- 賽事資訊
- 職教新聞
- 新聞專題
- 汽修專業(yè)
- 數(shù)控專業(yè)
- 電子專業(yè)
- 加工制造
- 機(jī)電專業(yè)
- 模具專業(yè)
- 電氣信息
- 旅游管理
- 建筑專業(yè)
- 信息技術(shù)
- 化工專業(yè)
- 機(jī)械制造
- 財(cái)經(jīng)專業(yè)
- 餐飲專業(yè)
- 酒店專業(yè)
- 商貿(mào)專業(yè)
- 醫(yī)藥衛(wèi)生
- 地質(zhì)勘察
- 交通土建
- 財(cái)經(jīng)商貿(mào)
- 鐵道工程
- 服裝設(shè)計(jì)
- 基礎(chǔ)課程
- 美容美發(fā)
- 農(nóng)林牧漁
- 包裝印刷
- 材料能源
- 法學(xué)專業(yè)
- 公共事業(yè)
- 生物工程
- 市場營銷
- 資源環(huán)境
- 機(jī)器人
- 無人機(jī)
- 通用性技能知識
- 綜合
當(dāng)前位置:首頁 > 文章資訊 > 信息技術(shù) > 網(wǎng)絡(luò)安全培訓(xùn):防火墻雙機(jī)熱備篇
網(wǎng)絡(luò)安全培訓(xùn):防火墻雙機(jī)熱備篇
防火墻一大特色功能----雙機(jī)熱備。雙機(jī)熱備技術(shù)產(chǎn)生的原因:傳統(tǒng)組網(wǎng)中,只有一臺防火墻部署在出口,當(dāng)防火墻出現(xiàn)故障后,內(nèi)部網(wǎng)絡(luò)中所有以防火墻作為默認(rèn)網(wǎng)關(guān)的主機(jī)與外部網(wǎng)絡(luò)之間的通訊中斷,通訊可靠性無法保證。雙機(jī)熱備份技術(shù)的出現(xiàn)改變了可靠性難以保證的尷尬狀態(tài),通過在網(wǎng)絡(luò)出口位置部署兩臺或多臺網(wǎng)關(guān)設(shè)備,保證了內(nèi)部網(wǎng)絡(luò)于外部網(wǎng)絡(luò)之間的通訊暢通。 USG防火墻作為安全設(shè)備,一般會部署在需要保護(hù)的網(wǎng)絡(luò)和不受保護(hù)的網(wǎng)絡(luò)之間,即位于業(yè)務(wù)接口點(diǎn)上。在這種業(yè)務(wù)點(diǎn)上,如果僅僅使用一臺USG防火墻設(shè)備,無論其可靠性多高,系統(tǒng)都可能會承受因?yàn)閱吸c(diǎn)故障而導(dǎo)致網(wǎng)絡(luò)中斷的風(fēng)險(xiǎn)。為了防止一臺設(shè)備出現(xiàn)意外故障而導(dǎo)致網(wǎng)絡(luò)業(yè)務(wù)中斷,可以采用兩臺防火墻形成雙機(jī)備份。
1.雙機(jī)部署提升網(wǎng)絡(luò)可靠性
隨著移動辦公、網(wǎng)上購物、即時(shí)通訊、互聯(lián)網(wǎng)金融、互聯(lián)網(wǎng)教育等業(yè)務(wù)蓬勃發(fā)展,網(wǎng)絡(luò)承載的業(yè)務(wù)越來越多,越來越重要。所以如何保證網(wǎng)絡(luò)的不間斷傳輸成為網(wǎng)絡(luò)發(fā)展過程中急需解決的一個問題。
如左下圖所示,防火墻部署在企業(yè)網(wǎng)絡(luò)出口處,內(nèi)外網(wǎng)之間的業(yè)務(wù)都會通過防火墻轉(zhuǎn)發(fā)。如果防火墻出現(xiàn)故障,便會導(dǎo)致內(nèi)外網(wǎng)之間的業(yè)務(wù)全部中斷。由此可見,在這種網(wǎng)絡(luò)關(guān)鍵位置上如果只使用一臺設(shè)備的話,無論其可靠性多高,我們都必然要承受因設(shè)備單點(diǎn)故障而導(dǎo)致網(wǎng)絡(luò)中斷的風(fēng)險(xiǎn)。于是,我們在網(wǎng)絡(luò)架構(gòu)設(shè)計(jì)時(shí),通常會在網(wǎng)絡(luò)的關(guān)鍵位置部署兩臺(雙機(jī))或多臺設(shè)備,以提升網(wǎng)絡(luò)的可靠性。如右下圖所示,當(dāng)一臺防火墻出現(xiàn)故障時(shí),流量會通過另外一臺防火墻所在的鏈路轉(zhuǎn)發(fā),保證內(nèi)外網(wǎng)之間業(yè)務(wù)正常運(yùn)行。
2.雙機(jī)部署只需考慮路由備份
如果是傳統(tǒng)的網(wǎng)絡(luò)轉(zhuǎn)發(fā)設(shè)備(如路由器、三層交換機(jī)),只需要在兩臺設(shè)備上做好路由的備份就可以保證業(yè)務(wù)的可靠性。因?yàn)槠胀ǖ穆酚善?、交換機(jī)不會記錄報(bào)文的交互狀態(tài)和應(yīng)用層信息,只是根據(jù)路由表進(jìn)行報(bào)文轉(zhuǎn)發(fā),下面舉個例子來說明。
如下圖所示,兩臺路由器R1和R2與上下行設(shè)備R3和R4之間運(yùn)行OSPF協(xié)議。正常情況下,由于以太網(wǎng)接口的缺省OSPF Cost值為1,所以在R3上看R1所在鏈路(R3―>R1―>R4―>FTP服務(wù)器)的Cost值為3。而由于我們在R2鏈路(R3―>R2―>R4―>FTP服務(wù)器)的各接口上將OSPF Cost值設(shè)置為10,所以在R3上看R2所在鏈路的Cost值為21。由于流量只會通過Cost值小的鏈路轉(zhuǎn)發(fā),所以FTP客戶端與服務(wù)器間的業(yè)務(wù)就都只會通過R1轉(zhuǎn)發(fā)。
如下圖所示,當(dāng)R1出現(xiàn)故障時(shí),R1所在鏈路Cost值變成無窮大,而在R3上看R2所在鏈路Cost值仍為21。這時(shí)網(wǎng)絡(luò)的路由會重新收斂,流量會根據(jù)新的路由被轉(zhuǎn)發(fā)到R2,所以R2會接替R1處理業(yè)務(wù)。業(yè)務(wù)從R1切換到R2的時(shí)間就是網(wǎng)絡(luò)的路由收斂時(shí)間。如果路由收斂時(shí)間較短,則正在傳輸?shù)臉I(yè)務(wù)不會中斷。
3.雙機(jī)部署還需考慮會話備份
如果將傳統(tǒng)網(wǎng)絡(luò)轉(zhuǎn)發(fā)設(shè)備換成狀態(tài)檢測防火墻,情況就大不一樣了。回憶一下強(qiáng)叔在“狀態(tài)檢測和會話機(jī)制”中講到的內(nèi)容:狀態(tài)檢測防火墻是基于連接狀態(tài)的,他會對一條流量的首包(第一個報(bào)文)進(jìn)行完整的檢測,并建立會話來記錄報(bào)文的狀態(tài)信息(包括報(bào)文的源IP、源端口、目的IP、目的端口、協(xié)議等)。而這條流量的后續(xù)報(bào)文只有匹配會話才能夠通過防火墻并且完成報(bào)文轉(zhuǎn)發(fā),如果后續(xù)報(bào)文不能匹配會話則會被防火墻丟棄。
下面舉個例子來說明,兩臺防火墻FW1和FW2部署在網(wǎng)絡(luò)中,與上下行設(shè)備R1和R2之間運(yùn)行OSPF協(xié)議。如左下圖所示,正常情況下,由于FW1所在鏈路的OSPF Cost值較小,所以業(yè)務(wù)報(bào)文都會根據(jù)路由通過FW1轉(zhuǎn)發(fā)(原理同前面的路由器的例子)。這時(shí)FW1上會建立會話,業(yè)務(wù)的后續(xù)報(bào)文都能夠匹配會話并轉(zhuǎn)發(fā)。
如右下圖所示,當(dāng)FW1出現(xiàn)故障時(shí),業(yè)務(wù)會被上下行設(shè)備上的路由信息引導(dǎo)到FW2上(原理同前面的路由器的例子)。但由于FW2上沒有會話,業(yè)務(wù)報(bào)文因?yàn)檎也坏綍挾籉W2丟棄,從而導(dǎo)致業(yè)務(wù)中斷。這時(shí)用戶需要重新發(fā)起訪問請求(例如重新進(jìn)行FTP下載),觸發(fā)FW2重新建立會話,這樣用戶的業(yè)務(wù)才能繼續(xù)進(jìn)行。
4.雙機(jī)熱備出手不凡,解決防火墻會話備份問題
那么如何解決兩臺防火墻會話備份的問題,使兩臺防火墻主備狀態(tài)切換時(shí),保證已經(jīng)建立的業(yè)務(wù)不中斷呢?這時(shí)防火墻雙機(jī)熱備功能就該出手相助了!
如左下圖所示,防火墻雙機(jī)熱備功能最大的特點(diǎn)在于提供一條專門的備份通道(也稱為心跳線),用于兩臺防火墻之間協(xié)商主備狀態(tài),以及備份會話、Server-map表等重要的狀態(tài)信息和配置信息。雙機(jī)熱備功能啟動后,正常情況下,兩臺防火墻會根據(jù)管理員的配置分別成為主用設(shè)備和備用設(shè)備。成為主用設(shè)備的防火墻FW1會處理業(yè)務(wù),并將設(shè)備上的會話、Server-map表等重要狀態(tài)信息以及配置信息通過備份通道實(shí)時(shí)同步給備用設(shè)備FW2。成為備用設(shè)備的防火墻FW2不會處理業(yè)務(wù),只是通過備份通道接收來自主用設(shè)備FW1的狀態(tài)信息以及配置信息。
如右下圖所示,當(dāng)主用設(shè)備FW1發(fā)生故障時(shí),兩臺防火墻會利用備份通道交互報(bào)文,重新協(xié)商主備狀態(tài)。這時(shí)FW2會協(xié)商成為新的主用設(shè)備,處理業(yè)務(wù);而FW1會協(xié)商成為備用設(shè)備,不處理業(yè)務(wù)。與此同時(shí),業(yè)務(wù)流量也會被上下行設(shè)備的路由信息引導(dǎo)到新的主用設(shè)備FW2上。由于FW2在作為備用設(shè)備時(shí)已經(jīng)備份了主用設(shè)備上的會話和配置等信息,因此業(yè)務(wù)報(bào)文就能夠順利的匹配到會話從而被正常轉(zhuǎn)發(fā)。
以上兩點(diǎn)就保證了備用設(shè)備FW2能夠成功接替原主用設(shè)備FW1處理業(yè)務(wù)流量,成為新的主用設(shè)備,避免了網(wǎng)絡(luò)業(yè)務(wù)中斷。
上面介紹的是主備備份方式的雙機(jī)熱備。在主備備份場景中,正常情況下備用設(shè)備不處理業(yè)務(wù)流量,處于閑置狀態(tài)。如果小伙伴們不希望買來的設(shè)備閑置,或者只一臺設(shè)備處理流量時(shí)壓力較大,可以選擇負(fù)載分擔(dān)方式的雙機(jī)熱備。
如左下圖所示,在負(fù)載分擔(dān)場景下,兩臺防火墻均為主用設(shè)備,都建立會話,都處理業(yè)務(wù)流量。同時(shí)兩臺防火墻又都相互作為對方的備用設(shè)備,接受對方備份的會話和配置信息。如右下圖所示,當(dāng)其中一臺防火墻故障后,另一臺防火墻會負(fù)責(zé)處理全部業(yè)務(wù)流量。由于這兩臺防火墻的會話信息是相互備份的,因此全部業(yè)務(wù)流量的后續(xù)報(bào)文都能夠在其中一臺防火墻上匹配到會話從而正常轉(zhuǎn)發(fā),這就避免了網(wǎng)絡(luò)業(yè)務(wù)的中斷。
5.總結(jié)
簡單總結(jié)下本回所講的內(nèi)容。
為了提升網(wǎng)絡(luò)可靠性,避免單點(diǎn)故障的風(fēng)險(xiǎn),我們需要在網(wǎng)絡(luò)關(guān)鍵節(jié)點(diǎn)處部署兩臺網(wǎng)絡(luò)設(shè)備。如果是路由器和交換機(jī),我們只需要做好路由的備份即可。如果是防火墻,我們還必須在兩臺防火墻之間備份會話表等狀態(tài)信息。
防火墻的雙機(jī)熱備功能提供一條專門的備份通道,用于兩臺防火墻之間協(xié)商主備狀態(tài),以及會話等狀態(tài)信息的備份。雙機(jī)熱備主要包括主備備份和負(fù)載分擔(dān)場景。主備備份是指正常情況下僅由主用設(shè)備處理業(yè)務(wù),備用設(shè)備空閑;當(dāng)主用設(shè)備接口、鏈路或整機(jī)故障時(shí),備用設(shè)備切換為主用設(shè)備,接替主用設(shè)備處理業(yè)務(wù)。負(fù)載分擔(dān)也可以稱為“互為主備”,即兩臺設(shè)備同時(shí)處理業(yè)務(wù)。當(dāng)其中一臺設(shè)備發(fā)生故障時(shí),另外一臺設(shè)備會立即承擔(dān)其業(yè)務(wù),保證原來需要通過這臺設(shè)備轉(zhuǎn)發(fā)的業(yè)務(wù)不中斷。
以上就是100唯爾(100vr.com)小編為您介紹的關(guān)于防火墻的知識技巧了,學(xué)習(xí)以上的網(wǎng)絡(luò)安全培訓(xùn):防火墻雙機(jī)熱備篇知識,對于防火墻的幫助都是非常大的,這也是新手學(xué)習(xí)信息技術(shù)所需要注意的地方。如果使用100唯爾還有什么問題可以點(diǎn)擊右側(cè)人工服務(wù),我們會有專業(yè)的人士來為您解答。
本站在轉(zhuǎn)載文章時(shí)均注明來源出處,轉(zhuǎn)載目的在于傳遞更多信息,未用于商業(yè)用途。如因本站的文章、圖片等在內(nèi)容、版權(quán)或其它方面存在問題或異議,請與本站聯(lián)系(電話:0592-5551325,郵箱:help@onesoft.com.cn),本站將作妥善處理。
防火墻課程推薦
信息技術(shù)熱門資料
信息技術(shù)技術(shù)文檔
- 1?呼和浩特工務(wù)段卓資東高鐵實(shí)訓(xùn)場建設(shè)項(xiàng)目議價(jià)采購二次公告
- 2鐵小微帶你看:大南鐵國家高鐵實(shí)訓(xùn)基地,超牛!
- 3尚義職教中心首屆高鐵專業(yè)學(xué)生赴北京實(shí)習(xí)實(shí)訓(xùn)
- 4技能展示 | 高鐵專業(yè)實(shí)訓(xùn)技能展示
- 5磨礪青春、出彩中職——高鐵專業(yè)實(shí)訓(xùn)風(fēng)采
- 6陜西長城鐵路技師學(xué)院,一所把高鐵實(shí)訓(xùn)搬進(jìn)課堂的高等院校
- 7喜訊!喜訊!1:1仿真高鐵實(shí)訓(xùn)設(shè)備進(jìn)入梧州電子科技學(xué)校
- 8云南工程職業(yè)學(xué)院高鐵實(shí)訓(xùn)基地建成啟用
- 9高鐵實(shí)訓(xùn)課走進(jìn)無錫東站!
- 10職教標(biāo)準(zhǔn)I高等職業(yè)學(xué)校城市軌道交通通信信號技術(shù)教學(xué)標(biāo)準(zhǔn)