当前位置: 首页 > news >正文

华为USG防火墙双机,但ISP只给了1个IP, 怎么办?

华为USG防火墙双机,但ISP只给了1个IP, 怎么办?
华为USG双机使用VRRP,需要3个Ip

本次联通只给了 100.1.1.0/30 这一个互联段
联通侧用了100.1.1.1, 我们这一侧只有100.1.1.2

怎么办?

找联通多要几个Ip, 让他们给/29的地址段。但联通不给
在这里插入图片描述

与华为厂家沟通得知,可以使用另1种方法:虚假实IP, 虚拟真IP
一句话:接口下配置内网IP,或随意的Ip,Vrrp VIP使用那1个联通的公网IP

实地址我们用 169.254.1.1 和 169.254.1.2

1 配置方法

1.1 USG -1

interface GE0/0/1description ChinaUnicomip address 169.254.1.1 255.255.255.0vrrp vrid 10 virtual-ip 100.1.1.2 255.255.255.252 active

1.2 USG -2

interface GE0/0/1description ChinaUnicomip address 169.254.1.2 255.255.255.0vrrp vrid 10 virtual-ip 100.1.1.2 255.255.255.252 Standby

2 测试

配置完成,测试,从USG上ping联通IP
ping 100.1.1.1 ,失败
为何?
因为带的源Ip是 169.254.1.1,这个地址到对端根本不理

那怎么实现? 带source Ip ping, 即带上vrrp vip为源

USG-1>ping -a 100.1.1.2  100.1.1.1
Warning: The specified source address is not a local address, the ping command will not check the network connection.PING 100.1.1.1: 56  data bytes, press CTRL_C to breakReply from 100.1.1.1: bytes=56 Sequence=1 ttl=255 time=22 msReply from 100.1.1.1: bytes=56 Sequence=2 ttl=255 time=21 msReply from 100.1.1.1: bytes=56 Sequence=3 ttl=255 time=20 msReply from 100.1.1.1: bytes=56 Sequence=4 ttl=255 time=20 msReply from 100.1.1.1: bytes=56 Sequence=5 ttl=255 time=20 ms--- 100.1.1.1 ping statistics ---5 packet(s) transmitted5 packet(s) received0.00% packet lossround-trip min/avg/max = 20/20/22 ms

3 检查2台墙的VRRP状态

3.1 USG-1

HRP_M<USG-1> display vrrp
2025-08-08 10:59:39.339 
Type:N: NormalA: AdministratorM: MemberL: Load-BalanceLM: Load-Balance-MemberV: Vgmp
Total:3     Master:2    Backup:0    Non-active:1    
VRID State       Interface               Type    Virtual IP
----------------------------------------------------------------10 Master      GE0/0/1                 V       100.1.1.1

3.2 USG-2

HRP_B<USG-2> display vrrp
2025-08-08 18:32:11.393 
Type:N: NormalA: AdministratorM: MemberL: Load-BalanceLM: Load-Balance-MemberH: Hrp
Total:3     Master:0    Backup:3    Non-active:0    
VRID State       Interface               Type    Virtual IP
----------------------------------------------------------------10 Backup      GE0/0/1                 H       100.1.1.1

到这里并没有真正结束,还存在1个问题,内部上网怎么办?
SNAT的转换后IP,又不能是接口IP, 这nat怎么配置?
方法:转换后的Ip调用address-group实现
配置:

ip address-set 10.0.0.0_8 type objectaddress 0 10.0.0.0 mask 8
#
ip address-set obj-100.1.1.1 type objectaddress 0 100.1.1.1 mask 32
#rule name inside-to-Internetdescription  inside-to-Internetsource-zone trustsource-address address-set 10.0.0.0_8destination-address anyaction source-nat address-group obj-100.1.1.1
#
http://www.dtcms.com/a/320806.html

相关文章:

  • WinForm 对话框的 Show 与 ShowDialog:阻塞与非阻塞的抉择
  • Java机密计算新维度:基于AMD SEV-ES的Enclave数据湖安全架构
  • 离线安装大语言模型管理工具Ollama
  • ArgoCD 与 GitOps:K8S 原生持续部署的实操指南
  • 使用 Grunt 替换 XML 文件中的属性值
  • Linux下GCC的C++实现Hive到Snowflake数据迁移
  • 在Java中,守护线程(Daemon Thread)和用户线程(User Thread)以及本地线程(Native Thread)的区别
  • 豆包新模型+PromptPilot:AI应用开发全流程实战指南
  • 深入掌握Prompt工程:高效构建与管理智能模型提示词全流程实战
  • Flutter Packge - 组件应用
  • [链表]142. 环形链表 II
  • 【洛谷题单】--分支结构(二)
  • 为什么需要锁升级?从CPU缓存到JVM的优化艺术
  • Autosar AP中Promise和Future的异步消息通信的详细解析
  • Kotlin 数据容器 - MutableList(MutableList 概述、MutableList 增删改查、MutableList 遍历元素)
  • 【JVM】流程汇总
  • OpenSCA开源社区每日安全漏洞及投毒情报资讯—2025年8月7日
  • OCC 主要库和功能模块
  • AI对互联网公司职位改变?
  • Android 系统的基本安全属性
  • 恒科持续低迷:新能源汽车股下跌成拖累,销量担忧加剧
  • ZCC3094--30V,-500mA超低噪声线性稳压电源
  • HFSS许可证常见问题及解决方案
  • 分享超图提供的、很不错的WebGIS学习资源
  • 分布式微服务--GateWay的断言以及如何自定义一个断言
  • 【昇腾】基于RK3588 arm架构Ubuntu22.04系统上适配Atlas 200I A2加速模块安装EP模式下的驱动固件包_20250808
  • simulink tlc如何通过tlc写数据入文件
  • 三种 SSE 对比
  • 秋招笔记-8.8
  • Django模型开发全解析:字段、元数据与继承的实战指南