下一代防火墙AF

深信服下一代防火墙AF融合边界对抗威胁所需的专业安全能力,通过简单易用的方式交付,全面防护各类威胁,并具备多重智能模型和智能联动手段,可持续对抗不断出现的各类新风险。
点击可切换产品版本
知道了
不再提醒
AF8.0.95
{{sendMatomoQuery("下一代防火墙AF","主备部署")}}

主备部署

更新时间:2023-11-14

主备部署是一台设备处于工作状态,另外一台处于热备状态。两台设备通过心跳口检测对端是否存在并同步配置及会话,当主设备出现问题触发切换条件时,设备会自动把业务切换到备设备,并且通过会话同步等机制,保证业务不断,从而实现业务稳定的运行 。支持路由模式下主备部署和网桥模式下主备部署(网桥模式包括透明模式和虚拟网线模式)。

主备部署配置案例

某企业内部网络是VRRP的环境,现购买了两台AF路由部署进网络中,两台AF需要做双机热备,具体拓扑如下图所示。

前提条件

  1. 组建双机条件:软件版本、内存、网口和授权一致。
  1. AF设备业务口(内网口、外网口)、控制链路口以及IP地址规划好。
  2. 主机已配置好路由部署模式以及相关安全策略。
  3. 先配置主机信息,再配置备机。

配置步骤

步骤1.主机配置控制链路口。在[网络/接口/物理接口]选择eth1口配置IP地址, 本案例中设置为11.1.1.1/24。如下图所示。

步骤2.主机启用双机热备。进入[系统/高可用性/双机热备]页面,点击<配置>勾选启用,选择主备备份模式,控制链路选择eth1,设置对端IP11.1.1.2(数据链路在主备模式下可不配置)。

步骤3.主机配置优先级和虚拟IP。主机优先级要高于备机,默认是100,所以优先级配置200,在[0/虚拟IP] <新增>,选择接口eth2,配置虚IPv4地址10.2.1.3/24,再选择接口eth3,配置虚IPv4地址10.3.1.3/24,如下图所示。

步骤4.主机设置接口监视。在[监视对象管理/接口监视]<新增>,检测模式选任一满足,接口选择物理接口,选择eth2eth3作为需要监视的业务口。

步骤5.主机关联监视对象。监视对象选择前面步骤配置link。如下图所示。

 

步骤6.点击<确定>完成主机配置。

步骤7.备机配置控制链路口。在[网络/接口/物理接口]选择eth1口配置IP地址, 本案例中设置为11.1.1.2/24。如下图所示。

步骤8.备机启用双机热备。进入[系统/高可用性/双机热备]页面,点击<配置>勾选启用,选择主备备份模式,控制链路选择eth1,设置对端IP11.1.1.1(数据链路在主备模式下可不配置)。

步骤9.剩余配置会由主机同步过来,不需进行配置。 

步骤10.点击<确定>完成备机配置。

步骤11.主机和备机的主备模式配置完成,先开主机接控制链路线以及其他业务线,等主机AF开机完成后再开备机AF接控制链路线以及其他业务线。建立双机后在[系统/高可用性/双机热备]选项中可以看到双机状态信息。