| |
|
|
开发:
C++知识库
Java知识库
JavaScript
Python
PHP知识库
人工智能
区块链
大数据
移动开发
嵌入式
开发工具
数据结构与算法
开发测试
游戏开发
网络协议
系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程 数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁 |
| -> 系统运维 -> HCIE-Security Day11:初步学习防火墙双机热备和VGMP概念 -> 正文阅读 |
|
|
[系统运维]HCIE-Security Day11:初步学习防火墙双机热备和VGMP概念 |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| version | type | virtual rtr id | priority | count ip addrs |
| auth type | adver int | checksum | ||
| ip address1 | ||||
| ip addressn | ||||
| auth data1 | ||||
| auth data2 | ||||
Version:2
Type:1,表示advertisement
Vrid:虚拟路由器id ,从1到255
Priority:缺省100,越大越优,0表示停止参与备份组,主动放弃master地位,不必等到计时器超时,255保留给ip地址拥有者
Count ip addrs:备份组中虚拟ipv4地址个数
Auth type:0不认证,1明文认证,2md5认证
Adver int:通告报文发送间隔,默认1s
Checksum:16位校验和,检测vrrp报文完整性
Ipaddr1:第一个vrrp备份组中虚拟ipv4地址
Ipaddrn:第n个vrrp备份组中虚拟ipv4地址
Auth data:明文认证和md5认证使用
?
然后把vgmp报文也放这里
| version | type | virtual rtr id | type2 | count ip addrs |
| auth type | adver int | checksum | ||
| auth data1 | ||||
| auth data2 | ||||
| version | vtype | mode | vgmpid | vpriority |
| checkcode | ||||
| datalen | ||||
| data | ||||
比较
| 字段 | 标准vrrp头 | 改造vrrp头 |
| type | 恒为1,表示vrrp通告 | 为1表示标准vrrp通告报文,为2表示改造vrrp通告报文 |
| virtual rtr id | 表示vrrp备份组id | 恒为0 |
| priority/type2 | priority,表示优先级 | type2 为1时,表示携带心跳链路探测报文 为5时,表示携带一致性检查报文 为2时,携带vgmp报文 |
| ip address | vrrp备份组中虚拟ipv4地址 | 取消 |
| vtype | 表示vgmp hello报文 或hrp hello报文 或hrp数据报文 | |
| mode | 请求报文/应答报文 | |
| vgmpid | 表示vgmp组是active组还是standy组 | |
| vpriority | 表示vgmp组的优先级 | |
| data | 包含vgmp组的状态信息 |
检测对端设备的心跳口能否正常接收本段设备的报文,以确定是否有心跳口可以使用
检测双机热备状态下的两台防火墙的双机热备和策略配置是否一致,如安全策略、NAT等。
两台防火墙之间的vgmp组协商主备。
探测对端的vgmp组是否处于工作状态,状态为active的vgmp组会每隔一段时间(缺省1s)向对端的vgmp组发送hrp心跳报文,用来通知本端的vgmp组状态和优先级。如果状态为standby的vgmp在三个周期内没有收到对端发送的hrp心跳报文,就认为对端vgmp组故障,将自身状态切换到active。
在vgmp报文头后增加hrp报文头,才能封装成hrp数据报文,hrp数据报文用来在主备设备之间的数据备份,包括命令行配置的备份和各种状态信息的备份。
特别注意:上述报文均不受FW的安全策略控制。因此,不需要针对这些报文配置安全策略!
双机热备组网中,心跳线是两台fw交互消息了解对端状态以及备份配置命令和各种表项的通道。心跳线两端的接口叫做心跳接口。vgmp报文就是通过心跳线来交互的。
心跳接口最好使用防火墙的ha接口,如果没有ha接口,可以多个以太网接口绑成eth-trunk接口。
心跳接口一般光纤或网线直连,也可以通过交换机或者路由器连接。
心跳接口必须加入相同的安全区域。
心跳接口的mtu不要小于1500.
心跳线不要跑业务数据。
今天没有实验,明天会贴实验出来 :)
|
|
|
|
| 上一篇文章 下一篇文章 查看所有文章 |
|
|
开发:
C++知识库
Java知识库
JavaScript
Python
PHP知识库
人工智能
区块链
大数据
移动开发
嵌入式
开发工具
数据结构与算法
开发测试
游戏开发
网络协议
系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程 数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁 |
| 360图书馆 购物 三丰科技 阅读网 日历 万年历 2025年11日历 | -2025/11/28 5:59:39- |
|
| 网站联系: qq:121756557 email:121756557@qq.com IT数码 |