在H3C防火墙部署RBM双机热备(VRRP)的出口组网场景中,参考官方配置案例,外网接口通常采用24位掩码进行规划,实际项目中29位掩码也可正常配置。然而,当前运营商专线仅提供30位掩码(/30)的地址段,该网段仅包含4个IP地址(网络地址、广播地址及2个可用主机地址),在双机热备组网下,主备防火墙物理接口各需占用一个IP,运营商网关占用一个IP,导致无剩余IP可用于配置VRRP虚拟IP,地址资源严重不足。请问在此场景下应如何进行合理规划和配置?
不涉及
(0)
此方案无需运营商配合,通过逻辑接口扩展地址空间。
拓扑示意:
运营商网关(30位IP1)
|
| (30位网段,仅2个可用主机地址)
|
H3C防火墙A(物理口,IP2)---[VRRP虚拟IP]--- H3C防火墙B(物理口,IP3)
| |
|--- VLAN子接口1(VRID 1,虚拟IP = IP1)---|
|--- VLAN子接口2(VRID 2,虚拟IP = 新设IP)---|配置要点:
(0)
10.0.0.1/30 和 10.0.0.2/30),这仅用于主备设备之间的 VRRP 协议协商以及底层二层通信。200.0.1.1,掩码为 255.255.255.0。[FW1] interface GigabitEthernet0/0/1
[FW1-GigabitEthernet0/0/1] ip address 10.0.0.1 255.255.255.252 // 配置私有互联IP
[FW1-GigabitEthernet0/0/1] vrrp vrid 1 virtual-ip 200.0.1.1 active // 将公网IP设为VRRP虚拟IP
[FW1-GigabitEthernet0/0/1] vrrp vrid 1 priority 120 // 设置较高优先级使其成为Master
[FW1-GigabitEthernet0/0/1] quit
[FW1] ip route-static 0.0.0.0 0 <ISP网关IP> // 默认路由指向ISP网关[FW2] interface GigabitEthernet0/0/1
[FW2-GigabitEthernet0/0/1] ip address 10.0.0.2 255.255.255.252 // 配置私有互联IP
[FW2-GigabitEthernet0/0/1] vrrp vrid 1 virtual-ip 200.0.1.1 standby // 虚拟IP与主设备保持一致
[FW2-GigabitEthernet0/0/1] vrrp vrid 1 priority 100 // 优先级低于主设备
[FW2-GigabitEthernet0/0/1] quit
[FW2] ip route-static 0.0.0.0 0 <ISP网关IP> // 默认路由指向ISP网关[FW1] nat address-group 1 name public_ip
[FW1-address-group-1] address 200.0.1.1 200.0.1.1
[FW1-address-group-1] vrrp vrid 1 // 关键:绑定到VRRP备份组
[FW1-address-group-1] quit(0)
暂无评论
203.0.113.0/30仅占用 2 个可用主机 IP,无多余 IP 浪费,主备防火墙接口均不配置 IP 地址。
# 1. 外网接口无IP,开启VRRP
interface GigabitEthernet 0/0
port link-mode route
description "运营商专线/30外网口"
# 不配置ip address!
# 创建VRRP组,虚拟IP为运营商可用地址
vrrp vrid 1 virtual-ip 203.0.113.2 255.255.255.252
vrrp vrid 1 priority 120 # 主设备高优先级
vrrp vrid 1 preempt-mode
# 开启VRRP免费ARP,外网网关可正常学习虚IP MAC
vrrp send-garp enable
# 2. RBM双机热备配置(配套VRRP联动切换)
rbm group 1
rbm interface GigabitEthernet 0/2 # 心跳互联口(两台防火墙直连)
rbm peer 10.0.0.2 # 对端心跳IP
rbm track vrrp vrid 1 # 监控外网VRRP,故障自动切换
# 3. 默认路由指向运营商网关(核心,虚IP跨网段可达网关)
ip route-static 0.0.0.0 0 203.0.113.1
# 4. 出口NAT绑定VRRP虚IP
nat address-group 1 203.0.113.2 203.0.113.2
nat outbound any address-group 1
# 5. 内网安全域、策略正常配置,无改动
security-zone untrust add interface GigabitEthernet 0/0
interface GigabitEthernet 0/0
port link-mode route
description "运营商专线/30外网口"
vrrp vrid 1 virtual-ip 203.0.113.2 255.255.255.252
vrrp vrid 1 priority 100
vrrp vrid 1 preempt-mode
vrrp send-garp enable
rbm group 1
rbm interface GigabitEthernet 0/2
rbm peer 10.0.0.1
rbm track vrrp vrid 1
ip route-static 0.0.0.0 0 203.0.113.1
nat address-group 1 203.0.113.2 203.0.113.2
nat outbound any address-group 1
security-zone untrust add interface GigabitEthernet 0/0
display ip interface brief 外网接口无物理 IP,仅存在 VRRP 虚 IP;display vrrp brief 主备一台 Master 一台 Backup,切换正常;# 公网虚IP 203.0.113.2 80端口映射内网服务器
nat server protocol tcp global 203.0.113.2 www inside 192.168.1.100 www
vrrp send-garp enable,设备切换时主动发送免费 ARP 更新运营商 ARP 表。ip address配置后再创建 VRRP。
| 方案 | IP 占用 | 对外 IP 一致性 | 适用场景 | 推荐度 |
|---|---|---|---|---|
| 无接口实 IP+VRRP 虚 IP | 仅占用网关 + VRRP 2 个 IP | 切换后 IP 不变,业务无感知 | /30 专线、端口映射、SSL VPN、固定公网出口 | ⭐⭐⭐⭐⭐ 首选 |
| 运营商扩网段 | 充足多 IP | 不变 | 多公网 IP 业务、预算充足 | ⭐⭐⭐ |
| 外网无 VRRP、仅内网 VRRP | 占用全部 2 个主机 IP | 切换后公网 IP 变化 | 仅普通上网、无对外发布业务 |
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论