hcip-security_防火墙高可靠技术3_防火墙链路高可靠技术

双机热备如果只用自身的检测机制去做一些业务转发的话,那么就会有问题:双机热备这些协议,默认只能感知到自己的直连链路出现故障,如果是远端链路故障,是感知不到的。

所以防火墙的高可靠技术不仅仅局限于要在两个防火墙之间部署双机热备,也要考虑到双击热备的状态的及时切换。

hrp,vrrp默认只能感知到自己接口故障。

问题:ARP能探测的ICMP都能做到,为什么还有ARP?

表面看ICMP很全能,但是有可能网络中有些设备是禁止ICMP探测的。(或者中间可能有防火墙拦截Ping测试)

而ARP是所有网络设备的通信基础,这在网络中是不可能禁止的。

防火墙上还需要配置IP-Link监控

现在把左边上联的链路Down掉

现在IP-Link的状态就已经Down了

IP-Link一Down又联动着双机热备去工作时,防火墙A就会出日志

现在左边防火墙优先级降低了

一旦链路恢复正常,优先级又会调整回来。但是没开抢占模式,主备不会切换。

有关健康度检查的报文是不用书写安全策略的。-- 但具体型号的设备还得查看具体文档


BFD

IP-Link的检测时间也比较长(以秒为单位)

AR8也得配置



相关推荐
超级无敌zhq2 分钟前
内网横向移动实战:从单点攻破到域控沦陷
网络·安全·web安全·网络安全
lcreek3 分钟前
SQL 注入实战:DVWA LOW完整测试指南
网络安全·sql注入
LittleCoder66619 分钟前
什么是双 SIM 冗余?工业路由器如何实现网络备份和故障切换
网络·智能路由器
炸炸鱼.23 分钟前
Ansible 企业级实战:Playbook 与 Roles 完全指南
网络·ansible
网安小白的进阶之路23 分钟前
B模块 安全通信网络 第二门课IPv6与WLAN 04
网络·安全·智能路由器
yuanjj8830 分钟前
域格ASR平台cat1模块FTP上传、下载
运维·网络
比昨天多敲两行33 分钟前
Linux 网络基础
网络
XiaoLin laile34 分钟前
自主可控越来越重要,信创即时通讯为什么备受青睐
网络
CJH(本人账号)41 分钟前
AI Agent 安全危机:当你的“智能助手“变成攻击者的“远程武器“
网络·人工智能·安全·ai·开源·github
猫头虎44 分钟前
猫头虎AI分享|樱桃键盘Ctrl键失效解决方案:FN+PAUSE 长按10秒恢复出厂设置保姆级教程
网络·网络协议·tcp/ip·计算机外设·键盘·机械键盘·ctrl