• 2025年10月11日 星期六

H11010-基于ENSP华为防火墙双机热备操作

10 月 23, 2021

1.1实验目的

       双机备份:FW直连部署,上下行连接二层设备的主备备份,组网要求:

1.企业的两台FW的业务都工作在三层,上下行分别连接三层交换机

2.上行交换机连接运营商的接入点,运营商为企业分配的IP地址为192.168.1.0/24

3.两台FW主备备份方式工作,正常情况下,流量通过主防火墙转发,当主防火墙发生故障时,流量通过备份防火墙转发,保证业务不中断

1.2 实验内容

       主备备份模式的双机热备,其中一台防火墙处于Active(活动)状态用于转发数据,另一台防火墙处于Standby(备份)状态不转发数据,两台防火墙通过心跳线同步信息,当处于Active状态防火墙发生故障时,处于Standby状态防火墙自动切换为Active状态,继续提供服务,以避免网络访问出现中断的情况。

1.3 实验步骤(实验内容截图及适当文字解析和结果分析)

   (1)对防火墙进行基本网络配置,结构如图1所示。

图1

(2)配置信任的local区域和心跳接口dmz区域,区间的拓扑地址表可参见表1.

序号设备名称接口IP地址/掩码所属安全区域所属vrrp备份组
1FW1G1/0/0172.16.1.1/24UNTRUST
2G1/0/11.1.1.1/24DMZ 
3G1/0/210.10.10.1/24TRUST 
4路由器G0/0/0192.168.1.1/24UNTRUST 
6Fw2G1/0/0172.16.1.2/24UNTRUST备用
7G1/0/11.1.1.2/24DMZ 
8G1/0/210.10.10.2/24TRUST 
9Pc1E0/0/110.10.10.3/24TRUST 
表1  IP地址规划表

(3)配置VRP组。

(4)在指定的心跳接口启用双机热备份功能。

(5)配置安全策略:只要双机热备的状态建立成功,仅配置Master,Backup设备可以不用配置,配置命令会自动切换。

(6)配置NAT策略,使内网用户可以访问Internet

              6.1FW1的命令配置如图2-图6所示。

图2
图3
图4
图5
图6

6.2 FW2的命令配置如图7-图11所示。

图7
图8
图9
图10
图11

6.3 R1的命令配置如图12所示。

图12

6.4查看双机备份状态,如图13,图14所示。

图13
图14

(7)进行验证:先测试正常状态下的访问连接,然后将主备份防火墙一个接口关闭模拟线路发生故障,验证备份防火墙是否能进行转发,保持内网用户正常访问internet。

7.1使用GUI界面查看端口信息,如图15所示。

图15

7.2观察热备份的web 界面,可见备份成功,如图16所示。

图16

7.3使用ping命令验证通信情况 ,如图17所示。

图17

       7.4在FW1上观察防火墙会话表,可见通信成功。如图18所示。

图18

7.5验证备份情况:尝试断开与主线的接口,如图19所示。

图19

7.6对FW1显示hrp状态,如图20所示。

图20

7.7对FW2显示hrp状态,如图21所示。

图21

7.8使用ping命令再次对PC1与路由器通信情况进行验证,如图22所示。

图22

7.9观察Fw2的防火墙会话状态表。如图23所示。

图23

7.10观察华为防火墙的web界面,如图24所示。

图24

2.1实验结论

两台防火墙使用主备备份方式工作。正常情况下,流量通过主防火墙转发,当主防火墙发生故障时,流量通过备份防火墙转发,保证业务不中断。



微信扫描下方的二维码阅读本文

Avatar photo

李星海

简介: 2025-今 浙江农林大学 | 2022-今 广州白蓝碗蛋科技有限公司 | 2022-2024 广州商学院 | 2019-2022 广东工贸职业技术学院 | 服务宗旨:心始至客,行亦致远。