Introduction
Le Virtual Router Redundancy Protocol (VRRP) élimine le point de panne unique inhérent à l'environnement routé par défaut statique. Le VRRP spécifie un protocole d'élection qui assigne dynamiquement la responsabilité d'un routeur virtuel (un cluster de concentrateurs de la gamme VPN 3000). Le concentrateur VRRP VPN qui contrôle l'adresse IP associée avec un routeur virtuel s'appelle le primaire, et en avant les paquets envoyés à ces adresses IP. Quand le primaire devient indisponible, un concentrateur de la sauvegarde VPN remplace le primaire.
Remarque: Référez-vous à « configuration | Système | IP ROUTING | Redondance » dans le Guide de l'utilisateur des concentrateurs VPN Cisco 3000 ou à l'aide en ligne de VPN 3000 Concentrator Manager pour des informations complètes sur le VRRP et comment le configurer.
Conditions préalables
Exigences
Aucune spécification déterminée n'est requise pour ce document.
Les informations de ce document sont basées sur le Concentrateur VPN Cisco 3000.
Les informations contenues dans ce document ont été créées à partir des périphériques d'un environnement de laboratoire spécifique. Tous les périphériques utilisés dans ce document ont démarré avec une configuration effacée (par défaut). Si votre réseau est opérationnel, assurez-vous que vous comprenez l'effet potentiel de toute commande.
Pour plus d'informations sur les conventions utilisées dans ce document, reportez-vous à Conventions relatives aux conseils techniques Cisco.
-
Les concentrateurs VPN redondants sont identifiés par groupe.
-
Un primaire simple est choisi pour le groupe.
-
Un ou plusieurs concentrateurs VPN peuvent être des sauvegardes du groupe primaire.
-
Le primaire communique son état aux périphériques de sauvegarde.
-
Si le primaire ne communique pas son état, le VRRP essaye chaque sauvegarde par ordre priorité. La sauvegarde répondante assume le rôle de primaire.
Remarque: Le VRRP active la redondance pour les connexions en tunnel seulement. Par conséquent, si un basculement de VRRP se produit, le périphérique de remplacement écoute les protocoles et le trafic en mode tunnel. L'envoi d'un ping au concentrateur VPN ne fonctionne pas. Les concentrateurs VPN participants doivent avoir des configurations identiques. Les adresses virtuelles configurées pour le VRRP doivent apparier ceux configurés sur les adresses d'interface du primaire.
Le VRRP est configuré sur les interfaces publiques et privées dans cette configuration. Le VRRP s'applique seulement aux configurations où deux concentrateurs VPN ou plus fonctionnent en parallèle. Tous les concentrateurs VPN participants ont un utilisateur, un groupe et des paramètres LAN-LAN identiques. Si le primaire échoue, la sauvegarde commence à entretenir le trafic autrefois traité par le primaire. Ce passage se produit en 3 à 10 secondes. Alors que les connexions client IPsec et de protocole de tunnellisation point à point (PPTP) sont déconnectées pendant cette transition, les utilisateurs n'ont qu'à se reconnecter sans changer l'adresse de destination de leur profil de connexion. Dans une connexion LAN-LAN, ce passage est transparent.
Cette procédure montre comment mettre en œuvre cet exemple de configuration.
Sur le primaire et les systèmes de sauvegarde :
-
Sélectionnez Configuration > System > IP Routing > Redundancy. Changez seulement ces paramètres. Laissez tous les autres paramètres dans leur état par défaut :
-
Entrez un mot de passe (au maximum 8 caractères) dans le champ Group Password.
-
Écrivez les adresses IP dans les adresses partagées par groupe (1 privé) de primaire et de tous les systèmes de sauvegarde. Pour cet exemple, l'adresse est 10.10.10.1.
-
Écrivez les adresses IP dans les adresses partagées par groupe (public 2) de primaire et de tous les systèmes de sauvegarde. Pour cet exemple, l'adresse est 63.67.72.155.
-
Revenez aux fenêtres Configuration > System > IP Routing > Redundancy sur toutes les unités et cochez Enable VRRP.
Remarque: Si vous avez configuré l'équilibrage de charge entre les deux concentrateurs VPN avant et que vous configurez le VRRP sur eux, veillez à effectuer la configuration du pool d'adresses IP. Si vous utilisez le même pool IP qu'avant, vous devez les changer. C'est nécessaire parce que le trafic provenant d'un pool IP dans un scénario d'équilibrage de charge est acheminé vers seulement un des concentrateurs VPN.
Cette procédure affiche comment synchroniser la configuration de primaire à secondaire en faisant l'Équilibrage de charge ou primaire à secondaire si faisant le VRRP.
-
Sur l'Administration > File Management primaire et choisi et de la vue de clic de ligne de CONFIG.
-
Quand le navigateur Web s'ouvre avec la configuration, mettez en surbrillance la configuration et copiez-la (cntrl-a, cntrl-c).
-
Collez la configuration dans WordPad.
-
L'Edit > Replace choisi et écrivent l'adresse IP d'interface publique de primaire dans la découverte quel champ. Dans le champ Replace With, écrivez l'adresse IP que vous prévoyez d'assigner sur le secondaire ou de sauvegarde.
Faites la même chose pour l'IP privé et l'interface externe si vous la configurez.
-
Enregistrez le fichier et donnez-lui un nom de votre choix. Cependant, vérifiez que vous l'enregistrez comme « document texte » (par exemple, synconfig.txt).
Vous ne pouvez pas enregistrer en .doc (la valeur par défaut) puis changer l'extension plus tard. En effet, le format est enregistré et le concentrateur VPN n'accepte que du texte.
-
Allez à l'Administration > File Management > File Upload secondaire et choisi.
-
Entrez config.bak dans le fichier dans le champ VPN 3000 Concentrator et recherchez le fichier enregistré sur votre PC (synconfig.txt). Cliquez ensuite sur Upload.
Le concentrateur VPN le télécharge et change automatiquement synconfig.txt en config.bak.
-
Sélectionnez Administration > File Management > Swap Configuration Files et cliquez sur OK pour que le concentrateur VPN démarre avec le fichier de configuration téléchargé.
-
Une fois redirigé vers la fenêtre System Reboot, laissez les configurations par défaut et cliquez sur Apply.
Après qu'il monte, il a la même configuration que primaire excepté les adresses que vous avez précédemment changées.
Remarque: N'oubliez pas de changer les paramètres dans la fenêtre Load Balancing ou Redundancy (VRRP). Sélectionnez Configuration > System > IP Routing > Redundancy.
Remarque: Alternativement, sélectionnez Configuration > System > Load Balancing.