Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Descripción general de alta disponibilidad entre chasis de servicios de próxima generación para flujos NAT, firewall de estado e IDS

Descripción general de alta disponibilidad entre chasis para flujos de NAT, firewall con estado e IDS para servicios de próxima generación

Los flujos IDS y NAT carrier-grade, firewall con estado e IDS se pueden configurar con una ruta de datos redundante de doble chasis. Aunque la alta disponibilidad dentro del chasis se puede usar en un dispositivo de la serie MX empleando las interfaces AMS, este método solo se ocupa localmente de los errores de PIC de los servicios. Si, por algún motivo, el tráfico se cambia a un enrutador de reserva debido a algún otro error en el enrutador, el estado de sesión de la PIC de servicios se perderá, a menos que configure la sincronización de los estados de sesión de servicios con una PIC de servicios en el enrutador de copia de seguridad.

La alta disponibilidad entre chasis proporciona esta sincronización y controla los cambios entre las PIC de servicios en el par de redundancia. La alta disponibilidad entre chasis es un modelo primario-secundario, no un clúster activo-activo. Solo una PIC de servicios en un par de redundancia, la principal actual, recibe el tráfico que se va a atender.

Para configurar la alta disponibilidad entre chasis para NAT, firewall de estado e IDS, configure:

  1. Sincronización de estado, que replica el estado de sesión de las PIC de servicios primarios en el PIC principal a la PIC de servicios de respaldo en el otro chasis.

  2. Redundancia de servicios entre chasis, que controla los cambios de roles principales en el par de redundancia PIC de servicios, en función de los eventos supervisados. La mayoría de los operadores no querrían emplear la sincronización de estado sin implementar también la redundancia de servicios.

Beneficios

La alta disponibilidad entre chasis proporciona cambios automáticos de una PIC de servicios en un chasis a una PIC de servicios en otro chasis, a la vez que proporciona servicios ininterrumpidos para el tráfico de clientes.

Ejemplo: alta disponibilidad de estado entre chasis de servicios de próxima generación para NAT y firewall con estado (MX-SPC3)

En este ejemplo se muestra cómo configurar la alta disponibilidad entre chasis de servicios de próxima generación para servicios NAT y firewall con estado.

Requisitos

En este ejemplo se utilizan los siguientes componentes de hardware y software:

  • Dos enrutadores MX480 con tarjetas de servicio MX-SPC3

  • Junos OS versión 19.3R2, 19.4R1 o posterior

Visión general

Dos enrutadores MX 3D están configurados de forma idéntica para facilitar la conmutación por error con estado para los servicios de firewall y NAT en caso de que se produzca un fallo del chasis.

Configuración

Para configurar la alta disponibilidad entre chasis para este ejemplo, realice estas tareas:

Configuración rápida de CLI

Para configurar rápidamente este ejemplo en los enrutadores, copie los siguientes comandos y péguelos en la ventana terminal del enrutador después de eliminar los saltos de línea y sustituir la información de interfaz específica de su sitio.

Nota:

La siguiente configuración es para el chasis 1.

Nota:

La siguiente configuración es para el chasis 2. La información de NAT, firewall de estado y conjunto de servicios debe ser idéntica para los chasis 1 y 2.

Configuración de interfaces para el chasis 1.

Procedimiento paso a paso

Las interfaces para cada par de enrutadores de alta disponibilidad están configuradas de forma idéntica, con la excepción de las siguientes opciones de PIC de servicio:

  • redundancy-options redundancy-peer ipaddress address

  • unit unit-number family inet address address de una unidad, distinta de 0, que contenga la ip-address-owner service-plane opción

Para configurar interfaces:

  1. Configure la PIC de servicio redundante en el chasis 1.

  2. Configure las interfaces para el chasis 1 que se utilizan como vínculos entre chasis para el tráfico de sincronización.

  3. Configure las interfaces restantes según sea necesario.

Resultados

Configurar la información de enrutamiento para el chasis 1

Procedimiento paso a paso

En este ejemplo, no se incluye una configuración de enrutamiento detallada. Se requiere una instancia de enrutamiento para el tráfico de sincronización de alta disponibilidad entre el chasis de la siguiente manera:

  • Configure instancias de enrutamiento para el chasis 1.

Resultados

Configuración de NAT y firewall de estado para el chasis 1

Procedimiento paso a paso

Configure NAT y firewall de estado de forma idéntica en ambos enrutadores. Para configurar NAT y firewall de estado:

  1. Configure NAT según sea necesario.

  2. Configure el firewall con estado según sea necesario.

Resultados

Configuración del conjunto de servicios

Procedimiento paso a paso

Configure el conjunto de servicios de forma idéntica en ambos enrutadores. Para configurar el conjunto de servicios:

  1. Configure las opciones de replicación del conjunto de servicios.

  2. Configure referencias a NAT y reglas de firewall con estado para el conjunto de servicios.

  3. Configure la interfaz de servicio del próximo salto en la VMS-PIC.

  4. Configure las opciones de registro deseadas.

Resultados

Configuración de interfaces para el chasis 2

Procedimiento paso a paso

Las interfaces para cada par de enrutadores de alta disponibilidad están configuradas de forma idéntica, con la excepción de las siguientes opciones de PIC de servicio:

  • redundancy-options redundancy-peer ipaddress address

  • unit unit-number family inet address address de una unidad, distinta de 0, que contenga la ip-address-owner service-plane opción

  1. Configure la PIC de servicio redundante en el chasis 2.

    El redundancy-peer ipaddress apunta a la dirección de la unidad (unidad 10) en vms-4/0/0 en el chasis del chasis 1 que contiene la ip-address-owner service-plane instrucción.

  2. Configurar las interfaces para el chasis 2 que se utilizan como vínculos entre chasis para el tráfico de sincronización

  3. Configure las interfaces restantes para el chasis 2 según sea necesario.

Resultados

Configurar la información de enrutamiento para el chasis 2

Procedimiento paso a paso

En este ejemplo, no se incluye una configuración de enrutamiento detallada. Se requiere una instancia de enrutamiento para el tráfico de sincronización de alta disponibilidad entre los dos chasis, que se incluye aquí.

  • Configure instancias de enrutamiento para el chasis 2.

    Nota:

    Los siguientes pasos de configuración son idénticos a los que se muestran para el chasis 1.

    • Configuración de NAT y firewall de estado

    • Configuración del conjunto de servicios

Resultados