Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Sincronización de estado entre chasis para flujos de TDR y firewall de inspección de estado de larga duración (MS-MPC, MS-MIC) (versión 16.1 y posteriores)

Configuración de la redundancia MS-MPC y MS-MIC entre chasis para TDR y descripción general del firewall de inspección de estado (versión 16.1 y posteriores)

Nota:

Este tema se aplica a Junos OS versión 16.1 y superiores.

Los despliegues de TDR carrier-grade (CGN) y firewall con estado pueden usar una implementación de doble chasis para proporcionar una ruta de datos redundante y redundancia para componentes clave en el enrutador. Aunque se puede usar la alta disponibilidad intrachasis en un dispositivo de la serie MX mediante el empleo de las interfaces AMS, este método sólo trata localmente con PIC de servicio y errores completos de tarjetas MS-MPC o MS-MIC. Si por cualquier motivo el tráfico se cambia a un enrutador de reserva debido a algún otro fallo en el enrutador, se pierde el estado de sesión de las PIC de servicio. La alta disponibilidad entre chasis ofrece una solución más sólida al conservar el estado de sesión de TDR y los firewalls de estado de las PIC de servicios. Esta tecnología es un modelo primario-secundario, no un clúster activo-activo. El tráfico que deben atender las PIC de servicios configuradas para alta disponibilidad entre chasis solo fluye a través del dispositivo de la serie MX que actualmente es el principal del par.

Para configurar la redundancia de interchasis para TDR y firewall de estado, configure:

  1. Sincronización de estado, que replica el estado de la sesión desde las PIC de servicios del chasis principal al chasis de respaldo. Para obtener más información, consulte Descripción general de la sincronización de estado entre chasis para flujos de TDR y de firewall de inspección de estado de larga duración (MS-MPC, MS-MIC) (versión 16.1 y posteriores).

  2. El demonio de redundancia de servicio, que permite que el cambio de rol principal ocurra en función de un evento supervisado. La mayoría de los operadores no querrían emplear la sincronización con estado sin implementar también el demonio de redundancia de servicio. Para obtener más información, consulte Descripción general del demonio de redundancia de servicio

Sincronización de estado entre chasis para flujos de TDR y firewall de inspección de estado de larga duración (MS-MPC, MS-MIC) Descripción general (versión 16.1 y posteriores)

Nota:

Este tema se aplica a Junos OS versión 16.1 y superiores.

La sincronización de estado sincroniza las sesiones de larga duración entre el chasis de la serie MX principal y el de respaldo en el par de alta disponibilidad. De forma predeterminada, las sesiones de larga duración son sesiones de firewall, TDR e IDS con estado que han estado activas en la PIC de servicios durante 180 segundos, aunque puede configurarlo para que sea un valor mayor o menor. Las sesiones de firewall con estado, las sesiones de TDR y las sesiones de IDS son los tipos de sesión que se pueden sincronizar.

La alta disponibilidad entre chasis funciona con interfaces de servicio MS configuradas en tarjetas de interfaz MS-MIC o MS-MPC. Una unidad de interfaz ms distinta de la unidad 0 debe configurarse con la ip-address-owner service-plane opción.

Los siguientes tipos y sesiones de traducción de TDR admiten la sincronización con estado:

  • básico-nat44

  • dinámico NAT44

  • NAPT-44

  • napt-44 con mapeo independiente del punto de conexión (EIM) o filtros independientes del punto de conexión (EIF)

  • DNAT-44

  • dos veces NAT

  • estado-nat64

Se aplican las siguientes restricciones:

  • No se admite la replicación de la información de estado para las funciones de asignación de bloques de puerto (PBA), asignación independiente de punto de conexión (EIM) o filtros independientes de punto de conexión (EIF).

  • Cuando se configura un conjunto de servicios para firewall TDR o con estado que pertenece a una configuración de sincronización con estado, - las configuraciones de firewall con estado y TDR para el conjunto de servicios deben ser idénticas en ambos dispositivos de la serie MX.

  • Las sesiones de puerta de enlace de capa de aplicación (ALG) no admiten la sincronización con estado.

La figura 1 muestra la topología de alta disponibilidad entre chasis.

Figura 1: Topología Stateful Sync Topology de sincronización con estado

Configuración de la sincronización de estado entre chasis para flujos de TDR y firewall de inspección de estado de larga duración (MS-MPC, MS-MIC) (versión 16.1 y posteriores)

Nota:

Este tema se aplica a Junos OS versión 16.1 y superiores.

Para configurar la sincronización con estado Alta disponibilidad entre chasis para firewall con estado y NAPT44 en PIC de servicio MS-MIC o MS-MPC, realice los siguientes pasos de configuración en cada chasis del par de alta disponibilidad.

  1. Configure los servicios ms- interface.
    1. Especifique la dirección IPv4 de la tarjeta de servicios locales. El canal TCP utiliza esta dirección entre los pares de alta disponibilidad.

      Cuando configure el otro chasis, esta es la dirección que utilizará para el redundancy-peer ipaddressarchivo .

    2. Especifique la dirección IPv4 de la tarjeta de servicios remotos. El canal TCP utiliza esta dirección entre los pares de alta disponibilidad.

      Cuando configure el otro chasis, esta es la dirección que utilizará para el redundancy-local data-addressarchivo .

    3. Configure el tiempo que el flujo permanece activo para la replicación, en segundos.

    4. Configure una unidad distinta de 0 con la ip-address-owner service-plane opción.

    5. Para la unidad configurada con la ip-address-owner service-plane opción, asigne la dirección IPv4 de la tarjeta de servicios locales que configuró con la redundancy-local data-address opción.

    6. Configure las unidades de interfaz interior y exterior, que utiliza el conjunto de servicios de salto siguiente. Utilice números de unidad diferentes para las unidades interior y exterior, y no utilice 0 ni el número de unidad utilizado con la ip-address-owner service-plane opción.

  2. Configure el conjunto de servicios del próximo salto que contiene las reglas de TDR o las reglas de firewall con estado. El conjunto de servicios debe configurarse de forma idéntica en cada chasis del par de alta disponibilidad. Las reglas de TDR y las reglas de firewall con estado también deben configurarse de manera idéntica en cada chasis.
  3. Para facilitar la administración, le recomendamos que cree una instancia de enrutamiento especial con instance-type vrf para alojar el tráfico de sincronización de alta disponibilidad de alta disponibilidad entre el par de alta disponibilidad de la serie MX. A continuación, especifique el nombre de la instancia de enrutamiento especial que se aplicará al tráfico de sincronización de alta disponibilidad entre el par de alta disponibilidad.
  4. Repita estos pasos para el otro chasis del par de alta disponibilidad.

Ejemplo: Sincronización de estado entre chasis para flujos de TDR y firewall de inspección de estado de larga duración (MS-MIC, MS-MPC) (versión 16.1 y posteriores)

En este ejemplo, se muestra cómo configurar la alta disponibilidad entre chasis para servicios TDR.

Requisitos

En este ejemplo, se utilizan los siguientes componentes de hardware y software:

  • Dos enrutadores MX480 con tarjetas de línea MS-MPC

  • Junos OS versión 16.1 o posterior

Descripción general

Dos enrutadores de la serie MX están configurados de manera idéntica para facilitar la tolerancia a fallos de estado para servicios TDR en caso de que falle un chasis.

Configuración

Para configurar la alta disponibilidad entre chasis para este ejemplo, realice estas tareas:

Configuración rápida de CLI

Para configurar rápidamente este ejemplo en los enrutadores, copie los siguientes comandos y péguelos en la ventana terminal del enrutador después de eliminar los saltos de línea y sustituirlos por información de interfaz específica de su sitio.

Nota:

La siguiente configuración es para el chasis 1.

Nota:

La siguiente configuración es para el chasis 2. La información de TDR y del conjunto de servicios debe ser idéntica para los chasis 1 y 2.

Configuración de interfaces para el chasis 1

Procedimiento paso a paso

Las interfaces para cada uno de los pares de enrutadores con alta disponibilidad se configuran de forma idéntica, con la excepción de las siguientes opciones de PIC de servicio:

  • El redundancy-options redundancy-peer ipaddress address debe ser diferente en cada chasis y debe apuntar al en el redundancy-options redundancy-local data-address data-address chasis par.

  • El unit unit-number family inet address address de una unidad distinta de 0 que contenga la ip-address-owner service-plane opción debe ser diferente en cada chasis.

Para configurar interfaces:

  1. Configure la PIC de servicio redundante en el chasis 1.

  2. Configure las interfaces para el chasis 1 que se utilizan como vínculos de interchasis para el tráfico de sincronización.

  3. Configure las interfaces restantes según sea necesario.

Resultados

Configurar la información de enrutamiento para el tráfico de sincronización con alta disponibilidad entre enrutadores de la serie MX para el chasis 1

Procedimiento paso a paso

En este ejemplo, no se incluye una configuración de enrutamiento detallada. Se requiere una instancia de enrutamiento para el tráfico de sincronización de alta disponibilidad entre el chasis de la siguiente manera:

Para configurar las instancias de enrutamiento para el chasis 1:

  1. Especifique una declaración de política ficticia. Se hace referencia a esta instrucción en la configuración de la instancia de enrutamiento.

  2. Especifique las opciones para la instancia de enrutamiento.

  3. Especifique el tráfico de salto siguiente al que se aplica el conjunto de servicios.

Resultados

Configuración de TDR para chasis 1

Procedimiento paso a paso

Configure TDR de forma idéntica en ambos enrutadores.

Para configurar TDR:

  1. Especifique la información de reglas y grupos de TDR.

Resultados

Configuración del conjunto de servicios

Procedimiento paso a paso

Configure el conjunto de servicios de forma idéntica en ambos enrutadores. Para configurar el conjunto de servicios:

  1. (Opcional) Los conjuntos de servicios se replican de forma predeterminada. Para excluir un conjunto de servicios de la replicación mediante la siguiente opción.

  2. Configure las referencias a las reglas de TDR para el conjunto de servicios.

  3. Configure la interfaz de servicio del próximo salto en la MS-PIC.

  4. Configure las opciones de registro deseadas.

Resultados

Configuración de interfaces para el chasis 2

Procedimiento paso a paso

Las interfaces para cada uno de los pares de enrutadores con alta disponibilidad se configuran de forma idéntica, con la excepción de las siguientes opciones de PIC de servicio:

  • redundancy-options redundancy-peer ipaddress address

  • unit unit-number family inet address address de una unidad distinta de 0 que contenga la ip-address-owner service-plane opción

  1. Configure la PIC de servicio redundante en el chasis 2.

    Apunta redundancy-peer ipaddress a la dirección de la unidad (unidad 10) en ms-4/0/0 en el chasis en el chasis 1 que contiene la ip-address-owner service-plane instrucción.

  2. Configure las interfaces para el chasis 2 que se utilizan como vínculos de interchasis para el tráfico de sincronización

  3. Configure las interfaces restantes para el chasis 2 según sea necesario.

Resultados

Configurar la información de enrutamiento para el tráfico de sincronización de alta disponibilidad (HA) entre enrutadores de la serie MX para el chasis 2

Procedimiento paso a paso

En este ejemplo, no se incluye una configuración de enrutamiento detallada. Se requiere una instancia de enrutamiento para el tráfico de sincronización de alta disponibilidad entre los dos chasis y se incluye aquí.

  • Configure las instancias de enrutamiento para el chasis 2.

    Nota:

    Los siguientes pasos de configuración son idénticos a los que se muestran para el chasis 1.

    • Configuración de TDR

    • Configuración del conjunto de servicios

Resultados