Firewall High Availability HA Pro - Omplacering av Device HA Pro

Denna artikel ger vägledning för omplacering av HA-Pro när det inte fungerar korrekt, ofta på grund av felaktiga firmware-platser eller olika firmwareversioner. Den betonar behovet av att båda enheterna i Device HA Pro-konfigurationen är av samma modell, registrerade under samma myZyxel.com-konto och har synkroniserade licenser. Artikeln beskriver steg för grundläggande installation, distribution av första och andra enheten, kontroll av status och test av failover. Den diskuterar också vikten av att säkerställa firmware-konsistens och ger felsökningstips för synkroniseringsproblem. För detaljerad installationshjälp hänvisas användare till Zyxels professionella tjänster.

Grundläggande installation - Device HA Pro.

Topologi (DeviceHA-Pro)

mceclip1.png

I Device HA Pro läggs en ”heartbeat-länk” till för att övervaka gränssnittets status och synkronisera inställningar.

Beteendet för Device HA Pro inkluderar en heartbeat-länk för att övervaka gränssnittets status på den ”aktiva” enheten. Om ett av de övervakade gränssnitten är nere eller misslyckas, kommer den ”passiva” enhetens status att bli ”aktiv”. (Detta innebär att endast en enhets status kan vara ”aktiv” åt gången.)

Heartbeat-länk
Heartbeat-porten är en ny fysisk port på enheten (fix i Firmware sista port på stödd HA-Pro-enhet). Efter att du har aktiverat Device HA Pro, kommer enheterna att sända multicast-paket (UDP 694) för att kontrollera varje enhets status. När den passiva enheten fungerar korrekt, kommer systemets LED-lampa att vara tänd. Endast LED-lampan för heartbeat-porten kan vara tänd.

Viktig information: Båda enheterna måste vara samma modell och registrerade under samma myZyxel.com-konto. Licenserna måste överföras till den aktiva enheten. När den aktiva brandväggen misslyckas, kommer alla licenser automatiskt att överföras till den passiva brandväggen.

Vad kan gå fel? Varför kan jag inte se korrekt licensstatus från myzyxel.com-servern?
I Device-HA Pro-inställningen finns en funktion ”Serienummer för licensierad enhet för licenssynkronisering”. Du bör ange enhetens S/N med licenser. Så kan du överföra alla licenser till den ”Aktiva” enheten och ange denna enhets S/N i fältet.

Observera: Den förinstallerade ettåriga Gold Security Pack-licensen för ATP-gateways är icke-överförbar. För Device HA-distribution, vänligen kontakta Zyxel-support i ditt land/region för att få hjälp med licensöverföring.

Den grundläggande installationen hittar du här: Grundläggande installation - Device HA Pro

Innan du omplacerar HA-Pro

(1) Överför alla licenser till primärenheten. Detta hjälper till att undvika att systemet räknar om licenser varje gång.
(2) Aktivera funktionen för anslutningskontroll på de övervakade gränssnitten. När ett gränssnitt inte får något svar från den fjärrservern under en viss tid, kommer enheten att betrakta gränssnittets status som felaktig. Då kommer Device HA Pro-funktionen att ändra status på gränssnittet.

  1. Se till att DeviceB (Passiv) är återställd till standardinställningarna.
  2. Device B måste den körande firmwareversionen vara samma som på Device A.
  3. Device B måste partitionen för den körande firmwaren vara på samma plats som på Device A.
  4. Bekräfta att serienumret för Device A är inmatat på HA-Pro-sidan.

mceclip10.png

Gå till Konfiguration > Device HA > Device HA-Pro

mceclip2.png

Fortsätt med att konfigurera HA-inställningar

Observera! Enhetens hanterings-IP och lokala subnät får inte vara samma!

Distribuera den första enheten

  • Konfigurera HA Pro-inställningar (hanterings-IP, övervakningsgränssnitt, licens)
  • Gå online som den aktiva enheten

4. Distribuera den andra enheten

  • Den körande firmwareversionen måste vara samma som den första enheten
  • Den körande firmwarepartitionen måste vara på samma plats som den första enheten

Den körande partitionen på den första enheten är partition 1, då måste den körande partitionen på den andra enheten också vara partition 1.

  • Konfigurera HA-pro-inställningar i GUI (endast 2 knapptryckningar)

På den passiva enheten först:

mceclip3.png


På den aktiva enheten sedan:

mceclip4.png

Anslut konsol på båda enheterna

  • Anslut heartbeat-portlänken och vänta på fullständig synkronisering.

Observera: det tar tid (över 10 minuter) för första fullständiga konfigurationssynkroniseringen

 

Hur kontrollerar man att fullständig synkronisering är klar utan problem,

På den passiva enhetens konsol kommer du att se den fysiska porten (där PC är ansluten)

1a ned: efter att du aktiverat device HA-pro

1a upp: börjar tillämpa konfigurationssynkronisering från den aktiva enheten

2a ned: nästan klar med synkroniseringen

mceclip5.png

Därefter kan du gå till konsolen på den aktiva enheten och skriva CLI

# show device-ha2 passive device-status

Tills du får information om den passiva enheten.

mceclip6.png

Därefter går du tillbaka till konsolen på den passiva enheten och skriver CLI

# show device-ha2 sync summary

mceclip7.png

Det är mycket viktigt att [ZySH Startup Configuration]-statusen är framgångsrik utan några problem och att sista raden med status för Device HA Sync också är framgångsrik.

Varning:

Vid fel, koppla bort alla länkar. Återställ sedan enheten till fabriksinställningar och försök igen.

Kopiera inte konfigurationsfilen från den första enheten och ladda upp den till den andra enheten för distribution.

  • Anslut resten av länkarna

Testa failover

Du kan använda debug-CLI på den aktiva enheten för att simulera ett gränssnitt-ned-händelse.

För att trigga failover till den passiva enheten.

# debug device-ha2 send linkdown <gränssnittsnamn>

Kontrollera synkroniseringsstatus via webbgränssnittet:

mceclip11.png

KONFIGURATION > Device HA > Visa logg där måste det stå Synchronize complete.

mceclip12.png

Eller kontrollera via CLI: Kontrollera detaljerad synkroniseringsstatus på enheten

show device-ha2 sync summary

mceclip14.png

Det är mycket viktigt att sista posten som gäller status för Device HA Sync anger att den har lyckats.

Synkroniseringsfel

mceclip15.png

Observera: Det finns 2 metoder för att tvinga fullständig konfigurationssynkronisering. Beroende på var du initierar den, varierar kommandot.
På passiv enhet: Router# device-ha2 sync_from_active
På aktiv enhet: Router# device-ha2 sync_to_passive

När du gör en firmwareuppgradering kommer den passiva enheten att uppgradera firmware först och sedan starta om.
Efter omstart kommer den passiva enheten omedelbart att genomföra en fullständig konfigurationssynkronisering.
Synkroniseringen kommer att misslyckas eftersom firmware på den passiva enheten skiljer sig från den aktiva enheten.
Det är normalt beteende och du kan ignorera misslyckade synkroniseringsloggar i detta fall.

Grundläggande installation av HA Pro hittar du här: Device HA Pro Setup

Artiklar i detta avsnitt

Var denna artikel till hjälp?
1 av 3 tyckte detta var till hjälp
Dela

Kommentarer

0 kommentarer

logga in för att lämna en kommentar.