F5_基础部署

LTM对象命名规范

• Pool命名:pool_应用_端口,例如pool_esb_8080
• VS命名:vs_应用_端口,例如vs_esb_8080,如果是互联网则为vs_mbank_ct_8080、vs_mbank_cu_8080等等
• Monitor命名:monitor_类型_应用,例如monitor_http_portal
• Profile命名: profile_类型_应用,例如profile_fastL4_esb

管理口配置

• 管理口的默认设置
IP 地址: 192.168.1.245/24
• 图形界面用户名/密码:admin/admin 命令行用户名/密码: root/default

• 通过TMSH命令配置管理口
del sys management-route default
del sys management-ip /
create sys management-ip /
create sys management-route default gateway network default
save sys config
• 在命令行下使用“config” 命令进入管理口配置向导

初始化

  • 激活BIG-IP设备的License

在这里插入图片描述

  • 手动激活
    手动激活有两种方式:
    复制/粘贴文本
    下载/上传文件
    • 复制/粘贴文本时,请确认你复制了完整的dossier
    • 点击F5激活License服务器的链接,并在F5网站上进行下一步的操作
    在这里插入图片描述
  • 模块资源分配
    在这里插入图片描述
    资源分配页面,根据实际情况开启功能模块。一般情况下均选择Nominal,VCMP选择Dedicated
  • 基本信息设置
    在基本信息设置中,你需要:
    • 输入一个FQDN格式的主机名
    • 输入命令行 (root) 和图形界面 (admin) 的密码 ü
    √ 允许输入默认密码
    这一步中还可以:
    • 修改管理口信息
    • 设置时区
    • 限制SSH登录
    • 限制https登录
    在这一步完成之后,点击下一步,你会 回到登录界面,输入设置的密码重新登录图形管理界面
    在这里插入图片描述

网络层配置

  • Step 1:创建VLANs
    • 创建VLANs
    Untagged VLAN
    Tagged VLAN
    在这里插入图片描述
  • 交换机接口为Access模式下F5 vlan配置
    Name:配置vlan名称
    Tag:当对端交换机与F5相连接口为access模式下,Tag不需要配置
    Interfaces:把vlan对应接口移动到Untagged中,意思为从该接口出去的流量不需要打Tag
    在这里插入图片描述
  • 交换机接口为Access模式下F5 vlan配置
    配置完成后F5会为Untagged接口自动分配一个高位数Tag,该Tag用于F5内部交换使用,当流量从接口出去时,不会把该Tag带上
    在这里插入图片描述
  • 交换机接口为trunk模式下F5 vlan配置
    Name:配置vlan名称
    Tag:当对端交换机与F5相连接口为trunk模式下,Tag需要配置为允许通过的vlan号
    Interfaces:把vlan对应接口移动到tagged中,意思为从该接口出去的流量需要打上对应配置的Tag
    在这里插入图片描述
  • 交换机接口为trunk模式下F5 vlan配置
    如同一接口上需要允许3个vlan通过,需要单独配置3个vlan,并且配置对应的vlan tag,以上F5配置等同于cisco交换机以下配置命令:
    Switchport trunk allowed vlan 100 200 300
    在这里插入图片描述
  • Step 2:创建Self IP
    Network ›› Self Ips中创建self ip
    在这里插入图片描述
    Name:配置self ip名称
    IP Address:填写接口ip
    Netmask:填写掩码
    VLAN/Tunnel:选择ip所对应的接口vlan
    Port Lockdown:该F5接口ip上是否开放管理类端口
    Traffic Group:选择该ip属于哪个流量组,如为非浮动地址,选择trafficgroup-local-only;
    如为浮动地址,需要根据地址所在的流量组选择
  • 配置Self-ip – Port Lockdown
    *在互联网出口区部署BigIP时,因为涉及到dns模块的同步组配置,可在初始化配置阶段把公网ip的port lockdown设置为allow default,待同步组配置完成后再修改为Allow custom只允许TCP 4353通过,切记不可在业务端口开启管理功能!!!*在网络心跳ip上,需要配置port lockdown为allow default或者allow all,以便心跳与配置同步端口可以正常工作
    在这里插入图片描述
    Allow Default:在接口ip上开放默认端口组,默认情况下,default组中端口包括TCP 53,4353,443,22,UDP 53等常用端口,具体可使用
    Tmsh list net self-allow defaults查看default组内端口可使用
    modify net self-allow defaults修改default组内端口
    Allow All:在该ip上激活所有的TCP/UDP服务端口
    Allow None:在该ip上不激活任何端口
    Allow Custom:自定义开放的端口
  • 配置Floating ip
    在这里插入图片描述
    NetworkàSelf Ips中创建一个新的ip
    IP Address:填写浮动ip地址
    Netmask:填写浮动ip掩码
    Port Lockdown:公网浮动地址一般不需要开启任何管理端口;内网浮动地址按需开启
    Traffic Group:选择traffic-group-1(floating)
  • Step 3:创建默认路由
    在这里插入图片描述
  • F5路由配置1
    在这里插入图片描述
    NetworkàRoutes中创建一条新的路由
    Name:填写路由名称
    Destination:默认路由填写0.0.0.0
    Netmask:默认路由填写0.0.0.0
    Resource:选择Use Pool
    Pool:选择刚刚创建的pool_default_gateway
  • F5路由配置2
    在这里插入图片描述
    NetworkàRoutes中创建一条新的路由
    Name:填写路由名称
    Destination:默认路由填写0.0.0.0
    Netmask:默认路由填写0.0.0.0
    Resource:选择Use Pool
    Pool:选择刚刚创建的pool_default_gateway
  • *配置接口捆绑
    F5的接口捆绑为可选配置项,需要根据客户的实际情况而定是否需要配置
    Network ›› Trunks : Trunk List中创建trunk
    在这里插入图片描述
  • *配置接口捆绑 – Port Channel Mode On
    在这里插入图片描述
    Name:配置Trunk名称
    Interfaces:把所需捆绑接口移动到Members中
    如果对端交换机使用port channel中的on模式,F5上不需要勾选LACP,这种配置下,F5与交换机强制端口捆绑
  • *配置接口捆绑 – Port Channel LACP
    在这里插入图片描述
    Name:配置Trunk名称
    Interfaces:把所需捆绑接口移动到Members中
    如对端交换机与F5端口捆绑使用LACP协议动态协商
    LACP:勾选
    LACP Mode:可选项为active与passive,需要与交换机配合配置
    LACP Timeout:可选项为long与short,long为每30秒发送一次LACP控制包;short为每1秒发送一次

Active/Standby配置

  • Step 1 . 时间同步
    在这里插入图片描述
    配置时间同步服务器
    用ntpq –p命令确认是否与ntp同步成功,如果未同步可以尝试重启ntpd进程(bigstart restart ntpd)
    NTP服务器默认从TMM同步,如需从带外管理口同步需添加管理口明细路由:
    tmsh creat sys management-route To-NTP network 10.10.10.10/32 gateway 10.10.10.254
    [root@ltm1:Active:Standalone] config # ntpq -p
    remoterefidst t when poll reach delay offset jitter
    ==========================================================================
    *192.168.11.220 .CDMA. 1 u 32 64 1 0.459 2.529 0.436
    172.24.1.105 192.168.11.168 3 u 31 64 1 0.248 1.980 0.344
  • Step 2. 设备同步地址设置1
    Device Management ›› Devices中选择self设备进行同步地址设置
    在这里插入图片描述
  • 设备同步地址设置2

ConfigSync:设置配置同步传输地址
Network Failover:设置心跳传输地址
Mirroring:设置镜像信息传输地址
在这里插入图片描述

  • 设备同步地址设置 – 设置配置同步地址
    在这里插入图片描述

  • 设备同步地址设置 – 设置心跳传输地址
    在这里插入图片描述

  • 设备同步地址设置 – 设置心跳传输地址
    在这里插入图片描述

  • 设备同步地址设置 – 设置镜像传输地址
    在这里插入图片描述

  • Step 3. Peer List设置
    Device Management ›› Device Trust : Peer List中创建新的peer,进行证书交换
    在这里插入图片描述

  • 组内设备证书交互
    在这里插入图片描述

  • 组内设备证书交互
    在这里插入图片描述

  • Step 4. 建立Device Group
    Device Management ›› Device Groups中创建新的sync failover组
    在这里插入图片描述

  • 建立sync failover组
    在这里插入图片描述

  • sync failover组同步
    在这里插入图片描述

  • sync failover组同步
    在这里插入图片描述
    1.选择本端设备
    2.在sync options中可选择Sync Device to Group(选中设备配置推送到组内其他设备)、Sync Group to Device(把组内配置版本号最高的设备配置拉到本端),选择Sync Device to Group,并选择Overwrite Configuration
    3.点击Sync

  • sync failover组同步
    在这里插入图片描述

  • Step 5. Fail-safe配置
    Failover组配置完成后,F5只有在备机没有收到心跳包或手动操作时,才会进行切换在大多业务场景下,需要配置vlan failsafe确保重要业务端口发生故障时,F5可以及时进行切换
    System ›› High Availability : Fail-safe : VLANs中创建vlan failsafe
    在这里插入图片描述

  • Vlan Fail-safe配置
    在这里插入图片描述

  • 12
    点赞
  • 22
    收藏
    觉得还不错? 一键收藏
  • 1
    评论
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值