マルチノードの高可用性導入に向けた環境の準備
このトピックでは、マルチノード高可用性導入のための環境を準備するための詳細を説明します。
サポートされている機能とプラットフォームの完全なリストについては、機能エクスプローラーのマルチノード高可用性を参照してください。
デバイスモデル
マルチノード高可用性では、ノードと同じSRXシリーズファイアウォールモデルを使用する必要があります。例えば、SRX5600を1つのノードとして使用する場合、もう一方のノードとして別のSRX5600を使用する必要があります
SRX5000シリーズのデバイスの場合、SPC、NPC、IOCのスロット配置とタイプが同じであることを確認します。
ソフトウェアバージョン
対象セキュリティデバイスに互換性のあるバージョンのJunos OSをインストールします。
最新のJunos IKEパッケージ
マルチノード高可用性ソリューションでICL暗号化を有効にするには、IKEパッケージをインストールする必要があります。
デフォルトでは、SRXシリーズファイアウォールが起動すると、従来のIKEアーキテクチャが実行されます。新しい IKE アーキテクチャを有効にするには、新しい Junos IKE パッケージをインストールする必要があります。これは、Junos OSソフトウェアダウンロードイメージに含まれるオプションのパッケージです。
次のコマンドを使用して、IKE パッケージをインストールします。
user@host> request system software add optional://junos-ike.tgz
Junos IKE パッケージをインストールすると、インスタンスの後続のソフトウェア アップグレードでは、デバイスにインストールされている新しい Junos OS リリースから Junos IKE パッケージが自動的にアップグレードされます。
ソフトウェアライセンス
マルチノード高可用性機能に特定のライセンスは必要ありません。ただし、ライセンスはSRXシリーズごとに固有であり、マルチノード高可用性セットアップのノード間で共有することはできません。そのため、両方のノードで同一のライセンスを使用する必要があります。両方のSRXシリーズファイアウォールに同一のライセンスセットがない場合、システムは導入の準備ができていません。
ネットワークアクセシビリティ
マルチノード高可用性設定の両方のノードが、ICLパスを使用して相互に到達できる必要があります。このパスは、(ICLが暗号化されているかどうかにかかわらず)IPアドレス、プロトコル、ポートの詳細を使用します。ファイアウォールやその他の検査が実施されている場合は、ノード間でこの通信が許可されていることを確認する必要があります。
各ノードに使用するフローティングIPアドレスは、ネットワーク全体でルーティング可能なIP(論理ルーティングパス)である必要があります。
ICLをループバックインターフェイス(lo0)または集約イーサネットインターフェイス(ae0)にバインドし、複数の物理リンク(LAG/LACP)を設けて、パスの多様性を確保して最高の耐障害性を確保することを推奨します。SRXシリーズファイアウォールの収益イーサネットポートを使用して、ICL接続を設定することもできます。収益インターフェイスのトランジットトラフィックを、高可用性(HA)トラフィックから分離してください。
マルチノード高可用性設定でのIPアドレスプールの使用
マルチノード高可用性で複数のSRG(アクティブ/アクティブモード)を設定する場合は、アクセスプロファイル内のSRGが使用するアドレスプールが重複しないようにしてください。また、異なるSRGに接続されているホストのRADIUSサーバーに設定されているアドレスとアドレスプールが一意であることを確認してください。
例:以下のサンプルは、SRG1とSRG2のそれぞれアクセスプロファイル localpool と localpool2 を使用したアドレスプール設定を示しています。
[edit] set groups manha_config_group access profile localpool address-assignment pool v4-pool1 set groups manha_config_group access profile localpool2 authentication-order none set groups manha_config_group access profile localpool2 address-assignment pool v4-pool2 set groups manha_config_group access address-assignment pool v4-pool1 family inet network 192.0.2.0/24 set groups manha_config_group access address-assignment pool v4-pool1 family inet range v41 low 192.0.2.1 set groups manha_config_group access address-assignment pool v4-pool1 family inet range v41 high 192.0.2.127 set groups manha_config_group access address-assignment pool v4-pool2 family inet network 192.0.2.0/24 set groups manha_config_group access address-assignment pool v4-pool2 family inet range v41 low 192.0.2.128 set groups manha_config_group access address-assignment pool v4-pool2 family inet range v41 high 192.0.2.255
この例では、サービス冗長性グループ(SRG1 と SRG2)は同じネットワーク(192.0.2.0/24)内にあります。ただし、アドレスプール内のIPアドレスは重複を避けるために分散されています(SRG1の場合は192.0.2.1/24—192.0.2.127、SRG2の場合は192.0.2.128—192.0.2.255)。
同様に、RADIUSサーバーのユーザー設定には一意のIPアドレスとアドレスプールを使用する必要があります。
2つのSRGのホストに同じアドレスを割り当てた場合、マルチノード高可用性は新しいホストを削除し、次のメッセージでIKEネゴシエーションを停止します。
AUTHENTICATION_FAILED as the AUTH response
システムログには、次のメッセージが表示されます。
Duplicate assigned IPv4 received, delete new peer
IPv4およびIPv6アドレスの考慮事項
表1は 、マルチノード高可用性導入におけるIPv4およびIPv6アドレスサポートの詳細を示しています。
| MNHAの導入タイプ | レイヤー 3 ネットワーク(両端にルーター) | ハイブリッドネットワーク(一方の終端がルーター、もう一方の終端がスイッチ) | デフォルトゲートウェイ(両端にスイッチ) |
|---|---|---|---|
| IP 監視用の IPv4 および IPv6 アドレス |
はい | はい | はい |
| アクティビティプローブ用のIPv4およびIPv6アドレス |
はい | はい | はい |
| 仮想IPv4およびIPv6アドレス |
適用外 | はい | はい |
MNHA設定のservices-冗長性グループ設定にあるアクティブ信号ルート、バックアップ信号ルート、および障害ルートオプションのインストールのIPv6アドレスの設定でサポートできます。
マルチノード高可用性セットアップでは、論理インターフェイス(IFL)ごとに1つのVIPのみを設定します。複数のVIPまたはデュアルスタックの使用はサポートできません。
マルチノード高可用性におけるデュアルスタック仮想IPアドレス
MNHAは、デフォルトゲートウェイモードとハイブリッドモードの導入において、デュアルスタック(IPv4およびIPv6)仮想IPサポートをサポートします。これらの導入では、IPv4アドレスとIPv6アドレスの両方を、 [edit chassis high-availability services-redundancy-group] 階層の下の同じ仮想IPに割り当てることができます。デュアルスタックサポートにより、複数の ip ステートメントを追加することで、同じ仮想IP上に1つのIPv4アドレスと1つのIPv6アドレスを設定できます。アドレスファミリーを1つだけ設定した場合、サービス冗長性グループの動作(SRG)はシングルスタック導入の場合と同じままです。
SRGは、両方のアドレスファミリーのインストール状態とフェイルオーバーを単一の仮想IPエントリとして管理します。このアプローチでは、IPv4 と IPv6 用に個別の仮想 IP インデックスを必要とせずに、デュアルスタックインターフェイスでデフォルトのゲートウェイ動作の一貫性を保つことができます。
デュアルスタック仮想IPアドレスを持つSRGに対してスプリットブレイン防止プローブが設定されている場合、システムは設定された各アドレスをプローブし、結果を一緒に評価します。IPv4またはIPv6の仮想IPアドレスのいずれかが応答すると、プローブは成功したと見なされます。この動作は、影響を受けるアドレスファミリーが 1 つだけの場合に誤ったロール決定を防ぐのに役立ちます。
このサポートにより、デュアルスタック環境でのMNHAの採用が向上し、システムがIPv4およびIPv6仮想IPアドレスを管理およびフェイルオーバーして、トラフィックの継続性と高可用性を維持できるようになります。
デュアルスタック仮想IPアドレスを設定するには、次の例に示すように、同じSRG IDと仮想IPインデックスの下に1つのIPv4プレフィックスと1つのIPv6プレフィックスを追加します。
[edit] user@host# set chassis high-availability services-redundancy-group 1 deployment-type switching user@host# set chassis high-availability services-redundancy-group 1 peer-id 2 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 ip 10.1.0.200/16 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 ip 2001:db8:6700::3/64 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 interface ge-0/0/3.0 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 2 ip 10.2.0.200/16 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 2 ip 2001:db8:6701::7/64 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 2 interface ge-0/0/4.0
SRGが同じインデックスで両方のアドレスを追跡していることを確認するには、以下を使用します。
show chassis high-availability services-redundancy-group 1
show chassis high-availability information detail
IPv4およびIPv6仮想IP(VIP)のインストールを確認
show chassis high-availability services-redundancy-group 1コマンドを使用して、IPアドレスの詳細を表示します。
スイッチングモード
user@host> show chassis high-availability services-redundancy-group 1
SRG failure event codes:
BF BFD monitoring
IP IP monitoring
IF Interface monitoring
CP Control Plane monitoring
Services Redundancy Group: 1
Deployment Type: SWITCHING
Status: ACTIVE
Activeness Priority: 200
Preemption: ENABLED
Process Packet In Backup State: NO
Control Plane State: READY
System Integrity Check: N/A
Failure Events: NONE
Peer Information:
Peer Id: 2
Status : BACKUP
Health Status: HEALTHY
Failover Readiness: READY
Virtual IP Info:
Index: 2
IP: 10.2.0.200/16
IP2: 2001:db8:6701::7/64
VMAC: 00:10:db:fe:01:02
Interface: ge-0/0/4.0
Status: INSTALLED
Index: 1
IP: 10.1.0.200/16
IP2: 2001:db8:6700::3/64
VMAC: 00:10:db:fe:01:01
Interface: ge-0/0/3.0
Status: INSTALLED
Split-brain Prevention Probe Info:
DST-IP: 10.1.0.200
Routing Instance: default
Type: ICMP Probe
Status: NOT RUNNING
Result: N/A Reason: N/A
DST-IP: 2001:db8:6700::3
Routing Instance: default
Type: ICMP Probe
Status: NOT RUNNING
Result: N/A Reason: N/A
Interface Monitoring:
Status: UP
IF Name: ge-0/0/4 State: Up
IF Name: ge-0/0/3 State: Up
IP SRGID Table:
SRGID IP Prefix Routing Table
1 2001:db8:6701::7/128 default
1 10.2.0.200/32 default
1 2001:db8:6700::3/128 default
1 10.1.0.200/32 default
上記のサンプルでは:
- IPv4とIPv6の両方のVIPが存在し、デュアルスタッキングがアクティブであることを確認します。
- VIPは、アクティブノードにのみインストールされます。
インターフェイスへの仮想IPのインストールを確認する
show interface terseコマンドを使用して、仮想IPアドレスがインターフェイスにインストールされているかどうかを確認します。
user@host> show interfaces terse | no-more
Interface Admin Link Proto Local Remote
ge-0/0/0 up up
gr-0/0/0 up up
ip-0/0/0 up up
lsq-0/0/0 up up
lt-0/0/0 up up
mt-0/0/0 up up
sp-0/0/0 up up
sp-0/0/0.0 up up inet
inet6
sp-0/0/0.16383 up up inet
ge-0/0/1 up up
ge-0/0/2 up up
ge-0/0/2.0 up up inet 10.22.0.2/24
ge-0/0/3 up up
ge-0/0/3.0 up up inet 10.1.0.200/16
10.3.0.2/24
inet6 2001:db8:6700::3/64
fe80::5604:1aff:fe00:4882/64
ge-0/0/4 up up
ge-0/0/4.0 up up inet 10.2.0.200/16
10.5.0.1/24
inet6 2001:db8:6701::7/64
fe80::5604:1aff:fe00:7541/64
...
バックアップノード
user@host> show interfaces terse | no-more
Interface Admin Link Proto Local Remote
ge-0/0/0 up up
gr-0/0/0 up up
ip-0/0/0 up up
lsq-0/0/0 up up
lt-0/0/0 up up
mt-0/0/0 up up
sp-0/0/0 up up
sp-0/0/0.0 up up inet
inet6
sp-0/0/0.16383 up up inet
ge-0/0/1 up up
ge-0/0/2 up up
ge-0/0/2.0 up up inet 10.22.0.1/24
ge-0/0/3 up up
ge-0/0/3.0 up up inet 10.2.0.2/24
ge-0/0/4 up up
ge-0/0/4.0 up up inet 10.4.0.1/24
...
上記のサンプルでは、アクティブノードでは、インターフェイスに、デュアルスタック仮想IP 10.1.0.200/16 と 2001の両方が表示されています。db8:6700::3/64 は、VIPインデックス1のインターフェイスge-0/0/3.0にインストールされ、 10.2.0.200/16 と 2001:db8:6701::7/64 は、VIPインデックス2のインターフェイスge-0/0/4.0にインストールされています。
バックアップノードには、ローカルインターフェイスのIPアドレスのみが存在し、VIPはインストールされていません。これにより、アクティブなノードのみがトラフィックを処理するようになります。フェイルオーバー中、VIP はアクティブノードからバックアップノードに移動し、IPv4 と IPv6 の両方のトラフィックのサービス継続性を維持します。
完全な設定については、「 例: デフォルトゲートウェイ導入でのマルチノード高可用性の設定」を参照してください。
MNHAにおける仮想IPサポートの拡張
マルチノード高可用性(MNHA)スイッチング(デフォルトゲートウェイ)モードおよびハイブリッドモードのL2側では、サービス冗長性グループ(SRG)あたりの仮想IP(VIP)アドレス数を最大2000まで増やすことができます。
以前の実装では、仮想MACアドレス(VMAC)はSRG識別子とVIPインデックスを使用して導出されました。その結果、各VIPに固有のVMACが必要となり、VIPの数はSRGあたり約32人に制限されました。
この機能拡張により、VMAC は次のパラメーターの組み合わせを使用して生成されます。
- グリッド識別子(grid-id)
- サービス冗長性グループ識別子(SRG-ID)
- 仮想MAC識別子(virtual-mac-id)
これにより、VMAC の割り当てが VIP インデックスから切り離され、複数の VIP が同じ VMAC を共有できるようになり、サポートされるスケールが大幅に増加します
Grid-ID (シャーシレベルで設定)
edit user@host# set chassis high-availability grid-id <1–15>
仮想MAC ID (SRG内のインターフェイスごとに設定)
edit user@host# set chassis high-availability services-redundancy-group <id> interface <interface> virtual-mac-id <0–15>
この設定は、SRG 間で同じインターフェイスに対して一貫している必要があります。
この機能拡張により、以下が可能になります。
- SRGあたり最大~2,000 VIP
- SRGあたり最大16個のインターフェイス。この16個のインターフェイスの制限は、物理インターフェイス(IFD)レベルで適用されます。単一の物理インターフェイス(またはAEバンドル)で、複数の論理サブインターフェイスとVIPをホストできます。16 個のインターフェイスすべてを使用する必要はありません。使用する数は少なくなります(複数のサブインターフェイスを持つ単一のインターフェイスを含めます)
- 物理または集合型イーサネットインターフェイスは、複数のSRGで設定可能
- 単一のレイヤー2ブブロードキャストドメイン内に最大15のMNHAペアを共存できます。つまり、各ペアに一意のグリッドIDを持つ最大15のMNHAペアを同じL2スイッチに接続でき、グリッドIDは同じSRG IDとインターフェイスIDを使用することで一意のvMACで差別化されます。
サンプル設定
この設定では、 grid-id と virtual-mac-idを使用して拡張VIPスケーリングを使用して、レイヤー2(スイッチングモード)でMNHAペアを設定します。
[edit] user@host# set chassis high-availability local-id 1 user@host# set chassis high-availability local-id local-ip 10.22.0.1 user@host# set chassis high-availability grid-id 5 user@host# set chassis high-availability peer-id 2 peer-ip 10.22.0.2 user@host# set chassis high-availability peer-id 2 interface xe-1/0/7.0 user@host# set chassis high-availability peer-id 2 liveness-detection minimum-interval 300 user@host# set chassis high-availability peer-id 2 liveness-detection multiplier 3 user@host# set chassis high-availability services-redundancy-group 1 deployment-type switching user@host# set chassis high-availability services-redundancy-group 1 peer-id 2 user@host# set chassis high-availability services-redundancy-group 1 interface xe-1/1/7 virtual-mac-id 10 user@host# set chassis high-availability services-redundancy-group 1 interface xe-1/1/9 virtual-mac-id 11 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 ip 10.20.0.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 interface xe-1/1/7.0 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 1 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 2 ip 10.40.0.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 2 interface xe-1/1/9.0 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 2 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 3 ip 10.20.1.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 3 interface xe-1/1/7.1 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 3 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 4 ip 10.40.1.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 4 interface xe-1/1/9.1 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 4 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 5 ip 10.20.2.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 5 interface xe-1/1/7.2 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 5 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 6 ip 10.40.2.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 6 interface xe-1/1/9.2 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 6 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 7 ip 10.20.3.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 7 interface xe-1/1/7.3 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 7 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 8 ip 10.40.3.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 8 interface xe-1/1/9.3 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 8 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 9 ip 10.20.4.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 9 interface xe-1/1/7.4 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 9 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 10 ip 10.40.4.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 10 interface xe-1/1/9.4 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 10 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 11 ip 10.20.5.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 11 interface xe-1/1/7.5 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 11 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 12 ip 10.40.5.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 12 interface xe-1/1/9.5 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 12 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 13 ip 10.20.6.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 13 interface xe-1/1/7.6 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 13 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 14 ip 10.40.6.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 14 interface xe-1/1/9.6 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 14 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 15 ip 10.20.7.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 15 interface xe-1/1/7.7 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 15 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 16 ip 10.40.7.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 16 interface xe-1/1/9.7 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 16 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 17 ip 10.20.8.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 17 interface xe-1/1/7.8 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 17 use-virtual-mac user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 18 ip 10.40.8.1/24 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 18 interface xe-1/1/9.8 user@host# set chassis high-availability services-redundancy-group 1 virtual-ip 18 use-virtual-mac
上記の設定では、すべてのVIPが次になります。
xe-1/1/7.*virtual-mac-id 10から派生したVMACを共有→xe-1/1/9.*→ virtual-mac-id 11から派生したVMACを共有
下位互換性 - grid-id が設定されていない場合、システムは SRG-ID と VIP インデックスに基づく従来の VMAC 生成方法を引き続き使用します。この場合、VIP スケールは SRG あたり約 32 に制限されたままです。
変更履歴テーブル
サポートされる機能は、使用しているプラットフォームとリリースによって決まります。 機能エクスプローラー を使用して、機能がお使いのプラットフォームでサポートされているかどうかを確認します。