绿盟防火墙-虚拟线HA
发布时间:2026/7/21 20:02:30
分类:文化教育
浏览:1234

在绿盟安全设备中防火墙支持四种不同模式的主备及虚拟线HA、二层HA、三层VRRP、路由冗余主备。每一个HA特点都不一致下面我将为大家详细讲解相关配置。配置条件型号一致、引擎版本一致、硬件接口数量一致。切换条件1.UP/DOWN端口启停接口看的是防火墙工作端口的数量和配置的初始状态。注两端都需配置至少两个接口做HA当主机DOWN一个接口后就会切换到备机。2.拔插心跳线双机都未激活状态与UP/DOWN接口逻辑一样。注DOWN心跳线时没有心跳线同步双方防火墙状态因此双机都处于“未激活状态”。接回心跳线后备机切为主机若双方配置了抢占模式主机会抢占回“激活状态”。3.重启系统重新配置双机“主从”关系重启系统时将重新进行主备的选举。4.重启HA重新配置双机“主从”关系重启HA配置时将重新进行主备的选举。配置步骤主机配置1.配置接口 【网络】-【接口】-【编辑接口】2.配置虚拟线 【网络】-【虚拟线】-【新建虚拟线】【接口链路状态同步当虚拟线组内一个接口down时附属另一个接口同步当前状态down掉。】注配置虚拟线HA时不能启用【接口链路状态同步】主备防火墙虚拟线ID必须一致备机接口默认为DOWN状态。3.HA基本配置 【网络】-【高可用性设置】-【基本配置】【心跳口优先使用H口或M口。若无条件则使用业务接口】【本地IP地址心跳口的IP地址】【对端IP地址对端设备心跳口IP地址。需同网段】【心跳时间间隔毫秒同步心跳信息的时间间隔。两端需保持一致】【失去心跳次数当失去对端心跳多少次会切换主备】【SSLVPN\防火墙会话同步将主机的会话信息实时同步给对端备机保障到出现业务中断时备机可以延续主机的会话信息继续工作不让业务中断】【复用HA配置是否采用已配置好的HA的配置进行会话信息同步】【同步配置同步本机的配置到对端如安全策略、对象、用户等】4.HA虚拟线配置 【网络】-【高可用性设置】-【虚拟线配置】【工作模式两台防火墙根据实际情况选工作模式。仅支持主备模式】【抢占模式两台防火墙根据实际情况选抢占模式。两方需保持一致】备机配置和主机相似此处不再复述HA配置按照备机选择即可。注意事项上下对接的交换机/路由器也是主备模式时需要开启链路探测防火墙虚拟线HA配置时是不支持配置接口链路状态同步的若上下交换机/路由器不配置链路探测会导致接口异常UP/DOWN。原因虚拟线HA是以接口UP的数量作为主备的判断依据UP是全局的对所有虚拟线接口生效不能选择部分接口作为HA接口。若出现下图的情况没有配置链路探测的话下行交换机/路由器是对链路状态无感的导致下行交换机/路由器未达到切换条件防火墙又因接口UP的数量作为主备切换的判断依据从而导致防火墙主备切换条件变为上下两路均断才能完成切换从而导致业务不通。FAQ启用HA后备机接口灯不亮状态为down属正常情况设备虚拟线HA中备机默认就是为down的状态。是否支持主主模式的HA部署?绿盟防火墙不支持主主模式的HA可以双机透传的形式跑业务但是无法互为备份。采用虚拟线HA时需要开启链路状态同步吗不能开启H口已把备机接口down掉了再开启链路状态同步没有意义但是双机透传没有用HA的时候可以开启。二层HA和虚拟线HA的异同之处是什么二层HA本质是交换机模式所以需要查询MAC进行转发而虚拟线HA属于一根逻辑网线直接转发不需要查表。差异如下虚拟线HA与二层HA均为透明部署不会改变三层网络逻辑拓扑虚拟线HA由于不需要MAC查表因此虚拟线HA转发开销小于二层HA策略检测直接根据数据包的源目IP进行检测二层HA转发数据时若没有目标地址的MAC就会进行未知单播泛洪此时不会经过策略检测例如A【第一次】→B【同网段】访问没有MAC时候A【第一次】→D【跨网段】防火墙还没有网关MAC时学习到对应MAC后开始正常策略检测。