Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

멀티노드 고가용성

멀티노드 고가용성 솔루션과 이를 간단하고 안정적인 구축 모델에서 사용하는 방법에 대해 알아보십시오.

비즈니스 연속성은 최신 네트워크의 중요한 요구 사항입니다. 몇 초라도 다운타임이 발생해도 OpEx 및 CapEx에 영향을 미칠 뿐만 아니라 중단과 불편을 야기할 수 있습니다. 또한 최신 네트워크에는 여러 지리적 영역에 분산된 데이터센터가 있습니다. 이러한 시나리오에서는 고가용성을 달성하는 것이 매우 어려울 수 있습니다.

주니퍼 네트웍스® SRX 시리즈 방화벽은 최신 데이터센터의 고가용성 요구 사항을 해결하기 위해 새로운 솔루션인 멀티노드 고가용성(MNHA)을 지원합니다. 이 솔루션에서는 참여 디바이스(노드)의 컨트롤 플레인과 데이터 플레인이 동시에 활성화됩니다. 따라서 이 솔루션은 섀시 간 복원력을 제공합니다.

참여 디바이스는 지리적 영역이나 다른 방이나 건물과 같은 다른 위치에 걸쳐 공동 배치되거나 물리적으로 분리될 수 있습니다. 지리적 위치 전반에 걸쳐 고가용성을 갖춘 노드를 보유하면 복원력이 뛰어난 서비스가 보장됩니다. 재해가 한 물리적 위치에 영향을 미치는 경우 멀티노드 고가용성은 다른 물리적 위치의 노드로 페일오버되어 연속성을 보장할 수 있습니다.

멀티노드 고가용성의 이점

  • CapEx 및 OpEx 감소 - 방화벽 단지를 둘러싼 스위치드 네트워크의 필요성과 노드 간의 직접 L2(Layer 2) 연결이 필요하지 않습니다

  • 네트워크 유연성 - 레이어 3(L3) 및 스위칭된 네트워크 세그먼트 전반에서 고가용성을 지원하여 네트워크 유연성을 높입니다.

  • 스테이트풀 복원력 솔루션 - 두 노드 모두에서 액티브 컨트롤 플레인과 데이터 플레인을 동시에 지원합니다.

  • 비즈니스 연속성 및 재해 복구—가용성을 극대화하고 데이터센터 내외와 지역 전반의 중복성을 높입니다.

  • 원활한 업그레이드 - 두 노드에서 서로 다른 버전의 Junos OS를 지원하여 Junos OS 릴리스 간의 원활한 업그레이드를 보장하며, 두 개의 서로 다른 버전의 Junos를 실행할 수도 있습니다.

주니퍼는 액티브/백업 모드 및 액티브-액티브 모드(여러 서비스 중복 그룹(SRG) 지원)에서 멀티노드 고가용성을 지원합니다. 지원되는 기능 및 플랫폼의 전체 목록은 기능 탐색기의 멀티노드 고가용성을 참조하십시오.

지원되는 기능

MNHA 인프라는 다음 두 가지 구축 모델을 통해 중복을 제공합니다.

  • 2노드 MNHA: 고가용성을 위해 함께 작동하는 한 쌍의 방화벽입니다.
  • 4노드 MNHA: 두 쌍의 방화벽이 도메인 전체에 분산되어 복원력 향상.

멀티노드 고가용성 SRX 시리즈 방화벽은 방화벽과 애플리케이션 보안, 콘텐츠 보안, 침입 방지 시스템(IPS), 방화벽 사용자 인증, 네트워크 주소 변환(NAT), ALG와 같은 고급 보안 서비스를 지원합니다.

멀티노드 고가용성으로 지원되는 디바이스 및 기능의 전체 목록은 기능 탐색기를 참조하십시오 .

멀티노드 고가용성은 투명 모드 고가용성(HA)을 지원하지 않습니다

멀티노드 고가용성은 섀시 클러스터와 어떻게 다릅니까?

섀시 클러스터는 레이어 2 네트워크 환경에서 작동하며 노드 간에 두 개의 링크(제어 링크와 패브릭 링크)가 필요합니다. 이러한 링크는 백투백 케이블을 사용하거나 다크 파이버를 사용하여 전용 VLAN을 통해 두 노드를 연결합니다. 제어 링크와 패브릭 링크는 SRX 시리즈 방화벽의 전용 물리적 포트를 사용합니다.

멀티노드 고가용성은 암호화된 논리적 섀시 간 링크(ICL)를 사용합니다. ICL은 전용 레이어 2 네트워크 대신 라우팅된 경로를 통해 노드를 연결합니다. 이 라우팅 경로는 최고의 복원력을 위해 하나 이상의 수익 포트를 사용할 수 있으며, 솔루션의 복원력을 극대화하는 완전한 격리를 보장하기 위해 이러한 포트 및 경로에 자체 라우팅 인스턴스를 할당할 수도 있습니다.

그림 1그림 2는 두 가지 아키텍처를 보여줍니다.

그림 1: 레이어 2 네트워크의 섀시 클러스터 토폴로지 Chassis Cluster Topology in a Layer 2 Network
그림 2: 레이어 3 네트워크 Network topology showing routers and SRX Series devices. SRX-1 and SRX-2 are connected via a dotted green line for redundancy. Solid black lines indicate physical links. High-availability setup with active and standby states for network protection. 의 멀티노드 고가용성

표 1 에는 두 아키텍처 간의 차이점이 나와 있습니다

표 1: 섀시 클러스터와 멀티노드 고가용성 비교
매개 변수 섀시 클러스터 멀티노드 고가용성
네트워크 토폴로지 노드가 브로드캐스트 도메인에 연결됩니다. 노드는 라우터, 브로드캐스트 도메인 또는 이 둘의 조합에 연결됩니다.
  • 노드가 라우터에 연결됩니다.
  • 브로드캐스트 도메인
  • 위의 두 가지 조합
네트워크 환경 레이어 2
  • 레이어 3(경로 모드)
  • 레이어 2(defaut 게이트웨이 모드
  • 레이어 3 및 레이어 2 조합(하이브리드 모드)
  • 퍼블릭 클라우드(AWS) 구축
트래픽 전환 접근 방식 SRX 시리즈 방화벽은 GARP를 스위치로 보냅니다

피어 레이어 3 라우터 또는 레이어 2 GARP에 의한 IP 경로 선택을 사용하여 SRX 시리즈 방화벽에서 피어 레이어 2 스위치로 전환

  • 경로 모드: IP 경로 선택을 사용한 전환(경로 업데이트)
  • 하이브리드 모드: IP 경로 선택(경로 업데이트)을 사용하고 스위치로 GARP를 전송하는 전환
  • 기본 게이트웨이 모드: SRX 시리즈 방화벽이 GARP를 스위치로 전송합니다.
퍼블릭 클라우드 지원되지 않음 지원
동적 라우팅 기능 컨트롤 플레인(RG0)이 활성화된 SRX 시리즈에서 활성화된 라우팅 프로세스 멀티노드 고가용성에 참여하는 각 SRX 시리즈 방화벽에서 활성화된 라우팅 프로세스
SRX 시리즈 방화벽 간 연결
  • 제어 링크(레이어 2 경로)

  • 패브릭 링크(레이어 2 경로)
섀시 간 링크(레이어 3 경로)
연결성/지리적 이중화 제어 링크와 패브릭 링크를 위한 SRX 시리즈 노드 간에 전용 레이어 2 스트레치가 필요합니다. 섀시 간 링크를 위해 노드 간에 라우팅된 경로를 사용합니다.
네트워크 장애를 감지하기 위한 IP 모니터링
  • 인터페이스
  • IPv4 주소를 사용한 IP 모니터링
  • 인터페이스
  • IPv4 및 IPv6 주소를 사용한 IP 모니터링
  • IPv4 주소 및 IPv6 주소를 사용하는 BFD(Bidirectional Forwarding Detection)

멀티노드 고가용성 용어집

먼저 이 문서에 사용된 멀티노드 고가용성 용어에 대해 알아보겠습니다.

표 2: 멀티노드 고가용성 용어집
용어 설명
활성/활성 상태(SRG0) 모든 보안 서비스/플로우는 각 노드에서 검사되고 다른 노드에서 백업됩니다. 보안 흐름은 대칭이어야 합니다.
활성/백업 상태(SRG1+) SRG1+는 주어진 시간에 한 노드에서 활성 상태를 유지하고 다른 노드에서는 백업 상태로 유지됩니다. 백업 상태의 SRG1+는 장애 발생 시 활성 SRG1에서 트래픽을 인계할 준비가 되어 있습니다.
디바이스 우선 순위

디바이스 우선 순위(activeness-priority)는 MNHA 설정에서 어떤 노드가 서비스 중복 그룹(SRG)의 활성 노드로 작동할 수 있는지를 결정합니다. 수치 활성 우선 순위 값이 더 높은 노드가 해당 SRG의 활성 노드로 선택됩니다. SRG에 대해 activeness-priority가 명시적으로 구성되지 않은 경우, 노드 ID가 높은 노드가 활성 노드로 선호됩니다.

디바이스 선점

디바이스 선점을 사용하면 선호 노드가 장애에서 복구된 후 활성 노드로 재개할 수 있습니다. 선호 노드는 더 높은 활성 우선 순위 값(구성된 경우) 또는 더 높은 노드 ID(활성 우선 순위가 구성되지 않은 경우)에 의해 결정됩니다. 특정 디바이스를 활성 노드로 사용해야 하는 경우, 모든 참여 디바이스에서 선점을 활성화하고 각 디바이스에서 활성 우선 순위 값을 구성해야 합니다.

페일오버 페일오버는 한 노드가 장애(하드웨어/소프트웨어 등)를 감지하고 트래픽이 상태 저장 방식으로 다른 노드로 전환될 때 발생합니다. 결과적으로 고가용성 시스템의 백업 노드는 활성 노드에 장애가 발생할 때 활성 노드의 작업을 대신합니다.
유동 IP 주소 또는 활성 프로빙 IP 주소 멀티노드 고가용성 설정에서 페일오버 중에 활성 노드에서 백업 노드로 이동하는 IP 주소입니다. 이 메커니즘을 통해 클라이언트는 단일 IP 주소를 사용하여 노드와 통신할 수 있습니다.

고가용성/복원력

장기간에 걸쳐 지속적인 운영을 보장하기 위해 단일 장애 지점을 제거하는 시스템의 능력.
섀시 간 링크 멀티노드 고가용성 구축에서 라우팅된 네트워크를 통해 노드를 연결하는 IP 기반 링크(논리적 링크). ICL 링크는 일반적으로 가장 유연한 구축을 위해 루프백 인터페이스에 바인딩됩니다. 연결은 두 IP 주소 간의 연결이 도달할 수 있는 한 라우팅되거나 전환된 모든 경로가 될 수 있습니다.

보안 디바이스는 ICL을 사용하여 상태 정보를 동기화 및 유지 관리하고 디바이스 장애 조치 시나리오를 처리합니다.

섀시 간 링크 암호화 링크 암호화는 네트워크를 통해 이동하는 메시지에 대한 데이터 프라이버시를 제공합니다. ICL 링크는 개인 데이터를 전송하므로 링크를 암호화하는 것이 중요합니다. IPsec VPN을 사용하여 ICL을 암호화해야 합니다.
모니터링(BFD) BFD(Bidirectional Forwarding Detection)를 사용하여 하나 이상의 링크 모니터링. BFD 모니터링은 시스템 구성에 따라 라우팅 경로 변경 또는 시스템 페일오버를 트리거합니다.
모니터링(IP) 피어 노드와의 통신 손실 시 신뢰할 수 있는 IP 주소 및 시스템 상태 모니터링.
모니터링(경로) ICMP를 사용하여 IP 주소의 도달 가능성을 확인하는 방법입니다. ICMP 핑 프로브의 기본 간격은 1초입니다.
모니터링(시스템) 노드에서 장애가 감지될 때 페일오버를 트리거하여 주요 하드웨어 및 소프트웨어 리소스와 인프라를 모니터링합니다.
프로빙 고가용성 설정에서 활성 노드와 백업 노드 간에 메시지를 교환하는 데 사용되는 메커니즘입니다. 메시지는 각 개별 노드에서 애플리케이션의 상태와 상태를 결정합니다.
실시간 객체(RTO) 한 노드에서 다른 노드로 데이터를 동기화하는 데 필요한 정보가 들어 있는 특수 페이로드 패킷입니다.
스플릿 브레인 감지(컨트롤 플레인 감지 또는 활성도 충돌 감지라고도 함) 두 멀티노드 고가용성 노드 간의 ICL이 중단되고 두 노드 모두 활성성 결정 프로브(분할 브레인 프로브)를 시작하는 이벤트입니다. 프로브에 대한 응답에 따라 새 역할에 대한 후속 장애 조치(failover)가 트리거됩니다
서비스 중복 그룹(SRG) 참여 노드의 개체 컬렉션을 포함하고 관리하는 장애 조치 장치입니다. 페일오버가 감지되면 한 노드의 SRG가 다른 노드로 전환됩니다.
SRG0

방화벽 및 네트워크 주소 변환(NAT) 서비스에 대한 기본 SRG입니다. 인접 네트워크는 트래픽을 처리하는 노드를 결정합니다. 라우팅 구성에 따라 액티브/패시브 또는 액티브/액티브가 될 수 있습니다.

방화벽은 라우팅 속성(라우팅 기본 설정, 경로 비용, BGP 등)을 통해 트래픽을 처리하는 노드에 영향을 줄 수 있습니다.

SRG0은 TCP 핸드셰이크, 애플리케이션 보안, IDP, 콘텐츠 보안, 방화벽, NAT, ALG 등과 같이 상태를 유지해야 하는 서비스를 관리합니다. 패킷 내용을 이해하려면 활성 노드에서 서비스를 제공해야 하며 이러한 서비스 중 일부는 통과됩니다(NAT, 방화벽 인증을 제외하고 디바이스에서 종료되지 않음).

SRG0은 두 노드 모두에서 활성 상태를 유지하고 두 노드의 트래픽을 세션 분석을 시작한 활성 노드로 전달합니다(ICD 링크가 설정된 경우).
SRG1+

방화벽, 네트워크 주소 변환(NAT) 및 VPN 서비스를 위한 본질적인 액티브/패시브 SRG; 이 그룹은 하나 이상의 특정 IP를 이 그룹의 상태에 매핑할 수 있도록 허용합니다.

스위칭 또는 하이브리드 모드(레이어 2 측)에서 VIP 또는 VIP는 이 그룹과 연결된 다음 로컬 네트워크로 Gratuitous ARP를 보냅니다.

하이브리드(레이어3 측) 및 라우팅 모드에서 접두사 목록은 이 그룹과 연결되며 시스템에 대해 라우팅할 수 있습니다(특정 라우팅 인스턴스에서 적절하게). 그러면 SRX 시리즈 방화벽은 신호 경로를 사용하여 라우팅 정책을 조작함으로써 활성 노드로 트래픽을 유인할 수 있습니다(조건부 라우팅은 SRG의 상태를 나타내는 신호 경로를 기반으로 제안된 방법입니다).

일반적으로 IPsec 종료 IP(예: 루프백일 수 있음)는 SRG1+에서 발표되어 활성 노드에서 종료될 수 있습니다. SRG1+가 페일오버되면 이 IPsec IP는 이제 다른 노드에서 활성화되고 라우팅 속성을 통해 발표됩니다.

관리자가 입력한 런타임 명령은 정상 작동 중에 트래픽을 처리하는 노드에 영향을 줍니다.
동기화 제어 및 데이터 플레인 상태가 노드 간에 동기화되는 프로세스.
가상 IP(VIP) 주소 하이브리드 또는 기본 게이트웨이 모드의 가상 IP 주소는 멀티노드 고가용성 설정에서 스위칭 측에서 활성도 확인 및 적용에 사용됩니다. 가상 IP는 SRG1+에 의해 제어됩니다.
가상 MAC(VMAC) 주소 (하이브리드 및 기본 게이트웨이 배포의 경우). 스위칭 측을 향하는 활성 노드의 인터페이스에 동적으로 할당된 가상 MAC 주소입니다.

이제 멀티노드 고가용성 기능 및 용어에 익숙해졌으니 멀티노드 고가용성의 작동 방식을 이해해 보겠습니다.