(一)實(shí)驗(yàn)簡介
如圖所示,某公司出口連接兩個(gè)路由器,以雙鏈路接入Internet,為了保證在鏈路故障時(shí)可以動(dòng)態(tài)調(diào)整,F(xiàn)W和兩臺(tái)路由器之間配置雙機(jī)熱備綁定BFD,將FW1為主設(shè)備,在出現(xiàn)故障時(shí)FW2切換為主設(shè)備,從而不影響內(nèi)網(wǎng)用戶正常訪問 Internet

網(wǎng)絡(luò)拓樸結(jié)構(gòu)
(二)實(shí)驗(yàn)?zāi)康?/h3>
- 掌握配置雙機(jī)熱備的方法;
- 掌握BFD的配置方法;
- 掌握雙機(jī)熱備與BFD聯(lián)動(dòng)的場景配置方法。
(三)實(shí)驗(yàn)條件
- 一臺(tái)CPU支持VT技術(shù),內(nèi)存4GB以上的計(jì)算機(jī);
- 安裝eNSP模擬器B510版,導(dǎo)入U(xiǎn)SG6000V鏡像;
- 終端工具:SecuretyCRT,Putty,Psftp,XShell等。
(四)網(wǎng)絡(luò)拓樸圖
打開ENSP軟件,按如下拓樸圖創(chuàng)建實(shí)驗(yàn)環(huán)境,設(shè)置地址:
- LAN地址:192.168.10.0/24;
- ISP1地址:10.1.1.0/24;
- ISP2地址:10.2.2.0/24;
- HRP地址:10.0.0.0/24
- Internet地址:10.77.77.0/24;
實(shí)驗(yàn)拓樸
(五)配置思路
- 配置LAN客戶機(jī)地址,交換機(jī);
- 配置ISP1,IPS2路由器;
- 配置Internet客戶機(jī)的地址,交換機(jī);
- 配置防火墻的接口,安全域,安全策略;
- 配置雙機(jī)熱備;
- 配置BFD;
- 配置雙機(jī)熱備與BFD聯(lián)動(dòng)。
(六)配置步驟
(1)配置LAN的網(wǎng)絡(luò)
以下為LAN所在網(wǎng)絡(luò)的客戶機(jī)PC1的配置

PC1的網(wǎng)絡(luò)地址
交換機(jī)LSW1的配置
The device is running!
<Huawei>system-view //進(jìn)入系統(tǒng)配置視圖
Enter system view, return user view with Ctrl+Z.
[Huawei]sysname LSW1 //修改交換機(jī)名為LSW1
[LSW1]
[LSW1]undo info-center enable //關(guān)閉信息提示
Info: Information center is disabled.
[LSW1]interface Vlanif 1 //進(jìn)入vlan接口配置視圖
[LSW1-Vlanif1]ip address 192.168.10.254 24 //配置vlan的IP地址
[LSW1-Vlanif1]quit //退出vlan接口配置,返回系統(tǒng)配置視圖
[LSW1]
[LSW1]ospf //進(jìn)入OSPF配置接口,默認(rèn)ID號為1
[LSW1-ospf-1]area 0 //創(chuàng)建OSPF區(qū)域,并進(jìn)入OSPF區(qū)域視圖
[LSW1-ospf-1-area-0.0.0.0]network 192.168.10.0 0.0.0.255 //指定接口所在的網(wǎng)段地址,反掩碼
[LSW1-ospf-1-area-0.0.0.0]quit //退出OSPF區(qū)域,返回OSPF配置視圖
[LSW1-ospf-1]quit //退出OSPF配置視圖,返回系統(tǒng)配置視圖
[LSW1]quit //退出系統(tǒng)配置視圖,返回用戶視圖
<LSW1>save //保存配置
The current configuration will be written to the device.
Are you sure to continue?[Y/N]y
Info: Please input the file name ( *.cfg, *.zip ) [vrpcfg.zip]:
Now saving the current configuration to the slot 0.
Save the configuration successfully.
<LSW1>
<LSW1>
(2) 配置Internet網(wǎng)絡(luò)
以下為Internet網(wǎng)絡(luò)的客戶機(jī)PC2的配置

PC2的網(wǎng)絡(luò)地址
交換機(jī)LSW2的配置
The device is running!
<Huawei>sys
<Huawei>system-view //進(jìn)入系統(tǒng)配置視圖
Enter system view, return user view with Ctrl+Z.
[Huawei]undo info-center enable //關(guān)閉信息提示
Info: Information center is disabled.
[Huawei]sysname LSW2 //修改交換機(jī)名為LSW1
[LSW2]int v 1
[LSW2-Vlanif1]ip addr 10.77.77.254 24 //配置vlan的IP地址
[LSW2-Vlanif1]quit //退出vlan接口配置,返回系統(tǒng)配置視圖
[LSW2]ospf 1 //進(jìn)入OSPF配置接口,默認(rèn)ID號為1
[LSW2-ospf-1]area 0 //創(chuàng)建OSPF區(qū)域,并進(jìn)入OSPF區(qū)域視圖
[LSW2-ospf-1-area-0.0.0.0]network 10.77.77.0 0.0.0.255 //指定接口所在的網(wǎng)段地址,反掩碼
[LSW2-ospf-1-area-0.0.0.0]quit //退出OSPF區(qū)域,返回OSPF配置視圖
[LSW2-ospf-1]quit //退出OSPF配置視圖,返回系統(tǒng)配置視圖
[LSW2]quit //退出系統(tǒng)配置視圖,返回用戶視圖
<LSW2>save //保存配置
The current configuration will be written to the device.
Are you sure to continue?[Y/N]y
Info: Please input the file name ( *.cfg, *.zip ) [vrpcfg.zip]:
Now saving the current configuration to the slot 0.
Save the configuration successfully.
<LSW2>
(3) 配置ISP1/ISP2的路由器
路由器AR1的配置
The device is running!
<Huawei>
<Huawei>system-view //進(jìn)入系統(tǒng)配置視圖
Enter system view, return user view with Ctrl+Z.
[Huawei]undo info-center enable //關(guān)閉信息提示
Info: Information center is disabled.
[Huawei]sysname AR1 //修改路由器名為AR1
[AR1]
[AR1]interface GigabitEthernet 0/0/0 //進(jìn)入接口配置
[AR1-GigabitEthernet0/0/0]ip address 10.1.1.2 24 //配置接口地址
[AR1-GigabitEthernet0/0/0]quit //退出接口配置視圖,返回系統(tǒng)視圖
[AR1]
[AR1]interface GigabitEthernet 0/0/1 //進(jìn)入接口配置
[AR1-GigabitEthernet0/0/1]ip address 10.77.77.3 24 //配置接口地址
[AR1-GigabitEthernet0/0/1]quit //退出接口配置視圖,返回系統(tǒng)視圖
[AR1]
[AR1]ospf
[AR1]ospf 1 //進(jìn)入OSPF配置接口,默認(rèn)ID號為1
[AR1-ospf-1]area 0 //創(chuàng)建OSPF區(qū)域,并進(jìn)入OSPF區(qū)域視圖
[AR1-ospf-1-area-0.0.0.0]
[AR1-ospf-1-area-0.0.0.0]network 10.1.1.0 0.0.0.255 //指定接口所在的網(wǎng)段地
[AR1-ospf-1-area-0.0.0.0]network 10.77.77.0 0.0.0.255 //指定接口所在的網(wǎng)段地
[AR1-ospf-1-area-0.0.0.0]quit //退出OSPF區(qū)域,返回OSPF配置視圖
[AR1-ospf-1]quit //退出OSPF配置視圖,返回系統(tǒng)配置視圖
[AR1]quit
<AR1>save
The current configuration will be written to the device.
Are you sure to continue? (y/n)[n]:y
It will take several minutes to save configuration file, please wait........
Configuration file had been saved successfully
Note: The configuration file will take effect after being activated
<AR1>
路由器AR2的配置
The device is running!
<Huawei>system-view //進(jìn)入系統(tǒng)配置視圖
Enter system view, return user view with Ctrl+Z.
[Huawei]undo info-center enable //關(guān)閉信息提示
Info: Information center is disabled.
[Huawei]sysname AR2 //修改路由器名為AR2
[AR2]interface GigabitEthernet 0/0/0 //進(jìn)入接口配置
[AR2-GigabitEthernet0/0/0]ip address 10.2.2.2 24 //配置接口地址
[AR2-GigabitEthernet0/0/0]quit //退出接口配置視圖,返回系統(tǒng)視圖
[AR2]interface GigabitEthernet 0/0/1 //進(jìn)入接口配置
[AR2-GigabitEthernet0/0/1]ip address 10.77.77.4 24 //配置接口地址
[AR2-GigabitEthernet0/0/1]quit //退出接口配置視圖,返回系統(tǒng)視圖
[AR2]
[AR2]ospf 1 //進(jìn)入OSPF配置接口,默認(rèn)ID號為1
[AR2-ospf-1]area 0 //創(chuàng)建OSPF區(qū)域,并進(jìn)入OSPF區(qū)域視圖
[AR2-ospf-1-area-0.0.0.0]network 10.2.2.0 0.0.0.255 //指定接口所在的網(wǎng)段地
[AR2-ospf-1-area-0.0.0.0]network 10.77.77.0 0.0.0.255 //指定接口所在的網(wǎng)段地
[AR2-ospf-1-area-0.0.0.0]quit //退出OSPF區(qū)域,返回OSPF配置視圖
[AR2-ospf-1]quit //退出OSPF配置視圖,返回系統(tǒng)配置視圖
[AR2]quit
<AR2>save
The current configuration will be written to the device.
Are you sure to continue? (y/n)[n]:y
It will take several minutes to save configuration file, please wait........
Configuration file had been saved successfully
Note: The configuration file will take effect after being activated
<AR2>
(4) 配置防火墻FW1
分別為防火墻的連接各個(gè)網(wǎng)絡(luò)的接口配置IP地址,網(wǎng)關(guān),允許ping
<USG6000V1>system-view //進(jìn)入系統(tǒng)配置視圖
Enter system view, return user view with Ctrl+Z.
[USG6000V1]undo info-center enable //關(guān)閉信息提示
Info: Information center is disabled.
[USG6000V1]sysname FW1 //修改防火墻的設(shè)備名為FW1
[FW1]interface GigabitEthernet 1/0/1 //進(jìn)入GE1/0/1接口
[FW1-GigabitEthernet1/0/1]ip address 192.168.10.253 24 //配置接口的IP地址
[FW1-GigabitEthernet1/0/1]service-manage ping permit //允許PING
[FW1-GigabitEthernet1/0/1]quit //退出接口配置視圖,返回系統(tǒng)視圖
[FW1]interface GigabitEthernet 1/0/2 //進(jìn)入GE1/0/2接口
[FW1-GigabitEthernet1/0/2]ip address 10.1.1.1 24 //配置接口的IP地址
[FW1-GigabitEthernet1/0/2]service-manage ping permit //允許PING
[FW1-GigabitEthernet1/0/2]quit //退出接口配置視圖,返回系統(tǒng)視圖
[FW1]interface GigabitEthernet 1/0/3 //進(jìn)入GE1/0/3接口
[FW1-GigabitEthernet1/0/3]ip address 10.0.0.1 24 //配置接口的IP地址
[FW1-GigabitEthernet1/0/3]service-manage ping permit //允許PING
[FW1-GigabitEthernet1/0/3]quit //退出接口配置視圖,返回系統(tǒng)視圖
[FW1]firewall zone trust //進(jìn)入安全域trust配置
[FW1-zone-trust]add interface GigabitEthernet 1/0/1 //把GE1/0/1加入安全域
[FW1-zone-trust]quit //退出安全域配置視圖,返回系統(tǒng)視圖
[FW1]firewall zone untrust //進(jìn)入安全域untrust配置
[FW1-zone-untrust]add interface GigabitEthernet 1/0/2 //把GE1/0/2加入安全域
[FW1-zone-untrust]quit //退出安全域配置視圖,返回系統(tǒng)視圖
[FW1]firewall zone dmz //進(jìn)入安全域dmz配置
[FW1-zone-dmz]add interface GigabitEthernet 1/0/3 //把GE1/0/3加入安全域
[FW1-zone-dmz]quit //退出安全域配置視圖,返回系統(tǒng)視圖
[FW1]
[FW1]security-policy //進(jìn)入安全策略配置視圖
[FW1-policy-security]rule name lan_isp //創(chuàng)建名lan_isp的規(guī)則
[FW1-policy-security-rule-lan_isp]source-zone local trust //設(shè)置源安全域
[FW1-policy-security-rule-lan_isp]destination-zone local untrust //設(shè)置目的安全域
[FW1-policy-security-rule-lan_isp]action permit //允許匹配規(guī)則的流量通過
[FW1-policy-security-rule-lan_isp]quit //退出規(guī)則視圖,返回安全策略視圖
[FW1-policy-security]rule name hrp_check //創(chuàng)建名hrp_check的規(guī)則
[FW1-policy-security-rule-hrp_check]source-zone local dmz //設(shè)置源安全域
[FW1-policy-security-rule-hrp_check]destination-zone dmz local //設(shè)置目的安全域
[FW1-policy-security-rule-hrp_check]action permit //允許匹配規(guī)則的流量通過
[FW1-policy-security-rule-hrp_check]quit //退出規(guī)則視圖,返回安全策略視圖
[FW1-policy-security]dis this //查看當(dāng)前配置結(jié)果
#
security-policy
rule name lan_isp
source-zone trust
destination-zone untrust
action permit
rule name hrp_check
source-zone local
source-zone dmz
destination-zone local
destination-zone dmz
action permit
#
return
[FW1-policy-security]quit //退出安全策略配置視圖,返回系統(tǒng)視圖
[FW1]ospf 1 //進(jìn)入OSPF配置接口,默認(rèn)ID號為1
[FW1-ospf-1]area 0 //創(chuàng)建OSPF區(qū)域,并進(jìn)入OSPF區(qū)域視圖
[FW1-ospf-1-area-0.0.0.0]network 192.168.10.0 0.0.0.255 //指定接口所在的網(wǎng)段地
[FW1-ospf-1-area-0.0.0.0]network 10.1.1.0 0.0.0.255 //指定接口所在的網(wǎng)段地
[FW1-ospf-1-area-0.0.0.0]network 10.0.0.0 0.0.0.255 //指定接口所在的網(wǎng)段地
[FW1-ospf-1-area-0.0.0.0]quit //退出OSPF區(qū)域,返回OSPF配置視圖
[FW1-ospf-1]quit //退出OSPF配置視圖,返回系統(tǒng)配置視圖
[FW1]
[FW1]hrp adjust ospf-cost enable //動(dòng)根據(jù)主備狀態(tài)調(diào)整OSPF-COST值功能
[FW1]hrp interface GigabitEthernet 1/0/3 remote 10.0.0.2 //創(chuàng)建備份雙機(jī)間數(shù)據(jù)的通道接口
[FW1]hrp mirror session enable //啟動(dòng)會(huì)話快速備份功能
[FW1]bfd //啟用BFD功能,并進(jìn)入BFD全局視圖
[FW1-bfd]quit //退出BFD配置視圖,返回系統(tǒng)配置視圖
[FW1]bfd 1 bind peer-ip 10.1.1.2 //創(chuàng)建BFD會(huì)話綁定,并生成BFD會(huì)話
[FW1-bfd-session-1]
[FW1-bfd-session-1]discriminator local 8001 //配置當(dāng)前BFD會(huì)話的本地標(biāo)識(shí)符
[FW1-bfd-session-1]discriminator remote 8002 //配置當(dāng)前BFD會(huì)話的遠(yuǎn)端標(biāo)識(shí)符
[FW1-bfd-session-1]commit //提交BFD會(huì)話配置
[FW1-bfd-session-1]quit //退出BFD會(huì)話配置,返回系統(tǒng)配置視圖
[FW1]
[FW1]
(5) 配置防火墻FW2
<USG6000V1>sys
<USG6000V1>system-view //進(jìn)入系統(tǒng)配置視圖
Enter system view, return user view with Ctrl+Z.
[USG6000V1]undo info-center enable //關(guān)閉信息提示
Info: Information center is disabled.
[USG6000V1]sysname FW2 //修改防火墻的設(shè)備名為FW2
[FW2]
[FW2]interface GigabitEthernet 1/0/1 //進(jìn)入GE1/0/1接口
[FW2-GigabitEthernet1/0/1]ip addr 192.168.10.252 24 //配置接口的IP地址
[FW2-GigabitEthernet1/0/1]service-manage ping permit //允許PING
[FW2-GigabitEthernet1/0/1]quit //退出接口配置視圖,返回系統(tǒng)視圖
[FW2]interface GigabitEthernet 1/0/2 //進(jìn)入GE1/0/2接口
[FW2-GigabitEthernet1/0/2]ip address 10.2.2.1 24 //配置接口的IP地址
[FW2-GigabitEthernet1/0/2]service-manage ping permit //允許PING
[FW2-GigabitEthernet1/0/2]quit //退出接口配置視圖,返回系統(tǒng)視圖
[FW2]interface GigabitEthernet 1/0/3 //進(jìn)入GE1/0/3接口
[FW2-GigabitEthernet1/0/3]ip address 10.0.0.2 24 //配置接口的IP地址
[FW2-GigabitEthernet1/0/3]service-manage ping permit //允許PING
[FW2-GigabitEthernet1/0/3]quit //退出接口配置視圖,返回系統(tǒng)視圖
[FW2]
[FW2]
[FW2]firewall zone trust //進(jìn)入安全域trust配置
[FW2-zone-trust]add interface GigabitEthernet 1/0/1 //把GE1/0/1加入安全域
[FW2-zone-trust]quit //退出安全域配置視圖,返回系統(tǒng)視圖
[FW2]firewall zone untrust //進(jìn)入安全域untrust配置
[FW2-zone-untrust]add interface GigabitEthernet 1/0/2 //把GE1/0/2加入安全域
[FW2-zone-untrust]quit //退出安全域配置視圖,返回系統(tǒng)視圖
[FW2]firewall zone dmz //進(jìn)入安全域dmz配置
[FW2-zone-dmz]add interface GigabitEthernet 1/0/3 //把GE1/0/3加入安全域
[FW2-zone-dmz]quit //退出安全域配置視圖,返回系統(tǒng)視圖
[FW2]
[FW2]security-policy //進(jìn)入安全策略配置視圖
[FW2-policy-security]rule name lan_isp //創(chuàng)建名lan_isp的規(guī)則
[FW2-policy-security-rule-lan_isp]source-zone local trust //設(shè)置源安全域
[FW2-policy-security-rule-lan_isp]destination-zone local untrust //設(shè)置目的安全域
[FW2-policy-security-rule-lan_isp]action permit //允許匹配規(guī)則的流量通過
[FW2-policy-security-rule-lan_isp]quit
[FW2-policy-security]rule name hrp_check //創(chuàng)建名hrp_check的規(guī)則
[FW2-policy-security-rule-hrp_check]source-zone local dmz //設(shè)置源安全域
[FW2-policy-security-rule-hrp_check]destination-zone local dmz //設(shè)置目的安全域
[FW2-policy-security-rule-hrp_check]action permit //允許匹配規(guī)則的流量通過
[FW2-policy-security-rule-hrp_check]quit
[FW2-policy-security]quit
[FW2]
[FW2]ospf 1 //進(jìn)入OSPF配置接口,默認(rèn)ID號為1
[FW2-ospf-1]area 0 //創(chuàng)建OSPF區(qū)域,并進(jìn)入OSPF區(qū)域視圖
[FW2-ospf-1-area-0.0.0.0]network 192.168.10.0 0.0.0.255 //指定接口所在的網(wǎng)段地
[FW2-ospf-1-area-0.0.0.0]network 10.2.2.0 0.0.0.255 //指定接口所在的網(wǎng)段地
[FW2-ospf-1-area-0.0.0.0]network 10.0.0.0 0.0.0.255 //指定接口所在的網(wǎng)段地
[FW2-ospf-1-area-0.0.0.0]quit //退出OSPF區(qū)域,返回OSPF配置視圖
[FW2-ospf-1]quit //退出OSPF配置視圖,返回系統(tǒng)配置視圖
[FW2]
[FW2]
[FW2]hrp adjust ospf-cost enable //動(dòng)根據(jù)主備狀態(tài)調(diào)整OSPF-COST值功能
[FW2]hrp interface GigabitEthernet 1/0/3 remote 10.0.0.1 //創(chuàng)建備份雙機(jī)間數(shù)據(jù)的通道接口
[FW2]hrp mirror session enable //啟動(dòng)會(huì)話快速備份功能
[FW2]
[FW2]bfd //啟用BFD功能,并進(jìn)入BFD全局視圖
[FW2-bfd]quit //退出BFD配置視圖,返回系統(tǒng)配置視圖
[FW2]bfd 1 bind peer-ip 10.1.1.2 //創(chuàng)建BFD會(huì)話綁定,并生成BFD會(huì)話
[FW2-bfd-session-1]discriminator local 8003 //配置當(dāng)前BFD會(huì)話的本地標(biāo)識(shí)符
[FW2-bfd-session-1]discriminator remote 8004 //配置當(dāng)前BFD會(huì)話的遠(yuǎn)端標(biāo)識(shí)符
[FW2-bfd-session-1]commit //提交BFD會(huì)話配置
[FW2-bfd-session-1]quit //退出BFD會(huì)話配置,返回系統(tǒng)配置視圖
[FW2]
[FW2]
(6) 配置路由器的BFD
路由器AR1的BFD
<AR2>
<AR2>sys
<AR2>system-view
Enter system view, return user view with Ctrl+Z.
[AR1]bfd //啟用BFD功能,并進(jìn)入BFD全局視圖
[AR1-bfd]quit //退出BFD配置視圖,返回系統(tǒng)配置視圖
[AR1]
[AR1]bfd 1 bind peer-ip 10.1.1.1 //創(chuàng)建BFD會(huì)話綁定,并生成BFD會(huì)話
[AR1-bfd-session-1]discriminator local 8002 //配置當(dāng)前BFD會(huì)話的本地標(biāo)識(shí)符
[AR1-bfd-session-1]discriminator remote 8001 //配置當(dāng)前BFD會(huì)話的遠(yuǎn)端標(biāo)識(shí)符
[AR1-bfd-session-1]commit //提交BFD會(huì)話配置
[AR1-bfd-session-1]quit //退出BFD會(huì)話配置,返回系統(tǒng)配置視圖
[AR1]
[AR1]
路由器AR2的BFD
<AR2>
<AR2>sys
<AR2>system-view
Enter system view, return user view with Ctrl+Z.
[AR2]bfd //啟用BFD功能,并進(jìn)入BFD全局視圖
[AR2-bfd]quit //退出BFD配置視圖,返回系統(tǒng)配置視圖
[AR2]bfd 1 bind peer-ip 10.2.2.1
[AR2-bfd-session-1]discriminator local 8004 //配置當(dāng)前BFD會(huì)話的本地標(biāo)識(shí)符
[AR2-bfd-session-1]discriminator remote 8003 //配置當(dāng)前BFD會(huì)話的遠(yuǎn)端標(biāo)識(shí)符
[AR2-bfd-session-1]commit //提交BFD會(huì)話配置
[AR2-bfd-session-1]quit //退出BFD會(huì)話配置,返回系統(tǒng)配置視圖
[AR2]
(7) 配置
(8)運(yùn)行防火墻HRP
防火墻FW1運(yùn)行,
[FW1]hrp enable
HRP_M[FW1]
防火墻FW2運(yùn)行,
[FW2]hrp enable
HRP_S[FW2]
(8) 測試
用PING命令測試通訊鏈路,關(guān)閉鏈路中的設(shè)備,觀察通訊的可靠性
(七)參考資料
- 華為模擬器eNSP軟件,
- 華為模擬器eNSP社區(qū),
- HCNA-Security 華為認(rèn)證網(wǎng)絡(luò)安全工程師,
- HCNP-Security 華為認(rèn)證網(wǎng)絡(luò)安全資深工程師,
- HUAWEI USG6000V V500R001C10SPC100 典型配置案例,
- HUAWEI USG6000V V500R001C10SPC100 管理員指南,
- HUAWEI USG6000V V500R001C10SPC100 命令參考 ,
- 華為ICT相關(guān)的英文簡稱 。
PS:
文檔由燉冬瓜用Markdown語言編寫,輸出PDF或HTML。
燉冬瓜 一枚混跡挨踢江湖十載有余的吃貨,好吃懶做,成功的從絲瓜進(jìn)階為冬瓜。