Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

예: Junos OS 구성 그룹을 사용하여 멀티노드 고가용성 구성

Junos OS 구성 그룹을 사용하여 멀티노드 고가용성을 구성하는 방법을 이해하려면 이 주제를 읽어보십시오.

멀티노드 고가용성에서는 두 개의 Junos OS 보안 디바이스가 독립적인 디바이스로 작동합니다. 이러한 디바이스는 fxp0 인터페이스에 고유한 호스트 이름과 IP 주소를 갖습니다. Junos 그룹 문을 사용하여 멀티노드 고가용성을 구성할 수 있습니다. 두 디바이스 간에 동일한 보안 구성과 상태를 보장하기 위해 멀티노드 고가용성 설정을 위한 그룹을 구성할 수 있습니다. 멀티노드 고가용성 노드는 독점적으로 이 그룹 방법을 기반으로 구성을 동기화합니다.

두 노드 모두에서 공통적인 문을 구성해야 하는 경우 다음 접근 방식 중 하나를 사용할 수 있습니다.

  • 한 디바이스에서 공통 구성(예: 보안)을 구성하고 다른 디바이스에서 수동으로 복사하여 붙여넣을 수 있습니다. 또는 일부 외부 도구(예: 스크립팅)를 사용하여 해당하는 경우 동일한 구성 코드 조각을 두 디바이스에 복사할 수 있습니다.

  • 두 노드 간에 동기화된 공통 Junos 그룹 구성을 사용하지만 하나의 디바이스에서 편집됩니다. 이 접근 방식에는 다음이 포함됩니다.

    • 기능/기능을 그룹의 일부로 구성합니다. 이러한 구성 그룹을 사용하면 더 작고 논리적으로 구성된 구성 파일을 만들 수 있습니다

    • 옵션을 사용하여 구성을 동기화합니다.edit system commit peers-synchronize

    • 문을 사용하여 그룹에서 디바이스 이름을 언급합니다.when peers <device-name>

    멀티노드 고가용성의 두 디바이스에서 (peers-synchronize 옵션 사용하여) 구성 동기화를 활성화하면 [groups] 아래의 한 피어에서 구성한 구성 설정이 커밋 작업 시 다른 피어와 자동으로 동기화됩니다.

    구성 그룹에 대한 자세한 내용은 구성 그룹을 사용하여 빠르게 디바이스 구성을 참조하십시오.

    Security Director 또는 Security Director Cloud에서 시스템은 정책 템플릿 및 공유 개체를 사용하여 Junos 그룹과 유사한 재사용 가능한 구성 코드 조각을 관리합니다.

이 예에서는 Junos 그룹 문을 사용하여 멀티노드 고가용성을 구성합니다.

팁:
표 1: 예상 시간

읽기 시간

30분

구성 시간

60분

사전 요구 사항 예

표 2 에는 구성을 지원하는 하드웨어 및 소프트웨어 구성 요소가 나와 있습니다.

표 2: 요구 사항

하드웨어 요구 사항

지원되는 방화벽 및 가상 방화벽.

소프트웨어 요구 사항

이 예는 Junos OS 릴리스 24.4R1을 사용하여 테스트했습니다. Junos OS 그룹 및 멀티노드 고가용성 지원에 대한 자세한 내용은 기능 탐색기를 참조하십시오.

멀티노드 고가용성 구성을 위해 방화벽에 Junos IKE 패키지가 필요합니다. 이 패키지는 디바이스에서 기본 패키지 또는 옵션 패키지로 사용할 수 있습니다. 자세한 내용은 Junos IKE 패키지 지원을 참조하십시오.

패키지가 기본적으로 방화벽에 설치되어 있지 않으면 다음 명령을 사용하여 설치합니다.

user@host> request system software add optional://junos-ike.tgz

ICL 암호화를 위해 이 단계가 필요합니다.

라이선스 요구 사항

멀티노드 고가용성을 구성하는 데 별도의 라이선스는 필요하지 않습니다. IDP, 애플리케이션 식별, 주니퍼 ATP 클라우드와 같은 기능에 필요한 라이선스는 각 방화벽마다 다르며 각 디바이스에 설정해야 합니다. 라이선스는 각 디바이스마다 고유하며 멀티노드 고가용성 설정의 노드 간에 공유할 수 없습니다. 따라서 두 노드 모두에서 동일한 라이선스를 사용해야 합니다.

시작하기 전에

자세히 알아보기

멀티노드 고가용성에서 그룹 구성을 사용하면 재사용 가능한 구성 블록을 생성할 수 있으므로 설정이 간소화됩니다. 이러한 그룹은 구성의 여러 부분에 적용될 수 있으므로 일관성을 보장하고 반복적인 입력의 필요성을 줄일 수 있습니다. 이 접근 방식을 사용하면 구성 파일이 보다 간결하고 논리적으로 구조화됩니다. 그룹 구성은 주니퍼 네트웍스 디바이스의 구성 파일을 쉽게 유지 관리하는 데 도움이 됩니다.

자세히 알아보기

멀티노드 고가용성, 구성 그룹을 사용하여 디바이스를 빠르게 구성

기능 개요

표 3 은 이 예에 구축된 구성 요소에 대한 간략한 요약을 제공합니다.

표 3: 구성 요소

사용된 기술

  • 고가용성

  • Junos OS 구성 그룹

  • IPsec VPN

  • 라우팅 정책

  • 라우팅 옵션

기본 검증 작업

  1. 설정에서 두 노드의 고가용성을 확인합니다.

  2. 멀티노드 고가용성 데이터 플레인 통계를 확인합니다.

토폴로지 일러스트레이션

그림 1 은 이 구성 예에서 사용되는 토폴로지를 보여줍니다.

그림 1: 레이어 3 네트워크 Network diagram with routers R1 and R2, security devices SRX-01 and SRX-02. Trust Zone: R1, IPs 10.0.31.1/24, 10.0.32.1/24. Untrust Zone: R2, IPs 10.0.33.1/24, 10.0.34.1/24. Left Zone: SRX-01, loopback IP 172.25.0.0. Right Zone: SRX-02, loopback IP 172.25.0.0. ICL Zone: connecting SRX-01, SRX-02, IPs 10.1.39.1/24, 10.1.39.2/24. AS numbers: 65030 for R1, 65035 for R2. 의 멀티노드 고가용성

토폴로지에서 볼 수 있듯이, MNHA의 SRX 디바이스 2개는 인접 라우터(라우터 역할을 하는 vSRX 인스턴스)에 연결됩니다. 암호화된 논리적 섀시 간 링크(ICL)가 노드를 연결합니다. 노드는 네트워크를 통해 라우팅 가능한 IP 주소(유동 IP 주소)를 사용하여 서로 통신합니다. 이 예에서는 ICL에 GE 포트를 사용했습니다. 또한 최대의 세그멘테이션을 보장하기 위해 ICL 경로에 대한 라우팅 인스턴스를 구성했습니다.

루프백 인터페이스는 방화벽과 라우터에서 IP 주소를 호스팅하는 데 사용되며 각 노드의 루프백 유닛의 IP 주소는 통신에 사용됩니다. 일반적인 고가용성 구축에서는 네트워크의 노스바운드 및 사우스바운드 양에 여러 라우터와 스위치가 있습니다.

이 예에서는 디바이스에 여러 구성 그룹을 만들고 구성을 동기화합니다.

토폴로지 개요

표 4 는 이 예에서 사용되는 인터페이스 구성에 대한 세부 정보를 보여줍니다.

표 4: 보안 디바이스의 인터페이스 및 IP 주소 구성
디바이스 인터페이스 IP 주소 영역 구성 대상
SRX-01 lo0.1 172.26.0.11/32 ICL 존

ICD 링크를 통해 데이터 패킷을 전달하는 데 사용되는 로컬 포워딩 주소입니다.

lo0.1 172.26.0.1/32 ICL 존 아이슬
lo0.0 172.25.0.0/32 왼쪽 구역 유동 IP 주소
ge-0/0/1.39 10.1.39.1/24 ICL 존 ICL에서 노드 0 연결
  • ge-0/0/3.100입니다.
  • ge-0/0/4.101
  • 10.0.31.10/24

  • 10.0.33.10/24

  • 왼쪽 구역
  • 오른쪽 영역
업스트림 및 다운스트림 라우터에 연결합니다.
SRX-02 lo0.1 172.26.0.12/32 ICL 존

ICD 링크를 통해 데이터 패킷을 전달하는 데 사용되는 로컬 포워딩 주소입니다.

lo0.1 172.26.0.2/32 ICL 존 아이슬
lo0.0 172.25.0.0/32 왼쪽 구역 유동 IP 주소
ge-0/0/1.39 10.1.39.2/24 ICL 존 ICL에서 노드 0 연결
  • ge-0/0/3.100입니다.
  • ge-0/0/4.101
  • 10.0.32.10/24
  • 10.0.34.10/24
  • 왼쪽 구역
  • 오른쪽 영역
업스트림 및 다운스트림 라우터에 연결합니다.
표 5: 라우팅 디바이스의 인터페이스 및 IP 주소 구성
디바이스 인터페이스 IP 주소 구성 대상
라우터 1(R1) ge-0/0/0.31 10.0.31.1/24 SRX-01에 연결
ge-0/0/1.32 10.0.32.1/24 SRX-02에 연결
라우터 2(R2) ge-0/0/0.33 10.0.33.1/24 SRX-01에 연결
ge-0/0/1.34 10.0.34.1/24 SRX-02에 연결

Junos 그룹 문을 사용하여 멀티노드 고가용성 구성

  1. 활성 노드(SRX-01)에서 Junos 그룹 문을 사용하여 멀티노드 고가용성을 위한 공통 기능을 구성합니다.

    명명 규칙으로 그룹 이름에 '동기화'라는 용어를 포함하여 이러한 그룹이 동기화를 위한 것임을 관리자와 사용자에게 명확하게 표시했습니다.

    1. 멀티노드 고가용성 구성을 위한 그룹을 구성합니다. 이러한 그룹 내에서 보안 영역, 보안 정책, IPsec 터널 정의 등을 정의할 수 있습니다.
    2. 멀티노드 고가용성 모니터링 옵션에 대한 그룹을 구성합니다.
    3. 멀티노드 고가용성 고급 모니터링 옵션을 위한 그룹을 구성합니다.
  2. 활성 노드에서 노드별 문을 구성합니다.
    1. 동기화할 그룹을 구성합니다.
      참고: 일반적으로 ICL로 구성된 인터페이스 또는 대역 외 관리 인터페이스인 fxp0을 통해 선택한 인터페이스에서 구성을 동기화할 수 있습니다. 이 예에서는 ICL을 통한 구성 동기화를 사용했습니다.
    2. 멀티노드 고가용성 관련 문을 구성합니다.
    3. IPsec VPN 옵션을 구성합니다.
    4. 보안 영역을 구성합니다.
    5. 인터페이스를 구성합니다.
    6. 정책 옵션을 구성합니다.
    7. 라우팅 인스턴스 및 라우팅 옵션을 구성합니다.
    8. 구성 그룹을 적용합니다.
    9. 커밋 동기화에 참여하는 피어 노드에 대한 옵션을 구성합니다.
      참고: 이 예에서 사용되는 디바이스 이름은 vsrx-mnha-n0 및 vsrx-mnha-n1입니다. 이 구성에 디바이스의 호스트 이름을 사용해야 합니다.
      이 구성을
      통해 노드는 동기화 그룹 아래에 입력된 구성 명령을 가져와 정의된 IP 주소 및 자격 증명을 사용하여 다른 노드로 푸시할 수 있습니다. 변경된 IP 주소 및 호스트 이름을 사용하여 node-01에서 이 구성을 반복해야 합니다.
  3. 백업 노드(SRX-02)에서 노드별 문을 구성합니다.
    1. ICL을 통해 피어 동기화를 활성화하기 위한 그룹을 구성합니다.
      참고: 이 예에서 사용되는 디바이스 이름은 vsrx-mnha-n0 및 vsrx-mnha-n1입니다. 이 구성에 디바이스의 호스트 이름을 사용해야 합니다.
    2. 멀티노드 고가용성 옵션을 구성합니다.
    3. IPsec VPN 관련 옵션을 구성합니다.
    4. 보안 영역을 구성합니다.
    5. 인터페이스를 구성합니다.
    6. 정책 옵션을 구성합니다.
    7. routing-instances 및 라우팅 옵션을 구성합니다.
    8. 커밋 동기화에 참여하는 피어에 대한 옵션을 구성합니다. 커밋 동기화에 참여하는 피어에 대한 옵션을 구성합니다. 이 구성을 통해 노드는 동기화 그룹 아래에 입력된 구성 명령을 가져와 정의된 IP 주소 및 자격 증명을 사용하여 다른 노드로 푸시할 수 있습니다.
      참고: 이 예에서 사용되는 디바이스 이름은 vsrx-mnha-n0 및 vsrx-mnha-n1입니다. 이 구성에 디바이스의 호스트 이름을 사용해야 합니다.
  4. 다음 명령을 사용하여 피어 간에 피어 동기화 작업을 자동으로 수행하도록 명령을 구성 commit 합니다.
    문을 활성화 peers-synchronize 하는 로컬 피어(또는 요청 피어)는 해당 구성을 복사하여 원격(또는 응답) 피어에 로드합니다.
    참고:

    and set security ssh-known hosts host문을 사용하여 set security ssh-known-hosts fetch-from-server 다른 노드를 알려진 호스트로 포함합니다. 구성을 커밋하면 다음 메시지가 표시됩니다.

    멀티노드 고가용성 피어에 대한 SSH 키 지문을 추가해야 합니다. 구성 동기화가 작동하려면 이 단계가 필요합니다.

검증

다음 show 명령을 사용하여 이 예에서 기능을 확인합니다.

명령 검증 작업

show chassis 고가용성 정보

상태를 포함한 멀티노드 고가용성 세부 정보를 표시합니다.

show chassis high-availability peer-info

멀티노드 고가용성 설정에서 피어 노드의 피어 노드, 연결 세부 정보 및 패킷 통계와 같은 세부 정보를 표시합니다.

show chassis high-availability services-중복-group

멀티노드 고가용성 설정에서 서비스 중복 그룹 정보를 표시합니다.

멀티노드 고가용성 세부 정보 확인

목적

보안 디바이스에 구성된 멀티노드 고가용성 설정의 세부 정보를 보고 확인합니다.

작업

운영 모드의 두 노드에서 다음 명령을 실행합니다.

의미

명령 출력에서 다음 세부 사항을 확인합니다.

  • IP 주소 및 ID와 같은 로컬 노드 및 피어 노드 세부 정보.

  • Node Status: ONLINE 노드가 작동 중임을 나타냅니다.

  • Conn State: UP ICL 링크가 설정되어 작동 중임을 나타냅니다.

  • Peer ICD Conn State: UP ICD 링크가 설정되어 작동 중임을 나타냅니다.

  • Encrypted: YES ICL 연결이 암호화되었음을 나타냅니다.
  • Peer Information 서비스 중복 그룹은 피어 노드가 정상이며 페일오버할 준비가 되었음을 나타냅니다.

멀티노드 고가용성 피어 노드 세부 정보 확인

목적

멀티노드 고가용성 설정에서 피어 노드의 세부 정보를 봅니다.

작업

운영 모드에서 다음 명령을 실행합니다.

의미

명령 출력에서 다음 세부 정보를 얻을 수 있습니다.

  • Peer ID: 2 다른 노드의 ID를 표시합니다.

  • Conn State: UP Peer ICD Conn State: UP ICL 및 ICD 링크가 모두 설정되었음을 나타냅니다.

  • Packet Statistics 노드 간에 전송된 패킷을 표시합니다.

멀티노드 고가용성 서비스 중복 그룹 세부 정보 확인

목적

멀티노드 고가용성 SRG 세부 정보의 세부 정보를 보고 확인합니다.

작업

운영 모드에서 다음 명령을 실행합니다.

SRX-01 디바이스

이제 SRX-02 디바이스에서 동일한 명령을 실행하고 상태, 피어 정보 등과 같은 명령 출력 차이를 확인합니다.

의미

명령 출력에서 다음 세부 사항을 확인합니다.

  • Deployment Type: ROUTING 멀티노드 고가용성이 레이어 3(라우팅) 모드에 대해 설정되었음을 나타냅니다.

  • Status: BACKUP 현재 노드가 백업 노드로 작동 중임을 나타냅니다.

  • Peer Information 구축 유형, 상태, 활성 및 백업 신호 경로와 같은 피어 노드 세부 정보를 제공합니다.

  • 또한 출력은 구성된 모니터링 옵션 및 실패 이벤트(있는 경우)를 나타냅니다.

모든 디바이스에서 명령 설정

활성 노드로 구성된 디바이스(vsrx-mnha-n0)

참고: 이 예에서 사용되는 디바이스 이름은 vsrx-mnha-n0 및 vsrx-mnha-n1입니다. 이 구성에 디바이스의 호스트 이름을 사용해야 합니다.

백업 노드로 구성된 디바이스(SRX-02)

참고: 이 예에서 사용되는 디바이스 이름은 vsrx-mnha-n0 및 vsrx-mnha-n1입니다. 이 구성에 디바이스의 호스트 이름을 사용해야 합니다.

라우터 1(라우터로 구성된 디바이스)

라우터 2(라우터로 구성된 디바이스)

구성 출력 표시

구성 모드에서 , 및 show groups기타 세부 정보를 입력show high availability하여 구성을 확인합니다. 출력에 의도한 구성이 표시되지 않으면 이 예의 구성 지침을 반복하여 수정합니다.

SRX-01(액티브 노드)

SRX-02