例:シャーシクラスターを有効にしたSRXシリーズファイアウォールでIP監視を設定する
この例では、シャーシクラスターを有効にした状態でSRXシリーズファイアウォールを監視する方法を示しています。
要件
-
同じハードウェア構成の 2 台の SRX5800 サービス ゲートウェイ、1 台の SRXシリーズ ファイアウォール、1 台のイーサネットスイッチが必要です。
-
2台のSRX5800ファイアウォールを物理的に接続し(ファブリックとコントロールポートをバックツーバック)、それらが同じモデルであることを確認します。これら 2 つのデバイスをクラスターに設定/追加します。
概要
IPアドレス監視は、設定されたIPアドレスのエンドツーエンドの到達可能性をチェックし、冗長イーサネットインターフェイス(rethと呼ばれる)インターフェイスの子リンクを介して到達できない場合、冗長性グループが自動的にフェイルオーバーできるようにします。クラスター内の両方のデバイスの冗長性グループを設定して、特定のIPアドレスを監視し、ネットワーク内のアップストリームデバイスに到達可能かどうかを判断できます。
シャーシクラスター設定のrethインターフェイスに複数のIPアドレスを設定する場合、IP監視は、プライマリノード上のそのrethインターフェイスに設定されたIPアドレスのリストからの最初のIPアドレスと、バックアップノード上のそのrethインターフェイスに設定されたセカンダリIPアドレスのリストからの最初のIPアドレスを使用します。最初のIPアドレスは、最小プレフィックス(ネットマスク)のIPアドレスです。
この例では、SRXシリーズファイアウォールでIP監視を設定する方法を示しています。
NP-IOCカードではIP監視はサポートされていません。
IP監視は、SRXシリーズファイアウォールのMICオンライン/オフラインステータスをサポートしていません。
トポロジー
図1 は、この例で使用されているトポロジーを示しています。
この例では、シャーシクラスター内の2台のSRX5800デバイスが、イーサネットスイッチを介してSRX1500デバイスに接続されています。この例では、クラスター内のいずれかのノード上の冗長イーサネットインターフェイスを介して到達可能な主要なアップストリームリソースを監視するために、冗長性グループを設定する方法を示しています。
設定
CLIクイックコンフィグレーション
この例を迅速に設定するには、以下のコマンドをコピーしてテキストファイルに貼り付け、改行を削除し、ネットワーク設定に合わせて詳細を変更し、コマンドを [edit] 階層レベルのCLIにコピーアンドペーストして、設定モードから commit を入力します。
set chassis cluster reth-count 1 set chassis cluster redundancy-group 0 node 0 priority 254 set chassis cluster redundancy-group 0 node 1 priority 1 set chassis cluster redundancy-group 1 node 0 priority 200 set chassis cluster redundancy-group 1 node 1 priority 199 set chassis cluster redundancy-group 1 ip-monitoring global-weight 255 set chassis cluster redundancy-group 1 ip-monitoring global-threshold 80 set chassis cluster redundancy-group 1 ip-monitoring retry-interval 3 set chassis cluster redundancy-group 1 ip-monitoring retry-count 10 set chassis cluster redundancy-group 1 ip-monitoring family inet 192.0.0.1 weight 80 set chassis cluster redundancy-group 1 ip-monitoring family inet 192.0.0.1 interface reth0.0 secondary-ip-address 192.0.2.2 set interfaces ge-0/0/1 gigether-options redundant-parent reth0 set interfaces ge-4/0/1 gigether-options redundant-parent reth0 set interfaces reth0 redundant-ether-options redundancy-group 1 set interfaces reth0 unit 0 family inet address 192.0.2.1/24 set routing-options static route 192.0.0.1/32 next-hop 192.0.2.3
SRXシリーズファイアウォールでのIP監視の設定
ステップバイステップの手順
次の例では、設定階層のさまざまなレベルに移動する必要があります。その方法の詳細については、『Junos OS CLIユーザーガイド』の 設定モードでの CLIエディターの使用 を参照してください。
SRXシリーズファイアウォールでIP監視を設定するには:
-
冗長イーサネットインターフェイスの数を指定します。
{primary:node0}[edit] user@host# set chassis cluster reth-count 1 -
クラスターの各ノードにおけるプライマシーに対する冗長性グループの優先度を指定します。数字が高いほど優先されます。
{primary:node0}[edit] user@host# set chassis cluster redundancy-group 0 node 0 priority 254 user@host# set chassis cluster redundancy-group 0 node 1 priority 1 user@host# set chassis cluster redundancy-group 1 node 0 priority 200 user@host# set chassis cluster redundancy-group 1 node 1 priority 199 -
冗長イーサネットインターフェイスを冗長性グループ1に設定します。
{primary:node0}[edit] user@host# set interfaces reth0 redundant-ether-options redundancy-group 1 user@host# set interfaces reth0 unit 0 family inet address 192.0.2.1/24 -
ノード0とノード1から冗長イーサネットインターフェイスに子インターフェイスを割り当てます。
{primary:node0}[edit] user@host# set interfaces ge-0/0/1 gigether-options redundant-parent reth0 user@host# set interfaces ge-4/0/1 gigether-options redundant-parent reth0 -
監視対象のIPアドレスへの静的ルートを設定します。
{primary:node0}[edit] user@host# set routing-options static route 192.0.0.1/32 next-hop 192.0.2.3 -
冗長性グループ1で、グローバルな重みとグローバルしきい値を使用してIP監視を設定します。
{primary:node0}[edit] user@host# set chassis cluster redundancy-group 1 ip-monitoring global-weight 255 user@host# set chassis cluster redundancy-group 1 ip-monitoring global-threshold 80 -
再試行間隔を指定します。
{primary:node0}[edit] user@host# set chassis cluster redundancy-group 1 ip-monitoring retry-interval 3 -
再試行回数を指定します。
{primary:node0}[edit] user@host# set chassis cluster redundancy-group 1 ip-monitoring retry-count 10 -
監視対象のIPアドレスに重みを割り当て、監視対象のIPを追跡するためにセカンダリノードからICMPパケットを送信するために使用するセカンダリIPアドレスを設定します。
{primary:node0}[edit] user@host# set chassis cluster redundancy-group 1 ip-monitoring family inet 192.0.0.1 weight 80 user@host# set chassis cluster redundancy-group 1 ip-monitoring family inet 192.0.0.1 interface reth0.0 secondary-ip-address 192.0.2.2注:-
冗長イーサネット(reth0)IPアドレス 192.0.2.1/24は、ノード0からICMPパケットを送信し、監視対象のIPの到達可能性を確認するために使用されます。
-
セカンダリ IP アドレス 192.0.2.2 は、reth0 IP アドレスと同じネットワークに属している必要があります。
-
セカンダリIPアドレスは、ノード1からICMPパケットを送信し、監視対象IPの到達可能性を確認するために使用されます。
-
検証
設定が正常に機能していることを確認します。
- シャーシ クラスタ ステータスの検証 — フェイルオーバー前
- シャーシ クラスタ IP 監視ステータスの検証 — フェイルオーバー前
- シャーシ クラスタ ステータスの確認— フェイルオーバー後
- シャーシ クラスタ IP 監視ステータスの検証 — フェイルオーバー後
シャーシ クラスタ ステータスの検証 — フェイルオーバー前
目的
フェイルオーバーする前に、シャーシクラスターの状態、フェイルオーバーの状態、冗長性グループ情報を確認します。
アクション
動作モードから、 show chassis cluster status コマンドを入力します。
show chassis cluster status Cluster ID: 11 Node Priority Status Preempt Manual failover Redundancy group: 0 , Failover count: 0 node0 254 primary no no node1 1 secondary no no Redundancy group: 1 , Failover count: 0 node0 200 primary no no node1 199 secondary no no
シャーシ クラスタ IP 監視ステータスの検証 — フェイルオーバー前
目的
フェイルオーバー前に、両方のノードから監視されているIPステータスと両方のノードのフェイルオーバー数を確認します。
アクション
動作モードから、 show chassis cluster ip-monitoring status redundancy-group 1 コマンドを入力します。
show chassis cluster ip-monitoring status redundancy-group 1 node0: -------------------------------------------------------------------------- Redundancy group: 1 IP address Status Failure count Reason 192.0.0.1 reachable 0 n/a node1: -------------------------------------------------------------------------- Redundancy group: 1 IP address Status Failure count Reason 192.0.0.1 reachable 0 n/a
シャーシ クラスタ ステータスの確認— フェイルオーバー後
目的
フェイルオーバー後にシャーシクラスターの状態、フェイルオーバーの状態、冗長性グループ情報を検証します。
IPアドレスに到達できない場合は、以下の出力が表示されます。
アクション
動作モードから、 show chassis cluster status コマンドを入力します。
show chassis cluster status Cluster ID: 11 Node Priority Status Preempt Manual failover Redundancy group: 0 , Failover count: 0 node0 254 primary no no node1 1 secondary no no Redundancy group: 1 , Failover count: 1 node0 0 secondary no no node1 199 primary no no
シャーシ クラスタ IP 監視ステータスの検証 — フェイルオーバー後
目的
両方のノードから監視されているIPステータスと、フェイルオーバー後の両方のフェイルオーバー回数を確認します。
アクション
動作モードから、 show chassis cluster ip-monitoring status redundancy-group 1 コマンドを入力します。
show chassis cluster ip-monitoring status redundancy-group 1 node0: -------------------------------------------------------------------------- Redundancy group: 1 IP address Status Failure count Reason 192.0.0.1 unreachable 1 unknown node1: -------------------------------------------------------------------------- Redundancy group: 1 IP address Status Failure count Reason 192.0.0.1 reachable 0 n/a