示例:在默认网关部署中配置多节点高可用性

本文介绍如何在主动/备份模式下为默认网关(第 2 层)部署配置多节点高可用性 (MNHA)。组织可以在不中断客户端通信的情况下,通过自动将活动服务和流量引导功能转移到备份节点,来保持业务连续性。

提示:
表 1:可读性分数和时间估计

可读性分数

Flesch 阅读轻松程度:45-50(大学水平)

Flesch-Kincaid 年级:12-14

阅读时间

15-20分钟(平均阅读速度)

配置时间

90-120 分钟(测试台上经验丰富的工程师)

先决条件示例

硬件要求

SRX 系列防火墙和 EX9214 以太网交换机

软件要求

  • Junos OS 26.2R1 版
  • 根据您的网络要求配置防火墙过滤和服务质量 (QoS),并制定适当的安全策略来管理网络中的流量。

  • 在典型的高可用性设置中,北向和南向两侧都会使用多个路由器和交换机。在此示例中,防火墙两侧各使用两台交换机。根据您的网络要求配置所有上行和下行路由器

  • 使用命令 request system software add optional://junos-ike.tgz在安全设备上安装 Junos IKE 软件包。该 junos-ike 软件包包含在您的 Junos 软件包(Junos OS 20.4R1 及更高版本)中。

其他要求

  • 对所有设备的控制台/SSH 访问

  • 管理网络连接

  • 高级功能的有效许可

  • 建议备份现有配置

开始之前

优势

  • 地理冗余:在分散的地理位置实现高可用性。
  • 加密机箱间通信:提供安全的 IPsec 加密逻辑机箱间链路 (ICL),以实现不受信任网络上的控制平面同步。
  • 灵活的流量引导:通过支持跨第 3 层 (L3) 和交换网段的高可用性,提供更高的网络灵活性。

了解更多

多节点高可用性

实践经验

高级瞻博网络安全性点播课程

了解更多

vLab 沙盒:独立 vSRX

功能概述

多节点高可用性 在 SRX-01 和 SRX-02 防火墙上以交换模式配置主动/被动 MNHA 部署。SRX-01 配置为主服务器,活动优先级为 200 并启用了抢占,而 SRX-02 用作备份,优先级为 1。
机箱之间链路 (ICL) 加密 名为 IPSEC_VPN_ICL 的 IPsec 加密配置文件应用于两个节点之间的高可用性控制链路 (ge-0/0/2)。
虚拟 IP 地址 (VIP) 为故障切换配置了两个虚拟 IP 地址:信任区域接口上的 10.1.0.200/16 (ge-0/0/3.0) 和防火墙上的非信任区域接口 (ge-0/0/4.0) 上的 10.2.0.200/16,无需更改 IP 地址即可提供无缝故障切换。
接口监控 在两个 SRX 系列防火墙上为接口 ge-0/0/3(信任)和 ge-0/0/4(不信任)配置运行状况监控,以便在检测到接口故障时触发故障切换事件。
虚拟 MAC 地址 两个 SRX 系列防火墙上的虚拟 MAC 地址会自动分配给信任和不信任接口,以确保在高可用性故障切换事件期间 MAC 寻址一致。
主要验证任务 验证 SRX-01 和 SRX-02 之间的 MNHA 状态以及同步情况。使用正确的优先级设置确认主动/备份角色,并在 ICL 上验证 IPsec 加密。

拓扑图示

图 1 显示了此示例中使用的拓扑。

图 1:默认网关部署Multinode High Availability in Default Gateway Deployment中的多节点高可用性

在此拓扑中,LAN 中的客户端将流量发送到默认网关(VIP)。交换机会将此流量转发到两个 SRX 系列防火墙节点,但只有该 SRG 的活动节点(例如,图中的 SRX-01)拥有 VIP 并处理数据包。活动节点执行安全检查,创建会话,并将流量转发到不信任端。同时,它通过 ICL 链路与备份节点同步会话信息,以便对等方随时准备接管。

如果活动节点或其路径发生故障,备份节点将迅速接管 VIP 和 vMAC。然后,来自 LAN 和非信任端的流量将重定向到新的活动节点,而无需对主机进行任何更改。由于会话已同步,因此大多数流量能够继续,中断最小,从而在网络中实现无缝故障切换。

为简单起见,此示例使用 SRX 系列防火墙和交换机之间的直接连接;特别是,高可用性链路区域中的 ICL 是使用 ge-0/0/2.0 接口直接在设备之间建立的。但是,在生产部署中,这些链路也可以遍历中间路由网络。

拓扑概述

表 2:安全性设备上的接口和 IP 地址配置
设备 接口 区域 IP 地址 配置为
SRX-01 ge-0/0/2.0 HALINK 10.22.0.1/24 机箱之间链路 (ICL)
ge-0/0/3.0 信任 10.1.0.1/24 连接到 Switch-01
ge-0/0/4.0 不信任 10.2.0.1/24 连接到 Switch-02
SRX-02 ge-0/0/2.0 HALINK 10.22.0.2/24 机箱之间链路 (ICL)
ge-0/0/3.0 信任 10.1.0.2/24 连接到 Switch-01
ge-0/0/4.0 不信任 10.2.0.2/24 连接到 Switch-02

您将执行以下任务来构建 MNHA 设置:

  • 通过分配 ID 将一对防火墙配置为本地节点和对等节点。
  • 配置服务冗余组 (SRG)。
  • 配置虚拟 IP 地址以确定和实施活动性。在此示例中,使用多个 ip 语句为单个虚拟 IP 配置了 IPv4 和 IPv6 地址,以启用双堆栈支持。
  • 使用 IKEv2 为高可用性 (ICL) 流量配置 VPN 配置文件。
  • 配置适当的安全策略来管理网络中的流量。
  • 根据网络要求配置接口和区域。您必须允许用于链路加密的 IKE 和用于配置同步的 SSH 等服务作为与 ICL 关联的安全区域上的主机入站系统服务。

配置

注意:

有关 DUT 上的完整示例配置,请参阅:

第 1 步:配置物理接口

配置将参与高可用性设置的物理接口,包括高可用性链路、信任区域接口和非信任区域接口。

  • SRX-01

  • SRX-02

接口配置为 MNKA 建立了三个关键网段。接口 ge-0/0/2 用作专用高可用性链路。接口 ge-0/0/3 连接到信任区域,处理内部网络流量。接口 ge-0/0/4 连接到不信任区域,用于管理外部网络流量。

第 2 步:配置安全性区域

定义安全区域,并将接口分配到具有所需主机入站流量服务和协议的适当区域。

  • SRX-01
  • SRX-02

安全性区域可对网络流量进行分段并实施安全策略。不信任和信任区域允许用于连接、管理和路由的 IKE、ping、SSH 和 BGP/BFD 服务,而 halink 区域专门用于高可用性。

对于 MNHA 设置,此配置通常包括允许 IKE、BGP 和 BFD。始终根据您的网络和安全要求定制安全规则。

步骤 3:配置高可用性链路加密的 IKE 提议(SRX-01 和 SRX-02)

创建 IKE 第 1 阶段提议,用于定义加密 高可用性链路隧道的加密参数。

IKE 提议使用预共享密钥、DH 组 14、SHA-256 和 AES-256-CBC 定义了安全高可用性链路通信,有效期为 1 小时。两个 MNHA 节点上的设置必须匹配,才能成功进行 IKE 协商

步骤 4:配置 IKE 策略和网关(SRX-01 和 SRX-02)

定义引用提议的IKE策略,并为高可用性链路加密配置IKE网关。

IKE 策略将加密提议与身份验证凭据相链接,而 IKE 网关仅使用 IKEv2 来安全高效地建立隧道。稍后,IPsec VPN 会引用此网关,以保护 MNHA 成员之间的高可用性同步流量。

步骤 5:配置 IPsec 提议和策略(SRX-01 和 SRX-02)

创建 IPsec 第 2 阶段提议和策略,用于定义 高可用性链路隧道的数据平面加密参数。

IPsec 提议使用 ESP 和 AES-256-GCM 保护高可用性流量,以实现有效的加密和完整性保护。IPsec 策略封装这些设置,并由 VPN 配置引用。

步骤 6:为高可用性链路加密配置 IPsec VPN(SRX-01 和 SRX-02)

创建专门用于高可用性链路加密的 IPsec VPN 配置文件。

IPsec VPN 结合 IKE 网关和 IPsec 策略以创建加密的高可用性隧道。该 ha-link-encryption 选项指定用于安全高可用性通信的 VPN。

步骤 7:配置安全性策略(SRX-01 和 SRX-02)

为通过防火墙的流量处理建立默认安全策略。

默认的“全部允许”策略允许区域之间的流量,而无需明确的安全规则。它对于实验室或初始部署很有用,但在生产环境中应替换为限制性策略。

注意:
此示例中显示的安全策略仅用于演示和测试。您应该根据网络需求配置安全策略。确保您的安全策略仅允许您信任的应用、用户和设备。

步骤 8:配置机箱高可用性本地身份

在高可用性设置中定义本地设备的身份。

  • SRX-01
  • SRX-02

本地 ID 和本地 IP 可唯一标识此 MNHA 成员。本地 ID (1) 将其与对等方区分开来,而本地 IP (10.22.0.2) 用于高可用性通信。

步骤 9:配置机箱高可用性对等方身份

在高可用性中定义对等设备的身份和连接参数。

  • SRX-01
  • SRX-02

对等配置可识别远程高可用性成员,并通过专用 高可用性 链路实现安全高可用性通信。将 IPsec VPN 配置文件IPSEC_VPN_ICL连接到对等节点。您需要此配置在节点之间建立安全的 ICL 链路。活动检测每 200 毫秒发送一次检测信号,并在 3 次错过检测信号后声明对等方关闭,从而允许快速故障切换检测。

步骤 10:配置服务冗余组

创建和配置管理虚拟 IP 和故障切换行为的服务冗余组。

  • SRX-01
  • SRX-02
    注意:在大多数情况下,建议配置该use-virtual-mac选项,除非周围基础架构除本地 MAC 地址外,还不支持在端口上激活移动的虚拟 MAC 地址。
  • 服务冗余组在高可用性设置中启用主动/被动故障切换。
  • 交换模式用于第 2 层相邻高可用性部署。
  • 在故障切换期间,虚拟 IP (VIP) 在高可用性成员之间移动。
  • 虚拟 MAC (VMAC) 可与 VIP 一起移动,从而防止 ARP 问题并实现无缝故障切换。
  • 接口监控可跟踪关键接口,并在接口发生故障时触发故障切换。
  • 抢占允许更高优先级的设备在恢复后恢复活动状态。
  • 活动性优先级 200 可确保此设备在 MNHA 启动和恢复期间成为活动节点。

步骤 11:提交配置

如果完成设备配置,请从配置模式进入。commit

在您的安全设备上,您将收到以下消息,要求您重新启动设备:

验证

表 3:使用的验证命令摘要
命令 验证任务
显示机箱高可用性信息

验证活动节点和备份节点上的整体高可用性(高可用性)状态,包括是否启用了高可用性、节点角色和核心高可用性运行状况指标。

显示机箱高可用性 peer-info

确认对等节点可访问。

显示机箱高可用性服务冗余组

验证冗余组状态、优先级、抢占行为和故障切换就绪情况。

显示接口简洁

验证接口上是否安装了虚拟 IP 地址。

显示安全 IPsec 安全关联 ha-link-encryption 详细信息

确认已建立高可用性链路加密 IPsec SA(IKE/IPsec 已为 高可用性路径开启)。

验证高可用性形成和对等体连接

目的

验证 MNHA 是否正确形成,两个节点均联机,对等方发现是否成功,以及节点之间的加密控制通道是否正常运行。此验证确认了所有高可用性操作的基础,包括状态同步和故障切换功能。

行动

SRX-01

SRX-02

意义

  • Node Status: ONLINE 确认本地节点正在运行并参与高可用性设置。
  • Local-id: 1 并 Peer Id: 2 验证高可用性成员资格所需的唯一节点标识。
  • Conn State UP 指示已建立到对等方的高可用性链路(通过 ge-0/0/2.0 的 10.22.0.1 或 10.22.0.2)。

  • Encrypted: YES 确认 IPsec 加密正在保护接口上的高可用性控制流量。

  • Deployment Type: SWITCHING 表示默认网关(交换)模式配置,即网络两端连接了交换机(第 2 层网络)。

  • Services Redundancy Group: 1 显示 Status: ACTIVE 或 Status: BACKUP 显示 SRG 的当前状态。

  • Cold Sync Status: COMPLETE 验证初始配置同步是否已成功完成,这是 SRG 故障切换就绪的先决条件。

验证高可用性对等方通信详细信息和数据包交换

目的

确认内部安全隧道参数并验证高可用性对等方之间的双向数据包交换。此验证可确保控制平面通信基础架构运行良好,并且能够支持状态同步和故障切换消息传递。

行动

SRX-01

SRX-02

意义

  • Conn State UP 确认高可用性对等连接已建立且运行状况良好。
    注意:命令输出中显示的 IP 范围 (180.100.1.x) 用作 ICL IPsec 流量选择器。系统会动态分配此 IP 范围,因此不能更改或修改它。此外,BFD(双向转发检测)将自动启用,以覆盖更广泛的 180.x.x.x IP 范围。
  • Internal Routing-instance: juniper_private1 是系统生成的 VRF,用于将高可用性控制流量与用户数据平面隔离开来
  • 零 Send Error 和 Receive Error 报告,表示高可用性控制平面通信干净。

验证服务冗余组状态和角色分配

目的

验证 SRG 操作状态、活动/备份角色分配以及两个高可用性节点的故障切换就绪情况。此验证可确认资源所有权正确,并确保高可用性可以在需要时执行故障切换。

行动

SRX-01

SRX-02

意义

  • Status: ACTIVE 在节点 1 和 Status: BACKUP 节点 2 上确认 SRG 1 的正确角色分配。这表示对等方运行正常且处于就绪备份状态,表示具有故障切换能力。
  • Virtual IP Info: INSTALLED 指示活动节点上显示 VIP。显示 as 在备份节点节点 Virtual IP Info: NOT INSTALLED 上。
  • VMAC: 00:10:db:fe:01:02 并 VMAC: 00:10:db:fe:01:01 与活动节点上的虚拟 IP 相关联。
  • Virtual IP Info: IP: 2001:db8:6701::7/64 并 IP2: 10.2.0.200/24 确认双堆栈支持,同时支持 IPv4 和 IPv6 VIP 存在。
  • Preemption: ENABLED 意味着它在故障恢复后将恢复活动状态
  • Preemption: DISABLED 可防止在节点 1 重新联机时发生不必要的故障转移
  • Failure Events: NONE 确认两个节点上均未出现监控故障(BFD、IP、接口、控制平面)
  • Health Status: HEALTHY 并 Failover Readiness: READY 指示备份节点可以在需要时立即承担活动角色
  • System Integrity Check: COMPLETE 备份时,确认配置和状态同步是最新的
  • Interface Monitoring Status: UP 确认监控子系统正在主动跟踪接口运行状况
  • State: Up 对于两个受监控的接口,意味着未检测到会触发 SRG 故障切换的链路故障

验证接口上的 IP 地址安装

目的

验证接口上是否安装了虚拟 IP 地址。

行动

在操作模式下,运行以下命令:

SRX-01

SRX-02

为简洁起见,show 命令输出被截短以仅显示几个样本。

意义

命令输出提供以下信息:

  • 在活动节点上,该接口同时显示双栈虚拟 IP 10.1.0.200/16 ,这些 22001:db8:6700::3/64 IP 分别安装在 VIP 索引 1 的接口 ge-0/0/3.0 上和 10.2.0.200/16 2001:db8:6701::7/64 并安装在 VIP 索引 2 的接口 ge-0/0/4.0 上。
  • 在备份节点上,仅存在本地接口 IP 地址,未安装 VIP。

此输出可确保只有活动节点处理流量。在故障切换期间,VIP 会从活动节点移动到备份节点,从而保持 IPv4 和 IPv6 流量的服务连续性

验证 高可用性链路加密的 IPsec 安全性关联

目的

验证是否使用正确的加密参数建立了保护高可用性控制流量的 IPsec 隧道,并正在积极处理流量。此验证可确保高可用性节点之间配置同步和状态更新的机密性和完整性。

行动

意义

  • Local Gateway: 10.22.0.1 并 Remote Gateway: 10.22.0.2 确认隧道端点与高可用性对等方地址匹配。
  • HA Link Encryption Mode: Inter-Chassis-Link 确认这是专用的高可用性加密隧道。
  • IPSEC_VPN_ICL 显示所用 IPsec VPN 配置文件的名称。
    注意:

    命令输出中显示的 IP 范围 (180.100.1.x) 用作 ICL IPsec 流量选择器。系统会动态分配此 IP 范围,因此不能更改或修改它。此外,BFD(双向转发检测)将自动启用,以覆盖更广泛的 180.x.x.x IP 范围。

附录 1:在所有设备上设置命令

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配。接下来,将命令复制并粘贴到层次结构级别的 [edit] CLI 中,然后从配置模式进入 commit 。

这些配置是从实验室环境中捕获的,仅供参考。实际配置可能因环境要求而异。

在 SRX-01 上

在 SRX-02 上

以下章节显示了在网络中设置 MNHA 设置所需的交换机上的配置片段。

在交换机 -01 上

在交换机 -02 上

附录 2:显示配置输出

结果 (SRX-01)

在配置模式下,输入以下命令以确认您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明进行更正。

如果完成设备配置,请从配置模式进入。commit

结果 (SRX-02)

在配置模式下,输入以下命令以确认您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明进行更正。