防火墙高可用性的一些知识
  

知足常乐961 441

{{ttag.title}}

[color=rgba(0, 0, 0, 0.56)]主线路:负责主备机心跳保持,配置同步,会话同步(目前支持使用聚合口作为心跳接口)***聚合模式只支持“主备模式”

[color=rgba(0, 0, 0, 0.56)]辅线路:当主心跳故障后使用这条辅线***辅心跳不支持配置同步,使用主心跳也需要立即处置

[color=rgba(0, 0, 0, 0.56)]不开启抢占,设备故障以后切换为备机,故障恢复后,不自动恢复成主机(开启反之)***抢占功能非特殊场景不建议开,原因是当主机网线出现故障,主机状态变成备机或者故障状态之后,网口认不发包,设备链路检测状态为故障,当线路恢复正常,主机抢占回主状态,这个时候链路状态还未恢复主机又会恢复成备机或者故障状态,会一直反复来回切换会增加切换频次,而且因为AF必须同构(即两台AF需要硬件一致)运行,所以也不存在性能差异,抢占的意义一般不大。

[color=rgba(0, 0, 0, 0.56)]网口监视:双机切换条件之一,通过接口物理状态进行检测结果判定,如接口出现ifconfig down,网线脱1.落,协商失败等物理故障。物理状态的故障双机状态可以快速检测到,并在多播包中发送prio=0,通知对端变成主机,理论上可以实现无延时切换;
网口监视还有一个功能是,备机状态下,添加到网口监视中的接口,处于发包抑制状态,无法发送任何数据2包,所以配置了业务的接口,都必须添加到网口监视中,否则双机同步配置后,主备机接口IP一致,就会导致网络中的IP冲突。

[color=rgba(0, 0, 0, 0.56)]主备机:简单理解为设备数据层面控制,主机状态加入网口监视的业务接口允许进行正常的数据转发,备机状态加入网口监视的业务接口不允许进行数据转发;
主备控:简单理解为设备配置层面控制,主控允许修改设备配置,备控不允许修改设备配置,主机强制绑定为主控,备机强制绑定为备控。主备控配置同步的流程为:
备控向主控主动发起配置更新请求(10秒一次发送需要同步配置文件的MD5到主控):a)
b)主控收到备控请求后,向备控同步当前的配置(比对有MD5差异的文件,把有差异的文件同步给备控)

[color=rgba(0, 0, 0, 0.56)]主备部署
两台设备只有一台处于工作状态,还有一台处于热备状态,当检测机制检测到主机故障后,由热备设备自动承接所有工作,从而来保障客户业务的连续性;
主主部署
两台设备均处于工作状态,根据流量转发到不同AF的情况,来进行数据处理,主主又分两种情况a)有VRRP双主:配置多组VRRP,每组有不同的主备机,该场景不推荐,路由有VRRP双主基本上很难支持起来。透明有VRRP双主一般就直接引导为无VRRP双主;
b)无VRRP双主:不配置VRRP组,只配置双机基本信息和配置同步,根据上下联设备把数据引流到不同设备来进行承接。

发表新帖
热门标签
全部标签>
2025年技术争霸赛
新版本体验
每日一问
信服课堂视频
GIF动图学习
产品连连看
标准化排查
功能体验
纪元平台
社区新周刊
【 社区to talk】
技术笔记
安装部署配置
每周精选
高手请过招
答题自测
网络基础知识
功能咨询
排障笔记本
秒懂零信任
技术晨报
技术盲盒
安全效果
畅聊IT
专家问答
技术圆桌
在线直播
MVP
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
平台使用
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
西北区每日一问
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力
专家说
热门活动
产品动态
行业实践
产品解析
关键解决方案

本版版主

32
38
46

发帖

粉丝

关注

0
3
1

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人