防御笔记第七天(时需更新)

news2024/9/23 17:18:25

1.防火墙的可靠性:

因为防火墙不仅需要同步配置信息,还需要同步状态信息(会话表等),所以防火墙不能像路由器那样单纯靠动态协议来进行切换,还需要用到双击热备技术。

  1. 双机---目前双机技术仅仅支持两台防火墙的互备
  2. 热备---两台设备共同运行,在一台设备出现故障的情况下,另一台设备可以立即代替原设备(也存在冷备的概念,仅工作一台设备,另外一台进行备份,备份设备仅同步配置,并不工作,只有在主设备出现故障时候,再由管理员替换工作,冷设备可能造成较长时间的业务中断)

2.VRRP---虚拟路由器冗余技术

3.VGMP---华为私有协议。

因为VRRP彼此是独立的,所以一个VRRP组进行切换不会直接导致其他组切换,在防火墙的双机热备场景之下,上下由两个VRRP组,需要同步切换,使用传统的上行链路监控比较复杂,所以设计了VGMP协议,来对VRRP进行统一的切换管理。

5主备形成场景:

  1. FW1被设定成为主设备---FW1中的VGMP的active组被激活,并且将上下两个VRRP组拉到VGMP组中,并且状态都是active。
  2. FW2被设定为被设备—FW2中的VGMP的standby组被激活并且将上下两个VRRP组拉进VGMP的standby组中,并且状态都是standby。(VGMP中存在优先级概念,active组的默认优先级为65001,standby组的默认优先级为65000,并且,在VGMP中,所有的主设备都会成为active,所有的被设备都成为standby)
  3. 主设备上下两个VRRP组的接口将发送免费的ARP报文。

6.Fw1接口故障切换场景

  1. 假设fw1下的接口发生故障,接口状态会从active状态切换到initialize状态(接口故障的一个过度状态)
  2. VGMP组感知到接口变化,会降低自身的优先级(每一个接口发生故障则优先级会降低2)
  3. Fw1会项fw2发送一个状态变更的请求报文,这个报文中会包含降低后的优先级;
  4. FW2收到请求报文后,发现自身的优先级高于对方的优先级,则会将自己的standby 组的状态切换到active状态
  5. FW2的VGMP组状态发生变化,则组中的VRRP组状态同步发生变化,都从standby到active
  6. FW2回复FW1应答报文,表示允许切换
  7. FW1收到应答报文以后,将自身active状态从active切换到standby状态,并且其中的VRRP组同步切换到standby状态,不包含故障接口的状态,依旧是initialize状态
  8. FW2上下两个VRRP组将发送免费的ARP报文,让交换机切换mac地址表,之后所有的流量将会从FW2过。

注意:HRP---华为冗余协议----华为私有协议---可同步防火墙的状态和配置信息

配置信息---(接口IP地址,路由地址)-----hrp不能同步基本的接口和路由信息,安全策略和NAT策略…….

状态信息-----会话表,server-map,黑名单和白名单等等

HRP在进行双机热备时,还有一个要求,两台热设备之间,必须拥有一条链路,用来同步信息,并且,这条链路必须是三层链路---这两条路在进行数据传输时,不受安全策略的影响,(注意,如果心跳线是直连的,则不受安全策略的影响,但是中间有中继设备,即非直连场景,则需要配置安全策略)----心跳线----VGMP发送的报文也是通过心跳线传输的。

HRP会周期性的发送心跳报文,只有主设备发送,周期时间默认为1s如果设备在三个周期时间内没有收到对方的心跳报文,就会认定对方出现故障将以自身为主。

 7.HRP三种备份方式

  1. 自动备份---自动备份配置和状态信息,但是,配置信息可以立即自动备份,状态信息无法立即备份,智能通过短暂的延时之后,在进行备份。(备份时间大约在10s)
  2. 手工备份---由网络管理员手工触发,可以立即同步配置和状态信息
  3. 快速备份----该备份只针对负载分担场景。无法同步配置信息,仅能同步状态信息,并且可以立即同步状态信息。

8.各场景分析

  1. 主备形成场景

  2. 主备障碍切换场景:---接口故障

9.障碍发生的情况:

  1. 主备障碍切换场景----整机故障

整机故障可以通过保活机制来进行切换,主设备发生故障时则不会发送HRP心跳报文被设备在超时时间内没有接收到主设备的保活包,则将会进行状态切换;

  1. 原主设备故障恢复场景

根据有没有开启抢占分为两种不同的情况

  1. 如果没有开启抢占—原主设备继续以被设备身份工作
  2. 如果开启了抢占

10.负载分担场景

11负载分担接口故障场景

12.双机热配置;

如果勾选了主动抢占,则代表开启了抢占模式,默认开启了60s抢占延迟(抢占延时主要是为了应对一些接口可能出现反复震荡的情况)

Hello报文周期就是保活报文的发送周期,默认是1s,可以修改但是,需要两边同时修改。否则可能导致对接不上

注意:1.虚拟mac地址勾选可以让切换对用户全过程无感知

  1. 如果虚拟IP地址和接口IP地址不在同一个网段,则匹配时必须配置子网掩码

HRP手工备份的位置

负载分担

13其他部署模式下的双机热备

  1. 双机热备直路部署-上下二层

  1. 双击直路部署-上下三层

防火墙透明部署---上下二层

这种情况下建议使用主备模式不要使用负载负载分担模式

防火墙透明带部署----上下三层

这种模式建议采用负载分担,并建议使用主备模式。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1932433.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

AI 大事件:超级明星 Andrej Karpathy 创立AI教育公司 Eureka Labs

🧠 AI 大事件:超级明星 Andrej Karpathy 创立AI教育公司 Eureka Labs 摘要 Andrej Karpathy 作为前 OpenAI 联合创始人、Tesla AI 团队负责人,他的专业性和实力备受瞩目。Karpathy 对 AI 的普及和教育充满热情,从 YouTube 教程到…

一招轻松解决猫毛 最值得买的浮毛空气净化器排名

作为一名6年资深铲屎官,我常常被朋友问到关于宠物空气净化器的各种问题。有的人认为这是个神器,而有的人则认为这完全是花钱买智商税。其实我刚开始对购买宠物空气净化器也持怀疑态度,心想这么多钱花下去真的有效吗?但使用后&…

【Linux】将IDEA项目部署到云服务器上,让其成为后台进程(保姆级教学,满满的干货~~)

目录 部署项目到云服务器什么是部署一、 创建MySQL数据库二、 修改idea配置项三、 数据打包四、 部署云服务器五、开放端口号六 、 验证程序 部署项目到云服务器 什么是部署 ⼯作中涉及到的"环境" 开发环境:开发⼈员写代码⽤的机器.测试环境:测试⼈员测试程序使⽤…

Springboot整合MyBatis实现数据库查询(二)

目录 第一章、准备1.1)准备数据库表1.2)创建springboot项目,添加依赖1.3)使用mybatis逆向工程 第二章、代码开发2.1)建包并编写代码2.2)application配置文件2.3)设置编译位置 第三章、测试访问3…

09 深度推荐模型演化中的“平衡与不平衡“规律

你好,我是大壮。08 讲我们介绍了深度推荐算法中的范式方法,并简单讲解了组合范式推荐方法,其中还提到了多层感知器(MLP)。因此,这一讲我们就以 MLP 组件为基础,讲解深度学习范式的其他组合推荐方…

Why is LlamaCPP freezing during inference?

题意:为什么LlamaCPP在推理过程中会冻结 问题背景: Im using the following code to try and recieve a response from LlamaCPP, used through the LlamaIndex library. My model is stored locally in a gguf file. Im trying to do inference on the…

【数学建模】——多领域资源优化中的创新应用-六大经典问题解答

目录 题目1:截取条材 题目 1.1问题描述 1.2 数学模型 1.3 求解 1.4 解答 题目2:商店进货销售计划 题目 2.1 问题描述 2.2 数学模型 2.3 求解 2.4 解答 题目3:货船装载问题 题目 3.1问题重述 3.2 数学模型 3.3 求解 3.4 解…

Beelzebub过程记录及工具集

文章目录 靶场搭建靶场测试过程安装dirsearch扫描目录wpscan扫描破解 靶场搭建 https://download.vulnhub.com/beelzebub/Beelzebub.zip 下载解压镜像,从vmware打开。 一键式开机即可。 打开后配置网络。 确保网络可达。 靶场测试过程 首先使用nmap扫描网段的存…

为什么品牌需要做 IP 形象?

品牌做IP形象的原因有多方面,这些原因共同构成了IP形象在品牌建设中的重要性和价值,主要原因有以下几个方面: 增强品牌识别度与记忆点: IP形象作为品牌的视觉符号,具有独特性和辨识性,能够在消费者心中留…

提高自动化测试脚本编写效率 5大关键注意事项

提高自动化测试脚本编写效率能加速测试周期,减少人工错误,提升软件质量,促进项目按时交付,增强团队生产力和项目成功率。而自动化测试脚本编写效率低下,往往会导致测试周期延长,增加项目成本,延…

【C#】已知有三个坐标点:P0、P1、P2,当满足P3和P4连成的一条直线 与 P0和P1连成一条直线平行且长度一致,该如何计算P3、P4?

问题描述 已知有三个坐标点:P0、P1、P2,当满足P3和P4连成的一条直线 与 P0和P1连成一条直线平行且长度一致,该如何计算P3、P4? 解决办法 思路一:斜率及点斜式方程 # 示例坐标 x0, y0 1, 1 # P0坐标 x1, y1 4, 4 # …

MySQL执行状态查看与分析

当mysql出现性能问题时,一般会查看mysql的执行状态,执行命令: show processlist 各列的含义 列名含义id一个标识,你要kill一个语句的时候使用,例如 mysql> kill 207user显示当前用户,如果不是root&…

生信软件27 - 基于python的基因注释数据查询/检索库mygene

1. mygene库简介 MyGene.info提供简单易用的REST Web服务来查询/检索基因注释数据,具有以下特点: mygene技术文档: https://docs.mygene.info/en/latest/ 多物种支持: 包括人、小鼠、大鼠、斑马鱼等多个模式生物; 多数据源聚合…

mysql-事务的隔离界别

一.事务的隔离级别 二.查看事务的隔离级别 SELECT TRANSASCTION ISOLATION 三.设置事务隔离级别 SET [SESSION | GLOBAL] TRANSACTION ISOLATION LEVEL [READ UNCOMMITTED | READ COMMITTED | REPEATABLE READ | SERIALIZABLE] 四.总结 1.事务简介 事务是一组操作的集合…

车载以太网交换机入门基本功(2)— 初识VLAN

在《交换机入门基本功 -上》提到,交换机在物理层面划分通信区域并产生局域网(Local Area Network, LAN)。局域网具有一个特点:连线拓扑一旦确定,一定时间内不会发生通信区域的变动。在实际通信过程中,广播报…

MKS流量计软件MFC通讯驱动使用于C和P系列MFC控制USB接口W10系统

MKS流量计软件MFC通讯驱动使用于C和P系列MFC控制USB接口W10系统

国产精品ORM框架-SqlSugar详解 SqlSugar初识 附案例源码 云草桑 专题一

国产精品ORM框架-SqlSugar详解 1、SqlSugar初识 2、开始实操 3、增删改操作 4、进阶功能 5、集成整合 6、脚手架应用 sqlsugar 官网-CSDN博客 国产精品ORM框架-SqlSugar详解 SqlSugar初识 专题二-CSDN博客 1、SqlSugar初识 1.1 基本概念和历史 SqlSugar 是一款 老牌 …

论文复现丨物流中心选址问题:蜘蛛猴算法求解

路径优化系列文章: 1、路径优化历史文章2、物流中心选址问题论文复现丨改进蜘蛛猴算法求解 物流中心选址问题 一般物流中心选址问题是指:在有限的用户(即需求点)中找出一定数量的地点建立配送中心,实现从物流中心到用户之间的配送&#xf…

实验3.mbr读取硬盘

简介 实验:编写 mbr,读取0盘0道2扇区的内容写入内存,然后跳转执行写好的loader.s 代码 boot/mbr.s ; boot/mbr.s ; 功能:读取磁盘,加载loader到内存并跳转到loader%include "boot.inc" SECTION MBR vsta…

【Python 基础】方法

方法 方法和函数是一回事,只是它是调用在一个值上。例如,如果一个列表值存储在 spam 中,你可以在这个列表上调用 index()列表方法(稍后我会解释),就像spam.index(‘hello’)一样。方法部分跟在这个值后面,以一个句点分隔。 每种数据类型都有它自己的一组方法。例如,列…