redundancy、ASA-failover.note

noteId: WEBa3fe0b4e8f5b4bdd9c43a68237365252 · 原始路径:/ALL/网络 - C模块/redundancy/redundancy、ASA-failover.note · 图片:12 · 附件待处理:0

 
一、路由器 高可用配置:
 
1、配置 redundancy applicable:
 
·题目:
 
类似的拓扑:
需要有一个数据接口
nat地址池转换的公网地址需要是相同的(否则流量无法走回来)
 
1)CORE-RT-01:
# 配置 sla 链路监测(用于进行主备切换)
CORE-RT-01(config)#ip sla 1 
CORE-RT-01(config-ip-sla)#icmp echo 1.1.1.9 source-interface GigabitEthernet 0/4       
CORE-RT-01(config-ip-sla-echo)#frequency 5    //设置 sla 的检测间隔为 5秒
CORE-RT-01(config-ip-sla-echo)#exit
CORE-RT-01(config)#ip sla schedule 1 life forever start-time now    //启用 sla(生效时间为永远,启用时间为现在)
CORE-RT-01(config)#track 1 ip sla 1 reachability     //配置 track 跟踪(如果 ip sla 1 状态为 OK,则 track 为 up,如果 ip sla 1 结果为 fail,则 track 为 down)
 
# 设置冗余组ID,启用非对称路由
CORE-RT-01(config)#interface g0/4
CORE-RT-01(config-if)#ip nat outside 
CORE-RT-01(config-if)#redundancy rii 1    //设置冗余组id 为 1
CORE-RT-01(config-if)#redundancy asymmetric-routing enable     //启用非对称路由
CORE-RT-01(config-if)#exit 
 
# 设置 内网接口
CORE-RT-01(config)#int g0/2
CORE-RT-01(config-if)#ip nat inside 
CORE-RT-01(config-if)#exit
 
# 配置 ACL 和 NAPT
CORE-RT-01(config)#ip nat pool POOL 193.16.25.1 193.16.25.2 netmask 255.255.255.252    //配置 NAT 地址池
CORE-RT-01(config)#ip access-list extended NAT
CORE-RT-01(config-ext-nacl)#permit ip 192.168.0.0 0.0.255.255 any
CORE-RT-01(config-ext-nacl)#exit
CORE-RT-01(config)#ip nat inside source list NAT pool POOL redundancy 1 mapping-id 1 overload
 
# 配置 HA 高可用
CORE-RT-01(config)#redundancy 
CORE-RT-01(config-red)#application redundancy 
CORE-RT-01(config-red-app)#group 1
CORE-RT-01(config-red-app-grp)#name NSARG    //设置冗余组名称为:NSARG
CORE-RT-01(config-red-app-grp)#preempt     //开启抢占
CORE-RT-01(config-red-app-grp)#priority 200 failover threshold 150
CORE-RT-01(config-red-app-grp)#control gigabitEthernet 0/2 protocol 1
CORE-RT-01(config-red-app-grp)#data gigabitEthernet 0/2
CORE-RT-01(config-red-app-grp)#asymmetric-routing interface GigabitEthernet 0/2
CORE-RT-01(config-red-app-grp)#asymmetric-routing always-divert enable 
CORE-RT-01(config-red-app-grp)#track 1 decrement 150    //配置 当 track 1 状态为  down 时,减少 150 优先级
CORE-RT-01(config-red-app-grp)#no shutdown     //启用 高可用
 
 
2)CORE-RT-02:(CORE-RT-02 是备份设备,无需配置 sla 链路监测)
# 设置冗余组ID,启用非对称路由
CORE-RT-02(config)#interface g0/4
CORE-RT-02(config-if)#ip nat outside 
CORE-RT-02(config-if)#redundancy rii 1
CORE-RT-02(config-if)#redundancy asymmetric-routing enable 
CORE-RT-02(config-if)#exit  
 
# 设置内网接口
CORE-RT-02(config)#interface g0/2
CORE-RT-02(config-if)#ip nat inside 
CORE-RT-02(config-if)#exit
 
# 配置 ACL 和 NAPT
CORE-RT-02(config)#ip nat pool POOL 193.16.25.1 193.16.25.2 netmask 255.255.255.252
CORE-RT-02(config)#ip access-list extended NAT
CORE-RT-02(config-ext-nacl)#permit ip 192.168.0.0 0.0.255.255 any
CORE-RT-02(config-ext-nacl)#exit
CORE-RT-02(config)#ip nat inside source list NAT pool POOL redundancy 1 mapping-id 1 
 
# 配置 HA 高可用
CORE-RT-02(config)#redundancy 
CORE-RT-02(config-red)#application redundancy  
CORE-RT-02(config-red-app)#group 1
CORE-RT-02(config-red-app-grp)#name NSARG
CORE-RT-02(config-red-app-grp)#preempt 
CORE-RT-02(config-red-app-grp)#priority 150 failover threshold 150
CORE-RT-02(config-red-app-grp)#control GigabitEthernet 0/2 protocol 1
CORE-RT-02(config-red-app-grp)#data gigabitEthernet 0/2
CORE-RT-02(config-red-app-grp)#asymmetric-routing interface GigabitEthernet 0/2
CORE-RT-02(config-red-app-grp)#asymmetric-routing always-divert enable 
CORE-RT-02(config-red-app-grp)#no shutdown 
 
 
3)查看 高可用状态:
配置完成后不会立即生效,建议等待1到2分钟
 
(1)CORE-RT-01:
do show redundancy application group 1
 
 
(2)CORE-RT-02:
do show redundancy application group 1
 
 
 
二、配置 BVI + redundancy interchassis 网关冗余:
还是这个拓扑:
 
·redundancy interchassis 和 以前配置的 redundancy application redunancy group 的区别:
## 两者并不冲突,可以同时配置
redundancy application redunancy group    //(IOSv、CSR1000v都支持)是用于 业务/协议状态同步、切换,例如:同步NAT状态等
redundancy interchassis    //(仅在CSR1000v支持)是用于两台设备物理、逻辑冗余,用来决定两台设备谁来当主服务器(通常与FHRP配合使用,同步切换)
 
 
1)ISP上配置 BVI:
# ISP上配置 BVI:
bridge 1 protocol ieee
bridge 1 route ip
 
# 将物理接口加入 bridge-group:
## 该物理接口中不能够有IP地址:
int g0/0
 no ip address
 bridge-group 1
int g0/1
 no ip address
 bridge-group 1
 
# 进入BVI接口,设置地址:
interface BVI 1    //bridge-group 1 就是BVI 1
 ip address 210.104.1.254 255.255.255.0
 
 
2)R1配置:
配置 加上以前的 redundancy application,然后再额外配置一个redundancy interchassis即可
## 配置 sla:
ip sla 1
 icmp-echo 210.104.1.254 source-interface GigabitEthernet2    //检测ISP链路(加上源接口,防止反复UP/DOWN)
ip sla schedule 1 life forever start-time now
track 1 ip sla 1 reachability
 
# 配置redundancy application:
redundancy
 application redundancy 
  group 1    //(show run是看不出来配没配的,但是没配无法关联NAT)
   name RR    //设置冗余组名称
   preempt
   priority 200 failover threshold 150
   control GigabitEthernet3 protocol 1
   data GigabitEthernet3
   asymmetric-routing interface GigabitEthernet3
   asymmetric-routing always-divert enable
   track 1 decrement 150
 
int g0/2    //外网接口
 ip nat outside
 redundancy rii 1    //在CSR1000v中,必须先配置 redundancy application 才会有该命令
 redundancy asymmetric-routing enable
int g0/1    //内网接口
 ip nat inside
 
## 配置 NAT,并且调用 redundancy:
ip access-list extened NAT
 permit ip 192.168.10.0 0.0.0.255 any
 permit ip 192.168.20.0 0.0.0.255 any
 
ip nat pool NAT 210.104.1.1 210.104.1.1 netmask 255.255.255.252    //指定出接口地址
ip nat inside source list NAT pool NAT redundancy 1 mapping-id 1 overload    //只有定义pool的方式才能调用redundancy
 
# 查看 redundancy:
do show redundancy application group 1
 
## 配置redundancy interchassis,使用 G3接口作为心跳接口,interchassis检测切换方式为 sla:
redundancy
 interchassis group 1
  ## 只能够选择一种monitor方式:
  monitor peer track ip 1    //使用track调用sla来进行检测切换,一般都是选择这个方式
  # monitror peer bfd     //检查心跳接口状态,心跳接口出现问题时进行切换(但是只能对心跳接口进行切换,无法检测其他接口的bfd状态)
  member ip 10.1.1.2    //指定对端心跳接口IP
  backbone interface GigabitEthernet3    //指定心跳接口
 
## 查看 redundancy状态:
show redundancy interchassis
 
 
 
3)R2配置:
 
## 配置 sla:
ip sla 1
 icmp-echo 210.104.1.254 source-interface GigabitEthernet2    //检测ISP链路(加上源接口,防止反复UP/DOWN)
ip sla schedule 1 life forever start-time now
track 1 ip sla 1 reachability
 
# 配置redundancy application:
redundancy
 application redundancy 
  group 1    //(show run是看不出来配没配的,但是没配无法关联NAT)
   name RR    //设置冗余组名称
   preempt
   priority 150 failover threshold 150
   control GigabitEthernet3 protocol 1
   data GigabitEthernet3
   asymmetric-routing interface GigabitEthernet3
   asymmetric-routing always-divert enable
   track 1 decrement 150
 
int g0/2    //外网接口
 ip nat outside
 redundancy rii 1    //在CSR1000v中,必须先配置 redundancy application 才会有该命令
 redundancy asymmetric-routing enable
int g0/1    //内网接口
 ip nat inside
 
 
## 配置 NAT,并且调用 redundancy:
ip access-list extened NAT
 permit ip 192.168.10.0 0.0.0.255 any
 permit ip 192.168.20.0 0.0.0.255 any
 
ip nat pool NAT 210.104.1.2 210.104.1.2 netmask 255.255.255.252    //指定出接口地址
ip nat inside source list NAT pool NAT redundancy 1 mapping-id 1 overload    //只有定义pool的方式才能调用redundancy
 
# 查看 redundancy:
do show redundancy application group 1
 
## 配置redundancy interchassis,使用 G3接口作为心跳接口,interchassis检测切换方式为 sla:
redundancy
 interchassis group 1
  ## 只能够选择一种monitor方式:
  monitor peer track ip 1    //使用track调用sla来进行检测切换,一般都是选择这个方式
  # monitror peer bfd     //检查心跳接口状态,心跳接口出现问题时进行切换(但是只能对心跳接口进行切换)
  member ip 10.1.1.1    //指定对端心跳接口IP
  backbone interface GigabitEthernet3    //指定心跳接口
 
## 查看 redundancy状态:
do show redundancy interchassis
 
 
三、ASA防火墙 高可用配置:
 
配置前,两台设备都不要有任何配置(Gig0/1 接口也不要配置 IP地址)
 
1、EDGE-FW-01:
# 配置 ASA防火墙高可用的 故障转移接口
inserthostname-here(config)# failover lan unit primary     //设置当前设备为 主设备
inserthostname-here(config)# failover lan interface folink Gigabitethernet0/1
inserthostname-here(config)# failover link folink G0/1
inserthostname-here(config)# failover interface ip folink 172.168.255.0 255.255.254 standby 172.168.255.1  
 
# 启用接口
inserthostname-here(config)# int g0/1
inserthostname-here(config-if)# no sh
inserthostname-here(config-if)# exit
 
# 启用 ASA防火墙高可用
inserthostname-here(config)# failover replication http
inserthostname-here(config)# failover ipsec pre-shared-key Skills39!
inserthostname-here(config)# failover 
 
# 给接口配置 故障转移
## 先给接口 配置 nameif
monitor-interface g0/1
 
 
 
2、EDGE-FW-02:
inserthostname-here(config)# failover lan unit secondary 
inserthostname-here(config)# failover lan interface folink gigabitethernet0/1
inserthostname-here(config)# failover link folink g0/1
inserthostname-here(config)# failover interface ip folink 172.168.255.0 255.255.254 standby 172.168.255.1   
inserthostname-here(config)# interface g0/1

inserthostname-here(config-if)# no sh

inserthostname-here(config-if)# exit
inserthostname-here(config)# failover replication http
inserthostname-here(config)# failover ipsec pre-shared-key Skills39!
inserthostname-here(config)# failover 
monitor-interface g0/1
 
 
3、查看 高可用配置:
 
(1)EDGE-FW-01:
show failover 
show failover state
 
 
(2)EDGE-FW-02:
show failover
show failover state