您所在的位置:栏目回收站 > 防火墙 > Cisco防火墙 > 思科ASA防火墙实现动态路由协议的全冗余(1)

思科ASA防火墙实现动态路由协议的全冗余(1)

2011-04-21 10:59 佚名 www.searchnetworking.com.cn 字号:T | T
一键收藏,随时查看,分享好友!

本文是Fast Packet博主Brandon Carroll提供的关于思科ASA防火墙的建议,在这里,Carroll将会和大家讨论使用思科ASA防火墙实现动态路由协议(DRP)的全冗余。

AD:

在最近的博文中,Carroll使用命令行解决了思科ASA和BGP对等操作问题。在这里,Carroll将会和大家讨论使用思科ASA防火墙实现动态路由协议(DRP)的全冗余。

如果你使用ASA来做冗余,那么当主用设备宕掉时,备用设备就会立即启用。在这种情况下,备用设备会假装活动设备的IP和MAC地址。如果你正在运行路由协议,你就会看到OSPF和EIGRP会被强制重新建立邻接。从而导致漫长的收敛时间和路由抖动。而ASA8.4有一个新功能可以解决这类问题。

实现动态路由协议的全冗余:思科ASA 8.4

在思科ASA 8.4版本中,有一个新的功能可以帮我们实现动态路由协议(DRP)中的全冗余。

全冗余工作在路由协议中, 并且同步冗余设备间的路由信息。这些信息都存储在备份设备的路由表中。

当冗余事件发生时,所有包都可以正常传输,因为第二个ASA和主ASA的规则一样,而且现在变成了主用的。一旦冗余发生,RIB的序列号或戳记就会增加,并且重收敛时间也会在新活动设备上开始。

接下来,该新活动设备和对等路由器形成邻接关系,并从其他对等体那学习到路由信息。这些路由和我们从全冗余上学习到路由差不多;然而,这些路由信息仍然会被加上更新过的戳记号并放在路由表中,替换之前活动设备中的旧路由。换句话说,旧的出去,新的进来。

你可以通过show failover命令来确认冗余设备之间路由信息的发送。从输出地突出部分你可以看到路由信息在活动设备和备份设备间的发送和接受。现在我们可以核实下路由表:

  1. ciscoasa(config)# show failover  
  2.  
  3. Failover On  
  4.  
  5. Failover unit Secondary  
  6.  
  7. Failover LAN Interface: failover GigabitEthernet0/0 (up)  
  8.  
  9. Unit Poll frequency 300 milliseconds, holdtime 900 milliseconds  
  10.  
  11. ……  
  12.  
  13. …….  
  14.  
  15. Stateful Failover Logical Update Statistics  
  16.  
  17. Link : failover GigabitEthernet0/0 (up)  
  18.  
  19. Stateful Obj          xmit       xerr       rcv        rerr  
  20.  
  21. General               2870       0          2644       0  
  22.  
  23. sys cmd               2572         0          2572       0  
  24.  
  25. up time        0          0          0          0  
  26.  
  27. RPC services    0          0          0          0  
  28.  
  29. TCP conn       0          0          0          0  
  30.  
  31. UDP conn        0          0          0          0  
  32.  
  33. ARP tbl               242        0          33         0  
  34.  
  35. Xlate_Timeout         0          0          0          0  
  36.  
  37. IPv6 ND tbl           0          0          0          0  
  38.  
  39. VPN IKEv1 SA   0          0          0          0  
  40.  
  41. VPN IKEv1 P2          0          0          0          0  
  42.  
  43. VPN IKEv2 SA          0          0          0          0  
  44.  
  45. VPN IKEv2 P2          0          0          0          0  
  46.  
  47. VPN CTCP upd    0          0          0          0  
  48.  
  49. VPN SDI upd           0          0          0          0  
  50.  
  51. VPN DHCP upd    0          0          0          0  
  52.  
  53. SIP Session           0          0          0          0  
  54.  
  55. Route Session      56              0          39         0  
  56.  
  57. SIA data              0          0          0          0  
  58.  
  59. Logical Update Queue Information  
  60.  
  61. Cur     Max     Total  
  62.  
  63. Recv Q:        0       7       4304  
  64.  
  65. Xmit Q:         0       1       23765  
  66.  

那如果想要查看路由表的序列号,以及增加的路由信息应该用什么样的命令呢?



分享到:

栏目热门

更多>>

  1. RSA 2018:值得关注的9个安全趋势你知道吗?
  2. XSS的另一种利用思路

热点职位

更多>>

热点专题

更多>>

读书

网管员成长手记——网络组建、配置与应用
本书主要以“网管员的成长经历”为线索展开,虚拟出一个“新手”网管员的工作和学习环境,将网管员的成长分为4个阶段,以“网管

51CTO旗下网站

领先的IT技术网站 51CTO 领先的中文存储媒体 WatchStor 中国首个CIO网站 CIOage 中国首家数字医疗网站 HC3i 51CTO学院