設定高可用性

背景

當其中一個叢集成員關閉 屬於叢集的安全閘道。發生故障時,叢集關閉 兩個Quantum Spark Appliance互相連線,達成高可用性。會在組織網路中保持連線。叢集提供冗餘。

在連線到管理伺服器關閉 Check Point Security Management Server或多網域Security Management Server。SmartConsole關閉 Check Point GUI應用程式用於管理Check Point環境--設定安全性原則、設定裝置、監控產品和事件、安裝更新等。 中,可設定小型辦公室叢集物件,並在叢集物件上安裝安全性原則關閉 控制網路流量並執行組織準則的規則集合,保護資料,並以封包檢查存取資源。

限制

  • 如果在裝置的網路設定中定義了交換器,則無法建立叢集。如有必要,請在裝置>本機網路頁面中變更網路設定。

  • 在 R81.10.10 以下版本中,當網路連線為 Bond 介面時,不支援設定 Quantum Spark Appliances 叢集。

  • 叢集需要實體叢集介面上的靜態 IP 位址。

  • 叢集不支援叢集介面上的純 IPv6 位址(也須設定 IPv4 位址)。

先決條件

  • WebUI >裝置>本機網路中,開始設定叢集之前刪除交換器設定。

  • 叢集中的裝置必須具有相同的硬體、韌體和授權。

    注意:僅在完成首次設定設定精靈並移除兩個裝置上的開關後才連線同步電纜。成員不需要額外的設定。

最佳實踐:為同步介面指定相同的 LAN 連接埠。預設同步介面為 LAN2/SYNC。

註解:

  • 在 R81.10.00 到 R81.10.10 版本中,只能在集中管理裝置中將 Active:Backup 模式下的 Bond 介面用作同步介面。

    從 R81.10.15 開始,本機管理裝置也支援這個功能。

  • 當綁定作為同步介面時,您最多可以設定兩個從屬連接埠。

  • 兩個從屬綁定埠可以直接在成員之間,或通過交換器連線:

    • 在直接連線中,電纜連線裝置上專用的從屬同步連接埠。

    • 使用交換器時,電纜連線裝置上的專用從屬綁定埠和裝置之間交換器上的相應連接埠。

  • 支援以Bridge Active或Standby模式設定叢集。

設定集中管理叢集

第 1 部分--在裝置上:

  1. 各閘道器執行首次設定精靈以及安全管理時,請選擇集中下一步

  2. 一次性密碼(SIC)頁面中,設定一次性密碼。

  3. 點選稍後連線到Security Management Server,按下完成

  4. 完成網路設定(LAN、WAN 和其他介面)。

第 2 部分--在 SmartConsole 中:

  1. 使用 SmartConsole 連線到Security Management Server關閉 執行Check Point軟體的專用Check Point伺服器,可在單一管理網域內的Check Point環境中管理物件和原則。同義詞:單域Security Management Server。/網域管理伺服器。

  2. 在左側瀏覽面板中,按一下閘道器和伺服器

    在最上面,點選新增) >叢集>小型辦公室叢集>經典模式

  3. 閘道器叢集屬性視窗中,設定名稱IPv4 位址(叢集的虛擬 IPv4 位址)、硬體版本類型

  4. 在左側導覽樹狀狀目錄中,按一下「叢集成員」頁面。

    按一下新增>新增叢集成員,新增第一個叢集成員。

  5. 叢集成員屬性視窗中,設定叢集成員名稱IPv4位址

    按一下「通訊」 > 輸入在裝置上設定的一次性密碼 > 按一下「初始化」

    應該會看到「已建立信任」

  6. 在左側導覽樹狀狀目錄中,按一下「叢集成員」頁面。

    按一下新增>新增叢集成員,新增第二個叢集成員。

  7. 叢集成員屬性視窗中,設定叢集成員名稱IPv4位址

    按一下「通訊」 > 輸入在裝置上設定的一次性密碼 > 按一下「初始化」

    應該會看到「已建立信任」

  8. 設定叢集成員拓撲:

    1. 叢集物件中,前往「拓撲」標籤 > 按一下「編輯拓撲」

    2. 編輯拓撲視窗中,按一下取得… > 選擇所有含拓撲的成員介面

      設定拓撲並設定網路目標

      設定叢集IP位址(虛擬IP)。這個位址可與實體介面位於同一網路內,也可位於單獨的網路中。

  9. 完成叢集物件設定,按一下OK

  10. 在 SmartConsole 最上面,按一下發布,儲存變更。

  11. 在 SmartConsole 的最上面,按一下安裝原則,選擇這個叢集物件。

第 3 部分--在裝置上:

在 WebUI > 高可用性頁面中檢查叢集是否已建立。

在中央管理中設定含單一可定向 IP 位址的叢集

可用單一可定向 IP 位址設定叢集,其中叢集的虛擬 IP 位址與叢集成員的實體 IP 位址位於不同的子網路中。僅有叢集虛擬 IP 位址可定向。從叢集成員傳送到內外網路的流量隱藏在叢集虛擬 IP 位址後。

用不同子網路的優點:

  • 叢集僅使用一個虛擬 IP 位址。

  • 將叢集虛擬 IP 位址隱藏在叢集實體成員的 IP 位址後面。

  • 在現有子網路中建立限額可用 IP 位址的叢集。

在 Quantum Spark 裝置上:

  1. 像常規叢集一樣設定所有相關內部介面。

  2. 將兩台裝置上的外部介面(WAN)設為使用虛擬 IP 位址(IP 位址和預設閘道器)。

    例如 2.2.2.1 和 2.2.2.2。

  3. 停用所有探查選項。

    「編輯網路連線」視窗中,前往「連線監控」標籤,取消勾選兩個叢集成員上的所有探查項目。

  4. 請依照上述步驟設定叢集。

  5. 在原則安裝之後(各叢集成員的 WebUI 中的最後一步),要設定一個不在虛擬 IP 位址子網路中且預設不同的閘道器。

    前往裝置>網路標籤 >網路頁面 >編輯網路設定

  6. 預設閘道器變更為外部叢集 IP 位址子網路上的預設閘道器。

    此時可重新啟用探查選項。

    重要提示:在這種情況下,無法從網路直接存取備用叢集成員。

    因此,管理伺服器須從內部網路連線到叢集成員。