




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
1、雙機(jī)熱備的原理與應(yīng)用1 概述1.1 產(chǎn)生背景在當(dāng)前的組網(wǎng)應(yīng)用中,用戶對網(wǎng)絡(luò)可靠性的要求越來越高,對于一些重要的業(yè)務(wù)入口或接入點(diǎn)(比如企業(yè)的Internet接入點(diǎn)、銀行的數(shù)據(jù)庫服務(wù)器等)如何保證網(wǎng)絡(luò)的不間斷傳輸,成為急需解決的一個問題。如圖1 所示,防火墻作為內(nèi)外網(wǎng)的接入點(diǎn),當(dāng)設(shè)備出現(xiàn)故障便會導(dǎo)致內(nèi)外網(wǎng)之間的網(wǎng)絡(luò)業(yè)務(wù)的全部中斷。在這種關(guān)鍵業(yè)務(wù)點(diǎn)上如果只使用一臺設(shè)備的話,無論其可靠性多高,系統(tǒng)都必然要承受因單點(diǎn)故障而導(dǎo)致網(wǎng)絡(luò)中斷的風(fēng)險(xiǎn)。 圖1 單點(diǎn)設(shè)備組網(wǎng)圖于是,業(yè)界推出了傳統(tǒng)備份組網(wǎng)方案來避免此風(fēng)險(xiǎn),該方案在接入點(diǎn)部署多臺設(shè)備形成備份,通過VRRP或
2、動態(tài)路由等機(jī)制進(jìn)行鏈路切換,實(shí)現(xiàn)一臺設(shè)備故障后流量自動切換到另一臺正常工作的設(shè)備。傳統(tǒng)備份組網(wǎng)方案適用于接入點(diǎn)是路由器等轉(zhuǎn)發(fā)設(shè)備的情況。因?yàn)榻?jīng)過設(shè)備的每個報(bào)文都是查找轉(zhuǎn)發(fā)表進(jìn)行轉(zhuǎn)發(fā),鏈路切換后,后續(xù)報(bào)文的轉(zhuǎn)發(fā)不受影響。但是當(dāng)接入點(diǎn)是狀態(tài)防火墻等設(shè)備時,由于狀態(tài)防火墻是基于連接狀態(tài)的,當(dāng)用戶發(fā)起會話時,狀態(tài)防火墻只會對會話的首包進(jìn)行檢查,如果首包允許通過則會建立一個會話表項(xiàng)(表項(xiàng)里包括源IP、源端口、目的IP、目的端口等信息),只有匹配該會話表項(xiàng)的后續(xù)報(bào)文(包括返回報(bào)文)才能夠通過防火墻。如果鏈路切換后,后續(xù)報(bào)文找不到正確的表項(xiàng),會導(dǎo)致當(dāng)前業(yè)務(wù)中斷。雙機(jī)熱備解決方案能夠很好的解決這個問題。在鏈路
3、切換前,對會話信息進(jìn)行主備同步;在設(shè)備故障后能將流量切換到其他備份設(shè)備,由備份設(shè)備繼續(xù)處理業(yè)務(wù),從而保證了當(dāng)前的會話不被中斷。如圖2 所示,在接入點(diǎn)的位置部署兩臺防火墻,當(dāng)其中一臺防火墻發(fā)生故障時,數(shù)據(jù)流被引導(dǎo)到另一臺防火墻上繼續(xù)傳輸,因?yàn)樵诹髁壳袚Q之前已經(jīng)進(jìn)行了數(shù)據(jù)同步,所以當(dāng)前業(yè)務(wù)不會中斷,從而提高了網(wǎng)絡(luò)的穩(wěn)定性及可靠性。圖2 雙機(jī)熱備組網(wǎng)圖雙機(jī)熱備可以從兩個層面去理解:一個是廣義的雙機(jī)熱備,它是一種解決方案,用來解決網(wǎng)絡(luò)中的單點(diǎn)故障問題,它通過數(shù)據(jù)同步和流量切換兩個技術(shù)來實(shí)現(xiàn);一個是狹義的雙機(jī)熱備,它是設(shè)備支持的一個功能模塊(只實(shí)現(xiàn)了數(shù)據(jù)同步),可以使用對應(yīng)的Web頁簽來配置
4、。本文描述的是廣義的雙機(jī)熱備。 1.2 技術(shù)優(yōu)點(diǎn)與傳統(tǒng)備份組網(wǎng)方案相比較,l 雙機(jī)熱備解決方案可以保證當(dāng)前業(yè)務(wù)不會因?yàn)榉阑饓吸c(diǎn)故障而中斷。l 雙機(jī)熱備解決方案支持主備和負(fù)載分擔(dān)兩種工作模式,并支持防火墻工作在路由模式或透明模式,可廣泛適用于各種復(fù)雜的組網(wǎng)需求。防火
5、墻工作在路由模式是指防火墻作為三層設(shè)備在網(wǎng)絡(luò)中運(yùn)行;工作在透明模式是指防火墻作為二層設(shè)備在網(wǎng)絡(luò)中運(yùn)行。 2 雙機(jī)熱備工作模式雙機(jī)熱備解決方案根據(jù)組網(wǎng)情況有兩種工作模式:主備模式和負(fù)載分擔(dān)模式。在這兩種模式中,設(shè)備的角色根據(jù)是否承擔(dān)流量來決定:有流量經(jīng)過的設(shè)備即為主設(shè)備,無流量經(jīng)過的設(shè)備即為備份設(shè)備。2.1 主備模式主備模式下的兩臺防火墻,其中一臺作為主設(shè)備,另一臺作為備份設(shè)備。主設(shè)備處理所有業(yè)務(wù),并將產(chǎn)生的會話信息傳送到備份設(shè)備進(jìn)行備份;備份設(shè)備不處理業(yè)務(wù),只用做備份(如圖3 所示,F(xiàn)irewall 1處理全部業(yè)務(wù),F(xiàn)irewall 2用做備份)。當(dāng)主設(shè)備故障
6、,備份設(shè)備接替主設(shè)備處理業(yè)務(wù),從而保證新發(fā)起的會話能正常建立,當(dāng)前正在進(jìn)行的會話也不會中斷(如圖4 所示,當(dāng)Firewall 1故障,F(xiàn)irewall 2接續(xù)處理全部業(yè)務(wù))。圖3 主備模式下,F(xiàn)irewall 1故障前會話示意圖圖4 主備模式下,F(xiàn)irewall 1故障后會話示意圖2.2 負(fù)載分擔(dān)模式負(fù)載分擔(dān)模式下,兩臺設(shè)備均為主設(shè)備,都處理業(yè)務(wù)流量,同時又作為另一臺設(shè)備的備份設(shè)備,備份對端的會話信息(如圖5 所示,F(xiàn)irewall 1和Firewall 2均處理業(yè)務(wù),互為備份)。當(dāng)其中一臺故障后,另一臺設(shè)備負(fù)責(zé)處理全部業(yè)務(wù),從而保證新發(fā)起的會話能正常建立,
7、當(dāng)前正在進(jìn)行的會話也不會中斷(如圖4 所示,當(dāng)Firewall 1故障,F(xiàn)irewall 2接續(xù)處理全部業(yè)務(wù))。圖5 負(fù)載分擔(dān)模式下,F(xiàn)irewall 1故障前會話示意圖3 雙機(jī)熱備實(shí)現(xiàn)機(jī)制3.1 數(shù)據(jù)同步防火墻設(shè)備需要維護(hù)每條會話的狀態(tài)等相關(guān)信息,當(dāng)主設(shè)備故障、流量切換到備份設(shè)備時,仍然要求備份設(shè)備上有正確的會話信息才能繼續(xù)處理會話報(bào)文,否則會話報(bào)文會被丟棄從而導(dǎo)致會話中斷。因此,主設(shè)備上會話建立或表項(xiàng)變化時需要將相關(guān)信息同步保存到備份設(shè)備,以保證主設(shè)備和備份設(shè)備會話表項(xiàng)的完全一致。防火墻能夠同步的信息包括會話、NAT、ALG、ASPF、黑名單、H.323
8、、SIP、ILS、RTSP、NBT、SQLNET等。數(shù)據(jù)同步的方式有批量備份和實(shí)時備份:l 批量備份:防火墻設(shè)備工作了一段時間后,可能已經(jīng)存在大量的會話表項(xiàng),此時加入另一臺防火墻設(shè)備,在兩臺設(shè)備上使能雙機(jī)熱備功能后,先運(yùn)行的防火墻會將已有的會話表項(xiàng)一次性同步到新加入的設(shè)備,這個過程稱為批量備份。l &
9、#160; 實(shí)時備份:防火墻在運(yùn)行過程中,可能會產(chǎn)生新的會話表項(xiàng)。為了保證表項(xiàng)的完全一致,防火墻在產(chǎn)生新表項(xiàng)或表項(xiàng)變化后會及時備份到另一臺設(shè)備,這個過程稱為實(shí)時備份。3.2 流量切換雙機(jī)熱備解決方案利用VRRP或動態(tài)路由實(shí)現(xiàn)流量的切換,下面將分別進(jìn)行介紹。3.2.1 通過VRRP實(shí)現(xiàn)流量切換通過VRRP將局域網(wǎng)中的一組設(shè)備配置成一個備份組,這組設(shè)備在功能上就相當(dāng)于一臺虛擬設(shè)備。局域網(wǎng)內(nèi)的主機(jī)只需要知道這個虛擬設(shè)備的IP地址,通過這個虛擬設(shè)備與其它網(wǎng)絡(luò)進(jìn)行通信。備份組中,僅有一臺設(shè)備處于活動狀態(tài),能夠轉(zhuǎn)發(fā)報(bào)文,稱為主用設(shè)備(Master),其余設(shè)備都處于備份狀態(tài),并隨時按
10、照優(yōu)先級高低做好接替任務(wù)的準(zhǔn)備,稱為備份設(shè)備(Backup)。當(dāng)發(fā)現(xiàn)主用設(shè)備故障時,優(yōu)先級次高的備用設(shè)備會當(dāng)選為新的Master接替原Master工作,整個過程對用戶來說是完全透明的,這就很好的實(shí)現(xiàn)了流量切換。雙機(jī)熱備的工作模式是主備模式還是負(fù)載分擔(dān)模式可以通過組網(wǎng)和VRRP的配置來實(shí)現(xiàn):l 主備模式下僅需要配置一個備份組,不同防火墻在該備份組中擁有不同優(yōu)先級,優(yōu)先級高的防火墻成為Master。如圖6 中所示,F(xiàn)irewall 1和Fire
11、wall 2上創(chuàng)建VRRP備份組1,并配置Firewall 1的優(yōu)先級高于Firewall 2。Host A和Host B的缺省網(wǎng)關(guān)設(shè)為備份組1的虛擬IP地址172.17.1.200/24。以此實(shí)現(xiàn)Firewall 1能正常工作的情況下,F(xiàn)irewall 1承擔(dān)Host A和Host B的轉(zhuǎn)發(fā)任務(wù),F(xiàn)irewall 2是Backup且處于就緒監(jiān)聽狀態(tài)。如果Firewall 1發(fā)生故障,則Firewall 2成為新的Master,繼續(xù)為Host A和Host B提供轉(zhuǎn)發(fā)服務(wù)。圖6 通過VRRP功能實(shí)現(xiàn)流量切換示意圖(主備模式)l
12、0; 負(fù)載分擔(dān)模式需要配置兩個備份組,通過配置保證一臺防火墻是備份組1的Master,另一臺防火墻是備份組2的Master。如圖7 所示,F(xiàn)irewall 1和Firewall 2上均創(chuàng)建VRRP備份組1和備份組2,并配置在備份組1上Firewall 1的優(yōu)先級高于Firewall 2,在備份組2上Firewall 2的優(yōu)先級高于Firewall 1。Host A的缺省網(wǎng)關(guān)設(shè)為備份組1的虛擬IP地址172.17.1.200/24,Host B的缺省網(wǎng)關(guān)設(shè)為備份組2的虛擬IP地址172.17.1.20
13、1/24。以此實(shí)現(xiàn)Firewall 1能正常工作的情況下,Host A的報(bào)文通過Firewall 1轉(zhuǎn)發(fā),Host B的報(bào)文通過Firewall 2轉(zhuǎn)發(fā),F(xiàn)irewall 1和Firewall 2分擔(dān)處理內(nèi)網(wǎng)的報(bào)文流量,同時又互為備份,監(jiān)聽對方的狀態(tài)。如果Firewall 1發(fā)生故障,則Firewall 2成為備份組1的Master,Host A和Host B的報(bào)文均通過Firewall 2轉(zhuǎn)發(fā)。圖7 通過VRRP功能實(shí)現(xiàn)流量切換(負(fù)載分擔(dān))3.2.2 通過動態(tài)路由實(shí)現(xiàn)流量切換如果網(wǎng)絡(luò)中不同網(wǎng)段的兩臺設(shè)備A到B之間有多條通路,動態(tài)路由協(xié)議會使用算法選取最優(yōu)的一條路徑作為
14、A到B的路由。當(dāng)這條通路故障,路由協(xié)議會從剩余的可用通路中選擇最優(yōu)的一條作為新的路由,如果故障路由恢復(fù),則又會重新啟用原路由,從而動態(tài)的保證A與B之間的連通。雙機(jī)熱備的工作模式是主備模式還是負(fù)載分擔(dān)模式可以通過組網(wǎng)和動態(tài)路由的配置來實(shí)現(xiàn)(以下以O(shè)SPF為例):l 主備模式只有一臺防火墻處于工作狀態(tài),另一臺防火墻處于備份狀態(tài)。如圖8 所示,Router A、Router B、Firewall 1和Firewall 2上均配置OSPF功能,處于
15、同一個OSPF域,在Router A和Router B上都配置Ethernet1/1的cost值小于Ethernet1/2的。這樣,路徑Router A<>Firewall 1<>Router B的優(yōu)先級會高于路徑Router A<>Firewall 2<>Router B,當(dāng)Firewall 1能正常工作的情況下,內(nèi)網(wǎng)發(fā)往外網(wǎng)的報(bào)文都會通過Firewall 1轉(zhuǎn)發(fā);當(dāng)Firewall 1發(fā)生故障,OSPF會啟用次優(yōu)路由,內(nèi)網(wǎng)發(fā)往外網(wǎng)的報(bào)文會通過Firewall 2轉(zhuǎn)發(fā)。l &
16、#160; 負(fù)載分擔(dān)模式下兩臺防火墻處于工作狀態(tài)并互為備份。如圖8 所示,Router A、Router B、Firewall 1和Firewall 2上均配置OSPF功能,處于同一個OSPF域,在Router A和Router B上都配置至少允許兩條等價路由。因?yàn)镽outer A<>Firewall 1<>Router B這條路由與Router A<>Firewall 2<>Router B優(yōu)先級一樣,所以,當(dāng)Firewall 1、Firewall 2能正常工作的情況下,F(xiàn)
17、irewall 1和Firewall 2分擔(dān)處理內(nèi)網(wǎng)發(fā)往外網(wǎng)的報(bào)文;當(dāng)Firewall 1發(fā)生故障,則Firewall 2會處理內(nèi)網(wǎng)發(fā)往外網(wǎng)的全部報(bào)文。圖8 通過OSPF功能實(shí)現(xiàn)流量切換3.3 應(yīng)用限制l 雙機(jī)熱備只支持兩臺設(shè)備進(jìn)行備份。l 雙機(jī)熱備的兩臺設(shè)備要求
18、硬件配置和軟件版本一致,并且要求接口卡的型號與所在的槽位一致,否則會出現(xiàn)一臺設(shè)備備份過去的信息,在另一臺設(shè)備上無法識別,或者找不到相關(guān)物理資源,從而導(dǎo)致流量切換后報(bào)文轉(zhuǎn)發(fā)出錯或者失敗。l 雙機(jī)熱備只支持?jǐn)?shù)據(jù)同步,不支持配置同步。所以在一端進(jìn)行某些配置時,比如配置接口類型、接口允許通過的VLAN等,需要手工在對端也進(jìn)行相應(yīng)的配置。4 H3C實(shí)現(xiàn)的技術(shù)特色l
19、160; 互為備份的兩臺防火墻只負(fù)責(zé)會話信息備份,保證流量切換后會話連接不中斷。而流量的切換則依靠傳統(tǒng)備份技術(shù)(如VRRP、動態(tài)路由)來實(shí)現(xiàn),應(yīng)用靈活,能適應(yīng)各種組網(wǎng)環(huán)境。l 使用專有的備份鏈路口進(jìn)行會話信息的備份,該備份鏈路口不作數(shù)據(jù)轉(zhuǎn)發(fā),從而保障了備份的高可靠性及高性能。5 雙機(jī)熱備典型組網(wǎng)應(yīng)用5.1 雙機(jī)熱備典型組網(wǎng)應(yīng)用(路由模式主備模式)
20、Firewall 1和Firewall 2是用戶網(wǎng)絡(luò)連接公有網(wǎng)絡(luò)的入口點(diǎn),F(xiàn)irewall 1和Firewall 2工作在路由模式?,F(xiàn)要求實(shí)現(xiàn)Firewall 1能正常工作的情況下,Host A和Host B通過Firewall 1訪問Server 1。當(dāng)Firewall 1故障,Host A和Host B通過Firewall 2訪問Server 1,并且Host A、Host B和Server 1的當(dāng)前會話不會被中斷。這個需求可以通過在Firewall 1和Firewall 2上配置VRRP備份組1和備份組2(備份組1用來監(jiān)控下行鏈路,備份組2用來監(jiān)控上行鏈路),并使能數(shù)據(jù)同步功能來實(shí)現(xiàn)。圖9 雙機(jī)熱備典型組網(wǎng)圖(通過VRRP功能實(shí)現(xiàn)流量切換)5.2 雙機(jī)熱備典型組網(wǎng)應(yīng)用(路由模式負(fù)載分擔(dān)模式)Firewall 1和Firewall 2是用戶網(wǎng)絡(luò)連接公有網(wǎng)絡(luò)的入口點(diǎn),F(xiàn)irewall 1和Firewall 2工作在路由模式?,F(xiàn)要求實(shí)現(xiàn)Firewall 1能正常工作的情況下,Host A通過Firewall 1訪問Server 1,Host B通過Firewall 2訪問Server 1,F(xiàn)irewall 1和Fi
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 池州幼師面試題及答案
- 初中基礎(chǔ)考試題及答案
- 方向辨認(rèn)考試題及答案
- 厚德小學(xué)面試題及答案
- 鋼鐵俠考試題及答案
- 健康產(chǎn)業(yè)新質(zhì)生產(chǎn)力
- 汽車著火停工賠償協(xié)議書
- 公司業(yè)務(wù)債務(wù)擔(dān)保協(xié)議書
- 夫妻單方接受贈予協(xié)議書
- 內(nèi)部承包合同終止協(xié)議書
- 2025-2030中國個人征信行業(yè)發(fā)展現(xiàn)狀調(diào)研及前景預(yù)測分析研究報(bào)告
- 2025農(nóng)業(yè)銀行筆試題庫及答案
- CNG場站應(yīng)急處置方案
- 民宿裝修合同協(xié)議書
- 《新能源汽車電氣系統(tǒng)》教學(xué)設(shè)計(jì) 任務(wù)1 新能源汽車充電系統(tǒng)認(rèn)知
- 河南省青桐鳴大聯(lián)考普通高中2024-2025學(xué)年高三考前適應(yīng)性考試語文試題及答案
- 第22講 杠桿 滑輪 2025年中考物理專題復(fù)習(xí)(廣東)課件
- 2025年BIM技術(shù)在工程項(xiàng)目風(fēng)險(xiǎn)管理中的應(yīng)用研究報(bào)告
- 轉(zhuǎn)讓汽修店鋪合同協(xié)議
- 山東省煙臺市、德州市、東營市三市東營2025年高考適應(yīng)性考試煙臺德州東營二模英語試卷+答案
- 游泳館合同協(xié)議書模板
評論
0/150
提交評論