ASA-Cluster集群模式

集群设备数量看授权

整体性能小于单个设备累加

广播选举 优先级1-100 选举完成 不抢占

集群状态 master、standby

接口模式 Spanned EtherChannel、IndividualInterface

心跳线  control link。 数据、控制层面

集群脑裂之后 设备需要手动加入集群

连接的三个角色:owner 处理数据  状态信息备份到director  forwarder收到流量询问director谁是owner并转发到owner

条件:设备的软件硬件完全一样

拓扑

配置

SW

vlan 8,9,10,150
!
interface Port-channel1switchport trunk allowed vlan 8-10switchport trunk encapsulation dot1qswitchport mode trunk
!
interface GigabitEthernet0/0switchport access vlan 8switchport mode access
!
interface GigabitEthernet0/1switchport access vlan 10switchport mode access
!
interface GigabitEthernet0/2switchport access vlan 9switchport mode access
!
interface GigabitEthernet1/0switchport trunk allowed vlan 8-10switchport trunk encapsulation dot1qswitchport mode trunkchannel-group 1 mode on
!
interface GigabitEthernet1/1switchport trunk allowed vlan 8-10switchport trunk encapsulation dot1qswitchport mode trunkchannel-group 1 mode on
!
interface GigabitEthernet1/3switchport access vlan 150switchport mode access
!
interface GigabitEthernet2/0switchport trunk allowed vlan 8-10switchport trunk encapsulation dot1qswitchport mode trunkchannel-group 1 mode on
!
interface GigabitEthernet2/1switchport trunk allowed vlan 8-10switchport trunk encapsulation dot1qswitchport mode trunkchannel-group 1 mode on
!
interface GigabitEthernet2/3switchport access vlan 150switchport mode access
!

ASA3

#no shutdown 所需接口
mode multiple
!
cluster interface-mode spanned 
!
interface Port-channel1port-channel span-cluster
!
interface Port-channel1.8vlan 8
!
interface Port-channel1.9vlan 9
!
interface Port-channel1.10vlan 10
!
interface Ethernet0channel-group 1 mode on
!
interface Ethernet1channel-group 1 mode onadmin-context admin
context adminallocate-interface Ethernet3 allocate-interface Port-channel1.8-Port-channel1.10 config-url disk0:/tcluster group ccielocal-unit ASA3cluster-interface Ethernet2 ip 10.100.203.1 255.255.255.0priority 1health-check holdtime 3clacp system-mac auto system-priority 1enable

子墙配置

ip local pool mgmt-pool 150.1.7.60-150.1.7.61
!
interface Ethernet3management-onlynameif mgmtsecurity-level 100ip address 150.1.7.59 255.255.255.0 cluster-pool mgmt-pool 
!             
interface Port-channel1.8mac-address 0008.0008.0008nameif insidesecurity-level 100ip address 10.100.8.1 255.255.255.0 
!
interface Port-channel1.9mac-address 0009.0009.0009nameif outsidesecurity-level 0ip address 10.100.9.1 255.255.255.0 
!
interface Port-channel1.10mac-address 0010.0010.0010nameif dmzsecurity-level 50ip address 10.100.10.1 255.255.255.0 
!
policy-map global_policyclass inspection_defaultinspect icmp 
!

ASA4

cluster interface-mode spanned
cluster group ccielocal-unit ASA4cluster-interface Ethernet2 ip 10.100.203.2 255.255.255.0priority 2enable

验证:

端口聚合

A/AFailover介绍

1.安全设备可以成对搭配成A/A的FO来提供设备级的余和负载分担

2.两个设备在彼此互为备份同时,也能同时转发流量(负载均衡).注意:负载均衡是通过相邻的路由器来实现的

3.使用虚拟子防火墙是必须的.子防火墙被归为两个FO组

4.一个物理防火墙只会在一个FO组中成为active

A/A Failover对负载的处理

1.负载分担不相干的流量A/AFO不同的子防火墙有不同的安全功能,而且设计和实验都不是很复杂每一个物理设备都有一个这样的active子防火墙(转发流量)路由指向active的子防火墙,这些子防火墙分布在两个物理设备Physical Device

2.负载分担相关流量AVAFO不同的子防火墙有相同的安全功能,在这种情况下,设计起来比较复杂.每一个物理设备都有一个这样的active子防火墙(转发流量)在邻近的路由设备上必须分割流量到两个物理设备上的两个active子防火墙上返回流量必须特殊处理

Active context的选举

当一个安全设备启动后,它开始一个FO选举过程

当在FO接口检查到一个正在协商的设备,本地FO组配置的Primary设备将成为active。

如果它检测到一个设备在两个组里都是active,那么它在两个FO组将变为standby.

如果它没有检测到设备,它在两个FO组将变为active.

这些输出结果是假设安全设备在FO组里都是健康的,如果不是,那么健康的子墙在一个FO组里将变成active.

Failover的切换事件

FO出现在设备或子防火墙级别上

当一个物理防火墙的一个组内的active成员出现故障,另一个物理防火墙的standby成员将变为active.

安全设备单元的优先级不会改变(primary/secondary是物理概念)切换发生后,IP和MAC地址在组成回到标被交换

链路类型和AS一样

部署方针和AS一样 license 需要AA

A/AFO的异步路由问题

在一个负载均衡的方案中,邻接的路由器使用ECLB静态路由和PBR来实现负载分

担数据包不从始发的设备返回,这就叫做异步路由

设备收到一个数据包,但是没有这个包的状态信息这个包被丢弃

在这种环境,必须做出配置来支持异步路由的包

把发生异步路由成员的接口指派到相同的ASR组

安全设备检查其他FO组的状态化表项

假如在其他FO组的状态化信息表项中发现这个包的状态化信息,则2层信息被重写并且包将发送给其他设备

包通过其他设备转发

ASR-Group工作细节

1.一个oubound会话穿越ASA1.它的出接口为202.100.1.10。

2.因为互联网出现了异步路由,返回流量从ASA2的61.128.1.10返回

3.正常情况这个返回流量因为在61.128.1.10这个接口无法找到会话信息,应该被丢弃。然而这个接口使用命令(asr-group1)放入了asr-group,这个单元就会查找配置相同asrgroupID接口的会话信息。

4.会话信息在接口202.100.1.20上被查找到,这个接口属于C1的备用单元。这些状态化信息是从ASA1通过StatefulFO复制到了ASA2。

5.防火墙改写数据包二层头部,修改目的MAC为202.100.1.10.并且重定向数据从202.100.1.20这个接口发出,这样流量就从发起的接口202.100.1.10返回了,保障了在异步路由情况下的正常工作。

outbound流量  在 将outside接口加入asr-group组 反之

Failover对软件的支持

处于FO配置的设备,应该具有相同的主要和次要的软件版本

在软件升级的过程当中,你可以在每台设备上运行不同的版本,并且仍然维持FO.

零停机时间升级OS步骤

下载新的软件到两个设备并且指定加载新的镜像

重启备用单元

强迫active单元切换到standby单元

重启前任active单元

恢复原active单元到active状态

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/diannao/66581.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

用于 EV 牵引电机的先进冷却技术

电动汽车牵引电机的冷却挑战 热管理的重要性 有效的热管理在电动汽车 (EV) 设计中至关重要,尤其是在牵引电机方面。这些电机将电能转化为机械运动,对车辆的整体性能和效率至关重要。 管理它们的热量至关重要,不仅可以…

RK3568平台(USB篇)禁用USB端口

一.linux中怎样查看usb的端口号 在USB口插入U盘: [ 198.141319][ T106] usb 3-1.3: new SuperSpeed Gen 1 USB device number 5 using xhci-hcd [ 198.161695][ T106] usb 3-1.3: New USB device found, idVendor=0781, idProduct=5591, bcdDevice= 1.00 [ 198.161721]…

Redis Exporter 安装与配置指南(v1.67.0)

🚀 1. 下载 Redis Exporter 首先,登录到目标服务器,下载 Redis Exporter v1.67.0 安装包。 wget https://github.com/oliver006/redis_exporter/releases/download/v1.67.0/redis_exporter-v1.67.0.linux-amd64.tar.gz📦 2. 解压…

Python 的网页自动化工具 DrissionPage 介绍

DrissionPage 介绍 视频教程 不要再学selenium了,DrissionPage更香_哔哩哔哩_bilibili不要再学selenium了,DrissionPage更香DrissionPage官网 https://www.drissionpage.cn/, 视频播放量 56768、弹幕量 12、点赞数 1012、投硬币枚数 503、收藏人数 316…

【HarmonyOS NEXT】鸿蒙应用使用后台任务之长时任务,解决屏幕录制音乐播放等操作不被挂起

【HarmonyOS NEXT】鸿蒙应用使用后台任务之长时任务,解决屏幕录制音乐播放等操作不被挂起 一、前言 1.后台是什么? 了解后台任务和长时任务前,我们需要先明白鸿蒙的后台特性:所谓的后台,指的是设备返回主界面、锁屏、…

nvm实现nodejs的版本管理

部分老旧项目需要使用低版本的node,网上很多是无效的,高版本无法直接安装低版本node,但是低版本nodejs可以安装部分高版本node,从而达到升级效果。 NVM安装 nvm是什么 nvm全英文也叫node.js version management,是一个…

基于华为ENSP的OSPF接口网络类型深入浅出(4)

本篇技术博文摘要 🌟 OSPF的接口在不同网络类型下的工作方式;不同网络类型下的报文通告方式深入浅出hub-spoke架构 引言 📘 在这个快速发展的技术时代,与时俱进是每个IT人的必修课。我是肾透侧视攻城狮,一名什么都会一…

【深度学习】多目标融合算法(二):底部共享多任务模型(Shared-Bottom Multi-task Model)

目录 一、引言 1.1 往期回顾 1.2 本期概要 二、Shared-Bottom Multi-task Model(SBMM) 2.1 技术原理 2.2 技术优缺点 2.3 业务代码实践 三、总结 一、引言 在朴素的深度学习ctr预估模型中(如DNN),通常以一个行…

TVbox 手机、智能电视节目一网打尽

文章目录 一、简要介绍二、优点三、下载地址 一、简要介绍 TVbox是目前最火爆的多端、多源的电视影音工具,是一款开源的自定义添加站源的影音工具。TVBox,支持电视频道直播。一款TV端影视工具,软件本身不具有任何影视资源,但可以…

2025新春烟花代码(二)HTML5实现孔明灯和烟花效果

效果展示 源代码 <!DOCTYPE html> <html lang"en"> <script>var _hmt _hmt || [];(function () {var hm document.createElement("script");hm.src "https://hm.baidu.com/hm.js?45f95f1bfde85c7777c3d1157e8c2d34";var …

ue5 蒙太奇,即上半身动画和下半身组合在一起,并使用。学习b站库得科技

本文核心 正常跑步动画端枪动画跑起来也端枪 正常跑步动画 端枪动画的上半身 跑起来也端枪 三步走&#xff1a; 第一步制作动画蒙太奇和插槽 第二步动画蓝图选择使用上半身动画还是全身动画&#xff0c;将上半身端枪和下半身走路结合 第三步使用动画蒙太奇 1.开始把&a…

YOLOv8实战人员跌倒检测

本文采用YOLOv8作为核心算法框架&#xff0c;结合PyQt5构建用户界面&#xff0c;使用Python3进行开发。YOLOv8以其高效的实时检测能力&#xff0c;在多个目标检测任务中展现出卓越性能。本研究针对人员跌倒目标数据集进行训练和优化&#xff0c;该数据集包含丰富人员跌倒图像样…

C#进阶-在Ubuntu上部署ASP.NET Core Web API应用

随着云计算和容器化技术的普及&#xff0c;Linux 服务器已成为部署 Web 应用程序的主流平台之一。ASP.NET Core 作为一个跨平台、高性能的框架&#xff0c;非常适合在 Linux 环境中运行。本篇博客将详细介绍如何在 Linux 服务器上部署 ASP.NET Core Web API 应用&#xff0c;包…

【网页自动化】篡改猴入门教程

安装篡改猴 打开浏览器扩展商店&#xff08;Edge、Chrome、Firefox 等&#xff09;。搜索 Tampermonkey 并安装。 如图安装后&#xff0c;浏览器右上角会显示一个带有猴子图标的按钮。 创建用户脚本 已进入篡改猴管理面板点击创建 脚本注释说明 name&#xff1a;脚本名称。…

数据结构之双链表(C语言)

​ 数据结构之双链表&#xff08;C语言&#xff09; 1 链表的分类2 双向链表的结构3 双向链表的节点创建与初始化3.1 节点创建函数3.2 初始化函数 4 双向链表插入节点与删除节点的前序分析5 双向链表尾插法与头插法5.1 尾插函数5.2 头插函数 6 双向链表的尾删法与头删法6.1尾删…

【0x007A】HCI_Write_Secure_Connections_Host_Support命令详解

目录 一、命令概述 二、命令格式及参数 2.1. HCI_Write_Secure_Connections_Host_Support命令格式 2.2. Secure_Connections_Host_Support 三、生成事件及参数 3.1. HCI_Command_Complete事件格式 3.2. Status 四、命令执行流程梳理 4.1. 命令发送阶段 4.2. 命令接收…

第一节 环境搭建

Visual Studio Visual Studio 2019 密码&#xff1a;gd24 组件 安装即可

《Spring Framework实战》4:Spring Framework 文档

欢迎观看《Spring Framework实战》视频教程 概述 历史&#xff0c; 设计理念&#xff0c; 反馈&#xff0c; 开始。 核心技术 IoC 容器、事件、资源、i18n、 验证、数据绑定、类型转换、SpEL、AOP、AOT。 测试 Mock 对象、TestContext 框架、 Spring MVC 测试&#xff0c;…

【adb】5分钟入门adb操作安卓设备

ADB&#xff08;Android Debug Bridge&#xff09; 是一个多功能的命令行工具&#xff0c;用于与 Android 设备进行交互、调试和管理。它提供了对设备的直接控制&#xff0c;能够帮助开发者进行调试、安装应用、传输文件等。 目录 将设备和电脑连接 adb shell 文件的基本操…

Tauri教程-基础篇-第二节 Tauri的核心概念上篇

“如果结果不如你所愿&#xff0c;就在尘埃落定前奋力一搏。”——《夏目友人帐》 “有些事不是看到了希望才去坚持&#xff0c;而是因为坚持才会看到希望。”——《十宗罪》 “维持现状意味着空耗你的努力和生命。”——纪伯伦 Tauri 技术教程 * 第四章 Tauri的基础教程 第二节…