我的网络中有一对 Cisco ASA 5585 防火墙。我需要对我的网络进行一些网络更改,但是我们几乎没有影响/停机时间。
我希望能够在备用服务器上进行更改,然后故障转移到该备用服务器,以便网络使用这些更改。但是,一旦该备用成为活动状态,我想阻止它将配置同步到新的备用(前一个活动),以便在新配置不起作用时能够立即故障恢复到旧配置。
有没有办法将故障转移配置为不同步更改?
谢谢
我的网络中有一对 Cisco ASA 5585 防火墙。我需要对我的网络进行一些网络更改,但是我们几乎没有影响/停机时间。
我希望能够在备用服务器上进行更改,然后故障转移到该备用服务器,以便网络使用这些更改。但是,一旦该备用成为活动状态,我想阻止它将配置同步到新的备用(前一个活动),以便在新配置不起作用时能够立即故障恢复到旧配置。
有没有办法将故障转移配置为不同步更改?
谢谢
免责声明:这是一个非常糟糕的主意。ASA 平台设计为一个系统,具有硬件冗余。因此,您应该确保配置始终保持同步,从而确保状态表始终保持同步,从而确保一切都按预期方式工作。
但是为了教育,你可以做一些愚蠢的事情。这可能不会得到 TAC 的支持。从技术上讲,您可以修改备用设备上的配置,然后对其进行故障转移。发生故障转移时,新激活的单元不会将其配置或状态批量同步到以前激活的单元。(意思是,它不会突然更新以前活动的单元。)但是,如果您在新活动的单元上运行时修改某些内容,它会同步更新。您在待机时所做的更改不会同步,但您在主要时所做的更改会同步。
继续,如果您喜欢故障转移的结果,那么您可以在以前处于活动状态的设备上执行 a no failoverand failover(或write standby在新激活的设备上执行 a and ),然后将触发批量同步并使其配置完全更新. 或者,如果您对故障转移的结果不满意,那么您可以故障回退到以前的活动单元,其中先前的配置仍在运行。然后,当然,你应该在你搞砸的单元上做一个no failoverandfailover让它的配置恢复到以前的方式。
说了这么多,我敢打赌,在很多情况下,你可能会导致一些不好的事情发生。修改接口,我敢打赌是一种情况——如果两个接口有不同的接口并且相互发送状态更新,那么某些事情可能会导致某些损坏或崩溃。
因此,这旨在教您故障转移的工作原理,而不是教您如何使用泡泡糖和胶带进行装配。您应该始终对活动单元进行更改。如果您因为无法进行故障恢复而感到不自在,那么请找一个可以帮助您制定恢复计划的人,或者找一个有技能的人来帮助您成功完成需要进行的更改。