一次AC网桥主备模式部署
  

JN——M 99811人觉得有帮助

{{ttag.title}}
出口主备防火墙,某公司网桥多网口主备,串接同一个防毒墙,核心做主备。客户要求交叉部署,防止防火墙因为一条线路出问题导致内网断网,提高网络的稳定性。
新绘图.jpg

当然看到这个要求,我们首先会想这个能不能做?  答案是:能。那到底怎么做?  

首先客户要满足上联两个防火墙,下联一个防毒墙,那就是网桥多网口,同时,我们要注意网桥多网口只有11.0版本以下才可以,而且一般是6.1版本。

线路接线满足,那AC就做主备设置,配置如下。

如图,把主备设备的双机维护都配置一样。监测网口就是监测AC设备的几个网口的状态,当设备挂了,或者网口线down了,就会发生主备切换。
QQ截图20160229103203.png
   串口故障检测可以不开启,开启的话,必须选一个通信口(只能是DMZ口,因为网桥模式下,只有DMZ口能配置地址),因为需要配置一个地址通信,当串口故障,通过网络数据来检测对端设备存在,这个口是不能同步配置的!!配置同步只能是console口。 11.0版本已经可以选择通信口了,大大提升了同步配置速度。

   Ok ,配置完毕,主机的网络部署等配置都配置好。网口线都插好,主备设备插好串口线(全反线,一般买两台设备的会配带,一根扁的线),主设备先开机运行,正常后,开启备机。备机起来后,主机会向备机同步所有配置。
到这里,主备都运行正常,那就做测试,看主备是否正常切换。我们假设目前所有的主设备都是1,备设备是2。

1
测试AC1线路断任意一个,设备都会切换到AC2,切换时丢大概四个包,属于正常范围。

2
测试AC1关机,发现防火墙CPU突然飙升,貌似环路,立即先拔了线。。。。那到底是怎么回事。检查配置,发现选择网口时,选择的是这个桥的网口是eth0-eth2和eth0-eth6。0和2是一对bypass口,设备关机直接bypass了。。。。所以导致形成了环路。所以更改网口,改为eth0-eth3和eth0-eth6。问题解决!!

3
测试AC1线路断,设备切换到AC2,运行正常。此时,把AC1线路恢复,断AC2任意一个线路,发现没有切换,TELL ME  WHY???

   我登录AC2后,发现双机维护的状态那一直显示正在向AC1同步配置。

   问题找到了,连续切换的话,切换后运行正常大概两三分钟,AC2成为主机会向AC1同步一次配置,通过console口同步10M的配置,用了至少十分钟。。。。等到同步完毕,才正常切换。。。。。。。虽然说这个情况是考虑的极端情况,但是也有可能发生,所以目前只能考虑走定制去关闭下切换后自动同步功能。保证正常切换。

   同时,在这里要提醒下各位同胞们,这么做虽然很理想,但是也使网络变的复杂了,出现问题的可能性也比较多!!所以假如有类似的网络环境下,最好给客户推荐做网桥双主模式!!不要交叉,不要交叉,不要交叉!!重要的事情说三遍,因为双主交叉会环路!!这种网络模式是最简单,同样是最稳定安全的部署模式!!!!

好了,以上就是这次实施的一些经验了,希望能帮助到大家,有写的不对的地方大家都可以指出来。

打赏鼓励作者,期待更多好文!

打赏
暂无人打赏

米粒儿 发表于 2016-2-29 11:53
  
楼主很强大!!继续分享好贴
依然特雷西 发表于 2016-2-29 13:39
  
网桥模式下,主主模式要好些。。。
袁龙飞 发表于 2016-12-15 11:22
  
网关模式下,做主备模式部署,上联防火墙双机,下联两台华三核心堆叠,有要求必须是6.1版本的吗?11.0最新版本能否实现?
阿钻 发表于 2017-3-20 16:48
  
好帖子!赞一个
夏虫语冰 发表于 2017-5-5 08:51
  
圣大天齐赵树良 发表于 2017-12-28 13:22
  
学习一下
ie5000 发表于 2018-7-10 11:01
  
赞,学习一下
cow977 发表于 2018-7-10 12:02
  
不交叉,那就是二条串行链路,出现设备交叉故障就断网了。
友谊之门 发表于 2018-7-12 09:04
  
发表新帖
热门标签
全部标签>
每日一问
技术盲盒
技术笔记
每周精选
干货满满
技术咨询
信服课堂视频
秒懂零信任
自助服务平台操作指引
新版本体验
标准化排查
产品连连看
安装部署配置
功能体验
GIF动图学习
玩转零信任
2023技术争霸赛专题
技术晨报
安全攻防
每日一记
深信服技术支持平台
天逸直播
华北区交付直播
社区帮助指南
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
上网策略
测试报告
日志审计
问题分析处理
流量管理
运维工具
云计算知识
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
纪元平台
通用技术
卧龙计划
华北区拉练
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV

本版版主

147
108
49

发帖

粉丝

关注

本版达人

新手89785...

本周建议达人

七嘴八舌bar

本周分享达人

新手76619...

本周提问达人