Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

新一代服务 针对 NAT、有状态防火墙和 IDS 流的机箱间高可用性概述

用于下一代服务的 NAT、有状态防火墙和 IDS 流的机箱间高可用性概述

运营商级 NAT、状态防火墙和 IDS 流可配置双机箱冗余数据路径。虽然可以通过使用 AMS 接口在 MX 系列设备中使用机箱内高可用性,但此方法仅在本地处理服务 PIC 故障。如果由于任何原因流量由于路由器中的某些其他故障而切换到备份路由器,则来自服务 PIC 的会话状态将丢失,除非您配置与备份路由器上的服务 PIC 的服务会话状态同步。

机箱间高可用性提供这种同步,并控制冗余对中服务 PIC 之间的切换。机箱间高可用性是主-辅助模型,而不是主动-主动群集。冗余对(当前主节点)中只有一个服务 PIC 接收要服务的流量。

要为 NAT、状态防火墙和 IDS 配置机箱间高可用性,请配置:

  1. 有状态同步,将会话状态从主服务器箱上的主服务 PIC 复制到其他机箱上的备份服务 PIC。

  2. 机箱间服务冗余,根据受监控的事件控制服务 PIC 冗余对中的主要角色切换。大多数运维人员不希望在不实施服务冗余的情况下采用有状态同步。

好处

机箱间的高可用性可提供从一个机箱上的服务 PIC 到另一个机箱上的服务 PIC 的自动切换,同时为客户流量提供不间断的服务。

示例: 新一代服务 机箱间 NAT 和有状态防火墙的有状态高可用性 (MX-SPC3)

此示例说明如何为有状态防火墙和 NAT 服务配置新一代服务机箱间高可用性。

要求

此示例使用以下硬件和软件组件:

  • 两台带 MX-SPC3 服务卡的 MX480 路由器

  • Junos OS 19.3R2、19.4R1 或更高版本

概述

两台 MX 3D 路由器的配置相同,以便在机箱发生故障时促进防火墙和 NAT 服务的有状态故障切换。

配置

要在此示例中配置机箱间高可用性,请执行以下任务:

CLI 快速配置

要在路由器上快速配置此示例,请在删除换行符并替换特定于您站点的接口信息后,将以下命令复制粘贴到路由器终端窗口中。

注意:

以下配置适用于机箱 1。

注意:

以下配置适用于机箱 2。机箱 1 和机箱 2 的 NAT、状态防火墙和服务集信息必须相同。

配置机箱 1 的接口。

分步过程

除以下服务 PIC 选项外,每个 HA 路由器对的接口配置均相同:

  • redundancy-options redundancy-peer ipaddress address

  • unit unit-number family inet address address 除 0 以外的包含选项的单元的 ip-address-owner service-plane 要素

要配置接口,请执行以下操作:

  1. 在机箱 1 上配置冗余服务 PIC。

  2. 为机箱 1 配置用作同步流量的机箱间链路的接口。

  3. 根据需要配置其余接口。

结果

配置机箱 1 的路由信息

分步过程

此示例不包括详细的路由配置。机箱之间的 HA 同步流量需要路由实例,如下所示:

  • 为机箱 1 配置路由实例。

结果

为机箱 1 配置 NAT 和有状态防火墙

分步过程

在两个路由器上以相同的方式配置 NAT 和有状态防火墙。要配置 NAT 和有状态防火墙,请执行以下操作:

  1. 根据需要配置 NAT。

  2. 根据需要配置有状态防火墙。

结果

配置服务集

分步过程

在两台路由器上以相同的方式配置服务集。要配置服务集,请执行以下操作:

  1. 配置服务集复制选项。

  2. 为服务集配置对 NAT 和有状态防火墙规则的引用。

  3. 在 vms-PIC 上配置下一跃点服务接口。

  4. 配置所需的日志记录选项。

结果

为机箱 2 配置接口

分步过程

除以下服务 PIC 选项外,每个 HA 路由器对的接口配置均相同:

  • redundancy-options redundancy-peer ipaddress address

  • unit unit-number family inet address address 除 0 以外的包含选项的单元的 ip-address-owner service-plane 要素

  1. 在机箱 2 上配置冗余服务 PIC。

    这些 redundancy-peer ipaddress 指向包含语句的机箱上 ip-address-owner service-plane 机箱上的 vms-4/0/0 上的单元(单元 10)的地址。

  2. 为机箱 2 配置用作同步流量的机箱间链路的接口

  3. 根据需要为机箱 2 配置其余接口。

结果

配置机箱 2 的路由信息

分步过程

此示例不包括详细的路由配置。两个机箱之间的 HA 同步流量需要路由实例,此处包括一个路由实例。

  • 为机箱 2 配置路由实例。

    注意:

    以下配置步骤与机箱 1 所示的步骤 相同

    • 配置 NAT 和有状态防火墙

    • 配置服务集

结果