Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

适用于 SRX 系列防火墙的高可用性设计

WAN 设计最重要的考虑因素之一是高可用性。高可用性通过最大限度地提高可用性并增加不同站点内和跨站点的冗余,确保业务连续性和灾难恢复。

瞻®博网络 SRX 系列防火墙高可用性 (HA) 设计示例适用于希望在边缘部署高可用性瞻博网络 SRX 系列防火墙的管理员,但不适用于白盒设置。

在本文档中,您将找到使用 SRX 系列防火墙设置高度可用的中心辐射型部署的分步指南。由于此高可用性部署基于 瞻博网络® Mist WAN 保证 配置中引用的配置构建,因此您需要先使用这些设置配置您的网络。在此示例中,您将了解如何在 HA 群集配置中设置 SRX 系列防火墙。

概述

您将部署一个高度可用的中心辐射型设备,如 图 1 所示。在这里,我们看到了本 HA 设计指南所用的 SRX 系列高可用性瞻博网络 Mist WAN 保证拓扑。

图 1:瞻博网络验证设计 具有 HA SRX 系列 WAN 边缘 Juniper Validated Design Mist WAN Assurance with HA SRX Series WAN Edges的 Mist WAN 保证
注意:

开始之前,请确保已设置《瞻博网络 WAN 保证配置指南》中所述的拓扑。

拓扑使用一个独立的分支和一个高可用性群集设置,另一端使用高可用性的集线器群集设置。

用于 WAN 边缘部署的受支持的 SRX 系列高可用性群集需要针对分支或中心设置的本地第 2 层邻接。

准备工作

  • 了解如何使用 SRX 系列防火墙配置高可用性群集。
  • 您将需要一个由设备类型定义的专用高可用性控制接口。此接口通常使用两台设备之间的跳线连接。HA 控制接口必须使用相同的端口。要了解设备支持的端口,请参阅 了解 SRX 系列机箱群集插槽编号以及物理端口和逻辑接口命名

    WAN 边缘配置可能会自动选择 HA 控制接口旁边的交换矩阵接口。有关详细信息, 请登录 https://manage.mist.com 并参考文档。

  • 您将需要一个专用的交换矩阵-数据接口。此接口通常使用两台设备之间的可修补器进行连接。对于 WAN 边缘配置,不支持将任何端口选择为交换矩阵端口。建议使用控制端口旁边的端口。另请参阅机 箱群集交换矩阵接口
  • 与虚拟机箱类似,在机箱群集形成后,辅助节点上的端口会重新编号。
  • 构建群集始终涉及配置两个节点,并在初始命令出现问题后重新启动它们以构建群集。请参阅 示例:设置机箱群集中安全设备的节点 ID 和群集 ID

HA 群集的接口详细信息

以下示例显示了机箱群集配置的接口使用情况。

注意:

在下面的列表中,只有 WAN1、WAN0 和 LAN1 不与其他不可更改的 WAN1、WAN 和 LAN1 不冲突。

配置机箱群集并重新启动两个节点后,第二个节点(节点 1)将对其接口重新进行编号,如以下示例所示。在 Juniper Mist 门户中配置第二个 WAN/LAN 接口时,必须使用接口编号。

HA 接口

HA 网络中的每个路径和节点都需要自己指定的 WAN 接口。这可以确保主动/主动使用,这意味着这些接口在任何情况下都能保持活动和参与。WAN 接口既可以包含静态 IP 地址,也可以链接到 DHCP-Lease,使您可以灵活地管理它们。

在某些情况下,您可能只能使用一个 WAN IP 地址,特别是对于 MPLS 网络。在这些情况下,您可以将接口配置为两个节点之间的共享 VRRP 接口。这将设置链路的主动/被动使用,保持平衡并确保连续性。第二个节点的第二个 IP 地址可进一步提高设置的性能。

配置高可用性

您应该已配置 网络应用程序站点变量中心配置文件WAN 边缘模板。如果您不熟悉这些步骤,请先遵循Mist WAN 配置指南,然后再继续执行 HA 设计指南。请参阅 WAN 保证配置概述

以下步骤概述了创建高可用性群集的过程。

创建新的中心配置文件

现在是时候在高可用性 Hub 中添加第二个节点了。在下一步中,您将通过克隆现有配置文件来创建新的 Hub 配置文件。然后,您将修改克隆以满足 HA 中心的新要求。

  1. 在Juniper Mist云门户中,单击“组织”>“WAN >中心配置文件”
    图 2:配置 Hub 配置文件 Configure Hub Profiles

    此时将显示现有中心配置文件的列表(如果有)。

  2. 单击要克隆的中心配置文件 (hub1)。
    图 3:选择用于克隆 Select Hub Profile for Cloning的 Hub 配置文件
  3. 在屏幕右上角,单击“更多”,然后选择“克隆”。
    图 4:选择克隆选项 Selecting Clone Option
  4. 将新配置文件命名为 (hahub.),然后单击克隆
    图 5:重命名克隆集线器配置文件 Rename Cloned Hub Profile
    注意:

    克隆后,刷新浏览器。这样可以确保一切正常更新。

  5. 修改新的配置文件并创建四个新的 WAN 接口。从克隆中删除现有 WAN 接口,并根据表 1 中提供的详细信息配置 WAN 接口。
    表 1:集线器配置文件中的 WAN 接口详细信息
    选项 第一 WAN, 第二个 WAN
    名称:(这指示它使用的拓扑。 INET MPLS 的比较
    接口 ge-0/0/0、ge-5/0/0 ge-0/0/3,ge-5/0/3
    启用 启用
    RE 索引(约定使用最后一个八位字节作为索引) 0 0

    对于 WAN 接口,我们根据用于 SRX340 到 SRX380 的辅助节点接口命名约定添加了一个冗余接口。确保按照正在配置的 SRX 系列设备使用正确的接口。

    注意:

    IP 地址、前缀、网关和公共 IP 地址保持不变。

    门户会自动将叠加中心终结点生成为 hahub-INEThahub-MPLS

    图 6 显示了 WAN 接口配置。

    图 6:WAN 接口配置(第一) WAN Interface Configuration (First)
    图 7:WAN 接口配置(第二次) WAN Interface Configuration (Second)
  6. 完成 LAN 接口的配置。
    图 8:LAN 接口配置 LAN Interface Configuration

    使用以下详细信息配置 LAN 接口:

    • 接口:ge-0/0/4,ge-5/0/4
    • 冗余:已启用
    • RE 索引:4(按照惯例,使用最后一个八位字节作为索引)。
    注意:

    IP 地址和前缀不会更改。

    图 9:LAN 接口配置 LAN Interface Configuration
  7. 更新新终端节点名称的流量控制规则。
    图 10:流量转向规则 Traffic Steering Rules
  8. 保留应用程序策略规则。
    图 11:应用程序策略规则 Application Policies Rules

创建分支模板

我们的 HA Hub 就位后,是时候创建匹配的分支模板了,一个分支为独立模板,另一个分支为高可用性群集设置。我们通过克隆现有分支模板,然后修改克隆的模板来创建新的分支模板。在此示例中,我们克隆名为“Spokes”的现有模板。

  1. 创建两个匹配的分支模板。您需要为独立模式下的设备提供分支模板,并为高可用性群集中的设备提供另一个分支模板。

    在 Juniper Mist™ 门户中,单击“组织”>“WAN >”WAN 边缘模板“。此时将显示现有模板的列表(如果有)。

    图 12:访问 WAN Edge 模板 Accessing WAN Edge Templates
  2. 通过克隆现有模板并修改克隆来创建新的分支模板。只需选择现有配置文件“分支”,然后选择“克隆”。
    图 13:WAN 边缘模板 WAN Edge Templates
  3. 在屏幕右上角,单击“更多”,然后选择“克隆”。
    图 14:克隆现有 WAN 边缘模板 Cloning Existing WAN Edge Template
  4. 将新的 Hub 配置文件命名为:haspoke
    图 15:重命名克隆模板 Renaming Cloned Template

    最佳做法:克隆后刷新浏览器。这可确保刷新对象。

  5. 修改新的配置文件并创建四个新的 WAN 接口。从克隆中删除现有 WAN 接口,并根据表 1 中提供的详细信息配置 WAN 接口。
    表 2:Hub 配置文件中的 WAN 接口详细信息
    选项 第一 WAN, 第二个 WAN
    名称:(这指示它使用的拓扑。 INET MPLS 的比较
    接口 ge-0/0/0、ge-5/0/0 ge-0/0/3,ge-5/0/3
    启用 启用
    RE 索引(约定使用最后一个八位字节作为索引) 0 0
    叠加中心端点 hahub-INET hahub-MPLS
    注意:

    IP 配置不会更改。

    对于 WAN 接口,我们根据用于 SRX340 到 SRX380 设备的辅助节点接口命名约定,添加了一个冗余接口。确保按照正在配置的 SRX 系列设备使用正确的接口。

    图 6 显示了 WAN 接口配置。

    图 16:WAN 接口配置(首先) WAN Interface Configuration (First)
    图 17:WAN 接口配置(秒) WAN Interface Configuration (Second)
  6. 修改 LAN 接口配置。LAN 配置遵循与 WAN 接口类似的模式。
    • 接口 — ge-0/0/4,ge-5/0/4
    • 冗余 - 已启用
    • RE 索引 - 4(使用最后一个八位字节作为索引)
    • IP 地址和前缀不会更改。
    图 18:LAN 接口配置 LAN Interface Configuration

    显示 LAN 接口配置。

    图 19:LAN 接口配置 LAN Interface Configuration
  7. 修改名为“Overlay”的流量控制配置文件,以仅使用两个新的 Hub 端点。
    图 20:流量转向配置文件 Traffic Steering Profile

    显示流量转向规则现在指向 HA 中心端点 - hahub-INET 和 hahub-MPLS。

    图 21:修改后的流量转向规则 Modified Traffic Steering Rules
  8. 保留应用程序策略而不进行任何更改。
  9. 将分支模板分配给站点。滚动到“WAN Edge 模板”页面顶部,然后单击“分支”窗格下的“分配给站点”。
    图 22:将分支模板分配给站点 Assign Spoke Template to Sites
  10. 在“将模板分配给站点”中,检查您是否正在使用 haspoke 模板,并在点击“应用”之前选择站点 spoke2-site
    图 23:选择用于分配分支模板 Selecting Site for Assigning Spoke Template的站点
  11. 检查您的模板现在是否至少分配了 1 个站点。
    图 24:应用于站点 Spoke Templates Applied to Sites的分支模板

创建第二个分支模板

现在是时候为冗余分支节点克隆 WAN 边缘模板了。

  1. 在 Juniper Mist 云门户中,单击组织> WAN > WAN 边缘模板。此时将显示现有模板的列表(如果有)。
    图 25:WAN 边缘模板 WAN Edge Template
  2. 通过克隆现有分支模板并修改克隆来创建新的分支模板。单击现有的配置文件 haspoke
    图 26:选择用于克隆 Select WAN Edge Template for Cloning的 WAN Edge 模板
  3. 在屏幕右上角,单击“更多”,然后选择“克隆”。
    图 27:克隆 WAN 边缘模板 Cloning WAN Edge Template
  4. 将新模板命名为 spoke-to-hahub,然后单击 Clone
    图 28:重命名克隆模板 Renaming Cloned Template

    如果在命名配置文件时看到任何错误,请刷新浏览器。

    此模板与以前的模板之间没有太多区别;WAN 接口的集线器端点除外。

  5. 修改模板的接口。

    按如下方式更改 叠加中心端点

    • 对于接口 INET—hahub-INET
    • 对于接口 MPLS—hahub-MPLS
    图 29:修改 WAN 接口 Modify WAN Interfaces
    图 30:编辑 WAN 接口 Edit WAN Interfaces

    显示配置的 WAN 接口。

    图 31:WAN 接口配置 WAN Interfaces Configuration
  6. LAN 接口不再是多余的。无需进行任何更改。
    图 32:LAN 接口 LAN Interfaces
  7. 修改流量控制配置文件 (Overlay) 以仅使用两个新的中心端点 (hahub)。
  8. 应用程序策略与上一个模板中相同,并且不会更改规则。
  9. 将分支模板分配给站点。滚动到“WAN Edge 模板”页面顶部,然后单击“分支”窗格下的“分配给站点
    图 33:将模板分配给站点 Assign Template to Site
  10. 在“将模板分配给站点”窗格中,确保使用的是 spoke-to-hahub 模板,然后选择“站点 spoke1-site
    图 34:将模板分配给站点 Assign Templates to Site
  11. 单击应用
  12. 确保您的模板现在已分配给站点。检查您的模板现在是否至少分配了 1 个站点,如下图所示:
    图 35:应用于站点 Spoke Templates Applied to Sites的分支模板

    下图显示了配置的分支模板列表:

    图 36:WAN 边缘模板 List of WAN Edge Templates列表

载入设备

我们假设您的 SRX 系列 防火墙已上线至 Juniper Mist™ 云。我们还假定布线等物理连接已就位,并且您正在使用有效的接口来实现高可用性。属于高可用性群集的所有设备都以独立模式启动,Mist云门户配置使设备能够在群集模式下运行。

您可以 声明采用 以将设备载入组织清单。有关在 Mist 云中启动并运行 SRX 系列 防火墙的详细信息,请参阅 云就绪 SRX 防火墙

  1. 在Juniper Mist门户中,单击“组织”>“管理员>库存”。
    图 37:导航到库存 Navigating to Inventory
  2. 刷新浏览器并在 WAN Edge 下查看您的 SRX 系列防火墙是否在清单中。确保将视图设置为 org (Entire Org),图 38 所示。
    图 38:库存 SRX Series in Inventory中的 SRX 系列
  3. 一起为 HA 中心选择两个设备/节点,然后单击 Assign to Site
    图 39.即将 SRX 系列防火墙(高可用性对)分配给站点 Assigning SRX Series Firewalls (HA Pair) to Site
  4. 在“分配 WAN 边缘”页中,选择“hub1-site”并启用“创建群集”选项。
    图 40:将分支设备分配给站点并启动群集形成 Assign Spoke Devices to Site and Initiate Cluster Formation
  5. 单击“Assign to Site”

    该门户显示分配给站点的 WAN 边缘设备的详细信息以及群集形成的进度。您可以关闭此对话框。

    图 41:已分配设备 HA Cluster Formation for Assigned Devices的 HA 群集形成
  6. 在Juniper Mist门户中,单击“组织”>“WAN >中心配置文件”。Hub 配置文件显示现有配置文件的列表。
    图 42:导航到 Hub 配置文件 Navigating to Hub Profiles
  7. 单击要分配给站点的中心配置文件 (hahub)。
    图 43:选择集线器配置文件 Select Hub Profile
  8. “适用于”选项下,从可用站点列表中选择站点 (hub1-site)。
    图 44:选择用于应用中心配置文件的 Select Sites for Applying Hub Profile站点
  9. 检查是否选择了正确的 WAN 边缘设备,然后单击保存
    图 45:选择要应用模板 Select WAN Edge Device to Apply Template的 WAN 边缘设备
  10. 您现在应该会看到分配给其集线器配置文件的 HA 设备,如图 46 所示。
    图 46:Hub 配置文件分配摘要 Hub Profile Assignment Summary
    注意:

    等待一段时间,直到设置启动并运行!重新启动群集设置比独立设备需要更长的时间。

  11. 在Juniper Mist门户中,单击“组织”>“管理员>”清单“。
  12. 选择分支设备 (SPOKE1),然后单击“分配给站点”
    图 47:将分支设备分配给站点 Assign Spoke Device To Site
  13. 在“分配 WAN 边缘”页中,选择“spoke1-site”
    图 48:将 WAN 边缘设备分配给站点 Assign WAN Edge Device to Site

    目前,不要选择 “使用Mist管理配置 ”选项。您可以稍后启用此选项。我们建议选择 “使用网站设置”作为“应用跟踪许可证”。

  14. 单击“Assign to Site”

    系统将确认对站点的分配,如中所示

    图 49:分配给站点 Assigned to Site
  15. 选择将构成群集 (Spoke-Cluster) 的两个分支设备,然后单击 Assign to Site
    图 50:将分支设备分配给站点 Assign Spoke Devices to Site
  16. 在 Assign WAN Edge (分配 WAN Edge) 中,选择 spoke2-site 并启用 Create Cluster (创建群集) 。
    图 51:将两个分支设备分配给站点并启动群集形成 Assign two Spoke Devices to Site and Initiate Cluster Formation
  17. 转到“库存”页面。图 52 显示了分配给站点和高可用性对的设备的详细信息。
    图 52:HA 对详细信息 Inventory Display of HA Pair Details的清单显示
  18. 验证是否选择了正确的设备,单击“启用配置管理”选项。
  19. 保存更改。
    图 53:保存分支设备配置更改 Saving Spoke Device Configuration Changes

    现在,您拥有一个具有使用 WAN 保证解决方案的 SRX 系列高可用性中心辐射型拓扑。

  20. (可选)在Juniper Mist门户中,转到“WAN 边缘”,然后选择“hub1-site”。
  21. 将名称更改为“HUB1HA”并保存更改。同样,您可以将 spoke2-site 重命名为“SPOKE2HA”。
    图 54:重命名中心辐射型 HA 群集设置 Renaming Hub and Spoke HA Cluster Setup Renaming Hub and Spoke HA Cluster Setup

    高可用性群集的形成可能需要大约 30 分钟或更长时间。

    如果查看分支模板分配,您可以注意到群集设置被视为单个设备。

    图 55:WAN 边缘模板分配 WAN Edge Template Assignments

    在设备清单中,您可以看到群集设置显示为单个设备。但系统会显示作为群集设置一部分的两台设备的 MAC 地址。

    图 56:设备清单 Device Inventory

    例如,在仪表板上,对于属于高可用性群集的分支设备,您可以看到主设备和辅助设备的概念。

    图 57:SRX345 高可用性群集显示详细信息的示例。 Example of SRX345 High Availability Cluster Display Details.

    “属性”窗格显示属于高可用性群集的两台设备。

    图 58:属性窗 Properties Pane

更换高可用性群集中的 SRX 系列防火墙节点

您可以通过几个简单步骤从高可用性群集设置中更换 SRX 系列防火墙设备。

从群集中更换 SRX 系列防火墙节点之前,必须:

  • 从要更换的节点上拔下群集交换矩阵电缆,并将其连接到新的替换节点。
  • 确保更换的 SRX 系列防火墙与要更换的设备型号相同,并且具有相同的 Junos OS 版本。
注意:在高可用性设置中更换节点对网络服务造成的影响最小。因此,我们建议您规划一个维护时段来执行此任务。
要更换群集中的 SRX 系列防火墙节点,请执行以下操作:
  1. 在Juniper Mist门户的左侧导航栏上,转到“组织>管理>清单”,然后选择“WAN 边缘”选项卡。
    或者,选择 WAN Edge > WAN Edge 页面。
    该页面将显示 WAN 边缘设备的列表。您可以在清单页面中将视图设置为 组织(整个组织)站点
  2. 单击要替换的高可用性对。
  3. 选择“公用事业”>替换“WAN 边缘”。
  4. 在更换 WAN 边缘 (Replace WAN Edge) 窗口中,选择要替换的旧 SRX 系列 节点,然后从未分配的 WAN 边缘的 MAC 地址 (MAC 地址) 下拉列表中选择新的替换设备的MAC 地址。
    图 59:用其他设备替换 HA 中的 SRX 系列防火墙 Replace SRX Series Firewall in HA with Another Device

    单击 “替换”后,请等待大约 15 分钟来完成更换过程。

    刷新浏览器并在 WAN Edge 下查看,了解您的 SRX 系列防火墙高可用性设置是否已更新并可作为清单的一部分使用。

更换独立的 SRX 系列防火墙

您可以将已连接或断开连接的 SRX 系列防火墙更换为其他相同型号的 SRX 系列防火墙。

  1. 在Juniper Mist门户的左侧导航栏上,转到“组织>管理员>清单”,然后选择“WAN 边缘”选项卡。
    或者,您也可以转到 WAN Edge > WAN Edge 页面。
    该页面将显示 WAN 边缘设备的列表。您可以在清单页面中将视图设置为 组织(整个组织)站点
  2. 单击要更换的 SRX 系列防火墙。
  3. 选择“公用事业”>“替换 WAN 边缘”。
  4. 在更换 WAN 边缘 (Replace WAN Edge) 窗口中,从未分配的 WAN 边缘的 MAC 地址 (MAC 地址) 下拉列表中选择新的更换设备的MAC 地址。
    图 60:更换独立的 SRX 系列防火墙 Replace a Standalone SRX Series Firewall

    Juniper Mist门户在“清单”页面中显示处于未分配状态的受支持模型列表。

    单击 “替换”后,请等待大约 15 分钟来完成更换过程。系统会将更换的 SRX 系列防火墙的配置复制到新设备中。更换的 SRX 系列仍是站点的一部分,处于未分配状态。

    刷新浏览器并在 WAN Edge 下查看您的 SRX 系列防火墙是否作为清单的一部分提供。

删除高可用性集群

  1. 在Juniper Mist门户的左侧导航栏上,转到“组织>管理员>清单”,然后选择“WAN 边缘”选项卡。
    或者,选择 WAN Edge > WAN Edge 页面。
    该页面将显示 WAN 边缘设备的列表。您可以在清单页面中将视图设置为 组织(整个组织)站点
  2. 选择高可用性对,然后单击“更多”下的“删除集群”。

    单击“确认删除群集”消息上的“确认”。

    图 61:删除 SRX 系列群集 Delete SRX Series Cluster

    Juniper Mist将设备重新调配为同一站点中的独立设备。

    刷新浏览器并在 WAN Edge 下查看您的 SRX 系列防火墙是否在清单中可作为独立设备使用。