Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Alta disponibilidad de múltiples nodos de cuatro y tres nodos

Obtenga más información sobre la solución de alta disponibilidad multinodo de cuatro y tres nodos.

Para obtener una lista de las funciones compatibles con las diferentes plataformas y versiones de software, consulte el Explorador de características.

La función de alta disponibilidad multinodo de cuatro nodos de Junos OS ofrece una protección sólida contra las interrupciones del servicio. La infraestructura existente de MNHA admite la redundancia con dos firewalls que funcionan como un par. MNHA de cuatro nodos Mejora las capacidades de redundancia y tolerancia a fallos al admitir redundancia adicional entre dos pares de dispositivos MNHA en todos los dominios. Es decir, si un par de dispositivos falla o se desconecta, el otro par se hará cargo automáticamente de los servicios proporcionados por el par fallido. Los dos pares de dispositivos se pueden ubicar en diferentes lugares, como centros de datos separados, lo que garantiza que los servicios permanezcan operativos incluso si una ubicación experimenta problemas.

Características de MNHA de cuatro nodos:

  • Soporte SRG0: Soporte MNHA de cuatro nodos SRG0, que es adecuado para servicios sin estados de plano de control, como firewall y TDR. Los estados del plano de control hacen referencia a la información necesaria para gestionar y controlar las operaciones de red.
  • Limitaciones de SRG1+: MNHA de cuatro nodos actualmente no admite servicios SRG1+, que implican estados de plano de control, como VPN IPsec.
  • Modos de funcionamiento: MNHA de cuatro nodos solo admite el modo de enrutamiento de MNHA. No incluirá soporte para el modo de conmutación, el modo híbrido ni el modo de nube, que son configuraciones operativas diferentes para manejar el tráfico de red y la redundancia.
  • Limitaciones de enrutamiento: La infraestructura MNHA de cuatro nodos no admite el enrutamiento asimétrico dentro del mismo dominio o entre dos dominios. Por lo tanto, los enrutadores externos deben enviar paquetes del mismo flujo bidireccional al mismo nodo de manera coherente.

Beneficios de la MNHA de cuatro nodos:

  • Proporciona una continuidad de servicio mejorada. Permite una tolerancia a fallos sin problemas de los servicios en todos los nodos, lo que garantiza un tiempo de actividad ininterrumpido para funciones de red críticas, como firewalls y TDR, sin comprometer los estados del plano de control.

  • Admite alta disponibilidad en centros de datos distribuidos geográficamente, lo que proporciona resistencia contra interrupciones localizadas.

Escenario de despliegue

La configuración de MNHA de cuatro nodos implica cuatro firewalls de Junos idénticos, todos con las mismas configuraciones de hardware. Estos dispositivos están organizados en dos dominios MNHA, cada uno de los cuales contiene dos firewalls.

Figura 1: Alta disponibilidad Four-Node Multinode High Availability multinodo de cuatro nodos

En la topología:

  • El dominio 1 consta de dos firewalls: node1.1 (nodo 1 del dominio 1) y node1.2 (nodo 2 del dominio 1).
  • El dominio 2 consta de dos firewalls: node2.1 (nodo 1 del dominio 2) y node2.2 (nodo 2 del dominio 2).

Dentro de cada dominio, los dos nodos se comunican a través de un vínculo de interchasis (ICL), que es una conexión directa que permite una comunicación rápida y eficiente. En los dos dominios, los nodos se comunican a través de un vínculo entre dominios (IDL). Tanto ICL como IDL son vínculos lógicos que pueden funcionar a través de interfaces dedicadas o de tráfico en banda. Tanto ICL como IDL se pueden enrutar y usar el cifrado IPsec.

IDL es un vínculo enrutable de capa tres que permite la comunicación entre nodos en diferentes dominios. Cada IDL se configura en una interfaz de un nodo y forma parte de una instancia de enrutamiento privada. Esta configuración garantiza que solo los paquetes de comunicación interna entre los nodos de MNHA en todos los dominios puedan atravesar estos enlaces, manteniendo la seguridad y la integridad.

Los cuatro nodos están conectados a enrutadores externos de capa tres, los cuales manejan el tráfico de redes públicas y privadas. Esta configuración permite a los firewalls administrar el tráfico de red de manera eficiente.

Para configurar el MNHA de cuatro nodos, recomendamos primero establecer pares de MNHA dentro de cada dominio conectando dos nodos a través de ICL. Luego, conecte estos pares (de diferentes dominios) a través de IDL para completar la estructura completa de MNHA.

Cómo funciona la alta disponibilidad de cuatro nodos y múltiples nodos

La arquitectura de cuatro nodos de MNHA está estructurada en dos dominios, cada uno de los cuales consta de dos nodos. Esta configuración permite la redundancia en dos niveles: dentro de un dominio y entre dominios.

  • Redundancia dentro del dominio:

    • Cada dominio tiene dos nodos pares que se respaldan entre sí. Si un nodo del dominio falla o está fuera de servicio, el otro nodo asume sus responsabilidades.
    • Los nodos dentro de un dominio pueden funcionar en dos modos:
      • Modo de copia de seguridad activa: un nodo está activo, manejando todas las tareas, mientras que el otro está en espera, listo para tomar el control si el nodo activo falla.
      • Modo activo-activo: ambos nodos manejan tareas de forma activa, comparten la carga y proporcionan capacidades de tolerancia a fallos inmediatas.
  • Redundancia entre dominios:

    • Los nodos de un dominio están respaldados por nodos del otro dominio. Si todos los nodos de un dominio fallan, los nodos del otro dominio se hacen cargo de los servicios.
    • Esta redundancia también admite los modos activo-backup y activo-activo, similar a la redundancia dentro del dominio.
  • Comunicación y sincronización:

    • ICL: Este es el vínculo de comunicación entre los dos nodos dentro del mismo dominio. Les permite sincronizar sus estados y mantenerse actualizados sobre su estado.
    • IDL: Este enlace recién introducido facilita la comunicación entre nodos de diferentes dominios, lo que les permite sincronizar estados y compartir información de estado.
  • Sincronización de estado:

    • Cada nodo sincroniza sus estados con su par en el mismo dominio a través de la ICL.
    • El nodo también sincroniza estados con uno de los nodos del otro dominio a través de IDL.
    • Cuando un nodo recibe información de estado de otro dominio a través de IDL, retransmite esta información a su nodo par en el mismo dominio a través de ICL.

      Ejemplo: En una configuración mostrada en la topología incluye cuatro nodos etiquetados como nodo 1.1, nodo 1.2, nodo 2.1 y nodo 2.2.

      • El nodo 1.1 sincroniza su estado con el nodo 1.2 a través de ICL dentro del dominio local.
      • El nodo 1.1 también se sincroniza con el nodo 2.1 en el dominio remoto a través de IDL.
      • El nodo 2.1, al recibir este estado, lo reenvía al nodo 2.2 en el mismo dominio a través de ICL.

Sincronización en frío en MNHA de cuatro nodos

La sincronización en frío de estados es un mecanismo utilizado en una red de nodos interconectados para garantizar que todos los nodos tengan una réplica de estados actualizada y coherente. Cuando todos los nodos se inician, los nodos sincronizan estados dentro de su dominio y, a continuación, proceden a la sincronización entre dominios. Si un nodo se reinicia, primero sincronizará sus estados con un nodo vecino en el mismo dominio y, a continuación, continuará sincronizando con los nodos de dominios remotos para asegurarse de que tiene todos los estados necesarios.

Las siguientes secuencias están involucradas en el proceso de sincronización en frío en una configuración de MNHA:

  1. Iniciación de sincronización en frío:

    La sincronización en frío se inicia cuando un nodo necesita crear o actualizar su réplica de estados de sus nodos vecinos en los siguientes escenarios:

    • Un nodo se inicia y se conecta a otros nodos.
    • Un nodo se vuelve a conectar con su nodo par en el mismo dominio después de una desconexión temporal (solapa de ICL).
    • Un nodo se vuelve a conectar con su nodo par en un dominio remoto después de una desconexión temporal (solapa de IDL).
  2. Proceso de sincronización en frío:

    • Los nodos se identifican por ID de dominio e ID de nodo. El nodo con el ID más bajo iniciará la sincronización en frío solicitando estados al nodo con el ID más alto.
    • Los estados incluyen los estados activos y los estados recibidos de dominios remotos.
      • Dentro del mismo dominio: los nodos intercambian estados entre sí a través de ICL en función de sus ID de nodo. El nodo con el ID inferior solicita estados primero.
      • En diferentes dominios: después de completar la sincronización en frío dentro del mismo dominio, los nodos comienzan a sincronizarse entre dominios a través de IDL.

El proceso garantiza que todos los nodos tengan finalmente un conjunto completo y coherente de estados.

Actualización de software en una configuración de MNHA de cuatro nodos

Siga estos pasos para actualizar el software en un MNHA de cuatro nodos

  1. Asegúrese de que su configuración de alta disponibilidad multinodo sea correcta, funcional y que el vínculo de interchasis (ICL) esté activo. Este paso es necesario para asegurarse de que otro nodo dentro del mismo dominio esté listo para asumir las responsabilidades del nodo que se está actualizando.
  2. Desconecte el vínculo entre dominios (IDL) para aislar el nodo del resto de la red, y así evitar posibles interrupciones durante la actualización.

  3. Inicie el proceso de actualización de software en el nodo de copia de seguridad (nodo 1.2) del dominio 1 y confirme la configuración utilizando la set chassis high-availability software-upgrade instrucción.
  4. Confirme que el otro dispositivo (nodo 1.1) esté en una función activa y funcione normalmente.
  5. Instale el software Junos OS en el nodo 1.2 y reinicie para aplicar las actualizaciones.
  6. Reinicie el dispositivo con el comando o request vmhost reboot (según su plataforma) después de una request system reboot instalación exitosa.
  7. Compruebe que el nodo esté ejecutando la versión de software correcta después del reinicio con el show version command..
  8. Compruebe el estado de la alta disponibilidad del multinodo en el dispositivo.
  9. Elimine la instrucción en el software-upgrade nodo 1.2 y confirme la configuración. Este paso permite que el sistema vuelva a su modo de funcionamiento normal.
  10. Restablezca el vínculo entre dominios para reintegrar el nodo actualizado en la red.
  11. Repita los pasos para el siguiente nodo (nodo 1.1) dentro del mismo dominio, asegurándose de que cada nodo se actualice secuencialmente para mantener la estabilidad de la red.
  12. Después de completar las actualizaciones en el dominio actual, pase a otro dominio (dominio 2) y siga el mismo procedimiento para garantizar un proceso de actualización coherente y ordenado en toda la red.

Consideraciones sobre licencias y topología

Una configuración de MNHA de cuatro nodos requiere una licencia de función MNHA específica de cuatro nodos. Si falta la licencia, aparece la siguiente advertencia durante la confirmación y en syslog:

License needed for the feature 4-node MNHA.

Las licencias son únicas para cada firewall y no se pueden compartir entre los nodos en una configuración de alta disponibilidad multinodo. Asegúrese también de usar licencias idénticas para las capacidades de capa 7, como AppID, DPI y Seguridad de contenido, en los cuatro firewalls. Si los cuatro firewalls no tienen un conjunto idéntico de licencias, el sistema no está listo para la implementación.

Requisitos de configuración de MNHA de cuatro nodos

En una configuración de red de alta disponibilidad multinodo (MNHA), garantizar que las sesiones permanezcan consistentes en múltiples nodos es crucial para mantener operaciones de red sin interrupciones y capacidades de tolerancia a fallos. Anteriormente, existía el requisito de que todos los nodos dentro de una configuración de MNHA tuvieran que usar los mismos nombres de interfaz de entrada y salida, nombres de zona y nombres de política para una sesión determinada. Este requisito podría ser difícil de cumplir, especialmente en una configuración MNHA de cuatro nodos, ya que requiere una administración meticulosa de la configuración en todos los nodos.

El MNHA de cuatro nodos relaja algunas de estas restricciones. Específicamente, elimina la necesidad de que las interfaces de entrada y salida tengan los mismos nombres en todos los nodos dentro del dominio de MNHA. Este cambio significa que, mientras que anteriormente la misma sesión en diferentes nodos tenía que usar interfaces con nombres idénticos (como ge-0/0/0 en todos los nodos), la nueva configuración permite que estas interfaces tengan nombres diferentes en cada nodo.

Ejemplo: Una sesión en el nodo 1.1 tiene una interfaz de entrada ge-0/0/0 y una interfaz de salida ge-0/0/1, cuando la misma sesión está activa en el nodo 2.1 puede tener una interfaz de entrada ge-0/0/2 y una interfaz de salida ge-0/0/3. Pero, ge-0/0/0 y ge-0/0/2 deben estar en la misma zona, y de manera similar ge-0/0/1 y ge-0/0/3 deben estar en la misma zona.

Debe cumplir los siguientes requisitos para garantizar un manejo de sesiones seguro y confiable

  1. Coherencia de zonas: las interfaces utilizadas para la misma sesión en diferentes nodos deben pertenecer a la misma zona (como se describió en la sección anterior).

  2. Coherencia de las políticas: las políticas aplicadas a estas zonas deben seguir siendo coherentes en todos los nodos. Esta configuración garantiza que los comportamientos de seguridad y enrutamiento sigan siendo los mismos, incluso si las interfaces físicas difieren.

  3. Coherencia de instancias de enrutamiento/VRF: Del mismo modo, los nombres de VR deben permanecer iguales en todos los nodos para garantizar un comportamiento de enrutamiento coherente.

Descripción general de la configuración

Los siguientes fragmentos de configuración describen los pasos de alto nivel necesarios para configurar un sistema MNHA de cuatro nodos

  1. Configuración del dominio local y del ID del nodo:
    • Establezca el ID y el tamaño del dominio local:

      • domain-id: identificador único para el dominio local (ya sea 1 o 2).
      • size: Número de nodos en el dominio (1 o 2). Para una MNHA de cuatro nodos, el tamaño del dominio es 2.
    • Establezca el ID del nodo local:

      local-node-id: identificador único para el nodo local dentro de su dominio (del 1 al 10).

  2. Configuración del vínculo entre chasis (ICL):

    Esta configuración sirve para conectar el nodo local a un nodo par dentro del mismo dominio.

    • Establecer IP de nodo local:

  3. Configuración de nodos pares:

  4. Configuración de vínculo entre dominios (IDL): esta configuración sirve para conectar nodos de diferentes dominios.
  5. Configuración del grupo de redundancia de servicio (SRG0):
    • Establezca el nodo par en el mismo dominio (del 1 al 10):

    • Establezca el nodo par en un dominio diferente:

      Nota: Asegúrese de que se cumplan los siguientes criterios:
      • Cada ID de dominio debe ser único y el ID solo puede ser 1 o 2.
      • Los ID de nodo son únicos dentro del mismo dominio.
      • La infraestructura de MNHA admite configuraciones de cuatro nodos para SRG0 solo si se configura a peer-domain-id . Sin él, la configuración admite una configuración de 2 nodos.
      • Reinicie el dispositivo una vez que configure el ID de dominio local, el ID de nodo local, el ID de dominio par, el ID de nodo par y el tamaño de dominio.

      Use los comandos como show chassis high-availability information y show chassis high-availability peer-info para comprobar si la configuración funciona según lo esperado.

Cifrado de vínculo entre dominios (IDL)

La alta disponibilidad multinodo (MNHA) de cuatro nodos con enlace entre dominios (IDL) mejora la alta disponibilidad al extenderla a todos los dominios del centro de datos. IDL facilita la comunicación entre nodos de diferentes dominios, lo que permite a los nodos sincronizar estados y compartir información de estado.

IDL es un vínculo IP lógico y se establece mediante direcciones IP que se pueden enrutar en la red.

Los nodos de los dominios utilizan IDL para sincronizar los estados del plano de control y del plano de datos entre ellos. La comunicación IDL podría pasar por una red compartida o no confiable, y los paquetes enviados a través de la IDL podrían atravesar una ruta que no siempre es de confianza. Por lo tanto, debe proteger los paquetes que atraviesan la IDL cifrando el tráfico mediante los estándares IPsec.

IPsec protege el tráfico mediante el establecimiento de un túnel de cifrado para la IDL. Cuando se aplica el cifrado de vínculo de alta disponibilidad, el tráfico de alta disponibilidad fluye entre los nodos a través de los dominios solo a través del túnel seguro y cifrado. Sin el cifrado del vínculo de alta disponibilidad, es posible que la comunicación entre los nodos no sea segura.

IDL admite IKEv2 y una implementación Multi-SA personalizada para intercambiar datos cifrados de forma segura entre dominios a través de VPN IPsec. El sistema admite cifrado AES-GCM-256 robusto y autenticación PSK y PKI, lo que garantiza comunicaciones seguras entre dominios.

Descripción general de la configuración

Para cifrar el vínculo de alta disponibilidad para la ICL:

  • Instale el paquete IKE de Junos en su firewall mediante el siguiente comando:
  • Configure un perfil de VPN para el tráfico de alta disponibilidad y aplique el perfil para ambos nodos. El túnel IPsec negociado entre los firewalls utiliza el protocolo IKEv2.
  • Asegúrese de haber incluido la instrucción ha-link-encryption en la configuración de VPN IPsec. Ejemplo:
  • Verifique los detalles mediante el user@host> show security ipsec statistics ha-link-encryption comando para mostrar el tipo de túnel (ICL o IDL).

Se recomienda la siguiente configuración para una IDL:

  • Utilice puertos y redes que tengan menos probabilidades de saturarse.
  • No debe usar los puertos de alta disponibilidad dedicados (puertos de control y estructura, si están disponibles en el firewall).
  • Puede usar un puerto Ethernet de ingresos en los firewalls para configurar una conexión IDL. Asegúrese de separar el tráfico de tránsito en las interfaces de ingresos del tráfico de alta disponibilidad (HA).

Compatibilidad con VPN IPsec en implementaciones de alta disponibilidad de cuatro nodos y múltiples nodos

La alta disponibilidad multinodo (MNHA) de cuatro nodos ahora admite SRG 1+ dentro de cada dominio y agrega túneles IPsec locales de dominio. En una configuración de MNHA de cuatro nodos que se divide en dos dominios, cada túnel VPN de IPsec es local para su dominio. Este diseño permite que un par remoto configure túneles redundantes independientes para cada dominio, de modo que la tolerancia a fallos permanezca dentro de ese dominio en lugar de afectar a toda la configuración.

En la siguiente ilustración se muestran los túneles VPN de IPsec en una configuración de MNHA de cuatro nodos.

Figura 2: Túnel VPN IPsec de dominio local en una alta disponibilidad Domain-Local IPsec VPN Tunnel in a Four-Node Multinode High Availability de múltiples nodos de cuatro nodos

Como se muestra en la topología, un par VPN establece un túnel IPsec por dominio. Por ejemplo, el túnel T1 termina en el dominio 1 y se sincroniza con el nodo de respaldo dentro del dominio 1, mientras que el túnel T2 termina en el dominio 2 y se sincroniza dentro del dominio 2.

El dispositivo par mantiene un único túnel hacia cada dominio. La línea de puntos representa el túnel IPsec de respaldo, que se utiliza durante la tolerancia a fallos dentro del mismo dominio. No hay uso compartido de estado de túnel entre dominios.

Nota:
  • El túnel termina en el nodo activo.

  • El túnel IPsec y el estado de SA se sincronizan en la ICL, pero no en la IDL.
  • Se puede usar un circuito cerrado común por dominio (y anunciarlo mediante enrutamiento dinámico, por ejemplo: BGP u OSPF) desde cada nodo al enrutador ascendente para terminar el túnel.

Dentro de un dominio, el nodo activo establece las SA de IKE y las SA secundarias con el par y sincroniza el estado del plano de control del túnel solo con el nodo de respaldo del mismo dominio. Los nodos en espera de otros dominios no reciben ni procesan el estado de los túneles de los que no pueden asumir la propiedad. Si se produce un error en un dominio, el nodo de respaldo de ese dominio toma el control mediante el estado de túnel sincronizado localmente.

De forma predeterminada, cuando se configuran varios dominios, los túneles VPN de IPsec utilizan el ámbito local del dominio y su estado solo se replica en los nodos de respaldo del mismo dominio. Este diseño permite que un par remoto mantenga túneles independientes por dominio y garantiza un comportamiento predecible de tolerancia a fallos por dominio.

Alta disponibilidad de tres nodos y múltiples nodos

La configuración de MNHA de tres nodos implica tres firewalls de Junos idénticos, todos con las mismas configuraciones de hardware. Estos dispositivos están organizados en dos dominios de MNHA, con un dominio que contiene dos firewalls y otro dominio que contiene un firewall.

Figura 3: Alta disponibilidad Three-Node Multinode High Availability multinodo de tres nodos

En una configuración de MNHA de tres nodos, el nodo 1.1 y el nodo 1.2 pertenecen al dominio 1, mientras que el nodo 2.1 está en el dominio 2. Para una configuración de MNHA de cuatro nodos, cada nodo está equipado con un vínculo entre clústeres (ICL) y un vínculo entre dominios (IDL). En una configuración de MNHA de tres nodos, los dos nodos del dominio 1 tienen cada uno una ICL y una IDL, mientras que el nodo del dominio 2 tiene dos IDL y ninguna ICL.

sincronización de estado

  • En el dominio 1, el nodo 1.1 sincroniza sus estados con su par (nodo 1.2) a través de ICL.
  • El nodo 1.1 también sincroniza los estados con el nodo 2.1 en el otro dominio a través de IDL.
  • El nodo 2.1 sincroniza los estados con el nodo 1.1 y el nodo 1.2 a través de IDL.
  • Cuando un nodo recibe información de estado de otro dominio a través de IDL, no transmite esta información a su nodo par dentro del mismo dominio a través de ICL. Este enfoque evita la duplicación innecesaria de la transmisión de datos dentro del dominio.

En caso de una sola falla de IDL, específicamente, si el vínculo directo entre el nodo 1.1 y el nodo 2.1 está inactivo, se emplea el enrutamiento para mantener la conectividad. El nodo 1.1 aún puede comunicarse con el nodo 2.1 mediante una ruta predefinida a través del nodo 1.2. Este enrutamiento garantiza que el IDL entre el nodo 1.1 y el nodo 2.1 permanezca operativo, lo que elimina la necesidad de reenviar paquetes de IDL a pares ICL, ya sea para procesos de sincronización en caliente o en frío.

Descripción general de la configuración de MNHA de tres nodos

En una configuración de alta disponibilidad multinodo (MNHA) de tres nodos, los dispositivos se dividen en dos dominios: un dominio aloja dos firewalls y el otro aloja un único firewall. El siguiente fragmento de configuración demuestra cómo configurar MNHA para el dominio con un solo nodo, centrándose en la configuración de nodos locales y pares. Tenga en cuenta que la configuración del vínculo entre chasis (ICL) no es necesaria para un dominio de nodo único. La configuración para el otro dominio (dominio con dos nodos) es similar a la configuración para un dominio MNHA de cuatro nodos.

  1. Configure el ID local, el ID de dominio local y el tamaño del dominio.

    El tamaño de dominio 1 indica un dominio que incluye solo un nodo en un MNHA de tres nodos.

  2. Configure el nodo par.
  3. Configure IDL para el nodo par 1.
  4. Configure IDL para el nodo par 2.
  5. Configure el grupo de redundancia de servicio.

Use los comandos como show chassis high-availability information y show chassis high-availability peer-info para comprobar si la configuración funciona según lo esperado.

Tabla de historial de cambios

La compatibilidad de la función depende de la plataforma y la versión que utilice. Utilice el Explorador de características para determinar si una característica es compatible con su plataforma.

Lanzamiento
Descripción
26.2R1
Compatibilidad con VPN IPsec en implementaciones de alta disponibilidad multinodo de cuatro nodos
25.4R1
Soporte para alta disponibilidad de múltiples nodos de cuatro y tres nodos