深信服社区»版块 安全类 下一代防火墙NGAF 【原创分享】----记一次悲催的AF双机替换过程 ...

【原创分享】----记一次悲催的AF双机替换过程

查看数: 6059 | 评论数: 27 | 收藏 3
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2019-8-22 19:24

正文摘要:

>>【原创分享计划2】分享技术经验,赚上千元稿酬!   1. 客户需求      客户原有俩台某公司防火墙,但备机在运行的过程中时不时会出现死机的现象,故新购俩台某公司的防火墙进行替换 ...

回复

cshell9 发表于 2019-8-28 17:19
双机哈哈 那是你遇到核心堆叠、ac双机、af双机、ad双机场景,乐的很。细心留意ac版本更新文档的会发现,ac11.0之后双机机制改了好多次,不知道是不是因为不稳定的情况。我们遇到的情况就是,加入ac掉了一根线,ac切备机,发现af没切备机,总有一个不切的,干脆冷备了。
jan 发表于 2022-12-19 13:42
楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!
新手780102 发表于 2020-3-13 11:24
来参加学习
sangfor52783 发表于 2019-9-1 13:36
感谢楼主分享,关于AF的双机机制,是参照VRRP的模式,但和VRRP也有一些不同,如标准VRRP会要求两台设备分别有真实IP,同时虚拟一个VIP做为接入地址,而AF无需VIP,主备设备的IP地址保持同步,但只有主设备的接口地址生效。
另外,还有几个需要注意的地方:
1、如楼主所说,AF的接口地址因为会同步(除添加-ha后的地址外),所以一定要把接口加入双机配置的“网口监视”,不然会导致地址冲突的问题;
2、建议双机配置除了网口监视,还可以开启链路监测,这样当网口未出现物理down,但地址不通的时候,也可以触发切换;
3、关于拔心跳地址后,主备AF成为双主的现象,可以通过配置心跳口为聚合口或者开启辅心跳的方式来应对,这样当一根心跳线或者心跳接口故障时,双机保持正常运行。
hell—123456 发表于 2019-8-29 15:30
必须给赞
7情6欲 发表于 2019-8-28 21:07
登录闪退这个问题解决过程很详细
一个无趣的人 发表于 2019-8-28 21:00
双机是个很实用的功能,很有学习的必要。
一个无趣的人 发表于 2019-8-28 20:59
感谢分享。学习了。
新手320629 发表于 2019-8-28 15:56
可不可以改成友商