멀티노드 고가용성 구축을 위한 환경 준비
이 주제에서는 멀티노드 고가용성 배치를 위한 환경을 준비하기 위한 세부사항을 제공합니다.
지원되는 기능 및 플랫폼의 전체 목록은 기능 탐색기의 멀티노드 고가용성을 참조하십시오.
디바이스 모델
멀티노드 고가용성에서는 노드와 동일한 SRX 시리즈 방화벽 모델을 사용해야 합니다. 예를 들어, SRX5600을 하나의 노드로 사용하는 경우 다른 SRX5600을 다른 노드로 사용해야 합니다
SRX5000 라인 디바이스의 경우, SPC, NPC 및 IOC의 슬롯 배치와 유형이 동일한지 확인합니다.
소프트웨어 버전
참여하는 보안 디바이스에 호환되는 버전의 Junos OS를 설치합니다.
최신 Junos IKE 패키지
멀티노드 고가용성 솔루션에서 ICL 암호화를 활성화하려면 IKE 패키지를 설치해야 합니다.
기본적으로 SRX 시리즈 방화벽이 부팅되면 레거시 IKE 아키텍처가 실행됩니다. 새로운 IKE(Internet Key Exchange) 아키텍처를 활성화하려면 새로운 Junos IKE 패키지를 설치해야 합니다. 이것은 Junos OS 소프트웨어 다운로드 이미지에 포함된 옵션 패키지입니다.
다음 명령을 사용하여 IKE(Internet Key Exchange) 패키지를 설치합니다.
user@host> request system software add optional://junos-ike.tgz
Junos IKE 패키지를 설치한 후 인스턴스의 후속 소프트웨어 업그레이드를 위해 Junos IKE 패키지는 디바이스에 설치된 새로운 Junos OS 릴리스에서 자동으로 업그레이드됩니다.
소프트웨어 라이선스
멀티노드 고가용성 기능에 대한 특정 라이선스는 필요하지 않습니다. 그러나 라이선스는 각 SRX 시리즈마다 고유하며 멀티노드 고가용성 설정의 노드 간에 공유할 수 없습니다. 따라서 두 노드 모두에서 동일한 라이선스를 사용해야 합니다. 두 SRX 시리즈 방화벽 모두에 동일한 라이선스 세트가 없는 경우, 시스템을 구축할 준비가 되지 않은 것입니다.
네트워크 접근성
멀티노드 고가용성 설정의 두 노드 모두 ICL 경로를 사용하여 서로 연결할 수 있어야 합니다. 이 경로는 (ICL의 암호화 여부와 관계없이) IP 주소, 프로토콜 및 포트 세부 정보를 사용합니다. 방화벽 또는 기타 검사가 있는 경우 노드 간에 이 통신이 허용되는지 확인해야 합니다.
각 노드에 사용하는 유동 IP 주소는 네트워크를 통해 라우팅 가능한 IP(논리적 라우팅 경로)여야 합니다.
ICL을 루프백 인터페이스(lo0) 또는 어그리게이션 이더넷 인터페이스(ae0)에 바인딩하고 최고의 복원력을 위해 경로 다양성을 보장하는 둘 이상의 물리적 링크(LAG/LACP)를 보유하는 것이 좋습니다. 또한 SRX 시리즈 방화벽의 수익 이더넷 포트를 사용하여 ICL 연결을 설정할 수 있습니다. 수익 인터페이스의 전송 트래픽을 고가용성(HA) 트래픽과 분리해야 합니다.
멀티노드 고가용성 구성에서 IP 주소 풀 사용
멀티노드 고가용성에서 여러 SRG(액티브/액티브 모드)를 구성할 때 액세스 프로필에서 SRG가 사용하는 주소 풀이 겹치지 않아야 합니다. 또한 다른 SRG에 연결된 호스트에 대해 RADIUS 서버에 구성된 주소와 주소 풀이 고유해야 합니다.
예: 다음 샘플은 액세스 프로필 localpool localpool2 과 SRG1 및 SRG2에 대한 주소 풀 구성을 각각 보여줍니다.
[edit] set groups manha_config_group access profile localpool address-assignment pool v4-pool1 set groups manha_config_group access profile localpool2 authentication-order none set groups manha_config_group access profile localpool2 address-assignment pool v4-pool2 set groups manha_config_group access address-assignment pool v4-pool1 family inet network 192.0.2.0/24 set groups manha_config_group access address-assignment pool v4-pool1 family inet range v41 low 192.0.2.1 set groups manha_config_group access address-assignment pool v4-pool1 family inet range v41 high 192.0.2.127 set groups manha_config_group access address-assignment pool v4-pool2 family inet network 192.0.2.0/24 set groups manha_config_group access address-assignment pool v4-pool2 family inet range v41 low 192.0.2.128 set groups manha_config_group access address-assignment pool v4-pool2 family inet range v41 high 192.0.2.255
이 예에서 서비스 중복 그룹(SRG1 및 SRG2)은 동일한 네트워크(192.0.2.0/24)에 있습니다. 그러나 주소 풀의 IP 주소는 중첩을 피하기 위해 분산됩니다(SRG1의 경우 192.0.2.1/24—192.0.2.127, SRG2의 경우 192.0.2.128—192.0.2.255).
마찬가지로 RADIUS 서버의 사용자 구성에 고유한 IP 주소와 주소 풀을 사용해야 합니다.
두 SRG의 호스트에 동일한 주소를 할당하는 경우 멀티노드 고가용성은 새 호스트를 삭제하고 다음 메시지와 함께 IKE 협상을 중단합니다.
AUTHENTICATION_FAILED as the AUTH response
시스템 로그에 다음 메시지가 표시됩니다.
Duplicate assigned IPv4 received, delete new peer
IPv4 및 IPv6 주소 고려 사항
표 1 은 멀티노드 고가용성 구축을 위한 IPv4 및 IPv6 주소 지원에 대한 세부 정보를 제공합니다.
| MNHA 구축 유형 | 레이어 3 네트워크(양쪽 끝의 라우터) | 하이브리드 네트워크(한쪽 끝은 라우터, 다른 쪽 끝은 스위치) | 기본 게이트웨이(양쪽 끝에 스위치) |
|---|---|---|---|
| IP 모니터링을 위한 IPv4 및 IPv6 주소 |
예 | 예 | 예 |
| 활성 프로빙을 위한 IPv4 및 IPv6 주소 |
예 | 예 | 예 |
| 가상 IPv4 및 IPv6 주소 |
해당 사항 없음 | 예 | 예 |
MNHA 설정의 services-중복-group 구성에서 활성 신호 경로, 백업 신호 경로 및 장애 시 설치 경로 옵션에 대한 IPv6 주소 구성에 사용할 수 있습니다.
멀티노드 고가용성 설정에서 논리적 인터페이스(IFL)당 하나의 VIP만 구성합니다. 다중 VIP 또는 이중 스택 사용은 지원되지 않습니다.
멀티노드 고가용성의 듀얼 스택 가상 IP 주소
MNHA는 기본 게이트웨이 모드 및 하이브리드 모드 구축을 위한 이중 스택(IPv4 및 IPv6) 가상 IP 지원을 지원합니다. 이러한 구축에서는 계층 아래 [edit chassis high-availability services-redundancy-group] 의 동일한 가상 IP에 IPv4 주소와 IPv6 주소를 모두 할당할 수 있습니다. 이중 스택 지원으로 여러 ip 문을 추가하여 동일한 가상 IP에 하나의 IPv4 주소와 하나의 IPv6 주소를 구성할 수 있습니다. 하나의 주소 패밀리만 구성하는 경우 서비스 중복 그룹 동작(SRG)은 단일 스택 구축에서와 동일하게 유지됩니다.
SRG는 두 주소 패밀리에 대한 설치 상태 및 장애 조치를 단일 가상 IP 항목으로 관리합니다. 이 접근 방식은 IPv4 및 IPv6에 대한 별도의 가상 IP 인덱스 없이 이중 스택 인터페이스에서 기본 게이트웨이 동작을 일관되게 유지합니다.
이중 스택 가상 IP 주소를 가진 SRG에 대해 분할 브레인 방지 프로빙이 구성된 경우 시스템은 구성된 각 주소를 프로브하고 결과를 함께 평가합니다. IPv4 또는 IPv6 가상 IP 주소가 응답하면 프로브가 성공한 것으로 간주됩니다. 이 동작은 하나의 주소 패밀리만 영향을 받을 때 잘못된 역할 결정을 방지하는 데 도움이 됩니다.
이 지원은 듀얼 스택 환경에서 MNHA 채택을 개선하고 시스템이 IPv4 및 IPv6 가상 IP 주소를 관리하고 페일오버하여 트래픽 연속성과 고가용성을 유지할 수 있도록 합니다.
이중 스택 가상 IP 주소를 구성하려면 다음 샘플에 표시된 대로 동일한 SRG ID 및 가상 IP 인덱스 아래에 IPv4 접두사 하나와 IPv6 접두사 하나를 추가합니다.
[edit] user@host# set chassis high-availability services-redundancy-group 1 deployment-type switching user@host# set chassis high-availability services-redundancy-group 1 peer-id 2 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 ip 10.1.0.200/16 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 ip 2001:db8:6700::3/64 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 interface ge-0/0/3.0 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 2 ip 10.2.0.200/16 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 2 ip 2001:db8:6701::7/64 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 2 interface ge-0/0/4.0
SRG가 동일한 인덱스에서 두 주소를 모두 추적하는지 확인하려면 다음을 사용하십시오.
show chassis high-availability services-redundancy-group 1
show chassis high-availability information detail
IPv4 및 IPv6 가상 IP(VIP) 설치 확인
명령을 사용하여 show chassis high-availability services-redundancy-group 1 IP 주소 세부 정보를 확인합니다.
스위칭 모드
user@host> show chassis high-availability services-redundancy-group 1
SRG failure event codes:
BF BFD monitoring
IP IP monitoring
IF Interface monitoring
CP Control Plane monitoring
Services Redundancy Group: 1
Deployment Type: SWITCHING
Status: ACTIVE
Activeness Priority: 200
Preemption: ENABLED
Process Packet In Backup State: NO
Control Plane State: READY
System Integrity Check: N/A
Failure Events: NONE
Peer Information:
Peer Id: 2
Status : BACKUP
Health Status: HEALTHY
Failover Readiness: READY
Virtual IP Info:
Index: 2
IP: 10.2.0.200/16
IP2: 2001:db8:6701::7/64
VMAC: 00:10:db:fe:01:02
Interface: ge-0/0/4.0
Status: INSTALLED
Index: 1
IP: 10.1.0.200/16
IP2: 2001:db8:6700::3/64
VMAC: 00:10:db:fe:01:01
Interface: ge-0/0/3.0
Status: INSTALLED
Split-brain Prevention Probe Info:
DST-IP: 10.1.0.200
Routing Instance: default
Type: ICMP Probe
Status: NOT RUNNING
Result: N/A Reason: N/A
DST-IP: 2001:db8:6700::3
Routing Instance: default
Type: ICMP Probe
Status: NOT RUNNING
Result: N/A Reason: N/A
Interface Monitoring:
Status: UP
IF Name: ge-0/0/4 State: Up
IF Name: ge-0/0/3 State: Up
IP SRGID Table:
SRGID IP Prefix Routing Table
1 2001:db8:6701::7/128 default
1 10.2.0.200/32 default
1 2001:db8:6700::3/128 default
1 10.1.0.200/32 default
위의 샘플에서 다음을 수행합니다.
- IPv4 및 IPv6 VIP가 모두 존재하여 이중 스택이 활성화되어 있음을 확인합니다.
- VIP는 활성 노드에만 설치됩니다.
인터페이스에 가상 IP 설치를 확인합니다
이 명령을 사용하여 show interface terse 인터페이스에 가상 IP 주소가 설치되었는지 확인합니다.
user@host> show interfaces terse | no-more
Interface Admin Link Proto Local Remote
ge-0/0/0 up up
gr-0/0/0 up up
ip-0/0/0 up up
lsq-0/0/0 up up
lt-0/0/0 up up
mt-0/0/0 up up
sp-0/0/0 up up
sp-0/0/0.0 up up inet
inet6
sp-0/0/0.16383 up up inet
ge-0/0/1 up up
ge-0/0/2 up up
ge-0/0/2.0 up up inet 10.22.0.2/24
ge-0/0/3 up up
ge-0/0/3.0 up up inet 10.1.0.200/16
10.3.0.2/24
inet6 2001:db8:6700::3/64
fe80::5604:1aff:fe00:4882/64
ge-0/0/4 up up
ge-0/0/4.0 up up inet 10.2.0.200/16
10.5.0.1/24
inet6 2001:db8:6701::7/64
fe80::5604:1aff:fe00:7541/64
...
백업 노드
user@host> show interfaces terse | no-more
Interface Admin Link Proto Local Remote
ge-0/0/0 up up
gr-0/0/0 up up
ip-0/0/0 up up
lsq-0/0/0 up up
lt-0/0/0 up up
mt-0/0/0 up up
sp-0/0/0 up up
sp-0/0/0.0 up up inet
inet6
sp-0/0/0.16383 up up inet
ge-0/0/1 up up
ge-0/0/2 up up
ge-0/0/2.0 up up inet 10.22.0.1/24
ge-0/0/3 up up
ge-0/0/3.0 up up inet 10.2.0.2/24
ge-0/0/4 up up
ge-0/0/4.0 up up inet 10.4.0.1/24
...
위의 샘플에서 활성 노드에서 인터페이스는 듀얼 스택 가상 IP 10.1.0.200/16 및 2001:db8:6700::3/64 가 VIP 인덱스 1의 인터페이스 ge-0/0/3.0에 설치되고 10.2.0.200/16 및 2001:db8:6701::7/64 가 VIP 인덱스 2의 인터페이스 ge-0/0/4.0에 설치되어 있음을 보여줍니다.
백업 노드에는 로컬 인터페이스 IP 주소만 있고 VIP는 설치되지 않습니다. 이렇게 하면 활성 노드만 트래픽을 처리합니다. 페일오버 중에 VIP는 활성 노드에서 백업 노드로 이동하여 IPv4 및 IPv6 트래픽 모두에 대한 서비스 연속성을 유지합니다.
전체 구성은 예: 기본 게이트웨이 구축에서 멀티노드 고가용성 구성을 참조하십시오.
MNHA에서 가상 IP 지원 확장
멀티노드 고가용성(MNHA) 스위칭(기본 게이트웨이) 모드와 하이브리드 모드의 L2 측에서 SRG(Services Redundancy Group)당 가상 IP(VIP) 주소 수를 최대 2000개까지 늘릴 수 있습니다.
이전 구현에서는 가상 MAC 주소(VMAC)가 SRG 식별자 및 VIP 인덱스를 사용하여 파생되었습니다. 결과적으로 각 VIP는 고유한 VMAC가 필요했으며 VIP 수를 SRG당 약 32명으로 제한했습니다.
이 향상을 통해 VMAC는 다음 매개 변수의 조합을 사용하여 생성됩니다.
- 그리드 식별자(grid-id)
- 서비스 중복 그룹 식별자(SRG-ID)
- 가상 MAC 식별자(virtual-mac-id)
이렇게 하면 VIP 인덱스에서 VMAC 할당이 분리되어 여러 VIP가 동일한 VMAC를 공유할 수 있고 지원되는 규모가 크게 증가합니다
Grid-ID (섀시 수준에서 구성)
edit user@host# set chassis high-availability grid-id <1–15>
가상 MAC ID (SRG 내의 인터페이스별로 구성됨)
edit user@host# set chassis high-availability services-redundancy-group <id> interface <interface> virtual-mac-id <0–15>
이 구성은 SRG 전반에서 동일한 인터페이스에 대해 일관되어야 합니다.
이 개선 사항을 통해 다음을 수행할 수 있습니다.
- SRG당 최대 ~2,000명의 VIP
- SRG당 최대 16개의 인터페이스. 이 16개 인터페이스 제한은 물리적 인터페이스(IFD) 수준에서 적용됩니다. 단일 물리적 인터페이스(또는 AE 번들)는 여러 논리적 하위 인터페이스 및 VIP를 호스팅할 수 있습니다. 16개의 인터페이스를 모두 사용할 필요는 없습니다. 여러 하위 인터페이스가 있는 단일 인터페이스를 포함하여 더 적은 수의 인터페이스를 사용할 수 있습니다
- 물리적 또는 어그리게이션 이더넷 인터페이스는 여러 SRG에서 구성할 수 있습니다
- 단일 레이어 2 브로드캐스트 도메인 내에서 최대 15개의 MNHA 페어가 공존할 수 있습니다. 즉, 각 페어에 대해 고유한 grid-id를 가진 최대 15개의 MNHA 페어를 동일한 L2 스위치에 연결할 수 있으며, grid-id는 동일한 SRG id 및 인터페이스 ID를 사용하지만 고유한 vMAC과 구별됩니다.
샘플 구성
이 구성은 를 사용하여 grid-id 향상된 VIP 스케일링을 통해 레이어 2(스위칭 모드)에서 MNHA virtual-mac-id쌍을 설정합니다.
[edit] user@host# set chassis high-availability local-id 1 user@host# set chassis high-availability local-id local-ip 10.22.0.1 user@host# set chassis high-availability grid-id 5 user@host# set chassis high-availability peer-id 2 peer-ip 10.22.0.2 user@host# set chassis high-availability peer-id 2 interface xe-1/0/7.0 user@host# set chassis high-availability peer-id 2 liveness-detection minimum-interval 300 user@host# set chassis high-availability peer-id 2 liveness-detection multiplier 3 user@host# set chassis high-availability services-redundancy-group 1 deployment-type switching user@host# set chassis high-availability services-redundancy-group 1 peer-id 2 user@host# set chassis high-availability services-redundancy-group 1 interface xe-1/1/7 virtual-mac-id 10 user@host# set chassis high-availability services-redundancy-group 1 interface xe-1/1/9 virtual-mac-id 11 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 ip 10.20.0.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 interface xe-1/1/7.0 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 2 ip 10.40.0.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 2 interface xe-1/1/9.0 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 2 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 3 ip 10.20.1.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 3 interface xe-1/1/7.1 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 3 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 4 ip 10.40.1.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 4 interface xe-1/1/9.1 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 4 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 5 ip 10.20.2.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 5 interface xe-1/1/7.2 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 5 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 6 ip 10.40.2.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 6 interface xe-1/1/9.2 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 6 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 7 ip 10.20.3.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 7 interface xe-1/1/7.3 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 7 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 8 ip 10.40.3.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 8 interface xe-1/1/9.3 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 8 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 9 ip 10.20.4.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 9 interface xe-1/1/7.4 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 9 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 10 ip 10.40.4.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 10 interface xe-1/1/9.4 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 10 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 11 ip 10.20.5.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 11 interface xe-1/1/7.5 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 11 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 12 ip 10.40.5.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 12 interface xe-1/1/9.5 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 12 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 13 ip 10.20.6.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 13 interface xe-1/1/7.6 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 13 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 14 ip 10.40.6.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 14 interface xe-1/1/9.6 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 14 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 15 ip 10.20.7.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 15 interface xe-1/1/7.7 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 15 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 16 ip 10.40.7.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 16 interface xe-1/1/9.7 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 16 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 17 ip 10.20.8.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 17 interface xe-1/1/7.8 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 17 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 18 ip 10.40.8.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 18 interface xe-1/1/9.8 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 18 use-virtual-mac
위의 구성에서 모든 VIP는 다음에 있습니다.
xe-1/1/7.*→ virtual-mac-id 10에서 파생된 VMAC 공유xe-1/1/9.*→ virtual-mac-id 11에서 파생된 VMAC 공유
이전 버전과의 호환성 - grid-id가 구성되지 않은 경우 시스템은 SRG-ID 및 VIP 인덱스를 기반으로 하는 레거시 VMAC 생성 방법을 계속 사용합니다. 이 경우 VIP 규모는 SRG당 약 32명으로 제한됩니다.
변경 내역 표
기능 지원은 사용 중인 플랫폼과 릴리스에 따라 결정됩니다. 기능 탐색기를 사용하여 플랫폼에서 기능이 지원되는지 확인합니다.