找回密码
 注册

QQ登录

只需一步,快速开始

搜索
楼主: netlea

[其它] 关于利用RouterOS的VRRP来配置路由器热备份(原著)

[复制链接]
发表于 2006-10-12 15:38:42 | 显示全部楼层
原帖由 bow 于 2005-6-14 21:05 发表
还要考虑arp表更新的时间。<br />另外vrrp还要结合脚本。才能完全的生效。


VRRP功能应该与ARP更新时间没有关系.如果算ARP更新时间就不可能会在0.4秒内切换了.

这个VRRP应该与CISCO的HSRP有一致的功能,就是两台路由器的热备份.其切换和判断都是由协议完成,应该是不需要另外的脚本了.
routeros
回复

使用道具 举报

发表于 2006-10-12 15:47:16 | 显示全部楼层
再给大家发一篇文章.

HSRP和VRRP的比较
--------------------------------------------------------------------------------

1.在功能上,VRRP和HSRP非常相似,但是就安全而言,VRRP对HSRP的一个主要优势:它允许参与VRRP组的设备间建立认证机制.并且,不像HSRP那样要求虚拟路由器不能是其中一个路由器的ip地址,但是VRRP允许这种情况发生(如果”拥有”虚拟路由器地址的路由器被建立并且正在运行,那么应该总是由这个虚拟路由器管理—等价于HSRP中的活动路由器),但是为了确保万一失效发生的时候终端主机不必重新学习MAC地址,它指定使用的MAC地址00-00-5e-00-01-VRID,这里的VRID是虚拟路由器的ID(等价于一个HSRP的组标识符).

2.另外一个不同是VRRP不使用HSRP中的政变或者一个等价消息,VRRP的状态机比HSRP的要简单,HSRP有6个状态(初始(Initial)状态,学习(Learn)状态,监听(Listen)状态,对话(Speak)状态,备份(Standby)状态,活动(Active)状态)和8个事件, VRRP只有3个状态(初始状态(Initialize)、主状态(Master)、备份状态(Backup))和5个事件.


3. HSRP有三种报文,而且有三种状态可以发送报文     呼叫(Hello)报文     告辞(Resign)报文     突变(Coup)报文      

VRRP有一种报文
VRRP广播报文:由主路由器定时发出来通告它的存在,使用这些报文可以检测虚拟路由器各种参数,还可以用于主路由器的选举。


4. HSRP将报文承载在UDP报文上,而VRRP承载在TCP报文上(HSRP 使用UDP 1985端口,向组播地址224.0.0.2 发送hello消息。)


5.VRRP的安全:VRRP协议包括三种主要的认证方式:无认证,简单的明文密码和使用 MD5 HMAC ip认证的强认证.


强认证方法使用IP认证头(AH)协议.AH是与用在IPSEC中相同的协议,AH为认证VRRP分组中的内容和分组头提供了一个方法. MD5 HMAC 的使用表明使用一个共享的密钥用于产生hash值.路由器发送一个VRRP分组产生MD5 hash值,并将它置于要发送的通告中,在接收时,接受方使用相同的密钥和MD5值,重新计算分组内容和分组头的hash值,如果结果相同,这个消息就是真正来自于一个可信赖的主机,如果不相同,它必须丢弃,这可以防止攻击者通过访问LAN而发出能影响选择过程的通告消息或者其他一些方法中断网络.


另外,VRRP包括一个保护VRRP分组不会被另外一个远程网络添加内容的机制(设置TTL值=255,并在接受时检查),这限制了可以进行本地攻击的大部分缺陷.而另一方面,HSRP在它的消息中使用的TTL值是1.


6.VRRP的崩溃间隔时间:3*通告间隔+时滞时间(skew-time)
routeros
回复

使用道具 举报

发表于 2006-11-13 23:38:22 | 显示全部楼层
好啊,这样的帖子实在是好
routeros
回复

使用道具 举报

发表于 2006-11-17 09:06:38 | 显示全部楼层
收到了,学习下
routeros
回复

使用道具 举报

发表于 2006-12-24 20:18:32 | 显示全部楼层

请教!!

1、两条线路出来(10.10.10.1和10.10.10.2)接在交换机吗?主交换机接在那里?
2、10.10.10.3的MAC地址是多少?是其中的一个吗?(因为下面的客户机需要绑定网关的IP地址!)
routeros
回复

使用道具 举报

发表于 2006-12-24 20:19:34 | 显示全部楼层
这几天就要做这个东东了!
routeros
回复

使用道具 举报

发表于 2006-12-25 08:12:53 | 显示全部楼层
个人感觉对网吧没用...
游戏要断线
routeros
回复

使用道具 举报

发表于 2006-12-25 15:55:06 | 显示全部楼层
做了以后,备份的没有自动接替工作,
不知道是什么原因
routeros
回复

使用道具 举报

发表于 2006-12-25 17:30:18 | 显示全部楼层
当我拔掉内网网线时,备份路由自动接替工作,但是拔外网的话没有自动接替。不解!!!!!
中间接替时会掉1到2个包,按平时的情况来说,游戏应该不会掉出来,可是我试过了好几个游戏都会掉线(传奇世界,QQ幻想、CS、跑跑卡丁车、大话西游、梦幻西游等),连QQ都会下线,不过QQ能自动上线,至于网页是看不出来,我想应该在客户端还需要设置什么吧!大虾们能不能指点一下!!!
routeros
回复

使用道具 举报

发表于 2006-12-25 17:31:30 | 显示全部楼层
TO  xiangyueba
你是应用在企业还是网吧?
routeros
回复

使用道具 举报

发表于 2006-12-25 17:32:58 | 显示全部楼层
我觉得如果是企业的话应该可以用
routeros
回复

使用道具 举报

发表于 2006-12-26 12:53:54 | 显示全部楼层
怎么没人回贴呀
routeros
回复

使用道具 举报

发表于 2006-12-27 15:02:59 | 显示全部楼层
原帖由 fengbai168 于 2006-12-25 17:30 发表
当我拔掉内网网线时,备份路由自动接替工作,但是拔外网的话没有自动接替。不解!!!!!
中间接替时会掉1到2个包,按平时的情况来说,游戏应该不会掉出来,可是我试过了好几个游戏都会掉线(传奇世界,QQ幻想 ...


VRRP就是检测路由器是否正常。外网故障是检测不到的。
如果你有任意一个路由器故障后,另外一个可以自动接替。
routeros
回复

使用道具 举报

发表于 2006-12-27 15:04:52 | 显示全部楼层
原帖由 fengbai168 于 2006-12-24 20:18 发表
1、两条线路出来(10.10.10.1和10.10.10.2)接在交换机吗?主交换机接在那里?
2、10.10.10.3的MAC地址是多少?是其中的一个吗?(因为下面的客户机需要绑定网关的IP地址!)


答:1、10.10.10.1和10.10.10.2是内网地址,接到内网交换机
      2、10.10.10.3的MAC地址是一个虚拟的MAC地址,应该可以通过命令查到。具体怎么看得查资料。
但是为了确保万一失效发生的时候终端主机不必重新学习MAC地址,它指定使用的MAC地址00-00-5e-00-01-VRID,这里的VRID是虚拟路由器的ID(等价于一个HSRP的组标识符).
routeros
回复

使用道具 举报

发表于 2006-12-28 14:14:35 | 显示全部楼层
ROS中的netwatch是不是只能用来监测外网?
可不可以用来测内网?
另外00-00-5e-00-01-VRID,这里的VRID是虚拟路由器的ID   这个还不是很懂,这跟思科的HSRP协议相同吗?
routeros
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

QQ|Archiver|手机版|小黑屋|软路由 ( 渝ICP备15001194号-1|渝公网安备 50011602500124号 )

GMT+8, 2024-11-17 18:58 , Processed in 0.223581 second(s), 3 queries , Gzip On, Redis On.

Powered by Discuz! X3.5 Licensed

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表