没有合适的资源?快使用搜索试试~ 我知道了~
首页H3C SetchPath F1000e 防火墙双机热备
资源详情
资源评论
资源推荐

双机热备配置举例
双机热备配置举例
关键词:防火墙,双机热备,HA,主备,负载分担。
摘 要:本文主要介绍了SecPath系列防火墙产品提供的双机热备特性,包括双机热备的技术
简介,技术特点以及配置指导和注意事项等内容。
缩略语:
缩略语 英文全名 中文解释
RDMP Redundancy Device Management Protocol
冗余设备管理协议
RDO Redundancy Device Object
冗余设备对象
VIF Virtual Interface
冗余设备虚拟接口
RCP Redundancy link Control Protocol
冗余链路控制协议
SCP Synchronization Control Protocol
数据同步控制协议
Copyright © 2007 杭州华三通信技术有限公司
www.h3c.com.cn

双机热备配置举例
目 录
1 介绍 .......................................................................................................................................1
1.1 双机热备简介 ...............................................................................................................1
1.2 双机热备的基本原理 ....................................................................................................1
1.2.1 RDMP................................................................................................................1
1.2.2 RDO ..................................................................................................................2
1.2.3 状态协商接口.....................................................................................................3
1.2.4 RCP...................................................................................................................3
1.2.5 SCP...................................................................................................................4
1.3 双机热备的特点 ...........................................................................................................4
1.3.1 支持配置命令和动态表项的备份 ........................................................................4
1.3.2 支持防火墙的各种部署方式 ...............................................................................5
1.3.3 支持主备模式和对等模式 ...................................................................................5
2 双机热备使用指南 ..................................................................................................................6
2.1 使用场合 ......................................................................................................................6
2.2 配置指南 ......................................................................................................................6
2.2.1 创建RDO ...........................................................................................................7
2.2.2 配置本端HA接口 ................................................................................................7
2.2.3 配置VIF..............................................................................................................8
2.2.4 配置双机热备的调整和优化 ...............................................................................9
2.2.5 双机热备的显示和维护.....................................................................................11
2.3 注意事项 ....................................................................................................................12
2.4 使用版本 ....................................................................................................................13
2.5 支持产品 ....................................................................................................................13
3 配置举例 ..............................................................................................................................14
3.1 网桥模式典型组网应用...............................................................................................14
3.2 路由模式-主备典型组网应用 ....................................................................................17
3.3 路由模式-负载分担典型组网应用.............................................................................20
4 相关资料 ..............................................................................................................................24
Copyright © 2007 杭州华三通信技术有限公司
www.h3c.com.cn

双机热备配置举例
1 介绍
1.1 双机热备简介
双机热备就是双机状态备份,即部署两台防火墙,通过冗余设备管理协议
(RDMP,Redundancy Device Management Protocol)完成防火墙的主备状态的
协商。在确定主备防火墙后,由主防火墙进行业务的转发,而备防火墙处于监控状
态,同时主防火墙会定时向备防火墙发送状态信息和需要备份的信息。当主防火墙
出现故障后,备防火墙会及时接替主防火墙上的业务。
在流量传输过程中,根据两个防火墙的主备状态选择采用哪一条虚拟通路进行业务
传输。当主用通路出现故障后,防火墙的主备状态会自动进行切换,并且会将业务
引导到另一个防火墙上进行正常传输,从而保障了业务的不间断性。
SecPath1000F
Master
SecPath1000F
Backup
Trust区域
DMZ区域
Untrust区域
PC
PC
会话表项
Server
实际连线
报文流径
图1 双机热备方案
状态备份最主要的优点是可以保护当前业务不会中断,例如语音电话等业务。如果
防火墙不具备状态备份功能,状态切换后,当前活动的业务就会中断,只有重新进
行连接。采用双机热备组网方案可以很好解决传统组网方案(例如VRRP等)的缺
陷。
1.2 双机热备的基本原理
1.2.1 RDMP
防火墙采用RDMP(Redundancy Device Management Protocol,冗余设备管理协
议)协议实现防火墙的双机热备。通过在两个防火墙之间运行RDMP协议,可以保
证在主设备发生故障的情况下,业务被自动引导到备份设备上继续处理。同时,协
Copyright © 2007 杭州华三通信技术有限公司 第1页, 共26页

双机热备配置举例
议还支持主备设备之间的连接状态、地址转换信息、配置信息等数据的同步。通过
状态信息的备份,可以避免流量在切换到备份设备后主设备上建立的业务中断。
RDMP由两个协议组成:
z RCP(Redundancy link Control Protocol,冗余链路控制协议):用于两台
物理设备之间的主备状态协商、底层链路状态管理;
z SCP(Synchronization Control Protocol,数据同步控制协议):用于完成两
台设备之间的状态信息备份和恢复。
1.2.2 RDO
RDMP引入了RDO(Redundancy Device Object,冗余设备对象)和VIF(Virtual
Interface,虚拟接口)的概念。
RDO是抽象的虚拟设备,区别于真实的物理设备。两个相同ID的RDO对外呈现为
一个具有完整业务功能的设备实体。只有RDO状态为Master的防火墙处理业务流
量,完成防火墙的过滤、地址转换、转发等业务功能。
VIF是虚拟设备中处理业务数据的实体(具有实际的IP地址),同时它绑定的接口
的状态也会直接影响到设备RDO的状态。每个RDO和真实设备一样拥有多个虚拟
接口(VIF)用来处理业务,必须为每个虚拟接口指定其对应的真实的接口。
物理设备和冗余设备之间的逻辑关系如
图2 所示。
SecPath B
SecPath B
SecPath A
SecPath A
Ethernet 0/ 0
RDO 1RDO 1
VIF 1
VIF 2
Ethernet 0/ 0
Ethernet 0/ 1
Ethernet 0/ 1
图2 物理设备和冗余设备对象的逻辑关系图
对于需要互为备份的两台物理设备,用户需要分别为它们创建RDO,并且指定相
同的RDO ID,这两个物理设备之间通过协商决定由哪一台作为RDO的主设备。只
Copyright © 2007 杭州华三通信技术有限公司 第2页, 共26页

双机热备配置举例
有RDO状态为Master的防火墙设备才处理业务流量,完成防火墙的过滤、地址转
换、转发的业务功能。
在
图2 中,SecPath A和SecPath B分别运行RDMP,通过各自配置的RDO 1,并
且将RDO 1中的VIF1和两台设备的Ethernet 0/0绑定,VIF2和两台设备的Ethernet
0/1绑定。这样,就形成了一个具有两个接口的虚拟设备(RDO 1)。
1.2.3 状态协商接口
RDMP采用标准的以太网接口作为状态协商的接口(HA Interface),用来在互为
主备的两台防火墙之间传输协商报文以及其它数据。
1.2.4 RCP
在RDMP中,RCP主要用于两台物理设备之间的主备状态协商、底层链路状态管
理。
两台设备之间通过比较RDO的实时优先级决定RDO的主备状态,优先级高的为主
设备。如果优先级相同,再比较双方HA接口的MAC地址,MAC地址大的为主设
备。
实时优先级是通过设备上配置的RDO静态优先级、该RDO中每个VIF的权值以及该
RDO中每个VIF对应的接口状态决定的。具体计算方法为:
RDO的实时优先级 = RDO静态优先级 – 所有DOWN状态的VIF的权值。
例如,在防火墙A上,RDO 1配置的静态优先级为100,VIF状态如
表1 所示:
表1 防火墙 A 状态表
VIF
对应的接口 权值 接口状态
VIF1 Ethernet 0/0/0 20 UP
VIF2 Ethernet 0/0/1 10 UP
VIF3 Ethernet 1/0/0 10 DOWN
根据上面的计算公式,防火墙A上的RDO 1实时优先级应该是90。
在防火墙B上,RDO 1配置的静态优先级为100,VIF状态如表2 所示:
Copyright © 2007 杭州华三通信技术有限公司 第3页, 共26页
剩余25页未读,继续阅读










安全验证
文档复制为VIP权益,开通VIP直接复制

评论2