Реплікація брандмауера


10

Якщо у мене є два сайти центрів обробки даних, які вважаються зайвими один для одного. Чи можливо синхронізувати конфігурацію брандмауера від первинної до резервної? Який найкращий спосіб оновлювати обидва брандмауери одночасно?

Якщо так, що потрібно?


Використовуване обладнання:

  • Головний постійний струм
    • Два Cisco ASA працює 8.2.5
  • Віддалений постійний струм
    • Два Cisco ASA працює 8.6

Зв'язок між двома постійними струмами - це зв'язок L2, що з'єднує обидва ядра постійного струму. ASA підключається до кожного ядра.


4
Ви позначили це як "cisco-asa" - чи використовуєте ви ASA у своїх центрах обробки даних? Відповідь буде залежати від того, який брандмауер ви використовуєте, а також версії програмного забезпечення та ліцензованих функцій, що працюють на них. Будь ласка, включіть цю інформацію у своє запитання.
Джон Дженсен


Чи допомогла вам якась відповідь? якщо так, то слід прийняти відповідь, щоб питання не з’являлося вічно, шукаючи відповідь. Крім того, ви можете надати та прийняти власну відповідь.
Рон Моупін

Відповіді:


4

У нас є аналогічна установка, але з двома наборами 8.2 (5), і ми використовували внутрішній скрипт для виявлення змін конфігурації для первинної пари, зміни необхідних деталей, щоб зробити їх підключуваним у другому постійному струмі та натиснути конфігурацію на друга пара брандмауера і, нарешті, перезавантажтесь.

Це працює тільки для нас, тому що друга пара ПЗ є повністю пасивною, а аварійний режим не активний.

Все, що в основному складається з сценарію, - це витягнути активний конфігурацію, запустити регулярний регекс для заміни деталей управління на дані другої пари, регулярний регекс замінити SNMP, ім'я хоста і т.д. .


Якщо ви хочете, я можу завантажити його в github або щось для довідок.
Девід Ротера

Рішення сценаріїв, мабуть, найкраще, що ви можете зробити, щоб зберегти чотири брандмауери на деякій грубій стадії синхронізації конфігурації ... хоча це архітектурно обмежено активним сценарієм постійного струму в режимі очікування
Майк Пеннінгтон,

Це було б чудово! Або електронною поштою dannyvanzee@gmail.com
user1477

Чи можу я запитати, чому ви перезавантажуєте FW після змін конфігурації? Чому б не перенести його на запущену роботу конфігурації?
bigmstone

Ми завжди робили це, оскільки деякі зміни неможливо легко здійснити, коли просто перезаписати біг-конфігурацію.
Девід Ротера
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.