国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

配置PIX雙機failover的要點
2005-09-09   

1,搞清關于“主”“備”的幾個概念:
Failover Link
Failover Link用于設備間相互溝通彼此的工作狀態,Failover link上傳遞的信息包括:
o 設備的當前狀態 (active和standby)
o 電源狀態 (基于專用failover電纜的才有)
o Hello信息包 (也通過所有其它端口發送)
o Active設備向Standby設備傳遞配置(稱為配置同步)
Failover link可以使用兩種介質(構成不同的failover形式)
o 基于專用電纜 ("cable-based failover")—兩設備間距離不超過6英尺(約1.83米)時,建議使用這種方式。因為設備可以通過此電纜感知對方的電源狀態,而且能分辨出是設備斷電還是根本沒插電源線。Failover電纜是一種改進的RS-232串行電纜(115 Kbps),一端標有"Primary" 用以連接 primary設備,另一端標有 "Secondary" 用以連接secondary 設備。
o 基于以太網 ("LAN-based failover")—可以使用設備上任意未占用的以太口,當兩設備間距離超過6英尺(約1.83米)時,請用這種方式。注意,此方式一定要通過交換機(推薦使用單獨的交換機)進行連接,而不能通過交叉線直接連接兩機的以太口。
基于以太網的Failover Link的缺點主要有:
• 當電源故障時,需要更長的時間才能failover
• standby設備的配置需要單獨設置(在cable-based failover中,standby設備可以不用enable任何端口或不用設置IP地址的時候就跟active設備通訊,并從active設備接受整個的配置信息。)
• 兩設備間用于Failover Link的交換機會成為另一個硬件的故障點
• 占用以太網端口
基于以太網的Failover Link的優點:
• 設備之間可以相距6英尺以上
• 配置同步的速度快
(在LAN-based failover中,如果Failover Link斷開,會自動使用其它端口查看對方狀態。)
Primary 、Secondary及Active 、Standby
前者是物理概念,后者是邏輯概念。
當前負責轉發網絡流量的設備就是Active設備,另一臺是Standby設備。
在cable-based failover中,其電纜的Primary端連接的就是Primary設備;Secondary端連接的PIX就稱為Sencondary設備;在 LAN-based failover中,Primary和Sencondary設備是在配置文件中設定的。
當兩臺設備同時啟動,而且都處于健康狀態時,Primary設備就是Active設備;當Primary設備產生故障時,發生failover事件,Seconary設備就成為Active設備。
Active設備總是使用Active IP地址和Primary設備的MAC地址,除非發生以下狀況;
o Secondary設備成為active,但無法通過failover link獲得Primary設備的MAC地址。
o 在配置中把兩臺設備的MAC地址寫死了(使用指令:failover mac address)。
2,常規Failover和全狀態Failover
常規Failover(Regular Failover):發生Failover事件時,所有當前活動的連接都會丟棄,用戶需要重新刷新連接;
全狀態Failover(Stateful Failover):在雙機正常工作時,Active設備不斷地把連接的狀態信息發送給standby設備。當failover事件發生時,由于在新的 Active設備上已經有了這些連接狀態信息,所以用戶不用重新連接就能繼續通訊。設備傳遞的狀態信息包括:
• NAT表
• TCP連接狀態
• H.323, SIP, MGCP UDP等連接
State Link
在全狀態Failover中,必需使用一個以太連接(Ethernet link)來傳遞狀態信息,PIX可以用下列以太口來設置 state link:
• Fast Ethernet (100BASE-T) full duplex
• Gigabit Ethernet (GE) (1000BASE-T) full duplex
在配有GE端口的PIX 535上, 必須選擇GE端口配置state link。
兩設備的state link端口雖然可以使用交換機相連,但為避免額外的故障點,還是推薦使用交叉線直接將端口相連。在LAN-based failover中,我們可以將state link與Failover Link設置為使用同一連接(推薦盡可能使用兩個鏈路),但此時不能用交叉線直連。
3,關于配置同步
# 當standby設備完成初始化啟動時,會從active設備同步配置;
# 配置同步只改變running-config,而不會把配置存到Flash memory中;
# 在Active設備上輸入的指令會立刻被同步到Standby設備上;
# 在active設備上輸入write memory命令時,standby設備也會將配置寫入Flash memory;
# 在Standby設備上輸入的指令不會被同步到Active設備;
# 如果兩設備的startup-config不同,在設備啟動后,Secondary設備會根據Primary設備的running-config同步自己的running-config;
# 在active設備上輸入write standby命令時,standby設備會從active設備同步配置;
4,配置示例
例1 Cable-Based Failover Configuration
interface ethernet0 100full
interface ethernet1 100full
interface ethernet2 shutdown
interface ethernet3 100full
nameif ethernet0 outside security0
nameif ethernet1 inside security100
nameif ethernet3 state security20
enable password farscape encrypted
password crichton encrypted
telnet 192.168.2.45 255.255.255.255
hostname pixfirewall
ip address outside 209.165.201.1 255.255.255.224
ip address inside 192.168.2.1 255.255.255.0
ip address state 192.168.253.1 255.255.255.252
failover ip address outside 209.165.201.2
failover ip address inside 192.168.2.2
failover ip address state 192.168.253.2
failover link state(注意:此處定義的是上文所述的“State Link”)
failover
global (outside) 1 209.165.201.3 netmask 255.255.255.224
nat (inside) 1 0.0.0.0 0.0.0.0 0 0
static (inside,outside) 209.165.201.5 192.168.2.5 netmask 255.255.255.255 0 0
access-list acl_out permit tcp any 209.165.201.5 eq 80
access-group acl_out in interface outside
route outside 0 0 209.165.201.4 1
例2 LAN-Based Failover Configuration
Primary設備:
interface ethernet0 100full
interface ethernet1 100full
interface ethernet2 100full
interface ethernet3 100full
nameif ethernet0 outside security0
nameif ethernet1 inside security100
nameif ethernet2 failover security10
nameif ethernet3 state security20
enable password farscape encrypted
password crichton encrypted
telnet 192.168.2.45 255.255.255.255
hostname pixfirewall
ip address outside 209.165.201.1 255.255.255.224
ip address inside 192.168.2.1 255.255.255.0
ip address failover 192.168.254.1 255.255.255.0
ip address state 192.168.253.1 255.255.255.252
failover ip address outside 209.165.201.2
failover ip address inside 192.168.2.2
failover ip address failover 192.168.254.2
failover ip address state 192.168.253.2
failover link state
failover lan unit primary
failover lan interface failover
failover lan key 12345678
failover lan enable
failover
global (outside) 1 209.165.201.3 netmask 255.255.255.224
nat (inside) 1 0.0.0.0 0.0.0.0 0 0
static (inside,outside) 209.165.201.5 192.168.2.5 netmask 255.255.255.255 0 0
access-list acl_out permit tcp any host 209.165.201.5 eq 80
access-group acl_out in interface outside
route outside 0 0 209.165.201.4 1
Secondary 設備:
interface ethernet2 100full
nameif ethernet2 failover security10
ip address failover 192.168.254.1 255.255.255.0
failover ip address failover 192.168.254.2
failover lan unit secondary
failover lan interface failover
failover lan key 12345678
failover lan enable
failover
PIX會根據自己的狀態選用IP,如果是Active設備,就用ip address定義的地址;如果是standby就用failover ip address定義的IP地址。
還有一種做法,就是failover的IP地址設置為0.0.0.0,如:
failover ip address outside 0.0.0.0
failover ip address inside 0.0.0.0
failover ip address state 0.0.0.0
這樣,standby設備就被隱藏了。
還有,就是接口的MAC地址也會切換,Primary的MAC總是跟著active的IP走,這樣在failover的時候,外面的設備就不會觀察到任何變化。

熱詞搜索:

上一篇:配置ISA防火墻作為出站SMTP中繼過濾
下一篇:PIX防火墻命令集

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美高清成人| 欧美一级视频| 国产欧美日韩综合| 伊人成人在线| 亚洲韩国青草视频| 久久久一区二区三区| 国产精品色在线| 欧美成人精品高清在线播放| 国产精品久久久久久久第一福利| 国产精品免费看片| 国产精品国产三级国产aⅴ入口| 一本大道久久a久久综合婷婷 | 欧美视频在线观看视频极品| 亚洲精品欧洲| 欧美va亚洲va香蕉在线| 亚洲电影观看| 麻豆精品在线视频| 一区二区在线不卡| 暖暖成人免费视频| 亚洲伊人观看| 国产一二精品视频| 欧美日韩成人一区| 欧美在线国产| 日韩亚洲不卡在线| 欧美精品 国产精品| 亚洲免费伊人电影在线观看av| 国产精品第一页第二页第三页| 欧美电影电视剧在线观看| 国产亚洲欧洲997久久综合| 欧美精品麻豆| 亚洲视频在线看| 午夜精品久久久久久久99水蜜桃| 亚洲精选中文字幕| 欧美电影专区| 亚洲国产欧美日韩| 国产精品亚洲不卡a| 免费成人在线观看视频| 国产精品女主播| 亚洲欧美不卡| 亚洲人精品午夜在线观看| 国产综合久久久久久| 在线一区二区三区做爰视频网站| 欧美专区在线观看| 欧美日韩不卡| 免费短视频成人日韩| 欧美一区二区成人| 亚洲一区二区三区涩| 日韩天堂在线视频| 亚洲国产精品传媒在线观看 | 国产精品欧美久久| 欧美 日韩 国产 一区| 9久草视频在线视频精品| 亚洲欧洲精品一区二区三区| 欧美系列精品| 国产拍揄自揄精品视频麻豆| 极品日韩久久| 正在播放亚洲一区| 亚洲欧洲一区二区在线播放| 在线精品亚洲一区二区| 激情欧美一区二区三区在线观看| 国产日产亚洲精品系列| 国产精品中文在线| 国产视频亚洲精品| 狠狠色狠色综合曰曰| 国产在线精品自拍| 狠狠色丁香婷婷综合久久片| 亚洲国产成人不卡| 亚洲黄色成人网| 亚洲精品一区二区在线观看| 一二美女精品欧洲| 亚洲无线视频| 欧美一区激情| 久久久久久伊人| 女人色偷偷aa久久天堂| 欧美精品乱码久久久久久按摩| 欧美日本免费| 国产欧美日韩另类视频免费观看| 国产日韩欧美精品在线| 一区二区视频欧美| 99视频精品| 先锋a资源在线看亚洲| 亚洲剧情一区二区| 国产精品久久久久国产精品日日| 欧美精品久久天天躁 | 亚洲午夜久久久| 亚洲视频图片小说| 欧美影视一区| 国产精品v欧美精品v日韩| 欧美日韩国产精品 | 国产亚洲精品aa午夜观看| 久久在精品线影院精品国产| 国产精品一区毛片| 欧美精品日韩www.p站| 欧美精品二区| 国产美女一区二区| 亚洲电影欧美电影有声小说| 日韩一区二区高清| 久久精品国产亚洲精品| 欧美日韩第一区| 国产精品一级| 极品尤物av久久免费看| 一区二区不卡在线视频 午夜欧美不卡在 | 亚洲第一精品久久忘忧草社区| 91久久国产自产拍夜夜嗨| 亚洲欧美日韩综合一区| 欧美激情在线有限公司| 国产资源精品在线观看| 亚洲视频观看| 欧美www视频在线观看| 香蕉国产精品偷在线观看不卡 | 国产色视频一区| 日韩亚洲欧美中文三级| 久久久久久伊人| 国产日产亚洲精品系列| 中文国产成人精品| 欧美国产欧美综合| 国产一区二区在线免费观看| 亚洲在线一区二区三区| 欧美三日本三级少妇三2023 | 欧美激情麻豆| 黄色国产精品| 久久激情五月激情| 国产精品毛片va一区二区三区 | 99精品国产热久久91蜜凸| 久久免费国产精品1| 国产精品一区二区三区乱码 | 日韩小视频在线观看专区| 久久超碰97人人做人人爱| 欧美日韩国产综合网| 在线免费高清一区二区三区| 亚洲私人影院| 国产精品久久网站| 欧美xart系列高清| 美女爽到呻吟久久久久| 欧美国产欧美综合| 亚洲欧美日韩精品久久奇米色影视| 黑人巨大精品欧美黑白配亚洲 | 一区二区三区日韩欧美精品| 国产精品分类| 国产日产高清欧美一区二区三区| 中文在线不卡视频| 欧美日韩国产成人在线| 亚洲另类自拍| 欧美日韩情趣电影| 亚洲国产日韩欧美综合久久| 美女免费视频一区| 亚洲国产欧美一区二区三区丁香婷| 久久九九电影| 在线免费观看日本一区| 午夜精品久久| 国产麻豆日韩| 久久久精品一区二区三区| 狠狠综合久久av一区二区老牛| 久久久精品一品道一区| 亚洲丶国产丶欧美一区二区三区| 久久综合久久综合久久综合| 悠悠资源网亚洲青| 欧美gay视频| 99精品国产福利在线观看免费| 国产精品大全| 亚洲一区二区在线| 欧美日韩不卡| 国产欧美日韩精品a在线观看| 欧美亚洲免费电影| 久久免费视频在线观看| 国产精品女主播| 日韩亚洲精品电影| 久久网站热最新地址| 国产精品久久国产精品99gif| 欧美人与禽猛交乱配| 伊人久久婷婷| 久久久久久久久久久久久久一区| 国产精品一区=区| 亚洲精品少妇| 欧美色欧美亚洲另类二区| 亚洲欧美中文另类| 一区二区三区在线观看视频| 欧美激情第9页| 亚洲欧美成人一区二区三区| 国产视频欧美| 欧美中文在线观看国产| 欧美日韩免费一区二区三区| 91久久综合亚洲鲁鲁五月天| 欧美亚洲视频在线看网址| 国产精品久久久对白| 亚洲一区免费在线观看| 国产精品高清在线观看| 一区三区视频| 欧美成人高清| 99精品国产高清一区二区| 性久久久久久久| 在线精品国精品国产尤物884a| 久久精品99国产精品酒店日本| 国产视频一区免费看| 麻豆成人精品| 欧美在线免费观看| 精品99一区二区三区| 揄拍成人国产精品视频| 母乳一区在线观看| 亚洲无线观看|