绿盟防火墙-虚拟线HA
在绿盟安全设备中,防火墙支持四种不同模式的主备及:虚拟线HA、二层HA、三层VRRP、路由冗余主备。每一个HA特点都不一致,下面我将为大家详细讲解相关配置。
配置条件
型号一致、引擎版本一致、硬件接口数量一致。
切换条件
1.UP/DOWN端口
启停接口看的是防火墙工作端口的数量和配置的初始状态。
注:两端都需配置至少两个接口做HA,当主机DOWN一个接口后,就会切换到备机。
2.拔插心跳线(双机都未激活状态)
与UP/DOWN接口逻辑一样。
注:DOWN心跳线时,没有心跳线同步双方防火墙状态,因此双机都处于“未激活状态”。接回心跳线后备机切为主机,若双方配置了抢占模式主机会抢占回“激活状态”。
3.重启系统
重新配置双机“主从”关系,重启系统时将重新进行主备的选举。
4.重启HA
重新配置双机“主从”关系,重启HA配置时将重新进行主备的选举。
配置步骤
主机配置:
1.配置接口 【网络】-【接口】-【编辑接口】
2.配置虚拟线 【网络】-【虚拟线】-【新建虚拟线】
【接口链路状态同步:当虚拟线组内一个接口down时,附属另一个接口同步当前状态down掉。】
注:配置虚拟线HA时,不能启用【接口链路状态同步】,主备防火墙虚拟线ID必须一致,备机接口默认为DOWN状态。
3.HA基本配置 【网络】-【高可用性设置】-【基本配置】
【心跳口:优先使用H口或M口。若无条件则使用业务接口】
【本地IP地址:心跳口的IP地址】
【对端IP地址:对端设备心跳口IP地址。需同网段】
【心跳时间间隔(毫秒):同步心跳信息的时间间隔。两端需保持一致】
【失去心跳次数:当失去对端心跳多少次会切换主备】
【SSLVPN\防火墙会话同步:将主机的会话信息实时同步给对端备机保障到出现业务中断时,备机可以延续主机的会话信息继续工作,不让业务中断】
【复用HA配置:是否采用已配置好的HA的配置,进行会话信息同步】
【同步配置:同步本机的配置到对端,如安全策略、对象、用户等】
4.HA虚拟线配置 【网络】-【高可用性设置】-【虚拟线配置】
【工作模式:两台防火墙根据实际情况选工作模式。仅支持主备模式】
【抢占模式:两台防火墙根据实际情况选抢占模式。两方需保持一致】
备机配置和主机相似此处不再复述,HA配置按照备机选择即可。
注意事项
上下对接的(交换机/路由器)也是主备模式时需要开启链路探测,防火墙虚拟线HA配置时是不支持配置接口链路状态同步的,若上下(交换机/路由器)不配置链路探测,会导致接口异常UP/DOWN。
原因:
虚拟线HA是以接口UP的数量作为主备的判断依据,UP是全局的,对所有虚拟线接口生效,不能选择部分接口作为HA接口。
若出现下图的情况,没有配置链路探测的话下行(交换机/路由器)是对链路状态无感的,导致下行(交换机/路由器)未达到切换条件,防火墙又因接口UP的数量作为主备切换的判断依据,从而导致防火墙主备切换条件变为上下两路均断才能完成切换,从而导致业务不通。
FAQ
启用HA后备机接口灯不亮,状态为down?
属正常情况,设备虚拟线HA中,备机默认就是为down的状态。
是否支持主主模式的HA部署?
绿盟防火墙不支持主主模式的HA,可以双机透传的形式跑业务,但是无法互为备份。
采用虚拟线HA时,需要开启链路状态同步吗?
不能开启,H口已把备机接口down掉了,再开启链路状态同步没有意义,但是双机透传没有用HA的时候可以开启。
二层HA和虚拟线HA的异同之处是什么?
二层HA本质是交换机模式,所以需要查询MAC进行转发,而虚拟线HA属于一根逻辑网线,直接转发不需要查表。
差异如下:
虚拟线HA与二层HA均为透明部署,不会改变三层网络逻辑拓扑;
虚拟线HA由于不需要MAC查表,因此虚拟线HA转发开销小于二层HA,策略检测直接根据数据包的源目IP进行检测;
二层HA转发数据时若没有目标地址的MAC就会进行未知单播泛洪,此时不会经过策略检测(例如A【第一次】→B【同网段】访问没有MAC时候,A【第一次】→D【跨网段】防火墙还没有网关MAC时),学习到对应MAC后开始正常策略检测。
