
CÔNG TY CỔ PHẦN DỊCH VỤ CÔNG NGHỆ DATECH
Danh sách nội dung [Ẩn]
Quy trình sau đây cho biết cách định cấu hình một cặp tường lửa trong triển khai chủ động/thụ động như được mô tả trong cấu trúc liên kết ví dụ sau
- Đối với tường lửa có cổng HA chuyên dụng, hãy sử dụng cáp Ethernet để kết nối các cổng HA1 chuyên dụng và cổng HA2 trên các thiết bị ngang hàng. Sử dụng cáp chéo nếu các thiết bị ngang hàng được kết nối trực tiếp với nhau.
Đối với tường lửa có cổng HA chuyên dụng, hãy tiếp tục bước tiếp theo.
- Chọn Network > Interfaces.
- Xác nhận rằng liên kết được thiết lập trên các cổng mà bạn muốn sử dụng
- Chọn giao diện và thiết lập Interfaces Type > HA
- Chọn Device > High Availability > General và chỉnh sửa phần thiết lập.
- Đặt một Group ID và tùy chọn một Description cho cặp. ID nhóm xác định duy nhất từng cặp HA trên mạng của bạn. Nếu bạn có nhiều cặp HA chia sẻ cùng một miền quảng bá, bạn phải đặt ID nhóm duy nhất cho mỗi cặp.
- Đặt chế độ thành Active/Passive
Ví dụ này cho thấy một cổng trong dải được đặt thành giao diện HA.
Đối với tường lửa sử dụng cổng quản lý làm liên kết điều khiển, thông tin địa chỉ IP sẽ tự động được điền trước.
- Trong Device > High Availability > General và chỉnh sửa liên kết điều khiển (HA1).
- Chọn Port mà bạn đã cắm cáp để sử dụng làm liên kết HA1.
- Đặt địa chỉ IPv4/IPv6 và Netmask
Nếu các giao diện HA1 nằm trên các mạng con riêng biệt, hãy nhập địa chỉ IP của cổng. Không thêm địa chỉ cổng nếu tường lửa được kết nối trực tiếp hoặc nằm trên cùng một VLAN.
- Trong Device > High Availability > Ha Comminocations , chỉnh sửa Control Link (HA1 Backup).
- Chọn giao diện sao lưu HA1 và đặt địa chỉ IPv4/IPv6 và Netmask.
- Trong Device > High Availability > General , chỉnh sửa phần Data Link (HA2).
- Chọn Port để sử dụng cho liên kết nối liên kết dữ liệu.
- Chọn phương thức Transport. Mặc định là ethernet và sẽ hoạt động khi cặp HA được kết nối trực tiếp hoặc thông qua một công tắc. Nếu bạn cần định tuyến lưu lượng liên kết dữ liệu qua mạng, hãy chọn IP hoặc UDP làm chế độ truyền tải.
Cài đặt này chỉ được yêu cầu nếu bạn muốn đảm bảo rằng tường lửa cụ thể là tường lửa hoạt động ưu tiên.
- Trong Device > High Availability > General, Chỉnh sửa cài đặt Election.
- Đặt giá trị số trong Device Priority. Đảm bảo đặt giá trị số thấp hơn trên tường lửa mà bạn muốn chỉ định mức độ ưu tiên cao hơn.
- Chọn Preemptive.
Bạn phải kích hoạt ưu tiên trên cả tưởng lửa hoạt động và tường lựa thụ động.
- Chọn Device > High Availability > General và chọn chỉnh sửa phần cài đặt.
- Chọn Enable HA
- Chọn Enable Config Sync. Cài đặt này cho phép đồng bộ hóa cài đặt cấu hình giữa tường lửa hoạt động và thụ động.
- Nhập địa chỉ IP được gán cho liên kết điều khiển của thiết bị ngang hàng trong Địa chỉ IP Peer HA1. For firewalls without dedicated HA ports, if the peer uses the management port for the HA1 link, enter the management port IP address of the peer.
- Nhập Backup HA1 IP Address.
- Click Commit.
- Truy cập Bảng điều khiển trên cả hai tường lửa và xem tiện ích tính khả dụng cao.
- Trên tường lửa đang hoạt động, nhấp vào liên kết Sync to peer.
- Xác nhận rằng tường lửa đã được ghép nối và đồng bộ hóa, như minh họa như sau:
+ Trên tưởng lửa Passive : trạng thái của tường lửa cục bộ sẽ hiển thị thụ động và cấu hình đang chạy sẽ hiển thị là đã đồng bộ hóa.
+ Trên tường lửa đang hoạt động : trạng thái của tường lửa cục bộ sẽ hiển thị đang hoạt động và cấu hình đang chạy sẽ hiển thị là đẫ đồng bộ hóa
Quy trình sau đây mô tả quy trình làm việc cơ bản để định cấu hình tường lửa của bạn trong cấu hình đang hoạt động/hoạt động. Tuy nhiên, trước khi bạn bắt đầu, hãy Xác định trường hợp sử dụng đang hoạt động/đang hoạt động của bạn để biết các ví dụ cấu hình phù hợp hơn với môi trường mạng cụ thể của bạn
Để định cấu hình đang hoạt động/đang hoạt động, trước tiên hãy hoàn thành các bước sau trên một thiết bị ngang hàng và sau đó hoàn thành chúng trên thiết bị ngang hàng thứ hai, đảm bảo rằng bạn đặt ID thiết bị thành các giá trị khác nhau (0 hoặc 1) trên mỗi thiết bị ngang hàng
- Đối với tường lửa có cổng HA chuyên dụng, hãy sử dụng cáp Ethernet để kết nối các cổng HA1 chuyên dụng và cổng HA2 trên các thiết bị ngang hàng. Sử dụng cáp chéo nếu các thiết bị ngang hàng được kết nối trực tiếp với nhau.
- Đối với tường lửa không có cổng HA chuyên dụng, hãy chọn hai giao diện dữ liệu cho liên kết HA2 và liên kết HA1 dự phòng. Sau đó, sử dụng cáp Ethernet để kết nối các giao diện HA trong dải này trên cả hai tường lửa. Sử dụng cổng quản lý cho liên kết HA1 và đảm bảo rằng các cổng quản lý có thể kết nối với nhau trên mạng của bạn.
Đối với tường lửa có cổng HA chuyên dụng, hãy tiếp tục bước tiếp theo.
- Chọn Network > Interfaces.
- Xác nhận rằng liên kết được thiết lập trên các cổng mà bạn muốn sử dụng
- Chọn giao diện và thiết lập Interfaces Type > HA
- Trong Device > High Availability > General, chỉnh sửa cài đặt.
- Lựa chọn Enable HA
- Chọn một Group ID, phải giống nhau cho cả hai tường lửa. Tường lửa sử dụng ID nhóm để tính toán địa chỉ MAC ảo (phạm vi là 1-63).
- Trong Device > High Availability > General, chỉnh sửa cài đặt.
- Chọn ID thiết bị như sau :
+ Khi định cấu hình thiết bị ngang hàng đầu tiên, hãy đặt ID thiết bị thành 0.
+ When configuring the second peer, set the Device ID to 1.
- Chọn Enable Config Sync. Cần có cài đặt này để đồng bộ hóa hai cấu hình tường lửa (được bật theo mặc định).
- Nhập địa chỉ Peer HA1, đó là địa chỉ IP của liên kết điều khiển HA1 trên tường lửa ngang hàng.
- Click OK.
- Trong Device > High Availability > General, chỉnh sửa cài đặt.
- Chọn Preemptive để khiến tường lửa có ID thiết bị thấp hơn tự động khôi phục hoạt động chính đang hoạt động sau khi một trong hai tường lửa phục hồi sau sự cố. Cả hai tường lửa phải được chọn Ưu tiên trước để ưu tiên xảy ra. Không chọn Preemptive nếu bạn muốn vai trò hoạt động chính vẫn còn với tường lửa hiện tại cho đến khi bạn đặt tường lửa đã khôi phục thành tường lửa hoạt động chính theo cách thủ công.
- Trong Device > High Availability > HA Communications, chỉnh sửa Control Link (HA1 Backup).
- Chọn giao diện sao lưu HA1 và đặt Địa chỉ IPv4/IPv6 và Netmask.
- Trong Device >High Availability > General, chỉnh sửa Data Link (HA2).
- Chọn Port để sử dụng cho kết nối liên kết dữ liệu.
- Chọn phương thức Transport. Mặc định là ethernet và sẽ hoạt động khi cặp HA được kết nối trực tiếp hoặc thông qua một công tắc. Nếu bạn cần định tuyến lưu lượng liên kết dữ liệu qua mạng, hãy chọn IP hoặc UDP làm chế độ truyền tải.
- Trong Device > High Availability > Active/Active Config , chỉnh sửa Packet Forwarding.
- Đối với HA3 Interface , hãy chọn giao diện bạn muốn sử dụng để chuyển tiếp các gói giữa các đồng nghiệp HA đang hoạt động/đang hoạt động. Nó phải là một giao diện chuyên dụng có khả năng vận chuyển Lớp 2 và được đặt thành Interface Type HA.
- Chọn VR Sync để buộc đồng bộ hóa tất cả các bộ định tuyến ảo được định cấu hình trên các đồng nghiệp HA. Chọn khi bộ định tuyến ảo không được cấu hình cho các giao thức định tuyến động. Cả hai thiết bị ngang hàng phải được kết nối với cùng một bộ định tuyến chặng tiếp theo thông qua mạng chuyển mạch và chỉ được sử dụng định tuyến tĩnh.
- Chọn QoS Sync để đồng bộ hóa lựa chọn cấu hình QoS trên tất cả các giao diện vật lý. Chọn khi cả hai thiết bị ngang hàng có tốc độ liên kết giống nhau và yêu cầu cấu hình QoS giống nhau trên tất cả các giao diện vật lý. Cài đặt này ảnh hưởng đến việc đồng bộ hóa cài đặt QoS trên tab Mạng. Chính sách QoS được đồng bộ hóa bất kể cài đặt này.
- Trong Device > High Availability > Active/Active Config, chỉnh sửa chuyển tiếp gói tin.
- Đối với Session Owner Selection, hãy chọn một trong các tùy chọn sau:
+ First Packet - Tường lửa nhận gói đầu tiên của phiên mới là chủ sở hữu phiên (cài đặt được khuyến nghị). Cài đặt này giảm thiểu lưu lượng trên HA3 và tải lưu lượng chia sẻ giữa các đồng nghiệp.
+ Primary Device - Tường lửa ở trạng thái hoạt động chính là chủ sở hữu phiên.
- Đối với Session Setup, hãy chọn một trong các tùy chọn sau:
+ IP Modulo - Tường lửa thực hiện thao tác XOR trên địa chỉ IP nguồn và đích từ gói và dựa trên kết quả, tường lửa chọn HA ngang hàng nào sẽ thiết lập phiên.
+ Primary Device - Tường lửa hoạt động chính thiết lập tất cả các phiên.
+ First Packet - Tường lửa nhận gói đầu tiên của phiên mới sẽ thực hiện thiết lập phiên (cài đặt được khuyến nghị).
+ IP Hash — Tường lửa sử dụng hàm băm của địa chỉ IP nguồn hoặc kết hợp địa chỉ IP nguồn và đích để phân phối trách nhiệm thiết lập phiên.
- Chọn OK.
- Trong Device > High Availability > Active/Active Config, thêm một địa chỉ ảo.
- Nhập hoặc chọn một Interface
- Chọn tab IPv4 hoặc IPv6 và nhấp vào Add.
- Nhập địa chỉ IPv4 hoặc địa chỉ IPv6.
- Không chọn IP nổi được liên kết với thiết bị Chính-Hoạt động trừ khi bạn muốn cặp HA active/active hoạt động giống như một cặp HA active/passive.
- Đối với Mức độ ưu tiên của thiết bị 0 và Mức độ ưu tiên của thiết bị 1, hãy nhập mức độ ưu tiên cho tường lửa được định cấu hình tương ứng với ID thiết bị 0 và ID thiết bị 1. Các ưu tiên tương đối xác định máy ngang hàng nào sở hữu địa chỉ IP nổi mà bạn vừa cấu hình (phạm vi là 0-255). Tường lửa có giá trị ưu tiên thấp nhất (ưu tiên cao nhất) sở hữu địa chỉ IP nổi.
- Chọn Địa chỉ chuyển đổi dự phòng nếu trạng thái liên kết không hoạt động để khiến tường lửa sử dụng địa chỉ chuyển đổi dự phòng khi trạng thái liên kết trên giao diện không hoạt động.
- Chọn OK.
Thuật toán lựa chọn thiết bị xác định tường lửa HA nào đáp ứng các yêu cầu ARP để cung cấp chia sẻ tải.
- Đối với Device Selection Algorithm, hãy chọn một trong các tùy chọn sau:
+ IP Modulo—Tường lửa sẽ phản hồi các yêu cầu ARP dựa trên tính chẵn lẻ của địa chỉ IP của người yêu cầu ARP.
+ IP Hash—Tường lửa sẽ phản hồi các yêu cầu ARP dựa trên hàm băm của địa chỉ IP của người yêu cầu ARP.
- Nhấp vào OK.
- Commit.
Trên đây là hướng dẫn cấu hình High Availability (HA) trên firewall của Palo Alto. Nếu có bất kỳ nào thắc mắc hoặc cần tư vấn tới sản phẩm hãy liên hệ với chúng tôi.