FW1
sys
sysname FW1
undo info en
#VRRP配置,针对trust
int g1/0/0
ip add 192.168.1.253 24
vrrp vrid 1 virtual-ip 192.168.1.254 24 active
q
#VRRP配置,针对untrust
int g1/0/5
ip add 200.1.1.3 24
vrrp vrid 3 virtual-ip 200.1.1.1 24 active
q
int g1/0/6
ip add 1.1.1.1 24
#防火墙双机热备,新建地区ha
firewall zone name ha
set priority 99
add interface g 1/0/6
q
firewall zone trust
add interface g 1/0/0
q
firewall zone untrust
add interface g 1/0/5
q
FW2:
sys
sysname FW2
undo info en
#VRRP配置,针对trust
int g1/0/0
ip add 192.168.1.252 24
vrrp vrid 1 virtual-ip 192.168.1.254 24 active
q
#VRRP配置,针对untrust
int g1/0/5
ip add 200.1.1.2 24
vrrp vrid 3 virtual-ip 200.1.1.1 24 active【active是抢占式,这里也可以设置standy】
q
int g1/0/6
ip add 1.1.1.2 24
hrp int g1/0/6 remote 1.1.1.2
hrp enable
我这是FW1是主(M),FW2是备(S)
【如果你的主备机和我的不一样,则是因为前面我们前面设置vrrp的时候,vrid1和vrid3都设置的active,这是抢占式,如果你的FW2是主,不用担心,这只是因为你的FW2先抢到了主而已】
此时disable界面是因为另一端没有举行双机热备,此时我们去另一端举行配置
hrp int g1/0/6 remote 1.1.1.1
hrp enable
dis hrp state检察情况
FW1
security-policy(只能在主上实行,备上不行)
rule name TtoU
source-zone trust
source-address 192.168.1.0 24
destination-zone untrust
action permit
int g1/0/0
service-manage ping permit(没开之前不答应)
如今尝试用PC1ping网关(192.168.1.254)看看
PC1 ping Client(200.1.1.30)试试
发现ping不通,到g1/0/5开启权限
int g1/0/5
service-manage ping permit