我有使用静态和 OSPF 路由的路由模式下冗余 ASA 的生产经验,但在 VPN 配置中没有。
一对运行静态路由的 ASA 几乎可以立即进行故障转移,包括同步其套接字状态表。用户很难注意到故障转移。
但 OSPF 不会在 ASA 对中执行 HA 故障切换。被动 ASA 没有 OSPF 邻居。发生故障转移时,您将遭受约 30 秒的网络中断,直到 OSPF 邻居重新建立。
在您的情况下,网络命中也可能会影响您的 VPN 隧道(尽管我没有这方面的经验)。备份 ASA 上缺少路由也使得该盒子的监控和维护......不方便。
在我的网络设计中,“边缘”ASA 通常使用静态路由,因为静态路由很容易配置。我有时将 OSPF 用于“阻塞点”ASA,因为手动设置静态路由是不可维护的。幸运的是,ASA 故障转移非常少见,以至于我能够(暂时)接受偶尔的网络攻击。
阻塞点 ASA 情况的另一种选择是将 ASA 对部署为第 2 层防火墙,在两侧的路由器之间运行 OSPF。快速 HA 故障转移已恢复!
编辑:ASA 也确实缺少一些更“深奥”的 OSPF 功能和配置选项。让您的真实路由器成为您的指定路由器,并让您的 OSPF 配置在 ASA 周围保持简单。ASA 也容易因流量而受到 CPU 峰值的影响:如果这些流量导致的 CPU 峰值导致 OSPF 邻居重置,您将度过糟糕的一天。如果拓扑足够简单以使其可维护,则静态路由更可靠。