v-rtc 88 Geschrieben 8. März 2012 Melden Teilen Geschrieben 8. März 2012 Hallo liebes Forum, wir haben aktuell folgende Situation: Im RZ1 haben wir einen 6500er und im RZ2 ebenfalls (VSS). Aktuell befinden sich noch beide ASAs im RZ1. Failover über ein Cross-Over Kabel. Ziel: Die Secondary ASA im RZ2 betreiben. Hierzu müssen wir dann die Konfiguration in eine "Configuring LAN-Based Active/Active Failover" (Link: Cisco Security Appliance Command Line Configuration Guide, Version 7.2 - Configuring Failover* [Cisco ASA 5500 Series Adaptive Security Appliances] - Cisco Systems) umändern, oder sehen wir das falsch? Die späteren Ports für den Failover, bekommen dazu noch eine neue VLAN ID. Das sollte das Ganze dann abrunden. Hat jemand von Euch damit schon Erfahrung? Auch in Bezug auf Stabilität und Zuverlässigkeit? Vielen Dank. Grüße Rolf Zitieren Link zu diesem Kommentar
Otaku19 33 Geschrieben 8. März 2012 Melden Teilen Geschrieben 8. März 2012 ich denke kaum das du active/active machen MUSST, das wäre nur dann der Fall wenn jetzt schon multiplecontext hast und es sinnvoll ist den traffic ein wenig zu verteilen. Ich habe schon etliche Firewalls in verschiedenen DC betreut, war nie ein Problem, über den failoverlink wird immer die config gesynct, healthmonitoring läuft da drüber und der connection/nat table wird gesynct. Äussert angenehm ist die Konfiguration, failover config auf der primären Box fertig machen, grundconfig, sprich interface/ip und failover auf der secondary konfigurieren und fertig, die secondary zieht sich sofort die restliche config und das wars. Komplett fehlerfrei ist die Sache trotzdem nicht, man ist nie vor komischen Fehlkonfigurationen oder HW Fehlern gefeit was dann dazu führen kann das beide ASAs active sind. Zitieren Link zu diesem Kommentar
v-rtc 88 Geschrieben 8. März 2012 Autor Melden Teilen Geschrieben 8. März 2012 Hallo, danke Dir. Haben aktuell 2 Contexte, die immer auf einer ASA laufen. Aktuell denke ich nicht, dass wir Active/Active fahren werden. Grüße Rolf Zitieren Link zu diesem Kommentar
Wordo 11 Geschrieben 9. März 2012 Melden Teilen Geschrieben 9. März 2012 Komplett fehlerfrei ist die Sache trotzdem nicht, man ist nie vor komischen Fehlkonfigurationen oder HW Fehlern gefeit was dann dazu führen kann das beide ASAs active sind. Ich schaeme mich weil ichs noch nie nachgestellt hab, aber was passiert wenn der Link zwischen den DC's wegbricht? Dann hast du doch klassisches splitbrain oder nicht? Dann sind beide ASA's mehr oder weniger nicht zu gebrauchen ... Zitieren Link zu diesem Kommentar
v-rtc 88 Geschrieben 9. März 2012 Autor Melden Teilen Geschrieben 9. März 2012 Ich schaeme mich weil ichs noch nie nachgestellt hab, aber was passiert wenn der Link zwischen den DC's wegbricht? Dann hast du doch klassisches splitbrain oder nicht? Dann sind beide ASA's mehr oder weniger nicht zu gebrauchen ... Oh mein Gott! *schäm* Danke Wordo! An das hab ich gar nicht gedacht. Grüße Rolf Zitieren Link zu diesem Kommentar
Otaku19 33 Geschrieben 9. März 2012 Melden Teilen Geschrieben 9. März 2012 und weiter ? dann hab ich so und so andere Probleme zuerst zu fixen, immerhin hat man auf der ASA in solchen fällen nicht so gravierende Probleme wie auf Clustern :) Connectivity wieder herstellen, fertig. Zitieren Link zu diesem Kommentar
wiri 10 Geschrieben 9. März 2012 Melden Teilen Geschrieben 9. März 2012 Ich schaeme mich weil ichs noch nie nachgestellt hab, aber was passiert wenn der Link zwischen den DC's wegbricht? Dann hast du doch klassisches splitbrain oder nicht? Dann sind beide ASA's mehr oder weniger nicht zu gebrauchen ... beim Novellcluster gab es dafür die "Poisonpill" für den 2 Server der auch noch Master spielen wollte. Zitieren Link zu diesem Kommentar
blackbox 10 Geschrieben 9. März 2012 Melden Teilen Geschrieben 9. März 2012 Das mit dem Red "N" waren noch Zeiten - SFT III - habe sogar noch ne Urkunde zur Schulung von damals. Das mit dem Problem das beide "Chef" sein wollen kommt leider häufiger vor als man denkt - vor allem wenn das Heartbeat über nen Switch Leitung oder WAN läuft. Zitieren Link zu diesem Kommentar
Empfohlene Beiträge
Schreibe einen Kommentar
Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.