Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Sincronización de estado entre chasis para NAT de larga duración y flujos de firewall con estado (MS-MPC, MS-MIC) (versión 16.1 y posteriores)

Descripción general de la configuración de redundancia entre chasis de MS-MPC y MS-MIC para NAT y firewall de estado (versión 16.1 y posteriores)

Nota:

Este tema se aplica a Junos OS versión 16.1 y versiones posteriores. (Para Junos OS versión 15.1 y anteriores, consulte Alta disponibilidad entre chasis para MS-MIC y MS-MPC (versión 15.1 y anteriores)).

Las implementaciones de NAT de grado de operador (CGN) y firewall con estado pueden usar una implementación de doble chasis para proporcionar una ruta de datos redundante y redundancia para componentes clave en el enrutador. Aunque la alta disponibilidad dentro del chasis se puede usar en un dispositivo de la serie MX empleando las interfaces AMS, este método solo se ocupa localmente de la PIC de servicio y de los errores completos de la tarjeta MS-MPC o MS-MIC. Si, por algún motivo, el tráfico se cambia a un enrutador de reserva debido a algún otro error en el enrutador, se pierde el estado de sesión de las PIC de servicio. La alta disponibilidad entre chasis ofrece una solución más sólida al conservar el estado de sesión de NAT y los firewalls con estado de las PIC de servicios. Esta tecnología es un modelo primario-secundario, no un clúster activo-activo. El tráfico al que van a atender las PIC de servicios configuradas para alta disponibilidad entre chasis solo fluye a través del dispositivo serie MX que es actualmente el principal del par.

Para configurar la redundancia entre chasis para NAT y firewall de estado, configure:

  1. Sincronización de estado, que replica el estado de sesión de las PIC de servicios del chasis principal al chasis de reserva. Para obtener más información, consulte Descripción general de la sincronización de estado entre chasis para TDR de larga duración y flujos de firewall con estado (MS-MPC, MS-MIC) (versión 16.1 y posteriores).

  2. El demonio de redundancia de servicio, que permite que se produzca un cambio de rol principal en función de un evento supervisado. La mayoría de los operadores no querrían emplear la sincronización de estado sin implementar también el demonio de redundancia de servicio. Para obtener más información, vea Información general sobre el demonio de redundancia de servicio

Descripción general de la sincronización de estado entre chasis para NAT de larga duración y flujos de firewall con estado (MS-MPC, MS-MIC) (versión 16.1 y posteriores)

Nota:

Este tema se aplica a Junos OS versión 16.1 y versiones posteriores. (Para Junos OS versión 15.1 y anteriores, consulte Alta disponibilidad entre chasis para MS-MIC y MS-MPC (versión 15.1 y anteriores)).

La sincronización de estado sincroniza las sesiones de larga duración entre el chasis principal y el de respaldo de la serie MX en el par de alta disponibilidad. De forma predeterminada, las sesiones de larga duración son sesiones de firewall, NAT e IDS con estado que han estado activas en la PIC de servicios durante 180 segundos, aunque puede configurarla para que tenga un valor mayor o menor. Las sesiones de firewall con estado, las sesiones NAT y las sesiones IDS son los tipos de sesión que se pueden sincronizar.

La alta disponibilidad entre chasis funciona con interfaces de servicio de ms configuradas en tarjetas de interfaz MS-MIC o MS-MPC. Una unidad de interfaz ms distinta de la unidad 0 debe configurarse con la ip-address-owner service-plane opción.

Los siguientes tipos y sesiones de traducción NAT admiten la sincronización de estado:

  • BASIC-NAT44

  • dynamic-nat44

  • NAPT-44

  • napt-44 con mapeo independiente del punto final (EIM) o filtros independientes del punto final (EIF)

  • DNA-44

  • dos veces NAT

  • stateful-nat64

Se aplican las siguientes restricciones:

  • No se admite la replicación de información de estado para las características de asignación de bloques de puertos (PBA), asignación independiente de puntos de conexión (EIM) o filtros independientes de puntos de conexión (EIF).

  • Al configurar un conjunto de servicios para NAT o firewall con estado que pertenece a una configuración de sincronización con estado, las configuraciones de NAT y firewall con estado para el conjunto de servicios deben ser idénticas en ambos dispositivos de la serie MX.

  • Las sesiones de puerta de enlace de capa de aplicación (ALG) no admiten la sincronización de estado.

La figura 1 muestra la topología de alta disponibilidad entre chasis.

Figura 1: Topología Stateful Sync Topology de sincronización con estado

Configuración de la sincronización de estado entre chasis para NAT de larga duración y flujos de firewall con estado (MS-MPC, MS-MIC) (versión 16.1 y posteriores)

Nota:

Este tema se aplica a Junos OS versión 16.1 y versiones posteriores. (Para Junos OS versión 15.1 y anteriores, consulte Alta disponibilidad entre chasis para MS-MIC y MS-MPC (versión 15.1 y anteriores)).

Para configurar la sincronización con estado entre chasis de alta disponibilidad para firewall con estado y NAPT44 en PIC de servicio MS-MIC o MS-MPC, realice los siguientes pasos de configuración en cada chasis del par de alta disponibilidad.

  1. Configure la interfaz ms- de servicios.
    1. Especifique la dirección IPv4 de la tarjeta de servicios locales. Esta dirección es utilizada por el canal TCP entre los pares de alta disponibilidad.

      Cuando configure el otro chasis, ésta es la dirección que utiliza para el redundancy-peer ipaddressarchivo .

    2. Especifique la dirección IPv4 de la tarjeta de servicios remotos. Esta dirección es utilizada por el canal TCP entre los pares de alta disponibilidad.

      Cuando configure el otro chasis, ésta es la dirección que utiliza para el redundancy-local data-addressarchivo .

    3. Configure el tiempo que el flujo permanece activo para la replicación, en segundos.

    4. Configure una unidad distinta de 0 con la ip-address-owner service-plane opción.

    5. Para la unidad configurada con la opción, asigne la dirección IPv4 de la tarjeta de servicios locales que configuró con la ip-address-owner service-plane redundancy-local data-address opción.

    6. Configure las unidades de interfaz interior y exterior, que utiliza el conjunto de servicios del próximo salto. Utilice números de unidad diferentes para las unidades interiores y exteriores, y no utilice 0 ni el número de unidad utilizado con la ip-address-owner service-plane opción.

  2. Configure el conjunto de servicios del próximo salto que contiene las reglas NAT o las reglas de firewall con estado. El conjunto de servicios debe configurarse de forma idéntica en cada chasis del par de alta disponibilidad. Las reglas NAT y las reglas de firewall con estado también deben configurarse de forma idéntica en cada chasis.
  3. Para facilitar la administración, le recomendamos que cree una instancia de enrutamiento especial para instance-type vrf alojar el tráfico de sincronización de alta disponibilidad de alta disponibilidad de la serie MX. A continuación, especifique el nombre de la instancia de enrutamiento especial que se aplicará al tráfico de sincronización de alta disponibilidad entre el par de alta disponibilidad.
  4. Repita estos pasos para el otro chasis del par de alta disponibilidad.

Ejemplo: sincronización de estado entre chasis para NAT de larga duración y flujos de firewall con estado (MS-MIC, MS-MPC) (versión 16.1 y posteriores)

En este ejemplo se muestra cómo configurar la alta disponibilidad entre chasis para servicios NAT.

Requisitos

En este ejemplo se utilizan los siguientes componentes de hardware y software:

  • Dos enrutadores MX480 con tarjetas de línea MS-MPC

  • Junos OS versión 16.1 o posterior

Visión general

Dos enrutadores de la serie MX están configurados de manera idéntica para facilitar la conmutación por error con estado para los servicios NAT en caso de que se produzca una falla en el chasis.

Configuración

Para configurar la alta disponibilidad entre chasis para este ejemplo, realice estas tareas:

Configuración rápida de CLI

Para configurar rápidamente este ejemplo en los enrutadores, copie los siguientes comandos y péguelos en la ventana terminal del enrutador después de eliminar los saltos de línea y sustituir la información de interfaz específica de su sitio.

Nota:

La siguiente configuración es para el chasis 1.

Nota:

La siguiente configuración es para el chasis 2. La información de NAT y del conjunto de servicios debe ser idéntica para los chasis 1 y 2.

Configuración de interfaces para el chasis 1

Procedimiento paso a paso

Las interfaces para cada par de enrutadores de alta disponibilidad están configuradas de forma idéntica, con la excepción de las siguientes opciones de PIC de servicio:

  • El redundancy-options redundancy-peer ipaddress address debe ser diferente en cada chasis y debe apuntar al redundancy-options redundancy-local data-address data-address en el chasis par.

  • El unit unit-number family inet address address de una unidad, distinto de 0, que contenga la ip-address-owner service-plane opción debe ser diferente en cada chasis.

Para configurar interfaces:

  1. Configure la PIC de servicio redundante en el chasis 1.

  2. Configure las interfaces para el chasis 1 que se utilizan como vínculos entre chasis para el tráfico de sincronización.

  3. Configure las interfaces restantes según sea necesario.

Resultados

Configurar la información de enrutamiento para el tráfico de sincronización de alta disponibilidad entre enrutadores de la serie MX para el chasis 1

Procedimiento paso a paso

En este ejemplo, no se incluye una configuración de enrutamiento detallada. Se requiere una instancia de enrutamiento para el tráfico de sincronización de alta disponibilidad entre el chasis de la siguiente manera:

Para configurar las instancias de enrutamiento para el chasis 1:

  1. Especifique una instrucción de política ficticia. Se hace referencia a esta instrucción en la configuración de la instancia de enrutamiento.

  2. Especifique las opciones para la instancia de enrutamiento.

  3. Especifique el tráfico del próximo salto al que se aplica el conjunto de servicios.

Resultados

Configuración de NAT para el chasis 1

Procedimiento paso a paso

Configure NAT de forma idéntica en ambos enrutadores.

Para configurar NAT:

  1. Especifique la información del grupo NAT y de la regla.

Resultados

Configuración del conjunto de servicios

Procedimiento paso a paso

Configure el conjunto de servicios de forma idéntica en ambos enrutadores. Para configurar el conjunto de servicios:

  1. (Opcional) Los conjuntos de servicios se replican de forma predeterminada. Para excluir un conjunto de servicios de la replicación mediante la siguiente opción.

  2. Configure las referencias a las reglas NAT para el conjunto de servicios.

  3. Configure la interfaz de servicio del próximo salto en MS-PIC.

  4. Configure las opciones de registro deseadas.

Resultados

Configuración de interfaces para el chasis 2

Procedimiento paso a paso

Las interfaces para cada par de enrutadores de alta disponibilidad están configuradas de forma idéntica, con la excepción de las siguientes opciones de PIC de servicio:

  • redundancy-options redundancy-peer ipaddress address

  • unit unit-number family inet address address de una unidad, distinta de 0, que contenga la ip-address-owner service-plane opción

  1. Configure la PIC de servicio redundante en el chasis 2.

    El redundancy-peer ipaddress apunta a la dirección de la unidad (unidad 10) en ms-4/0/0 en el chasis del chasis 1 que contiene la ip-address-owner service-plane instrucción.

  2. Configurar las interfaces para el chasis 2 que se utilizan como vínculos entre chasis para el tráfico de sincronización

  3. Configure las interfaces restantes para el chasis 2 según sea necesario.

Resultados

Configurar la información de enrutamiento para el tráfico de sincronización de alta disponibilidad entre enrutadores de la serie MX para el chasis 2

Procedimiento paso a paso

En este ejemplo, no se incluye una configuración de enrutamiento detallada. Se requiere una instancia de enrutamiento para el tráfico de sincronización de alta disponibilidad entre los dos chasis, que se incluye aquí.

  • Configure instancias de enrutamiento para el chasis 2.

    Nota:

    Los siguientes pasos de configuración son idénticos a los que se muestran para el chasis 1.

    • Configuración de NAT

    • Configuración del conjunto de servicios

Resultados