防火墙 HRP(Hot Standby Routing Protocol,热备路由协议)的核心是主备设备状态实时同步 + 故障快速切换,确保主设备故障时,备设备能无缝接管业务,实现业务不中断,本质是双机热备的 “状态同步与切换大脑”。

两台防火墙通过 HRP 协商,自动选举一台为主设备(Active),另一台为备设备(Standby)。
HRP 的关键是让备设备与主设备保持 “状态一致”,切换后无需重新建立连接,同步内容包括:
会话表同步方式:
HRP 通过两种方式检测主设备故障,确保快速发现问题:
当检测到主设备故障(如断电、接口故障、系统崩溃),HRP 立即触发切换流程:
对比维度 | HRP 热备 | 普通双机热备(如静态路由备份) |
|---|---|---|
状态同步 | 自动同步会话表、配置、路由,切换无感知 | 仅备份配置,不同步会话,切换后需重新建立连接 |
切换速度 | 毫秒级(1 秒内完成) | 秒级 / 分钟级(需等待路由收敛、连接重建) |
业务影响 | 无感知(连接不中断) | 有感知(连接断开,需重新访问) |
适用场景 | 关键业务(如企业办公、电商交易、金融支付) | 非关键业务(如普通内网访问) |

# 进入系统视图
system-view
# 启用HRP功能
hrp enable
# 配置HRP组(可选,默认0)
hrp group 0
# 设置设备优先级(数值越高越优先,默认100)
hrp priority 150
# 配置主用心跳接口
hrp interface GigabitEthernet0/0/1 remote 10.1.1.2
# (可选)配置备用心跳接口(提高可靠性)
hrp interface GigabitEthernet0/0/2 remote 10.1.2.2
# 将心跳接口加入安全区域(如DMZ)
[FW1-zone-dmz] add interface GigabitEthernet0/0/1
[FW1-zone-dmz] add interface GigabitEthernet0/0/2
# 启用会话表同步(最关键)
hrp mirror session enable
# 启用配置同步
hrp mirror config enable
# (可选)启用快速备份(优化大数据量同步)
hrp fast-backup enable
hrp fast-backup interval 5 # 间隔5秒
# 监控上行接口(如外网口)状态,故障时触发切换
hrp track interface GigabitEthernet0/0/3
# (可选)配置抢占功能(主设备恢复后重新抢占)
hrp preempt enable
hrp preempt delay 30 # 延迟30秒,避免频繁切换
# 保存配置
commit
save
注意:心跳接口不能是 MGMT 接口、配置了 VRRP 虚拟 MAC 的接口或 MTU<1500 的接口
# 进入系统视图
system-view
# 启用HRP功能
hrp enable
# 配置HRP组(与主设备一致)
hrp group 0
# 明确设置为备设备角色
hrp role standby
# 心跳接口配置(与主设备完全一致)
hrp interface GigabitEthernet0/0/1 remote 10.1.1.1
hrp interface GigabitEthernet0/0/2 remote 10.1.2.1
# 将心跳接口加入安全区域
[FW2-zone-dmz] add interface GigabitEthernet0/0/1
[FW2-zone-dmz] add interface GigabitEthernet0/0/2
# 启用配置同步(备设备接收主设备配置)
hrp standby config enable
# 启用会话同步
hrp mirror session enable
# 保存配置
commit
save
# 查看HRP状态(主设备显示HRP_M,备设备显示HRP_S)
display hrp state
# 检查心跳接口状态(running为主用,ready为备用)
display hrp interface
# 验证会话同步(主设备新建会话,备设备应立即同步)
display hrp session
# 检查配置一致性
hrp configuration check acl # 检查ACL配置一致性
# 或手动比较关键配置
# 主设备配置
hrp device-role primary
# 备设备配置
hrp device-role secondary
此模式下两台设备同时处理流量,互为备份,提高性能。
HRP 的核心价值是通过状态同步 + 快速切换,保障防火墙双机热备的业务连续性,其工作逻辑可简化为:主备协商→状态同步→故障检测→无缝切换,最终实现 “主设备故障不影响业务,用户无感知” 的目标,是企业网络高可用部署的核心协议之一。