Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Sincronização stateful entre chassis para fluxos de NAT e Firewall com estado de longa duração (MS-MPC, MS-MIC) (Versão 16.1 e posterior)

Configuração da redundância entre chassis MS-MPC e MS-MIC para NAT e visão geral do Firewall com estado (versão 16.1 e posterior)

Observação:

Este tópico se aplica ao Junos OS versão 16.1 e superior.

As implantações de firewall stateful e NAT de nível de operadora (CGN) podem usar uma implementação de chassi duplo para fornecer um caminho de dados redundante e redundância para componentes-chave no roteador. Embora a alta disponibilidade intra-chassi possa ser usada em um dispositivo da Série MX empregando as interfaces AMS, esse método lida apenas localmente com PIC de serviço e falhas completas de placa MS-MPC ou MS-MIC. Se, por qualquer motivo, o tráfego for comutado para um roteador de backup devido a alguma outra falha no roteador, o estado de sessão dos PICs de serviço será perdido. A alta disponibilidade entre chassis oferece uma solução mais robusta, preservando o estado de sessão do NAT e firewalls stateful dos PICs de serviços. Essa tecnologia é um modelo primário-secundário, não um cluster ativo-ativo. O tráfego a ser atendido pelos PICs de serviços configurados para alta disponibilidade entre chassis só flui pelo dispositivo da Série MX que é atualmente o principal no par.

Para configurar a redundância entre chassis para NAT e firewall stateful, configure:

  1. Sincronização stateful, que replica o estado da sessão dos PICs de serviços no chassi primário para o chassi de backup. Para obter mais informações, consulte a sincronização stateful entre chassis para fluxos de NAT e Firewall com estado de longa duração (MS-MPC, MS-MIC) Visão geral (versão 16.1 e posterior).

  2. O daemon de redundância de serviço, que permite que a alternância de função primária ocorra com base em um evento monitorado. A maioria dos operadores não gostaria de empregar a sincronização stateful sem também implementar o daemon de redundância de serviço. Para obter mais informações, consulte Visão geral do daemon de redundância de serviço

Sincronização stateful entre chassis para fluxos de NAT de longa duração e Firewall com estado (MS-MPC, MS-MIC) Visão geral (versão 16.1 e posterior)

Observação:

Este tópico se aplica ao Junos OS versão 16.1 e superior.

A sincronização stateful sincroniza sessões de longa duração entre o chassi principal e de backup da Série MX no par de alta disponibilidade. Por padrão, as sessões de longa duração são sessões de firewall, NAT e IDS stateful que estiveram ativas no PIC de serviços por 180 segundos, embora você possa configurar isso para ser um valor maior ou menor. Sessões de firewall stateful, sessões NAT e sessões IDS são os tipos de sessão que podem ser sincronizados.

A alta disponibilidade entre chassis funciona com interfaces de serviço ms configuradas em placas de interface MS-MIC ou MS-MPC. Uma unidade de interface ms diferente da unidade 0 deve ser configurada com a ip-address-owner service-plane opção.

Os seguintes tipos e sessões de tradução de NAT oferecem suporte à sincronização stateful:

  • básico-nat44

  • nat44 dinâmico

  • NAPT-44

  • napt-44 com mapeamento independente de endpoint (EIM) ou filtros independentes de endpoint (EIF)

  • DNAT-44

  • duas vezes NAT

  • stateful-nat64

As seguintes restrições se aplicam:

  • Não há suporte para a replicação de informações de estado para os recursos de alocação de bloco de porta (PBA), mapeamento independente de endpoint (EIM) ou filtros independentes de endpoint (EIF).

  • Ao configurar um conjunto de serviços para NAT ou firewall com estado que pertence a uma configuração de sincronização com monitoramento de estado, as configurações de NAT e firewall com estado para o conjunto de serviços devem ser idênticas em ambos os dispositivos da Série MX.

  • As sessões do Gateway de Camada de aplicativo (ALG) não oferecem suporte à sincronização com monitoramento de estado.

A Figura 1 mostra a topologia de alta disponibilidade entre chassis.

Figura 1: Topologia Stateful Sync Topology de sincronização com estado

Configuração da sincronização stateful entre chassis para fluxos de NAT e Firewall com estado de longa duração (MS-MPC, MS-MIC) (Versão 16.1 e posterior)

Observação:

Este tópico se aplica ao Junos OS versão 16.1 e superior.

Para configurar a alta disponibilidade entre chassis de sincronização de estado para firewall de estado e NAPT44 em PICs de serviço MS-MIC ou MS-MPC, execute as seguintes etapas de configuração em cada chassi do par de alta disponibilidade.

  1. Configure os serviços ms- interface.
    1. Especifique o endereço IPv4 da placa de serviços locais. Esse endereço é usado pelo canal TCP entre os pares de HA.

      Quando você configura o outro chassi, esse é o endereço que você usa para o redundancy-peer ipaddress.

    2. Especifique o endereço IPv4 da placa de serviços remotos. Esse endereço é usado pelo canal TCP entre os pares de HA.

      Quando você configura o outro chassi, esse é o endereço que você usa para o redundancy-local data-address.

    3. Configure o período de tempo que o fluxo permanece ativo para replicação, em segundos.

    4. Configure uma unidade diferente de 0 com a ip-address-owner service-plane opção.

    5. Para a unidade configurada com a ip-address-owner service-plane opção, atribua o endereço IPv4 da placa de serviços locais que você configurou com a redundancy-local data-address opção.

    6. Configure as unidades de interface internas e externas, que são usadas pelo conjunto de serviços next-hop. Use números de unidade diferentes para as unidades interna e externa e não use 0 ou o número de unidade usado com a ip-address-owner service-plane opção.

  2. Configure o conjunto de serviços next-hop que contém as regras NAT ou as regras de firewall stateful. O conjunto de serviços deve ser configurado de forma idêntica em cada chassi do par de alta disponibilidade. As regras de NAT e as regras de firewall stateful também devem ser configuradas de forma idêntica em cada chassi.
  3. Para facilitar o gerenciamento, recomendamos que você crie uma instância de roteamento especial para instance-type vrf hospedar o tráfego de sincronização de HA entre o par de alta disponibilidade da Série MX. Em seguida, especifique o nome da instância de roteamento especial a ser aplicada ao tráfego de sincronização de HA entre o par de alta disponibilidade.
  4. Repita essas etapas para o outro chassi do par de alta disponibilidade.

Exemplo: sincronização stateful entre chassis para fluxos de NAT e Firewall com estado de longa duração (MS-MIC, MS-MPC) (Versão 16.1 e posterior)

Este exemplo mostra como configurar a alta disponibilidade entre chassis para serviços NAT.

Requerimentos

Este exemplo usa os seguintes componentes de hardware e software:

  • Dois roteadores MX480 com placas de linha MS-MPC

  • Junos OS versão 16.1 ou posterior

Visão geral

Dois roteadores da Série MX são configurados de forma idêntica para facilitar o failover stateful para serviços NAT em caso de falha do chassi.

Configuração

Para configurar a alta disponibilidade entre chassis para este exemplo, execute estas tarefas:

Configuração rápida da CLI

Para configurar rapidamente este exemplo nos roteadores, copie os comandos a seguir e cole-os na janela do terminal do roteador depois de remover as quebras de linha e substituir as informações de interface específicas do seu site.

Observação:

A configuração a seguir é para o chassi 1.

Observação:

A configuração a seguir é para o chassi 2. As informações de NAT e conjunto de serviços devem ser idênticas para os chassis 1 e 2.

Configuração de interfaces para o chassi 1

Procedimento passo a passo

As interfaces para cada um dos pares de roteadores de HA são configuradas de forma idêntica, com exceção das seguintes opções de PIC de serviço:

  • O redundancy-options redundancy-peer ipaddress address deve ser diferente em cada chassi e deve apontar para o redundancy-options redundancy-local data-address data-address chassi do peer.

  • O unit unit-number family inet address address de uma unidade, diferente de 0, que contém a ip-address-owner service-plane opção deve ser diferente em cada chassi.

Para configurar interfaces:

  1. Configure o PIC de serviço redundante no chassi 1.

  2. Configure as interfaces para o chassi 1 que são usadas como links de interchassis para tráfego de sincronização.

  3. Configure as interfaces restantes conforme necessário.

Resultados

Configurar informações de roteamento para tráfego de sincronização de HA entre roteadores da Série MX para o Chassi 1

Procedimento passo a passo

A configuração detalhada de roteamento não está incluída neste exemplo. Uma instância de roteamento é necessária para o tráfego de sincronização de HA entre o chassi da seguinte forma:

Para configurar as instâncias de roteamento para o chassi 1:

  1. Especifique uma declaração de política fictícia. Essa declaração é referenciada na configuração da instância de roteamento.

  2. Especifique as opções para a instância de roteamento.

  3. Especifique o tráfego next-hop ao qual o conjunto de serviços é aplicado.

Resultados

Configuração do NAT para o chassi 1

Procedimento passo a passo

Configure o NAT de forma idêntica em ambos os roteadores.

Para configurar o NAT:

  1. Especifique as informações do pool de NAT e da regra.

Resultados

Configurando o conjunto de serviços

Procedimento passo a passo

Configure o conjunto de serviços de forma idêntica em ambos os roteadores. Para configurar o conjunto de serviços:

  1. (Opcional) Os conjuntos de serviços são replicados por padrão. Para excluir um conjunto de serviços da replicação usando a opção a seguir.

  2. Configure referências a regras NAT para o conjunto de serviços.

  3. Configure a interface de serviço de próximo salto no MS-PIC.

  4. Configure as opções de log desejadas.

Resultados

Configuração de interfaces para o chassi 2

Procedimento passo a passo

As interfaces para cada um dos pares de roteadores de HA são configuradas de forma idêntica, com exceção das seguintes opções de PIC de serviço:

  • redundancy-options redundancy-peer ipaddress address

  • unit unit-number family inet address address de uma unidade, diferente de 0, que contém a ip-address-owner service-plane opção

  1. Configure o PIC de serviço redundante no chassi 2.

    O redundancy-peer ipaddress aponta para o endereço da unidade (unidade 10) no ms-4/0/0 no chassi no chassi 1 que contém a ip-address-owner service-plane declaração.

  2. Configure as interfaces para o chassi 2 que são usadas como links de interchassis para tráfego de sincronização

  3. Configure as interfaces restantes para o chassi 2 conforme necessário.

Resultados

Configurar informações de roteamento para o tráfego de sincronização de HA entre roteadores da Série MX para o Chassi 2

Procedimento passo a passo

A configuração detalhada de roteamento não está incluída neste exemplo. Uma instância de roteamento é necessária para o tráfego de sincronização de HA entre os dois chassis e está incluída aqui.

  • Configure instâncias de roteamento para chassis 2.

    Observação:

    As etapas de configuração a seguir são idênticas às etapas mostradas para o chassi 1.

    • Configurando o NAT

    • Configurando o conjunto de serviços

Resultados