Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

示例:使用 Junos OS 配置组配置多节点高可用性

阅读本主题,了解如何使用 Junos OS 配置组配置多节点高可用性。

在多节点高可用性中,两个 Junos OS 安全设备充当独立设备。这些设备具有唯一的主机名和 fxp0 接口上的 IP 地址。您可以使用 Junos 组语句配置多节点高可用性。为确保两台设备之间的安全配置和态势相同,可以为多节点高可用性设置配置组。多节点高可用性节点仅基于此分组方法同步配置。

当您需要配置两个节点上通用的语句时,可以使用以下方法之一:

  • 您可以在一台设备上配置通用配置(如安全性),然后在另一台设备上手动复制和粘贴。或者,您可以使用一些外部工具(例如:脚本)将相同的配置片段复制到两台设备(如果适用)。

  • 使用在两个节点之间同步的通用 Junos 组配置(但在一台设备上进行编辑)。该方法包括:

    • 将特性/功能配置为组的一部分。通过这些配置文件,您可以创建更小、逻辑结构更强的配置文件

    • 使用该 edit system commit peers-synchronize 选项同步配置。

    • 使用语句提及 when peers <device-name> 组中的设备名称。

    在多节点高可用性中的两台设备上启用配置同步(通过使用 peers-synchronize 选项)时,您在 [groups] 下的一个对等方上配置的配置设置将在执行提交作时自动同步到另一个对等方。

    有关配置组的更多详细信息,请参阅使用配置组快速配置设备。

    请注意,在 Security Director 或 Security Director Cloud 上,系统通过使用策略模板和共享对象来管理可重用的配置代码段,类似于 Junos 组。

在此示例中,我们将使用 Junos 组语句配置多节点高可用性。

提示:
表 1:时间估计

阅读时间

30 分钟

配置时间

60 分钟

先决条件示例

表 2 列出了支持该配置的硬件和软件组件。

表 2:要求

硬件要求

支持的防火墙和虚拟防火墙。

软件要求

我们使用 Junos OS 24.4R1 版对此示例进行了测试。有关支持 Junos OS 组和多节点高可用性的详细信息,请参阅 功能浏览器

防火墙上需要 Junos IKE 软件包才能进行多节点高可用性配置。此软件包可作为默认软件包或设备上的可选软件包提供。有关详细信息,请参阅 对 Junos IKE 包的支持

如果防火墙上默认未安装软件包,请使用以下命令进行安装:

user@host> request system software add optional://junos-ike.tgz

您需要执行此步骤进行 ICL 加密。

许可要求

配置多节点高可用性不需要单独的许可证。IDP、应用识别、瞻博网络 ATP 云等功能所需的许可证对于每个防火墙来说都是唯一的,并且需要在每台设备上设置。许可证对于每台设备都是唯一的,不能在多节点高可用性设置中的节点之间共享。因此,您必须在两个节点上使用相同的许可证。

开始之前

了解更多

在多节点高可用性中使用组配置允许您创建可重用的配置块,从而简化设置。这些组可以应用于配置的不同部分,确保一致性并减少重复输入的需要。这种方法使配置文件更加简洁和逻辑结构化。组配置有助于轻松维护瞻博网络设备上的配置文件。

了解更多

多节点高可用性使用配置组快速配置设备

功能概述

表 3 简要总结了此示例中部署的配置组件。

表 3:配置组件

使用的技术

  • 高可用性

  • Junos OS 配置组

  • IPsec VPN

  • 路由政策

  • 路由选项

主要验证任务

  1. 验证设置中两个节点上的高可用性。

  2. 验证多节点高可用性数据平面统计信息。

拓扑图示

图 1 显示了此配置示例中使用的拓扑。

图 1:第 3 层网络 Network diagram with routers R1 and R2, security devices SRX-01 and SRX-02. Trust Zone: R1, IPs 10.0.31.1/24, 10.0.32.1/24. Untrust Zone: R2, IPs 10.0.33.1/24, 10.0.34.1/24. Left Zone: SRX-01, loopback IP 172.25.0.0. Right Zone: SRX-02, loopback IP 172.25.0.0. ICL Zone: connecting SRX-01, SRX-02, IPs 10.1.39.1/24, 10.1.39.2/24. AS numbers: 65030 for R1, 65035 for R2.中的多节点高可用性

如拓扑所示,MNHA 中的两台 SRX 设备连接到相邻路由器(充当路由器的 vSRX 实例)。加密的逻辑机箱间链路 (ICL) 连接节点。节点通过网络使用可路由的 IP 地址(浮动 IP 地址)相互通信。在本例中,我们为 ICL 使用了 GE 端口。我们还为 ICL 路径配置了一个路由实例,以确保实现最大分段。

环路接口用于托管防火墙和路由器上的 IP 地址,每个相应节点上的环路单元上的 IP 地址用于通信。在典型的高可用性部署中,网络的北向和南向两侧有多个路由器和交换机。

在此示例中,您将在设备上创建多个配置组并同步配置。

拓扑概述

表 4 显示了此示例中使用的接口配置的详细信息。

配置
表 4:安全性设备上的接口和 IP 地址配置
设备 接口 IP 地址
SRX-01 lo0.1 172.26.0.11/32 ICL 专区

用于通过 ICD 链路转发数据包的本地转发地址。

lo0.1 172.26.0.1/32 ICL 专区 ICL
lo0.0 172.25.0.0/32 左侧区域 浮动 IP 地址
ge-0/0/1.39 10.1.39.1/24 ICL 专区 ICL 到节点 0 连接
  • ge-0/0/3.100
  • ge-0/0/4.101
  • 10.0.31.10/24

  • 10.0.33.10/24

  • 左侧区域
  • 右区
连接到上游和下游路由器。
SRX-02 lo0.1 172.26.0.12/32 ICL 专区

用于通过 ICD 链路转发数据包的本地转发地址。

lo0.1 172.26.0.2/32 ICL 专区 ICL
lo0.0 172.25.0.0/32 左侧区域 浮动 IP 地址
ge-0/0/1.39 10.1.39.2/24 ICL 专区 ICL 到节点 0 连接
  • ge-0/0/3.100
  • ge-0/0/4.101
  • 10.0.32.10/24
  • 10.0.34.10/24
  • 左侧区域
  • 右区
连接到上游和下游路由器。
配置
表 5:路由设备上的接口和 IP 地址配置
的设备 接口 IP 地址
路由器 1 (R1) ge-0/0/0.31 10.0.31.1/24 连接到 SRX-01
ge-0/0/1.32 10.0.32.1/24 连接到 SRX-02
路由器 2 (R2) ge-0/0/0.33 10.0.33.1/24 连接到 SRX-01
ge-0/0/1.34 10.0.34.1/24 连接到 SRX-02

使用 Junos 组语句配置多节点高可用性

  1. 活动节点 (SRX-01) 上使用 Junos 组语句,配置多节点高可用性的常用特性/功能。

    请注意,我们在组名称中包含术语“同步”作为命名约定,以向管理员和用户明确指示这些组用于同步。

    1. 多节点高可用性配置配置组。在这些组中,您可以定义安全区域、安全策略、IPsec 隧道定义等。
    2. 为多节点高可用性监控选项配置组。
    3. 为多节点高可用性高级监控选项配置组。
  2. 在活动节点上配置特定于节点的语句。
    1. 配置要同步的组。
      注意:您可以在所选的任何接口上同步配置,通常是通过配置为 ICL 或 fxp0(带外管理接口)的接口来同步。在本例中,我们使用了通过 ICL 进行的配置同步。
    2. 配置多节点高可用性相关语句。
    3. 配置 IPsec VPN 选项。
    4. 配置安全区域。
    5. 配置接口。
    6. 配置策略选项。
    7. 配置路由实例和路由选项。
    8. 应用配置组。
    9. 为参与提交同步的对等节点配置选项。
      注意:此示例中使用的设备名称为 vsrx-mnha-n0 和 vsrx-mnha-n1。确保为此配置使用设备的主机名。
      此配置
      使节点能够采用在同步组下输入的配置命令,并使用定义的 IP 地址和凭据将它们推送到另一个节点。您必须在 node-01 上重复此配置,并更改 IP 地址和主机名。
  3. 在备份节点 (SRX-02) 上配置特定于节点的语句。
    1. 配置组以通过 ICL 启用对等同步。
      注意:此示例中使用的设备名称为 vsrx-mnha-n0 和 vsrx-mnha-n1。确保为此配置使用设备的主机名。
    2. 配置多节点高可用性选项。
    3. 配置 IPsec VPN 相关选项。
    4. 配置安全区域。
    5. 配置接口。
    6. 配置策略选项。
    7. 配置路由实例和路由选项。
    8. 为参与提交同步的对等方配置选项。为参与提交同步的对等方配置选项。此配置使节点能够采用在同步组下输入的配置命令,并使用定义的 IP 地址和凭据将它们推送到另一个节点。
      注意:此示例中使用的设备名称为 vsrx-mnha-n0 和 vsrx-mnha-n1。确保为此配置使用设备的主机名。
  4. 使用以下命令将命令配置为commit在对等方之间自动执行对等同步作:
    启用 peers-synchronize语句的本地对等方(或请求对等方)将其配置复制并加载到远程(或响应)对等方。
    注意:

    使用 and set security ssh-known hosts hostset security ssh-known-hosts fetch-from-server句将另一个节点作为已知主机包含在内。提交配置时,系统将显示以下消息:

    您必须为多节点高可用性对等方添加 SSH 密钥指纹。需要执行此步骤才能使配置同步正常工作。

验证

使用此 show 命令验证此示例中的功能。

命令 验证任务

显示机箱高可用性信息

显示多节点高可用性详细信息,包括状态。

显示机箱高可用性 peer-info

显示详细信息,例如对等节点、连接详细信息以及多节点高可用性设置中对等节点的数据包统计信息。

显示机箱高可用性服务冗余组

显示多节点高可用性设置中的服务冗余组信息。

检查多节点高可用性详细信息

目的

查看并验证安全设备上配置的多节点高可用性设置的详细信息。

行动

在作模式下,在两个节点上运行以下命令:

意义

从命令输出中验证以下详细信息:

  • 本地节点和对等节点详细信息,例如 IP 地址和 ID。

  • Node Status: ONLINE指示节点已启动。

  • Conn State: UP指示 ICL 链路已建立且可运行。

  • Peer ICD Conn State: UP指示 ICD 链路已建立且可运行。

  • Encrypted: YES指示 ICL 连接已加密。
  • Peer Information服务冗余组指示对等节点运行正常并准备好进行故障切换。

检查多节点高可用性对等节点详细信息

目的

查看多节点高可用性设置中对等节点的详细信息。

行动

在作模式下,运行以下命令:

意义

可以从命令输出中获取以下详细信息:

  • Peer ID: 2显示另一个节点的 ID。

  • Conn State: UPPeer ICD Conn State: UP指示 ICL 和 ICD 链路均已建立。

  • Packet Statistics显示节点之间传输的数据包。

检查多节点高可用性服务冗余组详细信息

目的

查看并验证多节点高可用性 SRG 详细信息的详细信息。

行动

在作模式下,运行以下命令:

SRX-01 设备

现在,在SRX-02设备上运行相同的命令,并注意命令输出的差异,如状态、对等方信息等。

意义

从命令输出中验证以下详细信息:

  • Deployment Type: ROUTING指示多节点高可用性已设置为第 3 层(路由)模式。

  • Status: BACKUP表示该节点当前作为备份节点运行。

  • Peer Information提供对等节点详细信息,例如部署类型、状态以及活动和备份信号路由。

  • 输出还指示配置的监控选项和故障事件(如果有)。

在所有设备上设置命令

设备配置为活动节点 (vsrx-mnha-n0)

注意:此示例中使用的设备名称为 vsrx-mnha-n0 和 vsrx-mnha-n1。确保为此配置使用设备的主机名。

设备配置为备份节点 (SRX-02)

注意:此示例中使用的设备名称为 vsrx-mnha-n0 和 vsrx-mnha-n1。确保为此配置使用设备的主机名。

路由器 1(设备配置为路由器)

路由器 2(设备配置为路由器)

Show Configuration Output

在配置模式下,输入 show high availabilityshow groups和其他详细信息以确认您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明进行更正。

SRX-01(活动节点)

SRX-02