Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Services der nächsten Generation – Überblick über die hohe Verfügbarkeit zwischen Chassis für NAT-, Stateful Firewall- und IDS-Flows

Übersicht über die hohe Verfügbarkeit zwischen den Gehäusen für NAT-, Stateful Firewall- und IDS-Flows für Services der nächsten Generation

NAT-, Stateful-Firewall- und IDS-Flows auf Betreiberniveau können mit einem redundanten Datenpfad mit zwei Chassis konfiguriert werden. Obwohl eine gehäuseinterne Hochverfügbarkeit in einem Gerät der MX-Serie durch den Einsatz der AMS-Schnittstellen genutzt werden kann, behandelt diese Methode nur lokal Services PIC-Fehler. Wenn der Datenverkehr aus irgendeinem Grund aufgrund eines anderen Fehlers im Router zu einem Backup-Router umgeschaltet wird, geht der Sitzungsstatus der Services-PIC verloren, es sei denn, Sie konfigurieren die Synchronisierung der Services-Sitzungszustände mit einer Services-PIC auf dem Backup-Router.

Inter-Chassis-Hochverfügbarkeit stellt diese Synchronisierung bereit und steuert Switchover zwischen den Service-PICs im Redundanz-Paar. Die Hochverfügbarkeit zwischen den Gehäusen ist ein Primär-Sekundär-Modell, kein Aktiv-Aktiv-Cluster. Nur ein Service-PIC in einem Redundanzpaar, der aktuelle primäre, empfängt den zu bedienenden Datenverkehr.

Um die Interchassis-Hochverfügbarkeit für NAT, Stateful Firewall und IDS zu konfigurieren, konfigurieren Sie:

  1. Statusbasierte Synchronisierung, bei der der Sitzungsstatus von den primären Service-PICs auf dem primären auf die Backup-Services-PIC auf dem anderen Gehäuse repliziert wird.

  2. Inter-Chassis-Services-Redundanz, die Primärrollen-Switchover im Services-PIC-Redundanzpaar auf der Grundlage überwachter Ereignisse steuert. Die meisten Betreiber würden keine zustandsbehaftete Synchronisierung verwenden wollen, ohne auch eine Service-Redundanz zu implementieren.

Vorteile

Die hohe Verfügbarkeit zwischen den Gehäusen ermöglicht die automatische Umschaltung von einem Service-PIC auf einem Gehäuse auf einen Service-PIC auf einem anderen Gehäuse und stellt gleichzeitig unterbrechungsfreie Services für den Kundendatenverkehr bereit.

Beispiel: Services der nächsten Generation Zustandsbehaftete Hochverfügbarkeit zwischen Chassis für NAT und Stateful Firewall

Dieses Beispiel zeigt, wie die Services der nächsten Generation die chassisübergreifende Hochverfügbarkeit für Stateful Firewall- und NAT-Services konfigurieren.

Überblick

Zwei Router sind identisch konfiguriert, um im Falle eines Chassis-Ausfalls ein Stateful Failover für Firewall- und NAT-Services zu ermöglichen.

Konfiguration

Führen Sie die folgenden Aufgaben aus, um die Hochverfügbarkeit zwischen den Chassis für dieses Beispiel zu konfigurieren:

CLI-Schnellkonfiguration

Um dieses Beispiel schnell auf den Routern zu konfigurieren, kopieren Sie die folgenden Befehle, und fügen Sie sie in das Terminalfenster des Routers ein, nachdem Sie Zeilenumbrüche entfernt und standortspezifische Schnittstelleninformationen ersetzt haben.

Hinweis:

Die folgende Konfiguration gilt für Chassis 1.

Hinweis:

Die folgende Konfiguration gilt für Chassis 2. Die Informationen zu NAT, Stateful Firewall und Servicesatz müssen für Chassis 1 und 2 identisch sein.

Konfigurieren von Schnittstellen für Gehäuse 1.

Schritt-für-Schritt-Anleitung

Die Schnittstellen für jedes der Hohe Verfügbarkeit Routerpaare sind identisch konfiguriert, mit Ausnahme der folgenden Service-PIC-Optionen:

  • redundancy-options redundancy-peer ipaddress address

  • unit unit-number family inet address address einer Einheit außer 0, die die ip-address-owner service-plane Option

So konfigurieren Sie Schnittstellen:

  1. Konfigurieren Sie die redundante Dienst-PIC auf Chassis 1.

  2. Konfigurieren Sie die Schnittstellen für Chassis 1, die als Interchassis-Links für den Synchronisationsdatenverkehr verwendet werden.

  3. Konfigurieren Sie die verbleibenden Schnittstellen nach Bedarf.

Ergebnisse

Konfigurieren von Routing-Informationen für Gehäuse 1

Schritt-für-Schritt-Anleitung

Eine detaillierte Routingkonfiguration ist in diesem Beispiel nicht enthalten. Für den Hohe Verfügbarkeit Synchronisierungsdatenverkehr zwischen den Chassis ist eine Routinginstanz wie folgt erforderlich:

  • Konfigurieren Sie Routinginstanzen für Chassis 1.

Ergebnisse

Konfigurieren von NAT und Stateful Firewall für Gehäuse 1

Schritt-für-Schritt-Anleitung

Konfigurieren Sie NAT und Stateful Firewall auf beiden Routern identisch. So konfigurieren Sie NAT und Stateful Firewall:

  1. Konfigurieren Sie NAT nach Bedarf.

  2. Konfigurieren Sie die Stateful Firewall nach Bedarf.

Ergebnisse

Konfigurieren des Service-Sets

Schritt-für-Schritt-Anleitung

Konfigurieren Sie den Dienstsatz auf beiden Routern identisch. So konfigurieren Sie das Service-Set:

  1. Konfigurieren Sie die Optionen für die Service-Set-Replikation.

  2. Konfigurieren Sie Verweise auf NAT- und Stateful-Firewall-Regeln für die Dienstgruppe.

  3. Konfigurieren Sie die Next-Hop-Dienstschnittstelle auf dem vms-PIC.

  4. Konfigurieren Sie die gewünschten Protokollierungsoptionen.

Ergebnisse

Konfigurieren von Schnittstellen für Chassis 2

Schritt-für-Schritt-Anleitung

Die Schnittstellen für jedes der Hohe Verfügbarkeit Routerpaare sind identisch konfiguriert, mit Ausnahme der folgenden Service-PIC-Optionen:

  • redundancy-options redundancy-peer ipaddress address

  • unit unit-number family inet address address einer Einheit außer 0, die die ip-address-owner service-plane Option

  1. Konfigurieren Sie die redundante Dienst-PIC auf Chassis 2.

    Der redundancy-peer ipaddress verweist auf die Adresse der Einheit (Einheit 10) auf vms-4/0/0 auf dem Gehäuse auf Gehäuse 1, die die ip-address-owner service-plane Anweisung enthält.

  2. Konfigurieren der Schnittstellen für Chassis 2, die als Interchassis-Links für den Synchronisationsdatenverkehr verwendet werden

  3. Konfigurieren Sie die verbleibenden Schnittstellen für Gehäuse 2 nach Bedarf.

Ergebnisse

Konfigurieren von Routing-Informationen für Gehäuse 2

Schritt-für-Schritt-Anleitung

Eine detaillierte Routingkonfiguration ist in diesem Beispiel nicht enthalten. Für den Hohe Verfügbarkeit Synchronisierungsdatenverkehr zwischen den beiden Chassis ist eine Routinginstanz erforderlich, die hier enthalten ist.

  • Konfigurieren Sie Routinginstanzen für Chassis 2.

    Hinweis:

    Die folgenden Konfigurationsschritte sind identisch mit den für Chassis 1 gezeigten Schritten.

    • Konfigurieren von NAT und Stateful Firewall

    • Konfigurieren des Service-Sets

Ergebnisse