Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Ejemplo: Configurar alta disponibilidad multinodo en firewalls de la serie SRX en una red de capa 3

En este ejemplo, se muestra cómo configurar y verificar la configuración de alta disponibilidad multinodo en una implementación de capa 3.

Descripción general

En alta disponibilidad de múltiples nodos, los firewalls participantes de la serie SRX funcionan como nodos independientes en una red de capa 3. Los nodos están conectados a infraestructuras adyacentes pertenecientes a diferentes redes. Un vínculo de interchasis lógico (ICL) cifrado conecta los nodos a través de una red enrutada. Los nodos participantes se respaldan entre sí para garantizar una tolerancia a fallos rápida y sincronizada en caso de falla del sistema o del hardware.

En la alta disponibilidad multinodo, la actividad se determina en el nivel del grupo de redundancia de servicios (SRG). El firewall de la serie SRX, en el que SRG1 está activo, aloja la dirección IP flotante y dirige el tráfico hacia ella utilizando la dirección IP flotante. Durante una conmutación por tolerancia a fallos, la dirección IP flotante se mueve del nodo activo antiguo al nodo activo nuevo y continúa la comunicación de los dispositivos cliente.

Ejemplo de requisitos previos

Requisitos de software

  • Dispositivos de firewall compatibles con la versión 22.4R1 o posterior de Junos OS. Este ejemplo se prueba con la versión 25.4R1 de Junos OS.

  • Configure el filtrado del firewall y la calidad del servicio (QoS) según sus requisitos de red y tenga políticas de seguridad adecuadas para administrar el tráfico en su red.

  • En una configuración típica de alta disponibilidad, se utilizan varios enrutadores y conmutadores tanto en el lado norte como en el lado sur. En este ejemplo, utilice dos enrutadores a cada lado de los firewalls. Configure todos los enrutadores ascendentes y descendentes de acuerdo con sus requisitos de red

  • Instale el paquete IKE de Junos en sus dispositivos de seguridad mediante el request system software add optional://junos-ike.tgz comando. El junos-ike paquete se incluye en los paquetes de software de Junos (versión 20.4R1 de Junos OS en adelante).

Descripción general funcional

Tecnologías utilizadas

  • Alta disponibilidad de múltiples nodos
  • Opciones de monitoreo
  • Interfaces y zonas
  • Política de enrutamiento, protocolos y opciones de enrutamiento

Tareas de verificación primaria

  • Información de alta disponibilidad de ambos nodos

Descripción general de la topología

En la figura 1 , se muestra la topología utilizada en este ejemplo.

Figura 1: Alta disponibilidad de múltiples nodos en el despliegue Multinode High Availability in Layer 3 Deployment de capa 3

En esta implementación de alta disponibilidad multinodo (MNHA) de capa 3, dos firewalls SRX (SRX-01 y SRX-02) funcionan como nodos de enrutamiento independientes conectados a enrutadores ascendentes (R2) y descendentes (R1) a través de interfaces enrutadas.

  • Cada SRX tiene sus propias direcciones IP de interfaz en los lados de confianza y no confianza.
  • Los nodos se interconectan a través de un vínculo de interchasis (ICL) a través de una red enrutada (vínculo de alta disponibilidad).
  • Una dirección IP de circuito cerrado flotante (10.11.0.1/32) está configurada en ambos nodos y es propiedad del nodo activo en el grupo de redundancia de servicios (SRG).
  • El tráfico de R1 (lado de confianza) y R2 (lado de no confianza) se enruta al nodo activo en función de decisiones de enrutamiento (por ejemplo, políticas de BGP).
  • El nodo activo reenvía el tráfico, mientras que el nodo de respaldo permanece listo para tomar el control.
  • Durante una conmutación por tolerancia a fallos:
    • La IP flotante se mueve al nodo de respaldo.
    • Las actualizaciones de enrutamiento (por ejemplo, a través de métricas de BGP) redirigen el tráfico al nuevo nodo activo.
    • El tráfico continúa con una interrupción mínima.

En una implementación típica de alta disponibilidad, tiene múltiples enrutadores y conmutadores en los lados norte y sur de la red. Para este ejemplo, estamos usando dos enrutadores en ambos lados de firewalls de la serie SRX.

En este ejemplo, establecerá una alta disponibilidad entre los firewalls de la serie SRX y protegerá el tráfico del túnel habilitando el cifrado de vínculos de alta disponibilidad.

En las tablas 1 y 2 se muestran los detalles de la configuración de interfaces que se utilizan en este ejemplo.

Tabla 1: Configuración de interfaces y direcciones IP en dispositivos de seguridad
Dispositivo Interfaz Zona Dirección IP Configurado para
SRX-01 lo0.0

No confiar

10.11.0.1/32

Dirección IP flotante

Dirección de puerta de enlace IKE

GE-0/0/2.0

Enlace de alta disponibilidad

10.22.0.1/24

Conexión de ICL

GE-0/0/4.0

No confiar

10.5.0.1/24

Se conecta al enrutador R2

GE-0/0/3.0

Confianza

10.3.0.2/24

Se conecta al enrutador R1

SRX-02

lo0.0

No confiar

10.11.0.1/32

Dirección IP flotante

GE-0/0/2.0

Enlace de alta disponibilidad

10.22.0.2/24

Conexión de ICL

GE-0/0/3.0

Confianza

10.2.0.2/24

Se conecta al enrutador R1

GE-0/0/4.0

No confiar

10.4.0.1/24

Se conecta al enrutador R2

Tabla 2: Configuración de interfaces y direcciones IP en dispositivos de enrutamiento
Dispositivo Interfaz Dirección IP Configurado para
Enrutador 1 (R1) lo0

10.111.0.1/32

Dirección de interfaz de circuito cerrado de R1

GE-0/0/1.0

10.3.0.1/24

Se conecta a SRX-01

GE-0/0/0.0

10.2.0.1/24

Se conecta a SRX-02

Enrutador 2 (R2) lo0

10.111.0.2/32

Dirección de interfaz de circuito cerrado de R2

GE-0/0/0.0

10.4.0.2/24

Se conecta a SRX-02

GE-0/0/1.0

10.5.0.2/24

Se conecta a SRX-01

Configurar firewalls

  1. Configure interfaces para ICL, tráfico interno y para tráfico externo. Configure la interfaz lo0.0 de circuito cerrado con una dirección IP flotante para comunicarse con la puerta de enlace par. La misma IP de circuito cerrado (10.11.0.1) está configurada en ambos nodos y actúa como una IP flotante asociada con el SRG activo.
    • SRX-01
    • SRX-02
  2. Configure las zonas de seguridad según sea necesario para su red y permita los servicios necesarios del sistema de entrada de host.
    • SRX-01
    • SRX-02
    PRECAUCIÓN:

    Los ejemplos de configuración proporcionados en este documento permiten todos los protocolos y servicios de entrada de host para simplificar. En una implementación de producción, debe restringir el acceso entrante solo a los protocolos y servicios necesarios para su entorno. Para una configuración de MNHA, esta configuración generalmente incluye permitir IKE, BGP y BFD. Adapte siempre las reglas de seguridad para que se ajusten a sus requisitos de red y seguridad.

  3. Configure la política de seguridad.
    PRECAUCIÓN:

    La política de seguridad que se muestra en este ejemplo es solo para demostración y pruebas. Debe configurar las políticas de seguridad según sus necesidades de red. Asegúrese de que sus políticas de seguridad solo permitan las aplicaciones, los usuarios y los dispositivos en los que confía.

    SRX-01 y SRX-02

  4. Configure los ID de nodo local y par en ambos dispositivos de seguridad. Asigne identificadores únicos para que cada dispositivo pueda determinar su papel en el par MNHA.
    • SRX-01
    • SRX-02
  5. Configure los grupos de redundancia de servicios SRG1 y SRG2. Use grupos de redundancia independientes según sea necesario para administrar la tolerancia a fallos para diferentes conjuntos de servicios.
    • SRX-01
    • SRX-02

      Puede configurar hasta 64 direcciones IP para el monitoreo de IP y el sondeo de actividad. El total de 64 direcciones IP es la suma del número de direcciones IPv4 e IPv6.

  6. Configure la política de enrutamiento y las opciones de enrutamiento. Defina preferencias de ruta y políticas que admitan la tolerancia a fallos y la dirección del tráfico de MNHA. En este paso, configurará:
    • Distribución del tráfico activo/activo en los nodos de MNHA
    • Anuncio de BGP controlado por políticas por SRG
    • Configure la supervisión de BFD. BFD proporciona una detección rápida de fallas para vínculos y rutas protegidos.
    • Reenvío de tráfico simétrico IPsec
    • Configure la política de exportación de rutas de MNHA. Esta configuración anuncia rutas con una métrica preferida (métrica 10) cuando está activa y una métrica menos preferida (métrica 20) cuando se realiza una copia de seguridad.

      SRX-01 SRX-02
    • Defina comprobaciones de estado condicionales. Esta configuración determina si el nodo está activo o respaldado para cada SRG en función de la presencia de ruta.

      SRX-01 SRx-02
      Nota: Debe especificar la ruta de señal activa junto con la política route-exists en la instrucción policy-options. Cuando configure la active-signal-route condición withif-route-exists, el módulo de alta disponibilidad agrega esta ruta a la tabla de enrutamiento.
      Nota:

      Configure las rutas de señal activas 10.39.1.1 con la condición de if-route-exists coincidencia. MNHA agrega estas rutas cuando un nodo se activa y el nodo anuncia las rutas con mayor preferencia. Configure las rutas de señal de respaldo 10.39.1.2 con prioridad media para el nodo en espera. En caso de falla, el vínculo de alta disponibilidad deja de funcionar, el nodo activo elimina su función principal y elimina la ruta de señal activa. El nodo de respaldo detecta esto a través de sondeos, se activa y su preferencia de ruta aumenta para tomar todo el tráfico.

    • Configure BGP.

      SRX-01 SRX-02
  7. Configure la accesibilidad base requerida para las condiciones del BGP.
    • SRX-01
      • SRX-02
  8. Cifre la ICL. Configure un perfil VPN para el tráfico de alta disponibilidad de ICL mediante IKEv2 y defina parámetros IKE e IPsec que protejan el control de MNHA y la sincronización de estado a través de ICL.
    • SRX-01 y SRX-02

      Nota:
      • Al especificar la opción, ha-link-encryption se cifra la ICL para garantizar un flujo de tráfico de alta disponibilidad entre los nodos.

      • Se debe mencionar el mismo nombre de VPN ICL_IPSEC_VPN vpn_profile en la set chassis high-availability peer-id <id> vpn-profile vpn_profile configuración.

      • Para la función de alta disponibilidad multinodo, debe configurar la versión de IKE como v2-only

Verificación

Utilice los comandos show para confirmar que la configuración funciona correctamente.

Tabla 3: Mostrar comandos para la verificación
Comando Tarea de verificación

show chassis high-availability information

Muestra detalles del estado de MNHA en su dispositivo de seguridad, incluido el estado de salud del nodo par.

show chassis high-availability services-redundancy-group

Muestra los grupos de redundancia del servicio de estado en su configuración de MNHA.

Compruebe la configuración de alta disponibilidad de múltiples nodos

Propósito

Vea y verifique los detalles de la configuración de alta disponibilidad multinodo configurada en su dispositivo de seguridad.

Acción

Desde el modo operativo, ejecute el siguiente comando:

SRX-01

SRX-02

Significado

Compruebe estos detalles en el resultado del comando:

  • Detalles del nodo local y del nodo par, como la dirección IP y el ID.

  • El campo Encrypted: YES indica que el tráfico está protegido.

  • El campo Deployment Type: ROUTING indica una configuración de modo de capa 3, es decir, la red tiene enrutadores en ambos lados.

  • El campo Services Redundancy Group: 1 indica el estado del SRG1 como activo o como copia de seguridad en ese nodo.

Comprobar grupos de redundancia del servicio de alta disponibilidad multinodo

Propósito

Compruebe que los SRG estén configurados y funcionen correctamente.

Acción

Desde el modo operativo, ejecute el siguiente comando:

SRX-01

SRX-02

Significado

Compruebe estos detalles en el resultado del comando:

  • Detalles del nodo emparejado, como el tipo de despliegue, el estado, las rutas de señal activas y de respaldo.

  • Sonda de prevención de cerebro dividido, monitoreo de IP y estado de monitoreo de BFD.

  • Tabla de prefijos IP asociada.

Establecer comandos en todos los dispositivos

Firewall virtual vSRX (SRX-01)

Firewall virtual vSRX (SRX-02)

Enrutador 1

Enrutador 2

mostrar salida de configuración

Desde el modo de configuración, ingrese los comandos , y show interfaces para confirmar la show high availabilityshow security zonesconfiguración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración de este ejemplo para corregirla.

Firewall virtual vSRX (SRX-01)

Firewall virtual vSRX (SRX-02)