Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Sincronização stateful entre chassis para NAT de longa duração e fluxos de firewall stateful (MS-MPC, MS-MIC) (versão 16.1 e posterior)

Configuração da redundância MS-MPC e MS-MIC entre chassis para nat e visão geral do firewall stateful (versão 16.1 e posterior)

Nota:

Este tópico se aplica à versão 16.1 e superior do Junos OS. (Para o junos OS versão 15.1 e anterior, veja a alta disponibilidade entre chassis para MS-MIC e MS-MPC (versão 15.1 e anterior)).

O NAT de nível de operadora (CGN) e implantações de firewall stateful podem usar uma implementação de chassi duplo para fornecer um caminho de dados redundante e redundância para componentes-chave no roteador. Embora a alta disponibilidade do intra-chassi possa ser usada em um dispositivo da Série MX empregando as interfaces AMS, este método só lida localmente com pic de serviço e falhas completas de placa MS-MPC ou MS-MIC. Se por algum motivo o tráfego for trocado para um roteador de backup devido a alguma outra falha no roteador, o estado de sessão dos PICs de serviços será perdido. A alta disponibilidade entre chassis oferece uma solução mais robusta, preservando o estado de sessão de NAT e firewalls stateful dos PICs de serviços. Essa tecnologia é um modelo primário secundário, não um cluster ativo. O tráfego a ser atendido pelos PICs de serviços que estão configurados para a alta disponibilidade entre chassis só flui pelo dispositivo da Série MX que atualmente é o principal da dupla.

Para configurar a redundância de interchassis para NAT e firewall stateful, você configura:

  1. Sincronização stateful, que replica o estado de sessão dos PICs de serviços no chassi principal para o chassi de backup. Para obter mais informações, veja a sincronização stateful entre chassis para NAT de longa duração e visão geral dos fluxos de firewall stateful (MS-MPC, MS-MIC) (versão 16.1 e posterior).

  2. O daemon de redundância de serviços, que permite que o switchover de funções primárias ocorra com base em um evento monitorado. A maioria dos operadores não gostaria de empregar sincronização stateful sem também implementar o daemon de redundância de serviços. Para obter mais informações, veja a visão geral do Daemon de redundância de serviços

Sincronização stateful entre chassis para NAT de longa duração e fluxos de firewall stateful (MS-MPC, MS-MIC) visão geral (versão 16.1 e posterior)

Nota:

Este tópico se aplica à versão 16.1 e superior do Junos OS. (Para o junos OS versão 15.1 e anterior, veja a alta disponibilidade entre chassis para MS-MIC e MS-MPC (versão 15.1 e anterior)).

A sincronização stateful sincroniza sessões de longa duração entre o chassi primário e o backup da Série MX no par de alta disponibilidade. Por padrão, sessões longas são sessões de firewall stateful, NAT e IDS que estão ativas no PIC de serviços há 180 segundos, embora você possa configurar isso como um valor mais alto ou menor. Sessões de firewall stateful, sessões de NAT e sessões de IDS são os tipos de sessão que podem ser sincronizados.

A alta disponibilidade entre chassis funciona com interfaces ms-service configuradas em placas de interface MS-MIC ou MS-MPC. Uma unidade de interface ms que não seja a unidade 0 deve ser configurada com a opção ip-address-owner service-plane .

Os seguintes tipos e sessões de tradução de NAT oferecem suporte a sincronização stateful:

  • nat44 básico

  • dynamic-nat44

  • napt-44

  • napt-44 com mapeamento independente de endpoint (EIM) ou filtros independentes de endpoint (EIF)

  • dnat-44

  • duas vezes por nat

  • stateful-nat64

As seguintes restrições se aplicam:

  • A replicação de informações de estado para a alocação de blocos de porta (PBA), mapeamento independente de endpoint (EIM) ou recursos de filtros independentes de endpoint (EIF) não é suportada.

  • Ao configurar um conjunto de serviços para NAT ou firewall stateful que pertence a uma configuração de sincronização stateful, o NAT e as configurações de firewall stateful para o conjunto de serviços devem ser idênticos em ambos os dispositivos da Série MX.

  • As sessões de gateway de camada de aplicativo (ALG) não oferecem suporte à sincronização stateful.

A Figura 1 mostra a topologia de alta disponibilidade entre chassis.

Figura 1: Topologia Stateful Sync Topology de sincronização stateful

Configuração da sincronização stateful entre chassis para NAT de longa duração e fluxos de firewall stateful (MS-MPC, MS-MIC) (versão 16.1 e posterior)

Nota:

Este tópico se aplica à versão 16.1 e superior do Junos OS. (Para o junos OS versão 15.1 e anterior, veja a alta disponibilidade entre chassis para MS-MIC e MS-MPC (versão 15.1 e anterior)).

Para configurar a sincronização stateful entre chassis de alta disponibilidade para firewall stateful e NAPT44 nos PICs de serviço MS-MIC ou MS-MPC, execute as seguintes etapas de configuração em cada chassi do par de alta disponibilidade.

  1. Configure os serviços ms-interface.
    1. Especifique o endereço IPv4 da placa de serviços local. Este endereço é usado pelo canal TCP entre os pares de HA.

      Quando você configura o outro chassi, este é o endereço que você usa para.redundancy-peer ipaddress

    2. Especifique o endereço IPv4 da placa de serviços remotos. Este endereço é usado pelo canal TCP entre os pares de HA.

      Quando você configura o outro chassi, este é o endereço que você usa para.redundancy-local data-address

    3. Configure o tempo em que o fluxo permanece ativo para replicação, em segundos.

    4. Configure uma unidade que não seja 0 com a opção ip-address-owner service-plane .

    5. Para a unidade configurada com a opção ip-address-owner service-plane , atribua o endereço IPv4 da placa de serviços local que você configurou com a opção redundancy-local data-address .

    6. Configure as unidades de interface interna e externa, que são usadas pelo conjunto de serviços next-hop. Use diferentes números de unidade para unidades internas e externas, e não use 0 ou o número da unidade usado com a opção ip-address-owner service-plane .

  2. Configure o conjunto de serviços de próximo salto que contém as regras de NAT ou regras de firewall stateful. O conjunto de serviços deve ser configurado de maneira idêntica em cada chassi do par de alta disponibilidade. As regras de NAT e as regras de firewall stateful também devem ser configuradas de forma idêntica em cada chassi.
  3. Para facilitar o gerenciamento, recomendamos que você crie uma instância especial de roteamento para instance-type vrf hospedar o tráfego de sincronização HA entre o par de alta disponibilidade da Série MX. Em seguida, especifique o nome da instância especial de roteamento para aplicar ao tráfego de sincronização de HA entre o par de alta disponibilidade.
  4. Repita essas etapas para o outro chassi do par de alta disponibilidade.

Exemplo: Sincronização stateful entre chassis para NAT de longa duração e fluxos de firewall stateful (MS-MIC, MS-MPC) (Versão 16.1 e posterior)

Este exemplo mostra como configurar a alta disponibilidade entre chassis para serviços NAT.

Requisitos

Este exemplo usa os seguintes componentes de hardware e software:

  • Dois roteadores MX480 com placas de linha MS-MPC

  • Versão do Junos OS 16.1 ou posterior

Visão geral

Dois roteadores da Série MX são configurados de forma idêntica para facilitar o failover stateful para serviços NAT em caso de falha no chassi.

Configuração

Para configurar a alta disponibilidade entre chassis para este exemplo, execute essas tarefas:

Configuração rápida da CLI

Para configurar rapidamente este exemplo nos roteadores, copie os seguintes comandos e cole-os na janela de terminal do roteador depois de remover quebras de linha e substituir informações de interface específicas para o seu site.

Nota:

A configuração a seguir é para chassi 1.

Nota:

A configuração a seguir é para o chassi 2. As informações de NAT e conjunto de serviços devem ser idênticas para o chassi 1 e 2.

Configuração de interfaces para chassi 1

Procedimento passo a passo

As interfaces para cada um dos roteadores ha são configuradas de forma idêntica, com exceção das seguintes opções pic de serviço:

  • Deve redundancy-options redundancy-peer ipaddress address ser diferente em cada chassi e deve apontar para o redundancy-options redundancy-local data-address data-address chassi do peer.

  • A unit unit-number family inet address address de uma unidade, diferente de 0, que contém a opção ip-address-owner service-plane deve ser diferente em cada chassi.

Para configurar interfaces:

  1. Configure o PIC de serviço redundante no chassi 1.

  2. Configure as interfaces para o chassi 1 que são usadas como links de interchassis para sincronizar o tráfego.

  3. Configure interfaces remanescentes conforme necessário.

Resultados

Configure informações de roteamento para tráfego de sincronização de HA entre roteadores da Série MX para Chassis 1

Procedimento passo a passo

A configuração de roteamento detalhado não está incluída neste exemplo. Uma instância de roteamento é necessária para o tráfego de sincronização de HA entre o chassi da seguinte forma:

Para configurar as instâncias de roteamento para o chassi 1:

  1. Especifique uma declaração de política falsa. Esta declaração é mencionada na configuração da instância de roteamento.

  2. Especifique as opções para a instância de roteamento.

  3. Especifique o tráfego de próximo salto ao qual o conjunto de serviços é aplicado.

Resultados

Configuração de NAT para Chassis 1

Procedimento passo a passo

Configure o NAT de maneira idêntica em ambos os roteadores.

Para configurar o NAT:

  1. Especifique informações sobre o pool de NAT e as regras..

Resultados

Configuração do conjunto de serviços

Procedimento passo a passo

Configure o conjunto de serviços de maneira idêntica em ambos os roteadores. Para configurar o conjunto de serviços:

  1. (Opcional) Os conjuntos de serviços são replicados por padrão. Excluir um conjunto de serviços da replicação usando a seguinte opção.

  2. Configure referências às regras de NAT para o conjunto de serviços.

  3. Configure a interface de serviço de próximo salto no MS-PIC.

  4. Configure as opções de registro desejadas.

Resultados

Configuração de interfaces para Chassis 2

Procedimento passo a passo

As interfaces para cada um dos roteadores ha são configuradas de forma idêntica, com exceção das seguintes opções pic de serviço:

  • redundancy-options redundancy-peer ipaddress address

  • unit unit-number family inet address addressde uma unidade, exceto 0, que contém a opção ip-address-owner service-plane

  1. Configure o PIC de serviço redundante no chassi 2.

    Os redundancy-peer ipaddress pontos para o endereço da unidade (unidade 10) no chassi ms-4/0/0 no chassi 1 que contém a ip-address-owner service-plane declaração.

  2. Configure as interfaces para o chassi 2 que são usadas como links de interchassis para sincronizar o tráfego

  3. Configure interfaces remanescentes para o chassi 2 conforme necessário.

Resultados

Configure informações de roteamento para tráfego de sincronização de HA entre roteadores da Série MX para Chassis 2

Procedimento passo a passo

A configuração de roteamento detalhado não está incluída neste exemplo. Uma instância de roteamento é necessária para o tráfego de sincronização de HA entre os dois chassis e está incluído aqui.

  • Configure as instâncias de roteamento para o chassi 2.

    Nota:

    As etapas de configuração a seguir são idênticas às etapas mostradas para o chassi 1.

    • Configuração do NAT

    • Configuração do conjunto de serviços

Resultados