Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

예: 레이어 3 네트워크의 SRX 시리즈 방화벽에서 멀티노드 고가용성 구성

이 예는 레이어 3 구축에서 멀티노드 고가용성 설정을 구성하고 확인하는 방법을 보여줍니다.

개요

멀티노드 고가용성에서는 참여하는 SRX 시리즈 방화벽이 레이어 3 네트워크에서 독립적인 노드로 작동합니다. 노드는 서로 다른 네트워크에 속한 인접 인프라에 연결됩니다. 암호화된 논리적 섀시 간 링크(ICL)는 라우팅된 네트워크를 통해 노드를 연결합니다. 참여 노드는 시스템 또는 하드웨어 장애 발생 시 빠른 동기화된 페일오버를 보장하기 위해 서로 백업합니다.

멀티노드 고가용성에서 활성은 서비스 중복 그룹(SRG) 수준에서 결정됩니다. SRG1이 활성화된 SRX 시리즈 방화벽은 유동 IP 주소를 호스팅하고 유동 IP 주소를 사용하여 트래픽을 유도합니다. 페일오버 중에 유동 IP 주소는 이전 활성 노드에서 새 활성 노드로 이동하고 통신 클라이언트 디바이스를 계속합니다.

사전 요구 사항 예

소프트웨어 요구 사항

  • Junos OS 릴리스 22.4R1 이상에서 지원되는 방화벽 디바이스. 이 예는 Junos OS 릴리스 25.4R1에서 테스트되었습니다.

  • 네트워크 요구 사항에 따라 방화벽 필터링 및 QoS(Quality of Service)를 구성하고 네트워크의 트래픽을 관리하기 위한 적절한 보안 정책을 갖추어야 합니다.

  • 일반적인 고가용성 설정에서는 노스바운드 및 사우스바운드 양쪽에서 여러 라우터와 스위치를 사용합니다. 이 예에서는 방화벽의 양쪽에 두 개의 라우터를 사용합니다. 네트워크 요구 사항에 따라 모든 업스트림 및 다운스트림 라우터를 구성합니다

  • 명령을 사용하여 보안 디바이스에 Junos IKE 패키지를 설치합니다. request system software add optional://junos-ike.tgzjunos-ike 패키지는 Junos 소프트웨어 패키지(Junos OS 릴리스 20.4R1 이상)에 포함되어 있습니다.

시작하기 전에

이점

자세한 내용은

자세히 알아보기

2노드 멀티노드 고가용성

자세히 알아보기

멀티노드 고가용성 기본 사항

기능 개요

사용된 기술

  • 멀티노드 고가용성
  • 모니터링 옵션
  • 인터페이스 및 영역
  • 라우팅 정책, 프로토콜, 라우팅 옵션

기본 검증 작업

  • 두 노드에 대한 고가용성 정보

토폴로지 개요

그림 1 은 이 예에서 사용되는 토폴로지를 보여줍니다.

그림 1: 레이어 3 구축 Multinode High Availability in Layer 3 Deployment 의 멀티노드 고가용성

이 레이어 3 멀티노드 고가용성(MNHA) 구축에서는 두 개의 SRX 방화벽(SRX-01 및 SRX-02)이 라우팅된 인터페이스를 통해 업스트림(R2) 및 다운스트림(R1) 라우터에 연결된 독립적인 라우팅 노드로 작동합니다.

  • 각 SRX는 신뢰 및 언트러스트 측에 고유한 인터페이스 IP 주소를 가지고 있습니다.
  • 노드는 라우팅된 네트워크(HA 링크)를 통해 섀시 간 링크(ICL)를 통해 상호 연결됩니다.
  • 유동 루프백 IP 주소(10.11.0.1/32)는 두 노드 모두에서 구성되며 서비스 중복 그룹(SRG)의 활성 노드가 소유합니다.
  • R1(신뢰 측) 및 R2(신뢰할 수 없는 측)의 트래픽은 라우팅 결정(예: BGP 정책)에 따라 활성 노드로 라우팅됩니다.
  • 활성 노드는 트래픽을 전달하는 동안 백업 노드는 트래픽을 전달할 준비가 된 상태로 유지됩니다.
  • 페일오버 중:
    • 유동 IP가 백업 노드로 이동합니다.
    • 라우팅 업데이트(예: BGP 메트릭을 통해)는 트래픽을 새 활성 노드로 리디렉션합니다.
    • 트래픽은 최소한의 중단으로 계속됩니다.

일반적인 고가용성 구축에서는 네트워크의 노스바운드 및 사우스바운드 양에 여러 라우터와 스위치가 있습니다. 이 예시에서는 SRX 시리즈 방화벽의 양쪽에 있는 두 개의 라우터를 사용하고 있습니다.

이 예시에서는 SRX 시리즈 방화벽 간에 고가용성을 구축하고 HA 링크 암호화를 활성화하여 터널 트래픽을 보호합니다.

표 1표 2 는 이 예에서 사용된 인터페이스 구성에 대한 세부 정보를 보여줍니다.

표 1: 보안 디바이스의 인터페이스 및 IP 주소 구성
디바이스 인터페이스 영역 IP 주소 구성 대상
SRX-01 lo0.0

언트러스트

10.11.0.1/32

유동 IP 주소

IKE(Internet Key Exchange) 게이트웨이 주소

ge-0/0/2.0

HA 링크

10.22.0.1/24

ICL 연결

ge-0/0/4.0

언트러스트

10.5.0.1/24

R2 라우터에 연결

ge-0/0/3.0

신뢰

10.3.0.2/24

R1 라우터에 연결

SRX-02

lo0.0

언트러스트

10.11.0.1/32

유동 IP 주소

ge-0/0/2.0

HA 링크

10.22.0.2/24

ICL 연결

ge-0/0/3.0

신뢰

10.2.0.2/24

R1 라우터에 연결

ge-0/0/4.0

언트러스트

10.4.0.1/24

R2 라우터에 연결

표 2: 라우팅 디바이스의 인터페이스 및 IP 주소 구성
디바이스 인터페이스 IP 주소 구성 대상
라우터 1(R1) lo0

10.111.0.1/32

R1의 루프백 인터페이스 주소

ge-0/0/1.0

10.3.0.1/24

연결 대상 SRX-01

ge-0/0/0.0

10.2.0.1/24

연결 대상 SRX-02

라우터 2(R2) lo0

10.111.0.2/32

R2의 루프백 인터페이스 주소

ge-0/0/0.0

10.4.0.2/24

연결 대상 SRX-02

ge-0/0/1.0

10.5.0.2/24

연결 대상 SRX-01

방화벽 구성

  1. ICL, 내부 트래픽 및 외부 트래픽에 대한 인터페이스를 구성합니다. 피어 게이트웨이에 도달하도록 유동 IP 주소로 루프백 인터페이스를 lo0.0 설정합니다. 동일한 루프백 IP(10.11.0.1)가 두 노드 모두에서 구성되며 활성 SRG와 연결된 유동 IP로 작동합니다.
    • SRX-01
    • SRX-02
  2. 네트워크에 필요에 따라 보안 영역을 구성하고 필요한 호스트 인바운드 시스템 서비스를 허용합니다.
    • SRX-01
    • SRX-02
    주의:

    이 문서에 제공된 구성 예는 단순화를 위해 모든 호스트 인바운드 프로토콜 및 서비스를 허용합니다. 프로덕션 배포에서는 인바운드 액세스를 환경에 필요한 프로토콜 및 서비스로만 제한해야 합니다. MNHA 설정의 경우, 이 구성에는 일반적으로 IKE, BGP 및 BFD 허용이 포함됩니다. 항상 네트워크 및 보안 요구 사항에 맞게 보안 규칙을 조정하십시오.

  3. 보안 정책을 구성합니다.
    주의:

    이 예에 표시된 보안 정책은 데모 및 테스트용으로만 사용됩니다. 네트워크 요구 사항에 따라 보안 정책을 구성해야 합니다. 보안 정책에서 신뢰할 수 있는 애플리케이션, 사용자 및 디바이스만 허용하는지 확인합니다.

    SRX-01 및 SRX-02

  4. 두 보안 디바이스 모두에서 로컬 및 피어 노드 ID를 구성합니다. 각 디바이스가 MNHA 쌍에서 역할을 결정할 수 있도록 고유 식별자를 할당합니다.
    • SRX-01
    • SRX-02
  5. 서비스 중복 그룹 SRG1 및 SRG2를 구성합니다. 필요에 따라 별도의 중복 그룹을 사용하여 서로 다른 서비스 집합에 대한 페일오버를 관리합니다.
    • SRX-01
    • SRX-02

      IP 모니터링 및 활성 프로빙을 위해 최대 64개의 IP 주소를 구성할 수 있습니다. 총 64개의 IP 주소는 IPv4 및 IPv6 주소 수의 합계입니다.

  6. 라우팅 정책 및 라우팅 옵션을 구성합니다. MNHA 페일오버 및 트래픽 스티어링을 지원하는 경로 기본 설정 및 정책을 정의합니다. 이 단계에서는 다음을 구성합니다.
    • MNHA 노드 전반에 걸친 액티브/액티브 트래픽 분포
    • SRG당 정책 제어 BGP 보급
    • BFD 모니터링을 구성합니다. BFD는 보호된 링크 및 경로에 대한 빠른 장애 감지를 제공합니다.
    • 대칭 IPsec 트래픽 포워딩
    • MNHA 경로 내보내기 정책을 구성합니다. 이 구성은 활성 시 선호 메트릭(메트릭 10)으로 경로를 보급하고 백업 시 덜 선호되는 메트릭(메트릭 20)으로 경로를 보급합니다.

      SRX-01 SRX-02
    • 조건부 상태 검사를 정의합니다. 이 구성은 경로 존재를 기반으로 각 SRG에 대해 노드가 활성 상태인지 백업인지를 결정합니다.

      SRX-01 SRx-02
      참고: 정책-옵션 문에서 route-exists 정책과 함께 활성 신호 경로를 지정해야 합니다. with if-route-exists 조건을 구성할 active-signal-route 때 HA 모듈은 이 경로를 라우팅 테이블에 추가합니다.
      참고:

      일치 조건으로 활성 신호 경로 10.39.1.1을 구성합니다 if-route-exists . MNHA는 노드가 활성화될 때 이러한 경로를 추가하고 노드는 더 높은 선호도로 경로를 보급합니다. 대기 노드에 대해 중간 우선 순위로 백업 신호 경로 10.39.1.2를 구성합니다. 실패 시 HA 링크가 다운되고 활성 노드는 기본 역할을 중단하고 활성 신호 경로를 제거합니다. 백업 노드는 프로브를 통해 이를 감지하고 활성화되며 모든 트래픽을 처리하도록 경로 선호도가 증가합니다.

    • BGP를 구성합니다.

      SRX-01 SRX-02
  7. BGP 조건에 필요한 기본 연결성을 구성합니다.
    • SRX-01
      • SRX-02
  8. ICL을 암호화합니다. IKEv2를 사용하여 ICL 고가용성 트래픽에 대한 VPN 프로필을 구성하고 ICL을 통한 MNHA 제어 및 상태 동기화를 보호하는 IKE 및 IPsec 매개 변수를 정의합니다.
    • SRX-01 및 SRX-02

      참고:
      • 옵션을 지정하면 ha-link-encryption 노드 간의 고가용성 트래픽 플로우를 보호하기 위해 ICL이 암호화됩니다.

      • 구성에서 set chassis high-availability peer-id <id> vpn-profile vpn_profile 동일한 VPN 이름 ICL_IPSEC_VPN 언급 vpn_profile 해야 합니다.

      • 멀티노드 고가용성 기능의 경우, IKE 버전을 다음과 같이 구성해야 합니다. v2-only

검증

표시 명령을 사용하여 구성이 제대로 작동하는지 확인합니다.

표 3: 확인을 위한 표시 명령
명령 검증 작업

show chassis high-availability information

피어 노드의 상태를 포함하여 보안 디바이스에 MNHA 상태의 세부 정보를 표시합니다.

show chassis high-availability services-redundancy-group

MNHA 설정에서 상태 서비스 중복 그룹을 표시합니다.

멀티노드 고가용성 설정 확인

목적

보안 디바이스에 구성된 멀티노드 고가용성 설정의 세부 정보를 보고 확인합니다.

작업

운영 모드에서 다음 명령을 실행합니다.

SRX-01

SRX-02

의미

명령 출력에서 다음 세부 사항을 확인합니다.

  • IP 주소 및 ID와 같은 로컬 노드 및 피어 노드 세부 정보.

  • 필드 Encrypted: YES 는 트래픽이 보호되고 있음을 나타냅니다.

  • 필드 Deployment Type: ROUTING 는 레이어 3 모드 구성, 즉 네트워크의 양쪽에 라우터가 있음을 나타냅니다.

  • 필드 Services Redundancy Group: 1 는 해당 노드에서 활성 또는 백업으로 SRG1의 상태를 나타냅니다.

멀티노드 고가용성 서비스 중복 그룹 확인

목적

SRG가 구성되고 올바르게 작동하는지 확인합니다.

작업

운영 모드에서 다음 명령을 실행합니다.

SRX-01

SRX-02

의미

명령 출력에서 다음 세부 사항을 확인합니다.

  • 구축 유형, 상태, 활성 및 백업 신호 경로와 같은 피어 노드 세부 정보.

  • 스플릿 브레인 방지 프로브, IP 모니터링 및 BFD 모니터링 상태.

  • 연관된 IP 접두사 테이블입니다.

모든 디바이스에서 명령 설정

vSRX 가상 방화벽(SRX-01)

vSRX 가상 방화벽(SRX-02)

라우터 1

라우터 2

구성 출력 표시

구성 모드에서 , show security zonesshow interfaces 명령을 show high availability입력하여 구성을 확인합니다. 출력에 의도한 구성이 표시되지 않으면 이 예의 구성 지침을 반복하여 수정합니다.

vSRX 가상 방화벽(SRX-01)

vSRX 가상 방화벽(SRX-02)