このページの内容
 

例:シャーシクラスターを有効にしたSRXシリーズファイアウォールでIP監視を設定する

この例では、シャーシクラスターを有効にした状態でSRXシリーズファイアウォールを監視する方法を示しています。

要件

  • 同じハードウェア構成の 2 台の SRX5800 サービス ゲートウェイ、1 台の SRXシリーズ ファイアウォール、1 台のイーサネットスイッチが必要です。

  • 2台のSRX5800ファイアウォールを物理的に接続し(ファブリックとコントロールポートをバックツーバック)、それらが同じモデルであることを確認します。これら 2 つのデバイスをクラスターに設定/追加します。

概要

IPアドレス監視は、設定されたIPアドレスのエンドツーエンドの到達可能性をチェックし、冗長イーサネットインターフェイス(rethと呼ばれる)インターフェイスの子リンクを介して到達できない場合、冗長性グループが自動的にフェイルオーバーできるようにします。クラスター内の両方のデバイスの冗長性グループを設定して、特定のIPアドレスを監視し、ネットワーク内のアップストリームデバイスに到達可能かどうかを判断できます。

シャーシクラスター設定のrethインターフェイスに複数のIPアドレスを設定する場合、IP監視は、プライマリノード上のそのrethインターフェイスに設定されたIPアドレスのリストからの最初のIPアドレスと、バックアップノード上のそのrethインターフェイスに設定されたセカンダリIPアドレスのリストからの最初のIPアドレスを使用します。最初のIPアドレスは、最小プレフィックス(ネットマスク)のIPアドレスです。

この例では、SRXシリーズファイアウォールでIP監視を設定する方法を示しています。

注:

NP-IOCカードではIP監視はサポートされていません。

注:

IP監視は、SRXシリーズファイアウォールのMICオンライン/オフラインステータスをサポートしていません。

トポロジー

図1 は、この例で使用されているトポロジーを示しています。

図1:SRXシリーズファイアウォールトポロジーでのIP監視例Network topology with a Juniper SRX1500 connected to a switch and two SRX5800 devices in a cluster.

この例では、シャーシクラスター内の2台のSRX5800デバイスが、イーサネットスイッチを介してSRX1500デバイスに接続されています。この例では、クラスター内のいずれかのノード上の冗長イーサネットインターフェイスを介して到達可能な主要なアップストリームリソースを監視するために、冗長性グループを設定する方法を示しています。

設定

CLIクイックコンフィグレーション

この例を迅速に設定するには、以下のコマンドをコピーしてテキストファイルに貼り付け、改行を削除し、ネットワーク設定に合わせて詳細を変更し、コマンドを [edit] 階層レベルのCLIにコピーアンドペーストして、設定モードから commit を入力します。

SRXシリーズファイアウォールでのIP監視の設定

ステップバイステップの手順

次の例では、設定階層のさまざまなレベルに移動する必要があります。その方法の詳細については、『Junos OS CLIユーザーガイド』の 設定モードでの CLIエディターの使用 を参照してください。

SRXシリーズファイアウォールでIP監視を設定するには:

  1. 冗長イーサネットインターフェイスの数を指定します。

  2. クラスターの各ノードにおけるプライマシーに対する冗長性グループの優先度を指定します。数字が高いほど優先されます。

  3. 冗長イーサネットインターフェイスを冗長性グループ1に設定します。

  4. ノード0とノード1から冗長イーサネットインターフェイスに子インターフェイスを割り当てます。

  5. 監視対象のIPアドレスへの静的ルートを設定します。

  6. 冗長性グループ1で、グローバルな重みとグローバルしきい値を使用してIP監視を設定します。

  7. 再試行間隔を指定します。

  8. 再試行回数を指定します。

  9. 監視対象のIPアドレスに重みを割り当て、監視対象のIPを追跡するためにセカンダリノードからICMPパケットを送信するために使用するセカンダリIPアドレスを設定します。

    注:
    • 冗長イーサネット(reth0)IPアドレス 192.0.2.1/24は、ノード0からICMPパケットを送信し、監視対象のIPの到達可能性を確認するために使用されます。

    • セカンダリ IP アドレス 192.0.2.2 は、reth0 IP アドレスと同じネットワークに属している必要があります。

    • セカンダリIPアドレスは、ノード1からICMPパケットを送信し、監視対象IPの到達可能性を確認するために使用されます。

検証

設定が正常に機能していることを確認します。

シャーシ クラスタ ステータスの検証 — フェイルオーバー前

目的

フェイルオーバーする前に、シャーシクラスターの状態、フェイルオーバーの状態、冗長性グループ情報を確認します。

アクション

動作モードから、 show chassis cluster status コマンドを入力します。

シャーシ クラスタ IP 監視ステータスの検証 — フェイルオーバー前

目的

フェイルオーバー前に、両方のノードから監視されているIPステータスと両方のノードのフェイルオーバー数を確認します。

アクション

動作モードから、 show chassis cluster ip-monitoring status redundancy-group 1 コマンドを入力します。

シャーシ クラスタ ステータスの確認— フェイルオーバー後

目的

フェイルオーバー後にシャーシクラスターの状態、フェイルオーバーの状態、冗長性グループ情報を検証します。

注:

IPアドレスに到達できない場合は、以下の出力が表示されます。

アクション

動作モードから、 show chassis cluster status コマンドを入力します。

シャーシ クラスタ IP 監視ステータスの検証 — フェイルオーバー後

目的

両方のノードから監視されているIPステータスと、フェイルオーバー後の両方のフェイルオーバー回数を確認します。

アクション

動作モードから、 show chassis cluster ip-monitoring status redundancy-group 1 コマンドを入力します。