机房ISP提供了两条上联线路,分别接入ISP的两台核心交换机。
这两条线路是主备模式,同一时间只能有一条工作。
恰好等保要求,买了两台juniper srx 1500,为了节省设备,决定这两个墙既作为边界防火墙,又做路由器,将ISP分配的公网IP的网关放在本地墙上。
为实现上述功能,需要完成两个配置:
- 两台SRX 1500配置HA
- 配置rpm检测和路由切换
HA功能就是将两台防火墙组成一个逻辑设备,两台墙在用户视角就是一个设备,如果一个节点死掉,另外节点会接收工作,juniper设备分为控制平面和数据平面,因此包括nat session 等信息在两个设备间都是同步的,用户不会有任何感知。
类似cisco的IP SLA功能,juniper设备也可以通过配置各种探针探测指定的指标,然后根据探测结果执行一些动作,这个功能在juniper设备上叫rpm(real-time performance monitoring ),详细可参见参考文档2 。
常用的典型例子就是通过ping测试网络是否可达,然后根据结果切换默认路由。,
第一部分:配置HA
1.将两台srx都设置为集群模式,集群ID是1,两个节点分别为node 0和node 1,设置以后设备会自动重启。
注意,该命令是在“>”提示符状态下执行,不是配置模式。
*** 主设备上操作(node0):
set chassis cluster cluster-id 1 node 0 reboot