国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

配置PIX雙機failover的要點
2005-09-09   

1,搞清關于“主”“備”的幾個概念:
Failover Link
Failover Link用于設備間相互溝通彼此的工作狀態,Failover link上傳遞的信息包括:
o 設備的當前狀態 (active和standby)
o 電源狀態 (基于專用failover電纜的才有)
o Hello信息包 (也通過所有其它端口發送)
o Active設備向Standby設備傳遞配置(稱為配置同步)
Failover link可以使用兩種介質(構成不同的failover形式)
o 基于專用電纜 ("cable-based failover")—兩設備間距離不超過6英尺(約1.83米)時,建議使用這種方式。因為設備可以通過此電纜感知對方的電源狀態,而且能分辨出是設備斷電還是根本沒插電源線。Failover電纜是一種改進的RS-232串行電纜(115 Kbps),一端標有"Primary" 用以連接 primary設備,另一端標有 "Secondary" 用以連接secondary 設備。
o 基于以太網 ("LAN-based failover")—可以使用設備上任意未占用的以太口,當兩設備間距離超過6英尺(約1.83米)時,請用這種方式。注意,此方式一定要通過交換機(推薦使用單獨的交換機)進行連接,而不能通過交叉線直接連接兩機的以太口。
基于以太網的Failover Link的缺點主要有:
• 當電源故障時,需要更長的時間才能failover
• standby設備的配置需要單獨設置(在cable-based failover中,standby設備可以不用enable任何端口或不用設置IP地址的時候就跟active設備通訊,并從active設備接受整個的配置信息。)
• 兩設備間用于Failover Link的交換機會成為另一個硬件的故障點
• 占用以太網端口
基于以太網的Failover Link的優點:
• 設備之間可以相距6英尺以上
• 配置同步的速度快
(在LAN-based failover中,如果Failover Link斷開,會自動使用其它端口查看對方狀態。)
Primary 、Secondary及Active 、Standby
前者是物理概念,后者是邏輯概念。
當前負責轉發網絡流量的設備就是Active設備,另一臺是Standby設備。
在cable-based failover中,其電纜的Primary端連接的就是Primary設備;Secondary端連接的PIX就稱為Sencondary設備;在 LAN-based failover中,Primary和Sencondary設備是在配置文件中設定的。
當兩臺設備同時啟動,而且都處于健康狀態時,Primary設備就是Active設備;當Primary設備產生故障時,發生failover事件,Seconary設備就成為Active設備。
Active設備總是使用Active IP地址和Primary設備的MAC地址,除非發生以下狀況;
o Secondary設備成為active,但無法通過failover link獲得Primary設備的MAC地址。
o 在配置中把兩臺設備的MAC地址寫死了(使用指令:failover mac address)。
2,常規Failover和全狀態Failover
常規Failover(Regular Failover):發生Failover事件時,所有當前活動的連接都會丟棄,用戶需要重新刷新連接;
全狀態Failover(Stateful Failover):在雙機正常工作時,Active設備不斷地把連接的狀態信息發送給standby設備。當failover事件發生時,由于在新的 Active設備上已經有了這些連接狀態信息,所以用戶不用重新連接就能繼續通訊。設備傳遞的狀態信息包括:
• NAT表
• TCP連接狀態
• H.323, SIP, MGCP UDP等連接
State Link
在全狀態Failover中,必需使用一個以太連接(Ethernet link)來傳遞狀態信息,PIX可以用下列以太口來設置 state link:
• Fast Ethernet (100BASE-T) full duplex
• Gigabit Ethernet (GE) (1000BASE-T) full duplex
在配有GE端口的PIX 535上, 必須選擇GE端口配置state link。
兩設備的state link端口雖然可以使用交換機相連,但為避免額外的故障點,還是推薦使用交叉線直接將端口相連。在LAN-based failover中,我們可以將state link與Failover Link設置為使用同一連接(推薦盡可能使用兩個鏈路),但此時不能用交叉線直連。
3,關于配置同步
# 當standby設備完成初始化啟動時,會從active設備同步配置;
# 配置同步只改變running-config,而不會把配置存到Flash memory中;
# 在Active設備上輸入的指令會立刻被同步到Standby設備上;
# 在active設備上輸入write memory命令時,standby設備也會將配置寫入Flash memory;
# 在Standby設備上輸入的指令不會被同步到Active設備;
# 如果兩設備的startup-config不同,在設備啟動后,Secondary設備會根據Primary設備的running-config同步自己的running-config;
# 在active設備上輸入write standby命令時,standby設備會從active設備同步配置;
4,配置示例
例1 Cable-Based Failover Configuration
interface ethernet0 100full
interface ethernet1 100full
interface ethernet2 shutdown
interface ethernet3 100full
nameif ethernet0 outside security0
nameif ethernet1 inside security100
nameif ethernet3 state security20
enable password farscape encrypted
password crichton encrypted
telnet 192.168.2.45 255.255.255.255
hostname pixfirewall
ip address outside 209.165.201.1 255.255.255.224
ip address inside 192.168.2.1 255.255.255.0
ip address state 192.168.253.1 255.255.255.252
failover ip address outside 209.165.201.2
failover ip address inside 192.168.2.2
failover ip address state 192.168.253.2
failover link state(注意:此處定義的是上文所述的“State Link”)
failover
global (outside) 1 209.165.201.3 netmask 255.255.255.224
nat (inside) 1 0.0.0.0 0.0.0.0 0 0
static (inside,outside) 209.165.201.5 192.168.2.5 netmask 255.255.255.255 0 0
access-list acl_out permit tcp any 209.165.201.5 eq 80
access-group acl_out in interface outside
route outside 0 0 209.165.201.4 1
例2 LAN-Based Failover Configuration
Primary設備:
interface ethernet0 100full
interface ethernet1 100full
interface ethernet2 100full
interface ethernet3 100full
nameif ethernet0 outside security0
nameif ethernet1 inside security100
nameif ethernet2 failover security10
nameif ethernet3 state security20
enable password farscape encrypted
password crichton encrypted
telnet 192.168.2.45 255.255.255.255
hostname pixfirewall
ip address outside 209.165.201.1 255.255.255.224
ip address inside 192.168.2.1 255.255.255.0
ip address failover 192.168.254.1 255.255.255.0
ip address state 192.168.253.1 255.255.255.252
failover ip address outside 209.165.201.2
failover ip address inside 192.168.2.2
failover ip address failover 192.168.254.2
failover ip address state 192.168.253.2
failover link state
failover lan unit primary
failover lan interface failover
failover lan key 12345678
failover lan enable
failover
global (outside) 1 209.165.201.3 netmask 255.255.255.224
nat (inside) 1 0.0.0.0 0.0.0.0 0 0
static (inside,outside) 209.165.201.5 192.168.2.5 netmask 255.255.255.255 0 0
access-list acl_out permit tcp any host 209.165.201.5 eq 80
access-group acl_out in interface outside
route outside 0 0 209.165.201.4 1
Secondary 設備:
interface ethernet2 100full
nameif ethernet2 failover security10
ip address failover 192.168.254.1 255.255.255.0
failover ip address failover 192.168.254.2
failover lan unit secondary
failover lan interface failover
failover lan key 12345678
failover lan enable
failover
PIX會根據自己的狀態選用IP,如果是Active設備,就用ip address定義的地址;如果是standby就用failover ip address定義的IP地址。
還有一種做法,就是failover的IP地址設置為0.0.0.0,如:
failover ip address outside 0.0.0.0
failover ip address inside 0.0.0.0
failover ip address state 0.0.0.0
這樣,standby設備就被隱藏了。
還有,就是接口的MAC地址也會切換,Primary的MAC總是跟著active的IP走,這樣在failover的時候,外面的設備就不會觀察到任何變化。

熱詞搜索:

上一篇:配置ISA防火墻作為出站SMTP中繼過濾
下一篇:PIX防火墻命令集

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
一区二区国产精品| 欧美一区2区三区4区公司二百| 久久久国产精彩视频美女艺术照福利| 亚洲国产裸拍裸体视频在线观看乱了| 国产精品天美传媒入口| 欧美午夜精品伦理| 欧美极品影院| 欧美1区免费| 久久理论片午夜琪琪电影网| 欧美影院精品一区| 欧美在线视频不卡| 久久精品国产精品| 久久久久久久波多野高潮日日| 性8sex亚洲区入口| 欧美影院成年免费版| 亚洲影院色在线观看免费| 在线观看亚洲精品视频| 国产在线不卡| 韩国精品久久久999| 国产一区二区三区久久 | 亚洲欧美日韩视频一区| 夜夜嗨av一区二区三区| 99re亚洲国产精品| 在线亚洲高清视频| 亚洲一级片在线观看| 一区二区三区国产精华| 在线天堂一区av电影| 亚洲免费av电影| 一区二区三区精密机械公司 | 一区免费在线| 亚洲国产精品嫩草影院| 亚洲精品在线观看免费| 亚洲婷婷综合久久一本伊一区| 亚洲在线免费观看| 久久国产日韩| 欧美激情视频给我| 国产精品国色综合久久| 国产一区二区三区久久 | 久久久免费av| 欧美激情成人在线| 国产精品试看| 亚洲第一精品夜夜躁人人爽| 99re热这里只有精品视频| 亚洲午夜免费福利视频| 久久国产精品99国产精| 国产农村妇女毛片精品久久莱园子 | 久久综合激情| 欧美激情亚洲国产| 国产精品日韩一区二区三区| 国产一区日韩欧美| 99在线精品观看| 欧美资源在线观看| 欧美日本精品| 国产综合精品| 亚洲性xxxx| 免费中文字幕日韩欧美| 国产精品日本精品| 亚洲人成在线影院| 久久se精品一区精品二区| 欧美激情精品久久久久久蜜臀| 国产精品网站一区| 亚洲精品一区二区三区婷婷月| 午夜免费电影一区在线观看| 欧美高清在线| 精品成人一区| 亚洲摸下面视频| 欧美激情精品久久久久久久变态| 国产日韩欧美三区| 在线亚洲精品| 欧美精品一区二区三区在线看午夜| 国产揄拍国内精品对白| 亚洲婷婷综合色高清在线 | 欧美三级精品| 亚洲国产高潮在线观看| 欧美中文在线观看国产| 国产精品va在线| 亚洲理论在线观看| 欧美成人精品在线| 影音先锋久久久| 久久成人一区二区| 国产噜噜噜噜噜久久久久久久久| 在线亚洲成人| 欧美日韩精品在线播放| 亚洲乱码国产乱码精品精| 免费永久网站黄欧美| 一区二区在线视频播放| 久久久国产一区二区三区| 国产无一区二区| 欧美一区二区三区久久精品茉莉花| 国产精品videosex极品| 日韩午夜电影| 欧美三区美女| 亚洲天堂av综合网| 国产精品国内视频| 亚洲自拍电影| 国产区精品在线观看| 欧美一级网站| 韩国成人福利片在线播放| 久久久www成人免费精品| 国产一区二区三区最好精华液| 久久国产视频网| 亚洲精品日本| 欧美精品三级日韩久久| 99re66热这里只有精品3直播 | 一区二区三区不卡视频在线观看| 欧美精品乱码久久久久久按摩| 亚洲九九精品| 国产精品电影网站| 午夜伦理片一区| 黑人极品videos精品欧美裸| 久久综合狠狠| 日韩午夜免费| 国产精品夜色7777狼人| 久久精品国产99国产精品澳门| 今天的高清视频免费播放成人| 欧美成人嫩草网站| 99精品视频一区| 国产精品一区二区在线观看网站 | 国产一区二区久久精品| 免费久久99精品国产自在现线| 亚洲国产午夜| 欧美日韩无遮挡| 午夜一区不卡| 亚洲福利久久| 国产精品久久福利| 久久久精品一品道一区| 伊人久久婷婷色综合98网| 欧美人体xx| 久久电影一区| 99www免费人成精品| 国产精品一区=区| 欧美成人第一页| 午夜精品久久久久久久白皮肤| 在线播放日韩欧美| 国产精品ⅴa在线观看h| 久久网站热最新地址| 一本色道久久综合亚洲精品高清| 国产一区二区黄| 欧美日本精品一区二区三区| 欧美伊人久久| 99热在这里有精品免费| 国产亚洲女人久久久久毛片| 国产精品国产成人国产三级| 久久久夜夜夜| 亚洲综合精品| 亚洲精品欧美一区二区三区| 国产欧美日韩综合| 欧美日韩视频在线一区二区观看视频| 欧美在线综合| 亚洲欧美国产一区二区三区| 亚洲啪啪91| 狠狠色狠狠色综合日日91app| 欧美天天影院| 欧美sm视频| 久久天天躁狠狠躁夜夜av| 午夜精品久久久久久久蜜桃app| 亚洲春色另类小说| 国内精品视频在线观看| 国产精品久久久久9999| 欧美人在线观看| 欧美国产精品久久| 噜噜噜在线观看免费视频日韩 | 国产日韩欧美视频在线| 欧美日韩高清在线| 欧美 亚欧 日韩视频在线| 久久久久成人网| 欧美一区二区三区久久精品茉莉花 | 禁断一区二区三区在线| 国产欧美日本| 国产精品日韩精品| 欧美三级乱码| 欧美三级网址| 欧美日韩一区免费| 欧美色图麻豆| 国产精品v片在线观看不卡| 欧美日韩美女| 欧美日韩精品在线播放| 欧美日韩综合精品| 欧美午夜不卡在线观看免费 | 欧美激情亚洲一区| 欧美国产免费| 欧美精品18| 欧美日韩亚洲国产一区| 欧美日韩精品福利| 欧美精品一区二区久久婷婷| 欧美精品在线一区二区三区| 欧美成年人网| 欧美精品一区视频| 欧美日韩一区二区视频在线观看| 欧美三区在线| 国产精品国产三级国产aⅴ9色| 欧美三级电影精品| 国产精品v欧美精品v日本精品动漫| 国产精品日韩在线观看| 国产三级精品在线不卡| 国产午夜精品久久久久久免费视| 国产亚洲aⅴaaaaaa毛片| 亚洲高清视频的网址| 日韩性生活视频| 亚洲免费在线|