其他分享
首页 > 其他分享> > 双机热备技术基本原理、配置流程及双机热备的故障解决

双机热备技术基本原理、配置流程及双机热备的故障解决

作者:互联网

在这里插入图片描述

双机热备技术

一、双机热备基本原理

(一)双机热备协议架构

1、VRRP

1)VRRP状态机

  加入VRRP备份组的接口有三种状态,只有处于主用状态的设备才可响应ARP请求,转发业务报文。并且发送VRRP报文,主动联系备用设备。

在这里插入图片描述

2)VRRP状态切换

链路正常时:

在这里插入图片描述
当Active设备出现接口、链路或整机故障时:

在这里插入图片描述

3)VRRP的不足

  当防火墙上下行业务端口上都配置了VRRP备份组时,这两个VRRP备份组是独立运行的,可能出现上下行两个VRRP备份组状态不一致的情况。
  例如,主用网关防火墙上内网侧的接口故障,VRRP倒换到备用网关防火墙,因此出去的流量从备用网关防火墙上转发。但是对于外网侧的VRRP,主用网关防火墙上VRRP仍然是主,因此回程的流量仍然会送到主用网关防火墙上,但业务流量无法送回内网,导致业务中断。

在这里插入图片描述

2、VGMP

1)基本原理

(1)VGMP产生

  将一组VRRP备份组组成一个VGMP管理组。 由VGMP管理组控制所有VRRP备份组同步倒换,保证所有VRRP备份组状态一致。VGMP管理组还可以代表整个设备使用VGMP报文跟对端设备进行协商实现主备状态切换。
在这里插入图片描述

(1)VGMP报文

VRRP封装:
在这里插入图片描述

UDP封装:
在这里插入图片描述

(3)VGMP状态机

VGMP管理组的主备状态决定了双机热备组网中防火墙设备的主备状态,因此VGMP管理组的状态也可以看做是防火墙设备的状态。
在这里插入图片描述

  1. 使能HRP功能。
  2. 关闭HRP功能。
  3. 对端心跳报文超时;接收到的报文中对端优先级比本端低(对端故障)。
  4. 本端故障导致优先级比对端低;接收到的报文中对端优先级比本端高,并且对端处于Active状态(被抢占)。
  5. 抢占定时器超时;接收到的报文中对端优先级相等,并且对端不是Active状态(之前两端同时为Standby状态)。
  6. 本端故障导致优先级比对端低;接收到的报文中对端优先级比本端高,并且对端处于Active状态(被抢占)。
  7. 对端心跳报文超时;接收到的报文中,对端优先级比本端低(对端故障)。
  8. 接收到的报文中,对端优先级和本端相等,并且对端不是处于Standby状态(被抢占,或者之前两端同时为Active状态)。

3、HRP

1)HRP数据备份范围

通过HRP备份的数据包括主用设备的关键配置命令和状态信息。
能够备份配置命令:只能在主用设备上配置,备用设备不能配置。
在这里插入图片描述
不能备份的配置名命令:主用设备和备用设备都可以配置。
在这里插入图片描述
可以备份的主用设备状态:

HRP配置:

  1. 在系统视图下指定心跳接口。
    hrp interface interface-type interface-number [ remote ip-address ]
  1. 启用双机热备功能。
    hrp enable

在这里插入图片描述

2)备份通道选择

  防火墙通过VGMP链路探测报文检测备份通道的质量,只要本端发送的探测报文对应可以收到并回应,那么就认为本端该心跳接口可通,与对端配置顺序无关。
  当本端心跳接口发生故障时,那么本端将立刻切换到第一个处于ready状态的心跳接口。此动作与对端无关。
在这里插入图片描述

4、主备备份和负载分担

在这里插入图片描述

二、双机热备配置

(一)配置流程

在这里插入图片描述
三大配置原则:

(二)配置注意事项

硬件限制

软件限制

标签:热备,基本原理,报文,接口,VRRP,主备,双机,备份,设备
来源: https://blog.csdn.net/bluepangzi/article/details/120140178