來源:公眾號【網(wǎng)絡(luò)技術(shù)干貨圈】
作者:圈圈
ID:wljsghq
實(shí)驗(yàn)要求
部署防火墻雙機(jī)熱備,避免防火墻出現(xiàn)單點(diǎn)故障而導(dǎo)致的網(wǎng)絡(luò)癱瘓
進(jìn)行故障模擬,在雙機(jī)熱備的部署完成之后,關(guān)閉主設(shè)備,查看業(yè)務(wù)連通性是否收到影響
連通性要求:
內(nèi)網(wǎng)用戶可以訪問外網(wǎng)、服務(wù)器
外網(wǎng)用戶可以訪問服務(wù)器
在這里插入圖片描述
實(shí)驗(yàn)內(nèi)容
步驟一
搭建拓?fù)洌?guī)劃網(wǎng)段。配置終端和防火墻各個接口IP地址。
FW1:
[USG6000V1]int g1/0/0 [USG6000V1-GigabitEthernet1/0/0]ip ad 192.168.1.253 24 [USG6000V1]int g1/0/1 [USG6000V1-GigabitEthernet1/0/1]ip ad 202.196.1.253 24 [USG6000V1-GigabitEthernet1/0/1]int g1/0/2 [USG6000V1-GigabitEthernet1/0/2]ip ad 10.0.0.253 24 [USG6000V1-GigabitEthernet1/0/2]int g1/0/3 [USG6000V1-GigabitEthernet1/0/3]ip ad 10.0.12.1 24
FW2:
[USG6000V1]int g1/0/1 [USG6000V1-GigabitEthernet1/0/1]ip ad 192.168.1.252 24 [USG6000V1-GigabitEthernet1/0/1]int g1/0/0 [USG6000V1-GigabitEthernet1/0/0]ip ad 10.0.0.252 24 [USG6000V1-GigabitEthernet1/0/0]int g1/0/3 [USG6000V1-GigabitEthernet1/0/3]ip ad 10.0.12.2 24 [USG6000V1-GigabitEthernet1/0/3]int g1/0/2 [USG6000V1-GigabitEthernet1/0/2]ip ad 202.196.1.252 2
步驟二
根據(jù)拓?fù)?,將接口劃入對?yīng)的安全區(qū)域。
注意:兩個防火墻之間的心跳接口要必須放進(jìn)信任區(qū)域
FW1:
[USG6000V1]firewall zone trust [USG6000V1-zone-trust]add interface g1/0/0 [USG6000V1-zone-trust]ad interface g1/0/3 [USG6000V1-zone-trust]q [USG6000V1]firewall zone untrust [USG6000V1-zone-untrust]ad in g1/0/1 [USG6000V1-zone-untrust]q USG6000V1]firewall zone dmz [USG6000V1-zone-dmz]ad in g1/0/2
FW2:
[USG6000V1]firewall zone trust [USG6000V1-zone-trust]ad in g1/0/3 [USG6000V1-zone-trust]ad in g1/0/1 [USG6000V1-zone-trust]q [USG6000V1]firewall zone untrust [USG6000V1-zone-untrust]ad in g1/0/2 [USG6000V1]firewall zone dmz [USG6000V1-zone-dmz]ad in g1/0/0
步驟三
配置VRRP備份組
主設(shè)備:FW1
[USG6000V1]int g1/0/0 [USG6000V1-GigabitEthernet1/0/0]vrrp vrid 1 virtual-ip 192.168.1.254 active [USG6000V1-GigabitEthernet1/0/0]int g1/0/2 [USG6000V1-GigabitEthernet1/0/2]vrrp vrid 2 virtual-ip 10.0.0.254 active [USG6000V1-GigabitEthernet1/0/2]int g1/0/1 [USG6000V1-GigabitEthernet1/0/1]vrrp vrid 3 virtual-ip 202.196.1.254 active
備份設(shè)備:FW2
[USG6000V1]int g1/0/0 [USG6000V1-GigabitEthernet1/0/0]vrrp vrid 2 virtual-ip 10.0.0.254 standby [USG6000V1-GigabitEthernet1/0/0]int g1/0/1 [USG6000V1-GigabitEthernet1/0/1]vrrp vrid 1 virtual-ip 192.168.1.254 standby [USG6000V1-GigabitEthernet1/0/1]int g1/0/2 [USG6000V1-GigabitEthernet1/0/2]vrrp vrid 3 virtual-ip 202.196.1.254 standby
我們可以通過display vrrp interface G1/0/3來查看VRRP備份組中的接口狀態(tài)信息
步驟四
開啟HRP協(xié)議并配置心跳接口和會話備份功能
FW1:
[USG6000V1]hrp enable //開啟HRP功能,開啟后提示符出現(xiàn)HRP_M(Master) HRP_M[USG6000V1]hrp interface g1/0/3 remote 10.0.12.2 //指定心跳口: hrp interface [心跳口] remote [鄰居心跳口IP地址] HRP_M[USG6000V1]hrp mirror session enable //啟動會話快速備份
FW2:
[USG6000V1]hrp enable ////開啟HRP功能,開啟后提示符出現(xiàn)HRP_S(standby) HRP_S[USG6000V1]hrp interface g1/0/3 remote 10.0.12.1 HRP_S[USG6000V1]hrp mirror session enable
我們可以通過dis hrp state查看HRP狀態(tài)
步驟五
配置安全策列,是內(nèi)網(wǎng)用戶可以訪問服務(wù)器和外網(wǎng)用戶;外網(wǎng)用戶只能訪問服務(wù)器
注意:只需要配置Master即可,Backup設(shè)備不用配置,配置命令會自動從主設(shè)備備份到備份設(shè)備。
FW1:
HRP_M[USG6000V1]security-policy (+B) //(+B)的意思為配置同時備份到備份設(shè)備。 HRP_M[USG6000V1-policy-security]rule name t2ud (+B) HRP_M[USG6000V1-policy-security-rule-t2ud]source-zone trust (+B) HRP_M[USG6000V1-policy-security-rule-t2ud]destination-zone untrust dmz (+B) HRP_M[USG6000V1-policy-security-rule-t2ud]action permit (+B) HRP_M[USG6000V1-policy-security-rule-t2ud]q HRP_M[USG6000V1-policy-security]rule name u2d (+B) HRP_M[USG6000V1-policy-security-rule-u2d]source-zone untrust (+B) HRP_M[USG6000V1-policy-security-rule-u2d]destination-zone dmz (+B) HRP_M[USG6000V1-policy-security-rule-u2d]action permit (+B)
驗(yàn)證
內(nèi)網(wǎng)PC能夠ping通服務(wù)器與外網(wǎng)PC
外網(wǎng)PC能ping通服務(wù)器,但是不能ping通內(nèi)網(wǎng)PC
內(nèi)網(wǎng)PC
外網(wǎng)PC
步驟六
將Master設(shè)備(FW1)關(guān)閉,模擬Master設(shè)備宕機(jī),驗(yàn)證在Master設(shè)備宕機(jī)之后,網(wǎng)絡(luò)的連通性。
驗(yàn)證
驗(yàn)證發(fā)現(xiàn),所有前期會有一定的丟包,但是網(wǎng)絡(luò)連通性正常,依然能夠正常通信。
審核編輯:湯梓紅
-
接口
+關(guān)注
關(guān)注
33文章
8885瀏覽量
152990 -
服務(wù)器
+關(guān)注
關(guān)注
12文章
9596瀏覽量
86986 -
防火墻
+關(guān)注
關(guān)注
0文章
425瀏覽量
36010 -
ip地址
+關(guān)注
關(guān)注
0文章
305瀏覽量
17399 -
命令行
+關(guān)注
關(guān)注
0文章
80瀏覽量
10512
原文標(biāo)題:防火墻雙機(jī)熱備命令行配置
文章出處:【微信號:網(wǎng)絡(luò)技術(shù)干貨圈,微信公眾號:網(wǎng)絡(luò)技術(shù)干貨圈】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。
發(fā)布評論請先 登錄
相關(guān)推薦
發(fā)現(xiàn) STM32 防火墻的安全配置
防火墻的配置

談防火墻及防火墻的滲透技術(shù)
防火墻的控制端口
防火墻管理
ubuntu查看防火墻狀態(tài)
什么是防火墻?防火墻如何工作?
防火墻在云計(jì)算安全方案中的應(yīng)用方案
華為USG防火墻配置命令詳解
在命令行下配置防火墻的基礎(chǔ)上網(wǎng)步驟

評論