例:レイヤー3ネットワークのSRXシリーズファイアウォールでマルチノード高可用性を設定する

この例では、レイヤー 3 導入でマルチノード高可用性の設定を構成および検証する方法を示します。

概要

マルチノード高可用性では、参加するSRXシリーズファイアウォールがレイヤー3ネットワークの独立したノードとして動作します。ノードは、異なるネットワークに属する隣接するインフラストラクチャに接続されます。暗号化されたシャーシ間論理リンク(ICL)は、ルーティングされたネットワーク上でノードを接続します。参加ノードは相互にバックアップを行い、システムまたはハードウェアに障害が発生した場合に、迅速な同期フェイルオーバーを確保します。

マルチノード高可用性では、アクティビティはサービス冗長性グループ(SRG)レベルで決定されます。SRG1がアクティブなSRXシリーズファイアウォールは、フローティングIPアドレスをホストし、フローティングIPアドレスを使用してトラフィックを誘導します。フェイルオーバー中、フローティングIPアドレスは古いアクティブノードから新しいアクティブノードに移動し、通信クライアントデバイスを続行します。

前提条件の例

ソフトウェア要件

  • Junos OSリリース22.4R1以降を搭載したサポートされているファイアウォールデバイス。この例は、Junos OSリリース25.4R1でテストされています。

  • ネットワーク要件に従ってファイアウォールフィルタリングとサービス品質(QoS)を設定し、ネットワーク内のトラフィックを管理するための適切なセキュリティポリシーを設定します。

  • 一般的な高可用性セットアップでは、ノースバウンド側とサウスバウンド側の両方で複数のルーターとスイッチを使用します。この例では、ファイアウォールの両側に 2 台のルーターを使用します。ネットワーク要件に応じて、すべてのアップストリームおよびダウンストリームルーターを設定します。

  • request system software add optional://junos-ike.tgzコマンドを使用して、セキュリティデバイスにJunos IKEパッケージをインストールします。junos-ikeパッケージは、Junosソフトウェアパッケージ(リリース20.4R1以降Junos OS)に含まれています。

始める前に

利点

詳細を見る

詳細はこちら

2ノードマルチノードの高可用性

詳細はこちら

マルチノード高可用性の基本

機能の概要

使用されたテクノロジー

  • マルチノードの高可用性
  • 監視オプション
  • インターフェイスとゾーン
  • ルーティングポリシー、プロトコル、ルーティングオプション

一次検証タスク

  • 両方のノードに関する高可用性情報

トポロジーの概要

図1 は、この例で使用されているトポロジーを示しています。

図1:レイヤー3導入Multinode High Availability in Layer 3 Deploymentにおけるマルチノード高可用性

このレイヤー 3 マルチノード高可用性(MNHA)導入では、2 つの SRX ファイアウォール(SRX-01 および SRX-02)が、ルーティングされたインターフェイスを介してアップストリーム(R2)およびダウンストリーム(R1)ルーターに接続された独立したルーティングノードとして動作します。

  • 各SRXは、信頼側と信頼できない側に独自のインターフェイスIPアドレスを持っています。
  • ノードは、ルーティングネットワーク(HAリンク)上のシャーシ間リンク(ICL)を介して相互接続されます。
  • フローティングループバックIPアドレス(10.11.0.1/32)は、両方のノードで設定され、サービス冗長性グループ(SRG)内のアクティブノードが所有します。
  • R1(信頼側)およびR2(信頼できない側)からのトラフィックは、ルーティング決定(例えば、BGPポリシー)に基づいてアクティブノードにルーティングされます。
  • アクティブノードはトラフィックを転送しますが、バックアップノードは引き継ぐ準備ができたままです。
  • フェイルオーバー中:
    • フローティングIPはバックアップノードに移動します。
    • ルーティングの更新(例えば、BGPメトリック経由)は、トラフィックを新しいアクティブノードにリダイレクトします。
    • トラフィックは最小限の混乱で継続されます。

一般的な高可用性導入では、ネットワークのノースバウンド側とサウスバウンド側に複数のルーターとスイッチがあります。この例では、SRXシリーズファイアウォールの両側で2台のルーターを使用しています。

この例では、SRXシリーズファイアウォール間の高可用性を確立し、HAリンク暗号化を有効にしてトンネルトラフィックを保護します。

表1 および 表2 に、この例で使用されたインターフェイス設定の詳細を示します。

表1:セキュリティデバイス上のインターフェイスとIPアドレス設定
デバイス インターフェース ゾーン IPアドレス 設定対象
SRX-01 lo0.0

信頼できない

10.11.0.1/32

フローティングIPアドレス

IKEゲートウェイアドレス

ge-0/0/2.0

HAリンク

10.22.0.1/24

ICLの接続

ge-0/0/4.0

信頼できない

10.5.0.1/24

R2 ルーターに接続します。

ge-0/0/3.0

信頼

10.3.0.2/24

R1 ルーターに接続します

SRX-02

lo0.0

信頼できない

10.11.0.1/32

フローティングIPアドレス

ge-0/0/2.0

HAリンク

10.22.0.2/24

ICLの接続

ge-0/0/3.0

信頼

10.2.0.2/24

R1 ルーターに接続します

ge-0/0/4.0

信頼できない

10.4.0.1/24

R2 ルーターに接続します。

表2:ルーティングデバイス上のインターフェイスとIPアドレス設定
デバイス インターフェース IPアドレス 設定対象
ルーター1(R1) lo0

10.111.0.1/32

R1のループバックインターフェイスアドレス

ge-0/0/1.0

10.3.0.1/24

接続先 SRX-01

ge-0/0/0.0

10.2.0.1/24

接続先 SRX-02

ルーター2(R2) lo0

10.111.0.2/32

R2のループバックインターフェイスアドレス

ge-0/0/0.0

10.4.0.2/24

接続先 SRX-02

ge-0/0/1.0

10.5.0.2/24

接続先 SRX-01

ファイアウォールの設定

  1. ICL、内部トラフィック、外部トラフィックのインターフェイスを設定します。ピアゲートウェイに到達するために、フローティングIPアドレスでループバックインターフェイス lo0.0 を設定します。同じループバックIP(10.11.0.1)が両方のノードで設定され、アクティブなSRGに関連付けられたフローティングIPとして機能します。
    • SRX-01
    • SRX-02
  2. ネットワークの必要に応じてセキュリティゾーンを設定し、必要なホストインバウンドシステムサービスを許可します。
    • SRX-01
    • SRX-02
    注意:

    このドキュメントで提供される設定例では、簡素化のためにすべてのホスト インバウンド プロトコルとサービスを使用できます。実稼働環境では、インバウンドアクセスを、環境に必要なプロトコルとサービスのみに制限する必要があります。MNHAの設定では、通常、この設定にはIKE、BGP、BFDの許可が含まれます。ネットワークとセキュリティの要件に合わせてセキュリティルールを常に調整します。

  3. セキュリティポリシーを設定します。
    注意:

    この例に示されているセキュリティポリシーは、デモとテストのみを目的としています。ネットワークのニーズに応じてセキュリティポリシーを設定する必要があります。セキュリティポリシーで、信頼できるアプリケーション、ユーザー、デバイスのみが許可されるようにしてください。

    SRX-01 および SRX-02

  4. 両方のセキュリティデバイスでローカルノードIDとピアノードIDを設定します。各デバイスがMNHAペアでの役割を決定できるように、一意の識別子を割り当てます。
    • SRX-01
    • SRX-02
  5. サービス冗長性グループSRG1およびSRG2を設定します。必要に応じて個別の冗長性グループを使用して、異なるサービスセットのフェイルオーバーを管理します。
    • SRX-01
    • SRX-02

      IP監視とアクティビティプローブ用に最大64個のIPアドレスを設定できます。合計64個のIPアドレスは、IPv4アドレスとIPv6アドレスの数の合計です。

  6. ルーティングポリシーとルーティングオプションを設定します。MNHAフェイルオーバーとトラフィックステアリングをサポートするルート設定とポリシーを定義します。このステップでは、以下を設定します。
    • MNHAノード間でのアクティブ/アクティブトラフィック分散
    • SRGごとのポリシー制御BGPアドバタイズメント
    • BFD監視を設定します。BFDは、保護されたリンクとパスの障害を迅速に検出します。
    • 対称IPsecトラフィックフォワーディング
    • MNHAルートエクスポートポリシーを設定します。この設定では、アクティブなときに優先メトリック(メトリック10)で、バックアップ時に優先度の低いメトリック(メトリック20)でルートをアドバタイズします。

      SRX-01 SRX-02
    • 条件付きヘルスチェックを定義します。この設定では、ルートの存在に基づいて、ノードが各SRGに対してアクティブかバックアップかを決定します。

      SRX-01 SRx-02
      注:policy-optionsステートメントでroute-existsポリシーとともにアクティブな信号ルートを指定する必要があります。if-route-exists条件でactive-signal-routeを設定すると、HAモジュールはこのルートをルーティングテーブルに追加します。
      注:

      if-route-exists一致条件でアクティブな信号ルート10.39.1.1を設定します。MNHAは、ノードがアクティブになるとこれらのルートを追加し、ノードはより高い優先度でルートをアドバタイズします。バックアップ信号ルート10.39.1.2を中優先度でスタンバイノードに設定します。障害が発生すると、HAリンクがダウンし、アクティブノードはプライマリロールをドロップし、アクティブな信号ルートを削除します。バックアップ ノードはプローブを介してこれを検出し、アクティブになり、ルート優先度が増加してすべてのトラフィックを受け取ります。

    • BGPを設定します。

      SRX-01 SRX-02
  7. BGPの条件に必要なベース到達可能性を設定します。
    • SRX-01
      • SRX-02
  8. ICLを暗号化します。IKEv2を使用してICL高可用性トラフィック用のVPNプロファイルを設定し、ICLを介したMNHA制御と状態同期を保護するIKEおよびIPsecパラメーターを定義します。
    • SRX-01 および SRX-02

      注:
      • ha-link-encryptionオプションを指定すると、ICLが暗号化され、ノード間の高可用性トラフィックフローが保護されます。

      • set chassis high-availability peer-id <id> vpn-profile vpn_profile設定でvpn_profileに同じVPN名ICL_IPSEC_VPN言及する必要があります。

      • マルチノード高可用性機能では、IKEバージョンを v2-only

検証

showコマンドを使用して、設定が正しく機能していることを確認します。

表3:検証用のshowコマンド
コマンド 検証タスク

show chassis high-availability information

ピアノードのヘルスステータスなど、セキュリティデバイス上のMNHAステータスの詳細を表示します。

show chassis high-availability services-redundancy-group

MNHA設定でステータスサービス冗長性グループを表示します。

マルチノード高可用性セットアップの確認

目的

セキュリティデバイスに設定されたマルチノード高可用性設定の詳細を表示および検証します。

アクション

動作モードから、以下のコマンドを実行します。

SRX-01

SRX-02

意味

コマンド出力からこれらの詳細を確認します。

  • ローカルノードとピアノードの詳細(IP アドレスや ID など)

  • フィールド Encrypted: YES は、トラフィックが保護されていることを示します。

  • フィールド Deployment Type: ROUTING は、レイヤー3モード設定、つまり、ネットワークの両側にルーターがあることを示します。

  • このフィールド Services Redundancy Group: 1 、そのノード上のSRG1のステータスがアクティブまたはバックアップであることを示します。

マルチノード高可用性サービス冗長性グループの確認

目的

SRG が正しく設定され、動作していることを確認します。

アクション

動作モードから、以下のコマンドを実行します。

SRX-01

SRX-02

意味

コマンド出力からこれらの詳細を確認します。

  • 導入タイプ、ステータス、アクティブおよびバックアップ信号ルートなどのピアノードの詳細。

  • スプリットブレイン防止プローブ、IP監視、BFD監視ステータス。

  • 関連付けられたIPプレフィックステーブル。

すべてのデバイスでコマンドを設定する

vSRX仮想ファイアウォール(SRX-01)

vSRX仮想ファイアウォール(SRX-02)

ルーター1

ルーター2

show configuration出力

設定モードから、 show high availability、 show security zones、 show interfaces コマンドを入力して設定を確認します。出力に意図した設定が表示されない場合は、この例の設定手順を繰り返して修正します。

vSRX仮想ファイアウォール(SRX-01)

vSRX仮想ファイアウォール(SRX-02)