我们目前正在远程位置实施故障转移站点,以减轻由天气或停电引起的问题。CiscoAnyConnect 在我们的内政部 ASA5510 上运行,允许员工通过 VPN 进入我们的网络。
当我们在远程位置实施第二个 ASA5510 时,我们是否需要第二个 Cisco AnyConnect 和 Hostcan 以及 Posture 模块许可证?
是否有我们需要或设置的命令以确保它正确地进行故障转移(ASA 之间运行的正常协议除外)?
我们目前正在远程位置实施故障转移站点,以减轻由天气或停电引起的问题。CiscoAnyConnect 在我们的内政部 ASA5510 上运行,允许员工通过 VPN 进入我们的网络。
当我们在远程位置实施第二个 ASA5510 时,我们是否需要第二个 Cisco AnyConnect 和 Hostcan 以及 Posture 模块许可证?
是否有我们需要或设置的命令以确保它正确地进行故障转移(ASA 之间运行的正常协议除外)?
如果您运行的是8.2 及之前的代码版本,您将需要重复的许可证,一个用于 HA 对中的主要设备,一个用于辅助设备。
如果您运行的是8.3 及更高版本的代码,则您只需要一个许可证,HA 对中的主防火墙和辅助防火墙将“共享”这些功能。
8.3 发行说明中概述了此更改,您可以在此处阅读:
故障转移许可证不再需要在每个单元上都相同。用于两个单元的许可证是来自主要和次要单元的组合许可证。
如果您碰巧有两个许可证,一个用于 HA 对中的每个 8.3 之前的防火墙,然后您升级到 8.3 或更高版本,那么这些许可证将合并。也就是说,如果您在主服务器上有 5 个 SSL VPN 用户许可证,在辅助服务器上有 5 个 SSL VPN,那么您现在(升级到 8.3+ 后)将允许同时连接 10 个 SSL VPN 用户。这适用于提供编号功能的许可证。如果您的许可证类似于 AnyConnect Essentials,则升级没有任何好处(*请参阅下面的注释),因为不可能两次启用 AnyConnect Essentials。
*就复制许可证而言,升级没有任何好处......但是,我想说,在升级到 8.3 之后的安全性和功能方面有显着的好处。事实上,我建议一直使用 9.x+ 以获得很酷的 IPv6 新功能……但这完全超出了您的问题范围。
要回答您的最后一个问题... show version
8.3+ 中的输出已更改,并且应该足以确定您的 HA 对中的防火墙是否获得许可。