Loading [MathJax]/jax/output/CommonHTML/config.js
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >华为防火墙双机热备学习心得

华为防火墙双机热备学习心得

作者头像
吾爱运维
发布于 2022-09-29 13:27:39
发布于 2022-09-29 13:27:39
1.2K0
举报
文章被收录于专栏:吾爱运维吾爱运维

通过对华为防火墙双机热备资料和相关脚本的学习,对防火墙双机热备原理有一定的了解,以下是本人学习后的一些心得:

一、什么是双机热备

所谓双机热备其实是双机状态备份,当两台防火墙,在确定主从防火墙后,由主防火墙进行业务的转发,而从防火墙处于监控状态,同时主防火墙会定时向从防火墙发送状态信息和需要备份的信息,当主防火墙出现故障后,从防火墙会及时接替主防火墙上的业务运行。

二、双机热备涉及的三种协议:

1、VRRP(Virtual Router Redundancy Protocol 虚拟路由器冗余协议),是由RFC2338定义的一种容错协议,通过实现物理设备和逻辑设备的分离,实现在多个出口网关之间进行选路。

2、VGMP( VRRP Group Management Protocol VRRP组管理协议)是华为公司为防止VRRP状态不一致现象的发生,在VRRP的基础上自主开发出的扩展协议,该协议负责统一管理加入其中的各备份组VRRP的状态。

3、HRP(Huawei Redundancy Protocol 华为冗余协议)是承载在VGMP报文上进行传输的,在Master和Backup防火墙设备之间备份关键配置命令和会话表状态信息。

4、VRRP,VGMP和HRP的相互关系

(1)当VRRP管理组状态变化时,系统将通知HRP状态和配置主/从设备的状态发生相应的变化,从而确保两台防火墙之间配置命令和会话状态信息得到及时备份。同时,VRRP管理组状态也要受HRP状态影响,即VRRP会根据HRP状态切换的结果来调整优先级,并进行VRRP状态切换。

(2):VRRP管理组报文和HRP模块的报文,都是通过主VRRP的接口进行传输,当VRRP接口接到的报文为VRRP管理组报文时,就交与VGMP模块进行处理;当接到的报文VGMP的数据报文时,则通过VGMP模块与HRP模块的接口转到HRP模块进行处理。

(3)当VRRP备份组状态变化时,由VRRP管理组来决定是否发生VRRP管理组的状态变化,并继而决定是否引起HRP和配置主/从设备的状态变化。

三、HRP协议

1.hrp备份分类:

自动实时备份:当配置主设备输入双机备份的配置命令和形成的动态备份信息时,系统自动将该命令和动态备份信息消息备份到配置从设备。

自动批量备份:当接入配置从设备或配置从设备重新启动时,由配置主设备将所有配置命令和动态备份信息批量备份到配置从设备,配置从设备将执行需要双机备份的配置命令,以实现主从设备的配置同步,批量备份时不允许实时备份。

手动批量同步:配置主设备上可以输入配置同步命令,将配置主设备上的需要双机备份的配置命令和动态备份信息发送到配置从设备。

2、hrp配置命令

hrp enable 启动双机热备份。目前Eudemon防火墙仅支持双机热备份,不支持多机热备份功能。即启动HRP双机热备份功能后,同一VRRP备份组中仅允许加入两台Eudemon防火墙设备。

hrp auto-sync config 启动自动备份,只能在配置主设备上使用hrp auto-sync命令,不能在配置从设备上使用

hrp mirror session enable用于解决负载分担模式下来回路径不一致问题,此模式下必须启用会话快速备份;主备备份模式下,无需启用此功能。

hrp ospf-cost adjust-enable 使能根据HRP状态调整OSPF相关的COST值。

hrp preempt 用来开启VGMP管理组的抢占功能

hrp inferface G x/x/x transfer-only 双机热备防火墙之间使用独立的直连接口,专门用来同步主备间的数据。同时接口配置要带上transfer-only的标志。

hrp mirror packet enable 使能报文搬迁功能

display hrp 显示hrp配置信息

hrp standby-device用于将防火墙的运行角色切换为备用。

四、总结

双机热备功能可以在主防火墙故障的时候,备防火墙接替工作,不影响业务访问。但实现双机热备也是有限制的,比如硬件限制,目前只支持两台设备双机热备,并且设备型号和版本,主备设备接口卡位置、类型和数目都必须相同;如软件限制,主备设备软件版本一直,Bootrom版本一致,还有运行模式一致等;还有和NAT、IPSec结合使用限制等。

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2018-05-13,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 吾爱运维 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
精!华为防火墙双机热备技术:HRP、VGMP、VRRP
防火墙双机热备,主要是提供冗余备份的功能,在网络发生故障的时候避免业务出现中断。防火墙双机热备组网根据防火墙的模式, 分路由模式下的双机热备组网和透明模式下的双机热备组网,下面分别根据防火墙的不同模式下的组网提供防火墙双机热备命令行说明。
网络技术联盟站
2021/05/12
7.8K0
华为防火墙VRRP双机热备的原理及配置
一、何为双机热备? 所谓的双机热备无非就是以7X24小时不中断的为企业提供服务为目的,各种双机热备的技术很多,那么华为使用了这个共有协议的热备协议——VRRP。
小手冰凉
2019/11/01
4.5K0
两台华为防火墙双出口冗余,配置为主备模式
去年给某银行部署过华为防火墙双出口冗余,主备模式,但是规定只能用他们的电脑调试,更不可能截图或者带备份配置文件出来,所以写这篇文章完全没有素材,只能用模拟器搭一下,实物照片,也是没有的,手机都不得带入机房。
IT狂人日志
2022/05/18
1.8K0
两台华为防火墙双出口冗余,配置为主备模式
华为ensp中USG6000V防火墙双机热备VRRP+HRP原理及配置
华为防火墙双机热备的工作原理是通过两台防火墙设备之间定期发送心跳报文来判断对方的状态。如果主用防火墙出现故障,备用防火墙会收到主用防火墙停止发送心跳报文的消息,然后会自动切换为新的主用防火墙。
神秘泣男子
2024/06/03
4K1
华为ensp中USG6000V防火墙双机热备VRRP+HRP原理及配置
这样配置防火墙双机热备,网络很难出现故障
防火墙承载了非常多的功能,比如:安全规则、IPS、文件类型过滤、内容过滤、应用层过滤等。
网络工程师笔记
2024/04/19
6460
这样配置防火墙双机热备,网络很难出现故障
什么是双机热备技术?华为和思科如何实现双机热备?
在当今高度依赖网络的时代,网络设备的高可用性和可靠性变得尤为重要。网络设备的故障可能导致服务中断、数据丢失以及生产力下降等问题。为了应对这些挑战,一种常见的解决方案是使用双机热备(High Availability, HA)技术。本文将详细介绍网络设备双机热备的原理、应用场景、优势以及在华为设备和思科设备的解决方案。
网络技术联盟站
2023/06/09
5K0
什么是双机热备技术?华为和思科如何实现双机热备?
华为防火墙入门难?一文带你学会防火墙基础知识~
路由模式:如果华为防火墙连接网络的接口配置IP地址,则认为防火墙工作在路由模式下。
释然IT杂谈
2022/10/27
1.8K0
华为防火墙入门难?一文带你学会防火墙基础知识~
网络安全实验07 部署防火墙负载分担双击热备
该为某企业组网拓扑,两台防火墙都工作在网络互连层,上行链接路由器,下行连接二层交换机。防火墙与路由器间运行OSPF协议。现在希望两台防火墙以负载分担模式工作。正常情况下,防火墙A和B共同转发流量。当其中一台防火墙出现故障时,另一台防火墙转发全部业务。
90后小陈老师
2024/04/19
1K0
网络安全实验07 部署防火墙负载分担双击热备
双机热备系统的方案与软件浅析「建议收藏」
双机热备指基于高可用系统中的两台服务器的热备(或高可用),因两机高可用在国内使用较多,故得名双机热备。双机高可用按工作中的切换方式分为:主-备方式(Active-Standby方式)和双主机方式(Active-Active方式),主-备方式指的是一台服务器处于某种业务的激活状态(即Active状态),另一台服务器处于该业务的备用状态(即Standby状态)。而双主机方式即指两种不同业务分别在两台服务器上互为主备状态(即Active-Standby和Standby-Active状态)。
全栈程序员站长
2022/07/22
6.7K0
双机热备系统的方案与软件浅析「建议收藏」
干货 | 华为防火墙配置,这篇文章强烈推荐收藏学习
将内网地址 172.16.1.2 的23端口 映射成公网地址202.1.1.1 的23端口。
网络技术联盟站
2019/09/17
7.4K0
干货 | 华为防火墙配置,这篇文章强烈推荐收藏学习
华为防火墙双机热备,电信、联通双接入,核心交换机配置VRRP
本文配置目标:华为防火墙双机热备,电信和联通双运营商、固定IP接入,华为核心交换机配置VRRP。
IT狂人日志
2022/05/18
1.7K0
华为防火墙双机热备,电信、联通双接入,核心交换机配置VRRP
【详解】Nginx+keepalived双机热备
在互联网的高可用性服务中,单一的服务节点往往无法满足业务对稳定性和可用性的要求。双机热备是一种常见的高可用性解决方案,它通过两台服务器同时运行相同的服务,并使用 Keepalived 来实现故障转移,确保在主服务器发生故障时,备服务器能够立即接管服务,从而保证服务的连续性。本文将详细介绍如何在 Nginx 环境中部署双机热备方案。
大盘鸡拌面
2025/01/01
3990
MySQL 高可用之双机热备
一款基于InnoDB的在线热备工具,具有开源免费,支持在线热备,占用磁盘空间小,能够非常快速地备份与恢复mysql数据库
宇宙之一粟
2020/10/26
1.6K0
VRRP、VGMP 和 HRP 之间有什么区别?这篇文章给你答案!
作为USG防火墙最重要的功能之一,双机热备极大地提高了设备的可靠性,当主用设备发生故障时,备用设备可以立即接管受影响的业务,从而显着减少业务中断的持续时间。
网络技术联盟站
2022/05/20
2K0
VRRP、VGMP 和 HRP 之间有什么区别?这篇文章给你答案!
华为 HCIP-Datacom H12-821 题库 (19)
2.RSTP 协议定义了不同的端口状态,包括 Discarding 和 Learnin g,对这两种端口状态的描述,正确的是:
可惜已不在
2025/01/20
2590
NAT的双机热备方案
一般的NAT组网中,内网用户通过单台设备进行NAT转换访问外网,NAT设备承担了所有内外网之间的流量,无法规避单点故障。一旦发生单点故障,将导致内网用户无法与外网通信。
全栈程序员站长
2022/07/23
1.8K0
【干货】华为防火墙配置命令大全,带案例,相当详细的!
防火墙(Firewall)也称防护墙,是由Check Point创立者Gil Shwed于1993年发明并引入国际互联网(US5606668(A)1993-12-15)防火墙是位于内部网和外部网之间的屏障,它按照系统管理员预先定义好的规则来控制数据包的进出。防火墙是系统的第一道防线,其作用是防止非法用户的进入。
释然IT杂谈
2021/11/16
7.4K0
【干货】华为防火墙配置命令大全,带案例,相当详细的!
防火墙透明模式和路由模式区别_防火墙的部署模式
如果防火墙以第三层对外连接(接口具有IP 地址),则认为防火墙工作在路由模式下; 若防火墙通过第二层对外连接(接口无IP 地址),则防火墙工作在透明模式下; 若防火墙同时具有工作在路由模式和透明模式的接口(某些接口具有IP 地址,某些接口无IP 地址),则防火墙工作在混合模式下。 防火墙三种工作模式的简介
全栈程序员站长
2022/11/03
6.2K0
keepalived 双机热备配置文件详解
配置示例:https://blog.51cto.com/14227204/2438902 一、keepalived工作原理及作用:
小手冰凉
2019/09/19
1.7K0
keepalived 双机热备配置文件详解
Centos7+Mysql8双机热备(主-主复制HA) 操作说明
第一步:[root@localhost ~]# cd /etc/sysconfig/network-scripts/
庞小明
2020/05/26
2.6K0
推荐阅读
相关推荐
精!华为防火墙双机热备技术:HRP、VGMP、VRRP
更多 >
领券
一站式MCP教程库,解锁AI应用新玩法
涵盖代码开发、场景应用、自动测试全流程,助你从零构建专属AI助手
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档