15-双机HA冗余协议

上传人:飞*** 文档编号:51113500 上传时间:2018-08-12 格式:PPT 页数:29 大小:1.66MB
返回 下载 相关 举报
15-双机HA冗余协议_第1页
第1页 / 共29页
15-双机HA冗余协议_第2页
第2页 / 共29页
15-双机HA冗余协议_第3页
第3页 / 共29页
15-双机HA冗余协议_第4页
第4页 / 共29页
15-双机HA冗余协议_第5页
第5页 / 共29页
点击查看更多>>
资源描述

《15-双机HA冗余协议》由会员分享,可在线阅读,更多相关《15-双机HA冗余协议(29页珍藏版)》请在金锄头文库上搜索。

1、双机HA冗余协议讲解人:朱建英2010、07 通过完成此章节课程,您将可以:- 理解HCMP协议- 配置HA集群章节目标章节目标 双机HA基本概念 配置HA议程:双机议程:双机HAHA冗余协议冗余协议 高可靠性(High Availablity),简称HA,能 够在通信线路或者设备产生故障时提供备 用方案,从而保证数据通信的畅通,有效 增强网络的可靠性。 实现HA功能,用户需要配置两台设备型号 软件版本、VRouter、功能许可证以及功能 状态配置均相同的安全设备,组成HA簇高可用靠性(高可用靠性(High AvailabilityHigh Availability) HA簇HA簇是实现HA功

2、能的设备组合。对于外部网络设备而言 一个HA簇是一个单一的设备,处理网络流量和提供安全服 务。HA簇通过簇ID进行标识。为设备指定HA簇ID后,设备 进入HA状态,执行HA功能。 HA组系统会对HA簇中共相同HA组ID的设备,按照HCMP协议, 根据设备的HA配置,进行主备选举。主设备处于活动状态 处理网络流量,而主设备出现故障时,其他设备代替主设 备继续工作。当为安全设备设置簇ID时,组ID为0的HA组 会自动创建,在Active-Passive(A/P)模式中,设备仅具有 HA组0。在Active-Active(A/A)模式中,目前的版本支持用户 创建2个HA组,组0和组1。高可用靠性(高

3、可用靠性(High AvailabilityHigh Availability)神州数码多核防火墙支持HA的两种工作模式:Active-Passive(A/P)模式 和Active-Active(A/A)模式:Active-Passive(A/P)模式:在HA簇中配置两台设备组成一个HA组, 组内只有一台主设备。主设备处于活动状态,转发报文,同时将所有 网络和配置信息以及当前会话信息传递给备份设备。当主设备出现故 障时,备份设备接替主设备工作,转发报文。这种A/P模式具有较强 冗余性,而且其网络结构简单,便于维护管理。HAHA工作模式(工作模式(Active-PassiveActive-Pas

4、sive)Active-Active(A/A)模式:当安全设备处于NAT模式、路由模式或两 者的组合时,可以将HA簇中的两台设备都配置成主动,使两台设备同 时运行各自的工作,且相互监测对方的情况。当其中一台设备发生故 障时,另外一台设备运行其自身的工作并接管故障设备的工作,以保 证工作不间断,该模式称为Active-Active模式。这种A/A模式具有高性 能以及负载均衡的优点。如下图所示,设备A充当HA组0的主设备和HA组1的备份设备。设备B充 当HA组1的主设备和HA组0的备份设备,如其中一台设备出现故障, 另一台设备同时接管两个HA组。HAHA工作模式(工作模式(Active-Activ

5、eActive-Active) HA组接口(VFI)和虚拟MAC(VMAC) 在HA环境中,每个HA组具有接口,流量通过接口 进行传输。每个HA组的主设备维护对应接口的虚 拟MAC(VMAC)地址,流量通过这些具有VMAC 地址的接口进行转发。HA簇中不同HA组之间不相 互转发数据。VMAC地址有簇ID、HA组ID以及物理 接口索引确定。 HA选举 HA簇中,拥有同样HA组ID的具有高优先级的设备 会被选举为HA组的主设备。VFIVFI、VMACVMAC、HAHA组选举组选举 HA同步 为保证备份设备能够在主设备失效时代替主设备工作,主 设备需要与备用设备进行同步。同步的信息类型有三种: 配置

6、信息、文件以及RDO(Runtime Dynamic Object)。RDO的具有内容主要包括: 会话信息(以下类型会话信息不会同步:to self到设备本身的会话 、tunnel隧道会话、deny session、ICMP会话以及tentative会话) IPSec VPN信息 SCVPN信息 DNS缓存映射条目 ARP表 PKI信息 DHCP信息 MAC表 Web认证信息HAHA同步同步 双机HA基本概念配置HA议程:双机议程:双机HAHA冗余协议冗余协议配置配置A/PA/P模式模式HAHA 实例拓扑如下:两台多核防火墙采用完全相同的硬件平台 和固件版本,组成Active/Passive冗

7、余模式,并且两台设备 使用同样的接口连接到网络。 使用高可靠性功能,用户需要按照以下步骤进行配置: 第一步,配置HA组。HA组的配置包括指定设备优先级 (选举使用)以及设备HA报文相关参数等。 第二步,配置HA组的接口。 第三步,配置HA连接。包括HA连接接口和连接接口IP 的配置。用于设备同步以及传输HA报文。 第四步,配置HA簇。为设备指定HA簇ID,并且开启设 备的HA功能。A/PA/P模式模式HAHA配置步骤配置步骤第一步:配置安全网关A的接口及策略。A/PA/P模式模式HAHA安全网关A hostname(config)# interface ethernet0/0 hostname

8、(config-if-eth0/0)# zone untrust hostname(config-if-eth0/0)# ip address 100.1.1.4/29 hostname(config-if-eth0/0)# exit hostname(config)# interface ethernet0/1 hostname(config-if-eth0/1)# zone trust hostname(config-if-eth0/1)# ip address 192.168.1.4/29 hostname(config-if-eth0/1)# exit hostname(config)

9、# policy from trust to untrust hostname(config-policy)# rule from any to any service any permit Rule id 7 is created hostname(config-policy)# exit hostname(config)#第二步:配置安全网关A的监测对象。监控主设备ethernet0/0的工作状态 ,一旦发现接口工作失败,则进行主备切换。第三步:配置HA组。配置配置A/PA/P模式模式HA(CLI)HA(CLI)hostname(config)# track trackobj1 hostn

10、ame(config-trackip)# interface ethernet0/0 weight 255 hostname(config-trackip)# exit hostname(config)#安全网关A hostname(config)# ha group 0 hostname(config-ha-group)# priority 50 hostname(config-ha-group)# monitor track trackobj1 hostname(config-ha-group)# exit hostname(config)# 安全网关B hostname(config)#

11、 ha group 0 hostname(config-ha-group)# priority 100 hostname(config-ha-group)# exit hostname(config)#第二步:配置安全网关A的监测对象。监控主设备ethernet0/0的工作状态 ,一旦发现接口工作失败,则进行主备切换。 安全网关A/B: 访问网页“对象监控对象”点击新建 输入名称和警戒值后点击应用然后设置监控类型、选择监控接口及接口权值配置配置A/PA/P模式模式HA(WebUI)HA(WebUI)第三步:配置HA组 安全网关A安全网关B配置配置A/PA/P模式模式HA(WebUI)HA(We

12、bUI)第四步:配置HA组第五步:配置HA簇开启HA功能 配置配置A/PA/P模式模式HAHA安全网关A hostname(config)# ha link interface ethernet0/2 hostname(config)# ha link interface ethernet0/3 hostname(config)# ha link ip 1.1.1.1/24 安全网关B hostname(config)# ha link interface ethernet0/2 hostname(config)# ha link interface ethernet0/3 hostname(

13、config)# ha link ip 1.1.1.2/24安全网关A hostname(config)# ha cluster 1 安全网关B hostname(config)# ha cluster 1选择HA心跳接口指定HA接口IP选择集群第六步:主设备同步完成后,配置主设备与备份设备的管理 IP。以上配置完成后,系统会将安全网关A选举为主设备,进 行流量转发,。安全网关B为备份设备。安全网关A会将其 配置信息以及状态数据同步到安全网关B。安全网关A出现 故障不能正常转发数据流量或安全网关A的eth0/0接口断 开时,安全网关B会在不影响用户通信的状态下切换为主 设备,继续转发流量。配置

14、配置A/PA/P模式模式HAHA安全网关A hostname(config)# ha cluster 1安全网关B hostname(config)# ha cluster 1A/AA/A模式模式HAHA案例案例 实例拓扑如下:两台多核防火墙组成Active/Active冗余模式,A设备为 Group0主设备Group1备设备,B设备为Group0备设备Group1主设备。 内网PC分别通过配置不同网关手工分配流量到2个HA组。A (Active )B (Active )InternetHA LinkPCPCA (Active )B (Active )网关:192.168.1.1网关:192.

15、168.1.2Eth0/0 192.168.1.1/24 Eth0/0:1 192.168.1.2/24Eth0/0 192.168.1.1/24 Eth0/0:1 192.168.1.2/24Eth0/1 200.0.0.1/24 Eth0/1:1 200.0.0.2/24Eth0/1 200.0.0.1/24 Eth0/1:1 200.0.0.2/24网关 200.0.0.254/24 使用A/A模式高可用性功能,用户需要按照以下步骤进行 配置: 第一步,配置0、1两个HA组。HA组的配置包括指定设 备优先级(选举使用)以及设备HA报文相关参数等。 第二步,配置HA组的接口。 第三步,配置

16、HA连接。包括HA连接接口和连接接口IP 的配置。用于设备同步以及传输HA报文。 第四步,配置HA簇。为设备指定HA簇ID,并且开启设 备的HA功能。A/AA/A模式模式HAHA配置步骤配置步骤第一步:配置安全网关A接口及策略 安全网关ADCFW-A(config)# int ethernet0/2 DCFW-A(config-if-eth0/2)# zone untrust DCFW-A(config-if-eth0/2)# ip address 200.0.0.1/24 DCFW-A(config-if-eth0/2)# exit DCFW-A(config)# interface ethernet0/0 DCFW-A(config-if-eth0/0)# zone trust DCFW-A(config-if-eth0/0)# ip address 192.168.1.1/24 DCFW-A(config-if-eth0/0)# exi

展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 行业资料 > 其它行业文档

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号