CCIE安全说明:ASA HA Notes(9.6.1)

成为一个哈巴对,asas必须:

  • 是相同的(型号,接口数,相同的模块,RAM等)  
  • 通过专用的故障转移链路连接,可选择突出状态链路
  • 具有相同的防火墙模式 - 路由或透明
  • 具有相同的上下文模式
  • 有相同的主要和次软件版本
  • 它们上有相同的AnyConnect图像

 

作为一个 支持两个可以部署为状态或无状态的故障转移模式:

  • 活跃/活跃
    • asas传递交通
    • 将安全环境划分为2个故障转移组(这是最大值)。其中一个上下文将在一个上处于活动状态,另一个在另一个上待机,第二个故障转移组将是确切的相反。 
    • 故障转移发生在故障转移组级别
    • 仅在多个上下文模式下支持
    • 故障转移组1应始终包含管理上下文
  • 活跃/待机
    • 一个单元是活跃的,传递的交通,另一个是没有通过任何东西

 

  • 有状态或无状态故障转移?
    • 无国籍方式  故障转移 - 删除所有活动连接。这对最终用户来说可能是破坏性的 
    • 有状态故障转移 - 活动单元始终将连接状态信息传递给备用状态
      • 使用已有的故障转移,通过以下状态信息: 
        • NAT翻译表
        • TCP连接状态
        • UDP连接状态
        • SCTP连接状态
        • arp表
        • 第2层桥台
        • HTTP连接表 
        • HTTP连接状态如果已启用
        • isakmp和ipsec sa表
        • GTP PDP连接数据库
        • SIP信令会话 
        • ICMP连接状态(如果已启用)
        • 动态路由协议
        • IP软电话会话
        • VPN.  
      • 未通过哪些状态信息: 
        • UAuth表
        • 应用程序检查用户高级TCP状态跟踪
        • TCP状态旁路连接
        • DHCP客户端
        • DHCP服务器地址租赁
        • 组播路由
        • 模块的状态信息
        • 某些无客户端SSL VPN功能:
          • 智能隧道
          • 转发端口
          • 插件
          • Java小程序
          • IPv6无客户端或任何AnyConnect会话
          • Citrix身份验证

 

故障转移默认值:

  • 没有http复制
  • 单接口故障转移会导致故障转移
  • 界面轮询时间为5秒
  • 接口保持时间为25秒
  • 单位轮询时间为1秒钟 
  • 单位保持时间为15秒
  • 虚拟MAC在多附录模式下禁用
  • 监控所有物理接口 

 

活动单元由:

  • 对等体注意到在启动时已经处于活动状态的另一个对等体
  • 单位靴子并没有检测到同行
  • 如果两个都同时启动,则主要变为活动状态,并且待机仍然存在
  • 故障转移在单位基础上发生
  • 启用了主动/备用和抢占,它将确保在ASAS启动后运行正确的主要运行
  • 具有主动/活动,故障转移可能会发生故障转移组

 

链接类型 - 

  • 普通界面 
    • 可以配置有活动和备用IP和MAC地址 
    • 发生故障转移时,辅助单元可以采用IP地址并接管备用IP地址和MAC地址。这使得其持续转发流量,并且ARP条目不需要改变 
    • 当MAC地址变化时,ASA不会为State NAT地址发送无偿APRS

 

  • 故障转移链路 -  
    • 可以为此配置物理链接或端口通道,但它当前不能上面有一个名称
    • 不能是共享界面
    • 需要是第2层相邻 
    • 发生故障转移时,IP地址和Mac在此接口上不会更改 
    • 使用对等体进行以下操作:
      • 国家 - 无论是活跃还是待命
      • 您好消息/ keepalives
      • 网络链路状态
      • MAC地址
      • 配置复制和同步 

 

  • 有状态链接
    • 这是一个可选的链接,您必须配置它 
    • 这可以与故障转移链路共享以节省接口
    • 可以使用物理接口或端口通道以及故障转移链路,但如果它使用端口通道,它将只使用捆绑包中的一个链接来防止数据包从订单中到达
    • 应该是邻近的第2层  
    • 发生故障转移时,IP地址和Mac在此接口上不会更改 除非它在数据端口上配置

 

HA透明防火墙模式 -  

  • 生成树是在这里考虑的考虑因素,因为它在重新模拟时它将进入阻塞模式。您可以通过将端口潜在地访问透明防火墙,但您必须确保您没有循环

健康 - 

  • 作为一个 依赖Hello消息来确定其他ASA的健康状况
  • 如果收到3个连续3个Hello消息,ASA会发送一条特殊消息 所有接口都会看到对等体是否响应 
    • 如果在故障转移链路上没有响应,则不会故障转移。 
    • 如果对其中一个数据接口但不是故障转移的响应,则它不会故障转移,但它将将故障转移链路标记为失败。 
    • 如果在任何接口上没有响应,那么它将失败并假设另一个单元失败
  • 可以监控最多250个接口作为ASA上的健康检查的一部分。建议只监视重要的。 
  • 使用Firepower,它监控背板,如果模块发生故障,那将触发故障转移 
  • 具有IPv4和IPv6地址的接口将使用IPv4地址进行监控
  • 由ASA执行的接口测试:
    • 链接/链接下来
    • 生成流量的网络活动
    • ARP测试以查看界面是否计数ARP请求 
    • 广播Ping测试

复制 -  

  • 待机在运行内存中保持配置。要将其保存在两者上,请使用写入内存所有命令 
  • 某些文件未复制,包括以下内容:
    • anyconnect.映像& profiles
    • CSD映像
    • 本地CA.
    • 作为一个 图像
    • asdm映像
  • 未复制到待机的命令:
    • 复制 命令除外 复制运行 - 配置启动 - 配置
    • 命令除外 写回忆
    • 调试 命令
    • 故障转移LAN单位 命令
    • 防火墙
    • 表演
    • 终端寻呼机 寻呼机

主动/备用配置

  • 在您想要的ASA上,发出以下内容
    故障转移LAN UNION PRIST
  • 配置该ASA的故障转移链路
    故障转移LAN接口 FO-NAME接口
  • 给活跃 和故障转移链接的备用IP地址:
    故障转移界面IP. fo-name ip-address掩码 支持 ip-address
  • 启用故障转移链路
    界面 界面
    没有关机
  • (可选)您还可以配置状态链接:
    故障转移链接 国家名称interface
    • 如果您选择使其与故障转移链路不同的界面,则您需要为其分配活动和备用IP地址:
      故障转移界面IP. 国家名称ip-address mask 支持 IP地址
    • 启用状态链接:
      界面 界面
      没有关机
  • 还可以使用以下命令加密故障转移或状态链接上的通信:
    故障转移IPsec预共享密钥 钥匙
    • 如果选择,可以使用以下命令使用故障转移键而不是IPSec:
      故障转移钥匙 钥匙
      这被认为是一个遗留命令
  • 启用故障转移:
    故障转移
  • 对于辅助单位,除了辅助单位之外,它将是所有相同的命令 故障转移LAN UNION PRIST 命令。默认情况下,一个单位将在次级中 

 

主动/活动配置

  • 您必须首先配置多附录模式,并为故障转移和状态链路配置接口的IP地址。 
  • 在主单元上,发出以下命令:
    故障转移LAN UNION PRIST
  • 配置将用作故障转移链接的接口:
    故障转移LAN接口 FO-NAME接口
  • 为故障转移链路指定活动和备用IP地址:
    故障转移界面IP. fo-name ip-address掩码 支持 IP地址
  • 启用故障转移链接:
    界面 界面
    没有关机
  • (可选)您可以指定要用作状态链接的接口:
    故障转移链接 国家名称interface
  • 如果状态链接是单独的接口,则您需要为其配置活动和备用IP地址:
    故障转移界面IP. 国家名称 ip-address mask 支持 IP地址
  • 启用状态链接界面:
    界面 界面
    没有关机
  • (可选)如果要加密故障转移和状态链接之间的流量,则可以使用相同的命令与Active / Standby以前的方式执行此操作:
    故障转移IPsec预共享密钥 钥匙
    • 如果选择,可以使用以下命令使用故障转移键而不是IPSec:
      故障转移钥匙 钥匙
      这被认为是一个遗留命令
  • 创建故障转移组1:
    故障转移组1
    基本的

    抢先 延迟
  • 创建故障转移组2:
    故障转移组2
    中学
    抢先
    延迟
  • 将上下文添加到故障转移组:
    语境 名称
    加入 - 故障转移组{1 | 2}
  • 启用故障转移:
    故障转移
  • 要配置辅助方式,除了您不会使用 故障转移LAN UNION PRIST 命令以来辅助如果默认值。这 故障转移组加入 - 故障转移组 命令将从主单元复制。您可能希望强制故障转移组2的故障转移,但是它将在辅助单元上处于活动状态: 
    故障转移活动组2
  •  可选地,您还可以在活动/活动上配置非对称路由支持,以将不对称路由数据包恢复为右接口。为此,您需要在ASAS上的同一ASR组中分配相同的接口。您还要确保在启动配置之前启用已有的有状态故障转移和HTTP复制。您将确保在主和备用ASA上的所有活动上下文中完成以下配置。要记住的一个警告是您无法在上下文中配置ASR组和流量区域。要配置ASR组,请执行以下操作:
    • 在主和辅助中,指定要允许不对称路由数据包的接口并为接口设置ASR组
      界面 界面
      asr-group. 数字

 

其他书呆子旋钮:

  • 更改单位轮询和主机时间。注意:无法输入单位轮询时间不到3倍的保持时间值。使用以下命令更改次数:
    故障转移轮询时间[单位] [msec] poll-time. [持续时间 [msec] 时间 ]
  • 更改会话复制率。默认值是ASA模型设置的最大速率。在活动/备用中使用以下命令更改它。在活动/活动中,它无法由故障转移组设置:
    故障转移复制率 康涅狄格州
  • 禁用配置直接在辅助单元或上下文中更改:
    故障转移备用配置锁定
  • 启用HTTP状态复制:
    故障转移复制http. (活跃/待机)
    复制http. (Active/Active)
  • 接口失败时配置故障转移的阈值。默认值是当一个接口发生故障时,它会案例故障转移:
    故障转移界面 - 策略 数字 [%] (活跃/待机)
    界面政策 数字 [%] (活跃/活跃)
  • 更改界面轮询和保持时间:
    故障转移轮询界面[msec] 时间 [持续时间 时间 ] (活跃/待机)
    polltime接口[msec] 时间 [持续时间 时间 ] (Active/Active)
  • 为接口配置虚拟MAC地址。 
    故障转移MAC地址 接口Active-Mac Standby-Mac (Active/Standby)
    MAC地址 接口Active-Mac Standby-Mac (Active/Active)
  • 配置受监视的接口:
    [否]监视器界面{ 名字 |服务模块}

 

有用的命令:

  • 强制故障转移:
    在备用单位 -  
    故障转移活动 (Active/Standby)
    故障转移活动[组 数字 ] (Active/Active)
    在积极的单位 -  
    没有故障转移活动 (Active/Standby)
    没有故障转移活动[组 数字 ] (Active/Active)
  • 在一个或两个单元上禁用故障转移,直到您重新加载:
    没有故障转移
    如果您希望这保持永久, 写mem.
  • 将失败的单元重置为未保利状态:
    重置重置 (活跃/待机)
    故障转移重置[组 数字 ] (活跃/活跃)
  • resync配置: 
    写待机
  • 远程执行对等体,活动或备用。注意:这不能用于changeto不同的上下文或在对等体上执行调试:
    故障转移exec {活动|伴侣|支持} 命令
  • 调试故障转移消息:
    调试福戈

show命令:

  • show conn count.
  • 显示故障转移
  • 显示故障转移exec.
  • 显示故障转移执行命员
  • 显示故障转移组
  • 显示监视器界面
  • 显示运行配置故障转移