精华内容
下载资源
问答
  • Mysql双机热备配置教程,mysql主从双向,单向同步,教程清晰。
  • Redhat+RHCS+Oracle配置+红帽双机热备配置\Redhat+RHCS+Oracle配置+红帽双机热备配置
  • 双机热备配置

    2018-06-28 14:22:39
    db2数据库实现双机热备,日志归档操作说明书,文档不懂可发问
  • 华为防火墙双机热备配置手册,适用于Quidway Eudemon 300/500/1000等型号
  • F5双机热备配置.txt

    2021-04-19 14:13:24
    F5双机热备配置
  • 涉及的技术NAT、VRRP、OSPF、HA、VGMP,里面含命令和讲解,在我的博客上面有写Cisco的配置欢迎大家一起交流学习
  • MySQL 5.6 双机热备配置能够使用户在服务器宕机或者坏了的情况下,使用备用服务器MySQL数据库。
  • VMware双机热备配置(Heartbeat) 非常详细
  • 一提到防火墙,一般都会想到企业的边界设备,是内网用户与互联网的必经之路。防火墙承载了非常多的功能,比如:安全规则...博文大纲:一、双机热备工作原理二、VRRP协议(1)VRRP协议概述(2)VRRP的角色(3)VRRP的状态机...

    一提到防火墙,一般都会想到企业的边界设备,是内网用户与互联网的必经之路。防火墙承载了非常多的功能,比如:安全规则、IPS、文件类型过滤、内容过滤、应用层过滤等。也正是因为防火墙如此的重要,如果防火墙一旦出现问题,所有对外通信的服务都将中断,所以企业中首先要考虑的就是防火墙的优化及高可用性。

    博文大纲:

    一、双机热备工作原理

    二、VRRP协议

    (1)VRRP协议概述

    (2)VRRP的角色

    (3)VRRP的状态机

    (4)VRRP的工作原理

    三、VGMP协议

    (1)VGMP的工作原理

    (2)VGMP的报文封装

    (3)双机热备的备份方式

    (4)连接路由器时的双机热备

    四、实现防火墙双机热备的配置

    一、双机热备工作原理

    随着互联网的发展,现在人们生活中的大多数问题都可以通过网络解决,但与此同时,网络安全问题也逐渐暴露出来。在企业中部署一台防火墙已然成为常态。如何能够保证网络不间断地传输成为网络发展中急需解决的问题!

    企业在关键的业务出口部署一台防火墙,所有的对外流量都要经过防火墙进行传输,一旦防火墙出现故障,那么企业将面临网络中断的问题,无论防火墙本身的性能有多好,功能有多么强大。在这一刻,都无法挽回企业面临的损失。所以在企业的出口部署两台防火墙产品,可以在增加企业安全的同时,保证业务传输基本不会中断,因为两台设备同时出现故障的概率非常小。经过图中右边的部署,从拓补的角度来看,网络具有非常高的可靠性,但是从技术的角度来看,还需解决一些问题,正因为防火墙和路由器在工作原理上有着本质的区别,所以防火墙还需一些特殊的配置。

    左图,内部网络可以通过R3→R1→R4到达外部网络,也可以通过R3→R2→R4到达,如果通过R3→R1→R4路径的cost(运行OSPF协议)比较小,那么默认情况,内部网络将通过R3→R1→R4到达外部网络,当R1设备损坏时,OSPF将自动收敛,R3将通过R2转发到达外部网络。

    右图,R1、R2替换成两台防火墙,默认情况下,流量将通过FW1进行转发到达外部网络,此时在FW1记录着大量的用户流量对应的会话表项内容,当FW1损坏时,通过OSPF收敛,流量将引导FW2上,但是FW2上没有之前流量的会话表,之前传输会话的返回流量将无法通过FW2,而会话的后续流量需要重新经过安全策略的检查,并生成会话。这就意味着之前所有的通信流量都将中断,除非重新建立连接。

    如图,华为防火墙的双机热备功能是通过提供一条备份链路(心跳线)、协商防火墙之间的主备状态及备份会话表、Server-map表等操作。根据防火墙的配置分别选举出主用设备及备用设备,当主用设备正常工作时,备用设备不提供数据包的转发,但是备用设备会实时从主用设备下载当前的会话表及Server-map表。从而保证,当主用设备故障时,即使切换到备用设备,备用设备依然存在当前流量的会话表及Server-map表,从而保证业务流量不中断。

    在双机热备环境中,要求如下:

    (1)两台防火墙用于心跳线的接口加入相同的安全区域;

    (2)两台防火墙用于心跳线的接口的设备编号必须一致,比如都是G1/0/0;

    (3)建议用于双机热备的两条防火墙采用相同的型号、相同的VRP版本;

    华为防火墙的双机热备包含以下两种模式:

    热备模式:同一时间只用一台防火墙转发数据包,其他防火墙不转发数据包,但是会同步会话表及Server-map表;

    负载均衡模式:同一时间,多台防火墙同时转发数据,但每个防火墙又作为其他防火墙的备用设备,即每个防火墙即是主用设备也是备用设备,防火墙之间同步会话表及Server-map表;

    关于华为防护墙的热备模式和负载均衡模式如图:

    二、VRRP协议

    在双机热备技术中,即使选举出了主用设备和备用设备,默认情况下流量也通过主用设备转发,而备用设备处于备份状态。但是客户机通常通过指定网关地址来指定网络出口,当客户机将网关指向主用设备时,流量自然从主用设备转发,但是当主用设备故障时,客户机并不会将网关自动指向备用设备,所以即使双机热备本身可以切换、客户机依然无法正常通信。所以要保证双机热备可以正常工作,还需解决客户机网关自动切换的问题。而VRRP技术可以解决网关自动切换的问题,甚至还能让设备切换对客户机而言是透明的。在华为防火墙的双机热备技术中,VRRP是非常重要的一个组成部分。

    (1)VRRP协议概述

    VRRP(虚拟路由冗余协议)由IETF进行维护。用来解决网关单点故障的路由协议。VRRP可以应用在路由器中提供网关冗余,也可以用在防火墙中做双击热备。

    VRRP的基本概念如下:

    (1)VRRP路由器:运行VRRP协议的路由器;

    (2)虚拟路由器:由一个主用路由器和若干备用路由器组成的一个备份组,一个备份组对客户机提供一个虚拟网关;

    (3)VRID:Virtual Router ID,虚拟路由器标识,用来唯一的表识一个备份组;

    (4)虚拟IP地址:提供给客户端的网关IP地址,也是分配给虚拟路由器的IP地址,在所有的VRRP中配置,只有主用设备提供该IP地址的ARP响应;

    (5)虚拟MAC地址:基于VRID生成的用于VRRP的MAC地址,在客户端通过ARP协议解析网关的MAC地址时,主用路由器提供该MAC地址;

    (6)IP地址拥有者:若将虚拟路由器的IP地址配置为某个成员物理接口的真是IP地址,那么该成员被称为IP地址拥有者;

    (7)优先级:用于表示VRRP路由器的优先级,并通过每个VRRP路由器的优先级选举主用设备及备用设备;

    (8)抢占模式:在抢占模式下,如果备用路由器的优先级高于备份组中的其他路由器(包括当前的主用路由器),将立即成为新的主用路由器;

    (9)非抢占模式:在非抢占模式下,如果备用路由器的优先级高于备份组中的其他路由器(包括当前的主用路由器),则不会立即成为主用路由器,直到下一次公平选举(如断电、设备重启等);

    VRRP的工作原理与Cisco设备基本相同,只有一些细节上的一些区别,如图:

    (2)VRRP的角色

    工作在VRRP模式下的路由器有两种角色,分别是:

    Master路由器:正常情况下由Master路由器负责ARP响应及提供数据包的转发,并且默认每隔1s向其他路由器通告Master路由器当前的状态信息;

    Backup路由器:是Master路由器的备用路由器,正常情况下不提供数据包的转发,当Master路由器故障时,在所有的Backup路由器中优先级最高的路由器将成为新的Master路由器,接替转发数据包的工作,从而保证业务不间断;

    (3)VRRP的状态机

    VRRP定义了三种工作状态,如下:

    Initialize状态:刚配置VRRP时的初始状态。该状态下,不对VRRP报文做任何处理,当接口shutdown或接口故障时将进入该状态;

    Master状态:当前设备选举成为主用路由器时的一种状态。该状态下会转发业务报文,并周期性地发送VRRP通告报文,处于该状态的路由器还将响应客户机发起的ARP请求,并将虚拟MAC地址回应客户机。当接口关闭时,将立即切换至Initialize状态;

    Backup状态:当前设备选举成为备用路由器的一种状态。该状态下不转发任何业务报文,工作在该状态下的路由器会接收主用路由器发送的VRRP通告报文,并判断主用路由器是否正常工作。在双机热备模式中还将同步主用设备上的状态信息;

    三种状态之间的切换关系如图:

    Initialize状态是VRRP的初始状态,当接口shutdown时,无论路由器处于Master状态还是Backup状态,都将立即切换至Initialize状态;当路由器配置IP地址拥有者时,其优先级默认为255,此时路由器直接由Initialize状态切换至Master状态;当路由器不是IP地址拥有者时,其优先级< 255,此时路由器直接由Initialize状态切换至Backup状态;处于Master状态的路由器如果收到优先级更大的VRRP报文,将由Master状态切换至Backup状态,而Backup状态的路由器如果收到一个优先级更大或者本地优先级相等的报文(通常是由Master路由器发出),将重置Master_DOWN_Interval计时器,如果一直没有接收到Master路由器发送的VRRP通过报文,待Master_DOWN_Interval计时器超时后,将由Backup状态切换至Master状态。

    注意:除非手工将路由器配置为IP地址拥有者(优先级=255),否则VRRP的状态切换总是先经历Backup状态,即时路由器的优先级最高,也需要从Backup状态过渡到Master状态。此时Backup状态只是一个瞬间的过渡状态。

    (4)VRRP的工作原理

    VRRP选举Master路由器和Backup路由器的流程如下:

    首先选举优先级高的设备成为Master路由器,如果优先级相同,再比较接口的IP地址大小,IP地址大(数值大)的设备将成为Master路由器,而备份组中其他的路由器将成为Backup路由器。

    VRRP中的默认接口优先级值为100,取值范围为0~255。其中优先级0是系统保留,优先级255保留给IP地址拥有者,IP地址拥有者不需要配置优先级,优先级默认是255。

    VRRP的工作原理如图:

    故障切换过程:

    默认情况下,Master设备(FW1)会周期性(每1s)地向Backup设备发送VRRP通告,而Backup设备每次收到VRRP通告,就将Master_DOWN_Interval计时器重置为0。当Master设备出现故障,无法发出VRRP通告报文时,Backup设备将无法接收到VRRP,在Master_DOWN_Interval超时后,将直接由Backup状态切换为Master状态,FW2代替FW1成为新的Master设备。同时会向下游交换机发出免费ARP报文,以更新下游交换机的MAC地址表。而后续客户机发起的针对虚拟IP的ARP请求报文,FW2将直接代为回应,客户机发出的报文也将由FW2转发,而这一切变化对客户机而言都是透明的。因为虚拟IP地址仍然可用!

    当FW1解决故障恢复正常运行时,因为FW1的优先级配置比FW2高,在抢占模式下,其将直接成为Master设备,而FW2再次回到Backup状态;在非抢占模式下,FW2依然是Master设备,而FW1成为Backup设备。

    建议:当Master设备和Backup设备性能相差不大,同时网络规模较大时,建议配置为非抢占模式,因为这样可以减少网络的波动。

    三、VGMP协议

    (1)VGMP的工作原理

    如果仅仅使用双机热备+VRRP就会出现以下情况:

    造成以下现象的原因是两个VRRP备份组各自独立工作,,那么有没有什么办法可以使两个备份组协同工作,以保证设备在两个备份组的状态一致性呢?就需要使用到——VGMP协议。

    VGMP(VRRP组管理协议)用来实现VRRP备份组的统一管理,以保证设备在各个备份组中的状态一致性。VGMP通过在设备(FW1和FW2)上将所有的备份组(备份组1和备份组2)加入一个VGMP组中进行统一管理,一旦检测到某个备份组(备份组1)中的状态变化(如接口进入Initialize状态),VGMP组将自身优先级减2,并重新协商VGMP的Active组和Standby组。选举出的Active组将所有的其他备份组(备份组1和备份组2)统一进行状态切换(备份组1和备份组2中的FW2将成为Master设备)。

    VGMP的工作原理:

    VGMP组的状态决定了VRRP备份组的状态,即设备的角色(如Master和Backup)不再通过VRRP报文选举,而是直接通过VGMP统一管理;

    VGMP组的状态通过比较优先级决定,优先级高的VGMP组将成为Active,优先级低的VGMP组将成为Standby;

    默认情况下,VGMP组的优先级为45000;

    VGMP根据组内VRRP备份组的状态自动调整优先级,一旦检测到备份组的状态变成Initialize状态,VGMP组的优先级会自动减2;

    通过心跳线协商VGMP状态信息;

    VGMP的工作原理:

    注意:在加入了VGMP组之后,VRRP中的状态标识从Master和Backup变成Active和Standby。

    (2)VGMP的报文封装

    VGMP通过心跳线协商VGMP的状态信息,通过发送VGMP报文实现。VGMP报文有以下两种形式,如图:

    左图中,当心跳线直连,或者通过二层交换机相连时,发送的报文属于组播报文,报文封装中不携带UDP头部信息;

    右图中,心跳线通过三层设备(路由器)连接时,因为组播报文无法通过三层设备,所以在报文封装中会额外增加一个UDP头部信息,此时发送的报文属于单播;

    在实际应用中,应根据实际的拓补灵活选择报文封装。在华为防火墙中,通过以下命令指定接口发送的报文属于哪种类型的封装。

    [USG6000V1]hrp int g 1/0/0 //eNSP模拟器不支持这条命令

    [USG6000V1]hrp int g 1/0/0 remote 1.1.1.1

    其中hrp命令用来指定用于心跳链路的接口,带remote参数的命令表示报文将封装UDP,并发送单播报文,不带remote参数的命令表示将发送组播报文。1.1.1.1标识对端是被(心跳线对端接口)的IP地址,该地址要求可路由,只有指定remote参数时才需要指定。

    注意:

    加入VGMP后,心跳线的作用包含状态信息备份(会话表和Server-map表)及VGMP状态协商;

    华为防火墙在默认情况下放行组播流量(不带remote参数的VGMP报文),禁止单播流量(带remote参数的VGMP报文),所以配置了remote参数,还需要配置Local区域和心跳接口区域之间的安全策略;

    配置了虚拟IP地址的接口不能作为心跳口;

    如果使用二层接口作为心跳接口,不能直接在二层接口上配置,而是将二层接口加入VLAN,在VLAN中配置心跳接口;

    eNSP模拟器中,及时心跳接口之间相连,也必须配置remote参数,否则无法配置;

    (3)双机热备的备份方式

    双击热备的备份方式包括以下三种:

    自动备份:该模式下,和双机热备有关的配置命令只能在主用设备上配置,并自动同步到备用设备中,主用设备自动将状态信息同步到备用设备中,该模式是华为防火墙的默认开启模式,主要应用于热备模式;

    手工批量备份:该模式下,主用设备上所有的配置命令和状态信息,只有在手工指定批量备份命令时才会自动同步到备用设备,该模式主要应用于主、备设备配置不同步,需要立即进行同步的场景中;

    快速备份:该模式下,不同步配置命令,只同步状态信息。在负载均衡方式的双机热备环境中,该模式必须启用,以快速更新状态信息;

    (1)开启双击热备功能

    [USG6000V1]hrp enable

    HRP_S[USG6000V1] //开启双机热备后,提示符发生变化

    (2)配置自动备份模式

    HRP_M[USG6000V1]hrp auto-sync

    开启双机热备后,执行可以同步的命令时会有(+B)的提示

    HRP_M[USG6000V1]security-policy (+B)

    (3)配置手工批量备份模式

    HRP_Mhrp sync config //表示手工同步命令配置

    HRP_Mhrp sync connection-status //表示手工同步状态信息

    //注意,此命令是在用户视图下执行的

    (4)配置快速备份模式

    HRP_M[USG6000V1]hrp mirror session enable

    (4)连接路由器时的双机热备

    当配置双机热备上游或下游是交换设备时,可以通过VRRP检测接口或设备的状态,但是当上游或下游设备是路由器时,VRRP无法正常运行(VRRP依靠组播实现故障切换)。华为防火墙的做法是监控其接口状态,并配合OSPF实现流量切换。

    通过接口直接加入VGMP组中,当接口故障时(即使对端设备故障,本端接口的物理特性也将关闭),VGMP会感知接口状态变化,从而降低VGMP组的优先级,从Active状态切换至Stabdby状态。而之前的Standby组提升为Active状态。而处于Standby的VGMP组在发布OSPF路由时,会自动将cost值增加65500,通过OSPF的自动收敛,最终将流量引导至Active组设备中。

    四、实现防火墙双机热备的配置

    实验拓补:

    案例实施:

    (1)防火墙接口配置IP地址,并加入各自的区域中,并设置相应的安全策略

    [FW1]int g1/0/0

    [FW1-GigabitEthernet1/0/0]ip add 10.1.1.101 24

    [FW1-GigabitEthernet1/0/0]int g1/0/1

    [FW1-GigabitEthernet1/0/1]ip add 172.16.1.1 24

    [FW1-GigabitEthernet1/0/1]int g1/0/2

    [FW1-GigabitEthernet1/0/2]ip add 192.168.1.101 24

    [FW1-GigabitEthernet1/0/2]quit

    [FW1]firewall zone untrust

    [FW1-zone-untrust]add int g1/0/0

    [FW1-zone-untrust]quit

    [FW1]firewall zone dmz

    [FW1-zone-dmz]add int g1/0/1

    [FW1-zone-dmz]quit

    [FW1]firewall zone trust

    [FW1-zone-trust]add int g1/0/2

    [FW1-zone-trust]quit

    [FW1]security-policy

    [FW1-policy-security]rule name trust_to_untrust

    [FW1-policy-security-rule-trust_to_untrust]source-zone trust

    [FW1-policy-security-rule-trust_to_untrust]destination-zone untrust

    [FW1-policy-security-rule-trust_to_untrust]action permit

    //配置安全策略:内部流量可以到外部

    [FW1-policy-security-rule-trust_to_untrust]quit

    [FW1-policy-security]rule name local_to_dmz

    [FW1-policy-security-rule-local_to_dmz]source-zone local

    [FW1-policy-security-rule-local_to_dmz]destination-zone dmz

    [FW1-policy-security-rule-local_to_dmz]action permit

    //配置安全策略:从防火墙本身可以到DMZ区域(建立心跳线)

    [FW1-policy-security-rule-local_to_dmz]quit

    [FW1-policy-security]quit

    //FW2的配置与FW1几乎是一模一样的,这里就不多说了

    //注意FW2上也需设置相同的规则

    (2)配置VRRP备份组

    FW1的配置如下:

    [FW1]int g1/0/2

    [FW1-GigabitEthernet1/0/2]vrrp vrid 1 virtual-ip 192.168.1.100 active

    [FW1-GigabitEthernet1/0/2]int g1/0/0

    [FW1-GigabitEthernet1/0/0]vrrp vrid 2 virtual-ip 10.1.1.100 active

    FW2的配置如下:

    [FW2]int g1/0/2

    [FW2-GigabitEthernet1/0/2]vrrp vrid 1 virtual-ip 192.168.1.100 standby

    [FW2-GigabitEthernet1/0/2]int g1/0/0

    [FW2-GigabitEthernet1/0/0]vrrp vrid 2 virtual-ip 10.1.1.100 standby

    (3)配置心跳接口

    [FW1]hrp int g1/0/1 remote 172.16.1.2

    //FW1指定心跳接口,并指定对端接口IP地址

    [FW2]hrp int g1/0/1 remote 172.16.1.1

    //FW同上,这就是为什么防火墙需要设置从本地到DMZ区域的策略

    (4)启用双机热备

    [FW1]hrp enable

    HRP_S[FW1]

    //FW1的配置,命令提示符出现了变化

    [FW2]hrp enable

    HRP_S[FW2]

    //FW2同上

    (5)配置备份方式

    HRP_S[FW1]hrp auto-sync

    //配置自动备份

    HRP_S[FW2]hrp auto-sync

    (6)配置检查及验证

    ①查看双机热备的状态信息

    HRP_M[FW1]display hrp state

    Role: active, peer: standby //本端状态为Active,对端为Standby

    Running priority: 45000, peer: 45000 //本端优先级为45000,对端为45000

    Core state: normal, peer: normal

    Backup channel usage: 0.00%

    Stable time: 0 days, 0 hours, 9 minutes

    Last state change information: 2019-10-26 6:29:53 HRP core state changed, old_s

    tate = abnormal(active), new_state = normal, local_priority = 45000, peer_priori

    ty = 45000.

    ②查看心跳接口状态

    HRP_M[FW1]display hrp interface

    GigabitEthernet1/0/1 : running

    ③两台PC配置IP地址及网关(虚拟地址),用PC1pingPC2

    ④查看防火墙的会话表

    HRP_M[FW1]display firewall session table

    Current Total Sessions : 2

    udp : public --> public 172.16.1.2:49152 --> 172.16.1.1:18514

    udp : public --> public 172.16.1.1:49152 --> 172.16.1.2:18514

    ⑤PC1持续pingPC2,模拟FW1接口故障

    HRP_M[FW1]int g1/0/2(+B)

    HRP_M[FW1-GigabitEthernet1/0/2]shutdown

    ⑥查看FW2双击热备的状态

    HRP_M[FW2]display hrp state

    Role: active, peer: standby (should be "standby-active") //状态发生了变化

    Running priority: 45000, peer: 44998 //FW1的优先级减2

    Core state: abnormal(active), peer: abnormal(standby)

    Backup channel usage: 0.00%

    Stable time: 0 days, 0 hours, 1 minutes

    Last state change information: 2019-10-26 6:49:06 HRP core state changed, old_s

    tate = normal, new_state = abnormal(active), local_priority = 45000, peer_priori

    ty = 44998.

    实验完成!

    ———————— 本文至此结束,感谢阅读 ————————

    展开全文
  • 在linux操作系统下,配置mysql,实现mysql的双机热备功能
  • 防火墙双机热备配置及组网指导防火墙双机热备,主要是提供冗余备份的功能,在网络发生故障的时候避免业务出现中断。防火墙双机热备组网根据防火墙的模式,分路由模式下的双机热备组网和透明模式下的双机热备组网,...

    防火墙双机热备配置及组网指导

    防火墙双机热备,主要是提供冗余备份的功能,在网络发生故障的时候避免业务出现

    中断。

    防火墙双机热备组网根据防火墙的模式,

    分路由模式下的双机热备组网和透明模式下

    的双机热备组网,下面分别根据防火墙的不同模式下的组网提供组网说明及典型配置。

    1

    1

    :防火墙双机热备命令行说明

    防火墙的双机热备的配置主要涉及到

    HRP

    的配置,

    VGMP

    的配置,以及

    VRRP

    的配置,

    防火墙的双机热备组网配置需要根据现网的业务和用户的需求来进行调整,

    下面就防火墙的

    双机热备配置涉及到的命令行做一个解释说明。

    1.1

    1.1

    HRP

    命令行配置说明

    HRP

    是华为的冗余备份协议,

    Eudemon

    防火墙使用此协议进行备份组网,

    达到链路状

    态备份的目的,从而保证在设备发生故障的时候业务正常。

    HRP

    协议是华为自己开发的协议,主要是在

    VGMP

    协议的基础上进行扩展得到的;

    VGMP

    是华为的私有协议,主要是用来管理

    VRRP

    的,

    VGMP

    也是华为的私有协议,是在

    VRRP

    的基础上进行扩展得到的。不管是

    VGMP

    的报文,还是

    HRP

    的报文,都是

    VRRP

    报文,

    只是防火墙在识别这些报文的时候能根据自己定义的字段能判断出是

    VGMP

    的报文,

    HRP

    的报文,或者是普通的

    VRRP

    的报文。

    Eudemon

    防火墙上,

    hrp

    的作用主要是备份防火墙的会话表,

    备份防火墙的

    servermap

    表,备份防火墙的黑名单,备份防火墙的配置,以及备份

    ASPF

    模块中的公私网地址映射表

    和上层会话表等。

    两台防火墙正确配置

    VRRP

    VGMP

    ,以及

    HRP

    之后,将会形成主备关系,这个时候

    防火墙的命令行上会自动显示防火墙状态是主还是备,

    如果命令行上有

    HRP_M

    的标识,

    示此防火墙和另外一台防火墙进行协商之后抢占为主防火墙,如果命令行上有

    HRP_S

    的标

    识,

    表示此防火墙和另外一台防火墙进行协商之后抢占为备防火墙。

    防火墙的主备状态只能

    在两台防火墙之间进行协商,并且协商状态稳定之后一定是一台为主状态另外一台为备状

    态,不可能出现两台都为主状态或者都是备状态的。

    在防火墙的

    HRP

    形成主备之后,

    我们称

    HRP

    的主备状态为

    HRP

    主或者是

    HRP

    备状态,

    在形成

    HRP

    的主备状态之后默认是一部分配置在主防火墙上配置之后能自动同步到备防火

    墙上的,而这些命令将不能在备防火墙的命令行上执行,这些命令包括

    ACL

    ,接口加入域

    等,但其中一些命令行是不会从主防火墙上备份到备防火墙上。

    HRP

    的配置命令的功能和使用介绍如下:

    hrp enable

    HRP

    使能命令,使能

    HRP

    之后防火墙将形成主备状态。

    hrp configuration check acl

    :检查主备防火墙两端的

    ACL

    的配置是否一致。执行此

    display

    hrp

    configuration check acl

    来查看两边的配置是否一致。

    展开全文
  • 第一步 设置硬件1.设置阵列柜为群集模式.(如果需要设置,需要咨询硬件厂商).2.修改B机阵列卡的地址,默认的卡的地址一般为7.在没有修改之前不要同时把两台机器连接到...两台服务器配置:1个18GSCSI硬盘,一块HP3411A阵...

    第一步 设置硬件1.设置阵列柜为群集模式.(如果需要设置,需要咨询硬件厂商).2.修改B机阵列卡的地址,默认的卡的地址一般为7.在没有修改之前不要同时把两台机器连接到阵列柜上开A和B机,否则有可能造成阵列卡的烧毁.3.设置阵列柜的RAID.第二步 安装操作系统设置群集服务以HP6000为例两台6000服务器,一台HP5989c磁盘阵列柜.两台服务器配置:1个18GSCSI硬盘,一块HP3411A阵列卡.一块集成网卡,一块3COM千兆网卡.磁盘阵列柜配置:4块18GSCSI硬盘一根心跳网线.一、配置服务器1.将两台服务器A和B连起来.两块内置网卡用心跳线连接起来,两块3COM网卡用网线连接到交换机千兆断口上.2.两台服务器都打开,在两台服务器A和B上分别安装WINDOWS 2000 ADVANCED SERVER.3.将服务器A配置为域控制器如取名为YIYEE.COM.4.配置两块网卡的ip地址,设置本地连接1的和本地连接2的地址.并且两个地址不能处于同一个网段.(在配置群集时,如果在同一网段,将不能同时选择对内和对外连接)5.将服务器B加入到服务器A的域中,(不要设置成域,只要加入就可以)6.注意:这两台服务器的两块同类型网卡必须配置在同一个域中.二.配置CLUSTRE1.保持服务器B为关闭状态.2.进入WINDOWS 2000后,开始配置CLUSTER,其步骤如下:点击开始菜单.进入A机计算机管理→磁盘管理→设置阵列柜的磁盘并且用NTFS格式化磁盘.把磁盘可以设为Z.另外要注意不能把该磁盘设成动态磁盘,要设置成基本的磁盘0,关闭计算机A.3.打开服务器B,在服务器B上配置,此时保持A是关闭状态.,阵列柜的磁盘已经格式化过了,不用重新格式化.只要将服务器B的盘符改为和A一样.4.两个群集节点都必须配置群集服务.这一步在两个节点都开机的情况下完成.首先从A开始.#在A配置集群节点1.安装群集服务.2.在安装服务下单击[配置].3.点击[下一步].4.点击”我明白”,然后点击[下一步].5.安装A节点时选择”第一个节点”.6.为集群输入一个名字.点击[下一步].7.为域帐户输入一个名字和口令.这个帐户应和加入这个域的各节点帐户相同.(最好用ADMINISTRATOR),点击[下一步].8.共享磁盘自动出现在磁盘管理窗口中.点击[下一步].9.集群文件应存储在共享磁盘中. 点击[下一步].10. 点击[下一步].11.第一个网卡配置为公网,选择”CLIENT ACCESS ONLY”(公网). 点击[下一步].12.第二个网卡选为内部网集群连接(私网). 点击[下一步].13. 点击[确定].14.为集群IP输入一个预计的公网IP地址(比如192.168.0.1),子网掩码为255.255.255.015. 点击[完成].#在B配置集群节点.1.安装群集服务.2.在安装服务下单击[配置].3.点击[下一步].4.点击”我明白”,然后点击[下一步].5.安装B节点时选择”第二个或者下一个节点”.然后点击[下一步].6.A,B节点的群集名字应当一致.选择和输入A节点的群集名字,然后点击[下一步].7.点击[确定].8.为域帐户输入一个名字和口令.这个帐户应和加入这个域的各节点帐户相同, 点击[下一步].9. 点击[完成].#检测群集服务1.测试群集服务.进入管理工具→群集管理.我们在cluster组中有几项服务,(ip/命名/磁盘)2.在server1上点击右键,选择停止群集服务.看 cluster组中得群集服务能否切换到 server2.3. 在server1上点击右键,选择启动群集服务.在server2上点击右键,选择停止群集服务看 cluster组中得群集服务能否切换到 server1.第三部 安装 oracle1.关B 机,在A机上装ORACLE,自定义,不装实例,装完后再装实例,路径在阵列上。(也就是ORACLEoradata所有文件都应安装到阵列柜的盘上)2.配置数据库监听服务.(例如:监听名为Listener 监听地址:192.168.0.1 监听地址为群集的对外地址.)3.把阵列上的ORACLE改为ORACLE1。4.关A 机,开B机,装ORACLE,自定义,不装实例,装完后再装实例,路径在阵列上。5.配置数据库监听服务.(例如:监听名为Listener 监听地址:192.168.0.1)6.配置数据库监听服务,更改B机的oracle和监听服务为手工启动.7.开A机,看能否正常启动ORACLE 服务和监听.8.如果启动不了, 停掉A机得群集服务.在B机用手工启动oracle和监听服务.如果可以正常启动.请把B机得oracle配置文件拷贝到A机.(路径:oracleadminorcl pfile init.ora)9.启动A机群集服务.停止B机群集服务.等群集服务切换到A机,手工启动A机得 oracle服务.看可否正常启动.第四部分 把oracle服务和监听服务加到cluster 中1.如果A机oracle服务可以启动.那么可以进行下一步操作把oracle服务和监听服务加到群集服务中点击在A机得集管理中组。我们可以看到群集默认的组cluster.2.在组上点击右键→选择新建→资源3.在名称中输入我们要添加的名称(例如名称为Oracle)在描述中输入该资源的描述.可以不输入.资源类型选择“通用服务”然后点击下一步。4.在这里会看到该资源的所有的可能所有者。在本例中我们把server1和server2都选择,然后点击下一步。5.在出现的依存关系中选择我们所建资源需要依存的其它资源。在本例中我们把Cluster Ip Add 和Cluster Name 和Disk Z都加入,点击下一步。6在出现的界面中,在服务名称框中填写新建资源的服务名称。在本例中填写OracleserviceORCL。下面的启动参数填写该服务启动时的参数,如果没有可以不填。在本例中填写ORCL.也就是我们的数据库实例名称。(在本例中注册表项页不用设置任何信息)点击完成。7.重复上几步操作,把监听服务也加入我们的群集组中。在加入时。它的依存关系中比加Oracle服务时多了一个我们在上一步新建的资源。我们在最后一步设置服务名称框中输入:OracleOraHome81TNSListener。在参数中我们输入Listener。8.在把Oracle和监听服务加到群集中以后,A机的ORACLE和监听服务会自动变为手工.Oracle和监听服务的启动将有群集服务来启动和管理.备注:对于在群集服务中的服务名和参数可以在注册表中找到。HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesOracleServiceORCL和 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesOracleOraHome81TNSListener下面找到.

    展开全文
  • HP Server Oracle双机热备配置步骤
  • 本文使用华为eNSP模拟器,实现了镜像模式下华为防火墙双机热备配置实例。 阅读本文,您需要有一定的防火墙配置基础和防火墙双机热备理论基础,如果您对此还存在困惑,欢迎查阅我博客内的其他文章,相信您一定会有所...

    今天继续给大家介绍HCIE安全系列内容。本文使用华为eNSP模拟器,实现了镜像模式下华为防火墙双机热备配置实例。
    阅读本文,您需要有一定的防火墙配置基础和防火墙双机热备理论基础,如果您对此还存在困惑,欢迎查阅我博客内的其他文章,相信您一定会有所收获!
    推荐先导文章阅读:
    VGMP协议详解
    HRP协议详解
    防火墙双机热备技术详解

    一、实验目的及拓扑

    在这里插入图片描述
    实验拓扑如上所示,现在要求两台防火墙配置透明模式下双机热备。

    二、实验配置命令

    当防火墙工作在透明模式下后,两台防火墙相当于一台防火墙来进行使用,他们的所有的配置都是完全相同的,因此要求在防火墙物理接口上也必须完全一致。在透明模式下,防火墙接口上拥有相同的IP地址。

    (一)双机热备前准备命令

    首先,我们可以先配置好防火墙双机热备,之后的命令只需要在一台防火墙上配置,另一台防火墙就会自动同步命令了。
    防火墙双机热备需要配置心跳线并启用双机热备功能,配置命令如下:

    hrp interface GigabitEthernet 1/0/6 remote 192.168.0.2 
    hrp enable 
    #
    firewall zone dmz
     set priority 50
     add interface GigabitEthernet1/0/6
    

    除此之外,还需要在备防火墙上配置上述命令之前上执行命令:

    hrp standby-device
    

    这样,防火墙双击热备就配置成功了。

    (二)双机热备配置完成后命令

    在完成双机热备后,就可以配置接口IP、安全区域、安全策略和VGMP组了。相关命令如下所示:

     hrp enable
     hrp mirror config enable
     hrp standby-device
     hrp interface GigabitEthernet1/0/6 remote 192.168.0.1
     hrp track interface GigabitEthernet1/0/0
     hrp track interface GigabitEthernet1/0/1
    #
    interface GigabitEthernet0/0/0
     undo shutdown
     ip binding vpn-instance default
     ip address 192.168.0.1 255.255.255.0
     alias GE0/METH
    #
    interface GigabitEthernet1/0/0
     undo shutdown
     ip address 192.168.1.254 255.255.255.0
    #
    interface GigabitEthernet1/0/1
     undo shutdown
     ip address 192.168.2.1 255.255.255.0
    #
    interface GigabitEthernet1/0/6
     undo shutdown
     ip address 192.168.0.2 255.255.255.0
    #
    firewall zone trust
     set priority 85
     add interface GigabitEthernet0/0/0
     add interface GigabitEthernet1/0/0
    #
    firewall zone untrust
     set priority 5
     add interface GigabitEthernet1/0/1
    #
    ip route-static 0.0.0.0 0.0.0.0 192.168.2.254
    #
    security-policy
     rule name 1
      source-zone trust
      destination-zone untrust
      action permit
    

    这样,防火墙双机热备就配置成功了。

    三、实验现象

    (一)双击热备配置完成后命令自动同步

    在这里插入图片描述
    从上图可看出,在透明模式下,在主设备上每次执行命令后都会有+B的符号,这就表示命令已经成功配置到备用防火墙上了。

    (二)双击热备状态

    在这里插入图片描述
    在这里插入图片描述

    (三)全部配置完成后互通实验

    在这里插入图片描述
    原创不易,转载请说明出处:https://blog.csdn.net/weixin_40228200/article/details/119282097

    展开全文
  • 双机热备在路由器上部署为了避免路由器传统组网所引起的单点故障的发生,通常情况可以采用多条链路的保护机制,依靠动态路由协议进行链路切换。但这种路由协议来进行切换保护的方式存在一定的局限性,当不能使用动态...
  • 今天继续给大家介绍HCIE安全。本文以华为eNSP模拟器为例,实现了配置...在本实验中,防火墙双机热备检测的是接口上的VRRP状态,其命令配置与普通VRRP配置大致相同,但是vrrp后面必须配置active或者standby表明此VRRP
  • 双机热备使用说明 一、简介 服务器双机热备功能把主从服务器、数据库分别部署到 3 台机器上,实现主-从服务器 共享一个数据库,并且保持三者之间的通讯。当主服务器出现故障时,从服务器能及时响应 进入运行状态,...
  • Mysql 8.0主从同步双机热备配置教程

    千次阅读 2021-11-12 10:16:27
    Slave配置 mysql-slave的my.cnf配置 log-bin=mysql-bin binlog_format=mixed server-id=2 #//服务器唯一性标识符,每台服务器配置必须保存不一样 replicate-do-db=test_db #//要同步的数据库名 relay-log=mysql....
  • Windows2008双机热备配置

    热门讨论 2011-12-16 21:47:35
    Windows 2008 双机热备 集群 群集
  • 华为防火墙配置双机热备

    千次阅读 多人点赞 2021-12-08 20:15:43
    ​ 目录 前言 一、双机热备概述 1、双机热备介绍 2、双机热备的要求 ...二、双机热备配置 1、案例 2、配置过程 (1)USG1 (2)USG2 (3)AR1 (4)SW1 3、测试 (1)PC1 (2)PC2 结
  • 本手册包含ATANG HA ATANG CLUSTER ATANG MIRROR ATANG SYMIRROR的说明,手册界面截图只是示例,以实际软件界面为准。
  • 华为防火墙-双机热备配置.pdf
  • SQLServer-+-ServHA-Mirror-双机热备配置教程.pdf
  • RoseMirrorHA双机热备操作说明书
  • 防火墙双机热备配置及组网指导.pdf
  • 华为防火墙双机热备配置及组网.pdf

空空如也

空空如也

1 2 3 4 5 ... 20
收藏数 13,079
精华内容 5,231
关键字:

双机热备配置

友情链接: IFrame--.rar