Jeśli mam dwie witryny centrów danych, które są uważane za zbędne. Czy można zsynchronizować konfigurację zapory ogniowej z podstawowej do kopii zapasowej? Jaki jest najlepszy sposób na jednoczesne aktualizowanie obu zapór?
Jeśli tak, co jest wymagane?
Użyte wyposażenie:
- Główny prąd stały
- Dwa Cisco ASA z systemem 8.2.5
- Remote DC
- Dwa Cisco ASA z systemem 8.6
Łącze między dwoma DC jest połączeniem L2 łączącym oba rdzenie DC. ASA łączy się z każdym rdzeniem.
cisco-asa
redundancy
failover
użytkownik1477
źródło
źródło
Odpowiedzi:
Mamy podobną konfigurację, ale z dwoma zestawami 8.2 (5) i użyliśmy wewnętrznego skryptu, aby wykryć zmiany konfiguracji w parze podstawowej, zmienić niezbędne szczegóły, aby umożliwić podłączenie w drugim kontrolerze domeny i przesłać konfigurację do druga para zapory i na końcu uruchom ponownie.
Działa to tylko dla nas, ponieważ druga para FW jest całkowicie pasywna, a przełączanie awaryjne nie jest aktywne.
Wszystko, co w zasadzie robi skrypt, to wyciągnięcie aktywnej konfiguracji, uruchomienie wyrażenia regularnego w celu zastąpienia szczegółów zarządzania szczegółami zarządzania drugą parą, wyrażenia regularnego w celu zastąpienia SNMP, nazwy hosta itp. Po wykonaniu tej czynności TFTP konfiguruje drugą parę i inicjuje ponowne uruchomienie .
źródło