VRRP 协议
VRRP(Virtual Router Redundancy Protocol)是一种容错协议,它保证当主机的下一跳路由器(默认网关)出现故障时,由备份路由器自动代替出现故障的路由器完成报文转发任务,从而保持网络通信的连续性和可靠性。
在FW上配置VRRP时,是将两台FW上编号相同的接口加入一个VRRP备份组 。一个VRRP备份组相当于一台虚拟路由设备,拥有虚拟IP地址和虚拟MAC地址。网络内主机将其网关设置为VRRP备份组的虚拟IP地址 。这些主机都是通过虚拟路由器与外部网络通信。
VRRP备份组有三种状态:Initialize 、Master 和Backup 。
VRRP备份组 相当于一台虚拟路由器 ,这个虚拟路由器有自己的虚拟IP地址和虚拟MAC地址 (格式:00-00-5E-00-01-{VRID},VRID是VRRP备份组的ID)。所以,局域网内的主机可以将默认网关设置为VRRP备份组的虚拟IP地址。在局域网内的主机看来,他们就是与虚拟路由器进行通信的, 然后通过虚拟路由器与外部网络进行通信。
需要注意的是如果接口的IP地址与VRRP备份组地址不在同一网段,则配置VRRP备份组地址时需要指定掩码。
vrrp 的remote参数
配置心跳口时如果不添加remote 参数,则两台设备的心跳口需要直接相连或通过二层交换机相连,并且不需要配置安全策略。如果配置心跳口时添加remote 参数(例如hrp interface GigabitEthernet 1/0/2 remote 10.1.1.2 ),那么两台设备的心跳口可以通过路由器相连,但是需要配置安全策略。因为不添加remote 参数时,心跳口发送的报文是用VRRP报文封装的,是一种组播报文。组播报文不能跨越网段传输,且不受安全策略控制 。
添加remote 参数后,从心跳口发送的各种报文将封装成UDP报文。UDP报文是一种单播报文,只要路由可达就可以跨越网段传输,但需要受到安全策略控制。安全策略的配置方法是允许报文在local区域与心跳口所在安全区域间双向通过 。
VGMP 与VRRP
VGMP(VRRP Group Management Protocol)协议是华为公司的私有协议 。VGMP协议中定义了VGMP组,FW基于VGMP组实现设备主备状态管理。
华为交换机或路由器设备上 ,VRRP备份组的状态是由VRRP优先级大小决定。同一个VRRP备份组中,VRRP优先级最大的设备的VRRP备份组状态为Master,其他设备的VRRP备份组状态为Backup。
FW的VRRP备份组状态则不是由VRRP优先级大小决定。实际上,FW的VRRP优先级是不可配置的。FW启用双机热备功能后,VRRP优先级固定为120 。正常情况下,两台FW的VGMP组状态都是load-balance ,VRRP备份组的运行状态由配置 决定
上面我们在讲解VRRP时提到的状态都是“Master”和“Standby”,这里为什么都变成“Active”和“Standby”了呢?
答:防火墙在NGFW版本中统一将双机热备(原为“Master”和“Slave”)和VRRP(原为“Master”和“Standby”)的状态修改为“Active”和“Standby”。所以当你在某些文档中看到这些以前的状态请不要奇怪,按本文描述的“Active”和“Standby”理解即可。
多个VRRP状态相互独立产生问题
VRRP备份组之间是相互独立的,当一台设备上出现多个VRRP备份组时,他们之间的状态无法同步。
VGMP (虚拟组管理协议)
为了解决多个VRRP备份组状态不一致的问题,华为防火墙引入VGMP(VRRP Group Management Protocol)来实现对VRRP备份组的统一管理,保证多个VRRP备份组状态的一致性 。我们将防火墙上的所有VRRP备份组都加入到一个VGMP组中,由VGMP组来集中监控并管理所有的VRRP备份组状态。如果VGMP组检测到其中一个VRRP备份组的状态变化,则VGMP组会控制组中的所有VRRP备份组统一进行状态切换,保证各VRRP备份组状态的一致性。
防火墙缺省VGMP
如下图所示,每台防火墙提供两个VGMP组:Active组和Standby组。缺省情况下,Active组的优先级为65001,状态为Active;Standby组的优先级为65000,状态为Standby。
主备备份情况下,主用设备启用Active组,所有成员(例如VRRP备份组)加入Active组;备用设备启用Standby组,所有成员加入Standby组。
负载分担情况下,两台设备都启用Active组和Standby组,每台设备上的所有成员分别加入Active组和Standby组。FW1的Active组和FW2的Standby组形成一组“主备”,FW2的Active组和FW1的Standby组形成一组“主备”,两台防火墙互为“主备”,形成负载分担。
通俗的讲在多个备份组状态下(例Trust、Untrust、Dmz各建立 一个VRRP 备份组),其中一台防火墙是3个组的Master,另一台防火墙是Backup ,不存在3个备份组Master、Backup 交叉分布在2台防火墙上。
VGMP 还要管理通道(trans-only) 也就是传递信息。
HRP 协议
华为冗余协议:状态信息的备份,也就是在状态切换进会话表也要传递过去、承载在VGMP报文上传输,也就是配置和状态在其中一台配置完,状态会同步到另一台。在ENSP 模拟器中配置可以同步,状态不能同步。