Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

为多节点高可用性部署准备环境

本主题提供准备多节点高可用性部署环境的详细信息。

有关支持的功能和平台的完整列表,请参阅功能资源管理器中的多节点高可用性

设备型号

在多节点高可用性中,您必须使用与节点相同的 SRX 系列防火墙模型。例如,如果您将 SRX5600 用作一个节点,则必须将另一个 SRX5600 用作另一个节点

对于 SRX5000 系列设备,请确保 SPC、NPC 和 IOC 具有相同的插槽位置和类型。

软件版本

在参与的安全设备上安装兼容版本的 Junos OS。

最新 Junos IKE 包

您必须安装 IKE 软件包才能在多节点高可用性解决方案中启用 ICL 加密。

默认情况下,SRX 系列防火墙启动时,将执行旧有 IKE 架构。要启用新的 IKE 架构,必须安装新的 Junos IKE 软件包。这是 Junos OS 软件下载映像中包含的可选软件包。

使用以下命令安装 IKE 软件包:

安装 Junos IKE 软件包后,对于实例的后续软件升级,Junos IKE 软件包将自动从设备上安装的新 Junos OS 版本进行升级。

软件许可

多节点高可用性功能不需要任何特定许可证。但是,许可证对于每个 SRX 系列都是唯一的,不能在多节点高可用性设置中的节点之间共享。因此,您必须在两个节点上使用相同的许可证。如果两个 SRX 系列防火墙都没有相同的许可证集,则系统尚未准备好进行部署。

网络可访问性

多节点高可用性设置中的两个节点必须能够使用 ICL 路径相互访问。此路径使用(无论 ICL 是否加密)IP 地址、协议和端口详细信息。如果实施了防火墙或其他检测措施,您必须确保节点之间允许进行这种通信。

用于每个节点的浮动 IP 地址必须是跨网络可路由的 IP(逻辑路由路径)。

建议将 ICL 绑定到环路接口 (lo0) 或聚合以太网接口 (ae0),并使用多个物理链路 (LAG/LACP),以确保路径多元化,从而实现最高的弹性。您还可以使用 SRX 系列防火墙上的收入以太网端口来建立 ICL 连接。确保将收入接口中的中转流量与高可用性 (高可用性) 流量分开。

在多节点高可用性配置中使用 IP 地址池

在多节点高可用性中配置多个 SRG(主动/主动模式)时,请确保访问配置文件中 SRG 使用的地址池不得重叠。此外,请确保在 RADIUS 服务器中为连接到不同 SRG 的主机配置的地址和地址池必须是唯一的。

示例:以下示例显示了分别用于 SRG1 和 SRG2 的访问配置文件localpool localpool2的地址池配置:

在此示例中,服务冗余组(SRG1 和 SRG2)位于同一网络 (192.0.2.0/24) 中。但是,地址池中的 IP 地址是分布式的,以避免重叠(SRG1 为 192.0.2.1/24—192.0.2.127,SRG2 为 192.0.2.128—192.0.2.255)。

同样,您必须为 RADIUS 服务器中的用户配置使用唯一的 IP 地址和地址池。

如果为两个 SRG 中的主机分配相同的地址,则多节点高可用性将删除新主机并停止 IKE 协商,并显示以下消息:

系统日志显示以下消息:

IPv4 和 IPv6 地址注意事项

表 1 提供了有关多节点高可用性部署的 IPv4 和 IPv6 地址支持的详细信息。

表 1:多节点高可用性的 IP 地址注意事项
MNHA 部署类型 第 3 层网络(两端的路由器) 混合网络(一端是路由器,另一端是交换机) 默认网关(两端的交换机)

用于 IP 监控的 IPv4 和 IPv6 地址

用于主动性探测的 IPv4 和 IPv6 地址

虚拟 IPv4 和 IPv6 地址

不适用

支持在 MNHA 设置的服务冗余组配置下为活动信号路由、备用信号路由和故障时安装路由选项配置 IPv6 地址。

注意:

在多节点高可用性设置中,每个逻辑接口 (IFL) 仅配置一个 VIP。不支持使用多个 VIP 或双堆栈。

多节点高可用性中的双堆栈虚拟 IP 地址

MNHA 支持双堆栈(IPv4 和 IPv6)虚拟 IP,支持默认网关模式和混合模式部署。在这些部署中,您可以将 IPv4 地址和 IPv6 地址分配给层次结构下的 [edit chassis high-availability services-redundancy-group] 同一个虚拟 IP。借助双堆栈支持,您可以通过添加多个 ip 语句在同一虚拟 IP 上配置一个 IPv4 地址和一个 IPv6 地址。如果仅配置一个地址族,则服务冗余组行为 (SRG) 将与单堆栈部署中的相同。

SRG 将两个地址族的安装状态和故障切换作为单个虚拟 IP 条目进行管理。此方法可使默认网关行为在双堆栈接口上保持一致,而无需为 IPv4 和 IPv6 设置单独的虚拟 IP 索引。

如果为具有双堆栈虚拟 IP 地址的 SRG 配置了脑裂防御探测,系统将探测每个配置的地址并一起评估结果。如果 IPv4 或 IPv6 虚拟 IP 地址响应,则视为探测成功。当仅一个地址族受到影响时,此行为有助于防止错误的角色决策。

这种支持提高了 MNHA 在双堆栈环境中的采用率,并使系统能够管理和故障切换 IPv4 和 IPv6 虚拟 IP 地址,以保持流量的连续性和高可用性。

要配置双堆栈虚拟 IP 地址,请在同一 SRG ID 和虚拟 IP 索引下添加一个 IPv4 前缀和一个 IPv6 前缀,如以下示例所示:

要验证 SRG 是否跟踪同一索引上的两个地址,请使用:

show chassis high-availability services-redundancy-group 1

show chassis high-availability information detail

验证 IPv4 和 IPv6 虚拟 IP (VIP) 安装

使用命令 show chassis high-availability services-redundancy-group 1 查看 IP 地址详细信息。

交换模式

在上面的示例中:

  • IPv4 和 IPv6 VIP 都存在,用于确认双堆栈处于活动状态。
  • VIP 仅安装在活动节点上。

检查接口上虚拟 IP 的安装情况

使用此 show interface terse 命令检查接口上是否安装了虚拟 IP 地址。

备份节点

在上述示例中,在活动节点上,接口显示双堆栈虚拟 IP 10.1.0.200/162001:db8:6700::3/64 安装在 VIP 索引 1 的接口 ge-0/0/3.0 上, 10.2.0.200/162001:db8:6701::7/64 安装在 VIP 索引 2 的接口 ge-0/0/4.0 上。

在备份节点上,仅存在本地接口 IP 地址,未安装 VIP。这可以确保只有活动节点处理流量。在故障切换期间,VIP 会从活动节点移动到备份节点,从而保持 IPv4 和 IPv6 流量的服务连续性。

有关完整配置,请参阅 示例:在默认网关部署中配置多节点高可用性

在 MNHA 中扩展虚拟 IP 支持

在多节点高可用性 (MNHA) 交换(默认网关)模式下和混合模式的 L2 端,您可以将每个服务冗余组 (SRG) 的虚拟 IP (VIP) 地址数增加到 2000 个。

在早期的实现中,虚拟 MAC 地址 (VMAC) 是使用 SRG 标识符和 VIP 索引派生的。因此,每个 VIP 都需要一个唯一的 VMAC,将每个 SRG 的 VIP 数量限制在大约 32 个。

通过此增强功能,将使用以下参数的组合生成 VMAC:

  • 网格标识符 (grid-id)
  • 服务冗余组标识符 (SRG-ID)
  • 虚拟 MAC 标识符 (virtual-mac-id)

这会将 VMAC 分配与 VIP 索引分离,允许多个 VIP 共享同一个 VMAC,并显着提高支持的规模

网格 ID (在机箱级别配置)

虚拟 MAC ID (按 SRG 中的每个接口配置)

对于跨 SRG 的同一接口,此配置必须一致。

此增强功能支持以下功能:

  • 每个 SRG 最多 ~2000 个 VIP
  • 每个 SRG 最多 16 个接口。此 16 个接口限制适用于物理接口 (IFD) 级别。单个物理接口(或 AE 捆绑包)可以托管多个逻辑子接口和 VIP。不需要使用全部 16 个接口;可使用较少的接口,包括具有多个子接口的单个接口
  • 物理或聚合以太网接口可以在多个 SRG 中配置
  • 在单个第 2 层广播域中最多可以共存 15 对 MNHA。也就是说,最多可以将 15 个 MNHA 对(每对具有唯一网格 ID)连接到同一 L2 交换机,并且网格 ID 将通过使用相同的 SRG ID 和接口 ID 使用唯一的 vMAC 进行区分。

示例配置

此配置在第 2 层(交换模式)中设置一个 MNHA 对,并使用 grid-idvirtual-mac-id增强了 VIP 扩展。

在上述配置中,所有 VIP 均处于:

  • xe-1/1/7.* →共享 VMAC,源自 virtual-mac-id 10
  • xe-1/1/9.* →共享 VMAC 源自 virtual-mac-id 11

向后兼容性 - 如果未配置网格 ID,系统将继续使用基于 SRG-ID 和 VIP 索引的旧式 VMAC 生成方法。在这种情况下,VIP 等级仍限制在每个 SRG 约 32 个。

变更历史表

是否支持某项功能取决于您使用的平台和版本。使用 功能资源管理器 确定您的平台是否支持某个功能。

发布
描述
26.2R1
支持双堆栈(IPv4 和 IPv6)虚拟 IP 地址,用于默认网关模式和混合模式部署。
25.4R1
在 MNHA 设置中的服务冗余组配置下,支持活动信号路由、备用信号路由和故障时安装路由选项的 IPv6 地址。
25.4R1
在多节点高可用性 (MNHA) 交换(默认网关)模式下和混合模式的 L2 端,您可以将每个服务冗余组 (SRG) 的虚拟 IP (VIP) 地址数增加到 2000 个。