取消
显示结果 
搜索替代 
您的意思是: 
cancel
14114
查看次数
0
有帮助
19
回复

ASA5515 HSRP问题

seasonli72658
Spotlight
Spotlight
本帖最后由 seasonli72658 于 2020-4-16 11:24 编辑
141302qqhscfh6qe4lnes8.png
上面是现在的拓扑图,公司想把两台ASA5515做HSRP协议可以让一台坏了自动切换到另一台上
现在我们的核心交换是做了堆叠的,核心交换到两个防火墙分别做了Port-channel,如果在加上HSRP会不会有什么影响呢,还有就是ASA防火墙支持HSRP协议吗?
112439d8dzdwdc2bdm211w.png
19 条回复19

seasonli72658
Spotlight
Spotlight
YilinChen 发表于 2020-4-16 13:36
看来可以做AA,说白了这2台防火墙也堆叠在一起,从其它设备的角度来看,是一台防火墙设备;

Failover A/A 配置
================================================================
1.ASA-A(config)#interfaceGigabitEthernet0/3ASA-A(config-if)#noshut
2.ASA-A(config)#failoverlaninterfaceLANFAILGigabitEthernet0/3
3.ASA-A(config)#failoverinterfaceipLANFAIL172.17.1.1255.255.255.0standby172.17.1.7//根据实际情况设置IP信息
4.ASA-A(config)#failoverlanunitprimary//设置设备ASA-A为primary
5.ASA-A(config)#failoverkey1234567//配置failover的共享密钥
6.ASA-A(config)#failover//enablefailover
7.ASA-A(config)#failoverlinkLANFAIL//配置全状态stateful下failover
8.ASA-A#wr//保存配置到flash再接下来,加电启动ASA-B,配置secondary的ASA-B为standby。
9.ASA-B(config)#interfaceGigabitEthernet0/3ASA-B(config-if)#noshut
10.ASA-B(config)#failoverlaninterfaceLANFAILGigabitEthernet0/3
11.ASA-B(config)#failoverinterfaceipLANFAIL172.17.1.1255.255.255.0standby172.17.1.7//根据实际情况设置IP信息,primary和secondary一样
12.ASA-B(config)#failoverlanunitsecondary//设置设备ASA-B为secondary
13.ASA-B(config)#failoverkey1234567//配置failover的共享密钥
14.ASA-B(config)#failover//enablefailover
15.ASA-B#wr//保存配置到flash由于实际环境中,接口物理MAC地址不能保证100%可用,所以HighAvailable的配置通常还要加配虚拟MAC地址。
16.ASA-A(config)#failovermacaddressGigabitEthernet0/0xxxx.xxxx.xxxxxxxx.xxxx.xxxx
ASA-A(config)#failovermacaddressGigabitEthernet0/1xxxx.xxxx.xxxxxxxx.xxxx.xxxx
最后,配置完毕后,ASA-A向ASA-B复制配置,这个过程通常需要几分钟时间。这个过程是可监督的,可以在ASA-B上使用如下方式查看。
ASA-B#showfailover
FailoverOn
FailoverunitSecondary
FailoverLANInterface:LANFAILGigabitEthernet0/3(up)UnitPollfrequency500milliseconds,holdtime6secondsInterfacePollfrequency600milliseconds,holdtime15seconds
InterfacePolicy1
MonitoredInterfaces3of250maximum
Version:Ours7.2(1),Mate7.2(1)Outputommit……
有以上的输出,表明配置就同步了。至此,整个的failover就算完成了。
=====================================================================
Failover A/S 配置
failover
failover lan unit primary
failover lan interface FO Ethernet0
failover link STATE Ethernet1
failover interface ip FO 1.1.1.1 255.255.255.252 standby 1.1.1.2
failover interface ip STATE 1.1.1.5 255.255.255.252 standby 1.1.1.6
failover group 1
failover group 2
secondary
上面这两个模式的配置是不是对的呢,接下口有standby的是A/S 没有的是A/A 我这样理解对吗

seasonli72658
Spotlight
Spotlight
YilinChen 发表于 2020-4-16 13:36
看来可以做AA,说白了这2台防火墙也堆叠在一起,从其它设备的角度来看,是一台防火墙设备;

还有一个理解是
A/A是Primary/Secondary
而A/S是
Active/Standby 是这样吗

Wubin2010
Spotlight
Spotlight
两台ASA为什么不做HA?2条公网线路可以分流之后分别接到FW上,根据需要也可以做相应的LB

seasonli72658
Spotlight
Spotlight
Wubin2010 发表于 2020-4-21 08:24
两台ASA为什么不做HA?2条公网线路可以分流之后分别接到FW上,根据需要也可以做相应的LB

有什么好的案例推荐一下吗

seasonli72658
Spotlight
Spotlight
Wubin2010 发表于 2020-4-21 08:24
两台ASA为什么不做HA?2条公网线路可以分流之后分别接到FW上,根据需要也可以做相应的LB

你说的是failover A/A吗,我的防火墙的license 只支持A/A
入门指南

使用上面的搜索栏输入关键字、短语或问题,搜索问题的答案。

我们希望您在这里的旅程尽可能顺利,因此这里有一些链接可以帮助您快速熟悉思科社区:









快捷链接