双机配置问题 100

新手561515 459

{{ttag.title}}

原有网络服务器直接接入核心交换机,现在增加两台AF8.0.95版本的防火墙,和两台信锐的交换机做接入交换机,防火墙做双机主主透明模式,这样拓扑正确吗?具体应该怎么配置?在AF上需不需要做聚合接口?需不需要配置VLAN接口?交换机上需要做聚合接口吗?

该疑问已被 解决,获得了 120 S豆

回帖即可获得
2S豆
,被楼主采纳即奖励20S豆+悬赏奖励100S豆+10分钟内回帖奖励10S豆 [已过期] ,了解更多S豆奖励信息

完善手机号和公司名称,让服务更省心更便捷!立即完善

根据您提供的拓扑图和需求,您的网络设计是合理的。在这样的网络架构中,AF防火墙以双机主主透明模式部署,可以提供高可用性和负载均衡功能,同时信锐的交换机作为接入层设备,负责服务器的接入。以下是一些具体的配置建议:

1. 防火墙(AF)配置
a. 透明模式配置
接口设置:将AF1和AF2上的ETH7、ETH8接口设置为透明模式,并确保它们处于同一个VLAN中。
链路聚合:为了提高带宽和冗余性,可以在AF上配置链路聚合(LACP)。例如,将AF1的ETH7和ETH8接口聚合为一个逻辑接口,同样对AF2进行相同操作。
b. 主主透明模式配置
在AF的管理界面上配置双机热备,选择透明模式下的主主模式,确保两台AF之间能够同步状态信息和流量信息。
c. VLAN配置
如果核心交换机和接入交换机之间存在多个VLAN,则需要在AF上配置相应的VLAN接口,以便于不同VLAN之间的通信。
2. 核心交换机(H3C S10508)配置
链路聚合:在核心交换机上配置相应的端口聚合,与AF的聚合接口相对应,确保链路的稳定性和带宽。
VLAN配置:根据网络需求配置VLAN,确保各个VLAN之间的隔离和通信规则。
3. 接入交换机(信锐RS6300)配置
链路聚合:在接入交换机上配置GE23和GE24端口的聚合,与AF的ETH9和ETH10接口相对应,形成冗余链路。
VLAN配置:根据服务器的需求配置VLAN,确保服务器能够正常访问网络资源。
4. 其他注意事项
路由配置:确保核心交换机和接入交换机之间的路由配置正确,以便于数据包的正确转发。
安全策略:在AF上配置相应的安全策略,包括防火墙规则、入侵防御等,以保障网络安全。
监控和维护:定期检查网络设备的状态和性能,及时发现和解决问题,确保网络的稳定运行。
本答案是否对你有帮助?
实习19857 发表于 2025-5-22 09:27
  
聚合,vlan看你的情况放通
SHGuo 发表于 2025-5-22 10:05
  
交换机上把防火墙需要经过的vlan全加进去最好是1-4094,聚合口要看情况而定
罗晓宇 发表于 2025-5-22 10:21
  
可以不做聚合,防火墙做两对虚拟网线就行了,每台防火墙的7和9口,8和10口做虚拟网线,然后开启双机聚合(这只是个配置不是真要给防火墙做聚合),另外要看你是要做主主还是主备,配置是不一样的。
王老师 发表于 2025-5-22 10:52
  
根据您提供的拓扑图和需求,您的网络设计是合理的。在这样的网络架构中,AF防火墙以双机主主透明模式部署,可以提供高可用性和负载均衡功能,同时信锐的交换机作为接入层设备,负责服务器的接入。以下是一些具体的配置建议:

1. 防火墙(AF)配置
a. 透明模式配置
接口设置:将AF1和AF2上的ETH7、ETH8接口设置为透明模式,并确保它们处于同一个VLAN中。
链路聚合:为了提高带宽和冗余性,可以在AF上配置链路聚合(LACP)。例如,将AF1的ETH7和ETH8接口聚合为一个逻辑接口,同样对AF2进行相同操作。
b. 主主透明模式配置
在AF的管理界面上配置双机热备,选择透明模式下的主主模式,确保两台AF之间能够同步状态信息和流量信息。
c. VLAN配置
如果核心交换机和接入交换机之间存在多个VLAN,则需要在AF上配置相应的VLAN接口,以便于不同VLAN之间的通信。
2. 核心交换机(H3C S10508)配置
链路聚合:在核心交换机上配置相应的端口聚合,与AF的聚合接口相对应,确保链路的稳定性和带宽。
VLAN配置:根据网络需求配置VLAN,确保各个VLAN之间的隔离和通信规则。
3. 接入交换机(信锐RS6300)配置
链路聚合:在接入交换机上配置GE23和GE24端口的聚合,与AF的ETH9和ETH10接口相对应,形成冗余链路。
VLAN配置:根据服务器的需求配置VLAN,确保服务器能够正常访问网络资源。
4. 其他注意事项
路由配置:确保核心交换机和接入交换机之间的路由配置正确,以便于数据包的正确转发。
安全策略:在AF上配置相应的安全策略,包括防火墙规则、入侵防御等,以保障网络安全。
监控和维护:定期检查网络设备的状态和性能,及时发现和解决问题,确保网络的稳定运行。
燚焱炎火 发表于 2025-5-22 14:08
  
交换机上把防火墙需要经过的vlan全加进去最好是1-4094,聚合口要看情况而定
池鱼故渊 发表于 2025-5-22 14:19
  
可以不做聚合,防火墙做两对虚拟网线就行了,每台防火墙的7和9口,8和10口做虚拟网线,然后开启双机聚合(这只是个配置不是真要给防火墙做聚合),另外要看你是要做主主还是主备,配置是不一样的。
川菜不加辣 发表于 2025-5-22 14:26
  
道路千万条,学习第一条!
一抹月光 发表于 2025-5-23 09:47
  
用虚拟线路吧。。。。。。。。。。。。。。
燚焱炎火 发表于 2025-5-23 11:09
  
道路千万条,学习第一条!每天迅速GET新知识!

等我来答:

换一批

发表新帖
热门标签
全部标签>
高手请过招
每日一问
纪元平台
新版本体验
功能体验
GIF动图学习
【 社区to talk】
产品连连看
标准化排查
安全效果
信服课堂视频
平台使用
社区新周刊
答题自测
畅聊IT
专家问答
技术笔记
技术圆桌
在线直播
MVP
网络基础知识
安装部署配置
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
技术晨报
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
每周精选
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
西北区每日一问
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力
专家说
热门活动
产品动态
行业实践
产品解析
关键解决方案

本版版主

1
4
10

发帖

粉丝

关注

402
143
64

发帖

粉丝

关注

5
10
7

发帖

粉丝

关注

0
2
1

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人