Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Ejemplo: Configurar alta disponibilidad multinodo en una implementación de puerta de enlace predeterminada

En este tema se describe cómo configurar la alta disponibilidad multinodo (MNHA) en modo activo/de respaldo para una implementación de puerta de enlace predeterminada (capa 2). Las organizaciones pueden mantener la continuidad del negocio transfiriendo automáticamente los servicios activos y las capacidades de dirección de tráfico a nodos de respaldo sin interrumpir las comunicaciones con los clientes.

Propina:
Tabla 1: Puntuación de legibilidad y estimaciones de tiempo

Puntuación de legibilidad

Facilidad de lectura de Flesch: 45-50 (nivel universitario)

Nivel de grado Flesch-Kincaid: 12-14

Tiempo de lectura

15-20 minutos (velocidad media de lectura)

Tiempo de configuración

90-120 minutos (ingeniero experimentado en el banco de pruebas)

Ejemplo de requisitos previos

Requisitos de hardware

serie SRX Firewalls y EX9214 Conmutadores Ethernet

Requisitos de software

  • Junos OS versión 26.2R1
  • Configure el filtrado del firewall y la calidad del servicio (QoS) según sus requisitos de red y tenga políticas de seguridad adecuadas para administrar el tráfico en su red.

  • En una configuración típica de alta disponibilidad, se utilizan varios enrutadores y conmutadores tanto en el lado norte como en el lado sur. En este ejemplo, utilice dos conmutadores a cada lado de los firewalls. Configure todos los enrutadores ascendentes y descendentes de acuerdo con sus requisitos de red

  • Instale el paquete IKE de Junos en sus dispositivos de seguridad mediante el comando request system software add optional://junos-ike.tgz. El junos-ike paquete se incluye en los paquetes de software de Junos (versión 20.4R1 de Junos OS en adelante).

Requisitos adicionales

  • Acceso a la consola/SSH a todos los dispositivos

  • Conectividad de red de administración

  • Licencias válidas para funciones avanzadas

  • Se recomienda realizar una copia de seguridad de las configuraciones existentes

Antes de empezar

Beneficios

  • Redundancia geográfica: Permite una alta disponibilidad en ubicaciones geográficamente dispersas.
  • Comunicación entre chasis cifrada: proporciona un vínculo de interchasis lógico (ICL) seguro con cifrado IPsec para la sincronización del plano de control a través de redes que no son de confianza.
  • Dirección de tráfico flexible: ofrece una mayor flexibilidad de red al admitir alta disponibilidad en segmentos de red de capa 3 (L3) y conmutados.

Saber más

Alta disponibilidad de múltiples nodos

Experiencia práctica

Seguridad avanzada de Juniper bajo demanda

Más información

Sandbox de vLab: vSRX independiente

Descripción general funcional

Alta disponibilidad de múltiples nodos Despliegue activo/pasivo de MNHA configurado en modo de conmutación en los firewalls SRX-01 y SRX-02. SRX-01 está configurado como principal con prioridad de actividad 200 y preferencia habilitada, mientras que SRX-02 sirve como respaldo con prioridad 1.
Cifrado de vínculo de interchasis (ICL) El perfil de cifrado IPsec denominado IPSEC_VPN_ICL se aplica al vínculo de control de alta disponibilidad (ge-0/0/2) entre dos nodos.
Direcciones IP virtuales (VIP) Dos direcciones IP virtuales configuradas para la conmutación por tolerancia a fallos: 10.1.0.200/16 en interfaces de zona de confianza (ge-0/0/3.0) y 10.2.0.200/16 en interfaces de zona de no confianza (ge-0/0/4.0) en ambos firewalls, lo que proporciona una tolerancia a fallos sin problemas y sin cambios de dirección IP.
Monitoreo de interfaz Se configura la supervisión de estado en los firewalls de la serie SRX para las interfaces ge-0/0/3 (confianza) y ge-0/0/4 (no confianza) para desencadenar eventos de tolerancia a fallos cuando se detectan errores de interfaz.
Direcciones MAC virtuales Direcciones MAC virtuales asignadas automáticamente a interfaces de confianza y no confianza en ambos firewalls de la serie SRX para garantizar un direccionamiento MAC coherente durante eventos de tolerancia a fallos de alta disponibilidad.
Tareas de verificación primaria Verifique el estado de MNHA y la sincronización entre SRX-01 y SRX-02. Confirme las funciones activas o de respaldo con la configuración de prioridad correcta y valide el cifrado IPsec en la ICL.

Ilustración de topología

En la figura 1 , se muestra la topología utilizada en este ejemplo.

Figura 1: Alta disponibilidad de múltiples nodos en el despliegue Multinode High Availability in Default Gateway Deployment de puerta de enlace predeterminado

En esta topología, los clientes de la LAN envían tráfico a la puerta de enlace predeterminada (la VIP). El conmutador reenvía este tráfico a ambos nodos del firewall de la serie SRX, pero solo el nodo activo de ese SRG (por ejemplo, SRX-01 en el diagrama) posee la VIP y procesa los paquetes. El nodo activo realiza comprobaciones de seguridad, crea sesiones y reenvía el tráfico hacia el lado que no es de confianza. Al mismo tiempo, sincroniza la información de la sesión con el nodo de respaldo a través del vínculo ICL para que el par esté siempre listo para tomar el control.

Si el nodo activo o su ruta fallan, el nodo de respaldo se hace cargo rápidamente de la VIP y vMAC. El tráfico de la LAN y del lado de no confianza se redirige al nuevo nodo activo sin necesidad de realizar ningún cambio en los hosts. Dado que las sesiones ya estaban sincronizadas, la mayoría de los flujos continúan con una interrupción mínima, lo que proporciona una tolerancia a fallos sin problemas en la red.

En este ejemplo, se utilizan conexiones directas entre los firewalls y conmutadores de la serie SRX para simplificar; en particular, la ICL en la zona de vínculo de alta disponibilidad se establece mediante la interfaz ge-0/0/2.0 directamente entre dispositivos. Sin embargo, en las implementaciones de producción, estos vínculos también pueden atravesar una red enrutada intermedia.

Descripción general de la topología

Tabla 2: Configuración de interfaces y direcciones IP en dispositivos de seguridad
Dispositivo Interfaz Zona Dirección IP Configurado para
SRX-01 GE-0/0/2.0 Halink 10.22.0.1/24 Enlace de interchasis (ICL)
GE-0/0/3.0 confianza 10.1.0.1/24 Se conecta al conmutador 01
GE-0/0/4.0 no confiar 10.2.0.1/24 Se conecta al conmutador 02
SRX-02 GE-0/0/2.0 Halink 10.22.0.2/24 Enlace de interchasis (ICL)
GE-0/0/3.0 confianza 10.1.0.2/24 Se conecta al conmutador 01
GE-0/0/4.0 no confiar 10.2.0.2/24 Se conecta al conmutador 02

Realizará las siguientes tareas para crear una configuración de MNHA:

  • Configure un par de firewalls como nodos locales y pares mediante la asignación de ID.
  • Configure grupos de redundancia de servicios (SRG).
  • Configure direcciones IP virtuales para la determinación y el cumplimiento de la actividad. En este ejemplo, una sola IP virtual se configura con direcciones IPv4 e IPv6 mediante varias ip instrucciones para habilitar la compatibilidad con la doble pila.
  • Configure un perfil VPN para el tráfico de alta disponibilidad (ICL) mediante IKEv2.
  • Configure políticas de seguridad adecuadas para administrar el tráfico en su red.
  • Configure las interfaces y las zonas según sus requisitos de red. Debe permitir servicios como IKE para el cifrado de vínculos y SSH para la sincronización de configuraciones como servicios del sistema de entrada de host en la zona de seguridad asociada con la ICL.

Configuración

Nota:

Para obtener configuraciones de ejemplo completas en el DUT, consulte:

Paso 1: Configurar las interfaces físicas

Configure las interfaces físicas que participarán en la configuración de alta disponibilidad, incluidos el vínculo de alta disponibilidad, la interfaz de zona de confianza y la interfaz de zona de no confianza.

  • SRX-01

  • SRX-02

La configuración de interfaz establece tres segmentos de red críticos para el MNHA. La interfaz ge-0/0/2 sirve como el vínculo de alta disponibilidad dedicado. La interfaz ge-0/0/3 se conecta a la zona de confianza y gestiona el tráfico de red interno. La interfaz ge-0/0/4 se conecta a la zona de no confianza y administra el tráfico de red externo.

Paso 2: Configurar las zonas de seguridad

Defina zonas de seguridad y asigne interfaces a zonas apropiadas con los servicios y protocolos necesarios para el tráfico de entrada de host.

  • SRX-01
  • SRX-02

Las zonas de seguridad segmentan el tráfico de red y aplican políticas de seguridad. Las zonas de confianza y no confianza permiten servicios de IKE, ping, SSH y BGP/BFD para conectividad, administración y enrutamiento, mientras que la zona de halink está dedicada a la alta disponibilidad.

Para una configuración de MNHA, esta configuración generalmente incluye permitir IKE, BGP y BFD. Adapte siempre las reglas de seguridad para que se ajusten a sus requisitos de red y seguridad.

Paso 3: Configurar la propuesta de IKE para el cifrado de vínculos con alta disponibilidad (SRX-01 y SRX-02)

Cree la propuesta de fase 1 de IKE que defina los parámetros criptográficos para el túnel de vínculo de alta disponibilidad cifrado.

La propuesta de IKE define la comunicación segura de vínculos de alta disponibilidad mediante claves previamente compartidas, DH Group 14, SHA-256 y AES-256-CBC, con una duración de 1 hora. La configuración debe coincidir en ambos nodos de MNHA para que la negociación de IKE sea correcta

Paso 4: Configurar la puerta de enlace y la política de IKE (SRX-01 y SRX-02)

Defina la política de IKE que hace referencia a la propuesta y configure la puerta de enlace de IKE para el cifrado de vínculos con alta disponibilidad.

La política de IKE vincula la propuesta criptográfica con credenciales de autenticación, mientras que la puerta de enlace de IKE usa solo IKEv2 para el establecimiento seguro y eficiente del túnel. Más adelante, la VPN IPsec hace referencia a esta puerta de enlace para proteger el tráfico de sincronización de alta disponibilidad entre miembros de MNHA.

Paso 5: Configurar la propuesta y la política de IPsec (SRX-01 y SRX-02)

Cree la propuesta de fase 2 de IPsec y la política que definen los parámetros de cifrado del plano de datos para el túnel del vínculo de alta disponibilidad.

La propuesta IPsec protege el tráfico de alta disponibilidad mediante ESP y AES-256-GCM para un cifrado eficiente y una protección de la integridad. La política de IPsec encapsula esta configuración y la configuración de VPN hace referencia a ella.

Paso 6: Configurar VPN IPsec para el cifrado de vínculos con alta disponibilidad (SRX-01 y SRX-02)

Cree el perfil VPN de IPsec específicamente designado para el cifrado de vínculos de alta disponibilidad.

La VPN IPsec combina la puerta de enlace de IKE y la política de IPsec para crear un túnel de alta disponibilidad cifrado. La ha-link-encryption opción designa la VPN para una comunicación segura con alta disponibilidad.

Paso 7: Configurar la política de seguridad (SRX-01 y SRX-02)

Establezca la política de seguridad predeterminada para el procesamiento del tráfico a través del firewall.

La política predeterminada de permitir todo permite el tráfico entre zonas sin necesidad de reglas de seguridad explícitas. Es útil para implementaciones de laboratorio o iniciales, pero debe reemplazarse por políticas restrictivas en entornos de producción.

PRECAUCIÓN:
La política de seguridad que se muestra en este ejemplo es solo para demostración y pruebas. Debe configurar las políticas de seguridad según sus necesidades de red. Asegúrese de que sus políticas de seguridad solo permitan las aplicaciones, los usuarios y los dispositivos en los que confía.

Paso 8: Configurar la identidad local de alta disponibilidad del chasis

Defina la identidad del dispositivo local dentro de la configuración de alta disponibilidad.

  • SRX-01
  • SRX-02

El ID local y la IP local identifican de forma única a este miembro de la MNHA. El ID local (1) lo distingue de su par, mientras que la IP local (10.22.0.2) se utiliza para la comunicación con alta disponibilidad.

Paso 9: Configurar la identidad del par de alta disponibilidad del chasis

Defina la identidad del dispositivo par y los parámetros de conectividad dentro de la alta disponibilidad.

  • SRX-01
  • SRX-02

La configuración par identifica al miembro de alta disponibilidad remoto y permite la comunicación segura con alta disponibilidad a través del vínculo de alta disponibilidad dedicado. Adjunte el perfil VPN IPsec IPSEC_VPN_ICL al nodo par. Necesitará esta configuración para establecer un vínculo ICL seguro entre los nodos. La detección de vida envía latidos cada 200 ms y declara el par inactivo después de tres latidos perdidos, lo que permite una detección rápida de tolerancia a fallos.

Paso 10: Configurar el grupo de redundancia de servicios

Cree y configure el grupo de redundancia de servicios que administra las direcciones IP virtuales y el comportamiento de tolerancia a fallos.

  • SRX-01
  • SRX-02
    Nota: Configurar esta use-virtual-mac opción es la opción recomendada en la mayoría de los casos, excepto cuando la infraestructura circundante no admita una dirección MAC virtual en movimiento activa en un puerto además de la dirección MAC local.
  • El grupo de redundancia de servicios permite la tolerancia a fallos activa/pasiva en la configuración de alta disponibilidad.
  • El modo de conmutación se utiliza para implementaciones de alta disponibilidad adyacente de capa 2.
  • Las direcciones IP virtuales (VIP) se mueven entre los miembros de alta disponibilidad durante la tolerancia a fallos.
  • Los Mac virtuales (VMAC) se mueven con los VIP, lo que evita problemas de ARP y permite una tolerancia a fallos sin problemas.
  • La supervisión de interfaces realiza un seguimiento de las interfaces críticas y activa la tolerancia a fallos si fallan.
  • La preferencia permite que un dispositivo de mayor prioridad recupere el estado activo después de la recuperación.
  • La prioridad de actividad 200 garantiza que este dispositivo se convierta en el nodo activo durante el inicio y la recuperación de MNHA.

Paso 11: Confirmar la configuración

Cuando termine de configurar el dispositivo, ingrese commit desde el modo de configuración.

En sus dispositivos de seguridad, recibirá el siguiente mensaje que le pedirá que reinicie el dispositivo:

Verificación

Tabla 3: Resumen de los comandos de verificación utilizados
Comando Tarea de verificación
Muestra la información de alta disponibilidad del chasis

Valide el estado general de alta disponibilidad (HA) en los nodos activos y de respaldo, incluido si la alta disponibilidad está habilitada, los roles de nodo y los indicadores de estado de alta disponibilidad principal.

muestra la información de pares de alta disponibilidad del chasis

Confirme que se puede acceder al nodo par.

muestra el grupo de redundancia de servicios de alta disponibilidad del chasis

Compruebe el estado del grupo de redundancia, las prioridades, el comportamiento de preferencia y la preparación para la tolerancia a fallos.

muestra la interfaz concisa

Compruebe que las direcciones IP virtuales estén instaladas en las interfaces.

mostrar seguridad ipsec asociaciones de seguridad ha-link-encryption detalle

Confirmar cifrado de vínculo de alta disponibilidad Se han establecido las SA de IPsec (IKE/IPsec está activo para la ruta de alta disponibilidad).

Verifique la formación de alta disponibilidad y la conectividad de los pares

Propósito

Valide que el MNHA esté correctamente formado con ambos nodos en línea, que el descubrimiento de pares sea exitoso y que el canal de control cifrado entre nodos esté operativo. Esta comprobación confirma la base para todas las operaciones de alta disponibilidad, incluida la sincronización de estado y la capacidad de tolerancia a fallos.

Acción

SRX-01

SRX-02

Significado

  • Node Status: ONLINE confirma que el nodo local está operativo y participa en la configuración de alta disponibilidad.
  • Local-id: 1 y Peer Id: 2 validar la identificación del nodo único requerida para la membresía de alta disponibilidad.
  • Conn State UP indica que se ha establecido un vínculo de alta disponibilidad al par (10.22.0.1 o 10.22.0.2 mediante ge-0/0/2.0).

  • Encrypted: YES confirma que el cifrado IPsec protege el tráfico de control de alta disponibilidad en la interfaz.

  • Deployment Type: SWITCHING indica una configuración predeterminada del modo puerta de enlace (conmutación), es decir, la red tiene conmutadores conectados en ambos extremos (red de capa 2).

  • Services Redundancy Group: 1 muestra Status: ACTIVE o Status: BACKUP para mostrar el estado actual de SRG.

  • Cold Sync Status: COMPLETE Verifica que la sincronización de la configuración inicial haya finalizado correctamente, un requisito previo para la preparación de la tolerancia a fallos de SRG.

Verifique los detalles de comunicación entre pares de alta disponibilidad y el intercambio de paquetes

Propósito

Confirme los parámetros del túnel seguro interno y valide el intercambio bidireccional de paquetes entre pares de alta disponibilidad. Esta comprobación garantiza que la infraestructura de comunicación del plano de control esté en buen estado y sea capaz de admitir la sincronización de estado y la mensajería de tolerancia a fallos.

Acción

SRX-01

SRX-02

Significado

  • Conn State UP confirma que la conexión del par con alta disponibilidad está establecida y en buen estado.
    Nota: El rango de IP (180.100.1.x) que se muestra en la salida del comando sirve como selector de tráfico IPsec de ICL. El sistema asigna dinámicamente este rango de IP, y es fundamental no alterarlo ni modificarlo. Además, BFD (detección de reenvío bidireccional) se habilitará automáticamente para el rango IP 180.x.x.x más amplio.
  • Internal Routing-instance: juniper_private1 si el VRF generado por el sistema aísla el tráfico de control de alta disponibilidad del plano de datos del usuario
  • Cero Send Error y Receive Error se informan, lo que indica comunicaciones limpias del plano de control de alta disponibilidad.

Comprobar el estado del grupo de redundancia de servicios y la asignación de funciones

Propósito

Valide los estados operativos de SRG, la asignación de roles activo/de respaldo y la preparación para la tolerancia a fallos en ambos nodos de alta disponibilidad. Esta comprobación confirma la propiedad adecuada de los recursos y garantiza que la alta disponibilidad pueda ejecutar la tolerancia a fallos cuando sea necesario.

Acción

SRX-01

SRX-02

Significado

  • Status: ACTIVE en el nodo 1 y Status: BACKUP en el nodo 2, confirme la asignación de roles adecuada para SRG 1. Esto indica que el par está en buen estado y listo para hacer copia de seguridad, lo que indica capacidad de tolerancia a fallos.
  • Virtual IP Info: INSTALLED indica que las VIP se muestran en el nodo activo. Mientras que en el nodo del nodo de copia de seguridad, Virtual IP Info: NOT INSTALLED se muestra.
  • VMAC: 00:10:db:fe:01:02 y VMAC: 00:10:db:fe:01:01 están asociadas con la IP virtual en el nodo activo.
  • Virtual IP Info: IP: 2001:db8:6701::7/64 y IP2: 10.2.0.200/24 confirma el soporte de doble pila, con VIP IPv4 e IPv6 presentes.
  • Preemption: ENABLED en el nodo 1 significa que recuperará el estado activo después de recuperarse de una falla
  • Preemption: DISABLED en el nodo 2 evita conmutaciones por error innecesarias cuando el nodo 1 vuelve a estar en línea
  • Failure Events: NONE en ambos nodos no confirma que haya fallas de monitoreo (BFD, IP, interfaz, plano de control)
  • Health Status: HEALTHY e Failover Readiness: READY indicar que el nodo de respaldo puede asumir inmediatamente un rol activo si es necesario
  • System Integrity Check: COMPLETE En la copia de seguridad confirma que la configuración y el estado de sincronización es actual
  • Interface Monitoring Status: UP Confirma que el subsistema de supervisión está rastreando activamente el estado de la interfaz
  • State: Up para ambas interfaces monitoreadas significa que no se detectaron fallas de vínculo que desencadenarían la tolerancia a fallos de SRG

Verificar la instalación de direcciones IP en interfaces

Propósito

Compruebe que las direcciones IP virtuales estén instaladas en las interfaces.

Acción

Desde el modo operativo, ejecute el siguiente comando:

SRX-01

SRX-02

Para fines de brevedad, la salida del comando show se trunca para mostrar solo algunos ejemplos.

Significado

La salida del comando proporciona la siguiente información:

  • En el nodo activo, la interfaz muestra ambas IP virtuales de doble pila y 22001:db8:6700::3/64 están instaladas en la interfaz ge-0/0/3.0 para el índice VIP 1 y 10.2.0.200/16 2001:db8:6701::7/64 están instaladas 10.1.0.200/16 en la interfaz ge-0/0/4.0 para el índice VIP 2.
  • En el nodo de copia de seguridad, solo están presentes las direcciones IP de la interfaz local y la VIP no está instalada.

Esta salida garantiza que solo el nodo activo gestione el tráfico. Durante una conmutación por tolerancia a fallos, la VIP se mueve del nodo activo al nodo de respaldo, manteniendo la continuidad del servicio para el tráfico IPv4 e IPv6

Verificar asociaciones de seguridad IPsec para el cifrado de vínculos de alta disponibilidad

Propósito

Valide que los túneles IPsec que protegen el tráfico de control de alta disponibilidad se establezcan con los parámetros de cifrado correctos y que estén procesando el tráfico de forma activa. Esta verificación garantiza la confidencialidad e integridad de la sincronización de la configuración y las actualizaciones de estado entre los nodos de alta disponibilidad.

Acción

Significado

  • Local Gateway: 10.22.0.1 y Remote Gateway: 10.22.0.2 confirme que los puntos de conexión del túnel coincidan con las direcciones del par de alta disponibilidad.
  • HA Link Encryption Mode: Inter-Chassis-Link confirma que este es el túnel de cifrado de alta disponibilidad dedicado.
  • IPSEC_VPN_ICL Muestra el nombre del perfil VPN IPsec utilizado.
    PRECAUCIÓN:

    El rango de IP (180.100.1.x) que se muestra en la salida del comando sirve como selector de tráfico IPsec de ICL. El sistema asigna dinámicamente este rango de IP, y es fundamental no alterarlo ni modificarlo. Además, BFD (detección de reenvío bidireccional) se habilitará automáticamente para el rango IP 180.x.x.x más amplio.

Apéndice 1: Establecer comandos en todos los dispositivos

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red. A continuación, copie y pegue los comandos en la CLI en el nivel de jerarquía y, luego, ingrese commit desde el [edit] modo de configuración.

Estas configuraciones se capturan en un entorno de laboratorio y se proporcionan únicamente como referencia. Las configuraciones reales pueden variar en función de los requisitos de su entorno.

En SRX-01

En SRX-02

En las siguientes secciones, se muestran fragmentos de configuración en los conmutadores necesarios para configurar la configuración de MNHA en la red.

En el conmutador -01

En el conmutador -02

Apéndice 2: Mostrar salida de configuración

Resultados (SRX-01)

Desde el modo de configuración, ingrese los siguientes comandos para confirmar la configuración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración de este ejemplo para corregirla.

Cuando termine de configurar el dispositivo, ingrese commit desde el modo de configuración.

Resultados (SRX-02)

Desde el modo de configuración, ingrese los siguientes comandos para confirmar la configuración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración de este ejemplo para corregirla.