Brannmur med høy tilgjengelighet HA Pro - Device HA Pro ny distribusjon

Denne artikkelen gir veiledning om ny distribusjon av HA-Pro når den ikke fungerer som den skal, ofte på grunn av feil firmware-partisjoner eller forskjellige firmware-versjoner. Den understreker behovet for at begge enhetene i Device HA Pro-oppsettet må være samme modell, registrert under samme myZyxel.com-konto, og ha synkroniserte lisenser. Artikkelen skisserer trinn for grunnleggende oppsett, distribusjon av første og andre enhet, sjekking av status og testing av failover. Den diskuterer også viktigheten av å sikre firmware-konsistens og gir feilsøkingstips for synkroniseringsproblemer. For detaljert hjelp med oppsett blir brukere henvist til Zyxels profesjonelle tjenester.

Grunnleggende oppsett - Device HA Pro.

Topo (DeviceHA-Pro)

mceclip1.png

I Device HA Pro blir det lagt til en «heartbeat link» for å overvåke grensesnittstatus og synkronisere innstillinger.

Oppførselen til Device HA Pro inkluderer en heartbeat link for å overvåke grensesnittstatusen til «aktive» enheten. Hvis ett av de overvåkede grensesnittene er dødt eller feiler, vil statusen til den «passive» enheten bli «aktiv». (Dette betyr at kun én enhet kan ha status «aktiv» om gangen.)

Heartbeat Link
Heartbeat-porten er en ny fysisk port på enheten (fikset i Firmware siste port på støttet HA-Pro-enhet). Etter at du har aktivert Device HA Pro, vil enhetene sende multicast-pakker (UDP 694) for å sjekke statusen til hver enhet. Når den passive enheten fungerer som den skal, vil systemets LED-lys være på. Kun LED-lyset på heartbeat-porten kan være på.

Viktig informasjon: Begge enheter må være samme modell og registrert på samme myZyxel.com-konto. Lisensene må overføres til den aktive enheten. Når den aktive brannmuren feiler, vil alle lisenser automatisk bli overført til den passive brannmuren.

Hva kan gå galt? Hvorfor ser jeg ikke korrekt lisensstatus fra myzyxel.com-serveren?
I Device-HA Pro-innstillingene finnes funksjonen «Serienummer for lisensiert enhet for lisenssynkronisering». Du må skrive inn enhetens serienummer med lisenser. På denne måten kan du overføre alle lisenser til «Aktiv» enhet, og skrive inn denne enhetens serienummer i feltet.

Merk: Den forhåndsinstallerte ettårige Gold Security Pack-lisensen for ATP-gatewayer er ikke-overførbar. For Device HA-distribusjon, vennligst kontakt Zyxel support i ditt land/region for å få hjelp med lisensoverføring.

Grunnleggende installasjon finner du her: Grunnleggende oppsett - Device HA Pro

Før du distribuerer HA-Pro på nytt

(1) Overfør alle lisenser til primærenheten. Dette bidrar til å unngå at systemet teller lisensene på nytt hver gang.
(2) Aktiver funksjonen for tilkoblingssjekk på overvåkede grensesnitt. Når et grensesnitt ikke mottar svar fra ekstern server i en viss tidsperiode, vil enheten betrakte grensesnittets status som feil. Deretter vil Device HA Pro-funksjonen endre statusen til grensesnittet.

  1. Sørg for at DeviceB (Passiv) er tilbakestilt til standardinnstillinger.
  2. Device B må den kjørende firmware-versjonen være den samme som på Device A.
  3. Device B må partisjonen for kjørende firmware være på samme plassering som på Device A.
  4. Bekreft at serienummeret til Device A er skrevet inn på HA-Pro-siden.

mceclip10.png

Gå til Konfigurasjon> Device HA>Device HA-Pro

mceclip2.png

Fortsett med å konfigurere HA-innstillingene

Merk! IP-adressen for enhetsadministrasjon og lokale subnett kan ikke være like!

Distribuer første enhet

  • Konfigurer HA Pro-innstillinger (administrasjons-IP, overvåkingsgrensesnitt, lisens)
  • Sett online som den aktive enheten

4. Distribuer den andre enheten

  • Den kjørende firmware-versjonen må være den samme som på den første enheten
  • Den kjørende firmware-partisjonen må være på samme plassering som på den første enheten

Hvis den kjørende partisjonen på første enhet er partisjon 1, må den kjørende partisjonen på andre enhet også være partisjon 1.

  • Konfigurer HA-pro-innstillinger i GUI (bare 2 knappetrykk)

På den passive enheten først: 

mceclip3.png


På den aktive enheten deretter:

mceclip4.png

Koble konsoll til begge enhetene

  • Koble heartbeat-portlinken og vent på full synkronisering.

Merk: det tar tid (over 10 minutter) for første fullstendige konfigurasjonssynkronisering

 

Hvordan sjekke om full synkronisering er fullført uten problemer,

På konsollen til den passive enheten vil du se den fysiske porten (PC koblet til)

1.st ned: etter at du har aktivert device HA-pro

1.st opp: starter å bruke konfigurasjonssynkronisering fra den aktive enheten

2.nd ned: nesten ferdig med synkroniseringen

mceclip5.png

Deretter kan du gå til konsollen til den aktive enheten og skrive CLI

# show device-ha2 passive device-status

Inntil du får informasjon om den passive enheten.

mceclip6.png

Så går du tilbake til konsollen til den passive enheten og skriver CLI

# show device-ha2 sync summary

mceclip7.png

Det er veldig viktig at [ZySH Startup Configuration]-statusen skal være vellykket uten problemer, og at siste linje med status for Device HA Sync også er vellykket.

Advarsel:

Ved feil, koble fra alle koblinger. Tilbakestill deretter enheten til fabrikkstandard og prøv igjen.

Ikke kopier konfigurasjonsfilen fra første enhet og last den opp til andre enhet for distribusjon.

  • Koble til resten av koblingene

Test failover

Du kan bruke debug CLI på den aktive enheten for å simulere hendelsen med grensesnitt nede.

Slik utløses failover til den passive enheten.

# debug device-ha2 send linkdown <grensesnittnavn>

Sjekke synkroniseringsstatus via webgrensesnittet:

mceclip11.png

KONFIGURASJON > Device HA > Vis logg, det må stå Synchronize complete.

mceclip12.png

Eller sjekk via CLI: Sjekk detaljert synkroniseringsstatus på enheten

show device-ha2 sync summary

mceclip14.png

Det er svært viktig at siste oppføring angående status for Device HA Sync viser at den har lykkes.

Synkroniseringsfeil

mceclip15.png

Merk: Det finnes 2 metoder for å tvinge full konfigurasjonssynkronisering. Avhengig av hvor du starter den, vil kommandoen variere.
På passiv enhet: Router# device-ha2 sync_from_active
På aktiv enhet: Router# device-ha2 sync_to_passive

Når du oppgraderer firmware, vil den passive enheten oppgradere firmware først og deretter starte på nytt.
Etter at den passive enheten har startet på nytt, vil den umiddelbart utføre full konfigurasjonssynkronisering.
Synkroniseringen vil feile siden firmwaren på den passive enheten er forskjellig fra den aktive enheten.
Dette er normal oppførsel, og du kan ignorere feilmeldingene om synkronisering i dette tilfellet.

Grunnleggende oppsett for HA Pro finner du her: Device HA Pro Setup

Artikler i denne seksjonen

Var denne artikkelen nyttig?
1 av 3 syntes dette var nyttig
Del

Kommentarer

0 kommentarer

Logg på hvis du vil legge inn en kommentar.