一.雙機熱備的工做原理
華爲的雙機熱備是經過部署倆臺或多臺防火牆實現熱備及負載均衡,倆臺防火牆相互協同工做,猶如一個更大的防火牆安全
1.熱備模式:同一時間只有一臺防火牆轉發數據包,其餘防火牆不轉發數據包,可是會同步會話表及Server-map表。網絡
2 負載均衡模式:同一時間,多臺防火牆同時轉發數據,但每一個防火牆又做爲其餘防火牆的備用設備,即每一個防火牆是主設備也是備份設備,防火牆之間同步會話表及Server-map表
負載均衡模式下,針對一些流量(如黑色圈流量),FW1是主用設備,Fw2是備用設備,因此該流量默認經過FW1轉發,而針對另一些流量(灰色流量),FW2是主設備,FW1是備用設備,因此改流量默認經過FW2轉發,FW1又做爲(灰色)流量的備用設備,當FW2損壞時,FW1依然能夠轉發(灰色)流量,同理,FW2也能夠在FW1損壞時轉發(黑色)流量負載均衡
(1)VRRP路由器:運行VRRP協議的路由器 (2)虛擬路由器:由一個主用路由器和若干個備用路由器組成的一個備份組,一個備份組,一個備份組對客戶端提供一個虛擬網關 (3)VRID:virtual Router ID ,虛擬路由器標識,用來惟一的標識一個備份組 (4)虛擬IP地址:提供給客戶端的網關IP地址,也是分配給虛擬路由器的IP地址,在全部的VRRP中配置,只有主用設備提供該IP地址的ARP響應 (5)虛擬MAC地址:基於VRID生成的用於VRRP的MAC地址,在客戶端經過ARP協議解析網關的MAC地址時,主用路由器將提供該MAC地址 (6)IP地址擁有者:若將虛擬路由器的IP地址配置爲某個成員物理接口的真實IP地址,那麼該成員被稱爲IP地址擁有者 (7)優先級:用於標識VRRP路由器的優先級,並經過每一個VRRP路由器的優先級選舉主用設備及備份設備 (8)搶佔模式:在搶佔模式下,若是備用路由器的優先級高於備份組中的其餘路由器(包括當前的主用路由器),則不會當即成爲新的主用路由器 (9)非搶佔模式:在非搶佔模式下,若是備用路由器的優先級高於備份組中的其餘路由器(包括當前的主用路由器),則不會當即成爲主用路由器,直到下一次公平選舉
VRRP是公有協議,而HSRP是Cisco私有協議ide
VRRP中虛擬路由器的IP地址能夠是成員路由器的IP地址,而HSRP不能夠學習
VRRP的虛擬MAC地址前綴是00-00-5e-00-01-VRID,而HSRP的虛擬MAC地址前綴是00-00-0c-07-AC-組號3d
VRRP的狀態機有三個,而HSRP的狀態機包含五個(初始,學習,監聽,發言,備份,活動)code
VRRP只有一種報文,HSRP有三個(hello,政變,辭職)blog
Backup路由器:是Master路由器的備用路由器,正常狀況下不提供數據包的轉發,當Master路由器故障時,在全部的Backup路由器中優先級最高的路由器將成爲新的Master路由器,接替轉發數據包的工做,從而保證業務不中斷
2.VRRP的狀態機
VRRP定義了三種工做狀態,分別是
Initalize狀態,Master狀態,Backup狀態接口
3.VRRP的工做原理
VRRP選舉Master路由器和Backup路由器的流程以下
首先選舉優先級的設備成爲Master路由器,若是路由器相同,再比較接口的IP地址大小,IP地址大(數值大)的設備將成爲Master路由器,而備份組中的其餘路由器將成爲Backup路由器網絡安全
1.VGMP的狀態決定了VRRP備份組的狀態,即設備的角色(Master和Backup)再也不經過VRRP報文選舉,而是經過VGMP贊成管理 2.VGMP的狀態經過比較優先級決定,優先級高的VGMP將成爲Active,優先級低的VGMP組成爲Standby 3.默認狀況下,VGMP組的優先級爲45000 4.VGMP根據組內VRRP備份組的狀態自動調整優先級,一旦檢測到備份組的狀態變成Initialize 5.VGMP經過心跳線協商VGMP狀態信息
VGMP的工做原理
1.自動備份:該模式下,和雙機熱備相關的配置命令只能在主用路由器設備上配置,並自動同步到備用設備中,主用設備自動將狀態信息同步到備用設備中 2.手工批量備份:主用設備上全部的配置命令和狀態信息,只有在手工執行批量備份命令時纔會同步到備用設備 3.快速備份:不一樣步配置命令,只同步狀態信息
開啓雙機熱備功能
配置自動模式備份
開啓雙機熱備後,執行能夠同步的命令時會有(+B)的提示
配置快速備份命令
案例以下:
1.配置IP略(路由器配置一條默認路由,下一跳爲虛擬IP的10.1.1.100 ,PC1網關爲下游的虛擬IP192.168.1.100)
ip route-static 0.0.0.0 0.0.0.0 10.1.1.100
2.接口加入到安全區域並配置安全策略(FW1和FW2配置同樣)
3.配置VRRP備份組(FW1與FW2配置)
FW2配置
4.配置心跳接口
5.啓用雙機熱備
6.配置備份方式
FW1配置以下
FW2配置以下
7.配置檢查及檢查
查看雙機熱備的狀態信息
查看心跳接口狀態
在PC1上ping路由器R1
能夠ping IP地址 -t 一直ping 而後把FW1的 g0/1/2 口shudown掉,會發現ping的過程當中丟掉了倆個包
也能夠查看安全規則及會話表
!!!!!!!!!!!!!!!!!!!!!!!!!