Cisco ASA 5525-X สองตัวเป็นเกตเวย์อินเทอร์เน็ตที่ไม่มีเลเยอร์ 2


11

เพิ่มอีกเหตุผลที่จะเกลียด NAT ในรายการ ฉันขอคะแนนความก้าวหน้าทางอินเทอร์เน็ตสองจุดในเครือข่ายองค์กรของเรา อุปกรณ์ที่ทันสมัยจะเป็นไฟร์วอลล์ ASA 5525-X เดิมคุณจะใส่สิ่งเหล่านี้ลงในคลัสเตอร์บางประเภท แต่ต้องใช้การเชื่อมต่อ L2 เนื่องจากอุปกรณ์เหล่านี้จะแยกส่วนของเครือข่ายของฉันการเชื่อมต่อ L2 จึงไม่ใช่ตัวเลือกที่ง่าย

โซลูชันที่ทำงานอยู่ในปัจจุบันของฉันคือการทำให้ทั้งคู่เป็นไฟร์วอลล์อิสระและโฆษณาเส้นทางเริ่มต้นจากแต่ละเส้นทาง ECMP ใด ๆควรมีแฮชเดียวกันสำหรับแต่ละโฟลว์และส่งไปยังไฟร์วอลล์ egress ที่ "ถูกต้อง"

คำถามของฉันคือ:

  1. มีวิธีการคลัสเตอร์ ASA สองกลุ่มโดยไม่ต้องการลิงก์ L2 หรือไม่
  2. ฉันต้องการดวงตาคู่ที่สอง / สาม / ร้อยบนโซลูชันปัจจุบันของฉันโดยสมมติว่า "ไม่" คือคำตอบของ # 1

คำตอบ:


11

ฉันคิดว่าคุณมีสองทางเลือก:

  1. กำหนดหนึ่งวงจรอินเทอร์เน็ตเป็นวงจรหลักและอื่น ๆ เป็นล้มเหลว
  2. ใช้การกำหนดเส้นทาง "NAT นอก" (พื้นที่สาธารณะ) ระหว่างไซต์ที่มีไฟร์วอลล์

ตัวเลือกแรกทำให้มั่นใจได้ว่าทราฟฟิกจะผ่านไฟร์วอลล์ตัวใดตัวหนึ่งเสมอหรือตัวอื่น ๆ เพื่อไม่ให้ NAT หยุดทำงาน

ตัวเลือกที่สองช่วยให้คุณสามารถโหลดยอดดุลในทั้งสองวงจร: เส้นทางเริ่มต้นที่มีค่าใช้จ่ายเท่ากันจากแต่ละวงจรพร้อมกับคำนำหน้าสาธารณะในพื้นที่ของคุณโฆษณาทั้งสองวงจร (ตัวเลือกนี้จะไม่สนใจการเชื่อมต่อระหว่างไซต์สำเร็จ)


7

ไม่มีประสบการณ์มากมายกับ ASA ดังนั้นฉันจึงไม่สามารถตอบคำถาม # 1 ได้

อย่างไรก็ตามโปรดระมัดระวังสมมติฐานของคุณเกี่ยวกับ ECMP อุปกรณ์ที่แตกต่างกันจัดการ ECMP แตกต่างกัน ฉันเคยเห็นการใช้งาน ECMP จากความไม่สมดุลของโหลดบาลานซ์แบบ "ต่อปลายทาง - คำนำหน้า" (ซึ่งแทบจะไม่ใช่ ECMP เลย) ไปจนถึงการโหลดบาลานซ์แบบ "ต่อแพ็คเก็ต"

คุณจะต้องมีความซับซ้อนเพิ่มขึ้นเล็กน้อยกับการจัดการเส้นทางของคุณเพื่อให้งานนี้ ค้นหาข้อมูลการเชื่อมต่อ DCI ที่ ioshints เผยแพร่ซึ่งจะช่วยให้คุณทราบว่าคุณจะออกแบบเครือข่ายของคุณให้จัดการกับเรื่องนี้อย่างไร ขออภัยฉันไม่มี URL ใกล้กับที่นี่


5

โดยส่วนตัวฉันจะไม่พิจารณาการจัดกลุ่มทางไกล ฉันเชื่อว่าคำแนะนำของซิสโก้คือการเชื่อมต่อสายเคเบิลโดยตรง ECMP อาจใช้งานได้ แต่มีความสำคัญต่อการทำตามปลายทาง (ค่าเริ่มต้นของ AFAIK ของ Cisco) และไม่ใช่ต่อแพ็คเก็ต พิจารณาผลกระทบของการถ่ายโอน ftp แบบพาสซีฟที่ต้องใช้การเชื่อมต่อขาออกคู่

โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.