Cisco Asa failover

Problemy z zakresu security (VPN, firewall, IDS/IPS itp.)
Wiadomość
Autor
dmalba
member
member
Posty: 20
Rejestracja: 19 mar 2012, 09:29

Cisco Asa failover

#1

#1 Post autor: dmalba »

Witam

Mam pytanie odnośnie utworzenia failover na asie.
Asy bedą podłączone do switcha publicznego od operatora. Moje pytanie jest następujące: Czy Asy będą miał ten sam zewnętrzny adres ip ?

sobolaqe1
wannabe
wannabe
Posty: 647
Rejestracja: 15 lut 2008, 11:09

#2

#2 Post autor: sobolaqe1 »

Musisz miec dwa IP
Jeden dla Active drugi dla Standby

Ale w przypadku zadzialania failovera Standby wezmie IP z Active

kurđ
wannabe
wannabe
Posty: 226
Rejestracja: 13 kwie 2005, 07:15
Lokalizacja: München
Kontakt:

#3

#3 Post autor: kurđ »

sobolaqe1 pisze:Musisz miec dwa IP
Jeden dla Active drugi dla Standby

Ale w przypadku zadzialania failovera Standby wezmie IP z Active
Z tym się nie zgodzę. Wystarczy active IP, standby potrzebny tylko jeśli chciałbyś backupową ASę osiągać z internetu gdy nie jest aktywna - np w celu zarządzania...
MfG
Kurđ

Seba
CCIE/CCDE Site Admin
CCIE/CCDE Site Admin
Posty: 6223
Rejestracja: 15 lip 2004, 20:35
Lokalizacja: Warsaw, PL

#4

#4 Post autor: Seba »

kurđ pisze:Z tym się nie zgodzę. Wystarczy active IP, standby potrzebny tylko jeśli chciałbyś backupową ASę osiągać z internetu gdy nie jest aktywna - np w celu zarządzania...
Owszem zadziala, ale rekomendacja i tzw. best-practice jest, aby uzywac 2 IP, Active i Standby, m.in. ze wzgledu na zarzadzanie, testy interfejsow, etc.
"Two things are infinite: the universe and human stupidity; and I'm not sure about the universe."
A. Einstein

zahir
wannabe
wannabe
Posty: 101
Rejestracja: 23 lis 2009, 20:59

#5

#5 Post autor: zahir »

Faktycznie rekomendowane jest, aby korzystać z dwóch adresów na każdym z interfejsów. Poza zarządzaniem i tym o czym wspomnieli koledzy wykorzystywane jest to jeszcze do replikacji konfiguracji oraz podtrzymania failoveru w przypadku, gdy padnie Ci link przeznaczony stricte pod failover. Nie jest to jednak konieczne, failover to nie hsrp czy vrrp.

ODPOWIEDZ