Firewall High Availability HA Pro - Genudrulning af Device HA Pro

Har du flere spørgsmål? Indsend en anmodning

Denne artikel giver vejledning i genudrulning af HA-Pro, når det ikke fungerer korrekt, ofte på grund af forkerte firmware-pladser eller forskellige firmwareversioner. Den understreger behovet for, at begge enheder i Device HA Pro-opsætningen er af samme model, registreret under samme myZyxel.com-konto og har synkroniserede licenser. Artiklen skitserer trin for grundlæggende opsætning, udrulning af den første og anden enhed, kontrol af status og test af failover. Den diskuterer også vigtigheden af at sikre firmware-konsistens og giver fejlfindingstips til synkroniseringsproblemer. For detaljeret opsætningshjælp henvises brugerne til Zyxels professionelle tjenester.

Grundlæggende opsætning - Device HA Pro.

Topo (DeviceHA-Pro)

mceclip1.png

I Device HA Pro tilføjes et "heartbeat link" til overvågning af grænsefladestatus og synkronisering af indstillinger.

Adfærden i Device HA Pro inkluderer et heartbeat-link til at overvåge den "aktive" enheds grænsefladestatus. Hvis en af de overvågede grænseflader er nede eller fejler, skifter den "passive" enheds status til "aktiv". (Dette betyder, at kun 1 enheds status kan være "aktiv" ad gangen.)

Heartbeat Link
Heartbeat-porten er en ny fysisk port på enheden (fikset i Firmware på sidste port af understøttet HA-Pro-enhed). Når du har aktiveret Device HA Pro, vil enhederne sende multicast-pakker (UDP 694) for at tjekke hver enheds status. Når den passive enhed fungerer korrekt, vil systemets LED-lys være tændt. Kun LED-lyset på heartbeat-porten kan være tændt.

Vigtig information: Begge enheder skal være samme model og registreret på samme myZyxel.com-konto. Licenserne skal overføres til den aktive enhed. Når den aktive firewall fejler, overføres alle licenser automatisk til den passive firewall.

Hvad kan gå galt? Hvorfor kan man ikke se den korrekte licensstatus fra myzyxel.com-serveren?
På Device-HA Pro-indstillingen findes en funktion "Serienummer på den licenserede enhed til licenssynkronisering". Du skal indtaste enhedens S/N med licenser. Så kan du overføre alle licenser til den "aktive" enhed og indtaste denne enheds S/N i feltet.

Bemærk: Den standard inkluderede ét-årige Gold Security Pack-licens til ATP-gateways kan ikke overføres. For Device HA-udrulning, venligst kontakt Zyxel support i dit land/område for at få hjælp til at overføre licenser.

Den grundlæggende installation kan findes her: Grundlæggende opsætning - Device HA Pro

Før du genudruller HA-Pro

(1) Overfør alle licenser til primärenheden. Dette hjælper med at undgå, at systemet tæller licenserne igen hver gang.
(2) Aktiver forbindelsestjekfunktionen på de overvågede grænseflader. Når en grænseflade ikke modtager svar fra den fjernserver i en bestemt periode, vil enheden betragte grænsefladestatus som fejl. Derefter vil Device HA Pro-funktionen ændre status på grænsefladen.

  1. Sørg for, at DeviceB (Passiv) er nulstillet til standardindstillinger.
  2. Device B skal den kørende firmwareversion være den samme som på Device A.
  3. Device B skal partitionen af den kørende firmware være på samme position som på Device A.
  4. Bekræft, at serienummeret på Device A er indtastet på HA-Pro-siden.

mceclip10.png

Gå til Konfiguration> Device HA>Device HA-Pro

mceclip2.png

Fortsæt med at konfigurere HA-indstillinger

Bemærk! Device Management IP og lokale subnetværk må ikke være ens!

Udrul den første enhed

  • Konfigurer HA Pro-indstillinger (management IP, overvågningsgrænseflade, licens)
  • Online som den aktive enhed

4. Udrul den anden enhed

  • Den kørende firmwareversion skal være den samme som den første enhed
  • Den kørende firmwarepartition skal være på samme position som den første enhed

Den kørende partition på den første enhed er partition 1, så skal den kørende partition på den anden enhed også være partition 1.

  • Konfigurer HA-pro-indstillinger i GUI (kun 2 knapklik)

På den passive enhed først:

mceclip3.png


På den aktive enhed derefter:

mceclip4.png

Tilslut konsol på begge enheder

  • Tilslut heartbeat-portlinket og vent på fuld synkronisering.

Bemærk: det tager tid (over 10 minutter) første gang for fuld konfigurationssynkronisering

 

Hvordan tjekker man, om den fulde synkronisering er færdig uden problemer,

På den passive enheds konsol vil du se den fysiske port (den tilsluttede PC)

1st ned: efter du har aktiveret device HA-pro

1st op: begynder at anvende konfigurationssynkronisering fra den aktive enhed

2nd ned: næsten færdig med synkroniseringen

mceclip5.png

Så kan du gå til konsollen på den aktive enhed og skrive CLI

# show device-ha2 passive device-status

Indtil du får information om den passive enhed.

mceclip6.png

Gå derefter tilbage til konsollen på den passive enhed og skriv CLI

# show device-ha2 sync summary

mceclip7.png

Det er meget vigtigt, at [ZySH Startup Configuration]-status er succesfuld uden problemer, og at den sidste linje med status for Device HA Sync også er succesfuld.

Advarsel:

Ved fejl, afbryd alle forbindelser. Nulstil derefter enheden til fabriksindstillinger og prøv igen.

Kopiér ikke konfigurationsfilen fra den første enhed og upload den til den anden enhed for at udrulle.

  • Tilslut resten af forbindelserne

Test failover

Du kan bruge debug CLI på den aktive enhed til at simulere en grænsefladenedbrudshændelse.

For at udløse failover til den passive enhed.

# debug device-ha2 send linkdown <interface name>

Kontrol af synkroniseringsstatus via Web Interface:

mceclip11.png

CONFIGURATION > Device HA > Se log, der skal stå Synchronize complete.

mceclip12.png

Eller tjek via CLI: Kontroller detaljeret synkroniseringsstatus på enheden

show device-ha2 sync summary

mceclip14.png

Det er meget vigtigt, at den sidste post vedrørende status for Device HA Sync angiver, at den er lykkedes.

Synkroniseringsfejl

mceclip15.png

Bemærk: Der er 2 metoder til at tvinge fuld konfigurationssynkronisering. Afhængigt af hvor du initierer den, vil kommandoen variere.
På passiv enhed: Router# device-ha2 sync_from_active
På aktiv enhed: Router# device-ha2 sync_to_passive

Ved firmwareopgradering vil den passive enhed opgradere firmware først og derefter genstarte.
Efter genstart vil den passive enhed straks udføre en fuld konfigurationssynkronisering.
Synkroniseringen vil fejle, da firmwaren på den passive enhed er forskellig fra den aktive enhed.
Dette er normal adfærd, og du kan ignorere fejl i synkroniseringsloggene i dette tilfælde.

Grundlæggende opsætning af HA Pro kan findes her: Device HA Pro Setup

Artikler i denne sektion

Var denne artikel en hjælp?
1 ud af 3 fandt dette nyttigt
Del

Kommentarer

0 kommentarer

Log ind for at kommentere.