【2022争霸赛*干货满满】】AF路由主备部署案列分享
  

新手164494 18452人觉得有帮助

{{ttag.title}}
本帖最后由 新手164494 于 2022-10-19 22:27 编辑

前提条件:
1. 组建双机条件:软件版本、内存、网口和授权一致。
2. AF设备业务口(内网口、外网口)、HA口以及IP地址规划好。
3. 主机已配置好透明部署模式以及相关安全策略。
4. 先配置主机信息,再配置备机。

一、部署规划:
此场景为医院内网环境,存在医保专线、5G专线、财政专线、工行专线、电信5G专线等多根专线,需要全部割接至新增的专线防火墙,专线互联地址均配置在专线防火墙上,以下为相应的网络拓扑图,路由模式仅支持主备部署,由于防火墙端口有限,无法将多根专线全部接到防火墙上,因此需要增加一台专线接入交换机进行接入(因交换机缺,无法进行交换机双机,双机更能增强冗余性),起到集线作用;专线接入的交换机端口配置不同的VLAN给相应的专线,VLAN可以自定义,不冲突即可;交换机端口47和48分别下联专线防火墙ETH4口,端口配置trunk,不需要做聚合口,放通专线端口VLAN;各专线的互联地址配置在防火墙ETH4的子接口上;ETH5为心跳口,ETH6、ETH7做聚合口,分别连接内网核心交换机,地址配置172.16.245.1;ETH4为L3_Untrust_A安全域,ETH6、ETH7为L3_trust_A安全域。


二、部署思路:
1、 配置防火墙主备双机;
2、 配置网络接口、区域,NAT、静态路由、应用策略、安全策略等;
3、 防火墙连通专线交换机、核心交换机;
4、 割接时逐条专线接入到专线接入交换机,并在核心交换机修改相应专线的路由指向专线防火墙172.16.245.1。

三、配置步骤:

1、主控配置网络接口、聚合接口,配置心跳口、IP、划分安全域等:

2、主控配置子接口,配置专线互联IP:

3、主控配置去往各专线以及回内网的静态路由:

4、主控配置NAT:

5、主控配置应用控制策略、安全策略(图略);
6、主控配置高可用基本信息,主线路本机地址选择ETH5,对端地址配置8.8.8.2:

7、主控配置双机热备,如无特殊需求,建议抢占模式选择否;

8、主控配置同步信息,配置同步角色为主控:

9、备控配置心跳口,IP地址设置为8.8.8.2/24-HA;
10、备控配置高可用基本信息,主线路本机地址选择ETH5,对端地址配置8.8.8.1;
11、备控配置双机热备,[优先级]设置比主机的低如50;
12、备控配置同步信息,配置同步角色为备控;

      至此主机和备机的主备模式配置完成,先开主机接心跳线以及其他业务线,等主机AF开机完成后再开备机AF接心跳线以及其他业务线。建立双机后在[首页/设备和系统运营]选项中可以看到本机的双机状态。

打赏鼓励作者,期待更多好文!

打赏
18人已打赏

发表新帖
热门标签
全部标签>
每日一问
2024年技术争霸赛
技术笔记
技术盲盒
干货满满
产品连连看
信服课堂视频
功能体验
2023技术争霸赛专题
新版本体验
技术晨报
每周精选
安装部署配置
秒懂零信任
GIF动图学习
安全攻防
信服圈儿
纪元平台
通用技术
自助服务平台操作指引
问题分析处理
运维工具
标准化排查
华北区交付直播
技术咨询
答题自测
在线直播
原创分享
深信服技术支持平台
社区帮助指南
以战代练
北京区每日一练
畅聊IT
专家问答
技术圆桌
MVP
网络基础知识
升级
上网策略
测试报告
日志审计
流量管理
每日一记
云计算知识
用户认证
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
卧龙计划
华北区拉练
天逸直播
山东区技术晨报
文档捉虫活动
齐鲁TV

本版版主

396
137
63

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人