Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

シャーシ クラスタの概要

Feature Explorerを使用して、特定の機能に対するプラットフォームとリリースのサポートを確認します。

ご使用のプラットフォームに関連する注意事項については、「 プラットフォーム固有のシャーシ クラスタ動作 」セクションを参照してください。

シャーシクラスターは、2つのデバイスが単一のデバイスとして動作するSRXシリーズファイアウォールで高可用性を提供します。シャーシ クラスタには、シャーシ クラスタ設定の一部であるSRXシリーズファイアウォール間の設定ファイルと動的ランタイム セッション状態の同期が含まれます。

シャーシ クラスタの概要

Junos OSは、シャーシクラスタリングを使用して、SRXシリーズファイアウォールで高可用性を提供します。SRXシリーズファイアウォールは、クラスターモードで動作するよう設定できます。このモードでは、1組のデバイスを接続し、単一のノードとして動作するよう設定することができ、デバイス、インターフェイス、サービスレベルの冗長性を提供します。

ステートフルファイアウォールとして機能するSRXシリーズファイアウォールでは、2つのデバイス間のトラフィックの状態を保持することが重要です。シャーシクラスタの設定では、障害が発生した場合、障害が発生したデバイスがトラフィックを転送していたとしても、確立されたセッションが失われないように、セッションの永続性が必要です。

シャーシ クラスタとして構成された場合、2つのノードが互いにバックアップします。このとき、1つのノードはプライマリ デバイス、もう1つのノードはセカンダリ デバイスとして動作し、システムやハードウェアに障害が発生した場合に、プロセスとサービスのステートフル フェイルオーバーを確保します。プライマリデバイスに障害が発生した場合、セカンダリデバイスがトラフィックの処理を引き継ぎます。クラスターノードは、制御リンクとファブリックリンクと呼ばれる2つのリンクで接続されており、シャーシクラスター内のデバイスは、クラスター全体の設定、カーネル、PFEセッション状態を同期させることで、高可用性、ステートフルサービスのフェイルオーバー、およびロードバランシングを促進します。

シャーシクラスタを有効にするのに別途ライセンスは必要ありません。ただし、一部のJunos OSソフトウェア機能では、その機能をアクティブ化するためにライセンスが必要です。詳細については、 シャーシ クラスタのライセンス要件についてシャーシ クラスタ内の SRXシリーズ デバイスへのライセンスのインストール 、シャーシ クラスタ内の SRXシリーズ デバイスでのライセンスの検証を参照してください。ライセンス管理に関する一般的な情報については、ジュニパーライセンスガイドを参照してください。詳細については、 SRXシリーズサービスゲートウェイ の製品データシートを参照するか、ジュニパーアカウントチームまたはジュニパーパートナーにお問い合わせください。

シャーシクラスタのメリット

  • 接続の喪失につながる単一デバイスの障害を防ぎます。

  • 支社やリモートサイトのリンクを大企業のオフィスに接続する際に、デバイス間の高可用性を提供します。シャーシクラスタ機能を活用することで、デバイスやリンクに障害が発生した場合でも、企業は接続を確保できます。

シャーシ クラスタ機能

シャーシ クラスタの機能には以下が含まれます。

  • クラスタ全体で単一のアクティブコントロールプレーンと複数のパケット転送エンジンを備えた、耐障害性の高いシステムアーキテクチャ。このアーキテクチャでは、クラスタの単一デバイス ビューが表示されます。

  • クラスタ内のノード間での設定および動的ランタイム状態の同期

  • 物理インターフェイスを監視し、障害パラメータが設定されたしきい値を超えた場合のフェイルオーバー。

シャーシ クラスタ モード

シャーシクラスタは、アクティブ/アクティブまたはアクティブ/パッシブモードで設定できます。

  • Active/passive mode: アクティブ/パッシブ モードでは、トランジット トラフィックはプライマリ ノードを通過し、バックアップ ノードは障害発生時にのみ使用されます。障害が発生すると、バックアップ デバイスがプライマリになり、すべての転送タスクを引き継ぎます。

  • Active/active mode: アクティブ/アクティブ モードでは、トランジット トラフィックは常にクラスタの両方のノードを通過します。

シャーシクラスタリングの仕組み

各ノードの制御ポートが接続されてコントロールプレーンを形成し、設定とカーネルの状態を同期させることで、インターフェイスとサービスの高可用性を促進します。

各ノードのデータプレーンは、ファブリックポートを介して接続され、統合データプレーンを形成します。

シャーシクラスタを作成する際、各ノードの制御ポートが接続されてコントロールプレーンを形成し、設定とカーネルの状態を同期させることで、インターフェイスとサービスの高可用性を実現します。

同様に、各ノードのデータプレーンは、ファブリックポートを介して接続され、統合データプレーンを形成します。

ファブリックリンクでは、ノード間のフロー処理の管理とセッションの冗長性の管理が可能です。

コントロールプレーンソフトウェアは、アクティブモードまたはバックアップモードで動作します。シャーシ クラスタとして構成された場合、2つのノードが互いにバックアップします。このとき、1つのノードはプライマリ デバイス、もう1つのノードはセカンダリ デバイスとして動作し、システムやハードウェアに障害が発生した場合に、プロセスとサービスのステートフル フェイルオーバーを確保します。プライマリデバイスに障害が発生した場合、セカンダリデバイスがトラフィックの処理を引き継ぎます。

データプレーンソフトウェアはアクティブ/アクティブモードで動作します。シャーシクラスタでは、トラフィックがいずれかのデバイスを通過するとセッション情報が更新され、この情報はファブリックリンクを介してノード間で送信されるため、フェイルオーバーが発生しても確立されたセッションがドロップされないことを保証します。アクティブ/アクティブ モードでは、トラフィックが 1 つのノードでクラスタにイングレスし、もう一方のノードからエグレスする可能性があります。デバイスがクラスタに参加すると、そのクラスタのノードになります。一意のノード設定と管理 IP アドレスを除き、クラスタ内のノードは同じ構成を共有します。

任意の時点で、クラスタは、保留、プライマリ、セカンダリ保留、セカンダリ、不適格、および無効のいずれかの状態になります。状態遷移は、インターフェイス監視、SPU監視、障害、手動フェイルオーバーなど、あらゆるイベントによってトリガーされる可能性があります。

IPv6クラスタリングのサポート

IPバージョン6(IPv6)を実行するSRXシリーズファイアウォールは、アクティブ/パッシブ(フェイルオーバー)シャーシクラスター構成の既存のサポートに加えて、アクティブ/アクティブ(フェイルオーバー)シャーシクラスター構成で導入できます。インターフェイスは、IPv4アドレス、IPv6アドレス、またはその両方で設定できます。アドレス帳のエントリには、IPv4 アドレス、IPv6 アドレス、およびドメイン生成アルゴリズム (DNS) 名を任意に組み合わせて含めることができます。

シャーシ クラスタは、内部インターフェイスgr-0/0/0を介してカプセル化されたIPv4/IPv6トラフィックをルーティングするために使用されるGRE(一般ルーティングのカプセル化)トンネルをサポートしています。このインターフェイスは、システム起動時にJunos OSによって作成され、GREトンネルの処理にのみ使用されます。 セキュリティ デバイス向けインターフェイス ユーザー ガイドを参照してください。

SRXシャーシクラスタのユースケース

エンタープライズネットワークやサービスプロバイダネットワークでは、カスタマーエッジネットワーク層でさまざまな冗長性および耐障害性を実現する方法が採用されています。この層はインターネットへの入り口またはピアリングポイントを表すため、その安定性と稼働時間が非常に重要です。顧客の取引情報、電子メール、Voice over IP(VoIP)、サイト間のトラフィックはすべて、パブリックネットワークへのこの単一のエントリポイントを利用できます。サイトツーサイトVPNが顧客サイトと本社サイト間の唯一の相互接続である環境では、このリンクはさらに重要になります。

従来、このネットワーク層に冗長性を提供するために、目立たない構成の複数のデバイスが使用されてきましたが、結果はまちまちでした。このような構成では、企業はルーティングと冗長プロトコルを使用して、可用性と冗長性の高いカスタマーエッジを実現します。このようなプロトコルは障害を認識するのが遅く、ステートフルトラフィックを適切に処理するために必要な同期を許可しないことがよくあります。エッジ(インターネットとの間、または顧客サイト間)を通過するかなりの量のエンタープライズトラフィックがステートフルであることを考えると、このネットワーク層の構成における一貫した課題は、フェイルオーバーまたは復帰が発生したときにセッション状態が失われないようにすることでした。

冗長デバイスの構成におけるもう一つの課題は、異なる構成の個別の物理デバイスを構成、管理、保守する必要があることです。セキュリティ対策の必要性と複雑さが増すにつれて、設定が一致しない可能性も高まるため、これらの設定の同期も困難な場合があります。安全な環境では、設定の不一致によって、接続が失われるという単純なものから、完全なセキュリティの強化のような複雑でコストのかかるものまで発生する可能性があります。カスタマーエッジで異常イベントが発生すると、稼働時間に影響が及び、その結果、お客様にサービスを提供する能力や、場合によっては顧客データを安全に保つ能力に影響が及ぶ可能性があります。

冗長なカスタマーエッジ構成の問題に対する答えは、2つ以上のデバイスを単一のデバイスとして動作させる、状態認識型のクラスタリングアーキテクチャを導入することです。このタイプのアーキテクチャのデバイスは、すべてのデバイス間でセッション情報を共有し、ステートフルトラフィックのほぼ瞬時のフェイルオーバーと復帰を可能にします。この分野での成功を測る重要な指標は、アクティブなセッションの状態を維持しながら、クラスタがフェイルオーバーしてトラフィックを元に戻すことができるかどうかです。

例: フルメッシュシャーシクラスターとしてSRXシリーズサービスゲートウェイを設定するで説明されているSRXシャーシクラスター設定を使用すると、システムのダウンタイムが短縮されます。

効果的なクラスタリングアーキテクチャ内のデバイスは、単一のデバイスとして管理することもできます。単一のコントロールプレーンを共有します。この機能は、複数のデバイスの管理に伴うOpExを削減するために不可欠です。異なる構成や管理ポータルを持つ個別のデバイスを管理および運用するのではなく、同じ機能を果たす複数のデバイスを単一の管理ポイントで管理できます。

最後に、クラスタ構成では、デバイスはアクティブなインターフェイスを監視してサービスの状態を判断することができます。有効なクラスターは、すべての収益インターフェイスをプロアクティブに監視し、障害が検出された場合はバックアップインターフェイスにフェイルオーバーする必要があります。これは、サービス障害(顧客からの通話の切断など)の影響を最小限に抑えるために、ほぼ瞬時に行う必要があります。

シャーシ クラスタの制限事項

SRXシリーズファイアウォールには、以下のシャーシクラスターの制限があります。

Chassis Cluster

  • グループVPNはサポートされません。

  • シャーシクラスター内のSRXシリーズファイアウォールでは、バージョン5およびバージョン8のフロー監視がサポートされています。ただし、バージョン 9 のフロー監視はサポートされていません。

  • SRXシリーズファイアウォールがシャーシクラスタモードで動作していて、SPCまたはI/Oカード(IOC)でIAチップアクセスの問題が発生した場合、マイナーFPCアラームがアクティブになり、冗長グループのフェイルオーバーがトリガーされます。

Flow and Processing

  • rethインターフェイスで入力しますを使用すると、rethインターフェイス名に基づいて、2つのファイルが作成されます。1つはイングレスパケット用、もう1つはエグレスパケット用です。これらのファイルは、WiresharkやMergecapなどのツールを使用して、デバイスの外部でマージできます。

  • rethインターフェイスでポートミラーリングを使用する場合、rethインターフェイスを出力インターフェイスとして設定することはできません。出力インターフェイスとして物理インターフェイスを使用する必要があります。 set forwarding-options port-mirroring family inet output コマンドを使用してrethインタフェースを出力インタフェースとして設定すると,以下のエラーメッセージが表示されます。

    Port-mirroring configuration error. Interface type in reth1.0 is not valid for port-mirroring or next-hop-group config

  • SRXシリーズファイアウォールがシャーシクラスタモードで動作していて、IAチップ(IAチップはJuniper SPC1およびIOC1の一部です。SPC1/IOC1コントロールプレーン)アクセスの問題に直接影響します SPCまたはI/Oカード(IOC)で、マイナーFPCアラームがアクティブになり、冗長グループのフェイルオーバーがトリガーされます。

  • シャーシクラスター内のSRXシリーズファイアウォールでは、2つの論理システムが設定されている場合、スケーリング制限が13,000を超え、これは標準のスケーリング制限である15,000に非常に近く、コンバージェンス時間は5分になります。この問題は、ルート数を増やすとマルチキャスト ルート学習に時間がかかるために発生します。

Interfaces

  • lsq-0/0/0インターフェイスでは、リンクサービスMLPPP、MLFR、およびCRTPはサポートされていません。

  • lt-0/0/0インターフェイスでは、RPMのCoSはサポートされていません。

  • 3G ダイヤラ インターフェイスはサポートされていません。

  • ae インターフェイスでのキューイングはサポートされていません。

Layer 2 Switching

SRXシリーズファイアウォールのフェイルオーバー時に、レイヤー2スイッチ上のアクセスポイントが再起動し、すべての無線クライアントが4〜6分間接続を失います。

MIBs

  • シャーシ クラスタ MIB はサポートされていません。

IPv6

  • 冗長グループ IP アドレスの監視は、IPv6 の宛先ではサポートされていません。

MIBs

  • シャーシ クラスタ MIB はサポートされていません。

Nonstop Active Routing (NSR)

  • NSR は、バックアップルーティングエンジンでルーティングプロトコルプロセス(RPD)を実行することにより、インターフェイスとカーネルの情報を保持し、ルーティングプロトコル情報を保存します。ただし、ほとんどのSRXプラットフォームはNSRをまだサポートしていません。そのため、セカンダリノードには既存のRPDデーモンはありません。RG0 フェイルオーバーが発生すると、新しい RG0 マスターには新しい RPD が設定され、ピア デバイスと再ネゴシエートする必要があります。

フロー監視、入力します、およびポートミラーリングなどのサンプリング機能は、rethインターフェイスでサポートされています。

プラットフォーム固有の シャーシ クラスタ の動作

Feature Explorerを使用して、特定の機能に対するプラットフォームとリリースのサポートを確認します。

次の表を使用して、プラットフォームのプラットフォーム固有の動作を確認します。

プラットホーム

SRX シリーズ

  • シャーシクラスターをサポートするSRX5000シリーズファイアウォールには、以下の制限があります。

    • 画面統計データは、プライマリデバイスでのみ収集できます。

    • 8 キューの設定は、シャーシ クラスタ インターフェイスには反映されません。

    • APN または IMSI フィルターは、GTP プロファイルごとに 600 に制限する必要があります。フィルターの数は、IMSI プレフィックス エントリーの数に正比例します。たとえば、1 つの APN が 2 つの IMSI プレフィックス エントリで設定されている場合、フィルターの数は 2 になります。

  • シャーシクラスタをサポートするSRX4600およびSRX5000シリーズのファイアウォールには、次の制限があります。

    • 大規模なシャーシ クラスタ設定で、1,000 を超える論理インターフェイスが使用されている場合、クラスタ ハートビート タイマーをデフォルトの待機時間から増やしてからフェイルオーバーをトリガーすることを推奨します。フル容量の実装では、[edit chassis cluster]階層の heartbeat-thresholdheartbeat-interval の値を変更して、待機時間を 8 秒に増やすことをお勧めします。

    • heartbeat-threshold値とheartbeat-interval値の積によって、フェールオーバーまでの時間が定義されます。デフォルト値 (heartbeat-threshold 3 ビート、heartbeat-interval 1000 ミリ秒) では、待機時間は 3 秒になります。

    • 待機時間を変更するには、製品が目的の設定と等しくなるようにオプション値を変更します。たとえば、 heartbeat-threshold を 8 に設定し、 heartbeat-interval のデフォルト値 (1000 ミリ秒) を維持すると、待機時間は 8 秒になります。同様に、 heartbeat-threshold を 4 に設定し、 heartbeat-interval を 2000 ミリ秒に設定すると、待機時間は 8 秒になります。

    • LACP プロセス(lacpd)を実行しているプライマリノードがグレースフルまたはアングレースフルリスタートを行った場合、新しいプライマリノードの lacpd が、予期しない同期結果を回復するために、インターフェイスとステートマシンを起動またはリセットするのに数秒かかることがあります。また、フェイルオーバー中、システムがトラフィックパケットや内部の高優先度パケットを処理(セッションの削除やタスクの再確立)している場合、ピア(スイッチ)からの中優先度のLACPパケットが待機キューに押し出され、さらなる遅延が発生します。

  • シャーシクラスタをサポートするSRX300シリーズ、SRX1500、SRX1600、SRX2300、およびSRX4300ファイアウォールには、次の制限があります。

    • クラスタごとに設定できる監視 IP の最大数は 64 です。

    • ログがストリームモードで設定されている場合、ログを Network and Security Manager (NSM) に送信できません。セキュリティ ログは fxp0 インターフェイスの送信元 IP アドレスの設定をサポートしておらず、ストリーム モードのセキュリティ ログの宛先を fxp0 インターフェイス経由でルーティングできないため、ログを送信できません。つまり、セキュリティログサーバーをfxp0インターフェイスと同じサブネットに設定し、fxp0インターフェイスを介してログサーバーをルーティングすることはできません。

    • シャーシクラスタをサポートするSRX300シリーズファイアウォールの場合、クラスタ内のデバイスはインバンドクラスタアップグレード(ICU)後に自動的に再起動されるため、 reboot パラメータは使用できません。

変更履歴

サポートされる機能は、使用しているプラットフォームとリリースによって決まります。特定の機能がお使いのプラットフォームでサポートされているかどうかを確認するには、 Feature Explorer を使用します。

解放
形容
12.1×45
Junos OS リリース 12.1X45-D10以降では、フロー監視、入力します、ポートミラーリングなどのサンプリング機能がrethインターフェイスでサポートされています。