設定高可用性
背景
當其中一個叢集成員 屬於叢集的安全閘道。發生故障時,叢集
兩個Quantum Spark Appliance互相連線,達成高可用性。會在組織網路中保持連線。叢集提供冗餘。
在連線到管理伺服器 Check Point Security Management Server或多網域Security Management Server。的 SmartConsole
Check Point GUI應用程式用於管理Check Point環境--設定安全性原則、設定裝置、監控產品和事件、安裝更新等。 中,可設定小型辦公室叢集物件,並在叢集物件上安裝安全性原則
控制網路流量並執行組織準則的規則集合,保護資料,並以封包檢查存取資源。。
限制
-
如果在裝置的網路設定中定義了交換器,則無法建立叢集。如有必要,請在裝置>本機網路頁面中變更網路設定。
-
在 R81.10.10 以下版本中,當網路連線為 Bond 介面時,不支援設定 Quantum Spark Appliances 叢集。
-
叢集需要實體叢集介面上的靜態 IP 位址。
-
叢集不支援叢集介面上的純 IPv6 位址(也須設定 IPv4 位址)。
|
註解:
|
設定集中管理叢集
第 1 部分--在裝置上:
-
各閘道器執行首次設定精靈以及安全管理時,請選擇集中和下一步。
-
在一次性密碼(SIC)頁面中,設定一次性密碼。
-
點選稍後連線到Security Management Server,按下完成。
-
完成網路設定(LAN、WAN 和其他介面)。
第 2 部分--在 SmartConsole 中:
-
使用 SmartConsole 連線到Security Management Server
執行Check Point軟體的專用Check Point伺服器,可在單一管理網域內的Check Point環境中管理物件和原則。同義詞:單域Security Management Server。/網域管理伺服器。
-
在左側瀏覽面板中,按一下閘道器和伺服器。
在最上面,點選新增(
) >叢集>小型辦公室叢集>經典模式。
-
在閘道器叢集屬性視窗中,設定名稱、 IPv4 位址(叢集的虛擬 IPv4 位址)、硬體、版本和類型。
-
在左側導覽樹狀狀目錄中,按一下「叢集成員」頁面。
按一下新增>新增叢集成員,新增第一個叢集成員。
-
在叢集成員屬性視窗中,設定叢集成員名稱和IPv4位址。
按一下「通訊」 > 輸入在裝置上設定的一次性密碼 > 按一下「初始化」。
應該會看到「已建立信任」。
-
在左側導覽樹狀狀目錄中,按一下「叢集成員」頁面。
按一下新增>新增叢集成員,新增第二個叢集成員。
-
在叢集成員屬性視窗中,設定叢集成員名稱和IPv4位址。
按一下「通訊」 > 輸入在裝置上設定的一次性密碼 > 按一下「初始化」。
應該會看到「已建立信任」。
-
設定叢集成員拓撲:
-
在叢集物件中,前往「拓撲」標籤 > 按一下「編輯拓撲」。
-
在編輯拓撲視窗中,按一下取得… > 選擇所有含拓撲的成員介面。
設定拓撲並設定網路目標。
設定叢集IP位址(虛擬IP)。這個位址可與實體介面位於同一網路內,也可位於單獨的網路中。
-
-
完成叢集物件設定,按一下OK。
-
在 SmartConsole 最上面,按一下發布,儲存變更。
-
在 SmartConsole 的最上面,按一下安裝原則,選擇這個叢集物件。
第 3 部分--在裝置上:
在 WebUI > 高可用性頁面中檢查叢集是否已建立。
在中央管理中設定含單一可定向 IP 位址的叢集
可用單一可定向 IP 位址設定叢集,其中叢集的虛擬 IP 位址與叢集成員的實體 IP 位址位於不同的子網路中。僅有叢集虛擬 IP 位址可定向。從叢集成員傳送到內外網路的流量隱藏在叢集虛擬 IP 位址後。
用不同子網路的優點:
-
叢集僅使用一個虛擬 IP 位址。
-
將叢集虛擬 IP 位址隱藏在叢集實體成員的 IP 位址後面。
-
在現有子網路中建立限額可用 IP 位址的叢集。
在 Quantum Spark 裝置上:
-
像常規叢集一樣設定所有相關內部介面。
-
將兩台裝置上的外部介面(WAN)設為使用虛擬 IP 位址(IP 位址和預設閘道器)。
例如 2.2.2.1 和 2.2.2.2。
-
停用所有探查選項。
在「編輯網路連線」視窗中,前往「連線監控」標籤,取消勾選兩個叢集成員上的所有探查項目。
-
請依照上述步驟設定叢集。
-
在原則安裝之後(各叢集成員的 WebUI 中的最後一步),要設定一個不在虛擬 IP 位址子網路中且預設不同的閘道器。
前往裝置>網路標籤 >網路頁面 >編輯網路設定。
-
將預設閘道器變更為外部叢集 IP 位址子網路上的預設閘道器。
此時可重新啟用探查選項。
重要提示:在這種情況下,無法從網路直接存取備用叢集成員。
因此,管理伺服器須從內部網路連線到叢集成員。