Wenn ich zwei Rechenzentrumsstandorte habe, die als redundant zueinander gelten. Ist es möglich, die Firewall-Konfiguration vom primären zum Backup zu synchronisieren? Was ist der beste Weg, um beide Firewalls gleichzeitig auf dem neuesten Stand zu halten?
Wenn ja, was ist erforderlich?
Verwendete Ausrüstung:
- Haupt DC
- Zwei Cisco ASAs mit 8.2.5
- Remote DC
- Zwei Cisco ASAs mit 8.6
Die Verbindung zwischen den beiden DCs ist eine L2-Verbindung, die beide DC-Kerne verbindet. Die ASAs sind mit jedem Kern verbunden.
cisco-asa
redundancy
failover
user1477
quelle
quelle
Antworten:
Wir haben ein ähnliches Setup, aber mit zwei Sätzen von 8.2 (5), und wir haben ein internes Skript verwendet, um Konfigurationsänderungen am primären Paar zu erkennen, die erforderlichen Details zu ändern, um es im zweiten DC verbindbar zu machen, und die Konfiguration an das zu senden zweites Firewall-Paar und schließlich neu starten.
Dies funktioniert nur bei uns, da das zweite FW-Paar vollständig passiv ist, während ein Failover nicht aktiv ist.
Alles, was das Skript im Grunde tut, ist, die aktive Konfiguration abzurufen, einen regulären Ausdruck auszuführen, um die Verwaltungsdetails durch die des zweiten Paares zu ersetzen, einen regulären Ausdruck, um den SNMP, den Hostnamen usw. zu ersetzen. Sobald dies erledigt ist, wird die Konfiguration von TFTP auf das zweite Paar übertragen und ein Neustart eingeleitet .
quelle