通过交换机的瞻博网络 SRX HA 链路

网络工程 防火墙 杜松 冗余 杜松-srx
2021-07-29 20:42:00

有必要通过两个交换机 EX4200 在机箱集群(被动/主动)中加入两个 srx650。我需要从三个例子中选择一个。请帮助定义正确的选择并描述 Srx650 和开关 ex4200 上的设置。同样重要的时刻 - 是否可以通过光纤连接交换机?下面的三个图表概述了逻辑配置:

选项 1在此处输入图片说明

选项2在此处输入图片说明

选项 3在此处输入图片说明

1个回答

您应该注意的事项: SRX HA 链接使用巨型帧多播地址进行通信因此,要完成这项工作,您至少需要对 EX 开关进行以下更改:

  1. 在 HA 链路和 EX 交换机之间的链路上配置巨型 MTU。这将使巨型帧能够通过交换机基础设施。

    set interface x mtu 9216
    
  2. 停用 HA VLAN 的 igmp-snooping,或者在不需要时将其完全删除。如果启用它,交换机将不会转发多播帧,因为没有 IGMP 消息告诉交换机哪个端口正在侦听这些帧。

    set protocols igmp-snooping vlan HA-VLAN disable
    

    或者

    delete protocols igmp-snooping
    

通过哪种介质将交换机相互连接并不重要,您可以根据需要使用铜线或光纤。我会使用ae具有两个或更多链接捆绑接口来减少一个链接失败杀死交换机之间的整个连接的机会。不要忘记在 ae 包上启用 LACP。如果可能,让两条链路走不同的路线,以防止有人同时切断两条光纤。

虽如此,如果可能的话,我总是建议直接连接任何防火墙设备的 HA 链接这降低了交换机上的问题(硬件故障、软件错误、人为错误)导致您出现裂脑情况(两个防火墙都成为主控)的风险,这肯定会毁了您的一天 (BTDT)。