Cisco防火墙HA实例

实验环境:2台ASA5508防火墙,组建HA使得一台作为主防火墙Active,另外一台平时作为standby作为备用防火墙。防火墙有3个端口,

        gi 1/1 端口为outside出口   gi1/2 端口为inside进口 gi 1/3 端口为两台防火墙互连接口

实验目的:使得两台防火墙互为主备,平时只有一台工作,另一台作为热备在线。等主防火墙故障后,备防火墙直接切换为主防火墙继续提供服务。

实验网络拓扑图:

Cisco防火墙HA实例

该实验操作也支持其他可以做热备的设备配置,做热备的两台设备必须是同型号同版本的,以下查看是否可以做热备的配置:

ASA5508-Active# show version

Cisco防火墙HA实例

首先配置第一台防火墙,及主防火墙Active设备:

ASA5508-Active# configure ter

   ASA5508-Active(config)#interface gi 1/1

   ASA5508-Active(config-if)#nameif outside

   ASA5508-Active(config-if)#security-level 0

   ASA5508-Active(config-if)# ip address 172.16.1.11 255.255.255.0 standby 172.16.1.12   //standby为备用防火墙设备接口1的ip地址

   ASA5508-Active(config-if)#exit

   ASA5508-Active(config)#interface gi 1/2

   ASA5508-Active(config-if)#nameif inside

   ASA5508-Active(config-if)#security-level 100

   ASA5508-Active(config-if)#ip address 192.168.91.11 255.255.255.128 standby 192.168.91.12 //standby为备用防火墙设备接口2的ip地址

   ASA5508-Active(config-if)#exit

   ASA5508-Active(config)#failover lan unit primary  //指定该设备的角色为主防火墙

   ASA5508-Active(config)#failover lan interface failover gi1/3  //指定3号接口为主备设备互联接口(如果主备设备之间有多个端口连接,都需指定),

                                              本实验主备设备之间只有一个相连接口,所以只需指定一个接口。

  ASA5508-Active(config)#failover link fover gi1/3   //指定状态信息同步接口(即主备之间的配置信息同步接口),本实验因为主备之间只有一个接口相连

                                     故本实验可以不用指定。

  ASA5508-Active(config)#failover interface ip failover 172.17.1.1 255.255.255.0 standby 172.17.1.2  //该IP地址是设置在接口3互联的端口上,可以

                                                                     随意设置成自己定义的IP

  ASA5508-Active(config)#failover lan key cisco   //配置failover认证端口的密钥,cisco可以自定义,即设置主备设备之间接口3互相通讯的密钥为cisco.

  ASA5508-Active(config)#failover   //主防火墙的所有配置都设置OK后,输入该命令,即启用热备模式,注意,此命令一定要先在主设备上输入,否则如果先在

                         备用设备输入后,如果互联线连接了,会导致把备用设备的配置覆盖了主设备的配置。

  ASA5508-Active# show inter  //此时输入show inter 会显示接口3 位failover接口。

接下来配置备用设备standby设备:

ASA5508-Standby(config)#interface gi 1/3

  ASA5508-Standby(config-if)#no shutdown

  ASA5508-Standby(config-if)#exit

  ASA5508-Standby(config)#failover lan unit secondary  //设置该设备为备用状态

  ASA5508-Standby(config)#failover lan interface failover gi1/3  //指定3号接口为主备设备互联接口(如果主备设备之间有多个端口连接,都需指定),

                                             本实验主备设备之间只有一个相连接口,所以只需指定一个接口。

  ASA5508-Standby(config)#failover link fover gi1/3   //指定状态信息同步接口(即主备之间的配置信息同步接口),本实验因为主备之间只有一个接口相连

                                       故本实验可以不用指定。

  ASA5508-Standby(config)#failover interface ip failover 172.17.1.2 255.255.255.0 standby 172.17.1.1  //该IP地址是设置在接口3互联的端口上,可以

                                                                     随意设置成自己定义的IP


   ASA5508-Active(config)#failover lan key cisco   //配置failover认证端口的密钥,cisco可以自定义,即设置主备设备之间接口3互相通讯的密钥为cisco.

  ASA5508-Active(config)#failover   //即启用热备模式,注意,此命令一定要先在主设备上输入,否则如果先在备用设备输入后,如果互联线连接了,

                           会导致把备用设备的配置覆盖了主设备的配置。

至此两台设备同步信息后,配置只能在Active主设备上进行,备用设备hostname会喝主设备相同。可以通过show failover 查看,或者使用命令:

ASA5508-Active(config)#prompt hostname priority state  显示该设备的状态state

   ASA5508-Active/pri/act(config)#    //红色字体表示该设备为主设备的状态为activer活动状态,即当前工作的是该主设备。

登录备用设备查看

ASA5508-Standby(config)#prompt hostname priority state 显示该设备的状态state

   ASA5508-Standby/sec/stby(config)#  //红色字体表示该设备为备用设备的状态为stby备用状态,即当前工作的是该主设备

   其他配置信息:

   比如登录到主设备上输入以下命令:

 ASA5508-Active/pri/act(config)#no failover active  //手动把主设备切换为备用状态 (默认如果主设备有问题会自动切换到备用设备工作状态)

  ASA5508-Standby/sec/stby(config)#failover active   //手动备用设备切换为active状态

文章来源:https://www.cnaaa.net,转载请注明出处:https://www.cnaaa.net/archives/12143

(0)
凯影的头像凯影
上一篇 2024年6月19日 下午3:08
下一篇 2024年6月20日 下午2:25

相关推荐

  • 七层网络协议详细解释

    1、七层、五层、四层模型划分 互联网的本质就是一系列的网络协议,这个协议就叫OSI协议(一系列协议),按照功能不同,分工不同,人为的分层七层。实际上这个七层是不存在的。没有这七层的概念,只是人为的划分而已。区分出来的目的只是让你明白哪一层是干什么用的。 每一层都运行不同的协议。协议是干什么的,协议就是标准。 实际上还有人把它划成五层、四层。 七层划分为:应用…

    2022年8月21日
    2.0K00
  • iptables与firewalld的区别

    iptables与firewalld的区别 firewalld可以动态修改单条规则,动态管理规则集,允许更新规则而不破坏现有会话和连接。而iptables,在修改了规则后必须得全部刷新才可以生效; firewalld使用区域和服务而不是链式规则; firewalld默认是拒绝的,需要设置以后才能放行。而iptables默认是允许的,需要拒绝的才去限制; fi…

    2022年8月9日
    1.8K00
  • 路由表详解

    1、路由表图解 2、路由表参数详解 1)destination/mask:表示此路由的目的网络地址与网络掩码。将目的地址和子网掩码“逻辑与”后可得到目的主机或路由器所在网段的地址。例如:目的地址为1.1.1.1,掩码为255.255.255.0的主机或路由器所在网段的地址为1.1.1.0。 2)Proto(Protocol):该路由的协议类型,也即路由器是通…

    2024年6月21日
    2.3K00
  • ELK构建MySQL慢日志收集平台详解

    ELK介绍 ELK最早是Elasticsearch(以下简称ES)、Logstash、Kibana三款开源软件的简称,三款软件后来被同一公司收购,并加入了Xpark、Beats等组件,改名为Elastic Stack,成为现在最流行的开源日志解决方案,虽然有了新名字但大家依然喜欢叫她ELK,现在所说的ELK就指的是基于这些开源软件构建的日志系统。 我们收集m…

    2023年5月24日
    1.6K00
  • 使用Dockerfile创建镜像,创建容器并运行

    一般情况下并不推荐使用“docker commit”来构建镜像,而应该使用更灵活、更强大的Dockerfile来构建Docker镜像,这里就来说一下使用Dockerfile创建镜像,创建容器并运行的方法。 1 生成镜像1.1 准备Dockerfile文件准备Dockerfile文件内容如下: 由于创建过程用到了java文件,这里要将注意这里要将java文件和…

    2023年8月10日
    1.5K00

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

在线咨询: QQ交谈

邮件:712342017@qq.com

工作时间:周一至周五,8:30-17:30,节假日休息

关注微信