Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Ejemplo: Configurar la supervisión de IP en firewalls de la serie SRX con el clúster de chasis habilitado

En este ejemplo, se muestra cómo supervisar los firewalls de la serie SRX con el clúster de chasis habilitado.

Requisitos

  • Necesita dos puertas de enlace de servicios SRX5800 con configuraciones de hardware idénticas, un firewall de la serie SRX y un conmutador Ethernet.

  • Conecte físicamente los dos firewalls SRX5800 (espalda con espalda para la estructura y los puertos de control) y asegúrese de que sean los mismos modelos. Configure o agregue estos dos dispositivos en un clúster.

Descripción general

La supervisión de direcciones IP comprueba la accesibilidad de extremo a extremo de la dirección IP configurada y permite que un grupo de redundancia conmute por error automáticamente cuando no se pueda acceder a él a través del vínculo secundario de la interfaz de interfaz Ethernet redundante (conocida como reth). Los grupos de redundancia en ambos dispositivos en un clúster se pueden configurar para monitorear direcciones IP específicas y determinar si se puede acceder a un dispositivo ascendente en la red.

Cuando se configuran varias direcciones IP en la interfaz reth en una configuración de clúster de chasis, la supervisión IP utiliza la primera dirección IP de la lista de direcciones IP configuradas para esa interfaz reth en el nodo principal y la primera dirección IP de la lista de direcciones IP secundarias configuradas para esa interfaz reth en el nodo de respaldo. La primera dirección IP es la que tiene el prefijo más pequeño (máscara de red).

En este ejemplo, se muestra cómo configurar la supervisión de IP en un firewall de la serie SRX.

Nota:

La supervisión de IP no se admite en una tarjeta NP-IOC.

Nota:

La supervisión de IP no admite el estado de MIC en línea/fuera de línea en los firewalls de la serie SRX.

Topología

En la figura 1, se muestra la topología utilizada en este ejemplo.

Figura 1: Ejemplo de topología de monitoreo de IP en un firewall de la serie SRX Network topology with a Juniper SRX1500 connected to a switch and two SRX5800 devices in a cluster.

En este ejemplo, dos dispositivos SRX5800 en un clúster de chasis se conectan a un dispositivo SRX1500 a través de un conmutador Ethernet. En el ejemplo se muestra cómo se pueden configurar los grupos de redundancia para supervisar los recursos ascendentes clave a los que se puede acceder a través de interfaces Ethernet redundantes en cualquiera de los nodos de un clúster.

Configuración

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía y, luego, ingrese commit desde el [edit] modo de configuración.

Configuración de la supervisión de IP en firewalls de la serie SRX

Procedimiento paso a paso

En el ejemplo siguiente, debe explorar por varios niveles en la jerarquía de configuración. Para obtener instrucciones sobre cómo hacer eso, consulte Uso del editor de CLI en el modo de configuración de la Guía del usuario de la CLI de Junos OS .

Para configurar la supervisión de IP en un firewall de la serie SRX:

  1. Especifique el número de interfaces Ethernet redundantes.

  2. Especifique la prioridad de un grupo de redundancia para la primacía en cada nodo del clúster. El número más alto tiene prioridad.

  3. Configure las interfaces Ethernet redundantes para el grupo de redundancia 1.

  4. Asigne interfaces secundarias para las interfaces Ethernet redundantes desde el nodo 0 y el nodo 1.

  5. Configure la ruta estática a la dirección IP que se va a supervisar.

  6. Configure la supervisión de IP en el grupo de redundancia 1 con ponderación global y umbral global.

  7. Especifique el intervalo de reintento.

  8. Especifique el recuento de reintentos.

  9. Asigne un peso a la dirección IP que se va a monitorear y configure una dirección IP secundaria que se usará para enviar paquetes ICMP desde el nodo secundario para rastrear la IP que se está monitoreando.

    Nota:
    • La dirección 192.0.2.1/24IP Ethernet redundante (reth0), , se utiliza para enviar paquetes ICMP desde el nodo 0 para comprobar la accesibilidad de la IP monitoreada.

    • La dirección IP secundaria, 192.0.2.2, debe pertenecer a la misma red que la dirección IP reth0.

    • La dirección IP secundaria se utiliza para enviar paquetes ICMP desde el nodo 1 para comprobar la accesibilidad de la IP monitoreada.

Verificación

Confirme que la configuración funcione correctamente.

Verificación del estado del clúster de chasis: antes de la conmutación por error

Propósito

Compruebe el estado del clúster de chasis, el estado de tolerancia a fallos y la información del grupo de redundancia antes de la tolerancia a fallos.

Acción

Desde el modo operativo, introduzca el show chassis cluster status comando.

Verificación del estado de monitoreo de IP del clúster de chasis: antes de la conmutación por error

Propósito

Compruebe el estado de IP que se supervisa desde ambos nodos y el recuento de tolerancia a fallos para ambos nodos antes de la tolerancia a fallos.

Acción

Desde el modo operativo, introduzca el show chassis cluster ip-monitoring status redundancy-group 1 comando.

Verificar el estado del clúster de chasis: después de la conmutación por error

Propósito

Compruebe el estado del clúster de chasis, el estado de tolerancia a fallos y la información del grupo de redundancia después de la tolerancia a fallos.

Nota:

Si no se puede acceder a la dirección IP, se mostrará el siguiente resultado.

Acción

Desde el modo operativo, introduzca el show chassis cluster status comando.

Verificación del estado de monitoreo de IP del clúster de chasis: después de la conmutación por error

Propósito

Compruebe el estado de IP que se supervisa desde ambos nodos y el recuento de tolerancia a fallos para ambos nodos después de la tolerancia a fallos.

Acción

Desde el modo operativo, introduzca el show chassis cluster ip-monitoring status redundancy-group 1 comando.