アクティブ/アクティブ クラスタリングの設定

トピック:

アクティブ/アクティブ クラスタリング高可用性機能の設定

アクティブ/アクティブ クラスタリング高可用性では、フェイルオーバーと負荷分散のために最大 4 つの HA クラスタ ノードを設定できます。各ノードには、1 台の装置または HA ペアのいずれかを含めることができます。

アクティブ/アクティブ クラスタリング高可用性機能を設定するには、以下の手順に従います。
1
マスター クラスタ ノードのプライマリ装置にログインし、「高可用性 > 設定」ページに移動します。「一般」タブが表示されます。

2
「モード」ドロップダウン メニューで「アクティブ/アクティブ クラスタリング」を選択します。
3
ステートフル同期を有効にする」オプションを選択します。
4
新しいファームウェアを装置にアップロードしたときにセカンダリのファームウェアと設定を自動的に作成するには、「ファームウェアの更新時にバックアップ設定を生成/上書きする」オプションを選択します。マスター ノードによって新しいファームウェアがクラスタ内の他の装置に同期される際に、これらの装置がセカンダリ装置になります。
5

6
7
各仮想グループでクラスタ ノード 1 が保持する階級を、シリアル番号の右側にある「仮想グループ X 階級」フィールドに入力します。既定では、クラスタ ノード 1 がグループ 1 のオーナーとなり、また通常はグループ 2 のスタンバイとして位置づけられます。クラスタから装置を除外するには、「仮想グループ X 階級」で「なし」を選択します。
8
9
HA インターフェース」タブを選択します。「アクティブ/アクティブ クラスタ リンク」に使用するインターフェースを選択します。このインターフェースは、アクティブ/アクティブ処理中に 2 台の装置間でデータを転送するために使用されます。未定義かつ利用可能なインターフェースのみがリストに表示されます。

10
すべての高可用性設定が終了したら、「適用」を選択します。すべての設定がスタンバイ装置に同期され、スタンバイ装置が再起動します。
11
高可用性 > 監視」ページに移動して、アクティブ/アクティブ クラスタリング高可用性監視の設定 の手順に従います。
12
高可用性 > 詳細設定」ページに移動して、高可用性 > 詳細設定 の手順に従います。
13
ネットワーク > インターフェース」ページに移動して、必要なアクティブ/アクティブ インターフェースが設定できたことを確認します。
14
高可用性 > 状況」ページに移動して、アクティブ/アクティブ クラスタリングの設定を確認します。

アクティブ/アクティブ クラスタリング高可用性監視の設定

高可用性 > 監視」ページでの設定タスクは、プライマリ装置で実行された後、セカンダリ装置に対して自動的に同期されます。これらの設定は、ページの上部で選択されているクラスタ ノード内の HA ペアのみに影響します。

固有の LAN 管理 IP アドレスを設定し、物理/論理インターフェース監視を設定するには、以下の手順に従います。
1
2
左側のナビゲーション ペインで、「高可用性 > 監視」ページに移動します。
3
4
X0 など、LAN 上のインターフェースの「設定」アイコンを選択します。
5
プライマリ装置およびセカンダリ装置で指定の HA インターフェース間のリンク検出を有効にするには、「物理リンク監視を有効にする」チェックボックスの選択を保持します。

6
プライマリ IP アドレス」フィールドにプライマリ装置の一意の LAN 管理 IP アドレスを入力します。
7
セカンダリ IP アドレス」フィールドにセカンダリ装置の一意の LAN 管理 IP アドレスを入力します。
8
プライマリ/セカンダリ IP アドレスでの管理を許可する」チェックボックスをオンにします。あるインターフェースに対してこのオプションを有効にすると、「高可用性 > 監視」ページの監視設定テーブルにある、そのインターフェースの「管理」列に、緑色のアイコンが表示されます。このオプションが有効な場合、1 つのインターフェースに対してのみ管理が許可されます。
9
論理/精査 IP アドレス」フィールドに、接続を監視する LAN ネットワーク上のダウンストリーム機器の IP アドレスを入力します。通常、これはダウンストリームのルータまたはサーバになります(WAN 側でのプローブ処理が望ましい場合は、アップストリームの機器を使用してください)。プライマリおよびセカンダリ装置から、この監視対象 IP アドレスに対して定期的に Ping が実行されます。両方が送信先への Ping に成功した場合は、フェイルオーバーは発生しません。両方が送信先への Ping に失敗した場合は、ファイアウォールではなく送信先に問題があると見なされ、フェイルオーバーは発生しません。しかし、一方の装置が送信先への Ping に成功し、もう一方の装置が失敗した場合は、送信先への Ping に成功した装置へのフェイルオーバーが実行されます。

論理監視が正しく機能できるように、「プライマリ IP アドレス」および「セカンダリ IP アドレス」のフィールドに、X0 などの LAN インターフェース (WAN でのプローブ処理の場合は X1 などの WAN インターフェース) 上の個別の IP アドレスを設定する必要があります。

10
OK」を選択します。
11
12
選択されているクラスタ ノードに対するすべての高可用性監視設定が終了したら、「適用」を選択します。さらに、別のクラスタ ノードを選択し、設定の手順を繰り返してから、「適用」を選択します。

設定の確認方法の詳細については、アクティブ/アクティブ クラスタリング設定の確認 を参照してください。

アクティブ/アクティブ DPI クラスタリング高可用性機能の設定

アクティブ/アクティブ DPI クラスタリング高可用性では、フェイルオーバーと負荷分散のために最大 4 つの HA クラスタ ノードを設定できます。負荷分散では、各ノードによってネットワーク トラフィックに対する精密パケット検査 (DPI) セキュリティ サービスのアプリケーションの負荷が分散されます。

クラスタ リンクと制御リンクについては、クラスタ ノード 1 の各装置は、ピア ノード (クラスタ ノード 2) の各装置に接続します。ベスト プラクティスとしては、各ノードの各装置の同じインターフェースのセットを使用してください(例えば、ある装置の X8 をピア装置の X8 に接続し、X9、X10 についても使用する場合は同様にします。ただし、使用するポートに制限はありません)。

図 59. アクティブ/アクティブ DPI クラスタリング高可用性機能

アクティブ/アクティブ DPI クラスタリング高可用性機能を設定するには、以下の手順に従います。
1
マスター クラスタ ノードのプライマリ装置にログインし、「高可用性 > 設定」ページに移動します。「一般」タブが表示されます。

装置の物理的な接続 」の説明どおりにアクティブ/アクティブ DPI インターフェースに物理的に接続している場合は、SonicOS 管理インターフェースでアクティブ/アクティブ DPI を設定する準備ができています。

2
モード」ドロップダウン メニューで「アクティブ/アクティブ DPI クラスタリング」を選択します。
3
アクティブ/アクティブ DPI クラスタリング では「ステートフル同期を有効にする」オプションが自動的に有効になります。
4
新しいファームウェアを装置にアップロードしたときにセカンダリのファームウェアと設定を自動的に作成するには、「ファームウェアの更新時にバックアップ設定を生成/上書きする」チェックボックスをオンにします。マスター ノードによって新しいファームウェアがクラスタ内の他の装置に同期される際に、これらの装置にセカンダリが作成されます。
5
6
設定されているセカンダリ装置がこの装置のクラスタ ノードの一部である場合は、タブの上部にある HA セカンダリのオプションで「内部」を選択します。設定されているセカンダリ装置が別のクラスタ ノードの一部である場合は、「外部」を選択します。
7
8
各仮想グループでクラスタ ノード 1 が保持する階級を、シリアル番号の右側にある「仮想グループ X 階級」フィールドに入力します。既定では、クラスタ ノード 1 がグループ 1 のオーナーとなり、また通常はグループ 2 のスタンバイとして位置づけられます。クラスタから装置を除外するには、「仮想グループ X 階級」で「なし」を選択します。
9
10
HA インターフェース」タブを選択します。「HA 制御インターフェース」でインターフェースを選択します。インターフェースが既に設定済みであることが装置によって検出されている場合、このオプションはグレーアウトされています。
11
アクティブ/アクティブ DPI インターフェース」でインターフェースを選択します。インターフェースが既に設定済みであることが装置によって検出されている場合、このオプションはグレーアウトされています。
12
アクティブ/アクティブ DPI インターフェース」を選択します。このインターフェースを使用して、アクティブ/アクティブ DPI 処理中に 2 台の装置間でデータを転送します。未定義かつ利用可能なインターフェースのみがリストに表示されます。
13
アクティブ/アクティブ クラスタ リンク」インターフェースを選択します。
14
すべての高可用性設定が終了したら、「適用」を選択します。すべての設定がスタンバイ装置に同期され、スタンバイ装置が再起動します。
15
高可用性 > 監視」ページに移動して、アクティブ/アクティブ クラスタリング高可用性監視の設定 の手順に従います。
16
高可用性 > 詳細設定」ページに移動して、高可用性 > 詳細設定 の手順に従います。
17
ネットワーク > インターフェース」ページに移動して、必要なアクティブ/アクティブ インターフェースが設定できたことを確認します。
18
高可用性 > 状況」ページに移動して、アクティブ/アクティブ クラスタリングの設定を確認します。

アクティブ/アクティブ クラスタリングでの VPN と NAT の設定

アクティブ/アクティブ クラスタリング環境で以下の機能を設定する際には、追加の考慮事項を検討する必要があります。

アクティブ/アクティブ クラスタリングでの VPN の設定

VPN ポリシー設定では、アクティブ/アクティブ クラスタリング モードでの実行時に仮想グループとの関連付けを必要とします。VPN ポリシー ウィンドウでは、「ネットワーク 」と「詳細設定」の両方のタブに、この関連付けを作成するために新しい設定オプションがあります。

ネットワーク」タブでは、仮想グループ アドレス オブジェクトが「ローカル ネットワークをリストより選択」オプションに用意されています。これらの仮想グループ アドレス オブジェクトは、仮想 IP アドレスの追加時に SonicOS によって作成され、仮想 IP の削除時に削除されます。

リモート ネットワークの VPN ポリシーを作成する場合も、仮想グループ アドレス オブジェクトを使用できます。例として、下の図に「Active-Active-Lan-Host-1」という個別名を持つものを示します。

詳細設定」タブでは、「VPN ポリシー グループ」設定の仮想グループ番号を選択できます。既定では仮想グループ 1 になっています。

アクティブ/アクティブ クラスタリングでの NAT ポリシーの設定

アクティブ/アクティブ クラスタリング モードで動作する場合、NAT ポリシー設定には、仮想グループの設定が含まれます。既定の NAT ポリシーは、仮想 IP アドレスの追加時に SonicOS によって作成され、仮想 IP の削除時に削除されます。個別 NAT ポリシーを作成する際には、仮想グループを指定することも、「すべて」を選択することもできます。次の図に、インターフェース X1 の仮想グループ 2 に対して自動的に作成された NAT ポリシーを示します。

次の図に、個別 NAT ポリシーを作成する際に「NAT ポリシーの追加」ウィンドウに表示される「仮想グループ」オプションの選択肢を示します。