首页 > 其他分享 >深信服防火墙——透明主主部署

深信服防火墙——透明主主部署

时间:2023-09-01 21:11:26浏览次数:35  
标签:聚合 AF 主主 配置 信服 防火墙 接口 主控 双机

透明主主部署是两台AF做网桥部署在网络中,均处于工作状态,根据流量转发到不同AF的情况,来进行数据处理,通过心跳口同步配置及会话(网桥模式包括透明模式和虚拟网线模式)。

透明主主模式配置案例

某企业内部网络是路由器和核心交换机做链路聚合,现购买了两台AF虚拟网线模式部
署进网络中,两台AF需要做网桥主主部署,经过两台AF的流量会存在来回流量路径
不一致的问题,需要开启双机聚合功能,具体拓扑如下图所示。

 

前提条件

1. 组建双机条件:软件版本、内存、网口和授权一致。
2. AF设备业务口(内网口、外网口)、心跳口、数据同步口以及IP地址规划好。
3. 主控已配置好透明部署模式以及相关安全策略。
4. 先配置主控信息,再配置备控。

配置步骤

步骤1.

主控配置心跳口。在[网络/接口/物理接口]选择eth1口配置IP地址, 本案例中设置为11.1.1.1/24。如下图所示。

步骤2.

主控配置数据同步口。在[网络/接口/物理接口]选择eth4口配置IP地址, 本案例中设置为12.1.1.1/24,并在[高级设置]中开启巨帧,如下图所示。

 

 步骤3.

主控配置接口联动。在[网络/接口/接口联动]页面中启用接口LINK状态联动,并点击<新增>,选择接口eth2和接口eth3。如下图所示。

 

 步骤4.

主控启用双机热备。进入[系统/高可用性/双机热备]页面,点击<配置>勾选启用,选择主主负载模式,心跳接口选择eth1,设置对端IP为11.1.1.2,数据同步接口选择eth4,设置对端IP为12.1.1.2,并勾选启用透明模式,如下图所示。

 步骤5.

主控配置双机聚合。在[双机聚合]选项点击<设置>弹出页面中启用双机聚合,内网区域设置新增选择接口eth3,外网区域设置新增选择接口eth2,如下图所示。

 步骤6.

主控设置为主控角色。在[系统/高可用性/配置同步]页面中配合同步角色点<设置>,选择主控角色。如下图所示。

 步骤7.

点击<确定>完成主控配置。

步骤8.

备控配置心跳口。在[网络/接口/物理接口]选择eth1口配置IP地址, 本案例中设置为11.1.1.2/24。如下图所示。

 步骤9.

 备控配置数据同步口。在[网络/接口/物理接口]选择eth4口配置IP地址, 本案例中设置为12.1.1.1/24,并在[高级设置]中开启巨帧,如下图所示。

 

 步骤10.

备控启用双机热备。进入[系统/高可用性/双机热备]页面,点击<配置>勾选启用,选择主主负载模式,心跳接口选择eth1,设置对端IP为11.1.1.1,数据同步接口选择eth4,设置对端IP为12.1.1.1,并勾选启用透明模式,如下图所示。

 步骤11.

备控配置双机聚合。在[双机聚合]选项点击<设置>弹出页面中启用双机聚合,内网区域设置新增选择接口eth3,外网区域设置新增选择接口eth2,如下图所示。

 

 步骤12.

备控设置为备控角色。在[系统/高可用性/配置同步]页面中配合同步角色点<设置>,选择主控角色。如下图所示。

注意:

1.在流量来回路径不一致场景下,使用 AF 做透明双主部署,需要开启双机聚合功能,如果 AF1 和 AF2 上下行学到的下一跳 IP 或 MAC 不相同(也就是上下游是不同的路由口),那么除了开启双机聚合功能外,还需要开启 HA Traffic 功能;

2.上下游设备做链路聚合,建议是用 LACP 进行聚合,聚合口转发算法要改为源目 IP(默认是源目 mac),否则有概率出现所有流量都是非对称的场景,影响 AF 转发性能。

3.双机聚合情况下需在对应的数据同步口开启巨帧,因为报文从一台 AF 设备通过心跳接口发送到另一台 AF 设备时,需要在原来报文的基础上继续封装二三四层头以及 HA 头和Zmode 信息,可能大于 MTU 值从而引起报文分片重组,影响性能,开启对应接口处巨帧功能后,就不存在报文分片重组的情况。

 

标签:聚合,AF,主主,配置,信服,防火墙,接口,主控,双机
From: https://www.cnblogs.com/sawyerhan/p/17672852.html

相关文章

  • 读写分离---mysql的主主结构和主从架构
    前言:为什么要对mysql做优化?  因为数据都来源于数据库,如果数据库慢了,无论是多线程、各种识别模式优化还是很慢,因为查sql就很慢。  官方说法:单表2000万数据,增删改查就到达瓶颈了。所以为了保证查询效率,得让每张表的大小得到控制。 Mysql架构:实际生产过程中,查询业务......
  • 深信服应用交付报表系统download.php任意文件读取漏洞
    漏洞描述深信服应用交付报表系统download.php文件存在任意文件读取漏洞,攻击者通过漏洞可以下载服务器任意文件。漏洞影响深信服应用交付报表系统漏洞复现fofa搜索环境复现:app="SANGFOR-应用交付报表系统"登录页面:payload:/report/download.php?pdf=../../../../../etc/pa......
  • Palo Alto防火墙---管理篇(二)
    老板:楼小楼,我看马小马发给我的防火墙日志截图,上面的时间跟实际时间不对应,这是什么情况?楼小楼:老板,这个有可能是防火墙上的时间不对,或者时区不对。老板:有办法调整一下么?楼小楼:可以,我们可以手动调整或是配置NTP让防火墙自动同步。老板:另外,咱们防火墙密码是不是弱口令?能不能调置一下复......
  • linux防火墙操作
    查看防火墙状态systemctlstatusfirewalld.service开启防火墙systemctlstartfirewalld.service防火墙开机启动systemctlenablefirewalld.service关闭防火墙开机启动systemctldisablefirewalld.service关闭防火墙systemctlstopfirewalld.service查看防火墙状......
  • 网神SecGate 3600防火墙obj_app_upfile任意文件上传漏洞
    漏洞简介网神SecGate3600防火墙obj_app_upfile接口存在任意文件上传漏洞,攻击者通过构造特殊请求包即可获取服务器权限影响范围网神SecGate3600防火墙漏洞复现fofa语法:fid="1Lh1LHi6yfkhiO83I59AYg=="登录页面如下:POC:POST/?g=obj_app_upfileHTTP/1.1Host:jg.zhon......
  • 基础底层短信服务的设计思路
    1.短信定义模板,根据模板ID,模板内容,模板内容中的符号来替换成真实的内容来发送。可以支持动态的调整短信模板文案。2.如果接入多家短信服务供应商,根据不同的发送比例来配置选择哪家供应商的比例,可以按100来作为基准,然后根据配置大小,每次发送短信的时候,随机生成一个100以内的随机数......
  • 南墙WAF-最好的免费Web应用防火墙
       免费的web应用防火墙最出名的非ModSecurity莫属。ModSecurity一度以维护者众多,规则更新较积极,并且免费而受安全圈追捧,然而随着时代变迁,ModSecurity的多种致命缺陷也逐渐暴露,包括:缺乏管理后台,使用起来极为不便。安全规则过于粗糙,很容易产生误报,从而影响正常业务。创新......
  • Palo Alto防火墙---管理篇(一)
    老板:楼小楼,我发现公司新部署的这台PA防火墙,有其他人在尝试登录,不能限制不相关的人员无法访问么?楼小楼:老板,这个是可以设置的,我一会儿配置一下,只允许IT部这个网段可以登录管理。老板:另外,你可以给马小马创建一个帐号,让他每天上去看看防火墙有没有什么异常,但是不要给他操作权限。楼小楼......
  • Palo Alto防火墙---上网配置篇(二)
    书接上篇,在上网配置(一)中已经完成了接口及安全域的配置2、路由配置在本次实验拓扑中需要配置的路由只有一个那就是去往untrust方向的路由。如果拓扑是类似于第二图中那样,那么还需要配置去往trust方向的路由。路由的配置方法如下:点击“network"菜单,在左侧点击”virtualrouters“,然后......
  • Centos7防火墙关闭和启用iptables操作
    Centos7防火墙关闭和启用iptables操作_小戴BOTAOY演示博客(yii666.com) 前序还是docker惹得最近做的系统都是上的centos7的系统带来的一系列的新环境的适应补记下:在使用oraclevmbox虚拟centos7的时候选用桥接网络的时候一定要记得插网线,无线不好使(浪费了一上午的时间的教......