Рассмотрим схему с резервированием маршрутизатора посредством протокола VRRP (Virtual Router Redundancy Protocol).



Поскольку на маршрутизаторах серии ESR используется Stateful Firewall, то при переключении мастерства активные сессий будут разрываться.

Однако, если VRRP Buckup будет знать об активных сессиях VRRP Master и автоматически поднимет сессии при переходе в состояние VRRP Master, то разрыва сессий не произойдет.

Для организации отказоустойчивой работы необходимо настроить механизм Firewall failover, рассмотрим на примере вышеприведенной схемы:


################################  R1 ######################################

hostname R1

object-group service FAILOVER
	port-range 3333
exit

object-group network OWN_IP
	ip address-range 192.168.1.148
exit

security zone trust
exit

interface gigabitethernet 1/0/5.50
	security-zone trust
	ip address 192.168.1.148/24
	vrrp id 1
	vrrp ip 192.168.1.1/32
	vrrp priority 125
	vrrp group 1
	vrrp
exit

ip failover
  local-address 192.168.1.148
  remote-address 192.168.1.250
  vrrp-group 1
exit

security zone-pair trust self
	rule 2
		action permit
		match protocol udp
		match destination-address object-group network OWN_IP
		match destination-port object-group FAILOVER
		enable
	exit
	rule 3
		action permit
		match protocol vrrp
		enable
	exit
exit

ip firewall failover
  sync-type unicast
  port 3333
  enable
exit


################################  R2 ######################################

hostname R2

object-group service FAILOVER
	port-range 3333
exit

object-group network OWN_IP
	ip address-range 192.168.1.250
exit

security zone trust
exit

interface gigabitethernet 1/0/5.50
	security-zone trust
	ip address 192.168.1.250/24
	vrrp id 1
	vrrp ip 192.168.1.1/32
	vrrp priority 100
	vrrp group 1
	vrrp
exit

ip failover
  local-address 192.168.1.250
  remote-address 192.168.1.148
  vrrp-group 1
exit

security zone-pair trust self
	rule 2
		action permit
		match destination-address object-group network OWN_IP
		match destination-port object-group FAILOVER
		enable
	exit
	rule 3
		action permit
		match protocol vrrp
		enable
	exit
exit

ip firewall failover
  sync-type unicast
  port 3333
  enable
exit

Командой show ip firewall failover проверяем наличие обмена между VRRP нодами:

R1# show vrrp
Virtual router   Virtual IP                          Priority   Preemption   State
--------------   ---------------------------------   --------   ----------   ------
1                192.168.1.1/32                      125        Enabled      Master

R1# show ip firewall failover
	Communication interface: 					gigabitethernet 1/0/5.50
    Status:                                     Running
    Bytes sent:                                 235998512
    Bytes received:                             3226784
    Packets sent:                               327520
    Packets received:                           167482
	Send errors:                                67
	Receive errors:                             0
	Resend queue: 
    	Active entries:                         1
   		Errors: 
        	No space left:                      0
	Hold queue: 
    	Active entries:                         0
    	Errors: 
        	No space left:                      0


R2# show vrrp
Virtual router   Virtual IP                          Priority   Preemption   State
--------------   ---------------------------------   --------   ----------   ------
1                192.168.1.1/32                      100        Enabled      Backup

R2# show ip firewall failover
	Communication interface: 					gigabitethernet 1/0/5.50
    Status:                                     Running
	Bytes sent:                                 3227232
	Bytes received:                             67066928
	Packets sent:                               167557
	Packets received:                           211295
	Send errors:                                0
	Receive errors:                             0
	Resend queue: 
   		Active entries:                         0
    	Errors: 
        	No space left:                      0
	Hold queue: 
    	Active entries:                         0
    	Errors: 
        	No space left:                      0



Данный механизм поддержан для сервисных маршрутизаторов и для МЭ сертифицированных ФСТЭК по класс 4 тип А.