信息安全技术(HCIA-Security)-第八次课-防火墙双机热备技术课件.pptx
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《信息安全技术(HCIA-Security)-第八次课-防火墙双机热备技术课件.pptx》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全技术 HCIA Security 第八 防火墙 双机 技术 课件
- 资源描述:
-
1、防火墙双机热备技术第1页目标l学完本课程后,您将能够:p掌握双机热备技术原理p掌握双机热备基础配置第2页目录1.双机热备双机热备技术原理技术原理2.双机热备基本组网与配置第3页双机热备技术产生的原因l传统的组网方式如图所示,内部用户和外部用户的交互报文全部通过Firewall A。如果Firewall A出现故障,内部网络中所有以Firewall A作为默认网关的主机与外部网络之间的通讯将中断,通讯可靠性无法保证。Firewall A10.100.10.1/24PC服务器内部网络10.100.10.0/24第4页路由器冗余部署方案l路由器组网中通过VRRP协议实现设备冗余:RouterA10.
2、100.10.2MasterRouterBBackup10.100.10.3RouterC10.100.10.4Backup备份组Virtual IP Address10.100.10.1PC服务器内部网络10.100.10.0/24第5页VRRP在多区域防火墙组网中的应用l为防火墙上多个区域提供双机备份功能时,需要在每一台防火墙上配置多个VRRP备份组。DMZTrustUntrustUSG A10.100.20.0/24MasterUSG BBackup10.100.10.0/24备份组1Virtual IP Address10.100.10.1备份组2Virtual IP Address1
3、0.100.20.1备份组3Virtual IP Address202.38.10.1第6页VRRP在防火墙应用中存在的缺陷l传统VRRP方式无法实现主、备用防火墙状态的一致性。USG AMasterUSG BBackupTrustDMZUntrustPC1PC2(1)(2)(3)(4)(7)会话表项Server(5)(6)(8)实际连线报文流径(9)第7页VRRP用于防火墙多区域备份l为了保证所有VRRP备份组切换的一致性,在VRRP的基础上进行了扩展,推出了VGMP(VRRP Group Management Protocol)来弥补此局限。DMZTrustUntrustUSG A10.1
4、00.20.0/24vUSG B10.100.10.0/24备份组 2备份组 3备份组 1VGMP 管理组管理组VGMP 管理组管理组helloack第8页VGMP基本原理l当防火墙上的VGMP为Active/Standby状态时,组内所有VRRP备份组的状态统一为Active/Standby状态。l状态为Active的VGMP也会定期向对端发送HELLO报文,通知Standby端本身的运行状态(包括优先级、VRRP成员状态等)。DMZTrustUntrustUSG A10.100.20.0/24USG B10.100.10.0/24备份组 2备份组 3备份组 1VGMP ActiveVGMP
5、 Standbyhelloack第9页VGMP组管理l状态一致性管理pVGMP管理组控制所有的VRRP备份组统一切换。l抢占管理p当原来出现故障的主设备故障恢复时,其优先级也会恢复,此时可以重新将自己的状态抢占为主。第10页HRP基本概念lHRP(Huawei Redundancy Protocol)协议,用来实现防火墙双机之间动态状态数据和关键配置命令的备份。VRRP组组1VRRP组组2VRRP组组3UntrustTrustDMZ会话表会话表FWAFWB第11页HRP心跳接口l两台FW之间备份的数据是通过心跳口发送和接收的,是通过心跳链路(备份通道)传输的。p心跳口必须是状态独立且具有IP地
6、址的接口,可以是一个物理接口(GE接口),也可以是为了增加带宽,由多个物理接口捆绑而成的一个逻辑接口Eth-Trunk。第12页心跳接口的状态lHRP心跳接口共有五种状态:pInvalidpDownpPeerdownpReadyprunning第14页双机热备的备份方式设备重启后主备FW的配置自动同步会话快速备份自动备份手工批量备份第16页目录1.双机热备技术原理2.双机热备基本组网与配置双机热备基本组网与配置第17页双机热备基本组网l上下行业务接口工作在三层模式,连接二层设备时,需要在上下行的业务接口上配置VRRP备份组,使VGMP管理组能够通过VRRP备份组监测三层业务接口。USG_AMa
展开阅读全文