更新时间:2023-09-04 GMT+08:00
分享

组网需求

适用产品和版本

设备

版本

备注

USG6502E-CUSG6503E-C

  • 边界防护与响应服务漏洞扫描服务:V600R007C20SPC300及其后续版本
  • 云日志审计服务:V600R007C20SPC500及其后续版本

-

USG6603F-C

  • 边界防护与响应服务:V600R021C00SPC100(必须安装V600R021SPH002补丁)及其后续版本
  • 漏洞扫描服务:V600R022C10及其后续版本
  • 云日志审计服务:V600R023C00及后续版本

-

组网需求说明

本方案使用双链路场景,天关在双链路均进行部署,配置天关为透明模式双机热备方案。

下图以USG6502E-C为例,GE0/0/21GE0/0/20和GE0/0/22、GE0/0/23均组成二层Bypass接口对,转发内外网的业务流量,同时天关使用三层接口GE0/0/3与云端对接。

图1 方案组网

约束或注意事项

规格信息请使用Info-Finder的特性查询工具进行查询或导出。

  • 两组接口对需均在同一VLAN下。
  • 当防火墙主备切换时,会出现来回路径不一致的问题,此时基于状态检测的协议无效,无状态检测的协议会出现源目的IP对调问题。
  • USG6502E-CUSG6503E-C接口使用限制:
    • 仅两组固定电接口支持硬件Bypass功能:GE0/0/20和GE0/0/21配对,GE0/0/22和GE0/0/23配对。每个Bypass接口对的接口同时工作在二层工作模式时,组成一条电链路Bypass。推荐使用这两对接口作为业务口,用于转发内外网的业务流量,当天关故障时流量直接通过天关,保证业务不中断。
    • 奇数编号接口用于连接上行设备,偶数编号接口用于连接下行局域网设备。
  • USG6603F-C接口使用限制:
    • 为了提高业务可靠性,可以配置光Bypass卡,连接光Bypass卡的方式请参见《USG6000F-C天关上线》中“安装并连接光Bypass插卡”章节。
    • 默认情况下,接口编号相邻的接口两两组成二层接口对。
    • 奇数编号接口用于连接上行设备,偶数编号接口用于连接下行局域网设备。

相关文档