网易首页 > 网易号 > 正文 申请入驻

双防火墙+双核心交换机,故障自动切换的配置方法

0
分享至

上一篇文章中,我们讲述了双防火墙的基础配置,也就是利用心跳线配置防火墙的HRP,发生故障的时候,自动切换。

由于核心交换机还没配置完成,所以也不便测试,今天这篇文章会完结,所以后面会有故障测试的截图。

照顾到没看上一篇文章的读者,还是要把拓扑图贴一下,便于文章的阅读。

重申一下,上图中,AR1代表运营商双出口网络,事实上并不存在这台设备;并且,银行也并没有采用PPPOE链路,只是为了顺便展示一下PPPOE的配置而已。

两台华为的防火墙,fw1为主,fw2为备;两台华为核心交换机,没有采用堆叠技术,而是采用VRRP技术进行配置。

一、核心交换机的基础配置

[SW1]int Eth-Trunk 12

[SW1-Eth-Trunk12]mode lacp-static //两台核心交换机配置eth-trunk,并且设定聚合模式

[SW1-Eth-Trunk12]trunkport GigabitEthernet 0/0/2 to 0/0/3

[SW1-Eth-Trunk12]q

[SW1]vlan batch 10 20 100 //创建VLAN

[SW1]port-group group-member Eth-Trunk 12 GigabitEthernet 0/0/1 g0/0/4 g0/0/5

[SW1-port-group]p l t //网络设备之间的连接接口配置为trunk模式

[SW1-port-group]p t a v a //允许所有VLAN通过

[SW1-port-group]quit

[SW1]int g0/0/6

[SW1-GigabitEthernet0/0/6]p l a //6口和7口配置为access模式,并且划在VLAN100内

[SW1-GigabitEthernet0/0/6]p d v 100

[SW1-GigabitEthernet0/0/6]q

[SW1]int g0/0/7

[SW1-GigabitEthernet0/0/7]p l a

[SW1-GigabitEthernet0/0/7]p d v 100

[SW1-GigabitEthernet0/0/7]q

核心2的配置,基本上差不多,就不再重复了,下面两台接入层的交换机,也很简单

二、接入交换机的基础配置

[SW3]vlan batch 10 20 100

[SW3]port-group group-member e0/0/1 e0/0/2

[SW3-port-group]p l t

[SW3-port-group]p t a v a

[SW3-port-group]q

[SW3]int e0/0/3

[SW3-Ethernet0/0/3]p l a

[SW3-Ethernet0/0/3]p d v 10

[SW3-Ethernet0/0/3]q

[SW4]vlan batch 10 20 100

[SW4]port-group group-member e0/0/1 e0/0/2

[SW4-port-group]p l t

[SW4-port-group]p t a v a

[SW4-port-group]q

[SW4]port-group group-member e0/0/3 e0/0/4

[SW4-port-group]p l a

[SW4-port-group]p d v 20

[SW4-port-group]q

三、交换机配置MSTP和VRRP

[SW1]stp mode mstp //切换为mstp模式,应该是默认值,稳妥起见,还是输入一遍吧

[SW1]stp region-configuration

[SW1-mst-region]region-name huawei

[SW1-mst-region]revision-level 1

[SW1-mst-region]instance 1 vlan 10 100 //sw1主要跑vlan10和vlan100的数据流量

[SW1-mst-region]instance 2 vlan 20

[SW1-mst-region]ac region-configuration

[SW1-mst-region]quit

[SW1]stp instance 1 root primary

[SW1]stp instance 2 root secondary

[SW1]int g0/0/6 //6和7接口是连接电脑和服务器,所以设置为边缘端口,加快STP收敛

[SW1-GigabitEthernet0/0/6]stp edged-port enable

[SW1-GigabitEthernet0/0/6]int g0/0/7

[SW1-GigabitEthernet0/0/7]stp edged-port enable

[SW1-GigabitEthernet0/0/7]q

MSTP配完了,紧接着配置VRRP

[SW1]int vlan 10

[SW1-Vlanif10]ip add 192.168.10.1 24

[SW1-Vlanif10]vrrp vrid 1 virtual-ip 192.168.10.254

[SW1-Vlanif10]vrrp vrid 1 priority 120

[SW1-Vlanif10]quit

[SW1]int vlan 20

[SW1-Vlanif20]ip add 192.168.20.1 24

[SW1-Vlanif20]vrrp vrid 2 virtual-ip 192.168.20.254

[SW1-Vlanif20]q

继续配置DHCP Server

[SW1]dhcp enable

[SW1]ip pool VLAN10

[SW1-ip-pool-vlan10]network 192.168.10.0 mask 24

[SW1-ip-pool-vlan10]excluded-ip-address 192.168.10.1 192.168.10.10

[SW1-ip-pool-vlan10]gateway-list 192.168.10.254

[SW1-ip-pool-vlan10]dns-list 114.114.114.114

[SW1-ip-pool-vlan10]q

[SW1]int Vlanif 10

[SW1-Vlanif10]dhcp select global

[SW1-Vlanif10]q

[SW1]ip pool VLAN20

[SW1-ip-pool-vlan20]network 192.168.20.0 mask 24

[SW1-ip-pool-vlan20]excluded-ip-address 192.168.20.1 192.168.20.10

[SW1-ip-pool-vlan20]gateway-list 192.168.20.254

[SW1-ip-pool-vlan20]dns-list 114.114.114.114

[SW1-ip-pool-vlan20]q

[SW1]int vlan 20

[SW1-Vlanif20]dhcp select global

[SW1-Vlanif20]q

[SW2]stp region-configuration

[SW2-mst-region] region-name huawei

[SW2-mst-region] revision-level 1

[SW2-mst-region] instance 1 vlan 10 100

[SW2-mst-region] instance 2 vlan 20

[SW2-mst-region] active region-configuration

[SW2]stp instance 1 root secondary

[SW2]stp instance 2 root primary //sw2主要跑vlan20的数据流量

[SW2]int vlan 10

[SW2-Vlanif10]ip address 192.168.10.2 24

[SW2-Vlanif10]vrrp vrid 1 virtual-ip 192.168.10.254

[SW2-Vlanif10]q

[SW2]int vlan 20

[SW2-Vlanif20]ip address 192.168.20.2 24

[SW2-Vlanif20]vrrp vrid 2 virtual-ip 192.168.20.254

[SW2-Vlanif20]vrrp vrid 2 priority 120

[SW2-Vlanif20]q

[SW2]ip pool vlan10

[SW2-ip-pool-vlan10] gateway-list 192.168.10.254

[SW2-ip-pool-vlan10] network 192.168.10.0 mask 255.255.255.0

[SW2-ip-pool-vlan10] excluded-ip-address 192.168.10.1 192.168.10.10

[SW2-ip-pool-vlan10] dns-list 114.114.114.114

[SW2]ip pool vlan20

[SW2-ip-pool-vlan20] gateway-list 192.168.20.254

[SW2-ip-pool-vlan20] network 192.168.20.0 mask 255.255.255.0

[SW2-ip-pool-vlan20] excluded-ip-address 192.168.20.1 192.168.20.10

[SW2-ip-pool-vlan20] dns-list 114.114.114.114

[SW2-ip-pool-vlan20]q

[SW2]dhcp enable

[SW2]int vlan 10

[SW2-Vlanif10]dhcp se gl

[SW2-Vlanif10]q

[SW2]int vlan 20

[SW2-Vlanif20]dhcp se gl

[SW2-Vlanif20]q

两台核心交换机上都配置了DHCP,你们猜会不会有地址池冲突?会不会有DHCP服务冲突?

不仅是两台核心,下面的接入层交换机,也要做相应的配置

[SW3]stp region-configuration

[SW3-mst-region] region-name huawei

[SW3-mst-region] revision-level 1

[SW3-mst-region] instance 1 vlan 10 100

[SW3-mst-region] instance 2 vlan 20

[SW3-mst-region] active region-configuration

[SW3]int e0/0/3

[SW3-Ethernet0/0/3]stp ed enable

[SW3-Ethernet0/0/3]q

[SW4]stp region-configuration

[SW4-mst-region] region-name huawei

[SW4-mst-region] revision-level 1

[SW4-mst-region] instance 1 vlan 10 100

[SW4-mst-region] instance 2 vlan 20

[SW4-mst-region] active region-configuration

[SW4]int e0/0/3

[SW4-Ethernet0/0/3]stp edged-port enable

[SW4-Ethernet0/0/3]q

[SW4]int e0/0/4

[SW4-Ethernet0/0/4]stp edged-port enable

[SW4-Ethernet0/0/4]q

一顿操作猛如虎,PC拿到IP;

四、与防火墙对接的配置:

[SW1]vlan 111

[SW1-vlan111]q

[SW1]int Vlanif 111

[SW1-Vlanif111]ip add 172.16.111.1 24

[SW1-Vlanif111]quit

[SW1]ospf router-id 172.1.1.1

[SW1-ospf-1]area 0

[SW1-ospf-1-area-0.0.0.0]net 192.168.10.1 0.0.0.0

[SW1-ospf-1-area-0.0.0.0]net 192.168.20.1 0.0.0.0

[SW1-ospf-1-area-0.0.0.0]net 172.16.111.1 0.0.0.0

[SW1-ospf-1-area-0.0.0.0]q

[SW2]vlan 112

[SW2-vlan112]q

[SW2]int vlan 112

[SW2-Vlanif112]ip add 172.16.112.2 24

[SW2-Vlanif112]q

[SW2]ospf router-id 172.16.112.2

[SW2-ospf-1]area 0

[SW2-ospf-1-area-0.0.0.0]network 192.168.10.2 0.0.0.0

[SW2-ospf-1-area-0.0.0.0]network 192.168.20.2 0.0.0.0

[SW2-ospf-1-area-0.0.0.0]net 172.16.112.2 0.0.0.0

[SW2-ospf-1-area-0.0.0.0]q

上一篇文章中,两台防火墙也配置了OSPF,现在OSPF能跑起来了:

这时候,PC1和PC2是无法访问PC3和Server1的,因为PC3和Server1在VLAN10里面,而VLAN10的网关是防火墙的VRRP IP,有些人会问,VLAN10的网关为什么不放在交换机的VRRP上呢?

因为,服务器更需要安全防护,所以访问服务器必须经过防火墙先生的同意和监管,嘿嘿。

所以,我们需要配置相应的安全策略才行。

security-policy

rule name in2server //创建安全策略,名称自己知道意义就行

source-zone trust //源安全区域:trust

destination-zone dmz //目的安全区域:dmz

destination-address 192.168.100.0 mask 255.255.255.0 //目标地址

service ftp //FTP服务

service http //HTTP服务

service icmp //Ping服务

action permit //行为:允许

这条安全策略的意思是:允许trust区域内的电脑访问DMZ区域内的服务器,但仅限于http、ftp,ping只是为了测试而已,加不加无所谓,先测试一下吧。

Client1能够访问Server1上面的HTTP服务了,紧接着再来一条上网的策略吧:

security-policy

rule name internet

source-zone dmz local trust //local是指防火墙本身,要不要允许连接互联网,那就见仁见智了

destination-zone untrust //互联网肯定是untrust区域

action permit

想上互联网,只有安全策略还不行,还要配置NAT策略:

nat-policy

rule name internet

source-zone trust

action source-nat easy-ip

配置完成,来模拟一下防火墙故障,看看VRRP是否会自动切换,直接在模拟器中“停止”FW1,PC1上tracert检查出路径:

从上图中可以看到,FW1故障之前,PC1是走PPPOE拨号的宽带出去的,FW1故障掉线后,PC1就从固定IP的链路出去了。

再来看防火墙的VRRP状态吧:

FW2已经接替FW1,成为VLAN100的Master设备,说明防火墙VRRP配置正确,及时响应,没有影响PC上网;

再看一下交换机的VRRP,因为FW1的故障,核心交换机的VRRP也会感知,从而切换Master角色:

虽然只是FW1挂了,核心1在正常工作中,但是由于链路down了,所以,此刻的核心2还是独自承担了所有,VLAN10和VLAN20的数量流量全部走核心2了。

至此,双防火墙+双核心交换机的配置基本上完成,后面就是一些细节上的调整和完善了。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
三连胜!送出28次助攻,联盟第一控卫诞生,你又要创NBA奇迹了

三连胜!送出28次助攻,联盟第一控卫诞生,你又要创NBA奇迹了

巴叔GO聊体育
2024-11-24 12:50:43
大马性感“乳神”爆红网络!天使面孔、魔鬼身材堪称人间水蜜桃~

大马性感“乳神”爆红网络!天使面孔、魔鬼身材堪称人间水蜜桃~

新加坡万事通
2024-11-21 22:10:02
阴花不能进阳宅!这4种花“打死”也不养,家里若有?快挪走!

阴花不能进阳宅!这4种花“打死”也不养,家里若有?快挪走!

风谈笔录
2024-11-16 07:40:11
福冈总决赛奖金排名,王曼昱29万太寒酸,孙颖莎仅得10万满脸失落

福冈总决赛奖金排名,王曼昱29万太寒酸,孙颖莎仅得10万满脸失落

金风说
2024-11-24 18:10:14
快船消息:小卡复出时间曝光,卢高居第二,战76人出场更新

快船消息:小卡复出时间曝光,卢高居第二,战76人出场更新

冷月小风风
2024-11-24 10:31:44
5万人面前,瓜迪奥拉面如死灰:曼城0-4热刺遭5连败,哈兰德中柱

5万人面前,瓜迪奥拉面如死灰:曼城0-4热刺遭5连败,哈兰德中柱

侃球熊弟
2024-11-24 02:24:55
天津36岁女子患病后想结婚生娃:亲戚盯上我了,他们想吃绝户

天津36岁女子患病后想结婚生娃:亲戚盯上我了,他们想吃绝户

唐小糖说情感
2024-11-15 16:23:52
松口承认恋情!TVB帅气小生宣传新剧认爱同剧小花,网民送祝福

松口承认恋情!TVB帅气小生宣传新剧认爱同剧小花,网民送祝福

运动军事家
2024-11-24 13:53:42
本田宣布即将量产固态电池 续航提升两倍 5年内装车使用

本田宣布即将量产固态电池 续航提升两倍 5年内装车使用

智车情报局
2024-11-22 10:12:58
杨坤发飙,和网友对骂,脏话连篇,粗俗不堪,真惊了

杨坤发飙,和网友对骂,脏话连篇,粗俗不堪,真惊了

陈博世财经
2024-11-24 13:31:08
固态电池来了!国内车企量产车时间表陆续出炉

固态电池来了!国内车企量产车时间表陆续出炉

优视汽车
2024-11-24 17:50:52
42年前,她在比赛期间叛逃美国,害惨中国队,晚年却高调回国捞金

42年前,她在比赛期间叛逃美国,害惨中国队,晚年却高调回国捞金

娱乐的小灶
2024-11-16 18:37:18
80后泰国总理佩通坦被90后贵妃欧拉弄撞了一下腰,冷暖自知

80后泰国总理佩通坦被90后贵妃欧拉弄撞了一下腰,冷暖自知

小寒嫣语
2024-11-23 20:47:49
宁夏固原一学生45秒被派出所人员打了9下?知情教师发声,市、区调查组正进一步调查

宁夏固原一学生45秒被派出所人员打了9下?知情教师发声,市、区调查组正进一步调查

极目新闻
2024-11-24 13:08:35
演员吕良伟:我这辈子最正确的决定,就是三婚娶了一个贵州富婆

演员吕良伟:我这辈子最正确的决定,就是三婚娶了一个贵州富婆

飘飘然的娱乐汇
2024-11-23 21:55:02
港媒:印度对美国“友谊”不再抱幻想

港媒:印度对美国“友谊”不再抱幻想

参考消息
2024-11-24 16:30:06
毛主席最特殊的一首诗,30年后才公开发表,这首诗有何独特呢

毛主席最特殊的一首诗,30年后才公开发表,这首诗有何独特呢

枫叶的枫1516
2024-11-22 13:03:47
王楚钦、张本智和争冠,张本智和“放狠话”

王楚钦、张本智和争冠,张本智和“放狠话”

极目新闻
2024-11-23 21:22:23
输给利物浦就退出争冠?瓜迪奥拉:是的,如果利物浦赢了就会这样

输给利物浦就退出争冠?瓜迪奥拉:是的,如果利物浦赢了就会这样

直播吧
2024-11-24 07:25:28
疯狂!中国男篮战蒙古激活6名后卫 郭士强推倒乔帅追求阵容高大化

疯狂!中国男篮战蒙古激活6名后卫 郭士强推倒乔帅追求阵容高大化

狼叔评论
2024-11-24 02:24:06
2024-11-24 20:31:00
IT狂人日志
IT狂人日志
IT,擅写技术类短文或趣事
152文章数 2204关注度
往期回顾 全部

科技要闻

“这是中国的非凡机遇,德日远远落后了”

头条要闻

菲副总统莎拉·杜特尔特:若我被害 就去找总统算账

头条要闻

菲副总统莎拉·杜特尔特:若我被害 就去找总统算账

体育要闻

卡文迪什:公路自行车传奇谢幕

娱乐要闻

窦靖童演唱会:王菲助阵,谢霆锋助唱

财经要闻

特朗普任免对市场有何影响?券商研判

汽车要闻

尊界S800首张官图发布 双色车身"尊的"很亮

态度原创

本地
数码
艺术
公开课
军事航空

本地新闻

云游中国 | 拒绝特种兵!北方也有“真江南”

数码要闻

银昕推出 ZEUS 1650R Titanium 钛金电源:135mm FDB 风扇

艺术要闻

故宫珍藏的墨迹《十七帖》,比拓本更精良,这才是地道的魏晋写法

公开课

一块玻璃,如何改变人类世界?

军事要闻

泽连斯基:俄乌冲突完全有可能在2025年结束

无障碍浏览 进入关怀版