为多节点高可用性部署准备环境
本主题提供准备多节点高可用性部署环境的详细信息。
有关支持的功能和平台的完整列表,请参阅功能资源管理器中的多节点高可用性。
设备型号
在多节点高可用性中,您必须使用与节点相同的 SRX 系列防火墙模型。例如,如果您将 SRX5600 用作一个节点,则必须将另一个 SRX5600 用作另一个节点
对于 SRX5000 系列设备,请确保 SPC、NPC 和 IOC 具有相同的插槽位置和类型。
软件版本
在参与的安全设备上安装兼容版本的 Junos OS。
最新 Junos IKE 包
您必须安装 IKE 软件包才能在多节点高可用性解决方案中启用 ICL 加密。
默认情况下,SRX 系列防火墙启动时,将执行旧有 IKE 架构。要启用新的 IKE 架构,必须安装新的 Junos IKE 软件包。这是 Junos OS 软件下载映像中包含的可选软件包。
使用以下命令安装 IKE 软件包:
user@host> request system software add optional://junos-ike.tgz
安装 Junos IKE 软件包后,对于实例的后续软件升级,Junos IKE 软件包将自动从设备上安装的新 Junos OS 版本进行升级。
软件许可
多节点高可用性功能不需要任何特定许可证。但是,许可证对于每个 SRX 系列都是唯一的,不能在多节点高可用性设置中的节点之间共享。因此,您必须在两个节点上使用相同的许可证。如果两个 SRX 系列防火墙都没有相同的许可证集,则系统尚未准备好进行部署。
网络可访问性
多节点高可用性设置中的两个节点必须能够使用 ICL 路径相互访问。此路径使用(无论 ICL 是否加密)IP 地址、协议和端口详细信息。如果实施了防火墙或其他检测措施,您必须确保节点之间允许进行这种通信。
用于每个节点的浮动 IP 地址必须是跨网络可路由的 IP(逻辑路由路径)。
建议将 ICL 绑定到环路接口 (lo0) 或聚合以太网接口 (ae0),并使用多个物理链路 (LAG/LACP),以确保路径多元化,从而实现最高的弹性。您还可以使用 SRX 系列防火墙上的收入以太网端口来建立 ICL 连接。确保将收入接口中的中转流量与高可用性 (高可用性) 流量分开。
在多节点高可用性配置中使用 IP 地址池
在多节点高可用性中配置多个 SRG(主动/主动模式)时,请确保访问配置文件中 SRG 使用的地址池不得重叠。此外,请确保在 RADIUS 服务器中为连接到不同 SRG 的主机配置的地址和地址池必须是唯一的。
示例:以下示例显示了分别用于 SRG1 和 SRG2 的访问配置文件localpool localpool2的地址池配置:
[edit] set groups manha_config_group access profile localpool address-assignment pool v4-pool1 set groups manha_config_group access profile localpool2 authentication-order none set groups manha_config_group access profile localpool2 address-assignment pool v4-pool2 set groups manha_config_group access address-assignment pool v4-pool1 family inet network 192.0.2.0/24 set groups manha_config_group access address-assignment pool v4-pool1 family inet range v41 low 192.0.2.1 set groups manha_config_group access address-assignment pool v4-pool1 family inet range v41 high 192.0.2.127 set groups manha_config_group access address-assignment pool v4-pool2 family inet network 192.0.2.0/24 set groups manha_config_group access address-assignment pool v4-pool2 family inet range v41 low 192.0.2.128 set groups manha_config_group access address-assignment pool v4-pool2 family inet range v41 high 192.0.2.255
在此示例中,服务冗余组(SRG1 和 SRG2)位于同一网络 (192.0.2.0/24) 中。但是,地址池中的 IP 地址是分布式的,以避免重叠(SRG1 为 192.0.2.1/24—192.0.2.127,SRG2 为 192.0.2.128—192.0.2.255)。
同样,您必须为 RADIUS 服务器中的用户配置使用唯一的 IP 地址和地址池。
如果为两个 SRG 中的主机分配相同的地址,则多节点高可用性将删除新主机并停止 IKE 协商,并显示以下消息:
AUTHENTICATION_FAILED as the AUTH response
系统日志显示以下消息:
Duplicate assigned IPv4 received, delete new peer
IPv4 和 IPv6 地址注意事项
表 1 提供了有关多节点高可用性部署的 IPv4 和 IPv6 地址支持的详细信息。
| MNHA 部署类型 | 第 3 层网络(两端的路由器) | 混合网络(一端是路由器,另一端是交换机) | 默认网关(两端的交换机) |
|---|---|---|---|
| 用于 IP 监控的 IPv4 和 IPv6 地址 |
是 | 是 | 是 |
| 用于主动性探测的 IPv4 和 IPv6 地址 |
是 | 是 | 是 |
| 虚拟 IPv4 和 IPv6 地址 |
不适用 | 是 | 是 |
支持在 MNHA 设置的服务冗余组配置下为活动信号路由、备用信号路由和故障时安装路由选项配置 IPv6 地址。
在多节点高可用性设置中,每个逻辑接口 (IFL) 仅配置一个 VIP。不支持使用多个 VIP 或双堆栈。
多节点高可用性中的双堆栈虚拟 IP 地址
MNHA 支持双堆栈(IPv4 和 IPv6)虚拟 IP,支持默认网关模式和混合模式部署。在这些部署中,您可以将 IPv4 地址和 IPv6 地址分配给层次结构下的 [edit chassis high-availability services-redundancy-group] 同一个虚拟 IP。借助双堆栈支持,您可以通过添加多个 ip 语句在同一虚拟 IP 上配置一个 IPv4 地址和一个 IPv6 地址。如果仅配置一个地址族,则服务冗余组行为 (SRG) 将与单堆栈部署中的相同。
SRG 将两个地址族的安装状态和故障切换作为单个虚拟 IP 条目进行管理。此方法可使默认网关行为在双堆栈接口上保持一致,而无需为 IPv4 和 IPv6 设置单独的虚拟 IP 索引。
如果为具有双堆栈虚拟 IP 地址的 SRG 配置了脑裂防御探测,系统将探测每个配置的地址并一起评估结果。如果 IPv4 或 IPv6 虚拟 IP 地址响应,则视为探测成功。当仅一个地址族受到影响时,此行为有助于防止错误的角色决策。
这种支持提高了 MNHA 在双堆栈环境中的采用率,并使系统能够管理和故障切换 IPv4 和 IPv6 虚拟 IP 地址,以保持流量的连续性和高可用性。
要配置双堆栈虚拟 IP 地址,请在同一 SRG ID 和虚拟 IP 索引下添加一个 IPv4 前缀和一个 IPv6 前缀,如以下示例所示:
[edit] user@host# set chassis high-availability services-redundancy-group 1 deployment-type switching user@host# set chassis high-availability services-redundancy-group 1 peer-id 2 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 ip 10.1.0.200/16 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 ip 2001:db8:6700::3/64 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 interface ge-0/0/3.0 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 2 ip 10.2.0.200/16 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 2 ip 2001:db8:6701::7/64 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 2 interface ge-0/0/4.0
要验证 SRG 是否跟踪同一索引上的两个地址,请使用:
show chassis high-availability services-redundancy-group 1
show chassis high-availability information detail
验证 IPv4 和 IPv6 虚拟 IP (VIP) 安装
使用命令 show chassis high-availability services-redundancy-group 1 查看 IP 地址详细信息。
交换模式
user@host> show chassis high-availability services-redundancy-group 1
SRG failure event codes:
BF BFD monitoring
IP IP monitoring
IF Interface monitoring
CP Control Plane monitoring
Services Redundancy Group: 1
Deployment Type: SWITCHING
Status: ACTIVE
Activeness Priority: 200
Preemption: ENABLED
Process Packet In Backup State: NO
Control Plane State: READY
System Integrity Check: N/A
Failure Events: NONE
Peer Information:
Peer Id: 2
Status : BACKUP
Health Status: HEALTHY
Failover Readiness: READY
Virtual IP Info:
Index: 2
IP: 10.2.0.200/16
IP2: 2001:db8:6701::7/64
VMAC: 00:10:db:fe:01:02
Interface: ge-0/0/4.0
Status: INSTALLED
Index: 1
IP: 10.1.0.200/16
IP2: 2001:db8:6700::3/64
VMAC: 00:10:db:fe:01:01
Interface: ge-0/0/3.0
Status: INSTALLED
Split-brain Prevention Probe Info:
DST-IP: 10.1.0.200
Routing Instance: default
Type: ICMP Probe
Status: NOT RUNNING
Result: N/A Reason: N/A
DST-IP: 2001:db8:6700::3
Routing Instance: default
Type: ICMP Probe
Status: NOT RUNNING
Result: N/A Reason: N/A
Interface Monitoring:
Status: UP
IF Name: ge-0/0/4 State: Up
IF Name: ge-0/0/3 State: Up
IP SRGID Table:
SRGID IP Prefix Routing Table
1 2001:db8:6701::7/128 default
1 10.2.0.200/32 default
1 2001:db8:6700::3/128 default
1 10.1.0.200/32 default
在上面的示例中:
- IPv4 和 IPv6 VIP 都存在,用于确认双堆栈处于活动状态。
- VIP 仅安装在活动节点上。
检查接口上虚拟 IP 的安装情况
使用此 show interface terse 命令检查接口上是否安装了虚拟 IP 地址。
user@host> show interfaces terse | no-more
Interface Admin Link Proto Local Remote
ge-0/0/0 up up
gr-0/0/0 up up
ip-0/0/0 up up
lsq-0/0/0 up up
lt-0/0/0 up up
mt-0/0/0 up up
sp-0/0/0 up up
sp-0/0/0.0 up up inet
inet6
sp-0/0/0.16383 up up inet
ge-0/0/1 up up
ge-0/0/2 up up
ge-0/0/2.0 up up inet 10.22.0.2/24
ge-0/0/3 up up
ge-0/0/3.0 up up inet 10.1.0.200/16
10.3.0.2/24
inet6 2001:db8:6700::3/64
fe80::5604:1aff:fe00:4882/64
ge-0/0/4 up up
ge-0/0/4.0 up up inet 10.2.0.200/16
10.5.0.1/24
inet6 2001:db8:6701::7/64
fe80::5604:1aff:fe00:7541/64
...
备份节点
user@host> show interfaces terse | no-more
Interface Admin Link Proto Local Remote
ge-0/0/0 up up
gr-0/0/0 up up
ip-0/0/0 up up
lsq-0/0/0 up up
lt-0/0/0 up up
mt-0/0/0 up up
sp-0/0/0 up up
sp-0/0/0.0 up up inet
inet6
sp-0/0/0.16383 up up inet
ge-0/0/1 up up
ge-0/0/2 up up
ge-0/0/2.0 up up inet 10.22.0.1/24
ge-0/0/3 up up
ge-0/0/3.0 up up inet 10.2.0.2/24
ge-0/0/4 up up
ge-0/0/4.0 up up inet 10.4.0.1/24
...
在上述示例中,在活动节点上,接口显示双堆栈虚拟 IP 10.1.0.200/16 和 2001:db8:6700::3/64 安装在 VIP 索引 1 的接口 ge-0/0/3.0 上, 10.2.0.200/16 和 2001:db8:6701::7/64 安装在 VIP 索引 2 的接口 ge-0/0/4.0 上。
在备份节点上,仅存在本地接口 IP 地址,未安装 VIP。这可以确保只有活动节点处理流量。在故障切换期间,VIP 会从活动节点移动到备份节点,从而保持 IPv4 和 IPv6 流量的服务连续性。
有关完整配置,请参阅 示例:在默认网关部署中配置多节点高可用性。
在 MNHA 中扩展虚拟 IP 支持
在多节点高可用性 (MNHA) 交换(默认网关)模式下和混合模式的 L2 端,您可以将每个服务冗余组 (SRG) 的虚拟 IP (VIP) 地址数增加到 2000 个。
在早期的实现中,虚拟 MAC 地址 (VMAC) 是使用 SRG 标识符和 VIP 索引派生的。因此,每个 VIP 都需要一个唯一的 VMAC,将每个 SRG 的 VIP 数量限制在大约 32 个。
通过此增强功能,将使用以下参数的组合生成 VMAC:
- 网格标识符 (grid-id)
- 服务冗余组标识符 (SRG-ID)
- 虚拟 MAC 标识符 (virtual-mac-id)
这会将 VMAC 分配与 VIP 索引分离,允许多个 VIP 共享同一个 VMAC,并显着提高支持的规模
网格 ID (在机箱级别配置)
edit user@host# set chassis high-availability grid-id <1–15>
虚拟 MAC ID (按 SRG 中的每个接口配置)
edit user@host# set chassis high-availability services-redundancy-group <id> interface <interface> virtual-mac-id <0–15>
对于跨 SRG 的同一接口,此配置必须一致。
此增强功能支持以下功能:
- 每个 SRG 最多 ~2000 个 VIP
- 每个 SRG 最多 16 个接口。此 16 个接口限制适用于物理接口 (IFD) 级别。单个物理接口(或 AE 捆绑包)可以托管多个逻辑子接口和 VIP。不需要使用全部 16 个接口;可使用较少的接口,包括具有多个子接口的单个接口
- 物理或聚合以太网接口可以在多个 SRG 中配置
- 在单个第 2 层广播域中最多可以共存 15 对 MNHA。也就是说,最多可以将 15 个 MNHA 对(每对具有唯一网格 ID)连接到同一 L2 交换机,并且网格 ID 将通过使用相同的 SRG ID 和接口 ID 使用唯一的 vMAC 进行区分。
示例配置
此配置在第 2 层(交换模式)中设置一个 MNHA 对,并使用 grid-id 和 virtual-mac-id增强了 VIP 扩展。
[edit] user@host# set chassis high-availability local-id 1 user@host# set chassis high-availability local-id local-ip 10.22.0.1 user@host# set chassis high-availability grid-id 5 user@host# set chassis high-availability peer-id 2 peer-ip 10.22.0.2 user@host# set chassis high-availability peer-id 2 interface xe-1/0/7.0 user@host# set chassis high-availability peer-id 2 liveness-detection minimum-interval 300 user@host# set chassis high-availability peer-id 2 liveness-detection multiplier 3 user@host# set chassis high-availability services-redundancy-group 1 deployment-type switching user@host# set chassis high-availability services-redundancy-group 1 peer-id 2 user@host# set chassis high-availability services-redundancy-group 1 interface xe-1/1/7 virtual-mac-id 10 user@host# set chassis high-availability services-redundancy-group 1 interface xe-1/1/9 virtual-mac-id 11 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 ip 10.20.0.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 interface xe-1/1/7.0 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 2 ip 10.40.0.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 2 interface xe-1/1/9.0 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 2 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 3 ip 10.20.1.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 3 interface xe-1/1/7.1 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 3 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 4 ip 10.40.1.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 4 interface xe-1/1/9.1 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 4 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 5 ip 10.20.2.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 5 interface xe-1/1/7.2 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 5 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 6 ip 10.40.2.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 6 interface xe-1/1/9.2 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 6 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 7 ip 10.20.3.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 7 interface xe-1/1/7.3 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 7 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 8 ip 10.40.3.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 8 interface xe-1/1/9.3 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 8 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 9 ip 10.20.4.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 9 interface xe-1/1/7.4 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 9 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 10 ip 10.40.4.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 10 interface xe-1/1/9.4 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 10 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 11 ip 10.20.5.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 11 interface xe-1/1/7.5 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 11 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 12 ip 10.40.5.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 12 interface xe-1/1/9.5 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 12 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 13 ip 10.20.6.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 13 interface xe-1/1/7.6 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 13 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 14 ip 10.40.6.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 14 interface xe-1/1/9.6 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 14 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 15 ip 10.20.7.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 15 interface xe-1/1/7.7 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 15 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 16 ip 10.40.7.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 16 interface xe-1/1/9.7 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 16 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 17 ip 10.20.8.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 17 interface xe-1/1/7.8 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 17 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 18 ip 10.40.8.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 18 interface xe-1/1/9.8 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 18 use-virtual-mac
在上述配置中,所有 VIP 均处于:
xe-1/1/7.*→共享 VMAC,源自 virtual-mac-id 10xe-1/1/9.*→共享 VMAC 源自 virtual-mac-id 11
向后兼容性 - 如果未配置网格 ID,系统将继续使用基于 SRG-ID 和 VIP 索引的旧式 VMAC 生成方法。在这种情况下,VIP 等级仍限制在每个 SRG 约 32 个。
变更历史表
是否支持某项功能取决于您使用的平台和版本。使用 功能资源管理器 确定您的平台是否支持某个功能。