01-01 配置双机热备份

Secoway USG2100

配置指南可靠性分册目录

目录

1 配置双机热备份...........................................................................................................................1-1

1.1 简介..............................................................................................................................................................1-2

1.1.1 VRRP概述..........................................................................................................................................1-2

1.1.2 VGMP概述.........................................................................................................................................1-3

1.1.3 备份方式分类.....................................................................................................................................1-4

1.1.4 HRP应用.............................................................................................................................................1-8

1.1.5 配置设备的主从划分.........................................................................................................................1-9

1.1.6 配置命令和状态信息的备份...........................................................................................................1-10

1.1.7 双机热备份的组网方式...................................................................................................................1-12

1.1.8 配置一致性检查概述.......................................................................................................................1-12

1.1.9 接口的双机热备...............................................................................................................................1-12

1.2 配置VRRP备份组...................................................................................................................................1-13

1.2.1 建立配置任务...................................................................................................................................1-13

1.2.2 配置VRRP备份组..........................................................................................................................1-13

1.2.3 检查配置结果...................................................................................................................................1-14

1.3 配置VRRP管理组...................................................................................................................................1-15

1.3.1 建立配置任务...................................................................................................................................1-15

1.3.2 配置路由模式下的VRRP管理组..................................................................................................1-16

1.3.3 配置混合模式下的VRRP管理组..................................................................................................1-17

1.3.4 检查配置结果...................................................................................................................................1-18

1.4 配置双机热备份........................................................................................................................................1-18

1.4.1 建立配置任务...................................................................................................................................1-18

1.4.2 配置双机热备份...............................................................................................................................1-19

1.4.3 检查配置结果...................................................................................................................................1-20

1.5 配置WiFi的双机热备份..........................................................................................................................1-20

1.5.1 建立配置任务...................................................................................................................................1-20

1.5.2 配置WiFi卡的双机热备份.............................................................................................................1-21

1.6 维护............................................................................................................................................................1-22

1.6.1 调试VRRP报文、状态和定时器..................................................................................................1-22

1.6.2 调试VRRP管理组..........................................................................................................................1-22文档版本 01 (2009-12-25) 华为专有和保密信息i

目 录 Secoway USG2100配置指南 可靠性分册

ii 华为专有和保密信息 文档版本 01 (2009-12-25)

1.6.3 调试HRP..........................................................................................................................................1-22

1.6.4 检查两端配置的一致性...................................................................................................................1-23

1.6.5 调试HRP 配置检查功能.................................................................................................................1-23

1.7 配置举例....................................................................................................................................................1-23

1.7.1 配置路由模式下的使用VRRP 管理组的主备备份示例...............................................................1-23

1.7.2 配置路由模式下的使用VRRP 管理组的负载分担示例...............................................................1-27

1.7.3 配置混合模式下的使用VRRP 管理组的主备备份示例...............................................................1-32

1.7.4 配置路由模式下的双机热备份示例...............................................................................................1-35

1.7.5 配置混合模式下的双机热备份示例...............................................................................................1-39

1.7.6 配置OSPF 和双机热备份混合组网示例.......................................................................................1-40

Secoway USG2100

配置指南可靠性分册插图目录

插图目录

图1-1 采用缺省路由的组网图.........................................................................................................................1-2图1-2 采用VRRP的虚拟路由器组网图........................................................................................................1-3图1-3 USG2100备份的典型组网图.................................................................................................................1-3图1-4 USG2100备份的状态.............................................................................................................................1-4图1-5 主备备份组网图....................................................................................................................................1-5图1-6 简化负载分担组网图.............................................................................................................................1-6图1-7 复杂负载分担组网图.............................................................................................................................1-8图1-8 USG2100主备备份的典型数据路径.....................................................................................................1-9图1-9 配置使用VRRP管理组的主备备份组网图......................................................................................1-24图1-10 配置使用VRRP管理组的负载分担组网图....................................................................................1-28图1-11 配置混合模式下的使用VRRP管理组的主备备份组网图.............................................................1-32图1-12 配置路由模式下的双机热备份组网图.............................................................................................1-35图1-13 配置混合模式下的双机热备份组网图.............................................................................................1-39图1-14 配置OSPF和双机热备份混合组网图.............................................................................................1-41

文档版本 01 (2009-12-25) 华为专有和保密信息iii

Secoway USG2100

配置指南可靠性分册表格目录

表格目录

表1-1 主备备份方式下各设备的状态.............................................................................................................1-5表1-2 简化负载分担方式下各设备的状态(1)...........................................................................................1-7表1-3 简化负载分担方式下各设备的状态(2)...........................................................................................1-7表1-4 检查VRRP备份组配置结果的操作命令..........................................................................................1-15表1-5 检查VRRP管理组配置结果的操作命令..........................................................................................1-18表1-6 检查双机热备份配置结果的操作命令...............................................................................................1-20表1-7 调试VRRP报文、状态和定时器的命令..........................................................................................1-22表1-8 调试VRRP管理组的命令..................................................................................................................1-22表1-9 调试HRP的命令.................................................................................................................................1-22表1-10 调试HRP配置一致性检查功能的命令...........................................................................................1-23

文档版本 01 (2009-12-25) 华为专有和保密信息v

Secoway USG2100

配置指南 可靠性分册 1 配置双机热备份

文档版本 01 (2009-12-25) 华为专有和保密信息 1-1

1

配置双机热备份 关于本章

本章描述内容如下表所示。 标题

内容 1.1 简介

介绍双机热备份的基本原理和组网。 1.2 配置VRRP 备份组

介绍VRRP 备份组的配置方法。 1.3 配置VRRP 管理组 介绍VRRP 管理组的配置方法。

举例1:配置路由模式下的使用VRRP 管理组的主备备

份示例

举例2:配置路由模式下的使用VRRP 管理组的负载分

担示例

举例3:配置混合模式下的使用VRRP 管理组的主备备

份示例

1.4 配置双机热备份 介绍双机热备份的配置方法。

举例1:配置路由模式下的双机热备份示例

举例2:配置混合模式下的双机热备份示例

1.5 配置WiFi 的双机热备

介绍WiFi 卡的双机热备配置。 1.6 维护

介绍双机热备份的维护方法。 1.7 配置举例 介绍双机热备份的各种组网举例。

1 配置双机热备份 Secoway USG2100配置指南 可靠性分册

1-2 华为专有和保密信息 文档版本 01 (2009-12-25)

1.1 简介

USG2100的双机热备份需要三个协议的支持:

z VRRP (Virtual Router Redundancy Protocol )

虚拟路由冗余协议,是由RFC 2338定义的一种容错协议,通过分离物理设备和逻

辑设备,实现在多个出口网关之间进行选路。

z VGMP (VRRP Group Management Protocol )

华为公司为防止VRRP 状态不一致现象的发生,在VRRP 的基础上自主开发出的扩

展协议。该协议负责统一管理加入其中的各备份组VRRP 的状态。

z HRP (Huawei Redundancy Protocol )

华为冗余协议,是承载在VGMP 报文上进行传输的,实现了Master 和Backup 设备

之间关键配置命令和会话表状态信息的备份。

1.1.1 VRRP 概述

通常,内部网络的主机都配置一条缺省路由,下一跳为出口路由器的接口IP 地址。如

图1-1所示,路由器的接口IP 地址为10.100.10.1,子网掩码为255.255.255.0。

图1-1 采用缺省路由的组网图

内外部用户的交互报文全部通过Router 。如果Router 出现故障,内部网络中所有以Router

为下一跳的主机与外部网络之间的通讯将中断,通讯可靠性无法保证。

VRRP 正是为了解决上述问题而提出来的。作为一种容错协议,VRRP 适用于支持组播

或广播的局域网(如以太网等)。

VRRP 将局域网的一组路由器构成一个备份组,功能上相当于一台虚拟路由器。局域网

内的主机仅仅知道这个虚拟路由器的IP 地址,而不知道备份组内的具体设备的IP 地址。

他们将自己的下一跳地址设置为该虚拟路由器的IP 地址。于是,网络内的主机就通过

这个虚拟路由器与其他网络进行通信。

备份组中,仅有一台设备处于活动状态,称为主用设备(Master );其余设备都处于备份

状态,并随时按照优先级高低做好接替任务的准备,称为备份设备(Backup )。

图1-2所示为三台路由器组成的备份组。

Secoway USG2100

配置指南 可靠性分册 1 配置双机热备份

文档版本 01 (2009-12-25) 华为专有和保密信息 1-3

图1-2 采用VRRP 的虚拟路由器组网图

VRRP 机制将该虚拟路由器动态关联到某承担传输业务的物理路由器上,从而当该物理

路由器出现故障时能再次选择新路由器来接替业务传输工作,整个过程对用户来说是完

全透明的,这就很好实现了内部网络和外部网络之间不间断通信。

1.1.2 VGMP 概述

USG2100备份的典型组网如图1-3所示。每个安全区域的接口均形成一个VRRP 备份组,

各VRRP 备份组均相对独立,且单独工作。

图1-3 USG2100备份的典型组网图

10.100.10.0/24

10.100.10.1/24

Virtual IP address 10.100.20.1/24 DMZ

USG2100是状态防火墙,只检查会话流的首报文,并动态生成会话表项。后续报文(包

括返回报文)只有匹配该会话表项才能通过USG2100。当某会话的进路径和出路径不一

1 配置双机热备份 Secoway USG2100配置指南 可靠性分册

1-4 华为专有和保密信息 文档版本 01 (2009-12-25)

致时,后续报文或返回报文将无法匹配USG2100的会话表项,导致报文被丢弃。如图1-4所示,USG2100 B 上没有相关会话表项,返回报文(9)到达USG2100 B 后将会被丢弃。

图1-4 USG2100备份的状态

Trust

传统VRRP 机制中,由于各VRRP 备份组相对独立,无法保证同一USG2100上各接口的VRRP 状态都为主用或都为备用,即传统VRRP 方式将无法实现VRRP 状态的一致性。

华为公司为解决上述问题,提出VGMP 扩展协议,负责统一管理加入其中的各备份组VRRP 状态。借助VGMP 机制,可以实现对多个VRRP 备份组(虚拟设备)的状态一致性管理、抢占管理和通道管理等,保证一台设备上的接口同时处于主用或备用状态,实现VRRP 状态的一致性。

1.1.3 备份方式分类

通过接口、备份组、管理组之间的不同组合,可以实现两台USG2100按照主备备份方式或负载分担方式进行备份。在选择备份方式时,USG2100根据备份组的数量、各备份组中的优先级关系来确定采用哪种备份方式。

主备备份

借助VGMP 机制,可以实现主备备份,即每台USG2100上都配置相同编号的VRRP 管理组,但是优先级不同,如图1-5所示。

图1-5主备备份组网图

USG2100 A

USG2100 B

实际连线

信息流

A的接口

A1、A2、A3 USG2100

B的接口

B1、B2、B3 USG2100

上图中:

z存在的备份组:

?备份组1包括USG2100 A的A1接口、USG2100 B的B1接口。

?备份组2包括USG2100 A的A2接口、USG2100 B的B2接口。

?备份组3包括USG2100 A的A3接口、USG2100 B的B3接口。

z USG2100 A上的VRRP管理组1包含备份组1、2、3,优先级为Level1。

z USG2100 B上的VRRP管理组1也包含备份组1、2、3,优先级为Level2。

由于Level1>Level2,所以USG2100 A作为Master设备,USG2100 B作为Backup设备。主备备份方式下的各设备状态如表1-1所示。

表1-1主备备份方式下各设备的状态

设备

VRRP管理组1

成员优先级状态数据流量

USG2100 A 备份组1,2,3 Level1 Master

全部

USG2100 B 备份组1,2,3 Level2 Backup

Trust、DMZ和Untrust区域内的主机将业务数据分别发送到USG2100 A(Master)的

A1、A2和A3接口,由该设备承担全部会话业务。

当Master设备出现故障或相关链路故障时,状态发生切换,Backup变成Master,并开

始承担全部会话业务。

负载分担

所谓负载分担,也可以称为互为主备。负载分担方式包括以下两种:

z简化的负载分担(复用原有接口)

每台USG2100上分别配置两个不同编号的VRRP管理组,具有不同的优先级,如

图1-6所示。

图1-6简化负载分担组网图

USG2100 A

USG2100 B

实际连线

信息流

A的接口

A1、A2、A3 USG2100

B的接口

B1、B2、B3 USG2100

该组网中存在的备份组:

?备份组1、4包括USG2100 A的A1接口、USG2100 B的B1接口。

?备份组2、5包括USG2100 A的A2接口、USG2100 B的B2接口。

?备份组3、6包括USG2100 A的A3接口、USG2100 B的B3接口。

USG2100 A的VRRP管理组:

?VRRP管理组1包含备份组1、2、3,优先级为Level1。

?VRRP管理组2包含备份组4、5、6,优先级为Level2。

?Level1>Level2。

USG2100 B的VRRP管理组:

?VRRP管理组1包括备份组1、2、3,优先级为Level3。

?VRRP管理组2包含备份组4、5、6,优先级为Level4。

?Level3

其中,USG2100 A和USG2100 B的管理组优先级关系如下:

?Level1=Level4。

?Level2=Level3。

USG2100 A是VRRP管理组1协商出的Master,也是管理组2协商出的Backup;

USG2100 B是VRRP管理组1协商出的Backup,也是管理组2协商出的Master。

负载分担方式下,主备设备均正常工作时各设备的状态如表1-2所示。

表1-2简化负载分担方式下各设备的状态(1)

VRRP备份组优先级状态数据流量设备VRRP管

理组

USG2100 A 管理组1 备份组1,2,3 Level1 Master 部分

USG2100 B 管理组1 备份组1,2,3 Level3 Backup 0 USG2100 A 管理组2 备份组4,5,6 Level2 Backup 0 USG2100 B 管理组2 备份组4,5,6 Level4 Master 部分

由于USG2100 A和USG2100 B的两个VRRP管理组的优先级存在交叉关系,即上文所说的Level1>Level3;Level2

如果USG2100 B出现故障,则VRRP管理组2将重新裁决各设备的状态,USG2100 A状态切换为Master,USG2100 B状态切换为Backup。此时USG2100 A承担全部会话业务。表1-2的状态则会改变,如表1-3所示。

表1-3简化负载分担方式下各设备的状态(2)

VRRP备份组优先级状态数据流量设备VRRP管

理组

USG2100 A 管理组1 备份组1,2,3 Level1 Master 部分

USG2100 B 管理组1 备份组1,2,3 Level3 Backup 0 USG2100 A 管理组2 备份组4,5,6 Level2 Master 部分

USG2100 B 管理组2 备份组4,5,6

当USG2100 B恢复正常后,VRRP管理组2重新裁决各设备的状态,USG2100 B 将继续成为管理组2的Master,流量将在两台USG2100之间负载分担。

z复杂的负载分担(新增负载分担接口)

当USG2100的接口速率难以顺畅传输高速业务流时,为了保证一条物理线路上传输顺畅,建议为USG2100添加新接口,并基于新接口配置用于负载分担的备份组。

如图1-7所示。

图1-7复杂负载分担组网图

Master / Backup

A1、A2、A3、A4、A5、A6USG2100 A的接口

B的接口

B1、B2、B3、B4、B5、B6 USG2100

原有备份组为备份组1、2和3。其中:

?备份组1包括USG2100 A的A1接口、USG2100 B的B4接口。

?备份组2包括USG2100 A的A3接口、USG2100 B的B2接口。

?备份组3包括USG2100 A的A6接口、USG2100 B的B5接口。

添加三个新的备份组4、5和6。其中:

?备份组4包括USG2100 A的A2接口、USG2100 B的B3接口。

?备份组5包括USG2100 A的A4接口、USG2100 B的B1接口。

?备份组6包括USG2100 A的A5接口、USG2100 B的B6接口。

USG2100 A和USG2100 B的VRRP管理组和备份组之间的关系如下:

?VRRP管理组1包含备份组1、2和3。

?VRRP管理组2包含备份组4、5和6。

USG2100 A是VRRP管理组1协商出的Master,也是管理组2协商出的Backup;

USG2100 B是VRRP管理组1协商出的Backup,也是管理组2协商出的Master。

1.1.4 HRP应用

USG2100是状态防火墙,对于每一个动态生成的会话连接,USG2100上都有一个会话

表项与之对应。如图1-8所示。

图1-8USG2100主备备份的典型数据路径

PC

假设采用主备备份方式:

z USG2100 A作为Master设备,承担所有数据传输任务,并创建了相关动态会话表项。

z USG2100 B作为Backup设备,没有任何数据流经过。

如果USG2100 A出现故障或相关链路出现问题,USG2100 B将会切换状态而变成新的

Master设备,并开始承担数据传输任务。如果状态切换前,会话表项和配置命令没有备

份到USG2100 B,则先前经过USG2100 A的所有数据流都会因为无法匹配USG2100 B

的会话表而断链,导致业务中断,从而影响业务正常进行。

为了实现Master设备出现故障时能由Backup设备平滑地接替工作,需要在Master和

Backup设备之间备份关键配置命令和会话表状态信息。为此,华为公司推出了HRP。

启动HRP功能后,如果Master设备发生故障,导致VRRP管理组状态改变,VRRP管

理组上报该状态变化到HRP模块,由HRP模块裁决当前是否完成配置命令和会话状态

信息的同步备份。如果完成则引起VRRP管理组发生抢占,并进而引起VRRP备份组抢

占,从而实现Backup设备平滑地接替工作。

1.1.5 配置设备的主从划分

当采用负载分担方式时,网络中存在两台Master设备,用户可能在两台Master设备上

输入了很多命令。当其中一台Master设备出现故障时,如何在这两台设备之间备份信息、

需要备份哪些命令以及备份方向都是需要考虑的问题。

为了避免备份时混乱,USG2100中引入了配置主设备、配置从设备概念。发送配置备份

内容的设备被称为配置主设备,接收配置备份内容的设备称为配置从设备。一台

USG2100要想成为配置主设备,必须具备如下条件:

z只有VRRP管理组中状态为Master的设备才有机会成为配置主设备。

z在负载分担方式下,参与双机热备份的两台USG2100在管理组中的状态都是

Master,此时先启动HRP的设备为配置主设备。

除非配置主设备出现故障或者退出VRRP备份组,否则配置主设备与配置从设备之间不

进行转换,从而尽力保证了配置主设备的稳定性。

1.1.6 配置命令和状态信息的备份

目前,USG2100上的双机热备份功能支持状态信息和配置命令的备份,可以通过自动备

份和手工批量备份两种方式实现。

当配置从设备未工作或工作异常时,配置命令和状态信息的备份将无法进行。

备份信息

备份的信息包括:

z状态信息

z配置命令

下面分别进行介绍:

z状态信息

备份的状态信息包括:

?生成的会话表项

?动态黑名单表项

?NAT(Network Address Translation)表项

?ALG(Application Level Gateway)/ASPF(Application Specific Packet Filter)状

?动态ARP(Address Resolution Protocol)表项

?混合模式下的MAC地址转发表项

z配置命令

备份的配置命令包括:

?ACL(Access Control List)包过滤命令

?攻击防范命令

?地址绑定命令

?黑名单命令

包括黑名单的启动命令、手工添加黑名单表项命令

?日志命令

?NAT命令

?统计命令

?区域命令

?ASPF命令

?Portmap命令

?P2P命令

?RADIUS命令

?IP-CAR命令

?TSM联动命令

?地址集和端口集命令

?SLB命令

?清除会话表项的命令

备份方向

状态信息是从备份组中的Master设备备份到Backup设备。如果进行双机热备份的两台

USG2100分别是两个备份组的Master设备,则状态信息会互相备份,由系统决定需要

备份的状态信息的内容。

配置命令只能进行单向备份。即备份方向只能从配置主设备到配置从设备,不能反向备

份。

z当执行自动批量备份时,无法进行手工批量备份操作。

z在执行自动批量备份或手工批量备份期间,建议不进行其他操作。

自动备份

自动备份方式包括:自动批量备份、自动实时备份。下面分别针对状态信息和配置命令

的自动备份进行说明:

在配置较多ACL的情况下,开启自动批量备份功能会消耗大量系统资源,CPU使用率可能会达

100%,导致业务中断。因此建议用户关闭自动批量备份功能。

z状态信息的备份

?自动批量备份:当Backup设备接替工作或重新启动时,由Master设备将所有状

态信息备份到Backup设备,并由Backup设备进行状态处理。

?自动实时备份:当Master设备上产生了需要备份的状态信息时,Master设备自

动将状态信息备份到Backup设备,并由Backup设备进行状态处理。

z配置命令的备份

?自动批量备份:当配置从设备接替工作或重新启动时,由配置主设备将所有配

置命令批量备份到配置从设备;当配置从设备接替工作时,由原配置从设备向

原配置主设备批量备份配置命令,因为此时原配置从设备是配置主设备。配置

从设备执行仅需要双机热备份的配置命令,从而实现配置主/从设备之间的配置

同步。

?自动实时备份:当配置主设备识别到启动双机热备份的命令后,配置主设备自

动将配置命令备份到配置从设备,从而配置从设备运行这些配置命令。

在配置主设备、配置从设备都正常工作的情况下,如果启动自动实时备份功能,

则在配置主设备上每输入一条需要双机热备份的命令时,此配置命令将被传送

给到配置从设备并执行;如果在配置主设备上输入不需要双机热备份的命令,

则该命令仅在配置主设备上执行,不会被传送到配置从设备。对于在配置从设

备上执行的命令,不会被传送到配置主设备。

手工批量备份

下面分别针对状态信息和配置命令的手工批量备份进行说明:

z状态信息的备份

当配置主设备和配置从设备都正常工作时,且配置主设备上启动手工批量备份功

能,则配置主设备将需要双机热备份的状态信息批量发送到配置从设备,并由配置

从设备进行状态更新。

z配置命令的备份

当配置主设备和配置从设备都正常工作时,且配置主设备上启动手工批量同步备份

功能,则配置主设备将需要双机热备份的配置命令批量发送到配置从设备,从而让

配置从设备执行这些配置命令。

1.1.7 双机热备份的组网方式

USG2100的双机热备份,除可以工作在路由模式下外,还可以工作在混合模式下。

混合模式下的双机热备份主要是指USG2100工作于混合模式下,通过透明模式的接口

接收和发送业务报文,用以完成网络应用;通过路由模式的接口传送VRRP、VGMP和

HRP报文,用以维护主备关系。

混合模式下的双机热备份除能够提供透明模式的无缝接入,对外提供二层交换机(透明

模式下的USG2100)业务外,还能保证当主USG2100发生故障后,流量能够转换到备

USG2100上,保证业务的连续性。

1.1.8 配置一致性检查概述

配置一致性检查功能用于双机热备份环境中,检查主备USG2100的ACL配置和HRP

配置是否相同。如果主备USG2100上的配置不匹配,当主USG2100发生故障后,报文

被备USG2100丢弃,就会导致内外部用户的会话因无法通过备USG2100而中断。此时,

可以检查两端设备的一致性,当发现配置不一致时,可进行相应修改。

配置一致性检查实现如下功能:

z检查主备USG2100的ACL配置是否相同。

ACL配置检查的内容如下:

?所创建的ACL组的组号是否完全相同。

?相同组号的ACL组的描述信息、报文匹配ACL规则的顺序、步长以及所有ACL

规则配置是否相同。

z检查主备USG2100的HRP配置是否相同,包括VGMP组配置信息和HRP配置命令。

其中,VGMP组配置信息包含的内容如下:

?主备USG2100已配置并使能的VRRP管理组号是否一致。

?同一VRRP管理组里的VRRP备份组以及每一个VRRP备份组配置是否一致。

?同一VRRP管理组里的Triggerdown属性配置是否一致。

?同一VRRP管理组里的Hello报文发送间隔是否一致。

1.1.9 接口的双机热备

USG2100的E1接口、同步串口和WiFi接口支持双机热备功能。E1接口和同步串口进

行双机热备时需要与OSPF混合组网。

1.2 配置VRRP备份组

1.2.1 建立配置任务

应用环境

当在网络出口处采用两台USG2100保护内部网络的安全时,需要配置双机热备份功能。

首先则应该配置VRRP备份组。

前置任务

在配置VRRP备份组之前,需要完成以下任务:

z(可选)配置USG2100的工作模式。

z配置接口IP地址或系统IP地址。

z配置接口加入安全区域。

z USG2100工作于路由模式或混合模式才可以配置VRRP备份组。

z USG2100工作于混合模式时,需要配置系统IP地址。系统IP地址的配置方法请参见《配置

指南系统管理分册》。

数据准备

在配置VRRP备份组之前,需要准备以下数据:

z接口类型和接口编号

z VRRP备份组号

z VRRP备份组的虚拟IP地址

z子网掩码或子网掩码长度

z VRRP备份组的优先级

z抢占方式和延迟时间

z备份组中的Master设备发送VRRP通告报文的间隔时间

z被监视的接口类型和接口编号

z优先级降低的数额

z是否检测VRRP报文的TTL(Time To Live)值

1.2.2 配置VRRP备份组

当各USG2100之间仅需要实现路由通路的备份,而对状态一致性要求不高时,可以只

配置未加入VRRP管理组的VRRP备份组。此时无法确保各备份组状态一致性,不建议

使用。如果备份组加入VRRP管理组,备份组VRRP状态是否切换必须根据他所属VRRP

管理组来裁决确定。

配置VRRP备份组,需要进行如下操作。

步骤 1执行命令system-view,进入系统视图。

步骤 2执行命令interface interface-type interface-number,进入接口视图。

步骤 3执行命令ip address ip-address { mask | mask-length } [ sub ],配置接口IP地址。

需要首先配置接口IP地址,备份组的虚拟IP地址的配置才能生效。

步骤 4执行命令vrrp vrid virtual-router-id virtual-ip virtual-address [ mask | mask-length ] [ preference ],配置备份组的虚拟IP地址。

当虚拟IP地址和某接口实际的IP地址相同时,该接口称为IP地址拥有者。

USG2100支持VRRP备份组的虚拟IP地址与对应的接口IP地址在同一网段和不在同一

网段两种情况。当虚拟IP地址和对应接口IP地址不在同一网段时,必须和对应接口的

下一跳的IP地址在同一个网段,此时必须配置子网掩码或子网掩码长度。

选择参数preference后,接口采用备份组的虚拟IP地址作为数据报的源IP地址发送报

文,否则采用接口的实际IP地址作为报文源IP地址。

步骤 5执行命令vrrp vrid virtual-router-id priority priority-value,配置备份组的优先级。

当USG2100上同时存在加入和未加入VRRP管理组的VRRP备份组时,建议将加入

VRRP管理组的备份组优先级配置的较高。这是因为,未加入VRRP管理组的备份组优

先级高于VRRP管理组内部各备份组的优先级时,主备倒换时,会扰乱VRRP管理组的

状态。

步骤 6(可选)执行命令vrrp vrid virtual-router-id preempt-mode [ timer delay interval ],配置备份组的抢占使能和延迟时间。

配置加入VRRP管理组的VRRP备份组时,本条命令不起作用,所以不需要配置本条命

令。

步骤 7执行命令vrrp vrid virtual-router-id timer advertise interval,设置发送VRRP通告报文的间隔时间。

网络流量过大或不同的USG2100上的定时器差异等因素,会导致VRRP定时器超时并

引起状态切换。对于这种情况,可以通过延长两台USG2100发送VRRP通告报文的时

间间隔来解决问题。请注意,同一备份组内的USG2100的时间间隔要配置为相同的数

值。

VRRP定时器不能实时更新,如果想让新配置的时间值立即生效,可以通过先后执行命

令shutdown和undo shutdown,使接口重新进行协商。

步骤 8(可选)执行命令vrrp vrid virtual-router-id track interface-type interface-number [ reduced value-reduced ],设置被监视的接口。

当该接口为IP地址拥有者时,不能执行该项配置。

步骤 9(可选)执行命令vrrp un-check ttl,取消对VRRP报文的TTL值进行检测。

----结束

1.2.3 检查配置结果

在所有视图下,执行如表1-4所示的操作命令检查VRRP备份组配置结果。

表1-4检查VRRP备份组配置结果的操作命令操作命令

查看VRRP备份组的状态信息display vrrp[ interface interface-type interface-number [ virtual-router-id ]]

1.3 配置VRRP管理组

1.3.1 建立配置任务

应用环境

当在网络出口处采用两台USG2100保护内部网络的安全时,需要配置双机热备份功能。

配置完VRRP备份组后,则需要继续配置VRRP管理组,由管理组统一管理各独立运行

的VRRP备份组,确保各VRRP备份组之间通路状态一致性,从而实现各备份组之间的

互通。

前置任务

在配置VRRP管理组之前,需要完成以下任务:

z(可选)配置USG2100的工作模式。

z配置接口IP地址或系统IP地址。

z配置接口加入安全区域。

z配置VRRP备份组。

z USG2100工作于路由模式或混合模式才可以配置VRRP管理组。

z USG2100工作于混合模式时,需要配置系统IP地址。系统IP地址的配置方法请参见《配置

指南系统管理分册》。

数据准备

在配置VRRP管理组之前,需要准备以下数据:

z VRRP管理组号

z接口类型和接口编号

z VRRP备份组号

z VRRP管理组的优先级

z VRRP管理组中各VRRP备份组的优先级增加值

z VRRP管理组抢占方式

z VRRP管理组抢占的延迟时间

z VRRP管理组中的Master设备发送Hello报文的间隔时间

z确认配置VRRP管理组报文群发标志

z确认允许备机转发业务(只适用于配置混合模式下的VRRP管理组)

请根据实际组网时的工作模式选择VRRP管理组的配置指导。

1.3.2 配置路由模式下的VRRP管理组

z对于USG2100,采用VRRP管理组进行统一管理时,请确保虚拟IP地址和任何接口的实际IP地址都不相同。

z由于VGMP报文不支持分片,请不要在加入VRRP管理组的接口上配置MTU,否则,将可能导致USG2100不能正常接收VGMP报文。当主USG2100出现故障时,

主备USG2100不能正常切换。

配置路由模式下的VRRP管理组,需要进行如下操作。

步骤 1执行命令system-view,进入系统视图。

步骤 2执行命令vrrp group group-identifier,创建VRRP管理组,并进入管理组视图。

步骤 3执行命令add interface interface-type interface-number vrrp vrid virtual-router-id [ data [ transfer-only ] ],配置向VRRP管理组中添加和接口相关的某个VRRP备份组。

加入到VRRP管理组的接口必须之前已经加入VRRP备份组。

如果把Vlanif接口作为数据通道的端点,要求Vlanif对应的VLAN下只能有一个成员接口。

步骤 4执行命令vrrp-group enable,启动VRRP管理组功能。

启动VRRP管理组功能的前提是该VRRP管理组中已有VRRP备份组加入。

步骤 5执行命令vrrp-group priority { plus plus-value | priority-value | using-vrrppriority },配置VRRP管理组优先级。

建议用户配置主从USG2100的VRRP管理组优先级差值为5,保证主USG2100发生故

障后能够进行主备切换。

步骤 6执行命令vrrp-group preempt [ delay interval ],启动VRRP管理组抢占功能。

建议配置VRRP管理组的抢占功能。

如果不配置,USG2100状态改变后,虽然流量能够成功切换到优先级较大的设备上,但

对于某些上下行设备均以主备方式组网的情况,则报文的消耗较大。

配置了VRRP管理组的抢占功能时,主备USG2100状态变化后,如果发现主备USG2100

状态与优先级不符,即优先级高的USG2100反倒为备USG2100时,请在该USG2100

上配置VRRP管理组的手动抢占功能。此时流量将重新切换到该USG2100。

步骤 7执行命令vrrp-group timer hello interval,配置VRRP管理组中Master设备发送Hello 报文的间隔时间。

双机热备技术C

技术白皮书 双机热备技术白皮书 双机热备技术白皮书 关键词:双机热备、主备模式、负载分担模式、数据同步、流量切换 摘要:防火墙设备是所有信息流都必须通过的单一点,一旦故障所有信息流都会中断。保障信息流不中断至关重要,这就需要解决防火墙设备单点故障问题。双机热备技术可以保障即 使在防火墙设备故障的情况下,信息流仍然不中断。本文将介绍双机热备的概念、工作 模式、实现机制及典型应用等。 缩略语英文全名中文解释 ALG Application Level Gateway应用层网关 ASPF Application Specific Packet Filter基于应用层的包过滤 NAT Network Address Translator网络地址转换 VRRP Virtual Router Redundancy Protocol虚拟路由冗余协议 OSPF Open Shortest Path First开放最短路径优先

目录 1 概述 1.1 产生背景 在当前的组网应用中,用户对网络可靠性的要求越来越高,对于一些重要的业务入口或接入点(比如企业的Internet接入点、银行的数据库服务器等)如何保证网络的不间断传输,成为急需解决的一个问题。如图1 所示,防火墙作为内外网的接入点,当设备出现故障便会导致内外网之间的网络业务的全部中断。在这种关键业务点上如果只使用一台设备的话,无论其可靠性多高,系统都必然要承受因单点故障而导致网络中断的风险。 图1 单点设备组网图 于是,业界推出了传统备份组网方案来避免此风险,该方案在接入点部署多台设备形成备份,通过VRRP或动态路由等机制进行链路切换,实现一台设备故障后流量自动切换到另一台正常工作的设备。 传统备份组网方案适用于接入点是路由器等转发设备的情况。因为经过设备的每个报文都是查找转发表进行转发,链路切换后,后续报文的转发不受影响。但是当接入点是状态防火墙等设备时,由于状态防火墙是基于连接状态的,当用户发起会话时,状态防火墙只会对会话的首包进行检查,如果首包允许通过则会建立一个会话表项(表项里包括源IP、源端口、目的IP、目的端口等信息),只有匹配该会话表项的后续报文(包括返回报文)才能够通过防火墙。如果链路切换后,后续报文找不到正确的表项,会导致当前业务中断。 双机热备解决方案能够很好的解决这个问题。在链路切换前,对会话信息进行主备同步;在设备故障后能将流量切换到其他备份设备,由备份设备继续处理业务,从而保证了当前的会话不被中断。如图2 所示,在接入点的位置部署两台防火墙,当其中一台防火墙发生故障时,数据流被引导到另一台防火墙上继续传输,因为在流量切换之前已经进行了数据同步,所以当前业务不会中断,从而提高了网络的稳定性及可靠性。 图2 双机热备组网图 双机热备可以从两个层面去理解:一个是广义的双机热备,它是一种解决方 案,用来解决网络中的单点故障问题,它通过数据同步和流量切换两个技术 来实现;一个是狭义的双机热备,它是设备支持的一个功能模块(只实现了

防火墙双机热备配置案例

双机热备 网络卫士防火墙可以实现多种方式下的冗余备份,包括:双机热备模式、负载均衡模式和连接保护模式。 在双机热备模式下(最多支持九台设备),任何时刻都只有一台防火墙(主墙)处于工作状态,承担报文转发任务,一组防火墙处于备份状态并随时接替任务。当主墙的任何一个接口(不包括心跳口)出现故障时,处于备份状态的防火墙经过协商后,由优先级高的防火墙接替主墙的工作,进行数据转发。 在负载均衡模式下(最多支持九台设备),两台/多台防火墙并行工作,都处于正常的数据转发状态。每台防火墙中设置多个VRRP备份组,两台/多台防火墙中VRID相同的组之间可以相互备份,以便确保某台设备故障时,其他的设备能够接替其工作。 在连接保护模式下(最多支持九台设备),防火墙之间只同步连接信息,并不同步状态信息。当两台/多台防火墙均正常工作时,由上下游的设备通过运行VRRP或HSRP进行冗余备份,以便决定流量由哪台防火墙转发,所有防火墙处于负载分担状态,当其中一台发生故障时,上下游设备经过协商后会将其上的数据流通过其他防火墙转发。 双机热备模式 基本需求 图 1双机热备模式的网络拓扑图 上图是一个简单的双机热备的主备模式拓扑图,主墙和一台从墙并联工作,两个防火墙的Eth2接口为心跳口,由心跳线连接用来协商状态,同步对象及配置信息。 配置要点 ?设置HA心跳口属性 ?设置除心跳口以外的其余通信接口属于VRID2 ?指定HA的工作模式及心跳口的本地地址和对端地址 ?主从防火墙的配置同步 WEBUI配置步骤 1)配置HA心跳口和其他通讯接口地址 HA心跳口必须工作在路由模式下,而且要配置同一网段的IP以保证相互通信。接口属性必须要勾选“ha-static”选项,否则HA心跳口的IP地址信息会在主从墙运行配置同步时被对方覆盖。 ?主墙 a)配置HA心跳口地址。 ①点击网络管理>接口,然后选择“物理接口”页签,点击eth2接口后的“设置”图标,配置基本信息,如下图所示。 点击“确定”按钮保存配置。

双机热备工作原理及切换过程具体剖析

双机热备工作原理及切换过程具体剖析 双机热备容错基本原理是一个企业需要长期学习的技术,但是企业在组建的时候还是有很多不解的地方。下面我们就详细的了解下双机热备容错的相关知识。 一.双机工作原理 (1)心跳工作过程 通过IP做心跳检测时,主备机会通过此心跳路径,周期性的发出相互检测的测试包,如果此时主机出现故障,备机在连续丢失设定数目的检测包后,会认为主机出现故障,这时备机会自动检测设置中是否有第二种心跳,如果没有第二种心跳的话,备机则根据已设定的规则,启动备机的相关服务,完成双机热备容错的切换。 (2)IP工作过程 IP地址用虚拟IP地址的方法来实现,主要原理 主机正常的情况下虚拟IP地址指向主机的实IP地址,用户通过虚拟IP地址访问主机,这时,双机热备容错软件将虚拟IP地址解析到主机实IP地址。当主机做相关的切换时,虚拟IP地址通过双机热备容错软件自动将虚拟IP地址解析到备机的实IP地址上,这时,虚拟IP地址指向备机的实IP地址。但对用户来说,用户访问的仍然是虚拟IP地址。所以用户只会在切换的过程中发现有短暂的通信中断,经过一个短暂的时间,就可以恢复通信。 应用及网络故障切换过程 (i)可以检测到操作系统的故障并及时将服务切到备用服务器。 (ii)当操作系统正常的情况下,数据库系统出现意外故障,这时双机容错软件可以及时发现并将其切到备用服务器,使服务不致于停止。(如图2) (iii)当操作系统和数据库系统全都正常的情况下,服务器网络出现故障,这时双机热备容错软件,可以将系统切到正常的备用服务器上。 二.双机热备容错模式 双机热备有两种实现模式,一种是基于共享的存储设备的方式即双机热备容错方式,另一种是没有共享的存储设备的方式,一般称为镜像方式。 双机热备容错方式 对于这种方式,采用两台服务器,使用共享的存储设备(磁盘阵列柜或存储区域网SAN)。两台服务器可以采用互备、主从、并行等不同的方式。在工作过程中,两台服务器将以一个

RoseMirrorHA双机热备软件的安装及配置手册

双机热备软件的安装与配置指导手册 系统版本:A1 文档编号:CHI-PT-NJBL-SJRB-A0

内容简介 《双机热备软件的安装与配置指导手册》主要针对目前公司人员定位系统服务器双机热备软件的安装和配置进行了详细说明,指导现场工程师对双机热备软件进行安装及配置。 本手册共分四章节,分别为: 第一章:概述 第二章:软件的安装 第三章:服务的安装及配置 第四章:注意事项 第五章:常见故障处理 本文档的读者范围: 公司内部员工 版权声明 本文档属南京北路科技有限公司版权所有,侵权必究。 本文文件专供用户、本公司职员以及经本公司许可的人员使用,未经公司书面 同意,任何单位或个人不得以任何方式复制、翻印、改编、摘编、转载、翻 译、注释、整理、出版或传播手册的全部或部分内容。

南京北路自动化系统有限责任公司位于南京江宁经济技术开发区,是南京市高新技术企业,现有高级工程师、工程师及其他专业技术人员100余名。是专业从事煤矿通信、自动化、信息化产品的研发、生产、销售及服务的高科技公司。 公司拥有ISO9001:2000质量管理体系认证,坚持“质量第一、用户至上、至诚服务、持续改进”的质量方针,得到了广大客户的信赖和支持。目前公司产品覆盖全国10多个省、自治区,并在多个煤炭主产区设有售后服务机构。 公司以满足客户需求为己任,不断生产高性价比的产品,为客户创造价值。 南京北路自动化系统有限责任公司 联系地址:南京市江宁开发区菲尼克斯路99号 邮政编码:211106 电话号码:(025)52187543 传真:(025)52185703 邮件地址:njbestway@https://www.360docs.net/doc/3816450887.html, 客户服务电话:400-611-5166 客户支持网站:https://www.360docs.net/doc/3816450887.html,

防火墙双机热备配置案例精编WORD版

防火墙双机热备配置案例精编W O R D版 IBM system office room 【A0816H-A0912AAAHH-GX8Q8-GNTHHJ8】

双机热备 网络卫士防火墙可以实现多种方式下的冗余备份,包括:双机热备模式、负载均衡模式和连接保护模式。 在双机热备模式下(最多支持九台设备),任何时刻都只有一台防火墙(主墙)处于工作状态,承担报文转发任务,一组防火墙处于备份状态并随时接替任务。当主墙的任何一个接口(不包括心跳口)出现故障时,处于备份状态的防火墙经过协商后,由优先级高的防火墙接替主墙的工作,进行数据转发。 在负载均衡模式下(最多支持九台设备),两台/多台防火墙并行工作,都处于正常的数据转发状态。每台防火墙中设置多个VRRP备份组,两台/多台防火墙中VRID 相同的组之间可以相互备份,以便确保某台设备故障时,其他的设备能够接替其工作。 在连接保护模式下(最多支持九台设备),防火墙之间只同步连接信息,并不同步状态信息。当两台/多台防火墙均正常工作时,由上下游的设备通过运行VRRP或HSRP进行冗余备份,以便决定流量由哪台防火墙转发,所有防火墙处于负载分担状态,当其中一台发生故障时,上下游设备经过协商后会将其上的数据流通过其他防火墙转发。

双机热备模式 基本需求 图 1双机热备模式的网络拓扑图 上图是一个简单的双机热备的主备模式拓扑图,主墙和一台从墙并联工作,两个防火墙的Eth2接口为心跳口,由心跳线连接用来协商状态,同步对象及配置信息。配置要点 设置HA心跳口属性 设置除心跳口以外的其余通信接口属于VRID2 指定HA的工作模式及心跳口的本地地址和对端地址 主从防火墙的配置同步 WEBUI配置步骤 1)配置HA心跳口和其他通讯接口地址 HA心跳口必须工作在路由模式下,而且要配置同一网段的IP以保证相互通信。接口属性必须要勾选“ha-static”选项,否则HA心跳口的IP地址信息会在主从墙运行配置同步时被对方覆盖。 主墙

存储、集群双机热备方案

存储集群双机热备方案

目录 一、前言 (3) 1、公司简介 (3) 2、企业构想 (3) 3、背景资料 (4) 二、需求分析 (4) 三、方案设计 (5) 1.双机容错基本架构 (5) 2、软件容错原理 (6) 3、设计原则 (7) 4、拓扑结构图 (7) 四、方案介绍 (10) 方案一1对1数据库服务器应用 (10) 方案二CLUSTER数据库服务器应用 (11) 五、设备选型 (12) 方案1:双机热备+冷机备份 (12) 方案2:群集+负载均衡+冷机备份 (13) 六、售后服务 (15) 1、技术支持与服务 (15) 2、用户培训 (15)

一、前言 1.1、公司简介 《公司名称》成立于2000年,专业从事网络安全设备营销。随着业务的迅速发展,经历了从计算机营销到综合系统集成的飞跃发展。从成立至今已完成数百个网络工程,为政府、银行、公安、交通、电信、电力等行业提供了IT相关系统集成项目项目和硬件安全产品,并取得销售思科、华为、安达通、IBM、HP、Microsoft等产品上海地区市场名列前茅的骄人业绩。 《公司名称》致力于实现网络商务模式的转型。作为国内领先的联网和安全性解决方案供应商,《公司名称》对依赖网络获得战略性收益的客户一直给予密切关注。公司的客户来自全国各行各业,包括主要的网络运营商、企业、政府机构以及研究和教育机构等。 《公司名称》推出的一系列互联网解决方案,提供所需的安全性和性能来支持国内大型、复杂、要求严格的关键网络,其中包括国内的20余家企事业和政府机关. 《公司名称》成立的唯一宗旨是--企业以诚信为本安全以创新为魂。今天,《公司名称》通过以下努力,帮助国内客户转变他们的网络经济模式,从而建立强大的竞争优势:(1)提出合理的解决方案,以抵御日益频繁复杂的攻击 (2)利用网络应用和服务来取得市场竞争优势。 (3)为客户和业务合作伙伴提供安全的定制方式来接入远程资源 1.2、企业构想 《公司名称》的构想是建立一个新型公共安全网络,将互联网广泛的连接性和专用网络有保障的性能和安全性完美地结合起来。《公司名称》正与业界顶尖的合作伙伴协作,通过先进的技术和高科产品来实施这个构想。使我们和国内各大企业可通过一个新型公共网络来获得有保障的安全性能来支持高级应用。 《公司名称》正在帮助客户改进关键网络的经济模式、安全性以及性能。凭借国际上要求最严格的网络所开发安全产品,《公司名称》正致力于使联网超越低价商品化连接性的境界。《公司名称》正推动国内各行业的网络转型,将今天的"尽力而为"网络改造成可靠、安全的高速网络,以满足今天和未来应用的需要。 1.3、背景资料 随着计算机系统的日益庞大,应用的增多,客户要求计算机网络系统具有高可靠,高

RoseMirrorHA镜像服务器双机热备解决方案及具体配置

RoseMirrorHA镜像服务器双机热备解决方案 及具体配置

一、双机热备拓扑图以及工作原理

双机热备工作示意图 二、双机热备方案介绍 在高可用性方案中,操作系统和应用程序是安装在两台服务器的本地系统盘上的,而整个网络系统的数据是通过磁盘阵列集中管理和数据备份的。数据的集中管理是通过双机热备份系统,将所有站点的数据直接从中央存储设备来读取和存储,并由专业人员进行管理,极大地保护了数据的安全性和保密性。用户的数据存放在外接共享磁盘阵列中,在一台服务器出现故障时,备机主动替代主机工作,保证网络服务不间断。 双机热备份系统采用“心跳”方法保证主系统与备用系统的联系。所谓“心跳”,指的是主从系统之间相互按照一定的时间间隔发送通讯信号,表明各自系统当前的运行状态。一旦“心跳”信号表明主机系统发生故障,或者是备用系统无法收到主机系统的“心跳”信号,则系统的高可用性管理软件(双机软件RoseHA)认为主机系统发生故障,立即令主机停止工作,并将系统资源转移到备用系统上,备用系统将替代主机发挥作用,以保证网络服务运行不间断。

双机备份方案中,根据两台服务器的工作方式可以有三种不同的工作模式,即双机热备模式、双机互备模式和双机双工模式。下面分别予以简单介绍: ?双机热备模式即目前通常所说的active/standby 方式,active服务器处于工作状态;而standby服务器处于监控准备状态。当active服务器出现故障的时候,通过软件诊测或手工方式将standby机器激活,保证应用在短时间内完全恢复正常使用。这是目前最理想的一种模式。 ?双机互备模式,是两个相对独立的应用在两台机器同时运行,但彼此均设为备机,当某一台服务器出现故障时,另一台服务器可以在短时间内将故障服务器的应用接管过来,从而保证了应用的持续性,但对服务器的性能要求比较高。服务器配置相对要好。 ?双机双工模式 : 是目前Cluster(集群)的一种形式,两台服务器均为活动状态,同时运行相同的应用,保证整体的性能,也实现了负载均衡和互为备份。WEB服务器或FTP服务器等用此种方式比较多。 双机热备有两种实现模式,一种是基于共享的存储设备的方式,另一种是没有共享的存储设备的方式,一般称为纯软件方式,低成本模式。 基于存储共享的双机热备是双机热备的最标准方案。这种方式采用两台服务器,使用共享的存储设备(磁盘阵列柜或存储区域网SAN)。两台服务器可以采用热备(主从)、互备、双工(并行)等不同的方式。在工作过程中,两台服务器将以一个虚拟的IP地址对外提供服务,依工作方式的不同,将服务请求发送给其中一台服务器承担。同时,服务器通过心跳线(目前往往采用建立私有网络的方式)侦测另一台服务器的工作状况。当一台服务器出现故障时,另一台服务器根据心跳侦测的情况做出判断,并进行切换,接管服务。对于用户而言,这一过程是全自动的,在很短时间内完成,从而对业务不会造成影响。由于使用共享的存储设备,因此两台服务器使用的实际上是一样的数据,由双机或集群软件对其进行管理。

双机热备OSPF组网配置指导手册v

双机热备主备方式OSPF组网配置 指导手册 关键字:双机热备、主备、非抢占、物理接口、静态路由、OSPF 目录 1双机热备防火墙组网说明:2 2主防火墙配置步骤:2 2.1 配置接口地址5 2.2 配置安全区域6 2.3 配置双机热备8 2.4 配置接口联动11 2.5 配置NAT11 2.6 配置OSPF动态路由协议15 2.7 配置NQA18 2.8 配置静态缺省路由与TRACK 1绑定19 2.9 配置OSPF发布缺省路由20 3备防火墙配置步骤:20 2.1 配置接口地址22 2.2 配置安全区域24 2.3 配置双机热备25 2.4 配置接口联动28 2.5 配置NAT28 2.6 配置OSPF动态路由协议33 2.7 配置NQA35 2.8 配置静态缺省路由与TRACK 1绑定36 2.9 配置OSPF发布缺省路由37

1 双机热备防火墙组网说明: 组网说明: 防火墙双机热备组网,主备非抢占模式,防火墙上行链路通过静态路由指向连接INTERNET网络,防火墙下行链路通过OSPF动态路由指向内部网络路由器。 业务要求: 当网络“层三交换机”或“防火墙”或“层二交换机”某一个设备本身故障或某一条线路故障时,流量可以及时从主防火墙切换至备防火墙,保证网络应用业务不中断、平稳运行。 2 主防火墙配置步骤: 1 配置PC IP地址192.168.0.3/24,连接管理防火墙:

2 通过IE浏览器打开防火墙WEB管理界面,防火墙默认的管理IP地址192.168.0.1,默认的用户名:h3c,默认密码:h3c。 3 进入防火墙WEB管理界面,可以查看防火墙系统信息,包括版本信息等;

PLUSWELL双机热备

PLUSWELL多机集群、数据备份 解决方案

一:概述 企业和事业单位的运转越来越依赖于计算机系统,如果一旦这个数据处理中心无法正常运转,就会造成业务停顿,导致不可挽回的损失。 而现有的双机热备份设备存在价格高昂,成本较高的情况,往往使用户望而却步。而用户寻求底成本的纯软件方案又往往因产品不容易维护,纯软件双机方案不稳定等因素,往往给用户造成不必要的使用麻烦。有时因护理不当造成数据损坏,发生更大的事故。 蓝科泰达凭借其丰富的研发经验,为您提供高可用性系列产品和优质的服务,推出了蓝科泰达双机容错打包解决方案,目的在于保证数据永不丢失和系统永不停顿,同时为用户节省大量的开支。 蓝科泰达容错系统结合了蓝科泰达磁盘阵列产品的安全可靠性与双机容错技术高可用性的优点,相互配合二者的优势。蓝科泰达磁盘阵列针对双机容错技术做了许多优化和改进,满足了双机硬件的连接要求,根据应用环境的实际情况,适用于Windows2000平台以上,开放源代码Linux平台,SCO UNIX平台上的多种双机热备软件。 二、需求分析 企业关键业务一旦中断,企业的日常运作将受到致命的影响,那么就要求我们的系统在最短的时间内将系统恢复到正常状态。 所以我们要求双机软件能够实现以下几点: 1、异常终端检测 2、网络故障,系统故障,应用程序故障等全系统检测 3、当高可用系统中的某个节点故障,无须人工干预自动切换,保障系统运行 4、速度快(快速恢复) 贵单位业务平台,是以Windwos 2003 Server系统平台为基础,以SQL Server核心的数据库应用系统,该系统对稳定性要求很高、系统实时性和可用性提出要有连续运行的能力,系统一旦出现故障,其损失是惨重的。 因此,建议用户采用高可用技术,高可用系统在各个节点间保持的间歇的通讯,使系统中的独立节点组合成整体的一套系统,并使用PlusWell 软件可以保障该系统中的某一节点故障都可被PlusWell 软件所监控,如主服务器应用程序、网卡、操作系统,均纳入公共的安全体系,确保7*24的不停机。 比较典型的危及系统安全应用和系统错误主要有: (1)进程错误,比如用户应用与文件数据库的连接异常中断或用户进程 发生错误。 (2)文件系统故障,由于异常操作或其它原因造成文件系统内部部分信 息丢失或不一致。 (3)操作系统故障,操作系统本身的系统调用问题及底层的应用驱动在 安装或更新出现冲突; (4)网络线缆故障。 (5)介质问题,网络连接或物理硬盘也可能会出现问题。 方案拓扑:

双机热备的步骤

双机热备的步骤 sybase双机问题 ,两台IBM3650,DS3400阵列,用的ROSEHA双机软件。SYBASE 12.5在win2003上不能自动启动,SYBASE应如何建库啊???lllenxue发表于2008-4-2814:07 看一下sybase的服务设置是不是自动启用的 建库进入控制台,建库之前先建设备,之后在设备上按你实际需要创建数据库 netmaple发表于2008-4-3009:33 这个知道呀,就是sybase做双机建库后备份机就不能起SYBASE服务了,不知道做双机如何建库 lllenxue发表于2008-4-3014:19 你参考一下这篇文章,希望对你能有所帮助 ROSE HA3107的安装过程(Sybase)

安装环境: 两台服务器(以下分别称为“服务器1”和“服务器2”,一套磁盘整列柜,Sybase数据库软件,ROSE HA3107软件。) 安装过程: 1、安装WINDOWS NT4.0 (1)在安装NT4.0的过程中,必须安装SNMP和Wins服务(WINDOWS网际名称服务)。 (2)将所有的驱动程序安装好,配置好网络。 (3)安装Services Pack。(SP4,SP5都可以) (4)在两台NT服务器的磁盘管理器中查看磁盘柜中将要安装数据库的卷的盘符是否相同,该盘符必须相同。 2、安装Sybase数据库 (1)在公共磁盘上建立Sybase目录,在其下建立Data,Install 两个子目录。 (2)关闭服务器2,在服务器1上安装Sybase数据库。在安装过程中,将程序文件安装在本地硬盘上,把库文件安装在磁盘柜上,然后重启计算机。 (3)安装完毕后,进入Sybase的Server Config中,删除数据库安装过程中默认建立的SQL Server,Backup Server,Monitor Server。 (4)将公共磁盘Sybase\Data目录下的Master.dat,Sybprocs.dat文件删除。

华为防火墙双机热备配置及组网

防火墙双机热备配置及组网指导 防火墙双机热备,主要是提供冗余备份的功能,在网络发生故障的时候避免业务出现中断。防火墙双机热备组网根据防火墙的模式,分路由模式下的双机热备组网和透明模式下的双机热备组网,下面分别根据防火墙的不同模式下的组网提供组网说明及典型配置。 1 1:防火墙双机热备命令行说明 防火墙的双机热备的配置主要涉及到HRP的配置,VGMP的配置,以及VRRP的配置,防火墙的双机热备组网配置需要根据现网的业务和用户的需求来进行调整,下面就防火墙的双机热备配置涉及到的命令行做一个解释说明。 1.1 1.1 HRP命令行配置说明 HRP是华为的冗余备份协议,Eudemon 防火墙使用此协议进行备份组网,达到链路状态备份的目的,从而保证在设备发生故障的时候业务正常。 HRP协议是华为自己开发的协议,主要是在VGMP协议的基础上进行扩展得到的;VGMP是华为的私有协议,主要是用来管理VRRP的,VGMP也是华为的私有协议,是在VRRP的基础上进行扩展得到的。不管是VGMP的报文,还是HRP的报文,都是VRRP的报文,只是防火墙在识别这些报文的时候能根据自己定义的字段能判断出是VGMP的报文,HRP的报文,或者是普通的VRRP的报文。 在Eudemon防火墙上,hrp的作用主要是备份防火墙的会话表,备份防火墙的servermap 表,备份防火墙的黑名单,备份防火墙的配置,以及备份ASPF模块中的公私网地址映射表和上层会话表等。 两台防火墙正确配置VRRP,VGMP,以及HRP之后,将会形成主备关系,这个时候防火墙的命令行上会自动显示防火墙状态是主还是备,如果命令行上有HRP_M的标识,表示此防火墙和另外一台防火墙进行协商之后抢占为主防火墙,如果命令行上有HRP_S的标识,表示此防火墙和另外一台防火墙进行协商之后抢占为备防火墙。防火墙的主备状态只能在两台防火墙之间进行协商,并且协商状态稳定之后一定是一台为主状态另外一台为备状态,不可能出现两台都为主状态或者都是备状态的。 在防火墙的HRP形成主备之后,我们称HRP的主备状态为HRP主或者是HRP备状态,在形成HRP的主备状态之后默认是一部分配置在主防火墙上配置之后能自动同步到备防火墙上的,而这些命令将不能在备防火墙的命令行上执行,这些命令包括ACL,接口加入域等,但其中一些命令行是不会从主防火墙上备份到备防火墙上。 HRP的配置命令的功能和使用介绍如下: ★ hrp enable :HRP使能命令,使能HRP之后防火墙将形成主备状态。 ★ hrp configuration check acl :检查主备防火墙两端的ACL的配置是否一致。执行此命令之后,主备防火墙会进行交互,执行完之后可以通过命令行display hrp configuration check acl来查看两边的配置是否一致。

Cisco catalyst 4506双机热备配置

Cisco catalyst 4506双机热备配置 catalyst4506#show run 刚给用户做的catalyst 4506双机热备配置,经测试ACL、standby均工作正常。。该配置是主交换机配置,从交换机各VLAN的IP配置不同外(应与主交换机各VLAN的IP在同一网段),其它均相同。 Current configuration : 4307 bytes ! version 12.2 no service pad service timestamps debug uptime service timestamps log uptime no service password-encryption service compress-config ! hostname 4506-1 ! enable secret 5 $1$f6uA$uOeBnswuinoLFBNsxSP561 ! ip subnet-zero no ip domain-lookup ! ! no file verify auto ! spanning-tree mode pvst spanning-tree extend system-id spanning-tree vlan 1-1005 priority 24576 power redundancy-mode redundant ! ! vlan access-map vlan_map 10 action forward match ip address server_acl vlan access-map vlan_map 20 action drop match ip address vlan_acl vlan access-map vlan_map 30 action forward vlan filter vlan_map vlan-list 30-31,33-34,37,39,100-101,200,311 vlan internal allocation policy ascending !

Rose双机热备软件安装指南 共享磁盘阵列方式

ROSE 共享存储双机热备解决方案 解决方案优点: ●对服务器硬件配置要求不高,可以根据应用情况采用不同型号或配置●可利用原有生产系统快速构建双机系统,性价比高 ●系统切换时间短,最大程度减少业务中断的影响 ●切换过程对应用程序无影响,无需重新启动或登录,做到无人值守

●系统效率高,系统中数据读写、管理及容错由磁盘阵列来完成。而系统服务器故障监控切换处理由HA软件来完成。双机监控依靠RS232串口线路或专用TCP/IP网路线路,既不占用主机CPU资源也不占用基础业务网络带宽,在实际应用中得到用户的一致好评 ●支持丰富的应用配置,如:Oracle、MSSQL、Sybase、MySQL、文件服务、Web服务等,无需额外插件支持用户自定义应用 ●硬件可采用机架式结构,便于维护管理 RoseHA产品介绍 RoseHA高可用系统解决方案,由两台服务器和一台共享存储设备组成主要硬件环境,通过RoseHA持续、稳定、高效的软件系统,实现两个节点的高可用功能。采用Rose基于共享存储的高可用解决方案,实现企业关键业务7×24小时不间断运营,是企业最佳之选。 RoseHA的工作原理 RoseHA双机系统的两台服务器(主机)都与磁盘阵列(共享存储)系统连接,用户的操作系统、应用软件和RoseHA高可用软件分别安装在两台主机上,数据库等共享数据存放在存储系统上,两台主机之间通过私用心跳网络连接。配置好的系统主机开始工作后,RoseHA软件开始监控系统,通过私用网络传递的心跳信息,每台主机上的RoseHA软件都可监控另一台主机的状态。当工作主机发生故障时,心跳信息就会产生变化,这种变化可以通过私用网络被RoseHA软件捕捉。当捕捉到这种变化后RoseHA就会控制系统进行主机切换,即备份机启动和工作主机一样的应用程序接管工作主机的工作(包括提供TCP/IP网络服务、存储系统的存取等服务)并进行报警,提示管理人员对故障主机进行维修。当维修完毕后,可以根据RoseHA的设定自动或手动再切换回来,也可以不切换,此时维修好的主机就作为备份机,双机系统继续工作。 RoseHA实现容错功能的关键在于,对客户端来说主机是透明的,当系统发生错误而进行切换时,即主机的切换在客户端看来没有变化,所有基于主机的应用都仍然正常运行。RoseHA采用了虚拟IP地址映射技术来实现此功能。客户端通过虚拟地址和工作主机通讯,无论系统是否发生切换,虚拟地址始终指向工作主机。在进行网络服务时,RoseHA提供一个逻辑的虚拟地址,任何一个客户端需要请求服务时只需要使用这个虚拟地址。正常运行时,虚拟地址及网络服务由主服务器提供。当主服务器出现故障时,RoseHA会将虚拟地址转移到另外一台服务器的网卡上,继续提供网络服务。切换完成后,在客户端看来系统并没有出现故障,网络服务仍然可以使用。除IP地址外,HA还可以提供虚拟的计算机别名供客户端访问。对于数据库服务,当有主服务器出现故障时,另外一台服务器就会自动接管,同时启动数据库和应用程序,使用户数据库可以正常操作。 RoseHA主要功能特点 ●简洁直观的管理方式 RoseHA提供了友好直观的图形安装界面和监控管理界面。通过直观而又方便的Java Applet管理界面,用户可以交互式地对集群系统进行配置、监控和管理,并可以利用Applet的网络特性,通过网络对系统进行远程管理,实时地显示出主机系统及服务的状态。

JUNIPER双机热备配置

JUNIPER双机热备配置 unset key protection enable set clock timezone 0 set vrouter trust-vr sharable set vrouter "untrust-vr" exit set vrouter "trust-vr" unset auto-route-export exit set alg appleichat enable unset alg appleichat re-assembly enable set alg sctp enable set auth-server "Local" id 0 set auth-server "Local" server-name "Local" set auth default auth server "Local" set auth radius accounting port 1646 set admin name "netscreen" set admin password "nM9dBJrVGrCEc3RGssLAgHAtesLken" set admin auth web timeout 10 set admin auth server "Local" set admin format dos set zone "Trust" vrouter "trust-vr" set zone "Untrust" vrouter "trust-vr" set zone "DMZ" vrouter "trust-vr" set zone "VLAN" vrouter "trust-vr" set zone "Untrust-Tun" vrouter "trust-vr" set zone "Trust" tcp-rst set zone "Untrust" block unset zone "Untrust" tcp-rst set zone "MGT" block unset zone "V1-Trust" tcp-rst unset zone "V1-Untrust" tcp-rst set zone "DMZ" tcp-rst unset zone "V1-DMZ" tcp-rst unset zone "VLAN" tcp-rst set zone "Trust" screen icmp-flood set zone "Trust" screen udp-flood set zone "Trust" screen winnuke set zone "Trust" screen port-scan set zone "Trust" screen ip-sweep

双机热备环境安装步骤

Pluswell配置说明 二、硬件环境检查 1、查看整个局域网内是否有与双机环境提供的虚拟IP和服务名存在 冲突 2、磁盘阵列柜的电源是否打开 3、RAID 是否完成 4、控制卡是否安装且工作正常 5、磁盘阵列柜连接主、备服务器的线缆是否牢固 6、主、备服务器的系统磁盘管理中是否找到磁盘阵列柜 7、磁盘阵列柜在主服务器和备用服务器中的驱动器号要求一致(注 意:不可将磁盘分区标记为活动的) 8、主、备服务器TCP/IP心跳线是否连接正常且测试通过(可以互 ping) 9、检查磁盘阵列的配置,如查看各逻辑盘,确定好安装数据库Data 的盘符。 三、双机服务器操作系统安装及注意事项 1、先安装双机中的第一台服务器的操作系统(Windows Server2003 标 准版 X64 +Sp2)。 1) 注意安装服务器操作系统时,该服务器的引导盘信息需与 所安装的操作系统相匹配,即在引导盘中能够找到该操作 系统。 2)安装时注意先检查本机的磁盘号与第一台安装好的磁盘号是否一致(必须一致,否则配置双机时,会导致双机切换不成 功),如:第一台安装时磁盘0给了本机磁盘,磁盘1给了磁盘 阵列柜,那么此时在开机自检时需注意观察本机有多少个磁盘 号,是否与第一台机器相匹配,如果不匹配的情况一般有两 种:

a) 本机磁盘未做RAID1,所以有多个磁盘号。 b) 本机磁盘未做RAID1,而且又没配有RAID卡的情况下。 2、两台服务器操作系统安装完毕后,主、备服务器上都可以操作磁盘 阵列(注:主、备服务器不能同时去读写阵列柜上的文件、数据 等) 4、数据库软件安装配置 1. 关闭备服务器,只保持主服务器在开机的状态下进行数据库 的安装 2. 双机中安装数据的注意事项 1) 数据文件的路径必须在阵列柜上的同一个目录下; 2) 程序文件必须安装在本地磁盘上; 3) 服务(server、agent)启动模式必须设置成手动停止,用户 帐号必须为本地系统帐户; 4) 安装完第一台服务器的数据库系统后要保证: a) SQLSERVER和SQLSERVERAGENT服务处于停止状 态 b) 把磁盘阵列柜(卷锁)上第一次建立的数据文件夹改 名或删除。 5) 安装第二台数据库的方法、路径必须与第一台保持一致 6) 安装完数据库后,还要在每台服务器上安装相关的数据库 补丁,如安装补丁SP4。 5、双机软件安装配置 a) 以administrator用户逐台安装两台服务器的pluswell软件。 b) 保证双机的Administrator用户的密码一致。 c) 进行pluswell软件的配置 i. 进行心跳线的配置

防火墙技术案例5双机热备(负载分担)组网下的IPSec配置

【防火墙技术案例5】双机热备(负载分担)组网下的IPSec配置 论坛的小伙伴们,大家好。强叔最近已经开始在“侃墙”系列中为各位小伙伴们介绍各种VPN了。说到VPN,小伙伴们肯定首先想到的是最经典的IPSec VPN,而且我想大家对IPSec的配置也是最熟悉的。但是如果在两台处于负载分担状态下的防火墙上部署IPSec VPN又该如何操作呢?有什么需要注意的地方呢? 本期强叔就为大家介绍如何在双机热备的负载分担组网下配置IPSec。 【组网需求】 如下图所示,总部防火墙NGFW_C和NGFW_D以负载分担方式工作,其上下行接口都工作在三层,并与上下行路由器之间运行OSPF协议。(本例中,NGFW是下一代防火墙USG6600的简称,软件版本为USG6600V100R001C10) 现要求分支用户访问总部的流量受IPSec隧道保护,且NGFW_C处理分支A发送到总部的流量,NGFW_D 处理分支B发送到总部的流量。当NGFW_C或NGFW_D中一台防火墙出现故障时,分支发往总部的流量能全部切换到另一台运行正常的防火墙。 【需求分析】 针对以上需求,强叔先带小伙们做一个简要分析,分析一下我们面临的问题以及解决这个问题的方法。

1、如何使两台防火墙形成双机热备负载分担状态? 两台防火墙的上下行业务接口工作在三层,并且连接三层路由器,在这种情况下,就需要在防火墙上配置VGMP组(即hrp track命令)来监控上下行业务接口。如果是负载分担状态,则需要在每台防火墙上调动两个VGMP组(active组和standby组)来监控业务接口。 2、分支与总部之间如何建立IPSec隧道? 正常状态下,根据组网需求,需要在NGFW_A与NGFW_C之间建立一条隧道,在NGFW_B与NGFW_D之间建立一条隧道。当NGFW_C与NGFW_D其中一台防火墙故障时,NGFW_A和NGFW_B都会与另外一台防火墙建立隧道。 3、总部的两台防火墙如何对流量进行引导? 总部的两台防火墙(NGFW_C与NGFW_D)通过路由策略来调整自身的Cost值,从而实现正常状态下来自NGFW_A的流量通过NGFW_C转发,来自NGFW_B的流量通过NGFW_D转发,故障状态下来自NGFW_A和NGFW_B的流量都通过正常运行的防火墙转发。 【配置步骤】 1、配置双机热备功能。 在配置双机热备功能前,小伙伴们需要按照上图配置各接口的IP地址,并将各接口加入相应的安全区域,然后配置正确的安全策略,允许网络互通。由于这些不是本案例的重点,因此不在此赘述。 完成以上配置后,就要开始配置双机热备功能了。大家可以看到形成双机的两台防火墙(NGFW_C和NGFW_D负载分担处理流量)的上下行接口都工作在三层,而且连接的是路由器。这无疑是非常经典的“防火墙业务接口工作在三层,上下行连接路由器的负载分担组网”。各位小伙伴们可以在华为的任何防火墙资料中看到此经典举例,无论是命令行配置举例还是Web配置举例,大家想怎么看就怎么看~ 因此强叔只在此给出双机热备的命令行配置和关键解释。

双机热备解决方案讲解

双机热备解决方案 方案特点: 双机热备可以采用第三方双机软件实现,也可以采用windows server系统自带的mscs来实现双机热备。两套相同应用的服务器采用主/备机模式,主备机采用心跳线连接, 备机会监测主机的运行状态,如果主机出现故障,备机可以自动接管主机的应用继续服务,保证业务的连续性。双机热备的方案建议采用存储设备,数据全部存放在存储设备中,保证数据的一致性,可以让备机顺利接管主机应用。也可以选择不带存储来实现双机。需要软件支持,相当于两台服务器做镜像的模式。 避免的风险: 随着业务对IT系统的依存度越来越高、为保证业务连续性、IT系统的安定、连续运行成为必需。系统中断服务、业务被中断的可能性如下所示。 一、由于操作错误造成系统停止 二、软件/硬件故障 三、利用备份软件等进行恢复的情况下、长时间的操作导致业务中断 四、自然灾害 您的收益: 一、系统安全:双重保护,实时保护公司重要的无形资产 二、业务连续性:IT系统7x24在线,减少停机时间,提供最优质的IT服务 三、IT体验:提高企业员工IT使用体验,提高工作效率 四、满意度:先进的IT系统能更好的服务客户,提高客户满意度

WINDOWS故障转移群集 故障转移群集是一种高可用性的基础结构层,由多台计算机组成,每台计算机相当于一个冗余节点,整个群集系统允许某部分节点掉线、故障或损坏而不影响整个系统的正常运作。一台服务器接管发生故障的服务器的过程通常称为"故障转移"。 如果一台服务器变为不可用,则另一台服务器自动接管发生故障的服务器并继续处理任务。群集中的每台服务器在群集中至少有一台其他服务器确定为其备用服务器。 故障转移群集可应用于Windows server 2003、Windows server 2008、Windows 2012 server等操作系统中部署。 适用环境 1. 硬件组件、应用程序或服务出现故障导致程序或服务无法使用或影响工作;例 如某服务器电源出现故障,如果该该服务器和电源都是唯一的,则存在单点故障, 并且服务器提供的应用程序将不可用。 2. 计划内的服务器停机或维护影响应用程序的可用性;例如要更新无备用服务器 的一台数据库服务器 上的操作系统,你可能需要重启或停止应用程序服务才能安装更新修补程序; 3. 监视和维护多服务器层增加了对系统和网络资源的要求。例如你需要多台服务 器提供多种应用程序服务,各自独立的服务器不利于监视与维护; 工作原理 故障转移群集必须基于域的管理模式部署,以“心跳机制”来监视各个节点的健康状况;备用服务器以心跳信号来确定活动服务器是否正常,要让备用服务器变成活动服务器,它必须确定活动服务器不再正常工作。 同步状态 备用服务器必须首先将其状态与发生故障的服务器的状态进行同步,然后才能开始处理事务。主要有三种不同的同步方法:

相关文档
最新文档