深信服社区»版块 安全类 下一代防火墙NGAF 双机配置问题

双机配置问题

查看数: 488 | 评论数: 12 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2025-5-22 09:24

正文摘要:

原有网络服务器直接接入核心交换机,现在增加两台AF8.0.95版本的防火墙,和两台信锐的交换机做接入交换机,防火墙做双机主主透明模式,这样拓扑正确吗?具体应该怎么配置?在AF上需不需要做聚合接口?需不需要配 ...

回复

虾米没有虾 发表于 2025-5-23 11:16
道路千万条,学习第一条!每天迅速GET新知识!
燚焱炎火 发表于 2025-5-23 11:09
道路千万条,学习第一条!每天迅速GET新知识!
一抹月光 发表于 2025-5-23 09:47
用虚拟线路吧。。。。。。。。。。。。。。
川菜不加辣 发表于 2025-5-22 14:26
道路千万条,学习第一条!
池鱼故渊 发表于 2025-5-22 14:19
可以不做聚合,防火墙做两对虚拟网线就行了,每台防火墙的7和9口,8和10口做虚拟网线,然后开启双机聚合(这只是个配置不是真要给防火墙做聚合),另外要看你是要做主主还是主备,配置是不一样的。
燚焱炎火 发表于 2025-5-22 14:08
交换机上把防火墙需要经过的vlan全加进去最好是1-4094,聚合口要看情况而定
王老师 发表于 2025-5-22 10:52
根据您提供的拓扑图和需求,您的网络设计是合理的。在这样的网络架构中,AF防火墙以双机主主透明模式部署,可以提供高可用性和负载均衡功能,同时信锐的交换机作为接入层设备,负责服务器的接入。以下是一些具体的配置建议:

1. 防火墙(AF)配置
a. 透明模式配置
接口设置:将AF1和AF2上的ETH7、ETH8接口设置为透明模式,并确保它们处于同一个VLAN中。
链路聚合:为了提高带宽和冗余性,可以在AF上配置链路聚合(LACP)。例如,将AF1的ETH7和ETH8接口聚合为一个逻辑接口,同样对AF2进行相同操作。
b. 主主透明模式配置
在AF的管理界面上配置双机热备,选择透明模式下的主主模式,确保两台AF之间能够同步状态信息和流量信息。
c. VLAN配置
如果核心交换机和接入交换机之间存在多个VLAN,则需要在AF上配置相应的VLAN接口,以便于不同VLAN之间的通信。
2. 核心交换机(H3C S10508)配置
链路聚合:在核心交换机上配置相应的端口聚合,与AF的聚合接口相对应,确保链路的稳定性和带宽。
VLAN配置:根据网络需求配置VLAN,确保各个VLAN之间的隔离和通信规则。
3. 接入交换机(信锐RS6300)配置
链路聚合:在接入交换机上配置GE23和GE24端口的聚合,与AF的ETH9和ETH10接口相对应,形成冗余链路。
VLAN配置:根据服务器的需求配置VLAN,确保服务器能够正常访问网络资源。
4. 其他注意事项
路由配置:确保核心交换机和接入交换机之间的路由配置正确,以便于数据包的正确转发。
安全策略:在AF上配置相应的安全策略,包括防火墙规则、入侵防御等,以保障网络安全。
监控和维护:定期检查网络设备的状态和性能,及时发现和解决问题,确保网络的稳定运行。
罗晓宇 发表于 2025-5-22 10:21
可以不做聚合,防火墙做两对虚拟网线就行了,每台防火墙的7和9口,8和10口做虚拟网线,然后开启双机聚合(这只是个配置不是真要给防火墙做聚合),另外要看你是要做主主还是主备,配置是不一样的。
SHGuo 发表于 2025-5-22 10:05
交换机上把防火墙需要经过的vlan全加进去最好是1-4094,聚合口要看情况而定