当你第一次在eNSP中搭建华为防火墙双机热备环境时,是否曾被VGMP和HRP这两个协议搞得一头雾水?为什么需要两条心跳线?主备切换时究竟发生了什么?本文将带你超越配置手册,通过Wireshark抓包和eNSP调试工具,亲眼见证协议报文如何流动,真正理解双机热备的底层逻辑。
在普通三层设备上部署VRRP时,每个VRRP组都是独立工作的。假设设备上有三个VRRP组,可能会出现组1是Master、组2是Backup、组3又是Master的"分裂脑"状态。这种不一致性对防火墙来说是灾难性的——安全策略、会话表状态必须完全同步,否则就会导致流量被错误拦截或放行。
VGMP协议的核心价值:
bash复制# 查看VGMP状态的命令
display hrp state
提示:在eNSP中,可以通过右键防火墙选择"抓包"功能,过滤VGMP报文(目的IP 224.0.0.18,协议号112)
大多数人只知道HRP用于同步配置,但它的真正价值在于实时维护会话表一致性。想象这样一个场景:用户正在通过主防火墙下载文件,突然发生主备切换,如果没有会话同步,备用防火墙会认为这个连接是非法入侵而阻断。
HRP同步的四大关键信息:
| 同步类型 | 触发条件 | 带宽影响 |
|---|---|---|
| 批量同步 | 备机首次上线 | 高 |
| 实时增量同步 | 新建会话/策略变更 | 低 |
| 定时完整同步 | 默认1小时一次 | 中 |
让我们在eNSP中搭建以下实验环境:
code复制[PC1]---[FW1]---[Internet]
|| (心跳线)
[PC2]---[FW2]
关键操作步骤:
bash复制hrp standby device
注意:真实环境中切换时间通常在秒级,但eNSP模拟可能较慢
当两台防火墙都需要处理流量时(如出口双活),这些细节尤为重要:
NAT地址池划分:必须明确划分不重叠的地址段
bash复制nat address-group 1
section 1 1.1.1.10 1.1.1.100
hrp standby config enable
非对称路径处理:建议启用会话快速备份
bash复制hrp mirror session enable
内容安全同步:需要额外配置特征库同步
bash复制hrp sync av-signature
在实际工程中遇到过这样的案例:主备切换后部分UDP会话中断。通过抓包发现是HRP同步时丢弃了分片报文。最终通过调整MTU解决:
bash复制# 调整心跳接口MTU(默认1500可能不够)
interface GigabitEthernet1/0/6
mtu 2000
另一个常见问题是License不一致导致HRP同步失败。虽然基础双机热备功能不需要License,但如果启用了IPS/AV等功能,必须确保:
模拟器与真实设备的差异主要体现在:
bash复制hrp track interface GigabitEthernet1/0/6
hrp track interface GigabitEthernet1/0/7
bash复制hrp authentication-mode md5 Huawei@123
在最近一次数据中心升级中,我们通过调整VGMP的监测间隔(默认1秒)成功解决了频繁误切换的问题:
bash复制hrp timer hello 5
hrp timer hold 15