• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

求解答,谢谢

3天前提问
  • 0关注
  • 0收藏,103浏览
粉丝:0人 关注:4人

问题描述:

想请教各位大佬几个问题,谢谢!

1,这种隔离服务器区域的防火墙与核心之间一般是用二层隔离,还是三层隔离走路由?

2,防火墙上行有两个接口分别连接两台核心,防火墙接口是做的链路聚合吗?

3,防火墙之间用的是什么技术呢?RBM主备还是双主,还是其他技术?

3 个回答
粉丝:2人 关注:0人

1.如果网关在核心,那就用二层

2.如果主墙一个上行,备墙一个上行,那就什么都不做

3.两个防火墙做rbm

暂无评论

粉丝:28人 关注:1人

针对你提出的几个关于防火墙与核心交换机之间部署架构的问题,以下是常见的设计思路和方案对比:

1. 防火墙与核心之间:二层隔离还是三层隔离?

核心建议:通常优先选择三层隔离(路由模式)。

这两种模式的区别和选择依据如下:

  • 三层隔离(路由模式):防火墙作为三层网关,通过路由协议(如静态路由、OSPF等)与核心交换机互通。这种模式的优势在于:

    • 安全性更高:防火墙能基于IP地址、端口等信息执行更精细的安全策略。

    • 避免环路:三层互联天然可以避免由冗余链路引起的二层环路问题。

    • 性能更好:相比二层透明模式,三层模式对设备性能的影响通常更小
      如果网络结构允许调整,这是最推荐的方式

  • 二层隔离(透明模式):防火墙作为“透明”设备串接在链路中,不改变原有网络结构。这种方式主要适用于无法改变现有IP规划的场景,优点是部署快速,但安全策略的灵活性会有所降低


2. 防火墙双上行接口:是否做链路聚合?

答案是:不一定,这取决于两台核心交换机的工作模式。

  • 场景一:两台核心交换机已堆叠(虚拟成一台)
    如果核心交换机通过IRF等技术虚拟成一台逻辑设备,那么防火墙的两个上行接口通常可以配置为一个链路聚合组(Link Aggregation) 来连接,以实现链路负载分担和冗余。

  • 场景二:两台核心交换机独立运行(未堆叠)
    在这种情况下,防火墙的两个接口不能直接做普通的链路聚合,因为聚合组要求对端是同一个设备。

    • 可行的替代方案是采用主备模式,即正常情况下只有一条链路处于活动状态,另一条作为备份。

    • 或者,如果防火墙和交换机都支持跨设备链路聚合(如M-LAG) 技术,也可以实现类似聚合的效果。


3. 两台防火墙之间:使用什么技术?

在两台防火墙之间,通常会部署高可用性(HA) 技术,主流方案有主备(Active/Standby) 和双主(Active/Active) 两种模式。

技术模式工作机制优点缺点适用场景
主备模式一台主设备处理所有业务,备设备待命,主设备故障时接管。配置和排错相对简单;技术成熟稳定。备设备在正常情况下闲置,造成资源浪费。大多数企业级场景的首选,对可靠性要求高,但流量规模不大。
双主模式两台设备同时处理业务流量,实现负载分担充分利用设备性能,提升系统总吞吐量。配置复杂;故障后单台设备需承受全部压力;在二层透明模式下通常不支持。对性能要求极高,且业务流量巨大的场景。

在H3C的解决方案中,实现上述高可用性的技术主要是 RBM(Remote Backup Management,远端备份管理) 。它专门用于将两台防火墙组成一个双机热备组,支持主备和双主两种模式

注意:另一种技术 IRF(智能弹性架构) 虽然也能实现设备冗余,但它更侧重于将多台设备虚拟成一台,对设备型号、软件版本及互联端口有严格要求。在防火墙高可用性场景中,RBM是更常见和推荐的方案


暂无评论

粉丝:28人 关注:2人

防火墙隔离服务器区(服务器 DMZ / 业务隔离区)三个问题解答
场景:防火墙做服务器区域隔离,防火墙介于核心交换机 ↔ 服务器业务区,两台核心,两台防火墙组网(企业典型双机高可用架构,H3C F1000/F5000 系列)
问题 1:防火墙和核心之间,二层隔离还是三层隔离走路由?
两种方案都在用,看业务规划,各有取舍。
方案 A:三层隔离(接口模式,推荐,生产主流)
防火墙和核心之间三层互联,互指静态路由 / OSPF。
防火墙上联口配置不同网段 IP,下联接服务器区;服务器网关放在防火墙上。
✅优点:
广播域隔离彻底,服务器区广播故障不会扩散到核心业务网;
安全策略边界清晰,所有进出服务器区流量全部经过防火墙策略检查;
故障域分割好,服务器区二层故障不影响核心。
❌缺点:每个互联段需要单独规划互联网段;服务器网关不能放在核心交换机。
适用:等保、服务器区、DMZ、重要业务隔离,绝大多数政企生产环境优先选三层。
方案 B:二层隔离(透明模式)
防火墙工作透明模式,防火墙上下口同网段,服务器网关部署在核心交换机。
✅优点:不用改服务器网关,旧网络改造割接方便;服务器不用改 IP。
❌缺点:
服务器区广播域和核心二层打通,广播风暴、ARP 病毒会穿透防火墙;
透明模式部分高级特性(NAT、部分应用识别、VPN)会受限;
故障风险高,一般只适合临时改造、旧业务割接。
小结:新建服务器隔离区优先三层路由模式;旧网络割接改造才考虑透明模式。
问题 2:防火墙上行两个接口,分别接两台核心,防火墙接口做链路聚合吗?
两台防火墙,每台防火墙有 2 个上行口,分别接核心 A、核心 B。
一般不做防火墙本机链路聚合(不做静态聚合 / IRF)!
原因:
防火墙一个聚合组的成员口,必须接同一台设备;如果聚合组一个口接核心 A,一个口接核心 B,跨设备聚合,防火墙本身不支持。
标准做法
单台防火墙:G0/0 接核心 1,G0/1 接核心 2。两个独立三层接口,不属于同一个聚合组。
两台核心之间做 IRF/M‑LAG;
防火墙上行两个接口配置不同 IP,配合防火墙双机 RBM、VRRP,利用路由 / 静态等价路由实现双上行。
例外:如果防火墙两个上行口全部接同一台核心,才可以配置链路聚合。
⚠️误区:不要把防火墙两个上联不同核心的物理口做 Eth‑Trunk,会直接环路、业务中断。
问题 3:两台防火墙之间用什么技术?RBM 主备?双主?其他?(H3C 防火墙)
1)RBM(Redundant Backup Management,H3C 防火墙双机)
RBM 主备模式(最常用,服务器区场景首选)
一台活动,一台休眠;业务全部跑在主防火墙;主设备故障,自动切换备接管;会话会断,需要业务重连。
优点:配置简单,无环路风险,策略只需要在主设备配置自动同步;适合服务器 DMZ,绝大多数等保项目。
RBM 双主模式(负载分担)
两台防火墙同时转发流量;要求业务流量来回路径对称;部署复杂,对组网要求高。
缺点:容易出现来回路径不一致导致会话丢包;服务器区域隔离场景不推荐双主。
2)还有 VRRP(传统方式,现在很少单独用)
早期版本用 VRRP 做主备,现在新版本优先 RBM,RBM 内部会封装 VRRP。
3)注意区分:
RBM 是防火墙整机双机技术,包含配置同步、会话备份、故障检测、切换;
互联:两台防火墙之间要有RBM 心跳接口,用于配置同步、会话热备份;心跳可以用独立物理口,也可以复用业务口,生产强烈建议独立心跳口。
总结速记(适合网工答题)
服务器隔离区新建项目优先三层路由隔离;仅旧网络割接才用透明二层模式。
防火墙分别接两台核心,不能做链路聚合,两个独立三层接口;聚合成员口必须接同一台交换机。
服务器隔离场景优先RBM 主备模式,不建议 RBM 双主;需要单独部署 RBM 心跳链路。
补充典型组网简述
两台核心 IRF;两台防火墙 RBM 主备;防火墙每个防火墙各两个上联口分别接入两台核心;三层互联;服务器网关部署在防火墙上,所有服务器访问全部经过防火墙安全策略;防火墙之间独立心跳链路。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明