SUR CETTE PAGE
Provisionnement de clusters de châssis sur le pare-feu virtuel vSRX
Création des réseaux virtuels du cluster de châssis avec virt-manager
Configuration des interfaces de contrôle et de structure avec virt-manager
Configuration des interfaces de contrôle et de structure avec virsh
configuration des ports de la structure du cluster de châssis
Organisation et provisionnement de clusters de pare-feu virtuel vSRX pour KVM
Vous pouvez provisionner les machines virtuelles et les réseaux virtuels du pare-feu virtuel vSRX pour configurer la mise en cluster des châssis.
La planification et le provisionnement du cluster de châssis du pare-feu virtuel vSRX comprennent les tâches suivantes :
Provisionnement de clusters de châssis sur le pare-feu virtuel vSRX
Le cluster de châssis nécessite les connexions directes suivantes entre les deux instances du pare-feu virtuel vSRX :
Lien de contrôle, ou réseau virtuel, qui agit en mode actif/passif pour le trafic du plan de contrôle entre les deux instances du pare-feu virtuel vSRX
Liaison de structure, ou réseau virtuel, qui agit en mode actif/actif pour le trafic de données entre les deux instances du pare-feu virtuel vSRX
Note:Vous pouvez également créer deux liaisons de structure pour plus de redondance.
Le cluster de pare-feu virtuel vSRX utilise les interfaces suivantes :
Interface de gestion hors bande (fxp0)
Interface de contrôle de cluster (em0)
Interface de fabric de cluster (fab0 sur le noeud0, fab1 sur le noeud1)
L’interface de contrôle doit être la deuxième vNIC. Vous pouvez éventuellement configurer une deuxième liaison de structure pour une meilleure redondance.
de châssis du pare-feu virtuel vSRX
Pare-feu virtuel vSRX prend en charge le cluster de châssis à l’aide du pilote et des interfaces virtio, avec les considérations suivantes :
Lorsque vous activez le cluster de châssis, vous devez également activer les trames Jumbo (taille MTU = 9000) pour prendre en charge la liaison de structure sur l’interface réseau virtio.
Si vous configurez un cluster de châssis sur deux hôtes physiques, désactivez l’écoute igmp sur chaque interface physique de l’hôte utilisée par la liaison de contrôle du pare-feu virtuel vSRX pour vous assurer que la pulsation de la liaison de contrôle est reçue par les deux nœuds du cluster de châssis.
hostOS# echo 0 > /sys/devices/virtual/net/<bridge-name>/bridge/multicast_snooping
Une fois que vous avez activé le cluster de châssis, l’instance du pare-feu virtuel vSRX mappe la deuxième carte réseau virtuelle à la liaison de contrôle, em0. Vous pouvez mapper n’importe quelle autre carte réseau virtuelle au lien de structure.
Pour les interfaces virtio, la mise à jour de l’état des liens n’est pas prise en charge. L’état de liaison des interfaces virtio est toujours indiqué comme actif. Pour cette raison, une instance de pare-feu virtuel vSRX utilisant virtio et le cluster de châssis ne peut pas recevoir de messages de liaison active et descendante des interfaces virtio.
Le temps d’ancienneté MAC du réseau virtuel détermine la durée pendant laquelle une entrée reste dans la table MAC. Nous vous recommandons de réduire le temps d’ancienneté MAC sur les réseaux virtuels afin de minimiser le temps d’arrêt lors du basculement.
Par exemple, vous pouvez utiliser la commande pour définir l’âge brctl setageing bridge 1 sur 1 seconde pour le pont Linux.
Vous configurez les réseaux virtuels pour les liaisons de contrôle et de structure, puis créez et connectez l’interface de contrôle au réseau virtuel de contrôle et l’interface de structure au réseau virtuel de structure.
Création des réseaux virtuels du cluster de châssis avec virt-manager
Dans KVM, vous créez deux réseaux virtuels (de contrôle et fabric) auxquels vous pouvez connecter chaque instance de pare-feu virtuel vSRX pour la mise en cluster du châssis.
Pour créer un réseau virtuel avec virt-manager:
- Lancez
virt-manageret sélectionnez Modifier>Détails de la connexion. La boîte de dialogue Détails de la connexion s’affiche. - Sélectionnez Réseaux virtuels. La liste des réseaux virtuels existants s’affiche.
- Cliquez sur + pour créer un nouveau réseau virtuel pour le lien de contrôle. L’assistant Créer un nouveau réseau virtuel s’affiche.
- Définissez le sous-réseau de ce réseau virtuel et cliquez sur Transférer.
- Sélectionnez Activer DHCP et cliquez sur Transférer.
- Sélectionnez Réseau virtuel isolé et cliquez sur Suivant.
- Vérifiez les paramètres et cliquez sur Terminer pour créer le réseau virtuel.
Création des réseaux virtuels Chassis Cluster avec virsh
Dans KVM, vous créez deux réseaux virtuels (contrôle et structure) auxquels vous pouvez connecter chaque pare-feu virtuel vSRX pour la mise en cluster du châssis.
Pour créer le réseau de contrôle avec virsh:
Configuration des interfaces de contrôle et de structure avec virt-manager
Pour configurer les interfaces de contrôle et de structure pour la mise en cluster de châssis avec virt-manager:
Configuration des interfaces de contrôle et de structure avec virsh
Pour configurer les interfaces de contrôle et de structure d’une machine virtuelle de pare-feu virtuel vSRX avec virsh:
configuration des ports de la structure du cluster de châssis
Une fois le cluster de châssis formé, vous devez configurer les interfaces qui composent les ports (données) de la structure.
Assurez-vous d’avoir configuré les éléments suivants :
Définissez les ID de cluster de châssis sur les deux instances du pare-feu virtuel vSRX et redémarrez les instances du pare-feu virtuel vSRX.
Configurez les liaisons de contrôle et de structure - effectué.