hcip-security_防火墙高可靠技术3_防火墙链路高可靠技术

双机热备如果只用自身的检测机制去做一些业务转发的话,那么就会有问题:双机热备这些协议,默认只能感知到自己的直连链路出现故障,如果是远端链路故障,是感知不到的。

所以防火墙的高可靠技术不仅仅局限于要在两个防火墙之间部署双机热备,也要考虑到双击热备的状态的及时切换。

hrp,vrrp默认只能感知到自己接口故障。

问题:ARP能探测的ICMP都能做到,为什么还有ARP?

表面看ICMP很全能,但是有可能网络中有些设备是禁止ICMP探测的。(或者中间可能有防火墙拦截Ping测试)

而ARP是所有网络设备的通信基础,这在网络中是不可能禁止的。

防火墙上还需要配置IP-Link监控

现在把左边上联的链路Down掉

现在IP-Link的状态就已经Down了

IP-Link一Down又联动着双机热备去工作时,防火墙A就会出日志

现在左边防火墙优先级降低了

一旦链路恢复正常,优先级又会调整回来。但是没开抢占模式,主备不会切换。

有关健康度检查的报文是不用书写安全策略的。-- 但具体型号的设备还得查看具体文档


BFD

IP-Link的检测时间也比较长(以秒为单位)

AR8也得配置



相关推荐
extrao5 小时前
🚀 Kea DHCP4 自动分配系统完整搭建
网络协议
不做菜鸟的网工2 天前
BGP特性
网络协议
明月_清风4 天前
开发者网络概念全扫盲:一篇搞定
后端·网络协议
刘马想放假4 天前
Modbus 全栈技术解析:TCP、RTU、ASCII、RTU over TCP
数据结构·网络协议
王二端茶倒水5 天前
一套可落地的无线运营方案,不能只管 AP,还要管用户、计费和运维
网络协议
162723816085 天前
EtherCAT 分布式时钟(DC)原理与配置实战:把多轴真正"对齐到同一时刻"
网络协议
王二端茶倒水6 天前
宽带无线项目,怎么从一次性交付变成长期运营收入?
网络协议
用户2530171996277 天前
第6篇:从技术到产品 — Ghost Proxifier 的设计哲学
网络协议
用户2530171996277 天前
第3篇:注入的艺术 — Ghost Proxifier 核心架构拆解
网络协议