透明串接的防火墙也怕宕机?华为透明接入双机热备一台坏另一台顶上

前面几篇双机热备说的都是三层部署:接口配地址、跑静态路由或者 OSPF 引流。但上一篇聊过透明接入的省事——业务口切二层、不改拓扑、不重划网段,像一根"智能网线"串进网络。问题来了:一根"网线"串在关键链路上,它自己宕了怎么办?透明部署的防火墙同样需要双机热备,而且配置思路和三层部署很不一样:两台设备的上下行业务接口都工作在二层,都加入到 VLAN 10 和 VLAN 20 中,分别连接交换机;业务流量走哪个 VLAN 就跟着哪个 VLAN 走,设备的主备切换靠 HRP 双机热备协议在两台设备之间完成。正常情况下流量通过 DeviceA 转发;当 DeviceA 出现故障时,流量改走 DeviceB,业务不中断。

组网上每台设备出三个口:GE0/0/1 朝上、GE0/0/3 朝下,都做二层 Trunk 放行 VLAN 10、20;GE0/0/7 是例外,三层口,专职双机热备心跳,两台直连互通。

配置步骤(Web 界面)

第一步,在 DeviceA 上配接口。选择"网络 > 接口",单击"GE0/0/1",按如下参数配置:安全区域 untrust、模式交换、连接类型 Trunk、Trunk VLAN ID 填 10,20,确定。再参考上述步骤配置 GE0/0/3:安全区域 trust、模式交换、连接类型 Trunk、Trunk VLAN ID 填 10,20。最后配置 GE0/0/7:安全区域 dmz、IPv4 地址 10.10.0.1/24。

第二步,在 DeviceB 上配接口。GE0/0/1 与 GE0/0/3 的参数与 DeviceA 完全一致(untrust/Trunk 10,20 与 trust/Trunk 10,20),差别只在心跳口:GE0/0/7 安全区域 dmz、IPv4 地址 10.10.0.2/24。

第三步,配双机热备。在 DeviceA 上选择"系统 > 高可靠性 > 双机热备",单击"配置",开启"双机热备"后按页面参数配置并确定;DeviceB 上走同样的路径配置。页面对应到脚本,DeviceA 侧是这几条核心命令——指定本机为主用设备、心跳口及对端地址,并把两个业务 VLAN 纳入监控:

hrp enable
hrp device active
hrp interface GE0/0/7 remote 10.10.0.2 
hrp track vlan 10
hrp track vlan 20

DeviceB 侧对应 hrp device standby、hrp interface GE0/0/7 remote 10.10.0.1,同样跟踪 VLAN 10 和 20。透明模式下没有三层路由开销可调,hrp track vlan 就是感知业务故障的抓手——被跟踪的 VLAN 出问题,主备立刻切换。

第四步,配安全策略。双机热备状态成功建立后,DeviceA 的安全策略配置会自动备份到 DeviceB 上,所以策略只需要在一边配。选择"策略 > 安全策略 > 安全策略",单击"新建安全策略",参数:名称 policy_sec、源安全区域 trust、目的安全区域 untrust、动作允许,确定。

第五步,配 Switch。分别将两台 Switch 的三个接口加入同一个 VLAN,具体命令参考交换机相关文档。

DeviceA 的完整配置脚本如下(DeviceB 仅角色、心跳对端地址不同):

#
sysname DeviceA
# 
vlan batch 10 20
#
hrp enable
hrp device active
hrp interface GE0/0/7 remote 10.10.0.2 
hrp track vlan 10
hrp track vlan 20
hrp authentication-key %+%##!!!!!!!!!"!!!!"!!!!*!!!!J6+;U#>V\!_e1NY[iGLXjT%k=rKkg,Z)CI0!!!!!!!!!!!!!!!:!!!!Ec&0;Y9kF~"+*IM>Io(Sm{&9' 5y$6'L:2@-!!!!!%+%#
#
interface GE0/0/1
 portswitch
 port link-type trunk
 port trunk allow-pass vlan 10 20
 undo port trunk allow-pass vlan 1
#
interface GE0/0/3
 portswitch
 port link-type trunk
 port trunk allow-pass vlan 10 20
 undo port trunk allow-pass vlan 1
#
interface GE0/0/7
 ip address 10.10.0.1 255.255.255.0
#
firewall zone trust
 set priority 85
 add interface GE0/0/3
#
firewall zone untrust
 set priority 5   
 add interface GE0/0/1
#
firewall zone dmz
 set priority 50
 add interface GE0/0/7
#    
security-policy
 rule name policy_sec
  source-zone trust
  destination-zone untrust
  action permit
#

看脚本要抓三个要点:业务口全是 portswitch 加 Trunk 放行 VLAN 10 20,这就是透明形态;GE0/0/7 反而是全机唯一带 ip address 的口,专职心跳;hrp authentication-key 是两台设备间的心跳认证密钥,出厂脚本里是密文形态照抄即可。

验证

选择"系统 > 高可靠性 > 双机热备",查看双机热备的运行情况。正常情况下,DeviceA 的"当前运行模式"为"主备备份"、“当前运行角色"为"主用”,DeviceB 同模式下角色为"备用",说明流量走 DeviceA 转发。当 DeviceA 出现故障时,再进同一页面看:DeviceA 角色变"备用"、DeviceB 角色变"主用",说明流量已经切到 DeviceB——切换完成,业务没断。

透明接入降低了改造成本,双机热备补上了可用性短板,两件事可以一起做。贵州诚鑫致达科技在做出口高可用改造时,透明串接加双机是对业务侵入最小的组合。你现网的防火墙是单台透明串着吗?评论区聊聊有没有被单点故障咬过。