root
Well-Known Member
- Joined
- Dec 31, 2012
- Messages
- 1,153
- Reaction score
- 71
- Points
- 48
Lab Configure Cisco ASA Active Standby failover
Lab Configure Cisco ASA Active Standby failover sử dụng 2 Firewall Cisco ASA được cấu hình để chạy ở mode active Standby để dự phòng cho nhau.
I.Mô hình Lab Configure Cisco ASA Active Standby failover
1. Mô hình.
2. Yêu cầu
- Khi ASA Active bị down thì ASA Standby sẽ lên làm Active để đảm bảo hệ thống mạng không bị down khi 1 trong 2 ASA bị down
II. Triển khai Lab Configure Cisco ASA Active Standby failover
1. cấu hình trên Router
- Cấu hình Router đảm bảo Router đi internet
Code:
R1(config)#int f0/0
R1(config-if)#ip address dhcp
R1(config-if)#no shutdown
R1(config-if)#int f0/1
R1(config-if)#ip address 172.16.16.254 255.255.255.0
R1(config-if)#no shutdown
R1#ping 8.8.8.8
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 8.8.8.8, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 36/48/60 ms
2. Config Cisco ASA Active
- Đầu tiên các bạn "show version" lên để kiểm tra Cisco ASA của bạn có được hỗ trợ tính năng "Failover" không.
- cấu hình Failover trên ASA 1 làm chức năng Active. Lưu ý: interface g2 không được cấu hình ip hoặc nameif, ...
Code:
Active(config)# failover lan unit primary
Active(config)# failover lan interface folink g2
INFO: Non-failover interface config is cleared on GigabitEthernet2 and its sub-interfaces
Active(config)# failover interface ip folink 10.1.1.1 255.255.255.0 standby 10.1.1.2
Active(config)# failover
Active(config)# int g2
Active(config-if)# no shutdown
- Cấu hình IP cho interface G0 và G1 để các PC trong LAN ra internet. Đây là con ASA Active nên việc cấu hình trên ASA Active sẽ được đồng bộ xuống cho con ASA Standby thông qua đương Failover link(GigabitEthernet2).
- Vì vậy, việc cấu hình ip, nameif ở đây hơi khác bình thường 1 tý là bạn ko chỉ cấu hình IP và nameif... cho con Active mà còn cho cả con Standby.
- IP phía sau chữ "standby" chính là IP của con standby.
Code:
Active(config)#interface g0
Active(config-if)# nameif outside
Active(config-if)# ip address 172.16.16.1 255.255.255.0 standby 172.16.16.2
Active(config-if)# no shutdown
Active(config-if)# int g1
Active(config-if)# nameif inside
Active(config-if)# ip address 192.168.100.1 255.255.255.0 standby 192.168.100.2
Active(config-if)# no shutdown
- Để ASA ra được internet các bạn cần thêm default-route
Code:
Active(config)# route outside 0 0 172.16.16.254
- Tuy nhiên, để các PC trong LAN ra internet các bạn cần có NAT và inspect icmpActive(config-if)# ping 8.8.8.8
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 8.8.8.8, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 50/86/120 ms
Code:
Active(config)# object network inside
Active(config-network-object)# subnet 192.168.100.0 255.255.255.0
Active(config-network-object)# nat (inside,outside) dynamic interface
Active(config)# fixup protocol icmp
3. Cấu hình Cisco ASA Standby
- Cấu hình failover secondary cho ASA standby
Code:
Standby(config)#failover lan unit secondary
Standby(config)#failover lan interface folink g2
Standby(config)#failover interface ip folink 10.1.1.1 255.255.255.0 standby 10.1.1.2
Standby(config)# failover
Standby(config)# int g2
Standby(config-if)# no shutdown
- Các bạn thực hiện "shop ip" và "sh int ip brief" để kiểm tra lại thì các bạn thấy rõ ràng là các ban không thực hiện cấu hình IP,nameif...trên con Cisco ASA Standby nhưng khi show thì nó có IP, nameif... Vì nó đã được đồng bộ từ con Active xuống.
- Bây giờ các bạn tiến hành down còn Cisco ASA Active để xem PC trong LAN còn đi được internet nữa không.
- Trước khi thực hiện down con Active các bạn qua con Standby dùng lệnh "show failover" để kiểm tra trạng thái.
- Bây giờ các bạn down con Cisco ASA Active. Sau đo qua xem con Standby và "show failover" xem nó có chuyển qua trạng thái Active không.
- Các bạn thấy con ASA Standby đã lên làm Active. Giờ các bạn vào PC xem ping ra internet còn được không.
- Các bạn thấy PC ping ra internet vẫn bình thường.
- Và các bạn để ý thấy IP gateway 192.168.100.1 có MAC: 00-ab-3d-76-9b-01. Chứng tỏ con Standby đã sử dụng MAC đổi MAC của nó thành MAC của con Active để sử dụng
Last edited: