




版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
雙機(jī)熱備的配置環(huán)境如下:
需求如下:
LSW1和LSW2是二層交換機(jī),F(xiàn)W1、FW2、LSW1、LSW2組成雙機(jī)熱備網(wǎng)絡(luò),正常情況下,PC1發(fā)起的訪問(wèn)R1的流量通過(guò)FW1轉(zhuǎn)發(fā),當(dāng)FW1出現(xiàn)故障時(shí),在PC1不做任何調(diào)整的前提下,可以自動(dòng)通過(guò)FW2轉(zhuǎn)發(fā)。推薦步驟:
按照拓?fù)鋱D配置基本網(wǎng)絡(luò)參數(shù)
防火墻接口加入不同區(qū)域
配置安全策略
配置NAT地址轉(zhuǎn)換使用PAPT
配置相互傳輸心跳
配置VRRP
防火墻配置默認(rèn)路由
驗(yàn)證開(kāi)始配置:FW1配置如下:[FW1]intg1/0/0<!--進(jìn)入該接口-->[FW1-GigabitEthernet1/0/0]ipadd10.1.1.124<!--接口配置IP地址-->[FW1-GigabitEthernet1/0/0]quit[FW1]intg1/0/1<!--進(jìn)入該接口-->[FW1-GigabitEthernet1/0/1]ipadd10.2.1.124<!--接口配置IP地址-->[FW1-GigabitEthernet1/0/1]quit[FW1]intg1/0/2<!--進(jìn)入該接口-->[FW1-GigabitEthernet1/0/2]ipadd10.3.1.124<!--接口配置IP地址-->[FW1-GigabitEthernet1/0/2]quit[FW1]iproute-static0.0.0.00.0.0.0GigabitEthernet1/0/01.1.1.2<!--配置去往untrust區(qū)域的默認(rèn)路由-->[FW1]firewallzoneuntrust<!--進(jìn)入untrust區(qū)域-->[FW1-zone-untrust]addintGigabitEthernet1/0/0<!--該接口加入untrust區(qū)域-->[FW1-zone-untrust]quit[FW1]firewallzonedmz<!--進(jìn)入dmz區(qū)域-->[FW1-zone-dmz]addintGigabitEthernet1/0/1<!--該接口加入dmz區(qū)域-->[FW1-zone-dmz]quit[FW1]firewallzonetrust<!--進(jìn)入trust區(qū)域-->[FW1-zone-trust]addintGigabitEthernet1/0/2<!--該接口加入trust區(qū)域-->[FW1-zone-trust]quit[FW1]security-policy<!--配置安全策略-->[FW1-policy-security]rulenameha<!--安全策略名字為ha-->[FW1-policy-security-rule-ha]source-zonelocal<!--指定源區(qū)域-->[FW1-policy-security-rule-ha]source-zonedmz<!--指定源區(qū)域-->[FW1-policy-security-rule-ha]destination-zonelocal<!--指定目標(biāo)區(qū)域-->[FW1-policy-security-rule-ha]destination-zonedmz<!--指定目標(biāo)區(qū)域-->[FW1-policy-security-rule-ha]actionpermit<!--允許dmz區(qū)域和local區(qū)域相互訪問(wèn)-->[FW1-policy-security-rule-ha]quit[FW1-policy-security]quit[FW1]security-policy<!--配置安全策略-->[FW1-policy-security]rulenamenat<!--安全策略名字為nat-->[FW1-policy-security-rule-nat]source-zonetrust<!--指定源區(qū)域-->[FW1-policy-security-rule-nat]destination-zoneuntrust<!--指定目標(biāo)區(qū)域-->[FW1-policy-security-rule-nat]actionpermit<!--允許流量通過(guò)-->[FW1-policy-security-rule-nat]quit[FW1-policy-security]qui[FW1]nataddress-groupNAPAT<!--地址池的名字為NAPAT-->[FW1-address-group-napat]section01.1.1.11.1.1.1<!--地址池范圍-->[FW1-address-group-napat]quit[FW1]nat-policy<!--配置NAT策略-->[FW1-policy-nat]rulenamenatpolicy<!--NAT策略名字為natpolicy-->[FW1-policy-nat-rule-natpolicy]source-zonetrust<!--定義轉(zhuǎn)換源區(qū)域-->[FW1-policy-nat-rule-natpolicy]destination-zoneuntrust<!--定義轉(zhuǎn)換目標(biāo)區(qū)域-->[FW1-policy-nat-rule-natpolicy]actionnataddress-groupNAPAT<!--定義轉(zhuǎn)換源和地址池建立映射關(guān)系-->[FW1-policy-nat-rule-natpolicy]quit[FW1-policy-nat]quit[FW1]hrpintg1/0/1remote10.2.1.2<!--配置心跳信息傳輸?shù)紽W2-->[FW1]hrpenable<!--開(kāi)啟hrp功能-->HRP_S[FW1]FW2配置如下:(請(qǐng)參照FW1注釋?zhuān)現(xiàn)W1和FW2配置基本相同)[FW2]intg1/0/0[FW2-GigabitEthernet1/0/0]ipadd10.1.1.224[FW2-GigabitEthernet1/0/0]intg1/0/1[FW2-GigabitEthernet1/0/1]ipadd10.2.1.224[FW2-GigabitEthernet1/0/1]intg1/0/2[FW2-GigabitEthernet1/0/2]ipadd10.3.1.224[FW2-GigabitEthernet1/0/2]quit[FW2]iproute-static0.0.0.00.0.0.0GigabitEthernet1/0/01.1.1.2[FW2]firewallzoneuntrust[FW2-zone-untrust]addintGigabitEthernet1/0/0[FW2-zone-untrust]quit[FW2]firewallzonedmz[FW2-zone-dmz]addintGigabitEthernet1/0/1[FW2-zone-dmz]quit[FW2]firewallzonetrust[FW2-zone-trust]addintGigabitEthernet1/0/2[FW2-zone-trust]quit[FW2]security-policy[FW2-policy-security]rulenameha[FW2-policy-security-rule-ha]source-zonelocal[FW2-policy-security-rule-ha]source-zonedmz[FW2-policy-security-rule-ha]destination-zonelocal[FW2-policy-security-rule-ha]destination-zonedmz[FW2-policy-security-rule-ha]actionpermit[FW2-policy-security-rule-ha]quit[FW2-policy-security]quit[FW2]security-policy[FW2-policy-security]rulenamenat[FW2-policy-security-rule-nat]source-zonetrust[FW2-policy-security-rule-nat]destination-zoneuntrust[FW2-policy-security-rule-nat]actionpermit[FW2-policy-security-rule-nat]quit[FW2-policy-security]quit[FW2]nataddress-groupNAPAT[FW2-address-group-napat]section01.1.1.11.1.1.1[FW2-address-group-napat]quit[FW2]nat-policy[FW2-policy-nat]rulenamenatpolicy[FW2-policy-nat-rule-natpolicy]source-zonetrust[FW2-policy-nat-rule-natpolicy]destination-zoneuntrust[FW2-policy-nat-rule-natpolicy]actionnataddress-groupNAPAT[FW2-policy-nat-rule-natpolicy]quit[FW2-policy-nat]quit[FW2]hrpintg1/0/1remote10.2.1.1[FW2]hrpenableHRP_S[FW2]hrpstandby-device開(kāi)始配置VRRPFW1配置VRRP如下:HRP_M[FW1]intg1/0/0(+B)<!--進(jìn)入接口-->HRP_M[FW1-GigabitEthernet1/0/0]vrrpvrid1virtual-ip1.1.1.1255.255.255.0active<!--VRRP1組主設(shè)備,虛擬IP網(wǎng)關(guān)1.1.1.1-->HRP_M[FW1-GigabitEthernet1/0/0]quitHRP_M[FW1]intg1/0/2(+B)<!--進(jìn)入接口-->HRP_M[FW1-GigabitEthernet1/0/2]vrrpvrid2virtual-ip10.3.1.3active<!--VRRP2組主設(shè)備,虛擬IP網(wǎng)關(guān)10.3.1.3-->HRP_M[FW1-GigabitEthernet1/0/2]quitFW2配置VRRP如下:HRP_S[FW2]intg1/0/0<!--進(jìn)入接口-->HRP_S[FW2-GigabitEthernet1/0/0]vrrpvrid1virtual-ip1.1.1.1255.255.255.0standby<!--VRRP1備份設(shè)備,虛擬IP網(wǎng)關(guān)1.1.1.1-->HRP_S[FW2-GigabitEthernet1/0/0]quitHRP_S[FW2]intg1/0/2<!--進(jìn)入接口-->HRP_S[FW2-GigabitEthernet1/0/2]vrrpvrid2virtual-ip10.3.1.3standby<!--VRRP2組備份設(shè)備,虛擬IP網(wǎng)關(guān)10.3.1.3-->HRP_S[FW2-GigabitEthernet1/0/2]quitHRP_S[FW2]dishrpstate<!--查看hrp狀態(tài)-->配置R1和PC的IP地址,并pingR1的IP地址。
R1配置如下:[R1]intg0/0/0[R1-GigabitEthernet0/0/0]ipadd1.1.1.224[R1-GigabitEthernet0/0/0]quit<!--進(jìn)入接口給接口配置IP地址-->[R1]iproute-static10.3.1.02410.1.1.1[R1]iproute-static10.3.1.02410.1.1.2<!--添加兩條去往內(nèi)網(wǎng)的路由,在實(shí)際環(huán)境中,可是不會(huì)有這條路由的哦,實(shí)際中一般會(huì)將內(nèi)網(wǎng)的地址映射為和該路由器同一網(wǎng)段的公網(wǎng)IP。-->PC配置如下:驗(yàn)證
用PC1pingR1路由器,然后去FW1和FW2防火墻上分別查看會(huì)話表,他們的內(nèi)容是不一樣的FW1會(huì)話表:
抓包查看流量轉(zhuǎn)換
模擬FW1的F1/0/0接口故障,客戶端ping路由器R1HRP_M[FW1]intg1/0/0(+B)<!--進(jìn)入接口-->HRP_M[FW1-GigabitEthernet1/0/0]shutdown<!--關(guān)
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 數(shù)字藝術(shù)展覽導(dǎo)覽系統(tǒng)設(shè)計(jì)與觀眾導(dǎo)引策略報(bào)告
- 聚焦2025年房地產(chǎn)中介行業(yè)規(guī)范化管理與市場(chǎng)拓展分析報(bào)告
- 2023黑龍江省農(nóng)藥包裝廢棄物全鏈條數(shù)字化回收治理技術(shù)
- 2023年統(tǒng)計(jì)繼續(xù)教育試題及答案
- 二零二五年度電子商務(wù)平臺(tái)客戶合同及保密協(xié)議管理規(guī)范
- 二零二五年度跨境投資股份托管及清算協(xié)議
- 2025電力系統(tǒng)改造工程合同范本版
- 二零二五年度地基基礎(chǔ)工程綠色施工管理協(xié)議
- 二零二五年度合作承包公寓配套設(shè)施建設(shè)合同
- 2025版網(wǎng)絡(luò)安全公司技術(shù)支持人員雇傭合同模板
- 重慶代建管理辦法
- 2025房屋買(mǎi)賣(mài)合同模板下載
- 婦產(chǎn)科醫(yī)德醫(yī)風(fēng)獎(jiǎng)懲措施規(guī)范化研究
- 消防維保入場(chǎng)承接查驗(yàn)表
- 年度在職培訓(xùn)管理辦法
- 兒童意外傷害防治課件
- 裝修帶家具家電合同范本
- 2025北京海淀高二下學(xué)期期末化學(xué)試卷含答案
- 備戰(zhàn)2026年高考數(shù)學(xué)模擬卷(新高考II卷專(zhuān)用)(解析版)
- 中國(guó)十二碳二元酸行業(yè)調(diào)查報(bào)告
- 2025區(qū)域型變電站智能巡視系統(tǒng)技術(shù)規(guī)范
評(píng)論
0/150
提交評(píng)論