SRX 시리즈 방화벽을 위한 고가용성 설계
WAN 설계에서 가장 중요한 고려 사항 중 하나는 고가용성입니다. 고가용성은 여러 사이트 내부 및 여러 사이트 간의 가용성을 극대화하고 중복성을 높여 비즈니스 연속성과 재해 복구를 보장합니다.
주니퍼® SRX 시리즈 방화벽 고가용성(HA) 설계 예는 핫(HA) 주니퍼 SRX 시리즈 방화벽을 에지에 구축하려는 관리자를 위한 것이지만 화이트박스 설정에는 해당되지 않습니다.
이 문서에서는 SRX 시리즈 방화벽을 사용하여 고가용성 허브 및 스포크 구축을 설정하기 위한 단계별 지침을 확인할 수 있습니다. 이 고가용성(HA) 구축은 Juniper® Mist WAN Assurance 구성에서 참조하는 구성을 기반으로 하므로 먼저 이러한 설정으로 네트워크를 구성해야 합니다. 이 예시에서는 고가용성(HA) 클러스터 구성에서 SRX 시리즈 방화벽을 설정하는 방법에 대해 알아봅니다.
개요
그림 1과 같이 고가용성 허브 앤 스포크를 구축합니다. 다음은 이 고가용성(HA) 설계 가이드에 대한 SRX 시리즈 고가용성 Juniper Mist WAN Assurance 토폴로지입니다.

시작하기 전에 Juniper WAN Assurance 구성 가이드에 설명된 토폴로지를 설정했는지 확인하십시오.
이 토폴로지는 독립형 및 스포크의 고가용성 클러스터 설정 1개와 다른 쪽에 있는 허브의 고가용성 클러스터 설정을 사용합니다.
WAN 에지 구축을 위해 지원되는 SRX 시리즈 고가용성 클러스터링에는 스포크 또는 허브 설정을 위한 로컬 레이어 2 인접이 필요합니다.
시작하기 전에
- SRX 시리즈 방화벽으로 고가용성 클러스터를 구성하는 방법을 이해합니다.
- 기기 유형별로 정의된 전용 HA 제어 인터페이스가 필요합니다. 이 인터페이스는 일반적으로 두 장치 사이에 패치 케이블을 사용하여 연결됩니다. HA 제어 인터페이스에 동일한 포트를 사용해야 합니다. 디바이스가 지원하는 포트를 확인하려면 SRX 시리즈 섀시 클러스터 슬롯 번호 지정 이해 및 물리적 포트 및 논리적 인터페이스 이름 지정을 참조하십시오.
WAN Edge 구성은 HA 제어 인터페이스 옆에 있는 패브릭 인터페이스를 자동으로 선택할 수 있습니다. 자세한 내용은 https://manage.mist.com 로그인하여 설명서를 참조하십시오.
- 전용 패브릭 데이터 인터페이스가 필요합니다. 이 인터페이스는 일반적으로 두 디바이스 간에 패치 가능 항목을 사용하여 연결됩니다. WAN 에지 구성의 경우 어떤 포트도 패브릭 포트로 선택하는 것은 지원되지 않습니다. 제어 포트 옆에 있는 포트를 사용하는 것이 좋습니다. 섀시 클러스터 패브릭 인터페이스도 참조하십시오.
- Virtual Chassis와 마찬가지로 보조 노드의 포트는 섀시 클러스터가 형성된 후 번호가 다시 매겨집니다.
- 클러스터 구축에는 항상 두 개의 노드를 구성하고 클러스터를 구축하기 위한 초기 명령 문제 후에 재부팅하는 작업이 포함됩니다. 예: 섀시 클러스터의 보안 디바이스에 대한 노드 ID 및 클러스터 ID 설정을 참조하십시오.
HA 클러스터에 대한 인터페이스 세부 정보
다음 샘플은 섀시 클러스터 구성에 대한 인터페이스 사용량을 보여줍니다.
WAN1, WAN0 및 LAN1만 변경할 수 없는 다른 항목과 충돌하지 않는 경우 아래 목록에서 변경할 수 있습니다.
Primary Node0 Interface Table Device MGMT (fxp0) HA Control Fabric Data WAN0 ZTP-IF WAN1 LAN1 LAN2 optional vSRX-N0 Mgmt em0 ge-0/0/0 ge-0/0/1 ge-0/0/3 ge-0/0/4 ge-0/0/5 SRX300-N0 ge-0/0/0 ge-0/0/1 ge-0/0/2 ge-0/0/7 ge-0/0/3 ge-0/0/4 ge-0/0/5 SRX320-N0 ge-0/0/0 ge-0/0/1 ge-0/0/2 ge-0/0/7 ge-0/0/3 ge-0/0/4 ge-0/0/5 SRX340-N0 Mgmt ge-0/0/1 ge-0/0/2 ge-0/0/0 ge-0/0/3 ge-0/0/4 ge-0/0/5 SRX345-N0 Mgmt ge-0/0/1 ge-0/0/2 ge-0/0/0 ge-0/0/3 ge-0/0/4 ge-0/0/5 SRX380-N0 Mgmt ge-0/0/1 ge-0/0/2 ge-0/0/0 ge-0/0/3 ge-0/0/4 ge-0/0/5 SRX550-N0 Mgmt ge-0/0/1 ge-0/0/2 ge-0/0/0 ge-0/0/3 ge-0/0/4 ge-0/0/5 SRX1500-N0 Mgmt ha_control ge-0/0/1 ge-0/0/0 ge-0/0/3 ge-0/0/4 ge-0/0/5 SRX4100-N0 Mgmt ha_control ha_data xe-0/0/0 xe-0/0/3 xe-0/0/4 xe-0/0/5 SRX4200-N0 Mgmt ha_control ha_data xe-0/0/0 xe-0/0/3 xe-0/0/4 xe-0/0/5 SRX4600-N0 Mgmt ha_control ha_data xe-1/0/0 xe-1/0/3 xe-1/0/4 xe-1/0/5
섀시 클러스터를 구성하고 두 노드를 모두 재부팅하면 두 번째 노드(노드 1)는 다음 샘플에 표시된 대로 인터페이스 번호를 다시 매깁니다. Juniper Mist 포털에서 두 번째 WAN/LAN 인터페이스를 구성할 때 인터페이스 번호 지정을 사용해야 합니다.
Secondary Node1 Interface Table RENUMBERING Device MGMT (fxp0) HA Control Fabric Data WAN0 ZTP-IF WAN1 LAN1 LAN2 optional vSRX-N1 Mgmt em0 ge-7/0/0 ge-7/0/1 ge-7/0/3 ge-7/0/4 ge-7/0/5 SRX300-N1 ge-1/0/0 ge-1/0/1 ge-1/0/2 ge-1/0/7 ge-1/0/3 ge-1/0/4 ge-1/0/5 SRX320-N1 ge-3/0/0 ge-3/0/1 ge-3/0/2 ge-3/0/7 ge-3/0/3 ge-3/0/4 ge-3/0/5 SRX340-N1 Mgmt ge-5/0/1 ge-5/0/2 ge-5/0/0 ge-5/0/3 ge-5/0/4 ge-5/0/5 SRX345-N1 Mgmt ge-5/0/1 ge-5/0/2 ge-5/0/0 ge-5/0/3 ge-5/0/4 ge-5/0/5 SRX380-N1 Mgmt ge-5/0/1 ge-5/0/2 ge-5/0/0 ge-5/0/3 ge-5/0/4 ge-5/0/5 SRX550-N1 Mgmt ge-9/0/1 ge-9/0/2 ge-9/0/0 ge-9/0/3 ge-9/0/4 ge-9/0/5 SRX1500-N1 Mgmt ha_control ge-7/0/1 ge-7/0/0 ge-7/0/3 ge-7/0/4 ge-7/0/5 SRX4100-N1 Mgmt ha_control ha_data xe-7/0/0 xe-7/0/3 xe-7/0/4 xe-7/0/5 SRX4200-N1 Mgmt ha_control ha_data xe-7/0/0 xe-7/0/3 xe-7/0/4 xe-7/0/5 SRX4600-N1 Mgmt ha_control ha_data xe-8/0/0 xe-8/0/3 xe-8/0/4 xe-8/0/5
HA 인터페이스
HA 네트워크의 각 경로 및 노드에는 고유한 지정된 WAN 인터페이스가 필요합니다. 이렇게 하면 액티브/액티브 사용이 보장되며, 이는 이러한 인터페이스가 무슨 일이 있어도 활성 상태로 유지되고 참여한다는 것을 의미합니다. WAN 인터페이스는 정적 IP 주소를 포함하거나 DHCP 리스에 연결할 수 있어 보다 유연하게 관리할 수 있습니다.
특정 시나리오에서는 특히 MPLS 네트워크의 경우 WAN IP 주소를 하나만 사용할 수 있습니다. 이러한 경우 인터페이스를 두 노드 간의 공유 VRRP 인터페이스로 구성할 수 있습니다. 이렇게 하면 링크의 액티브/패시브 사용이 설정되어 균형을 유지하고 연속성이 보장됩니다. 두 번째 노드에 대한 두 번째 IP 주소는 설정 성능을 더욱 향상시킵니다.
고가용성 구성
네트워크, 애플리케이션, 사이트, 변수, 허브 프로파일 및 WAN 에지 템플릿을 이미 구성했어야 합니다. 이러한 단계가 처음인 경우 HA 설계 가이드를 진행하기 전에 먼저 Mist WAN 컨피그레이션 가이드를 따르십시오. WAN Assurance 구성 개요를 참조하십시오.
다음 단계에서는 고가용성 클러스터를 생성하는 프로세스를 간략하게 설명합니다.
새 허브 프로필 만들기
이제 고가용성 허브에 두 번째 노드를 추가할 차례입니다. 이 다음 단계에서는 기존 허브 프로필을 복제하여 새 허브 프로필을 만듭니다. 그런 다음 HA 허브에 대한 새 요구 사항을 충족하도록 복제본을 수정합니다.
스포크 템플릿 생성
HA 허브가 준비되면 일치하는 스포크 템플릿을 생성할 차례입니다. 하나는 독립형이고 다른 하나는 고가용성 클러스터 설정입니다. 기존 템플릿을 복제한 다음 복제된 템플릿을 수정하여 새 스포크 템플릿을 만듭니다. 이 예에서는 "Spokes"라는 기존 템플릿을 복제합니다.
두 번째 스포크 템플릿 생성
이제 중복 스포크 노드에 대한 WAN 에지 템플릿을 복제할 차례입니다.
장치 온보딩
SRX 시리즈 방화벽이 이미 Juniper Mist™ 클라우드에 온보딩되어 있다고 가정합니다. 또한 케이블 연결과 같은 물리적 연결이 이미 설정되어 있고 고가용성을 위해 유효한 인터페이스를 사용하고 있다고 가정합니다. 고가용성 클러스터의 일부인 모든 디바이스는 독립형 모드에서 시작되며 Mist 클라우드 포털 구성을 통해 디바이스가 클러스터 모드에서 작동할 수 있습니다.
클레임 또는 채택을 통해 장치를 조직 인벤토리에 온보딩할 수 있습니다. Mist 클라우드에서 SRX 시리즈 방화벽을 가동하고 실행하는 방법에 대한 자세한 내용은 클라우드 지원 SRX 방화벽에서 확인하십시오.
고가용성 클러스터에서 SRX 시리즈 방화벽 노드 교체
몇 가지 간단한 단계를 통해 고가용성 클러스터 설정에서 SRX 시리즈 방화벽 디바이스를 교체할 수 있습니다.
클러스터에서 SRX 시리즈 방화벽 노드를 교체하려면 먼저 다음을 수행해야 합니다.
- 교체되는 노드에서 클러스터 패브릭 케이블을 제거하고 새 교체 노드에 연결합니다.
- 교체하는 SRX 시리즈 방화벽이 교체되는 디바이스와 동일한 모델이고 동일한 Junos OS 버전인지 확인하십시오.
독립형 SRX 시리즈 방화벽 교체
연결되거나 연결이 끊긴 SRX 시리즈 방화벽을 동일한 모델의 다른 SRX 시리즈 방화벽으로 교체할 수 있습니다.