设为首页 收藏本站
查看: 2760|回复: 0

[经验分享] 华为Trunk+Vrrp实现冗余备份

[复制链接]

尚未签到

发表于 2018-7-25 07:59:07 | 显示全部楼层 |阅读模式
  前言:
  VRRP虚拟路由冗余协议对共享多存取访问介质(如以太网)上终端IP设备的默认网关(Default Gateway)进行冗余备份,从而在其中一台路由设备宕机时,备份路由设备及时接管转发工作,向用户提供透明的切换,提高网络服务质量,无疑提出了了一个很好的解决方案。
  实验环境:
  这里我们用一台华为s3526交换机模拟INTERNET   两个防火墙  两台Quidway S2403H-HI交换机作为局域网连接设备
  实验目的:
  设置VRRP实现链路的互相备份
  vlan 10的电脑都从1.1.1.1访问INTERNET,当1.1.1.1网络断掉的时候从2.2.2.1访问INTERNET
  Vlan 20的电脑都从2.2.2.1访问INTERNET,当2.2.2.1网络断掉的时候从1.1.1.1访问INTERNET
DSC0000.png

  一.基本接口配置
  s3526交换机的配置
  <H3C>system-view
  [H3C]sysname isp
  配置接口ip地址
  [isp]int eth0/0
  [isp-Ethernet0/0]ip add 1.1.1.1 24
  [isp-Ethernet0/0]int eth0/4
  [isp-Ethernet0/4]ip add 2.2.2.1 24
  添加区域
  [isp-Ethernet0/4]quit
  [isp]firewall zone untrust 开启非信任区域
  [isp-zone-untrust]add interface eth0/4 把接口添加到区域
  [isp]firewall zone trust  开启信任区域
  [isp-zone-trust]add interface eth0/0把接口添加到区域
  [isp]interface LoopBack1 因为是试验环境,并没有连接到INTERNET,把广域网接口配成loopback
  [isp-LoopBack1]ip add 3.3.3.3 24
  <isp>dis ip routing-table
DSC0001.png

  fw1的配置
  <H3C>system-view
  [H3C]sysname fw1
  [fw1]undo insulate  取消端口隔离
  接口ip地址配置
  [fw1]int eth0/4
  [fw1-Ethernet0/4]ip add 1.1.1.2 24
  [fw1-Ethernet0/4]int eth0/0
  [fw1-Ethernet0/0]undo ip address (eth0/0取消ip)
  [fw1-Ethernet0/0]quit
  [fw1]int eth0/0.10 拆分子接口
  [fw1-Ethernet0/0.10]vlan-type dot1q vid 10 打标签
  [fw1-Ethernet0/0.10]ip add 192.168.10.1 24
  [fw1-Ethernet0/0.10]qu
  [fw1]int eth0/0.20
  [fw1-Ethernet0/0.20]vlan-type dot1q vid 20 打标签
  [fw1-Ethernet0/0.20]ip add 192.168.20.1 24
  [fw1-Ethernet0/0.20]qu
  [fw1]firewall zone trust 开启信任区域
  [fw1-zone-trust]add interface Ethernet 0/0.10 添加接口到区域
  [fw1-zone-trust]add interface Ethernet 0/0.20 添加接口到区域
  [fw1-zone-trust]quit
  [fw1]firewall zone untrust  开启一个非信任区域
  [fw1-zone-untrust]add interface eth0/4 添加子接口到区域
  [fw1]ping 1.1.1.1
DSC0002.png

  [fw1]ip route-static 0.0.0.0 0 1.1.1.1 设置外网默认路由
  设置动态nat
  [fw1]acl number 2000   创建访问控制列表
  [fw1-acl-basic-2000]rule 10 permit source any
  [fw1-acl-basic-2000]qu
  [fw1]interface eth0/4
  [fw1-Ethernet0/4]nat outbound
  [fw1-Ethernet0/4]nat outbound 2000
  fw2的配置:
  <H3C>system-view
  [H3C]sysname fw2
  [fw2]undo insulate 取消端口隔离
  配置接口ip地址
  [fw2]interface eth0/4
  [fw2-Ethernet0/4]ip add 2.2.2.2 24
  [fw2-Ethernet0/4]int eth0/0
  [fw2-Ethernet0/0]undo ip address
  拆分子接口
  [fw2-Ethernet0/0]int eth0/0.10
  [fw2-Ethernet0/0.10]vlan-type dot1q vid 10 打标签
  [fw2-Ethernet0/0.10]ip add 192.168.10.2 24
  [fw2-Ethernet0/0.10]int eth0/0.20
  [fw2-Ethernet0/0.20]vlan-type dot1q vid 20 打标签
  [fw2-Ethernet0/0.20]ip add 192.168.20.2 24
  [fw2-Ethernet0/0.20]quit
  添加区域
  [fw2]firewall zone untrust 开启非信任区域
  [fw2-zone-untrust]add interface eth0/4 添加接口到区域
  [fw2-zone-untrust]quit
  [fw2]firewall zone trust  开启信任区域
  [fw2-zone-trust]add interface eth0/0.10 添加接口到区域
  [fw2-zone-trust]add interface eth0/0.20 添加接口到区域
  <fw2>dis ip routing-table
DSC0003.png

  <fw2>system-view
  [fw2]ip route-static 0.0.0.0 0 2.2.2.1 配置外网默认路由
  [fw2]ping 2.2.2.1   测试与外网的连通性
DSC0004.png

  配置nat
  [fw2]acl number 2000 设置访问控制列表
  [fw2-acl-basic-2000]rule 10 permit source any 设置规则
  [fw2-acl-basic-2000]int eth0/4
  [fw2-Ethernet0/4]nat outbound 2000
  SW1的配置
  <Quidway>system-view
  [Quidway]sysname sw1
  [sw1]stp enable  启动生成树协议
  划分vlan并添加接口到vlan
  [sw1]vlan 10
  [sw1-vlan10]port e1/0/10
  [sw1-vlan10]vlan 20
  [sw1-vlan20]port e1/0/20
  设置trunk链路
  [sw1-vlan20]int e1/0/24
  [sw1-Ethernet1/0/24]port link-type trunk 设置链路类型为trunk
  [sw1-Ethernet1/0/24]port trunk permit vlan all 语序所有vlan通过
  [sw1-Ethernet1/0/24]int e1/0/1
  [sw1-Ethernet1/0/1]port link-type trunk      设置链路类型为trunk
  [sw1-Ethernet1/0/1]port trunk permit vlan all 允许所有vlan通过
  [sw1-Ethernet1/0/1]int e1/0/2
  [sw1-Ethernet1/0/2]port link-type trunk      设置链路类型为trunk
  [sw1-Ethernet1/0/2]port trunk permit vlan all 允许所有vlan通过
  [sw1-Ethernet1/0/2]quit
  设置链路聚合
  [sw1]link-aggregation group 1 mode manual  设置链路聚合组方式手工
  [sw1]int e1/0/1
  [sw1-Ethernet1/0/1]port link-aggregation group 1 把e1/0/1加入聚合组1
  [sw1-Ethernet1/0/1]int e1/0/2
  [sw1-Ethernet1/0/2]port link-aggregation group 1 把e1/0/2加入聚合组1
  查看聚合状态
  [sw1-Ethernet1/0/2]dis link-aggregation verbose
DSC0005.png

  [sw1-Ethernet1/0/2]dis stp brief
  此时不显示e1/0/2口了,因为链路聚合之后e1/0/1和e1/0/2被认为是一条链路
DSC0006.png

  sw2的配置:
  <Quidway>system-view
  [Quidway]sysname sw2
  [sw2]stp enable  启动生成树协议
  创建vlan并把接口添加到vlan
  [sw2]vlan 10
  [sw2-vlan10]port e1/0/10
  [sw2-vlan10]vlan 20
  [sw2-vlan20]port e1/0/20
  [sw2-vlan20]int e1/0/24
  [sw2-Ethernet1/0/24]port link-type trunk  设置链路类型为trunk
  [sw2-Ethernet1/0/24]port trunk permit vlan all 允许所有vlan通过
  [sw2-Ethernet1/0/24]int e1/0/1
  [sw2-Ethernet1/0/1]port link-type trunk  设置链路类型为trunk
  [sw2-Ethernet1/0/1]port trunk permit vlan all 允许所有vlan通过
  [sw2-Ethernet1/0/1]int e1/0/2
  [sw2-Ethernet1/0/2]port link-type trunk    设置链路类型为trunk
  [sw2-Ethernet1/0/2]port trunk permit vlan all 允许所有vlan通过
  [sw2-Ethernet1/0/2]quit
  [sw2]link-aggregation group 1 mode manual   设置链路聚合组方式手工
  [sw2]int e1/0/1
  [sw2-Ethernet1/0/1]port link-aggregation group 1  把e1/0/1加入聚合组1
  [sw2-Ethernet1/0/1]int e1/0/2
  [sw2-Ethernet1/0/2]port link-aggregation group 1 把e1/0/2加入聚合组1
  [sw2-Ethernet1/0/2]dis link-aggregation verbose 查看链路聚合状态
DSC0007.png

  [sw2-Ethernet1/0/2]dis stp brief
DSC0008.png

  测试连通性
DSC0009.png

DSC00010.png

  二.设置vrrp备份
  fw2的VRRP配置
  [fw2]vrrp ping-enable  可以让你ping通虚拟ip(不配置也不影响正常通信)
  [fw2]int eth0/0.10
  [fw2-Ethernet0/0.10]vrrp vrid 10 virtual-ip 192.168.10.254   编号为10组的虚拟ip
DSC00011.png

  [fw2-Ethernet0/0.10]int eth0/0.20
  [fw2-Ethernet0/0.20]vrrp vrid 20 virtual-ip 192.168.20.254  编号为20组的虚拟ip
DSC00012.png

  [fw2-Ethernet0/0.20]vrrp vrid 20 priority 120 设置优先级
  [fw2-Ethernet0/0.20]vrrp vrid 20 track eth0/4 reduced 30 跟踪eth0/4,当eth0/4变化的时候vrid为20的组优先级减少30(120-30<fw1的优先级100)
  [fw2]dis vrrp
DSC00013.png

  fw1的VRRP配置
  [fw1]vrrp ping-enable  可以让你ping通虚拟ip(不配置也不影响正常通信)
  [fw1]int eth0/0.10
  [fw1-Ethernet0/0.10]vrrp vrid 10 virtual-ip 192.168.10.254 编号为10组的虚拟ip
  [fw1-Ethernet0/0.10]vrrp vrid 10 priority 120   设置优先级
  [fw1-Ethernet0/0.10]vrrp vrid 10 track eth0/4 reduced 30 跟踪eth0/4,当eth0/4变化的时候vrid为20的组优先级减少30
  [fw1-Ethernet0/0.10]int eth0/0.20
  [fw1-Ethernet0/0.20]vrrp vrid  20 virtual-ip 192.168.20.254  编号为20组的虚拟ip
  [fw1-Ethernet0/0.20]dis vrrp
DSC00014.png

  三.测试
  这里用一台交换机模拟pc进行测试
  <Quidway>system-view
  [Quidway]sysname pc20
  [pc20]int Vlan-interface 1
  [pc20-Vlan-interface1]ip add 192.168.20.100 255.255.255.0配置ip地址
  [pc20-Vlan-interface1]quit
  [pc20]ip route-static 0.0.0.0 0 192.168.20.254
  [pc20]ping 192.168.20.254 (ping虚拟网关通行正常)
DSC00015.png

  [pc20]ping 3.3.3.3 (说明外网连接正常)
DSC00016.png

  [pc20]tracert 3.3.3.3(监控连接外网的路径)
DSC00017.png

  Pc10设置
  <Quidway>system-view
  [Quidway]sysname pc 10
  [pc 10]int Vlan-interface 1
  [pc 10-Vlan-interface1]ip add 192.168.10.100 255.255.255.0
  [pc 10]ip route-static 0.0.0.0 0 192.168.10.254
  [pc 10]ping 192.168.10.254
DSC00018.png

  [pc 10]ping 3.3.3.3
DSC00019.png

  [pc 10]tracert 3.3.3.3
DSC00020.png

  [pc 10]ping -c 20000 192.168.20.100(扩展的ping,表示ping192.168.20.100   20000次
  )
  当fw1上的e0/0断掉的时候
DSC00021.png

  丢了两次包然后马上又连上了
  当fw2上的e0/0断掉的时候
DSC00022.png

  同样丢了两次包然后马上又连上了
  当fw2上的e0/0断掉的时候
  [pc 10]ping 3.3.3.3
DSC00023.png

  [pc 10]tracert 3.3.3.3
DSC00024.png

  [pc 10]ping -c 5000 3.3.3.3
  当fw1的e0/4断掉的时候
DSC00025.png

DSC00026.png

  丢包后自动连上
DSC00027.png

  此时是从192.168.10.2(既从2.2.2.1出去的)
DSC00028.png

DSC00029.png


  当fw2的eth0/4断掉的时候情况大致相同。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-540995-1-1.html 上篇帖子: 华为交换机DHCP-Stations 下篇帖子: 华为带内管理与带外管理
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表