|
ID статьи: 2113
Последнее обновление: 06 июн, 2025
Product: WAF Version: 7.x Technology: Clustering and HA
Для построения отказоустойчивого решения WAF (доступно в версии 7.4.0 и выше) необходимо настроить два типа кластеров — кластер конфигурации и кластер отказоустойчивости. Кластер конфигурации — это объединение нескольких узлов в одну общую схему. Входящие в кластер конфигурации узлы «видят» друг друга и синхронизируют свою конфигурацию. При этом часть настроек для каждого из узлов кластера уникальна, например настройки сетевых интерфейсов, шлюзов, маршрутов, настройки диагностики. Кластер отказоустойчивости обеспечивает работу сетевых операций на узлах, входящих в кластер конфигурации, например переключаемый виртуальный IP, который по определенным правилам мигрирует с одного узла на другой. Кластер отказоустойчивости и кластер конфигурации работают на разных протоколах и в разных окружениях. При этом информация о статусе кластера отказоустойчивости распространяется между узлами через кластер конфигурации. Речь идет именно об информации о статусе, а не о данных, которыми кластер отказоустойчивости поддерживает свою работу. Статус узлов кластера отображается в веб-консоли. До четырех узлов кластера конфигурации могут быть объединены в кластер отказоустойчивости, поддерживающий работу в режиме «активный — пассивный». Минимальный состав отказоустойчивого решения WAF состоит из двух узлов. Возможно собрать несколько кластеров отказоустойчивости. Для создания отказоустойчивого кластера WAF необходимо сначала настроить кластер конфигурации, объединив в него необходимые узлы, затем настроить кластер отказоустойчивости. Кластер конфигурацииРяд настроек уникален для каждого из узлов кластера, например, настройка сетевых интерфейсов и IP-адресация. Список уникальных настроек:
Для создания кластера конфигурации необходимо выполнить следующие шаги:
ПримечаниеПри вводе дополнительного узла в кластер конфигурации в явном виде указываются настройки интерфейса и шлюза для подключения к мастер-узлу. Тип присвоения IP-адреса этого интерфейса будет статическим.
Кластер отказоустойчивостиДо четырех узлов кластера конфигурации можно объединить в отказоустойчивый кластер. Самих кластеров отказоустойчивости может быть несколько, например в кластер конфигурации добавлены узлы A, B, C и D на основе которых создано два кластера отказоустойчивости — A+B и C+D. Поддерживается режим кластера отказоустойчивости «активный — пассивный». Состояние узлов кластера можно определить в разделе UserGate ➜ Управление устройством ➜ Кластеры отказоустойчивости по цвету индикатора около названия узла WAF:
Отсутствие индикатора напротив названия узла говорит о доступности узла кластера. Один из серверов кластера выступает в роли мастер-узла, обрабатывающего трафик, а остальные — в качестве резервных. На каждом из узлов кластера выбираются сетевые интерфейсы, которым администратор назначает виртуальные IP-адреса. Между этими интерфейсами передаются VRRP-объявления (ADVERTISEMENT) — сообщения, с помощью которых узлы обмениваются информацией о своем состоянии. ПримечаниеКластер поддерживает синхронизацию пользовательских сессий, что обеспечивает прозрачное для пользователей переключение трафика с одного узла на другой, за исключением сессий, использующих прокси-сервер, например, трафик HTTP/S.
При переходе роли мастер-узла на резервный узел, на него переносятся все виртуальные IP-адреса всех кластерных интерфейсов. Безусловный переход роли происходит при следующих событиях:
Если узел, указанный в свойствах проверки сети, недоступен на всех узлах кластера, то кластер отказоустойчивости будет отключен. Отключение одного или нескольких сетевых интерфейсов, на которых назначены виртуальные IP-адреса понижает приоритет узла, но не обязательно приведет к изменению роли сервера. Переход на запасной узел произойдет, если приоритет запасного узла окажется выше, чем мастер-узла. По умолчанию приоритет узла, назначенный мастер-узлу, равен 250, приоритет резервного узла равен 249. Приоритет узла уменьшается на 2 для каждого кластерного интерфейса, у которого отсутствует физическое подключение к сети. Соответственно, для кластера отказоустойчивости, состоящего из двух узлов, при пропадании физического подключения к сети одного интерфейса на мастер-узле, роль мастера переместится на запасной сервер, если на запасном сервере все кластерные интерфейсы подключены к сети (приоритет мастер-сервера будет равен 248, приоритет резервного — 249). При восстановлении физического подключения на первоначальном мастер-узле роль мастера вернется обратно на него, поскольку его приоритет вернется в значение 250. Это справедливо для случая, когда виртуальные адреса сконфигурированы на двух и более интерфейсах; если на одном — роль мастера не возвращается. Отключение одного или нескольких кластерных сетевых интерфейсов на запасном узле понижает приоритет узла, тем не менее, данный запасной узел может стать мастер-узлом при безусловном переходе роли, или в случае, когда приоритет мастер-узла станет меньше, чем приоритет данного запасного узла. ПримечаниеЕсли кластерные IP-адреса назначены VLAN-интерфейсам, то отсутствие подключения на физическом интерфейсе будет трактоваться кластером отказоустойчивости как потеря соединения на всех VLAN-интерфейсах, созданных на данном физическом интерфейсе.
ПримечаниеДля уменьшения времени, требуемого сетевому оборудованию для перевода трафика на запасной узел при переключении, WAF посылает служебное оповещение GARP (Gratuitous ARP), извещающее сетевое оборудование о смене MAC-адресов для всех виртуальных IP-адресов. Пакет GARP отсылается каждую минуту и при переезде роли мастера на запасной сервер.
Ниже представлена пример сетевой диаграммы отказоустойчивого кластера. Интерфейсы настроены следующим образом:
Оба кластерных IP-адреса находятся на узле UG1. Если узел UG1 становится недоступным, то оба кластерных IP-адреса перейдут на следующий узел, который станет мастер-узлом, например UG2.
Создание и настройка кластераДля создания отказоустойчивого кластера необходимо выполнить следующие шаги:
Параметры отказоустойчивого кластера:
Эта статья была:
Полезна |
Не полезна
ID статьи: 2113
Последнее обновление: 06 июн, 2025
Ревизия: 13
Просмотры: 413
Комментарии: 0
Теги
|
.png)