À propos de la mise en grappe d’ASA
Cette section décrit l’architecture de mise en grappe et son fonctionnement.
Intégration de la grappe dans votre réseau
La grappe se compose de plusieurs pare-feu agissant comme une seule unité. Pour agir comme une grappe, les pare-feu ont besoin de l’infrastructure suivante :
-
Réseau de fond de panier isolé à grande vitesse pour la communication intra-grappe, connu sous le nom de liaison de commande de grappe.
-
Accès de gestion à chaque pare-feu pour la configuration et la surveillance.
Lorsque vous placez la grappe dans votre réseau, les routeurs en amont et en aval doivent être en mesure d’équilibrer la charge des données entrant et sortant de la grappe à l’aide EtherChannels étendus. Les interfaces de plusieurs membres de la grappe sont regroupées dans un seul EtherChannel; l’EtherChannel effectue l’équilibrage de la charge entre les unités.
Membres de la grappe
Les membres de la grappe collaborent pour partager la politique de sécurité et les flux de trafic. Cette section décrit la nature de chaque rôle de membre.
Configuration du démarrage
Sur chaque appareil, vous configurez une configuration de démarrage minimale qui inclut le nom de la grappe, l’interface de la liaison de commande de grappe et les autres paramètres de la grappe. Le premier nœud sur lequel vous activez la mise en grappe devient généralement le nœud de contrôle. Lorsque vous activez la mise en grappe sur les nœuds suivants, ils rejoignent la grappe en tant que nœuds de données.
Rôles des nœuds de contrôle et de données
Un membre de la grappe est le nœud de contrôle. Si plusieurs nœuds de la grappe sont mis en ligne en même temps, le nœud de contrôle est déterminé par le paramètre de priorité dans la configuration de démarrage. la priorité est réglée entre 1 et 100, 1 étant la priorité la plus élevée. Tous les autres membres sont des nœuds de données. En règle générale, lorsque vous créez une grappe pour la première fois, le premier nœud que vous ajoutez devient le nœud de contrôle simplement parce que c’est le seul nœud de la grappe à ce moment-là.
Vous devez effectuer toute la configuration (à l’exception de la configuration de démarrage) sur le nœud de contrôle uniquement; la configuration est ensuite reproduite sur les nœuds de données. Dans le cas de ressources physiques, telles que les interfaces, la configuration du nœud de contrôle est reflétée sur tous les nœuds de données. Par exemple, si vous configurez Ethernet 1/2 comme interface interne et Ethernet 1/1 comme interface externe, ces interfaces sont également utilisées sur les nœuds de données en tant qu’interfaces interne et externe.
Certaines fonctionnalités ne sont pas évolutives en grappe, et le nœud de contrôle gère tout le trafic pour ces fonctionnalités.
Interfaces de la grappe
Vous pouvez configurer des interfaces de données ou en tant qu’interfaces individuelles . Consultez À propos des interfaces de grappe pour de plus amples renseignements.
![]() Remarque |
Les interfaces individuelles ne sont pas prises en charge, à l'exception d'une interface de gestion. |
Liaison de commande de grappe
Chaque unité doit dédier au moins une interface matérielle comme liaison de commande de grappe. Consultez Liaison de commande de grappe pour de plus amples renseignements.
Réplication de la configuration
Tous les nœuds de la grappe partagent une configuration unique. Vous pouvez uniquement apporter des modifications à la configuration sur le nœud de contrôle (à l’exception de la configuration de démarrage) et les modifications sont automatiquement synchronisées avec tous les autres nœuds de la grappe.
Gestion de la grappe ASA
L’un des avantages de l’utilisation de la mise en grappe ASA est la facilité de gestion. Cette section décrit comment gérer la grappe.
Réseau de gestion
Nous vous recommandons de connecter toutes les unités à un seul réseau de gestion. Ce réseau est distinct de la liaison de commande de grappe.
Interface de gestion
Pour l’interface de gestion, nous vous conseillons d’utiliser l’une des interfaces de gestion dédiées. Vous pouvez configurer les interfaces de gestion en tant qu’interfaces individuelles (pour les modes routé et transparent) ou en tant qu’interface EtherChannel étendue.
Nous vous conseillons d’utiliser des interfaces individuelles pour la gestion, même si vous utilisez des EtherChannels étendus pour vos interfaces de données. Les interfaces individuelles vous permettent de vous connecter directement à chaque unité si nécessaire, tandis qu’une interface EtherChannel étendue ne permet qu’une connexion à distance à l’unité de contrôle actuelle.
![]() Remarque |
vous ne pouvez pas activer le routage dynamique pour l’interface de gestion. Vous devez utiliser une route statique. |
Pour une interface individuelle, l’adresse IP de la grappe principale est une adresse fixe pour la grappe qui appartient toujours à l’unité de contrôle actuelle. Pour chaque interface, vous configurez également une plage d’adresses de sorte que chaque unité, y compris l’unité de contrôle actuelle, puisse utiliser une adresse locale de la plage. L’adresse IP de la grappe principale fournit un accès de gestion cohérent à une adresse; lorsqu’une unité de contrôle change, l’adresse IP de la grappe principale est déplacée vers la nouvelle unité de contrôle, de sorte que la gestion de la grappe se poursuit de façon transparente. L’adresse IP locale est utilisée pour le routage et est également utile pour la résolution de problèmes.
Par exemple, vous pouvez gérer la grappe en vous connectant à l’adresse IP de la grappe principale, qui est toujours associée à l’unité de contrôle actuelle. Pour gérer un membre, vous pouvez vous connecter à l’adresse IP locale.
![]() Remarque |
Le trafic vers la boîte doit être acheminé vers l’adresse IP de gestion du nœud; le trafic vers la boîte n’est pas transféré sur la liaison de commande de grappe vers un autre nœud. |
Pour le trafic de gestion sortant tel que TFTP ou syslog, chaque unité, y compris l’unité de contrôle, utilise l’adresse IP locale pour se connecter au serveur.
Pour une interface EtherChannel étendue, vous ne pouvez configurer qu’une seule adresse IP, et cette adresse IP est toujours associée à l’unité de contrôle. Vous ne pouvez pas vous connecter directement à une unité de données à l’aide de l’interface EtherChannel; nous vous conseillons de configurer l’interface de gestion en tant qu’interface individuelle afin que vous puissiez vous connecter à chaque unité. Notez que vous pouvez utiliser un EtherChannel local au périphérique pour la gestion.
Gestion de l’unité de contrôle vs Gestion de l’unité de données
Toutes la gestion et la surveillance peuvent avoir lieu sur le nœud de contrôle. À partir du nœud de contrôle, vous pouvez vérifier les statistiques d’exécution, l’utilisation des ressources ou d’autres informations de surveillance sur tous les nœuds. Vous pouvez également transmettre une commande à tous les nœuds de la grappe et reproduire les messages de console des nœuds de données vers le nœud de contrôle.
Vous pouvez surveiller directement les nœuds de données si vous le souhaitez. Bien que cela soit également disponible à partir du nœud de contrôle, vous pouvez effectuer la gestion de fichiers sur les nœuds de données (y compris la sauvegarde de la configuration et la mise à jour des images). Les fonctions suivantes ne sont pas disponibles à partir du nœud de commande :
-
Surveillance des statistiques propres à la grappe par nœud.
-
Surveillance des journaux système par nœud (sauf pour les journaux système envoyés à la console lorsque la duplication de la console est activée).
-
SNMP
-
NetFlow
duplication de clé de chiffrement
Lorsque vous créez une clé de chiffrement sur le nœud de contrôle, la clé est répliquée sur tous les nœuds de données. Si vous avez une session SSH sur l’adresse IP de la grappe principale, vous serez déconnecté en cas de défaillance du nœud de contrôle. Le nouveau nœud de contrôle utilise la même clé pour les connexions SSH, de sorte que vous n’avez pas besoin de mettre à jour la clé d’hôte SSH mise en cache lorsque vous vous reconnectez au nouveau nœud de contrôle.
Incompatibilité d’adresse IP du certificat de connexion ASDM
Par défaut, un certificat autosigné est utilisé pour la connexion ASDM en fonction de l’adresse IP locale. Si vous vous connectez à l'adresse IP de la grappe principale à l'aide d'ASDM, un message d'avertissement concernant une adresse IP non concordante peut s'afficher, car le certificat utilise l'adresse IP locale, et non l'adresse IP de la grappe principale. Vous pouvez ignorer le message et établir la connexion ASDM. Cependant, pour éviter ce type d'avertissement, vous pouvez inscrire un certificat qui contient l'adresse IP de la grappe principale et toutes les adresses IP locales de l'ensemble d'adresses IP. Vous pouvez ensuite utiliser ce certificat pour chaque membre de la grappe. Consultez https://www.cisco.com/c/en/us/td/docs/security/asdm/identity-cert/cert-install.html pour de plus amples renseignements.
Mise en grappe inter-sites
Pour les installations inter-sites, vous pouvez profiter de la mise en grappe d’ASA tant que vous suivez les lignes directrices recommandées.
Vous pouvez configurer chaque châssis de grappe pour qu’il appartienne à un ID de site distinct.
Les ID de site fonctionnent avec des adresses MAC et des adresses IPspécifiques au site . Les paquets qui sortent de la grappe utilisent une adresse MAC et une adresse IPpropres au site, tandis que les paquets reçus par la grappe utilisent une adresse MAC et une adresse IPglobales. Cette fonctionnalité empêche les commutateurs d’apprendre la même adresse MAC globale à partir des deux sites sur deux ports différents, ce qui entraîne une oscillation MAC; au lieu de cela, ils connaissent uniquement l’adresse MAC du site. Les adresses MAC et les adresses IP spécifiques au site sont prises en charge pour le mode routé qui utilise uniquement les EtherChannels étendus.
Les ID de site sont également utilisés pour permettre la mobilité de flux à l’aide de l’inspection LISP, la localisation du directeur pour améliorer les performances et réduire la latence aller-retour pour la mise en grappe inter-sites pour les centres de données, et la redondance des sites pour les connexions où un propriétaire de secours d’un flux se trouve toujours sur un autre site que celui du propriétaire.
Consultez les sections suivantes pour en savoir plus sur la mise en grappe inter-sites :
-
Dimensionnement de l’interconnexion du centre de données : Exigences et conditions préalables à la mise en grappe ASA
-
Lignes directrices inter-sites : Lignes directrices de la mise en grappe
-
Configurer la mobilité des flux de grappes : Configurer la mobilité des flux de grappes
-
Activer la localisation du directeur : Activer la localisation du directeur
-
Activer la redondance de site : Activer la localisation du directeur
-
Exemples inter-sites : Exemples de mise en grappe inter-sites







Commentaires