CÔNG TY CỔ PHẦN DỊCH VỤ CÔNG NGHỆ DATECH
Danh sách nội dung [Ẩn]
HƯỚNG DẪN CẤU HÌNH HIGH AVAILABILITY VỚI MODE ACTIVE/PASSIVE TRÊN FIREWALL PALO-ALTO
Bài viết này sẽ hướng dẫn người dùng tường lửa Palo Alto cấu hình High Availability với mode Active/Passive
Bài viết này sẽ hướng dẫn các cấu hình sau :
Chúng ta có sơ đồ mạng như sau
Nếu High Availability (HA) được bật, tiện ích High Availability trên Bảng điều khiển (Dashboard) cho biết trạng thái HA.
Trong giao diện web, nhấp vào tab Dashboard để hiển thị thông tin tường lửa hiện tại.
Nếu bảng High Availability không được hiển thị, hãy chọn Widget > System > High Availability để bật tiện ích này.
Mỗi HA interface có một chức năng cụ thể: Một interface dành cho đồng bộ hóa cấu hình và nhịp tim, và interface khác dành cho đồng bộ hóa trạng thái (không được định cấu hình trong phần này).
Vào Network > Interfaces > Ethernet.
Bấm ethernet1/6 để mở cửa sổ cấu hình cho cổng này.
Chọn HA trong danh sách thả xuống ở Interface Type và bấm OK
Trong triển khai này, tường lửa hoạt động liên tục đồng bộ hóa thông tin cấu hình và phiên của nó với tường lửa thụ động qua hai interface chuyên dụng. Nếu sự gián đoạn phần cứng hoặc phần mềm xảy ra trên tường lửa hoạt động, tường lửa thụ động sẽ thay thế tường lửa chủ động hoạt động mà không mất dịch vụ. Việc triển khai HA chủ động / thụ động được hỗ trợ bởi các chế độ giao diện Virtual Wire, Layer 2 và Layer 3.
Vào Device > High Availability > General.
Bấm vào icon bánh răng ở bảng Setup để mở cửa sổ cấu hình Setup.
Cấu hình theo các thông số sau :
Bấm OK để lưu.
Bấm vào icon bánh răng của Active/Passive Settings.
Chọn Auto. Khi Auto được chọn, các liên kết có kết nối vật lý vẫn hoạt động bình thường nhưng ở trạng thái bị tắt. Chúng không tham gia vào ARP hoặc chuyển tiếp gói. Cấu hình này giúp giảm thời gian hội tụ trong quá trình chuyển đổi dự phòng vì không cần thời gian để kích hoạt các liên kết. Để tránh các vòng lặp mạng, không chọn tùy chọn này nếu tường lửa có bất kỳ interface Layer 2 nào được cấu hình.
Bấm OK để lưu.
Bấm vào icon bánh răng ở bảng Election Settings để cấu hình failover behavior với các thông số sau.
Bấm OK để lưu.
Bấm vào icon bánh răng ở bảng Control Link (HA1) để cấu hình HA1 Link. Tường lửa trong cặp HA sử dụng HA link để đồng bộ hóa dữ liệu và duy trì thông tin trạng thái.
Bấm OK để lưu.
Bấm vào icon bánh răng ở cửa sổ cấu hình Data Link (HA2).
Bỏ chọn Enable Session Synchronization check box.
Bấm OK để lưu.
Vào Device > High Availability > Link and Path Monitoring.
Bấm vào icon bánh răng torng bảng Link Monitoring để cấu hình link failure detection. Link Monitoring cho phép chuyển đổi dự phòng khi liên kết vật lý hoặc nhóm liên kết vật lý không thành công.
Bấm Add ở bảng Link Group để cấu hình traffic link để giám sát :
Bấm OK để lưu.
Bấm vào icon bánh răng của bảng Path Monitoring để cấu hình path Failure detection.
Path Monitoring cho phép tường lửa giám sát các địa chỉ IP đích được chỉ định bằng cách gửi tin nhắn ping ICMP để đảm bảo rằng chúng phản hồi.
Bấm OK để lưu.
Tìm bảng Path Group và bấm Add Virtual Router Path để cấu hình path failure condition.
Bấm OK để lưu.
Bấm Commit để cam kết các thay đổi.
Trong giao diện web, nhấp vào Dashboard tab và xem tiện ích trạng thái High Availability cho tường lửa. Active Passive mode nên được bật và tường lửa cục bộ phải hoạt động (màu xanh lá cây). Bạn có thể cần làm mới ngăn High Availability nếu tường lửa cục bộ vẫn hiển thị rằng nó đang khởi tạo. Tuy nhiên, vì không có tường lửa ngang hàng, trạng thái của hầu hết các mục được giám sát là không xác định (màu vàng). Vì HA1 không có peer, trạng thái của nó không hoạt động (màu đỏ).
Nếu một thiết bị ngang hàng được định cấu hình và hoạt động ở chế độ thụ động, tiện ích High Availability trên Dashboard sẽ xuất hiện như sau. Để tránh ghi đè cấu hình tường lửa sai, tường lửa không được tự động đồng bộ hóa. Bạn phải đồng bộ hóa thủ công bằng cách nhấp vào Sync to peer.
Như vậy là chúng ta đã hoàn thành cấu hình, hi vọng bài viết này sẽ giúp các bạn trong công việc. Chúc các bạn thực hiện thành công. Trong quá trình thiết lập nếu như có thắc mắc hoặc gặp sự cố hãy liên hệ đội ngũ kỹ thuật của chúng tôi để được trợ giúp một cách tốt nhất.
Hẹn gặp lại các bạn trong các bài viết tiếp theo !
CÔNG TY CỔ PHẦN DỊCH VỤ CÔNG NGHỆ DATECH
• Địa chỉ: Số 23E4 KĐT Cầu Diễn, Tổ 7, Phú Diễn, Bắc Từ Liêm, Hà Nội
• Điện thoại: 02432012368
• Hotline: 098 115 6699
• Email: info@datech.vn
• Website: https://datech.vn