安全运维之华为防火墙主备切换

对于局域网内的主机来说,如果它要跟外部网络的主机通信,就需要通过路由器/三层交换机等对相关数据包进行转发。如果路由器或交换机出现故障,那么跨网段的通信将会受到影响。为了解决单点故障问题,存在一种虚拟路由器冗余协议(VRRP:Virtual Router Redundancy Protocol),即将两台或多台路由器/交换机视为一个虚拟路由器,拥有一个虚拟IP地址,那么主机将该虚拟IP地址作为跨网段访问的下一跳地址。其中,虚拟路由器指定其中的一台设备作为主(Matser)设备进行路由选择和数据转发,其余的为备(Backup/Slave)设备,主备设备均有自己的IP。当主设备故障时,VRRP通过自己的选择策略将主设备的工作交由备设备接管,从而避免了对网络通信的影响。当然,除了单纯的主备模式,VRRP还支持负载模式,即主备设备同时工作,以分担相应工作压力。

上文所述“选择策略”的一种实现方式是优先级的定义,对虚拟路由器包含的各个物理设备赋予不同的优先级,优先级最高的置为主设备,较低的置为备设备。当主设备故障时退服,备设备升级为主设备。通常情况下,主设备上配置了“抢占模式”(preempt),当其重新入网工作时,由于其优先级较高将重新成为主设备。可以通过如下命令来查看设备的主备状态及VRRP信息:

display vrrp

display vrrp brief

防火墙(特别是三层防火墙)也支持VRRP协议,其功能与上述描述类似。所谓主备切换,就是对主防火墙和备防火墙进行切换,是一种应急演练措施,可以用来评测主墙和备墙是否正常工作。具体的操作过程如下:

1、当前配置保存

对于防火墙来说,既有存在于硬盘的策略配置文件,也有存在于内存的当前运行策略。如果内存中的策略没有保存则在设备重启后相关策略会丢失,只会执行硬盘中策略配置文件中的策略。因此,在执行主备切换前,需要保存当前策略,这一点很重要。

save

2、策略比对同步

因为切换后,备墙将成为新的主墙,如果主备墙策略不一致,将会对网络运行造成影响。因此,在切换前,必须比对主墙和备墙的策略,以保障策略一致。

3、关闭抢占模式

如上文所述,如主墙配置了抢占模式,当其重新入网时将重新成为主墙,流量也将重新回归主墙,备墙无法顺利执行工作。因此,需要关闭主墙的抢占模式:

undo hrp preempt

4、识别上下行接口

一般情况下,可以通过shutdown防火墙的上下行接口实现主备切换的触发,而上下行接口往往会被分别划入trust和untrust安全域,可以通过如下命令查看每个安全域下面的接口信息。

display zone

由上图可见,GigabitEthernet0/0/5、GigabitEthernet0/0/6分别为上下行接口。进一步的,可以通过如下命令查看这接口的IP地址、link-group、ospf cost值等配置信息。我们需要关注的是接口的link-group值,可以看出GigabitEthernet0/0/5、GigabitEthernet0/0/6的link-group值相同,表示其中一个接口down的话另外一个接口也会down。

display current-configuration interface

进一步的,通过如下命令可以查看接口的up/down状态。其中,接口up/down状态包括physical和protocol两个方面,即一个是物理开关状态,一个是逻辑开关状态。可以看出,正常情况下,GigabitEthernet0/0/5、GigabitEthernet0/0/6的physical和protocol状态都是up。

display ip interface brief

5、查看主备墙通讯接口并开启telnet功能

主备墙之间通过心跳口hrp相连,因为主墙上下行接口down掉之后,会导致主墙无法通过正常方式登录而造成托管,因此在down接口之前需要开启主墙的telnet功能,并利用备墙利用心跳口登录主墙进行操作,防止主墙托管。

5.1 查看心跳域hrp对应的接口Eth-Trunk0

display zone

5.2 查看接口Eth-Trunk0对应的IP地址192.168.222.4

display currrent-configuration interface

display ip interface brief

5.3 开启主墙telnet功能

system-view

telnet server enable

quit

6、通过备墙TELNET登录主墙并shutdown相关端口

#telnet登录

telnet 192.168.222.4

username:XX

password:XX

#进入接口0/0/6并shutdown

system-view

interface GigabitEthernet0/0/6

shutdown

quit

quit

通过如上操作即实现了接口GigabitEthernet0/0/6的down操作,GigabitEthernet0/0/6的状态由up变为down。因为GigabitEthernet0/0/5与GigabitEthernet0/0/5在一个link-group,则GigabitEthernet0/0/5的状态也由up变为down,可以通过display ip interface brief进行查看确认。

7、恢复原主墙状态并关闭其telnet功能

执行步骤6的操作后,原则上原备墙会即可变为主墙,如果配置了短信告警的话经过几秒钟应该会收到告警。因为原主墙关闭了抢占模式,那么即使主墙重新入网也不会执行抢占操作,即主备墙的当前状态不会改变。

为了使得原主墙仍然在管控范围内,需要通过如下命令恢复原主墙上下行接口的状态,以实现设备的正常登录。

system-view

interface GigabitEthernet0/0/6

undo shutdown

quit

quit

执行上述操作几秒后,可以发现原主墙可以通过原有的方式进行登录和管理。从安全角度考虑,防火墙应关闭telnet功能以防止恶意人员的探测和攻击,因此主墙切换的最后一步就是通过如下命令关闭原主墙的telnet功能。

system-view

undo telnet server enable

quit

8、总结

总得来看,华为防火墙主备切换主要分为保存策略、检查接口、切换操作、恢复状态这么几步,按流程操作一般都能够完成。这里,小饼特别套强调策略保存的状态恢复这两步,如果这两步出现问题要么会因策略不一致对业务造成直接影响,更有可能会导致设备托管,到时只能去机房处理了。

感谢您花费时间阅读此文,水平有限,但请见谅,欢迎关注评论,期待与您一起学习、成长。有兴趣深入了解的同仁可以参见《强叔侃墙》,绝对物超所值,下文将介绍华为防火墙的NAT配置方法。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 212,080评论 6 493
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,422评论 3 385
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 157,630评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,554评论 1 284
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,662评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 49,856评论 1 290
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,014评论 3 408
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,752评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,212评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,541评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,687评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,347评论 4 331
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,973评论 3 315
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,777评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,006评论 1 266
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,406评论 2 360
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,576评论 2 349

推荐阅读更多精彩内容