
在网络世界里,防火墙就像小区的安保系统,一旦“安保队长”(主防火墙)罢工,必须立刻有“副队长”(备用防火墙)顶上,否则整个小区(网络)就会乱套。VRRP(虚拟路由冗余协议)就是用来实现这种“无缝换岗”的技术。但在华为USG6000V防火墙的实际配置中,很多新手会遇到一个令人抓狂的“坑”:明明配置了主备,查看状态时却发现两台设备都在“待机”(Backup),没人愿意当“队长”。这通常是因为华为防火墙默认开启了一个叫HRP(心跳保活协议)的功能在“捣乱”。别担心,本文将手把手教你如何通过关闭HRP来正确配置VRRP,让你的防火墙真正实现高可用。
一、拓扑与原理:谁是老大?
- FW1(防火墙1号):接口IP设为 192.168.1.2,我们要把它设为“Master”(老大)。
- FW2(防火墙2号):接口IP设为 192.168.1.3,我们要把它设为“Backup”(老二)。
- 虚拟IP(VIP):192.168.1.1。这是给内网用户用的“门牌号”,无论老大老二谁当班,这个门牌号永远有效。
二、新手必踩的“坑”:为什么状态不对?

undo hrp enable把它关掉!三、实战配置:手把手教你当“导演”
第一步:关闭HRP(关键步骤)
# 进入系统视图(按回车就行)
<FW1> system-view
# 关闭HRP功能
[FW1] undo hrp enable
# FW2上也要做同样的操作
<FW2> system-view
[FW2] undo hrp enable
第二步:配置FW1(设定老大)
我们把FW1的GigabitEthernet 1/0/0接口配置好,并明确告诉它:“你是老大,你负责干活。”
# 进入接口视图
[FW1] interface GigabitEthernet 1/0/0
# 配置接口IP地址
[FW1-GigabitEthernet1/0/0] ip address 192.168.1.2 255.255.255.0
# 配置VRRP,VRID设为1,虚拟IP是192.168.1.1,最后的active表示“我是主用”
[FW1-GigabitEthernet1/0/0] vrrp vrid 1 virtual-ip 192.168.1.1 255.255.255.0 active
# 配置完毕,退出接口
[FW1-GigabitEthernet1/0/0] quit
第三步:配置FW2(设定老二)
FW2的配置和FW1几乎一样,唯一的区别在于最后那个关键字。我们要告诉FW2:“你是备用的,平时站着别动,老大挂了你再上。”
# 进入接口视图
[FW2] interface GigabitEthernet 1/0/0
# 配置接口IP地址
[FW2-GigabitEthernet1/0/0] ip address 192.168.1.3 255.255.255.0
# 配置VRRP,注意最后的关键字是standby(备用)
[FW2-GigabitEthernet1/0/0] vrrp vrid 1 virtual-ip 192.168.1.1 255.255.255.0 standby
# 配置完毕,退出接口
[FW2-GigabitEthernet1/0/0] quit
四、验证结果:谁是最终赢家?
display vrrp 来看看结果。
- FW1(主防火墙):你会看到 State 变成了 Master。这意味着它现在是“当班”的,拥有虚拟IP 192.168.1.1。
- FW2(备防火墙):你会看到 State 变成了 Backup。它正在默默待命,时刻准备着接替FW1的工作。
琼ICP备2024037487号-2
琼公网安备46010002000723号
暂无评论
快来抢沙发吧~