深信服防火墙高级认证培训04-高可用性.ppt
《深信服防火墙高级认证培训04-高可用性.ppt》由会员分享,可在线阅读,更多相关《深信服防火墙高级认证培训04-高可用性.ppt(36页珍藏版)》请在三一办公上搜索。
1、,Jan,2017,SANGFOR NGAF高可用性,12,高可用性配置,常见故障,Contents,VRRP(Virtual router redundancy protocol,虚拟路由器冗余协议),你了解的VRRP一般是这样的,1、两个路由器IP地址不一样,需要虚拟IP-NGAF不需要虚拟IP,因为接口IP一样。2、根据虚拟组ID找同伴,同一虚拟组的设备之间选主备。-NGAF也是这样3、可能影响主备的条件:1、优先级,优先级高的为主,2、接口IP,IP地址大的为主-NGAF也是一样,但因为接口IP一致,最终是看心跳口IP的大小。4、可以设置抢占模式,优先级高的设备故障恢复后,如果配置成抢
2、占模式,可以成为主。-NGAF也一样5、心跳协商通过组播-NGAF也一样6、AF需要配置心跳口,心跳口是一个普通网口。,1、高可用性配置,应用场景,1、高可用性配置,应用场景:客户希望在原有网络中上架NGAF,对内网用户以及服务器进行保护,同时不影响原有网络拓扑,但是部署单台会有单点故障现象,希望多部署一台设备做备份来提高可靠性。,解决方案:采用网桥模式双机部署,主备模式。两台设备配置一样,并且配置同步。同时只有一台主机工作,主机宕掉以后由备机接替工作,对用户透明。,1.1 NGAF双机交换模式,1、高可用性配置,NGAF交换双机配置配置物理接口为access口并属于vlan1配置心跳口eth
3、5配置vlan1接口并做链路双向检测启用双机,配置本端和对端IP,并配置虚拟路由组配置备机并同步配置(略),1.1 NGAF双机交换模式,NGAF交换双机全冗余配置1.配置物理接口为access口并属于vlan1,1.1 NGAF双机交换模式,2.配置心跳口,在接口区域中选择一个物理口作为双机的心跳口,配置界面如下,使用的IP地址需要后面跟上-HA,1.1 NGAF双机交换模式,3.配置wan口和vlan1接口与链路检测,1.1 NGAF双机交换模式,4.启用双机,配置本端和对端IP,并配置虚拟路由组,1.1 NGAF双机交换模式,5.启用配置同步,1.1 NGAF双机交换模式,NGAF交换双
4、机切换过程前置条件:1.AD1、NGAF1、核心交换1为活动状态,其他为非活动状态;2.数据包走C1 A1;3.AF1、AF2开启双向链路ping检测功能;4.AD1、AD2开启双机ping检测功能;5.核心交换以SVI接口组建vrrp,使用track功能ping上行IP作为切换条件,1.1 NGAF双机交换模式,1.1 NGAF双机交换模式,切换过程:1、A1线路故障且AF1先探测出来,2、出口1宕机,AF1没有探测出来,网桥部署-向上ping不通,NGAF交换双机切换过程切换场景2,AF向下ping不通:与向上ping不通场景相同优点:任意1个设备宕机拔线不会影响业务任意3个不同角色的设备
5、宕机拔线不会影响业务,1.1 NGAF双机交换模式,1.2 NGAF双机路由模式,NGAF路由双机配置配置内网物理接口为access口属于vlan1配置心跳口eth5配置wan口和vlan1接口与链路检测启用双机,配置本端和对端IP,配置虚拟路由组配置备机并同步配置(略),1.2 NGAF双机路由模式,NGAF路由双机配置1.配置内网物理接口为access口属于vlan1,1.2 NGAF双机路由模式,2.配置心跳口,在接口区域中选择一个物理口作为双机的心跳口,配置界面如下,使用的IP地址需要后面跟上-HA,1.2 NGAF双机路由模式,3.配置vlan1和vlan2接口与链路检测,1.2 N
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 深信 防火墙 高级 认证 培训 04 可用性
链接地址:https://www.31ppt.com/p-6310780.html