配置高可用性
背景介绍
当其中一位集群成员
作为集群一部分的安全网关。出现故障时,集群
两个Quantum Spark设备相互连接以实现高可用性。会保持组织网络中的连接。该集群提供了冗余。
在设备视图 >高级部分 >高可用性页面中,你可以创建两个设备的集群以实现高可用性。
配置集群后,可以选择启用或禁用该集群。
|
|
备注:
|
限制因素
-
如在设备的网络设置中定义了交换机,则无法创建集群。如有必要,请在设备>本地网络页面中更改网络设置。
从R81.10.15开始,集群支持桥接模式。
-
在R81.10.10及更低版本中,当互联网连接为Bond(链接聚合)接口时,不支持配置Quantum Spark设备集群。
-
集群要求在物理集群接口上有静态IP地址。
-
集群不支持集群接口上的纯IPv6地址(你还必须配置IPv4地址)。
-
所有集群配置都通过活动集群成员完成。备用集群成员的 WebUI 只有一些选项可用于微调 - 基本的网络设置和日志(由 Quantum Spark 门户网站集群管理的集群也有云服务)。
配置工作流程
-
在两个设备上完成首次配置向导。
在向导的“本地网络”页面中,清除复选框“启用LAN端口上的开关” 。
-
在作为主要集群成员的设备上配置网络设置。
-
在设备上的同步接口之间连接网络。
说明- 同步端口也可以通过交换机连接。
-
配置主要集群成员。
流程:
-
连接到设备上的 WebUI。
-
在左侧导航面板中,点击“设备”。
-
在高级部分,点击高可用性页面。
-
点击配置集群。
新集群向导打开。
-
在步骤1:网关优先级页面上:
-
选择此选项:
-
在R81.10.15及更高版本中:
配置第一个成员。
-
在版本R81.10.00 - R81.10.10中
配置为主要成员。
-
-
点击“下一步”。
-
-
在步骤2:SIC设置页面上:
适用于 R81.10.15 及更高版本的步骤
重要提示- 第二个集群成员上的配置必须与主集群成员上的配置相匹配。
-
在同步接口部分,配置同步接口所需的设置:
-
在同步接口(主)字段中,选择第一个(主)同步接口。默认值: LAN2
-
在第二个同步接口域中,选择第二个同步接口。
最佳做法- 对于1600、1800、1900 和 2000 等大型设备,强烈建议选择第二个同步接口。
这将创建一个名为SYNCBOND的链接聚合接口,其中包含第一个和第二个同步接口。
-
-
在高级子部分中,你可以覆盖默认设置:
-
在操作模式域中,你可以选择集群成员同步接口之间的工作模式:
-
如果集群成员上的同步接口通过交换机连接,请选择健康检查。
-
如果集群成员上的同步接口直接相互连接,则选择链接状态 (默认值)。
-
-
在同步IP地址域中,你可以配置主要集群成员上同步接口的不同IPv4地址。默认值: 10.231.149.1
-
在同步IP子网字段中,你可以配置同步子网的不同IPv4地址。默认值: 255.255.255.0
-
在其他成员同步IP地址字段,你可以配置第二个集群成员上同步接口的不同IPv4地址。默认值: 10.231.149.2
-
在同步模式字段中,你可以选择集群同步的工作模式:
-
优化同步
此为默认设置。
此模式同步大多数内核表以确保集群故障转移的顺利进行。
此模式不同步大型内核表(例如“连接”)。
-
已启用同步
此模式同步所有内核表。
重要提示- 根据并发连接数和启用的软件刀片,此模式可能会增加CPU的负载。
-
已禁用同步
此模式禁用同步。
-
-
在高可用性模式字段中,你可以配置集群成员恢复方法 - 在集群故障恢复后恢复正常运行时,选择哪一个集群成员作为主用节点:
重要提示:
-
此模式在两个集群成员上必须保持一致。
-
更改此模式可能会导致集群故障转移。
-
Active up
此为默认设置。
当前处于主用状态的集群成员将继续保持该状态。
恢复正常运行的另一个集群成员仍处于备用状态。
-
Primary up
优先级较高的集群成员将被优先配置。具有最高优先级的主集群成员将成为新的主用节点。
先前处于主用状态的集群成员将切换为备用状态。
-
-
-
在安全内部通信部分的密码和确认字段中,输入用于将两个集群成员相互连接的一次性密码。
注意 -你不能在密码或共享密钥中使用以下字符::
{ } [ ] ` ~ | ‘ " \(最大字符数:255) -
点击“下一步”。
适用于版本 R81.10.00 - R81.10.10 的步骤
重要提示- 第二个集群成员上的配置必须与主集群成员上的配置相匹配。
-
在安全内部通信部分的密码和确认字段中,输入用于将两个集群成员相互连接的一次性密码。
备注:
-
你不能在密码或共享密钥中使用以下字符::
{ } [ ] ` ~ | ‘ " \(最大字符数:255) -
配置第二个集群成员时,必须输入相同的一次性密码。
-
-
在高级部分中,你可以覆盖默认设置:
-
在同步接口域字段,你可以选择同步接口。默认值: LAN2
-
在同步IP地址域中,你可以配置主集群成员上同步接口的 IPv4 地址。默认值: 10.231.149.1
-
在同步IP子网字段中,你可以配置同步子网的IPv4地址。默认值: 255.255.255.0
-
在域其他成员同步IP地址中,你可以配置第二个集群成员上同步接口的IPv4地址。默认值: 10.231.149.2
-
-
点击“下一步”。
-
-
在步骤3:网关接口(<X> / <Y>) 页面上:
在这些页面上,配置“内部”和“外部”集群接口。
说明- 集群接口的物理IP地址和集群虚拟IP地址必须位于同一子网内,除非你正在配置单个可路由IP集群。
适用于 R81.10.15 及更高版本的步骤
-
选择在接口上启用高可用性(默认设置)。
如果在接口上启用高可用性,则主要集群成员会对其进行监视,如果发生故障,它会自动故障转移到第二个集群成员。
如果清除此选项,则还可以清除选项“监控接口状态(接口关闭时进行故障转移)”,以完全停止集群监控。
-
在集群IP地址字段,配置适用的集群虚拟IPv4地址。相应连接网络上的所有主机和网络设备都必须将其流量发送到此虚拟IP地址作为其默认网关。
-
在子网掩码字段,为集群虚拟IP地址配置适用的IPv4子网掩码。
-
在此物理IP地址字段,向导显示在接口上配置的IPv4地址。
-
在对等物理IP地址字段,配置适用的IPv4地址。
-
点击“下一步”。
适用于版本 R81.10.00 - R81.10.10 的步骤
-
选择在接口上启用高可用性(默认设置)。
如果在接口上启用高可用性,则主要集群成员会对其进行监视,如果发生故障,它会自动故障转移到第二个集群成员。
如果清除此选项,则还可以清除选项“监控接口状态(接口关闭时进行故障转移)”,以完全停止集群监控。
-
在集群IP地址字段,配置适用的集群虚拟IPv4地址。相应连接网络上的所有主机和网络设备都必须将其流量发送到此虚拟IP地址作为其默认网关。
-
在子网掩码字段,为集群虚拟IP地址配置适用的IPv4子网掩码。
-
在主物理IP地址字段,向导显示在接口上配置的IPv4地址。
-
在第二个物理IP地址字段,配置适用的IPv4地址。
-
点击“下一步”。
-
-
点击“完成”。
说明- 在页面顶部,对等网关字段显示“未定义”。完成第二个集群成员的配置后,此状态会发生变化。
观看视频(适用于 R81.10.00 - R81.10.10 版本)
-
-
配置第二个集群成员。
流程:
-
连接到设备上的 WebUI。
-
在左侧导航面板中,点击“设备”。
-
在高级部分,点击高可用性页面。
-
点击配置集群。
新集群向导打开。
-
在步骤1:网关优先级页面上:
-
选择此选项:
-
R81.10.15 及更高版本:
配置为对等成员。
-
R81.10.00-R81.10.10
配置为第二个成员。
-
-
点击“下一步”。
-
-
在步骤2:SIC设置页面上:
适用于 R81.10.15 及更高版本的步骤
重要提示- 第二个集群成员上的配置必须与主集群成员上的配置相匹配。
-
在同步接口部分,配置同步接口所需的设置:
-
在同步接口(主)字段中,选择第一个(主)同步接口。默认值: LAN2
-
在第二个同步接口域中,选择第二个同步接口。
最佳做法- 对于1600、1800、1900 和 2000 等大型设备,强烈建议选择第二个同步接口。
这将创建一个名为SYNCBOND的链接聚合接口,其中包含第一个和第二个同步接口。
-
-
在高级子部分中,你可以覆盖默认设置:
-
在操作模式域中,你可以选择集群成员同步接口之间的工作模式:
-
如果集群成员上的同步接口通过交换机连接,请选择健康检查。
-
如果集群成员上的同步接口直接相互连接,则选择链接状态 (默认值)。
-
-
在同步IP地址域中,你可以配置主要集群成员上同步接口的不同IPv4地址。默认值: 10.231.149.1
-
在同步IP子网字段中,你可以配置同步子网的不同IPv4地址。默认值: 255.255.255.0
-
在其他成员同步IP地址字段,你可以配置第二个集群成员上同步接口的不同IPv4地址。默认值: 10.231.149.2
-
在高可用性模式字段中,你可以配置集群成员恢复方法 - 在集群故障恢复后恢复正常运行时,选择哪一个集群成员作为主用节点:
重要提示:
-
此模式在两个集群成员上必须保持一致。
-
更改此模式可能会导致集群故障转移。
-
Active up
此为默认设置。
当前处于主用状态的集群成员将继续保持该状态。
恢复正常运行的另一个集群成员仍处于备用状态。
-
Primary up
优先级较高的集群成员将被优先配置。具有最高优先级的主集群成员将成为新的主用节点。
先前处于主用状态的集群成员将切换为备用状态。
-
-
-
在安全内部通信部分的密码字段中输入你为主要集群成员配置的相同一次性密码。
适用于版本 R81.10.00 - R81.10.10 的步骤
重要提示- 第二个集群成员上的配置必须与主集群成员上的配置相匹配。
-
在安全内部通信部分的密码字段中输入你为主要集群成员配置的相同一次性密码。
-
在高级部分中,你可以覆盖默认设置:
-
在同步接口域字段,你可以选择同步接口。默认值: LAN2
-
在同步IP地址域中,你可以配置主集群成员上同步接口的 IPv4 地址。默认值: 10.231.149.1
-
在同步IP子网字段中,你可以配置同步子网的IPv4地址。默认值: 255.255.255.0
-
在域其他成员同步IP地址中,你可以配置第二个集群成员上同步接口的IPv4地址。默认值: 10.231.149.2
-
-
点击“下一步”。
-
-
点击建立信任。
辅助集群成员从主集群成员获取设置并应用。
-
点击“完成”。
观看视频
-
查看集群接口
-
连接到集群成员上的 WebUI:
https://<IP Address of the Cluster Member>:4434
最佳实践- 集群配置成功后,连接到
https://<Virtual IP Address of the Cluster>:4434。这会将你重定向到活动集群成员的WebUI主页>系统页面。 -
在左侧导航面板中,点击“设备”。
-
在高级部分,点击高可用性页面。
-
表格“已配置接口列表”显示了关于集群接口的下列信息:
查看集群状态
-
连接到集群成员上的 WebUI:
https://<IP Address of the Cluster Member>:4434
最佳实践- 集群配置成功后,连接到
https://<Virtual IP Address of the Cluster>:4434。这会将你重定向到活动集群成员的WebUI主页>系统页面。 -
在左侧导航面板中,点击“设备”。
-
在高级部分,点击高可用性页面。
-
点击"查看诊断"。
从 R81.10.17 开始,在所有故障转移实例中默认启用集群通知
UserCheck规则操作可阻止流量和文件并显示UserCheck消息。用户可以同意允许该活动。功能:
-
自动故障转移。
-
手动故障转移。
-
首要(活动)成员已关闭。
-
首要(活动)成员已备份。
-
备用(次要)成员已关闭。
-
备用(次要)成员已备份。
|
|
备注 - 通知仅由当前活跃成员
|
手动故障转移
-
连接到主群组成员上的 WebUI:
https://<IP Address of the Primary Cluster Member>:4434 -
在左侧导航面板中,点击“设备”。
-
在高级部分,点击高可用性页面。
-
单击 "成员"。
出现确认信息。
-
点击“是”。
-
集群状态:
-
主集群成员现在已关闭。
-
辅助集群成员现在处于主用状态。
-
-
主要集群成员将你从WebUI中登出,因为它必须重新加载(以仅显示支持的主页面)。
|
|
备注:
|
-
连接到主群组成员上的 WebUI:
https://<IP Address of the Primary Cluster Member>:4434 -
在左侧导航面板中,点击“设备”。
-
在高级部分,点击高可用性页面。
-
点击 "禁用手动故障转移"。
一条确认信息显示。
-
点击“是”。
在首选主用模式下,原来的主集群成员现在是主用集群成员。
在主动优先模式下,运行禁用手动故障切换使成员进入备用状态。
重置集群配置
-
连接到集群成员之一上的WebUI:
https://<IP Address of the Cluster Member>:4434 -
在左侧导航面板中,点击“设备”。
-
在高级部分,点击高可用性页面。
-
点击重置集群配置。
|
|
重要提示- 这将从两个集群成员中删除所有集群配置设置。你必须再次运行 "新建集群向导 "来配置集群。 |
手动升级集群
|
|
备注:
|
-
升级当前的备用集群成员:
-
连接到集群成员上的 WebUI:
https://<IP Address of the Cluster Member>:4434 -
在左侧导航面板中,点击“设备”。
-
在高级部分,点击高可用性页面。
-
在此页面顶部检查集群状态。
如果当前集群状态显示“此网关()处于待机状态”,则继续下一步。
否则,连接到另一个群集成员
-
在 "系统"部分,点击 "系统操作"页面。
-
点击手动升级。
“升级软件向导”打开。
-
按照向导的指示。
-
升级后,该设备仍处于备用状态。
-
-
升级新的备用集群成员(原活动集群成员):
-
连接到此集群成员上的 WebUI:
https://<IP Address of the High Availability>:4434 -
在左侧导航面板中,点击“设备”。
-
在高级部分,点击高可用性页面。
-
在此页面顶部检查集群状态。
等待当前集群状态显示“此网关()处于待机状态”,然后继续下一步。
-
在 "系统"部分,点击 "系统操作"页面。
-
点击手动升级。
“升级软件向导”打开。
-
按照向导的指示。
-
升级后,该设备仍为备用设备。
-
单个可路由IP集群
你可以配置单个可路由IP集群,其中虚拟IP地址位于与集群成员的物理IP地址不同的子网中。仅虚拟IP地址是可路由的。从集群成员发送到内部或外部网络的流量会通过集群虚拟IP地址进行隐藏。
使用不同子网的优点:
-
仅为集群使用一个公共IP地址。
-
将集群虚拟IP地址隐藏在集群物理成员的IP地址后面。
-
在现有子网中创建具有有限数量可用IP地址的集群。
-
互联网连接必须是静态类型。
-
互联网连接的IP地址必须是虚假的,并且与其他成员的互联网连接位于同一子网内且不可路由。例如,主要成员的互联网连接的 IP 地址为 4.4.4.4,子网为 255.255.255.0,辅助成员的 IP 地址为子网 255.255.255.0。
-
首次配置互联网连接时,必须配置默认网关。此网关IP地址也必须是假的,并且与集群成员的IP地址位于同一子网中。示例所示为4.4.4.1。
-
你必须关闭探针监控:
-
单击编辑打开编辑互联网连接窗口 >连接监控选项卡。
-
清除所有探测复选框。
-
-
你必须关闭SD-WAN(从 R81.10.10 开始支持)。
-
像常规集群一样配置主要集群成员和辅助集群成员(请参阅配置工作流程) ,但有以下区别:
-
配置辅助成员后:
-
返回主要(主用)成员并单击“编辑”。
-
将默认网关设置为虚拟IP地址子网的默认网关。
-
-
对于每个集群成员,在“连接监控”选项卡中,单击复选框以修复探测选项。
-
如果支持SD-WAN,请将其打开。
-
-
点击保存保存更改。
路由表中显示了到虚拟IP地址子网的相关路由。
由Quantum Spark管理服务管理的集群
你可以配置一个集群,其中两个网关均由Infinity Portal 中的Quantum Spark管理服务进行管理。
配置集群后连接到Quantum Spark管理。
Quantum Spark管理支持的集群与本地管理集群非常相似。一个集群成员处于主用状态,另一个集群成员处于备用状态。要改变活跃成员的状态,请单击 "强制降低成员"。
将集群网关连接到Spark管理
先决条件:
-
Infinity Portal中拥有Spark Management应用程序的帐户。参见Quantum Spark Management Administration Guide。
-
两个网关必须具有相同的硬件、固件(版本和构建)和许可证。
-
固件版本必须为 R81.10.15 及更高版本。
-
集群在网关级别配置(参见配置工作流程)。
如需了解云服务的更多信息,请参阅配置云服务页。
集群已在本地配置,尚未连接到Spark管理。
-
在Spark管理中:
-
导航至网关页面
-
创建一个新的网关对象。
-
在网关类型域中,选择Spark 集群 。
-
输入名称并选择计划。
-
在Spark管理中创建集群成员对象。每个成员代表集群的一个物理网关成员。
备注:
-
你可以从新建网关向导页面创建每个成员,也可以稍后在常规选项卡中的“集群”对象上创建。
-
如果你选择稍后添加成员,请在添加两个成员后单击保存 。
-
-
点击“完成”。你将被重定向到集群的常规选项卡
-
复制HA 激活密钥。
-
-
在集群本地WebUI的主用成员上:
-
导航至主页>云服务。
-
选择使用Spark管理进行管理选项。
-
将你从Spark管理复制的HA激活密钥粘贴到适用的字段中。
-
两个成员开始云服务激活过程。几分钟后过程完成,两个成员都显示为已连接。
-
在本地WebUI上添加网关并完成集群配置。
-
在Spark管理中:
-
导航至网关页面
-
创建一个新的网关对象。
-
在网关类型域中,选择Spark 集群 。
-
输入名称并选择计划。通常与单个网关使用的计划相同。
-
在Spark管理中创建集群成员对象
-
对于第一个成员,单击搜索并选择相关网关。
-
对于第二个成员,创建一个新的网关对象来代表集群的第二个成员。
备注:
-
你可以从新建网关向导页面创建每个成员,也可以稍后在常规选项卡中的“集群”对象上创建。
-
如果你选择稍后添加成员,请在添加两个成员后单击保存 。
-
-
- 点击“完成”。你将被重定向到集群的常规选项卡
-
复制HA 激活密钥。
-
-
在集群本地WebUI的主用成员上:
-
导航至主页>云服务。
-
将云管理模式更改为关闭,然后单击保存。
-
选择使用Spark管理服务进行管理选项。
-
将你从Spark管理复制的HA激活密钥粘贴到适用的字段中。
-
两个成员开始云激活过程。几分钟后过程完成,两个成员将显示为已连接状态。
-
在本地管理的集群上启用扩展监控的全新云功能。
-
在主用成员本地WebUI上:
-
导航至主页>云服务。
-
选择使用云功能选项并按照以下步骤操作:
-
步骤1 - 创建一个Infinity Portal帐户来连接集群。如果你已经有帐户,请跳过此步骤。
-
步骤2- 获取令牌:
-
单击获取令牌链接。
-
使用你的凭证登录Infinity Portal。如果你的用户隶属于多个帐户,请选择相关帐户。
-
复制令牌。
-
-
步骤3 – 将激活令牌粘贴到适用的字段中。
-
-
两个成员开始云激活过程。几分钟后过程完成,两个成员将显示为已连接状态。
-
启用了扩展监控云功能的单一网关被转换为集群。在本地WebUI上添加网关并完成集群配置。
-
选项1 – 作为集群重新连接到云(简单):
-
导航至主页>云服务。
-
将云管理模式更改为关闭,然后单击保存。
-
选择使用云功能选项并按照以下步骤操作:
-
步骤1 - 创建一个Infinity Portal帐户来连接集群。如果你已经有帐户,请跳过此步骤。
-
步骤2- 获取令牌:
-
单击获取令牌链接。
-
使用你的凭证登录Infinity Portal。如果你的用户隶属于多个帐户,请选择相关帐户。
-
复制令牌。
-
-
步骤3 – 将激活令牌粘贴到适用的字段中。
-
-
两个成员开始云激活过程。几分钟后过程完成,两个成员将显示为已连接状态。
备注:
-
在此方法中,不会保留设备上本地可用的日志历史记录。因为网关启动了与云服务的全新唯一连接。如需保留日志,请使用选项2。
-
如需查看历史记录,数据仍然存在,可以通过登录到Infinity Portal中的Spark管理应用程序来访问。
-
-
-
选项2 – 将单个网关扩展到Spark管理中的集群。
说明 - 即使你使用云功能选项,网关的 Spark 管理配置仍然存在。
按照以下步骤将单个网关转换为集群:
-
在Spark管理中:
-
导航至网关页面
-
创建一个新的网关对象。
-
在网关类型域中,选择Spark 集群 。
-
输入名称并选择计划。通常与单个网关使用的计划相同。
-
在Spark管理中创建集群成员对象
-
对于第一个成员,单击搜索并选择相关网关。
-
对于第二个成员,创建一个新的网关对象来代表集群的第二个成员。
备注:
-
你可以从新建网关向导页面创建每个成员,也可以稍后在常规选项卡中的“集群”对象上创建。
-
如果你选择稍后添加成员,请在添加两个成员后单击保存 。
-
-
- 点击“完成”。你将被重定向到集群的常规选项卡
-
复制HA 激活密钥。
-
-
在集群本地WebUI的主用成员上:
-
导航至主页>云服务。
-
将云管理模式更改为关闭,然后单击保存。
-
选择使用Spark管理服务进行管理选项。
-
将你从Spark管理复制的HA激活密钥粘贴到适用的字段中。
-
两个成员开始云激活过程。几分钟后过程完成,两个成员将显示为已连接状态。
-
-