Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

示例:在第 3 层网络中的 SRX 系列防火墙上配置多节点高可用性

此示例说明如何在第 3 层部署中配置和验证多节点高可用性设置。

概述

在多节点高可用性方面,参与的 SRX 系列防火墙作为第 3 层网络中的独立节点运行。这些节点连接到属于不同网络的相邻基础架构。加密的逻辑机箱之间链路 (ICL) 通过路由网络连接节点。参与节点相互备份,以确保在发生系统或硬件故障时快速同步故障切换。

在多节点高可用性中,活动性在服务冗余组 (SRG) 级别确定。SRG1 处于活动状态的 SRX 系列防火墙托管浮动 IP 地址,并使用浮动 IP 地址引导流量流向浮动 IP 地址。在故障切换期间,浮动 IP 地址从旧活动节点移动到新的活动节点,并继续通信客户端设备。

先决条件示例

软件要求

  • 受支持的 Junos OS 22.4R1 或更高版本的防火墙设备。此示例使用 Junos OS 25.4R1 版进行测试。

  • 根据您的网络要求配置防火墙过滤和服务质量 (QoS),并制定适当的安全策略来管理网络中的流量。

  • 在典型的高可用性设置中,北向和南向两侧都会使用多个路由器和交换机。在此示例中,防火墙两侧各使用两台路由器。根据您的网络要求配置所有上行和下行路由器

  • 使用命令 request system software add optional://junos-ike.tgz 在安全设备上安装 Junos IKE 软件包。该 junos-ike 软件包包含在您的 Junos 软件包(Junos OS 20.4R1 及更高版本)中。

开始之前

优势

更多详情

了解更多

双节点多节点高可用性

了解更多

多节点高可用性基础知识

功能概述

使用的技术

  • 多节点高可用性
  • 监控选项
  • 接口和区域
  • 路由策略、协议和路由选项

主要验证任务

  • 有关两个节点的高可用性信息

拓扑概述

图 1 显示了此示例中使用的拓扑。

图 1:第 3 层部署Multinode High Availability in Layer 3 Deployment中的多节点高可用性

在此第 3 层多节点高可用性 (MNHA) 部署中,两个 SRX 防火墙(SRX-01 和 SRX-02)作为独立的路由节点运行,通过路由接口连接到上游 (R2) 和下游 (R1) 路由器。

  • 每个 SRX 在信任端和非信任端都有自己的接口 IP 地址。
  • 节点通过路由网络(高可用性链路)上的机箱间链路 (ICL) 进行互连。
  • 两个节点上均配置了一个浮动环路 IP 地址 (10.11.0.1/32),由服务冗余组 (SRG) 中的活动节点所有。
  • 来自 R1(信任端)和 R2(非信任端)的流量将根据路由决策(例如 BGP 策略)路由到活动节点。
  • 活动节点转发流量,而备份节点仍准备接管。
  • 在故障切换期间:
    • 浮动 IP 移动到备份节点。
    • 路由更新(例如,通过 BGP 指标)会将流量重定向到新的活动节点。
    • 流量继续进行,尽可能减少干扰。

在典型的高可用性部署中,网络的北向和南向两侧有多个路由器和交换机。在本例中,我们在 SRX 系列防火墙的两侧使用了两台路由器。

在此示例中,您将在 SRX 系列防火墙之间建立高可用性,并通过启用高可用性链路加密来保护隧道流量。

表 1表 2 显示了此示例中使用的接口配置的详细信息。

表 1:安全性设备上的接口和 IP 地址配置
设备 接口 区域 IP 地址 配置为
SRX-01 lo0.0

不信任

10.11.0.1/32

浮动 IP 地址

IKE 网关地址

ge-0/0/2.0

高可用性链路

10.22.0.1/24

连接 ICL

ge-0/0/4.0

不信任

10.5.0.1/24

连接到 R2 路由器

ge-0/0/3.0

信任

10.3.0.2/24

连接到 R1 路由器

SRX-02

lo0.0

不信任

10.11.0.1/32

浮动 IP 地址

ge-0/0/2.0

高可用性链路

10.22.0.2/24

连接 ICL

ge-0/0/3.0

信任

10.2.0.2/24

连接到 R1 路由器

ge-0/0/4.0

不信任

10.4.0.1/24

连接到 R2 路由器

表 2:路由设备上的接口和 IP 地址配置
设备 接口 IP 地址 配置为
路由器 1 (R1) lo0

10.111.0.1/32

R1 的环路接口地址

ge-0/0/1.0

10.3.0.1/24

连接到 SRX-01

ge-0/0/0.0

10.2.0.1/24

连接到 SRX-02

路由器 2 (R2) lo0

10.111.0.2/32

R2 的环路接口地址

ge-0/0/0.0

10.4.0.2/24

连接到 SRX-02

ge-0/0/1.0

10.5.0.2/24

连接到 SRX-01

配置防火墙

  1. ICL、内部流量和外部流量配置接口。使用浮动 IP 地址设置环路接口lo0.0以到达对等网关。两个节点上配置了相同的环路 IP (10.11.0.1),用作与活动 SRG 关联的浮动 IP。
    • SRX-01
    • SRX-02
  2. 根据网络的要求配置安全区域,并允许必要的主机入站系统服务。
    • SRX-01
    • SRX-02
    注意:

    为简化起见,本文档中提供的配置示例允许所有主机入站协议和服务。在生产部署中,您必须将入站访问限制为仅环境所需的协议和服务。对于 MNHA 设置,此配置通常包括允许 IKE、BGP 和 BFD。始终根据您的网络和安全要求定制安全规则。

  3. 配置安全策略。
    注意:

    此示例中显示的安全策略仅用于演示和测试。您应该根据网络需求配置安全策略。确保您的安全策略仅允许您信任的应用、用户和设备。

    SRX-01 和 SRX-02

  4. 两个安全设备上配置本地和对等节点 ID。分配唯一标识符,以便每个设备都可以确定其在 MNHA 对中的角色。
    • SRX-01
    • SRX-02
  5. 配置服务冗余组 SRG1 和 SRG2。根据需要使用单独的冗余组来管理不同服务集的故障切换。
    • SRX-01
    • SRX-02

      您最多可以配置 64 个 IP 地址,用于 IP 监控和主动性探测。总共 64 个 IP 地址是 IPv4 和 IPv6 地址数量的总和。

  6. 配置路由策略和路由选项。定义支持 MNHA 故障切换和流量定向的路由首选项和策略。在此步骤中,您将配置:
    • 跨 MNHA 节点的主动/主动流量分配
    • 每个 SRG 的策略控制 BGP 通告
    • 配置 BFD 监控。BFD 为受保护的链路和路径提供快速故障检测。
    • 对称 IPsec 流量转发
    • 配置 MNHA 路由导出策略。此配置在活动时播发具有首选指标(指标 10)的路由,在备份时播发首选指标(指标 20)的路由。

      SRX-01 SRX-02
    • 定义条件运行状况检查。此配置根据路由是否存在情况确定每个 SRG 的节点是活动节点还是备份节点。

      SRX-01 SRx-02
      注意:您必须在 policy-options 语句中指定活动信号路由以及 route-exists 策略。配置 active-signal-route with if-route-exists 条件时,高可用性模块会将此路由添加到路由表中。
      注意:

      使用 if-route-exists 匹配条件配置活动信号路由 10.39.1.1。当节点变为活动状态时,MNHA 会添加这些路由,并且该节点会以更高的优先级播发路由。为备用节点配置具有中等优先级的备用信号路由 10.39.1.2。发生故障时,高可用性链路将关闭,活动节点将放弃其主要角色并移除活动信号路由。备份节点通过探针检测到这一点,变为活动状态,并且其路由优先级会增加以获取所有流量。

    • 配置 BGP。

      SRX-01 SRX-02
  7. 配置 BGP 条件所需的基本可访问性。
    • SRX-01
      • SRX-02
  8. ICL 进行加密。使用 IKEv2 为 ICL 高可用性流量配置 VPN 配置文件,并定义 IKE 和 IPsec 参数,以保护 ICL 上的 MNHA 控制和状态同步。
    • SRX-01 和 SRX-02

      注意:
      • 指定该 ha-link-encryption 选项会对 ICL 进行加密,以确保节点之间的高可用性流量信息流的安全。

      • 配置中set chassis high-availability peer-id <id> vpn-profile vpn_profile必须提及vpn_profileICL_IPSEC_VPN相同的 VPN 名称。

      • 对于多节点高可用性功能,您必须将 IKE 版本配置为 v2-only

验证

使用 show 命令确认配置工作正常。

表 3:用于验证的 show 命令
命令 验证任务

show chassis high-availability information

显示安全设备上 MNHA 状态的详细信息,包括对等节点的运行状况。

show chassis high-availability services-redundancy-group

显示 MNHA 设置中的状态服务冗余组。

检查多节点高可用性设置

目的

查看并验证安全设备上配置的多节点高可用性设置的详细信息。

行动

在操作模式下,运行以下命令:

SRX-01

SRX-02

意义

从命令输出中验证以下详细信息:

  • 本地节点和对等节点详细信息,例如 IP 地址和 ID。

  • 该字段 Encrypted: YES 表示流量已受到保护。

  • 该字段 Deployment Type: ROUTING 表示第 3 层模式配置,即网络两端都有路由器。

  • 该字段 Services Redundancy Group: 1 指示该节点上 SRG1 的状态为活动或备份。

检查多节点高可用性服务冗余组

目的

验证 SRG 是否已配置且工作正常。

行动

在操作模式下,运行以下命令:

SRX-01

SRX-02

意义

从命令输出中验证以下详细信息:

  • 对等节点详细信息,例如部署类型、状态、活动和备份信号路由。

  • 脑裂预防探测、IP 监控和 BFD 监控状态。

  • 关联的 IP 前缀表。

在所有设备上设置命令

vSRX 虚拟防火墙 (SRX-01)

vSRX 虚拟防火墙 (SRX-02)

路由器 1

路由器 2

Show Configuration Output

在配置模式下,输入 show high availabilityshow security zonesshow interfaces 命令以确认您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明进行更正。

vSRX 虚拟防火墙 (SRX-01)

vSRX 虚拟防火墙 (SRX-02)