Palo Alto | Configurar Failover en un HA Activo-Pasivo
En este post explicaremos como hacer failover en un HA "Activo-Pasivo" en Palo Alto
Para ello, proponemos dos escenarios para ello:
Escenario #1 - 1 linea de Internet (1 ISP)
Escenario #2 - 2 lineas de Internet (2 ISPs)
El objetivo de este Failover es lograr reemplazar el Activo por el Pasivo cuando ocurra lo siguiente:
- La linea de Internet primaria (ISP1) se caiga --> Aplica a Escenario #1 y #2
- Firewall primario se caiga ->Aplica a Escenario #1 y #2
- Switch primario se caiga --> Aplica a Escenario #2
NOTA: La configuración de HA solo lo he conseguido hacerlo en local ya que desde Panorama da muchos problemas. Leyendo en varios foros de Reddit parece ser que mucha gente decide configurar el HA en local antes de añadir los firewalls a Panorama.
Escenario #1 - 1 linea de Internet (1 ISP)
Topologia de red:
@PRIMARY PALOALTO (Configuración HA activo)
1. Configuramos interfaces ethernet1/7 y 1/8 como puertos HA
2. Configuramos HA (High Availability)
High Availability > General
High Availability > HA Communications
High Availability > Link and Path Monitoring
Click en "Commit" para instalar la configuración el Firewall Primario:
@SECONDARY PALOALTO (Configuración HA passivo)
1. Configuramos interfaces ethernet1/7 y 1/8 como puertos HA
2. Configuramos HA (High Availability)
High Availability > General
High Availability > HA Communications
High Availability > Link and Path Monitoring
Click en "Commit" para instalar la configuración el Firewall Secundario
Escenario #2 - 2 lineas de Internet (2 ISPs) ---> EN CONSTRUCCIÓN
Topologia de red:
Situaciones donde no es necesario hacer Failover al Palo Alto Secundario
1. Cuando la Linea de Internet primaria (ISP1) se caiga. Mientras haya una ruta por defecto (0.0.0.0/0) con una metrica mayor apuntando al gateway del ISP2 el Primary Palo Alto seguirá siendo el Activo.
Situaciones donde haremos Failover al Palo Alto Secundario
1. Cuando el Palo Alto Primario se caiga (Ejempo: se estropea, se apaga, etc)
2. Cuando el puerto ethernet1/1 se desconecte (Ejemplo: Alguien desconecta el puerto eth1/1 por accidente)
3. Cuando el Primary Switch se caiga (Ejemplo: se estropea, se apaga, etc)
NOTA: Todo esto asumiendo que no tenemos el Preempt habilitado en el Firewall Primario
Comentarios
Publicar un comentario