hcip-security_防火墙高可靠技术3_防火墙链路高可靠技术

双机热备如果只用自身的检测机制去做一些业务转发的话,那么就会有问题:双机热备这些协议,默认只能感知到自己的直连链路出现故障,如果是远端链路故障,是感知不到的。

所以防火墙的高可靠技术不仅仅局限于要在两个防火墙之间部署双机热备,也要考虑到双击热备的状态的及时切换。

hrp,vrrp默认只能感知到自己接口故障。

问题:ARP能探测的ICMP都能做到,为什么还有ARP?

表面看ICMP很全能,但是有可能网络中有些设备是禁止ICMP探测的。(或者中间可能有防火墙拦截Ping测试)

而ARP是所有网络设备的通信基础,这在网络中是不可能禁止的。

防火墙上还需要配置IP-Link监控

现在把左边上联的链路Down掉

现在IP-Link的状态就已经Down了

IP-Link一Down又联动着双机热备去工作时,防火墙A就会出日志

现在左边防火墙优先级降低了

一旦链路恢复正常,优先级又会调整回来。但是没开抢占模式,主备不会切换。

有关健康度检查的报文是不用书写安全策略的。-- 但具体型号的设备还得查看具体文档


BFD

IP-Link的检测时间也比较长(以秒为单位)

AR8也得配置



相关推荐
云边云科技_云网融合1 小时前
大模型聚合时代:云边云科技 AI 网关轻量化赋能企业落地
大数据·运维·网络·人工智能
Hello_Embed2 小时前
USB 学习指南+软硬件框架
网络·笔记·stm32·嵌入式·ai编程
网络与设备以及操作系统学习使用者2 小时前
ARP报文保护触发与解决详解
运维·网络·学习·华为
humors2212 小时前
检查网址连通性的python脚本
网络·python·网站·检测网址·查询网址·网址连通性·网址可访问性
今天也是元气满满的一天呢2 小时前
详解SQL注入问题
网络·数据库·sql
liulilittle2 小时前
TCP UCP v1.0:当 BBRv1 遇上卡尔曼滤波
网络·网络协议·tcp/ip
X7x53 小时前
网络入侵检测系统(NIDS):企业网络安全的守望者
网络安全·网络攻击模型·安全威胁分析·安全架构·nids
一路往蓝-Anbo3 小时前
第四章:手撕协议栈 —— 缓冲区与结构体数据的 Mock 技巧
网络·stm32·单片机·嵌入式硬件·软件工程·tdd
号码认证服务3 小时前
小米、OPPO、VIVO手机支持号码认证显示公司名吗?
java·服务器·网络·经验分享·智能手机·云计算·php