Рассмотрим схему с резервированием маршрутизатора посредством протокола VRRP (Virtual Router Redundancy Protocol).
Поскольку на маршрутизаторах серии ESR используется Stateful Firewall, то при переключении мастерства активные сессий будут разрываться.
Однако, если VRRP Buckup будет знать об активных сессиях VRRP Master и автоматически поднимет сессии при переходе в состояние VRRP Master, то разрыва сессий не произойдет.
Для организации отказоустойчивой работы необходимо настроить механизм Firewall failover, рассмотрим на примере вышеприведенной схемы:
################################ R1 ###################################### hostname R1 object-group service FAILOVER port-range 3333 exit object-group network OWN_IP ip address-range 192.168.1.148 exit security zone trust exit interface gigabitethernet 1/0/5.50 security-zone trust ip address 192.168.1.148/24 vrrp id 1 vrrp ip 192.168.1.1/32 vrrp priority 125 vrrp group 1 vrrp exit ip failover local-address 192.168.1.148 remote-address 192.168.1.250 vrrp-group 1 exit security zone-pair trust self rule 2 action permit match protocol udp match destination-address object-group network OWN_IP match destination-port object-group FAILOVER enable exit rule 3 action permit match protocol vrrp enable exit exit ip firewall failover sync-type unicast port 3333 enable exit ################################ R2 ###################################### hostname R2 object-group service FAILOVER port-range 3333 exit object-group network OWN_IP ip address-range 192.168.1.250 exit security zone trust exit interface gigabitethernet 1/0/5.50 security-zone trust ip address 192.168.1.250/24 vrrp id 1 vrrp ip 192.168.1.1/32 vrrp priority 100 vrrp group 1 vrrp exit ip failover local-address 192.168.1.250 remote-address 192.168.1.148 vrrp-group 1 exit security zone-pair trust self rule 2 action permit match destination-address object-group network OWN_IP match destination-port object-group FAILOVER enable exit rule 3 action permit match protocol vrrp enable exit exit ip firewall failover sync-type unicast port 3333 enable exit
Командой show ip firewall failover проверяем наличие обмена между VRRP нодами:
R1# show vrrp
Virtual router Virtual IP Priority Preemption State
-------------- --------------------------------- -------- ---------- ------
1 192.168.1.1/32 125 Enabled Master
R1# show ip firewall failover
Communication interface: gigabitethernet 1/0/5.50
Status: Running
Bytes sent: 235998512
Bytes received: 3226784
Packets sent: 327520
Packets received: 167482
Send errors: 67
Receive errors: 0
Resend queue:
Active entries: 1
Errors:
No space left: 0
Hold queue:
Active entries: 0
Errors:
No space left: 0
R2# show vrrp
Virtual router Virtual IP Priority Preemption State
-------------- --------------------------------- -------- ---------- ------
1 192.168.1.1/32 100 Enabled Backup
R2# show ip firewall failover
Communication interface: gigabitethernet 1/0/5.50
Status: Running
Bytes sent: 3227232
Bytes received: 67066928
Packets sent: 167557
Packets received: 211295
Send errors: 0
Receive errors: 0
Resend queue:
Active entries: 0
Errors:
No space left: 0
Hold queue:
Active entries: 0
Errors:
No space left: 0
Данный механизм поддержан для сервисных маршрутизаторов и для МЭ сертифицированных ФСТЭК по класс 4 тип А.
