Cortafuegos de alta disponibilidad [HA Pro] - Reimplantación de dispositivos HA Pro

Aviso importante:
Estimado cliente, tenga en cuenta que utilizamos traducción automática para proporcionar artículos en su idioma local. Es posible que no todo el texto se traduzca con exactitud. Si tiene dudas o discrepancias sobre la exactitud de la información en la versión traducida, consulte el artículo original aquí:Versión original

Este artículo proporciona orientación sobre la redistribución de HA-Pro cuando no funciona correctamente, a menudo debido a ranuras de firmware incorrectas o versiones de firmware diferentes. Enfatiza la necesidad de que ambos dispositivos en la configuración del dispositivo HA Pro sean del mismo modelo, estén registrados en la misma cuenta myZyxel.com y tengan licencias sincronizadas. El artículo describe los pasos para la configuración básica, el despliegue del primer y segundo dispositivo, la comprobación del estado y las pruebas de conmutación por error. También analiza la importancia de garantizar la coherencia del firmware y proporciona consejos para solucionar problemas de sincronización. Para obtener ayuda detallada sobre la configuración, los usuarios pueden dirigirse a los servicios profesionales de Zyxel.

Configuración básica - Device HA Pro.

Topo (DeviceHA-Pro)

mceclip1.png

En Device HA Pro, se añade un "enlace heartbeat" para supervisar el estado de la interfaz y sincronizar la configuración.

El comportamiento del Device HA Pro incluye un enlace heartbeat para monitorizar el estado de la interfaz del dispositivo "activado". Si una de las interfaces monitorizadas está muerta o falla, el estado del dispositivo "pasivo" pasará a ser "activado".(Esto significa que sólo el estado de 1 dispositivo puede ser "activar" a la vez).

Enlace Heartbeat
El puerto heartbeat es un nuevo puerto físico del dispositivo (fijado en Firmware last Port del dispositivo HA-Pro compatible). Después de activar el dispositivo HA Pro, los dispositivos transmitirán paquetes multicast (UDP 694) para comprobar el estado de cada dispositivo. Cuando el dispositivo pasivo funcione correctamente, se encenderá la luz LED del sistema. Sólo puede encenderse el LED del puerto heartbeat.

Información importante: Ambos dispositivos deben ser del mismo modelo y estar registrados en la misma cuenta myZyxel.com. Las licencias deben transferirse al dispositivo activo. Cuando el cortafuegos activo falle, todas las licencias se transferirán automáticamente al cortafuegos pasivo.

¿Qué puede fallar? ¿Por qué no puedo ver el estado correcto de las licencias desde el servidor myzyxel.com?
En la configuración de Device-HA Pro, hay una función "Número de serie del dispositivo con licencia para la sincronización de licencias". Debe introducir el número de serie del dispositivo con licencias. De este modo, puede transferir todas las licencias al dispositivo "Activar" e introducir el número de serie de este dispositivo en el cuadro.

Nota: La licencia Gold Security Pack de un año incluida por defecto en los gateways ATP no es transferible. Para la implementación de Device HA, póngase en contacto con el servicio de asistencia de Zyxel en su país/región para que le ayuden a transferir las licencias. Puede encontrar información sobre licencias aquí: Device HA Pro - ¿Necesito todas las licencias dos veces para una solución HA (alta disponibilidad)?

La instalación básica la puede encontrar aquí: Instalación básica - Device HA Pro

Antes de volver a instalar HA-Pro

(1) Transfiera todas las licencias al dispositivo primario. Esto ayuda a evitar que el sistema vuelva a contar licencias cada vez.
(2) Active la función de comprobación de conectividad en las interfaces supervisadas. Cuando una interfaz no reciba ninguna respuesta del servidor remoto durante un cierto periodo de tiempo, el dispositivo considerará el estado de la interfaz como fallo. A continuación, la función Device HA Pro cambiará el estado de la interfaz.

  1. Haga una copia de seguridad de la configuración actual del DispositivoA (Activo ).
  2. Asegúrese de que el DispositivoB (Pasivo ) se restablece a la configuración predeterminada.
  3. En el Dispositivo B, la versión de firmware en ejecución debe ser la misma que la del Dispositivo A.
  4. En el Dispositivo B, la partición del firmware en ejecución debe estar en la misma posición que en el Dispositivo A.
  5. Confirme que se ha introducido el número de serie del dispositivo A en la página HA-Pro.

mceclip10.png

Vaya a Configuración> Dispositivo HA>DispositivoHA-Pro

mceclip2.png

A continuación, Progress configure los ajustes de HA

Nota La IP de gestión del dispositivo y las subredes locales no pueden ser las mismas.

Despliegue del primer dispositivo

  • Configure los ajustes de HA Pro (IP de gestión, interfaz de monitorización, licencia)
  • En línea como dispositivo Activo

4. Despliegue del segundo dispositivo

  • La versión del firmware en ejecución debe ser la misma que la del primer dispositivo.
  • La partición del firmware en ejecución debe estar en la misma posición que la del primer dispositivo.

La partición en ejecución del primer dispositivo es la partición 1, entonces la partición en ejecución del segundo dispositivo debe ser la partición 1.

  • Configure los ajustes de HA-pro en la GUI (sólo 2 botones)

En el dispositivo pasivo primero:

mceclip3.png


En el segundo dispositivo activo:

mceclip4.png

Conecte la consola en ambos dispositivos

  • Conecte el enlace del puerto heartbeat y espere a la sincronización completa.

Nota: la primera vez que se sincroniza la configuración completa tarda un poco (más de 10 minutos).

Cómo comprobar si la sincronización completa ha finalizado sin problemas,

En la consola del dispositivo pasivo, verá el puerto físico (el PC conectado)

1er down: después de habilitar el dispositivo HA-pro

arriba: se empieza a aplicar la sincronización de la configuración desde el dispositivo activo

abajo: casi terminada la sincronización

mceclip5.png

A continuación, puede ir a la consola del dispositivo activo para escribir CLI

# show device-ha2 passive device-status

Hasta obtener la información del dispositivo pasivo.

mceclip6.png

A continuación, volver a la consola del dispositivo pasivo para escribir CLI

# show device-ha2 sync summary

mceclip7.png

Es muy importante que el estado de [ZySH Startup Configuration] sea correcto sin ningún problema y la última línea el estado de Device HA Sync también correcto.

Precaución:

En caso de fallo, desconecte todos los enlaces. A continuación, restablezca el dispositivo a los valores predeterminados de fábrica y vuelva a intentarlo.

No copie el archivo de configuración del primer dispositivo y lo cargue en el segundo para desplegarlo.

  • Conecte el resto de los enlaces

Prueba de conmutación por error

Puede utilizar la depuración CLI en el dispositivo activo para simular la caída de la interfaz.

De este modo se activará la conmutación por error al dispositivo pasivo.

# debug device-ha2 send linkdown 

Comprobación del estado de sincronización a través de la Interfaz Web:

mceclip11.png

CONFIGURATION > Device HA > View log debe estar Synchronize complete.

mceclip12.png

O comprobar a través de CLI: Compruebe el estado de sincronización de detalle en el dispositivo

show device-ha2 sync summary

mceclip14.png

Es muy importante que en la última entrada relativa al estado de la Sincronización HA del dispositivo se indique que se ha realizado correctamente.

Fallo de sincronización

mceclip15.png

Nota: Existen 2 métodos para forzar la sincronización completa de la configuración. Dependiendo de dónde la inicie, el comando variará.
En dispositivo Pasivo: Router# device-ha2 sync_from_active
En dispositivo Activo: Router# device-ha2 sync_to_passive

Al realizar una actualización de firmware, el dispositivo pasivo actualizará primero el firmware y luego se reiniciará.
Después de que el dispositivo pasivo se reinicie, realizará inmediatamente una sincronización completa de la configuración.
La sincronización fallará ya que el firmware del dispositivo pasivo es diferente del dispositivo activo.
Es un comportamiento normal y puede ignorar los registros de sincronización fallida en este caso.

Puede encontrar la configuración básica de HA Pro aquí: Configuración del dispositivo HA Pro

Asistencia para la configuración, ¿está buscando asistencia para la configuración por parte de nuestro equipo de servicios profesionales? Por favor, consulte aquí: Zyxel ConfigService Seguridad

Artículos en esta sección

¿Fue útil este artículo?
Usuarios a los que les pareció útil: 1 de 3
Compartir

Comentarios

0 comentarios

Inicie sesión para dejar un comentario.