Ejemplo: Configurar alta disponibilidad multinodo en una implementación de puerta de enlace predeterminada
En este tema se describe cómo configurar la alta disponibilidad multinodo (MNHA) en modo activo/de respaldo para una implementación de puerta de enlace predeterminada (capa 2). Las organizaciones pueden mantener la continuidad del negocio transfiriendo automáticamente los servicios activos y las capacidades de dirección de tráfico a nodos de respaldo sin interrumpir las comunicaciones con los clientes.
|
Puntuación de legibilidad |
Facilidad de lectura de Flesch: 45-50 (nivel universitario) Nivel de grado Flesch-Kincaid: 12-14 |
|
Tiempo de lectura |
15-20 minutos (velocidad media de lectura) |
|
Tiempo de configuración |
90-120 minutos (ingeniero experimentado en el banco de pruebas) |
Ejemplo de requisitos previos
|
Requisitos de hardware |
serie SRX Firewalls y EX9214 Conmutadores Ethernet |
|
Requisitos de software |
|
|
Requisitos adicionales |
|
Antes de empezar
|
Beneficios |
|
|
Saber más |
|
|
Experiencia práctica |
|
|
Más información |
Descripción general funcional
| Alta disponibilidad de múltiples nodos | Despliegue activo/pasivo de MNHA configurado en modo de conmutación en los firewalls SRX-01 y SRX-02. SRX-01 está configurado como principal con prioridad de actividad 200 y preferencia habilitada, mientras que SRX-02 sirve como respaldo con prioridad 1. |
| Cifrado de vínculo de interchasis (ICL) | El perfil de cifrado IPsec denominado IPSEC_VPN_ICL se aplica al vínculo de control de alta disponibilidad (ge-0/0/2) entre dos nodos. |
| Direcciones IP virtuales (VIP) | Dos direcciones IP virtuales configuradas para la conmutación por tolerancia a fallos: 10.1.0.200/16 en interfaces de zona de confianza (ge-0/0/3.0) y 10.2.0.200/16 en interfaces de zona de no confianza (ge-0/0/4.0) en ambos firewalls, lo que proporciona una tolerancia a fallos sin problemas y sin cambios de dirección IP. |
| Monitoreo de interfaz | Se configura la supervisión de estado en los firewalls de la serie SRX para las interfaces ge-0/0/3 (confianza) y ge-0/0/4 (no confianza) para desencadenar eventos de tolerancia a fallos cuando se detectan errores de interfaz. |
| Direcciones MAC virtuales | Direcciones MAC virtuales asignadas automáticamente a interfaces de confianza y no confianza en ambos firewalls de la serie SRX para garantizar un direccionamiento MAC coherente durante eventos de tolerancia a fallos de alta disponibilidad. |
| Tareas de verificación primaria | Verifique el estado de MNHA y la sincronización entre SRX-01 y SRX-02. Confirme las funciones activas o de respaldo con la configuración de prioridad correcta y valide el cifrado IPsec en la ICL. |
Ilustración de topología
En la figura 1 , se muestra la topología utilizada en este ejemplo.
de puerta de enlace predeterminado
En esta topología, los clientes de la LAN envían tráfico a la puerta de enlace predeterminada (la VIP). El conmutador reenvía este tráfico a ambos nodos del firewall de la serie SRX, pero solo el nodo activo de ese SRG (por ejemplo, SRX-01 en el diagrama) posee la VIP y procesa los paquetes. El nodo activo realiza comprobaciones de seguridad, crea sesiones y reenvía el tráfico hacia el lado que no es de confianza. Al mismo tiempo, sincroniza la información de la sesión con el nodo de respaldo a través del vínculo ICL para que el par esté siempre listo para tomar el control.
Si el nodo activo o su ruta fallan, el nodo de respaldo se hace cargo rápidamente de la VIP y vMAC. El tráfico de la LAN y del lado de no confianza se redirige al nuevo nodo activo sin necesidad de realizar ningún cambio en los hosts. Dado que las sesiones ya estaban sincronizadas, la mayoría de los flujos continúan con una interrupción mínima, lo que proporciona una tolerancia a fallos sin problemas en la red.
En este ejemplo, se utilizan conexiones directas entre los firewalls y conmutadores de la serie SRX para simplificar; en particular, la ICL en la zona de vínculo de alta disponibilidad se establece mediante la interfaz ge-0/0/2.0 directamente entre dispositivos. Sin embargo, en las implementaciones de producción, estos vínculos también pueden atravesar una red enrutada intermedia.
Descripción general de la topología
| Dispositivo | Interfaz | Zona | Dirección IP | Configurado para |
|---|---|---|---|---|
| SRX-01 | GE-0/0/2.0 | Halink | 10.22.0.1/24 | Enlace de interchasis (ICL) |
| GE-0/0/3.0 | confianza | 10.1.0.1/24 | Se conecta al conmutador 01 | |
| GE-0/0/4.0 | no confiar | 10.2.0.1/24 | Se conecta al conmutador 02 | |
| SRX-02 | GE-0/0/2.0 | Halink | 10.22.0.2/24 | Enlace de interchasis (ICL) |
| GE-0/0/3.0 | confianza | 10.1.0.2/24 | Se conecta al conmutador 01 | |
| GE-0/0/4.0 | no confiar | 10.2.0.2/24 | Se conecta al conmutador 02 |
Realizará las siguientes tareas para crear una configuración de MNHA:
- Configure un par de firewalls como nodos locales y pares mediante la asignación de ID.
- Configure grupos de redundancia de servicios (SRG).
- Configure direcciones IP virtuales para la determinación y el cumplimiento de la actividad. En este ejemplo, una sola IP virtual se configura con direcciones IPv4 e IPv6 mediante varias
ipinstrucciones para habilitar la compatibilidad con la doble pila. - Configure un perfil VPN para el tráfico de alta disponibilidad (ICL) mediante IKEv2.
- Configure políticas de seguridad adecuadas para administrar el tráfico en su red.
- Configure las interfaces y las zonas según sus requisitos de red. Debe permitir servicios como IKE para el cifrado de vínculos y SSH para la sincronización de configuraciones como servicios del sistema de entrada de host en la zona de seguridad asociada con la ICL.
Configuración
Para obtener configuraciones de ejemplo completas en el DUT, consulte:
- Paso 1: Configurar las interfaces físicas
- Paso 2: Configurar las zonas de seguridad
- Paso 3: Configurar la propuesta de IKE para el cifrado de vínculos con alta disponibilidad (SRX-01 y SRX-02)
- Paso 4: Configurar la puerta de enlace y la política de IKE (SRX-01 y SRX-02)
- Paso 5: Configurar la propuesta y la política de IPsec (SRX-01 y SRX-02)
- Paso 6: Configurar VPN IPsec para el cifrado de vínculos con alta disponibilidad (SRX-01 y SRX-02)
- Paso 7: Configurar la política de seguridad (SRX-01 y SRX-02)
- Paso 8: Configurar la identidad local de alta disponibilidad del chasis
- Paso 9: Configurar la identidad del par de alta disponibilidad del chasis
- Paso 10: Configurar el grupo de redundancia de servicios
- Paso 11: Confirmar la configuración
Paso 1: Configurar las interfaces físicas
Configure las interfaces físicas que participarán en la configuración de alta disponibilidad, incluidos el vínculo de alta disponibilidad, la interfaz de zona de confianza y la interfaz de zona de no confianza.
-
SRX-01
[edit] user@host# set interfaces ge-0/0/2 description ha_link user@host# set interfaces ge-0/0/2 unit 0 family inet address 10.22.0.1/24 user@host# set interfaces ge-0/0/3 description trust user@host# set interfaces ge-0/0/3 unit 0 family inet address 10.1.0.1/24 user@host# set interfaces ge-0/0/4 description untrust user@host# set interfaces ge-0/0/4 unit 0 family inet address 10.2.0.1/24
- SRX-02
[edit] user@host# set interfaces ge-0/0/2 description ha_link user@host# set interfaces ge-0/0/2 unit 0 family inet address 10.22.0.2/24 user@host# set interfaces ge-0/0/3 description trust user@host# set interfaces ge-0/0/3 unit 0 family inet address 10.1.0.2/24 user@host# set interfaces ge-0/0/4 description untrust user@host# set interfaces ge-0/0/4 unit 0 family inet address 10.2.0.2/24
La configuración de interfaz establece tres segmentos de red críticos para el MNHA. La interfaz ge-0/0/2 sirve como el vínculo de alta disponibilidad dedicado. La interfaz ge-0/0/3 se conecta a la zona de confianza y gestiona el tráfico de red interno. La interfaz ge-0/0/4 se conecta a la zona de no confianza y administra el tráfico de red externo.
Paso 2: Configurar las zonas de seguridad
Defina zonas de seguridad y asigne interfaces a zonas apropiadas con los servicios y protocolos necesarios para el tráfico de entrada de host.
- SRX-01
[edit] user@host# set security zones security-zone untrust host-inbound-traffic system-services ike user@host# set security zones security-zone untrust host-inbound-traffic system-services ping user@host# set security zones security-zone untrust host-inbound-traffic system-services ssh user@host# set security zones security-zone untrust host-inbound-traffic protocols bfd user@host# set security zones security-zone untrust host-inbound-traffic protocols bgp user@host# set security zones security-zone untrust interfaces ge-0/0/4.0 user@host# set security zones security-zone trust host-inbound-traffic system-services ike user@host# set security zones security-zone trust host-inbound-traffic system-services ping user@host# set security zones security-zone trust host-inbound-traffic system-services ssh user@host# set security zones security-zone trust host-inbound-traffic protocols bgp user@host# set security zones security-zone trust host-inbound-traffic protocols bfd user@host# set security zones security-zone trust interfaces ge-0/0/3.0 user@host# set security zones security-zone halink host-inbound-traffic system-services ike user@host# set security zones security-zone halink host-inbound-traffic system-services ping user@host# set security zones security-zone halink host-inbound-traffic system-services high-availability user@host# set security zones security-zone halink host-inbound-traffic system-services ssh user@host# set security zones security-zone halink host-inbound-traffic protocols bfd user@host# set security zones security-zone halink host-inbound-traffic protocols bgp user@host# set security zones security-zone halink interfaces ge-0/0/2.0
- SRX-02
[edit] user@host# set security zones security-zone untrust host-inbound-traffic system-services ike user@host# set security zones security-zone untrust host-inbound-traffic system-services ping user@host# set security zones security-zone untrust host-inbound-traffic system-services ssh user@host# set security zones security-zone untrust host-inbound-traffic protocols bfd user@host# set security zones security-zone untrust host-inbound-traffic protocols bgp user@host# set security zones security-zone untrust interfaces ge-0/0/4.0 user@host# set security zones security-zone trust host-inbound-traffic system-services ike user@host# set security zones security-zone trust host-inbound-traffic system-services ping user@host# set security zones security-zone trust host-inbound-traffic system-services ssh user@host# set security zones security-zone trust host-inbound-traffic protocols bgp user@host# set security zones security-zone trust host-inbound-traffic protocols bfd user@host# set security zones security-zone trust interfaces ge-0/0/3.0 user@host# set security zones security-zone halink host-inbound-traffic system-services ike user@host# set security zones security-zone halink host-inbound-traffic system-services ping user@host# set security zones security-zone halink host-inbound-traffic system-services high-availability user@host# set security zones security-zone halink host-inbound-traffic system-services ssh user@host# set security zones security-zone halink host-inbound-traffic protocols bfd user@host# set security zones security-zone halink host-inbound-traffic protocols bgp user@host# set security zones security-zone halink interfaces ge-0/0/2.0
Las zonas de seguridad segmentan el tráfico de red y aplican políticas de seguridad. Las zonas de confianza y no confianza permiten servicios de IKE, ping, SSH y BGP/BFD para conectividad, administración y enrutamiento, mientras que la zona de halink está dedicada a la alta disponibilidad.
Para una configuración de MNHA, esta configuración generalmente incluye permitir IKE, BGP y BFD. Adapte siempre las reglas de seguridad para que se ajusten a sus requisitos de red y seguridad.
Paso 3: Configurar la propuesta de IKE para el cifrado de vínculos con alta disponibilidad (SRX-01 y SRX-02)
Cree la propuesta de fase 1 de IKE que defina los parámetros criptográficos para el túnel de vínculo de alta disponibilidad cifrado.
[edit] user@host# set security ike proposal MNHA_IKE_PROP description mnha_link_encr_tunnel user@host# set security ike proposal MNHA_IKE_PROP authentication-method pre-shared-keys user@host# set security ike proposal MNHA_IKE_PROP dh-group group14 user@host# set security ike proposal MNHA_IKE_PROP authentication-algorithm sha-256 user@host# set security ike proposal MNHA_IKE_PROP encryption-algorithm aes-256-cbc user@host# set security ike proposal MNHA_IKE_PROP lifetime-seconds 3600
La propuesta de IKE define la comunicación segura de vínculos de alta disponibilidad mediante claves previamente compartidas, DH Group 14, SHA-256 y AES-256-CBC, con una duración de 1 hora. La configuración debe coincidir en ambos nodos de MNHA para que la negociación de IKE sea correcta
Paso 4: Configurar la puerta de enlace y la política de IKE (SRX-01 y SRX-02)
Defina la política de IKE que hace referencia a la propuesta y configure la puerta de enlace de IKE para el cifrado de vínculos con alta disponibilidad.
[edit security ike] user@host# set security ike policy MNHA_IKE_POL description mnha_link_encr_tunnel user@host# set security ike policy MNHA_IKE_POL proposals MNHA_IKE_PROP user@host# set security ike policy MNHA_IKE_POL pre-shared-key ascii-text "$ABC123" user@host# set security ike gateway MNHA_IKE_GW ike-policy MNHA_IKE_POL user@host# set security ike gateway MNHA_IKE_GW version v2-only
La política de IKE vincula la propuesta criptográfica con credenciales de autenticación, mientras que la puerta de enlace de IKE usa solo IKEv2 para el establecimiento seguro y eficiente del túnel. Más adelante, la VPN IPsec hace referencia a esta puerta de enlace para proteger el tráfico de sincronización de alta disponibilidad entre miembros de MNHA.
Paso 5: Configurar la propuesta y la política de IPsec (SRX-01 y SRX-02)
Cree la propuesta de fase 2 de IPsec y la política que definen los parámetros de cifrado del plano de datos para el túnel del vínculo de alta disponibilidad.
[edit] user@host# set security ipsec proposal MNHA_IPSEC_PROP description mnha_link_encr_tunnel user@host# set security ipsec proposal MNHA_IPSEC_PROP protocol esp user@host# set security ipsec proposal MNHA_IPSEC_PROP encryption-algorithm aes-256-gcm user@host# set security ipsec proposal MNHA_IPSEC_PROP lifetime-seconds 3600 user@host# set security ipsec policy MNHA_IPSEC_POL description mnha_link_encr_tunnel user@host# set security ipsec policy MNHA_IPSEC_POL proposals MNHA_IPSEC_PROP
La propuesta IPsec protege el tráfico de alta disponibilidad mediante ESP y AES-256-GCM para un cifrado eficiente y una protección de la integridad. La política de IPsec encapsula esta configuración y la configuración de VPN hace referencia a ella.
Paso 6: Configurar VPN IPsec para el cifrado de vínculos con alta disponibilidad (SRX-01 y SRX-02)
Cree el perfil VPN de IPsec específicamente designado para el cifrado de vínculos de alta disponibilidad.
[edit] user@host# set security ipsec vpn IPSEC_VPN_ICL ha-link-encryption user@host# set security ipsec vpn IPSEC_VPN_ICL ike gateway MNHA_IKE_GW user@host# set security ipsec vpn IPSEC_VPN_ICL ike ipsec-policy MNHA_IPSEC_POL
La VPN IPsec combina la puerta de enlace de IKE y la política de IPsec para crear un túnel de alta disponibilidad cifrado. La ha-link-encryption opción designa la VPN para una comunicación segura con alta disponibilidad.
Paso 7: Configurar la política de seguridad (SRX-01 y SRX-02)
Establezca la política de seguridad predeterminada para el procesamiento del tráfico a través del firewall.
[edit security policies] user@host# set default-policy permit-all
La política predeterminada de permitir todo permite el tráfico entre zonas sin necesidad de reglas de seguridad explícitas. Es útil para implementaciones de laboratorio o iniciales, pero debe reemplazarse por políticas restrictivas en entornos de producción.
Paso 8: Configurar la identidad local de alta disponibilidad del chasis
Defina la identidad del dispositivo local dentro de la configuración de alta disponibilidad.
- SRX-01
[edit] user@host# set chassis high-availability local-id 1 user@host# set chassis high-availability local-id local-ip 10.22.0.1
- SRX-02
[edit] user@host# set chassis high-availability local-id 2 user@host# set chassis high-availability local-id local-ip 10.22.0.2
El ID local y la IP local identifican de forma única a este miembro de la MNHA. El ID local (1) lo distingue de su par, mientras que la IP local (10.22.0.2) se utiliza para la comunicación con alta disponibilidad.
Paso 9: Configurar la identidad del par de alta disponibilidad del chasis
Defina la identidad del dispositivo par y los parámetros de conectividad dentro de la alta disponibilidad.
- SRX-01
[edit] user@host# set chassis high-availability peer-id 2 peer-ip 10.22.0.2 user@host# set chassis high-availability peer-id 2 interface ge-0/0/2.0 user@host# set chassis high-availability peer-id 2 vpn-profile IPSEC_VPN_ICL user@host# set chassis high-availability peer-id 2 liveness-detection minimum-interval 200 user@host# set chassis high-availability peer-id 2 liveness-detection multiplier 3
- SRX-02
[edit] user@host# set chassis high-availability peer-id 1 peer-ip 10.22.0.1 user@host# set chassis high-availability peer-id 1 interface ge-0/0/2.0 user@host# set chassis high-availability peer-id 1 vpn-profile IPSEC_VPN_ICL user@host# set chassis high-availability peer-id 1 liveness-detection minimum-interval 200 user@host# set chassis high-availability peer-id 1 liveness-detection multiplier 3
La configuración par identifica al miembro de alta disponibilidad remoto y permite la comunicación segura con alta disponibilidad a través del vínculo de alta disponibilidad dedicado. Adjunte el perfil VPN IPsec IPSEC_VPN_ICL al nodo par. Necesitará esta configuración para establecer un vínculo ICL seguro entre los nodos. La detección de vida envía latidos cada 200 ms y declara el par inactivo después de tres latidos perdidos, lo que permite una detección rápida de tolerancia a fallos.
Paso 10: Configurar el grupo de redundancia de servicios
Cree y configure el grupo de redundancia de servicios que administra las direcciones IP virtuales y el comportamiento de tolerancia a fallos.
- SRX-01
[edit] user@host# set chassis high-availability services-redundancy-group 1 deployment-type switching user@host# set chassis high-availability services-redundancy-group 1 peer-id 2 user@host# set chassis high-availability services-redundancy-group 1 preemption user@host# set chassis high-availability services-redundancy-group 1 activeness-priority 200 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 ip 10.1.0.200/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 ip 2001:db8:6700::3/64 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 interface ge-0/0/3.0 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 2 ip 10.2.0.200/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 2 ip 2001:db8:6701::7/64 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 2 interface ge-0/0/4.0 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 2 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 monitor interface ge-0/0/3 user@host# set chassis high-availability services-redundancy-group 1 monitor interface ge-0/0/4
- SRX-02
[edit] user@host# set chassis high-availability services-redundancy-group 1 deployment-type switching user@host# set chassis high-availability services-redundancy-group 1 peer-id 1 user@host# set chassis high-availability services-redundancy-group 1 activeness-priority 1 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 ip 10.1.0.200/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 ip 2001:db8:6700::3/64 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 interface ge-0/0/3.0 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 2 ip 10.2.0.200/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 2 ip 2001:db8:6701::7/64 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 2 interface ge-0/0/4.0 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 2 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 monitor interface ge-0/0/3 user@host# set chassis high-availability services-redundancy-group 1 monitor interface ge-0/0/4
Nota: Configurar estause-virtual-macopción es la opción recomendada en la mayoría de los casos, excepto cuando la infraestructura circundante no admita una dirección MAC virtual en movimiento activa en un puerto además de la dirección MAC local. - El grupo de redundancia de servicios permite la tolerancia a fallos activa/pasiva en la configuración de alta disponibilidad.
- El modo de conmutación se utiliza para implementaciones de alta disponibilidad adyacente de capa 2.
- Las direcciones IP virtuales (VIP) se mueven entre los miembros de alta disponibilidad durante la tolerancia a fallos.
- Los Mac virtuales (VMAC) se mueven con los VIP, lo que evita problemas de ARP y permite una tolerancia a fallos sin problemas.
- La supervisión de interfaces realiza un seguimiento de las interfaces críticas y activa la tolerancia a fallos si fallan.
- La preferencia permite que un dispositivo de mayor prioridad recupere el estado activo después de la recuperación.
- La prioridad de actividad 200 garantiza que este dispositivo se convierta en el nodo activo durante el inicio y la recuperación de MNHA.
Paso 11: Confirmar la configuración
Cuando termine de configurar el dispositivo, ingrese commit desde el modo de configuración.
user@host# commit warning: High Availability Mode changed, please reboot the device to avoid undesirable behavior commit complete
Verificación
| Comando | Tarea de verificación |
| Muestra la información de alta disponibilidad del chasis |
Valide el estado general de alta disponibilidad (HA) en los nodos activos y de respaldo, incluido si la alta disponibilidad está habilitada, los roles de nodo y los indicadores de estado de alta disponibilidad principal. |
| muestra la información de pares de alta disponibilidad del chasis |
Confirme que se puede acceder al nodo par. |
| muestra el grupo de redundancia de servicios de alta disponibilidad del chasis |
Compruebe el estado del grupo de redundancia, las prioridades, el comportamiento de preferencia y la preparación para la tolerancia a fallos. |
| muestra la interfaz concisa |
Compruebe que las direcciones IP virtuales estén instaladas en las interfaces. |
| mostrar seguridad ipsec asociaciones de seguridad ha-link-encryption detalle |
Confirmar cifrado de vínculo de alta disponibilidad Se han establecido las SA de IPsec (IKE/IPsec está activo para la ruta de alta disponibilidad). |
- Verifique la formación de alta disponibilidad y la conectividad de los pares
- Verifique los detalles de comunicación entre pares de alta disponibilidad y el intercambio de paquetes
- Comprobar el estado del grupo de redundancia de servicios y la asignación de funciones
- Verificar la instalación de direcciones IP en interfaces
- Verificar asociaciones de seguridad IPsec para el cifrado de vínculos de alta disponibilidad
Verifique la formación de alta disponibilidad y la conectividad de los pares
Propósito
Valide que el MNHA esté correctamente formado con ambos nodos en línea, que el descubrimiento de pares sea exitoso y que el canal de control cifrado entre nodos esté operativo. Esta comprobación confirma la base para todas las operaciones de alta disponibilidad, incluida la sincronización de estado y la capacidad de tolerancia a fallos.
Acción
SRX-01
user@host> show chassis high-availability information
Node failure codes:
HW Hardware monitoring LB Loopback monitoring
MB Mbuf monitoring SP SPU monitoring
CS Cold Sync monitoring SU Software Upgrade
Node Status: ONLINE
Grid-id: 0
Local-id: 1
Local-IP: 10.22.0.1
HA Peer Information:
Peer Id: 2 IP address: 10.22.0.2 Interface: ge-0/0/2.0
Routing Instance: default
Encrypted: YES Conn State: UP
Configured BFD Detection Time: 3 * 200ms
Cold Sync Status: COMPLETE
SRG failure event codes:
BF BFD monitoring
IP IP monitoring
IF Interface monitoring
CP Control Plane monitoring
Services Redundancy Group: 1
Deployment Type: SWITCHING
Status: ACTIVE
Activeness Priority: 200
Preemption: ENABLED
Process Packet In Backup State: NO
Control Plane State: READY
System Integrity Check: N/A
Failure Events: NONE
Peer Information:
Peer Id: 2
Status : BACKUP
Health Status: HEALTHY
Failover Readiness: READY
SRX-02
user@host> show chassis high-availability information
Node failure codes:
HW Hardware monitoring LB Loopback monitoring
MB Mbuf monitoring SP SPU monitoring
CS Cold Sync monitoring SU Software Upgrade
Node Status: ONLINE
Grid-id: 0
Local-id: 2
Local-IP: 10.22.0.2
HA Peer Information:
Peer Id: 1 IP address: 10.22.0.1 Interface: ge-0/0/2.0
Routing Instance: default
Encrypted: YES Conn State: UP
Configured BFD Detection Time: 3 * 200ms
Cold Sync Status: COMPLETE
SRG failure event codes:
BF BFD monitoring
IP IP monitoring
IF Interface monitoring
CP Control Plane monitoring
Services Redundancy Group: 1
Deployment Type: SWITCHING
Status: BACKUP
Activeness Priority: 1
Preemption: DISABLED
Process Packet In Backup State: NO
Control Plane State: READY
System Integrity Check: COMPLETE
Failure Events: NONE
Peer Information:
Peer Id: 1
Status : ACTIVE
Health Status: HEALTHY
Failover Readiness: N/A
Significado
Node Status: ONLINEconfirma que el nodo local está operativo y participa en la configuración de alta disponibilidad.Local-id: 1yPeer Id: 2validar la identificación del nodo único requerida para la membresía de alta disponibilidad.-
Conn State UPindica que se ha establecido un vínculo de alta disponibilidad al par (10.22.0.1 o 10.22.0.2 mediante ge-0/0/2.0). -
Encrypted: YESconfirma que el cifrado IPsec protege el tráfico de control de alta disponibilidad en la interfaz. -
Deployment Type: SWITCHINGindica una configuración predeterminada del modo puerta de enlace (conmutación), es decir, la red tiene conmutadores conectados en ambos extremos (red de capa 2). -
Services Redundancy Group: 1muestraStatus: ACTIVEoStatus: BACKUPpara mostrar el estado actual de SRG. Cold Sync Status: COMPLETEVerifica que la sincronización de la configuración inicial haya finalizado correctamente, un requisito previo para la preparación de la tolerancia a fallos de SRG.
Verifique los detalles de comunicación entre pares de alta disponibilidad y el intercambio de paquetes
Propósito
Confirme los parámetros del túnel seguro interno y valide el intercambio bidireccional de paquetes entre pares de alta disponibilidad. Esta comprobación garantiza que la infraestructura de comunicación del plano de control esté en buen estado y sea capaz de admitir la sincronización de estado y la mensajería de tolerancia a fallos.
Acción
SRX-01
user@host> show chassis high-availability peer-info
HA Peer Information:
Peer-ID: 2 IP address: 10.22.0.2 Interface: ge-0/0/2.0
Routing Instance: default
Encrypted: YES Conn State: UP
Cold Sync Status: COMPLETE
Internal Interface: st0.16000
Internal Local-IP: 180.100.1.1
Internal Peer-IP: 180.100.1.2
Internal Routing-instance: __juniper_private1__
Packet Statistics:
Receive Error : 0 Send Error : 0
Packet-type Sent Received
SRG Status Msg 3 5
SRG Status Ack 4 2
Attribute Msg 3 2
Attribute Ack 2 2
Pkt Req 0 0
Pkt Req Ack 0 0
SRX-02
user@host> show chassis high-availability peer-info
HA Peer Information:
Peer-ID: 1 IP address: 10.22.0.1 Interface: ge-0/0/2.0
Routing Instance: default
Encrypted: YES Conn State: UP
Cold Sync Status: COMPLETE
Internal Interface: st0.16000
Internal Local-IP: 180.100.1.2
Internal Peer-IP: 180.100.1.1
Internal Routing-instance: __juniper_private1__
Packet Statistics:
Receive Error : 0 Send Error : 0
Packet-type Sent Received
SRG Status Msg 5 2
SRG Status Ack 2 4
Attribute Msg 3 2
Attribute Ack 2 2
Pkt Req 0 0
Pkt Req Ack 0 0
Significado
Conn State UPconfirma que la conexión del par con alta disponibilidad está establecida y en buen estado.Nota: El rango de IP (180.100.1.x) que se muestra en la salida del comando sirve como selector de tráfico IPsec de ICL. El sistema asigna dinámicamente este rango de IP, y es fundamental no alterarlo ni modificarlo. Además, BFD (detección de reenvío bidireccional) se habilitará automáticamente para el rango IP 180.x.x.x más amplio.Internal Routing-instance: juniper_private1si el VRF generado por el sistema aísla el tráfico de control de alta disponibilidad del plano de datos del usuario- Cero
Send ErroryReceive Errorse informan, lo que indica comunicaciones limpias del plano de control de alta disponibilidad.
Comprobar el estado del grupo de redundancia de servicios y la asignación de funciones
Propósito
Valide los estados operativos de SRG, la asignación de roles activo/de respaldo y la preparación para la tolerancia a fallos en ambos nodos de alta disponibilidad. Esta comprobación confirma la propiedad adecuada de los recursos y garantiza que la alta disponibilidad pueda ejecutar la tolerancia a fallos cuando sea necesario.
Acción
SRX-01
user@host> show chassis high-availability services-redundancy-group 1
SRG failure event codes:
BF BFD monitoring
IP IP monitoring
IF Interface monitoring
CP Control Plane monitoring
Services Redundancy Group: 1
Deployment Type: SWITCHING
Status: ACTIVE
Activeness Priority: 200
Preemption: ENABLED
Process Packet In Backup State: NO
Control Plane State: READY
System Integrity Check: N/A
Failure Events: NONE
Peer Information:
Peer Id: 2
Status : BACKUP
Health Status: HEALTHY
Failover Readiness: READY
Virtual IP Info:
Index: 2
IP: 2001:db8:6701::7/64
IP2: 10.2.0.200/24
VMAC: 00:10:db:fe:01:02
Interface: ge-0/0/4.0
Status: INSTALLED
Index: 1
IP: 2001:db8:6700::3/64
IP2: 10.1.0.200/24
VMAC: 00:10:db:fe:01:01
Interface: ge-0/0/3.0
Status: INSTALLED
Split-brain Prevention Probe Info:
DST-IP: 2001:db8:6700::3
Routing Instance: default
Type: ICMP Probe
Status: NOT RUNNING
Result: N/A Reason: N/A
DST-IP: 10.1.0.200
Routing Instance: default
Type: ICMP Probe
Status: NOT RUNNING
Result: N/A Reason: N/A
Interface Monitoring:
Status: UP
IF Name: ge-0/0/4 State: Up
IF Name: ge-0/0/3 State: Up
IP SRGID Table:
SRGID IP Prefix Routing Table
1 10.2.0.200/32 default
1 2001:db8:6701::7/128 default
1 10.1.0.200/32 default
1 2001:db8:6700::3/128 default
SRX-02
user@host> show chassis high-availability services-redundancy-group 1
SRG failure event codes:
BF BFD monitoring
IP IP monitoring
IF Interface monitoring
CP Control Plane monitoring
Services Redundancy Group: 1
Deployment Type: SWITCHING
Status: BACKUP
Activeness Priority: 1
Preemption: DISABLED
Process Packet In Backup State: NO
Control Plane State: READY
System Integrity Check: COMPLETE
Failure Events: NONE
Peer Information:
Peer Id: 1
Status : ACTIVE
Health Status: HEALTHY
Failover Readiness: N/A
Virtual IP Info:
Index: 2
IP: 2001:db8:6701::7/64
IP2: 10.2.0.200/24
VMAC: N/A
Interface: ge-0/0/4.0
Status: NOT INSTALLED
Index: 1
IP: 2001:db8:6700::3/64
IP2: 10.1.0.200/24
VMAC: 00:10:db:fe:01:01
Interface: ge-0/0/3.0
Status: NOT INSTALLED
Split-brain Prevention Probe Info:
DST-IP: 2001:db8:6700::3
Routing Instance: default
Type: ICMP Probe
Status: NOT RUNNING
Result: N/A Reason: N/A
DST-IP: 10.1.0.200
Routing Instance: default
Type: ICMP Probe
Status: NOT RUNNING
Result: N/A Reason: N/A
Interface Monitoring:
Status: UP
IF Name: ge-0/0/4 State: Up
IF Name: ge-0/0/3 State: Up
IP SRGID Table:
SRGID IP Prefix Routing Table
1 10.2.0.200/32 default
1 2001:db8:6701::7/128 default
1 10.1.0.200/32 default
1 2001:db8:6700::3/128 default
Significado
Status: ACTIVEen el nodo 1 yStatus: BACKUPen el nodo 2, confirme la asignación de roles adecuada para SRG 1. Esto indica que el par está en buen estado y listo para hacer copia de seguridad, lo que indica capacidad de tolerancia a fallos.Virtual IP Info: INSTALLEDindica que las VIP se muestran en el nodo activo. Mientras que en el nodo del nodo de copia de seguridad,Virtual IP Info: NOT INSTALLEDse muestra.VMAC: 00:10:db:fe:01:02yVMAC: 00:10:db:fe:01:01están asociadas con la IP virtual en el nodo activo.Virtual IP Info: IP: 2001:db8:6701::7/64yIP2: 10.2.0.200/24confirma el soporte de doble pila, con VIP IPv4 e IPv6 presentes.Preemption: ENABLEDen el nodo 1 significa que recuperará el estado activo después de recuperarse de una fallaPreemption: DISABLEDen el nodo 2 evita conmutaciones por error innecesarias cuando el nodo 1 vuelve a estar en líneaFailure Events: NONEen ambos nodos no confirma que haya fallas de monitoreo (BFD, IP, interfaz, plano de control)Health Status: HEALTHYeFailover Readiness: READYindicar que el nodo de respaldo puede asumir inmediatamente un rol activo si es necesarioSystem Integrity Check: COMPLETEEn la copia de seguridad confirma que la configuración y el estado de sincronización es actualInterface Monitoring Status: UPConfirma que el subsistema de supervisión está rastreando activamente el estado de la interfazState: Uppara ambas interfaces monitoreadas significa que no se detectaron fallas de vínculo que desencadenarían la tolerancia a fallos de SRG
Verificar la instalación de direcciones IP en interfaces
PropósitoCompruebe que las direcciones IP virtuales estén instaladas en las interfaces.
AcciónDesde el modo operativo, ejecute el siguiente comando:
SRX-01
user@host> show interfaces terse | no-more
Interface Admin Link Proto Local Remote
ge-0/0/0 up up
gr-0/0/0 up up
ip-0/0/0 up up
lsq-0/0/0 up up
lt-0/0/0 up up
mt-0/0/0 up up
sp-0/0/0 up up
sp-0/0/0.0 up up inet
inet6
sp-0/0/0.16383 up up inet
ge-0/0/1 up up
ge-0/0/2 up up
ge-0/0/2.0 up up inet 10.22.0.1/24
ge-0/0/3 up up
ge-0/0/3.0 up up inet 10.1.0.1/24
10.1.0.200/24
inet6 2001:db8:6700::3/64
fe80::5604:1aff:fe00:4882/64
ge-0/0/4 up up
ge-0/0/4.0 up up inet 10.2.0.1/24
10.2.0.200/24
inet6 2001:db8:6701::7/64
fe80::5604:1aff:fe00:7541/64
...
SRX-02
user@host> show interfaces terse | no-more
Interface Admin Link Proto Local Remote
ge-0/0/0 up up
gr-0/0/0 up up
ip-0/0/0 up up
lsq-0/0/0 up up
lt-0/0/0 up up
mt-0/0/0 up up
sp-0/0/0 up up
sp-0/0/0.0 up up inet
inet6
sp-0/0/0.16383 up up inet
ge-0/0/1 up up
ge-0/0/2 up up
ge-0/0/2.0 up up inet 10.22.0.2/24
ge-0/0/3 up up
ge-0/0/3.0 up up inet 10.1.0.2/24
ge-0/0/4 up up
ge-0/0/4.0 up up inet 10.2.0.2/24
dsc up up
...
Para fines de brevedad, la salida del comando show se trunca para mostrar solo algunos ejemplos.
Significado
La salida del comando proporciona la siguiente información:
- En el nodo activo, la interfaz muestra ambas IP virtuales de doble pila y
22001:db8:6700::3/64están instaladas en la interfaz ge-0/0/3.0 para el índice VIP 1 y10.2.0.200/162001:db8:6701::7/64están instaladas10.1.0.200/16en la interfaz ge-0/0/4.0 para el índice VIP 2. - En el nodo de copia de seguridad, solo están presentes las direcciones IP de la interfaz local y la VIP no está instalada.
Esta salida garantiza que solo el nodo activo gestione el tráfico. Durante una conmutación por tolerancia a fallos, la VIP se mueve del nodo activo al nodo de respaldo, manteniendo la continuidad del servicio para el tráfico IPv4 e IPv6
Verificar asociaciones de seguridad IPsec para el cifrado de vínculos de alta disponibilidad
Propósito
Valide que los túneles IPsec que protegen el tráfico de control de alta disponibilidad se establezcan con los parámetros de cifrado correctos y que estén procesando el tráfico de forma activa. Esta verificación garantiza la confidencialidad e integridad de la sincronización de la configuración y las actualizaciones de estado entre los nodos de alta disponibilidad.
Acción
user@host> show security ipsec security-associations ha-link-encryption detail
ID: 495005 Virtual-system: root, VPN Name: IPSEC_VPN_ICL
Local Gateway: 10.22.0.1, Remote Gateway: 10.22.0.2
Traffic Selector Name: __IPSEC_VPN_ICL__ICL__2__0__multi_node__
Local Identity: ipv4(180.100.1.1-180.100.1.1)
Remote Identity: ipv4(180.100.1.2-180.100.1.2)
TS Type: traffic-selector
Version: IKEv2
Quantum Secured: No
Hardware Offloaded: No
PFS group: N/A, Packet Encapsulation: None, Dest port: 0
Passive mode tunneling: Disabled
DF-bit: clear, Copy-Outer-DSCP: Disabled, Bind-interface: st0.16000, Policy-name: MNHA_IPSEC_POL
Port: 500, Nego#: 0, Fail#: 0, Def-Del#: 0 Flag: 0
HA Link Encryption Mode: Inter-Chassis-Link
Location: FPC -, PIC -
Anchorship: Thread -
Distribution-Profile: default-profile
Direction: inbound, SPI: 0x0008a5a8, AUX-SPI: 0
, VPN Monitoring: UP Mode: Always-Send Interval: 10secs Threshold: 10
Hard lifetime: Expires in 3392 seconds
Lifesize Remaining: Unlimited
Soft lifetime: Expires in 2774 seconds
Mode: Tunnel(0 0), Type: dynamic, State: installed
Protocol: ESP, Authentication: aes256-gcm, Encryption: aes-gcm (256 bits)
Anti-replay service: counter-based enabled, Replay window size: 64
Extended-Sequence-Number: Disabled
tunnel-establishment: establish-tunnels-immediately
Location: FPC 0, PIC 0
Anchorship: Thread 0
IKE SA Index: 16776197
Direction: outbound, SPI: 0x00065b1f, AUX-SPI: 0
, VPN Monitoring: UP Mode: Always-Send Interval: 10secs Threshold: 10
Hard lifetime: Expires in 3392 seconds
Lifesize Remaining: Unlimited
Soft lifetime: Expires in 2774 seconds
Mode: Tunnel(0 0), Type: dynamic, State: installed
Protocol: ESP, Authentication: aes256-gcm, Encryption: aes-gcm (256 bits)
Anti-replay service: counter-based enabled, Replay window size: 64
Extended-Sequence-Number: Disabled
tunnel-establishment: establish-tunnels-immediately
Location: FPC 0, PIC 0
Anchorship: Thread 0
IKE SA Index: 16776197
Significado
Local Gateway: 10.22.0.1yRemote Gateway: 10.22.0.2confirme que los puntos de conexión del túnel coincidan con las direcciones del par de alta disponibilidad.HA Link Encryption Mode: Inter-Chassis-Linkconfirma que este es el túnel de cifrado de alta disponibilidad dedicado.IPSEC_VPN_ICLMuestra el nombre del perfil VPN IPsec utilizado.PRECAUCIÓN:El rango de IP (180.100.1.x) que se muestra en la salida del comando sirve como selector de tráfico IPsec de ICL. El sistema asigna dinámicamente este rango de IP, y es fundamental no alterarlo ni modificarlo. Además, BFD (detección de reenvío bidireccional) se habilitará automáticamente para el rango IP 180.x.x.x más amplio.
Apéndice 1: Establecer comandos en todos los dispositivos
Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red. A continuación, copie y pegue los comandos en la CLI en el nivel de jerarquía y, luego, ingrese commit desde el [edit] modo de configuración.
Estas configuraciones se capturan en un entorno de laboratorio y se proporcionan únicamente como referencia. Las configuraciones reales pueden variar en función de los requisitos de su entorno.
En SRX-01
set chassis high-availability local-id 1 set chassis high-availability local-id local-ip 10.22.0.1 set chassis high-availability peer-id 2 peer-ip 10.22.0.2 set chassis high-availability peer-id 2 interface ge-0/0/2.0 set chassis high-availability peer-id 2 vpn-profile IPSEC_VPN_ICL set chassis high-availability peer-id 2 liveness-detection minimum-interval 200 set chassis high-availability peer-id 2 liveness-detection multiplier 3 set chassis high-availability services-redundancy-group 1 deployment-type switching set chassis high-availability services-redundancy-group 1 peer-id 2 set chassis high-availability services-redundancy-group 1 virtual-ip 1 ip 10.1.0.200/24 set chassis high-availability services-redundancy-group 1 virtual-ip 1 ip 2001:db8:6700::3/64 set chassis high-availability services-redundancy-group 1 virtual-ip 1 interface ge-0/0/3.0 set chassis high-availability services-redundancy-group 1 virtual-ip 1 use-virtual-mac set chassis high-availability services-redundancy-group 1 virtual-ip 2 ip 10.2.0.200/24 set chassis high-availability services-redundancy-group 1 virtual-ip 2 ip 2001:db8:6701::7/64 set chassis high-availability services-redundancy-group 1 virtual-ip 2 interface ge-0/0/4.0 set chassis high-availability services-redundancy-group 1 virtual-ip 2 use-virtual-mac set chassis high-availability services-redundancy-group 1 monitor interface ge-0/0/3 set chassis high-availability services-redundancy-group 1 monitor interface ge-0/0/4 set chassis high-availability services-redundancy-group 1 preemption set chassis high-availability services-redundancy-group 1 activeness-priority 200 set security ike proposal MNHA_IKE_PROP description mnha_link_encr_tunnel set security ike proposal MNHA_IKE_PROP authentication-method pre-shared-keys set security ike proposal MNHA_IKE_PROP dh-group group14 set security ike proposal MNHA_IKE_PROP authentication-algorithm sha-256 set security ike proposal MNHA_IKE_PROP encryption-algorithm aes-256-cbc set security ike proposal MNHA_IKE_PROP lifetime-seconds 3600 set security ike policy MNHA_IKE_POL description mnha_link_encr_tunnel set security ike policy MNHA_IKE_POL proposals MNHA_IKE_PROP set security ike policy MNHA_IKE_POL pre-shared-key ascii-text "$ABC123" set security ike gateway MNHA_IKE_GW ike-policy MNHA_IKE_POL set security ike gateway MNHA_IKE_GW version v2-only set security ipsec proposal MNHA_IPSEC_PROP description mnha_link_encr_tunnel set security ipsec proposal MNHA_IPSEC_PROP protocol esp set security ipsec proposal MNHA_IPSEC_PROP encryption-algorithm aes-256-gcm set security ipsec proposal MNHA_IPSEC_PROP lifetime-seconds 3600 set security ipsec policy MNHA_IPSEC_POL description mnha_link_encr_tunnel set security ipsec policy MNHA_IPSEC_POL proposals MNHA_IPSEC_PROP set security ipsec vpn IPSEC_VPN_ICL ha-link-encryption set security ipsec vpn IPSEC_VPN_ICL ike gateway MNHA_IKE_GW set security ipsec vpn IPSEC_VPN_ICL ike ipsec-policy MNHA_IPSEC_POL set security zones security-zone untrust host-inbound-traffic system-services ike set security zones security-zone untrust host-inbound-traffic system-services ping set security zones security-zone untrust host-inbound-traffic system-services ssh set security zones security-zone untrust host-inbound-traffic protocols bfd set security zones security-zone untrust host-inbound-traffic protocols bgp set security zones security-zone untrust interfaces lo0.0 set security zones security-zone untrust interfaces ge-0/0/4.0 set security zones security-zone trust host-inbound-traffic system-services ike set security zones security-zone trust host-inbound-traffic system-services ping set security zones security-zone trust host-inbound-traffic system-services ssh set security zones security-zone trust host-inbound-traffic protocols bgp set security zones security-zone trust host-inbound-traffic protocols bfd set security zones security-zone trust interfaces ge-0/0/3.0 set security zones security-zone halink host-inbound-traffic system-services ike set security zones security-zone halink host-inbound-traffic system-services ping set security zones security-zone halink host-inbound-traffic system-services high-availability set security zones security-zone halink host-inbound-traffic system-services ssh set security zones security-zone halink host-inbound-traffic protocols bfd set security zones security-zone halink host-inbound-traffic protocols bgp set security zones security-zone halink interfaces ge-0/0/2.0 set security policies default-policy permit-all set interfaces ge-0/0/2 description ha_link set interfaces ge-0/0/2 unit 0 family inet address 10.22.0.1/24 set interfaces ge-0/0/3 description trust set interfaces ge-0/0/3 unit 0 family inet address 10.1.0.1/24 set interfaces ge-0/0/4 description untrust set interfaces ge-0/0/4 unit 0 family inet address 10.2.0.1/24
En SRX-02
set chassis high-availability local-id 2 set chassis high-availability local-id local-ip 10.22.0.2 set chassis high-availability peer-id 1 peer-ip 10.22.0.1 set chassis high-availability peer-id 1 interface ge-0/0/2.0 set chassis high-availability peer-id 1 vpn-profile IPSEC_VPN_ICL set chassis high-availability peer-id 1 liveness-detection minimum-interval 200 set chassis high-availability peer-id 1 liveness-detection multiplier 3 set chassis high-availability services-redundancy-group 1 deployment-type switching set chassis high-availability services-redundancy-group 1 peer-id 1 set chassis high-availability services-redundancy-group 1 virtual-ip 1 ip 10.1.0.200/24 set chassis high-availability services-redundancy-group 1 virtual-ip 1 ip 2001:db8:6700::3/64 set chassis high-availability services-redundancy-group 1 virtual-ip 1 interface ge-0/0/3.0 set chassis high-availability services-redundancy-group 1 virtual-ip 1 use-virtual-mac set chassis high-availability services-redundancy-group 1 virtual-ip 2 ip 10.2.0.200/24 set chassis high-availability services-redundancy-group 1 virtual-ip 2 ip 2001:db8:6701::7/64 set chassis high-availability services-redundancy-group 1 virtual-ip 2 interface ge-0/0/4.0 set chassis high-availability services-redundancy-group 1 monitor interface ge-0/0/3 set chassis high-availability services-redundancy-group 1 monitor interface ge-0/0/4 set chassis high-availability services-redundancy-group 1 activeness-priority 1 set security ike proposal MNHA_IKE_PROP description mnha_link_encr_tunnel set security ike proposal MNHA_IKE_PROP authentication-method pre-shared-keys set security ike proposal MNHA_IKE_PROP dh-group group14 set security ike proposal MNHA_IKE_PROP authentication-algorithm sha-256 set security ike proposal MNHA_IKE_PROP encryption-algorithm aes-256-cbc set security ike proposal MNHA_IKE_PROP lifetime-seconds 3600 set security ike policy MNHA_IKE_POL description mnha_link_encr_tunnel set security ike policy MNHA_IKE_POL proposals MNHA_IKE_PROP set security ike policy MNHA_IKE_POL pre-shared-key ascii-text "$ABC123" set security ike gateway MNHA_IKE_GW ike-policy MNHA_IKE_POL set security ike gateway MNHA_IKE_GW version v2-only set security ipsec proposal MNHA_IPSEC_PROP description mnha_link_encr_tunnel set security ipsec proposal MNHA_IPSEC_PROP protocol esp set security ipsec proposal MNHA_IPSEC_PROP encryption-algorithm aes-256-gcm set security ipsec proposal MNHA_IPSEC_PROP lifetime-seconds 3600 set security ipsec policy MNHA_IPSEC_POL description mnha_link_encr_tunnel set security ipsec policy MNHA_IPSEC_POL proposals MNHA_IPSEC_PROP set security ipsec vpn IPSEC_VPN_ICL ha-link-encryption set security ipsec vpn IPSEC_VPN_ICL ike gateway MNHA_IKE_GW set security ipsec vpn IPSEC_VPN_ICL ike ipsec-policy MNHA_IPSEC_POL set security zones security-zone untrust host-inbound-traffic system-services ike set security zones security-zone untrust host-inbound-traffic system-services ping set security zones security-zone untrust host-inbound-traffic system-services ssh set security zones security-zone untrust host-inbound-traffic protocols bfd set security zones security-zone untrust host-inbound-traffic protocols bgp set security zones security-zone untrust interfaces lo0.0 set security zones security-zone untrust interfaces ge-0/0/4.0 set security zones security-zone trust host-inbound-traffic system-services ike set security zones security-zone trust host-inbound-traffic system-services ping set security zones security-zone trust host-inbound-traffic system-services ssh set security zones security-zone trust host-inbound-traffic system-services all set security zones security-zone trust host-inbound-traffic protocols bgp set security zones security-zone trust host-inbound-traffic protocols bfd set security zones security-zone trust host-inbound-traffic protocols all set security zones security-zone trust interfaces ge-0/0/3.0 set security zones security-zone halink host-inbound-traffic system-services ike set security zones security-zone halink host-inbound-traffic system-services ping set security zones security-zone halink host-inbound-traffic system-services high-availability set security zones security-zone halink host-inbound-traffic system-services ssh set security zones security-zone halink host-inbound-traffic protocols bfd set security zones security-zone halink host-inbound-traffic protocols bgp set security zones security-zone halink interfaces ge-0/0/2.0 set security policies default-policy permit-all set interfaces ge-0/0/2 description ha_link set interfaces ge-0/0/2 unit 0 family inet address 10.22.0.2/24 set interfaces ge-0/0/3 description trust set interfaces ge-0/0/3 unit 0 family inet address 10.1.0.2/24 set interfaces ge-0/0/4 description untrust set interfaces ge-0/0/4 unit 0 family inet address 10.2.0.2/24
En las siguientes secciones, se muestran fragmentos de configuración en los conmutadores necesarios para configurar la configuración de MNHA en la red.
En el conmutador -01
set interfaces ge-0/0/0 description to-vsrx-1 set interfaces ge-0/0/0 mtu 9192 set interfaces ge-0/0/0 unit 0 family ethernet-switching interface-mode access set interfaces ge-0/0/0 unit 0 family ethernet-switching vlan members lan set interfaces ge-0/0/1 description to-vsrx-2 set interfaces ge-0/0/1 mtu 9192 set interfaces ge-0/0/1 unit 0 family ethernet-switching interface-mode access set interfaces ge-0/0/1 unit 0 family ethernet-switching vlan members lan set interfaces ge-0/0/2 description lan set interfaces ge-0/0/2 mtu 9192 set interfaces ge-0/0/2 unit 0 family ethernet-switching interface-mode access set interfaces ge-0/0/2 unit 0 family ethernet-switching vlan members lan set vlans lan vlan-id 1001
En el conmutador -02
set interfaces ge-0/0/0 description to-vsrx-1 set interfaces ge-0/0/0 mtu 9192 set interfaces ge-0/0/0 unit 0 family ethernet-switching interface-mode access set interfaces ge-0/0/0 unit 0 family ethernet-switching vlan members lan set interfaces ge-0/0/1 description to-vsrx-2 set interfaces ge-0/0/1 mtu 9192 set interfaces ge-0/0/1 unit 0 family ethernet-switching interface-mode access set interfaces ge-0/0/1 unit 0 family ethernet-switching vlan members lan set vlans lan vlan-id 1001
Apéndice 2: Mostrar salida de configuración
Resultados (SRX-01)
Desde el modo de configuración, ingrese los siguientes comandos para confirmar la configuración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración de este ejemplo para corregirla.
[edit]
user@host# show chassis high-availability
local-id {
1;
local-ip 10.22.0.1;
}
peer-id 2 {
peer-ip 10.22.0.2;
interface ge-0/0/2.0;
vpn-profile IPSEC_VPN_ICL;
liveness-detection {
minimum-interval 200;
multiplier 3;
}
}
services-redundancy-group 1 {
deployment-type switching;
peer-id {
2;
}
virtual-ip 1 {
ip 2001:db8:6700::3/64;
ip 10.1.0.200/24;
interface ge-0/0/3.0;
use-virtual-mac;
}
virtual-ip 2 {
ip 2001:db8:6701::7/64;
ip 10.2.0.200/24;
interface ge-0/0/4.0;
use-virtual-mac;
}
monitor {
interface {
ge-0/0/3;
ge-0/0/4;
}
}
preemption;
activeness-priority 200;
}
[edit]
user@host# show security ike
proposal MNHA_IKE_PROP {
description "mnha_link_encr_tunnel";
authentication-method pre-shared-keys;
dh-group group14;
authentication-algorithm sha-256;
encryption-algorithm aes-256-cbc;
lifetime-seconds 3600;
}
policy MNHA_IKE_POL {
description "mnha_link_encr_tunnel";
proposals MNHA_IKE_PROP;
pre-shared-key {
ascii-text "$ABC123";
}
}
gateway MNHA_IKE_GW {
ike-policy MNHA_IKE_POL;
version v2-only;
}
}
[edit]
user@host# show security ipsec
proposal MNHA_IPSEC_PROP {
description "mnha_link_encr_tunnel";
protocol esp;
encryption-algorithm aes-256-gcm;
lifetime-seconds 3600;
}
policy MNHA_IPSEC_POL {
description "mnha_link_encr_tunnel";
proposals MNHA_IPSEC_PROP;
}
vpn IPSEC_VPN_ICL {
ha-link-encryption;
ike {
gateway MNHA_IKE_GW;
ipsec-policy MNHA_IPSEC_POL;
}
}
[edit]
user@host# show security zones
security-zone untrust {
host-inbound-traffic {
system-services {
ike;
ping;
ssh;
}
protocols {
bfd;
bgp;
}
}
interfaces {
ge-0/0/4.0;
}
}
security-zone trust {
host-inbound-traffic {
system-services {
ike;
ping;
ssh;
}
protocols {
bgp;
bfd;
}
}
interfaces {
ge-0/0/3.0;
}
}
security-zone halink {
host-inbound-traffic {
system-services {
ike;
ping;
high-availability;
ssh;
}
protocols {
bfd;
bgp;
}
}
interfaces {
ge-0/0/2.0;
}
}
[edit]
user@host# show interfaces
ge-0/0/2 {
description ha_link;
unit 0 {
family inet {
address 10.22.0.1/24;
}
}
}
ge-0/0/3 {
description trust;
unit 0 {
family inet {
address 10.1.0.1/24;
}
}
}
ge-0/0/4 {
description untrust;
unit 0 {
family inet {
address 10.2.0.1/24;
}
}
}
Cuando termine de configurar el dispositivo, ingrese commit desde el modo de configuración.
Resultados (SRX-02)
Desde el modo de configuración, ingrese los siguientes comandos para confirmar la configuración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración de este ejemplo para corregirla.
[edit]
user@host# show chassis high-availability
local-id {
2;
local-ip 10.22.0.1;
}
peer-id 1 {
peer-ip 10.22.0.2;
interface ge-0/0/2.0;
vpn-profile IPSEC_VPN_ICL;
liveness-detection {
minimum-interval 200;
multiplier 3;
}
}
services-redundancy-group 1 {
deployment-type switching;
peer-id {
1;
}
virtual-ip 1 {
ip 10.1.0.200/16;
ip 2001:db8:6700::3/64;
interface ge-0/0/3.0;
use-virtual-mac;
}
virtual-ip 2 {
ip 10.2.0.200/16;
ip 2001:db8:6701::7/64;
interface ge-0/0/4.0;
use-virtual-mac;
}
monitor {
interface {
ge-0/0/3;
ge-0/0/4;
}
}
activeness-priority 1;
}
[edit]
user@host# show security ike
proposal MNHA_IKE_PROP {
description "mnha_link_encr_tunnel";
authentication-method pre-shared-keys;
dh-group group14;
authentication-algorithm sha-256;
encryption-algorithm aes-256-cbc;
lifetime-seconds 3600;
}
policy MNHA_IKE_POL {
description "mnha_link_encr_tunnel";
proposals MNHA_IKE_PROP;
pre-shared-key {
ascii-text "$ABC123";
}
}
gateway MNHA_IKE_GW {
ike-policy MNHA_IKE_POL;
version v2-only;
}
[edit]
user@host# show security ipsec
proposal MNHA_IPSEC_PROP {
description "mnha_link_encr_tunnel";
protocol esp;
encryption-algorithm aes-256-gcm;
lifetime-seconds 3600;
}
policy MNHA_IPSEC_POL {
description "mnha_link_encr_tunnel";
proposals MNHA_IPSEC_PROP;
}
vpn IPSEC_VPN_ICL {
ha-link-encryption;
ike {
gateway MNHA_IKE_GW;
ipsec-policy MNHA_IPSEC_POL;
}
}
[edit]
user@host# show security zones
security-zone untrust {
host-inbound-traffic {
system-services {
ike;
ping;
ssh;
}
protocols {
bfd;
bgp;
}
}
interfaces {
ge-0/0/4.0;
}
}
security-zone trust {
host-inbound-traffic {
system-services {
ike;
ping;
ssh;
all;
}
protocols {
bgp;
bfd;
all;
}
}
interfaces {
ge-0/0/3.0;
}
}
security-zone halink {
host-inbound-traffic {
system-services {
ike;
ping;
high-availability;
ssh;
}
protocols {
bfd;
bgp;
}
}
interfaces {
ge-0/0/2.0;
}
}
[edit]
user@host# show interfaces
ge-0/0/2 {
description ha_link;
unit 0 {
family inet {
address 10.22.0.2/24;
}
}
}
ge-0/0/3 {
description trust;
unit 0 {
family inet {
address 10.1.0.2/24;
}
}
}
ge-0/0/4 {
description untrust;
unit 0 {
family inet {
address 10.2.0.2/24;
}
}
}