Juniper SRX 机箱群集(Chassis Cluster)配置详解(中文) - 夜莺博客

Juniper SRX 机箱群集(Chassis Cluster)配置详解(中文)

Juniper SRX系列防火墙的机箱群集(Chassis Cluster)功能可以将两台完全相同的设备组合成一个高可用集群:一台为主节点,另一台为备份节点,主节点故障时备份节点接管流量并同步会话,从而实现无缝切换。本文基于瞻博网络官方中文文档,系统讲解SRX机箱群集的配置前置条件、初始化步骤、冗余组与reth接口配置,以及备份节点故障后的恢复流程。

配置机箱群集的前置条件

  • 两台设备的硬件和软件版本必须相同。
  • 两台设备的许可证密钥必须相同。
  • 对于SRX300/320/340/345/380,GPIM、XGPIM、XPIM及小型PIM的位置和类型必须匹配。
  • 对于SRX5000系列,两台设备中SPC(服务处理卡)的位置和类型必须匹配。
  • SRX300/320/340/345/380需移除转换为fxp0管理端口和控制端口的接口上的现有配置。

创建机箱群集的基本步骤

  1. 在群集的两个节点之间创建交换矩阵链路(Fabric Link)——连接任意一对千兆(或万兆)以太网接口。
  2. 配置群集ID标识群集,配置节点ID标识节点,然后重启系统。
  3. (SRX5000系列)配置控制端口(Control Port),并使用双控制链路功能时连接两对控制端口。
  4. 配置交换矩阵接口(fabric接口)。
  5. 设置主机名和管理IP地址。
  6. 配置冗余组(Redundancy Group)reth接口
  7. 验证并提交配置(commit)。

节点与冗余组工作机制

群集连接两个节点后,一个节点被选为主模式,其路由引擎作为主路由引擎运行;辅助节点的路由引擎作为客户端运行。群集中所有FPC(无论在主节点还是辅助节点)都连接到主路由引擎,辅助节点上的FPC通过HA控制链路与主路由引擎通信。如果群集出现两个主节点,IOC会收到来自不同主节点的消息并自动重启以恢复——因此在将辅助节点接入群集前必须先关闭其电源,避免影响主节点。

备份节点故障后的恢复

当主节点仍在运行时恢复备份节点:通过CLI操作模式命令启用群集,设置与第一个节点相同的群集ID,配置节点ID后重启系统;关闭辅助节点电源,连接两个节点之间的HA控制端口,然后重新打开辅助节点电源。群集将重新形成,会话同步到辅助节点。

SRX5000系列控制端口槽位偏移

设备 槽位偏移
SRX5800 12(例如 FPC3 与 FPC15)
SRX5600 6(例如 FPC3 与 FPC9)
SRX5400 3(例如 FPC3 与 FPC6)
SRX4600 7(例如 FPC1 与 FPC8)

本站相关文章

参考 Juniper SRX防火墙配置中文教程SRX接入互联网14步配置 以及 Junos密码恢复指南

原文链接:https://www.juniper.net/documentation/cn/zh/software/junos/chassis-cluster-security-devices/topics/task/chassis-cluster-srx-series-creating.html