Checkpoint [LAB 9.3] Cấu hình ClusterXL High Availability Mode - Phần 3

Quoc Cuong

Internship/Fresher
Aug 19, 2024
41
8
8
20
Ho Chi Minh City

Phần 3. Thực hiện kiểm tra tính dự phòng và khả năng xuyên suốt của Cluster

Đầu tiên, ta sẽ phải thiết lập một số luật cho Policy như: cho phép mạng Sync (Mạng đồng bộ) được sử dụng giao thức CCP (ClusterXL Control Protocol) để các Security Gateway có thể đồng bộ với nhau; Cho phép mạng LAN_NET (Lớp mạng của LAN) sử dụng được giao thức echo để có thể từ máy LAN thực hiện ping được ra mạng ngoài.
- Tạo network cho Sync:

1726834090569.png

- Tạo giao thức UDP cho CCP với port 8116:
1726834152099.png

1726834192561.png

- Mạng Sync sử dụng giao thức CCP để các Gateway đồng bộ với nhau
1726834292200.png

- Tạo rule để cho phép mạng LAN ping ra ngoài internet
Tạo Network cho LAN

1726834363614.png

Đặt tên và địa chỉ lớp mạng:
1726834459109.png

Qua tab NAT để tiến hành cho phép mạng này kết nối Internet:
1726834470430.png

Rule hoàn chỉnh:
1726834567398.png

- Tiến hành Install Policy
1726834606457.png

1726834624393.png

- Install:
1726834656871.png

- Ta thực hiện từ máy trong lớp mạng LAN, default gateway trỏ về địa chỉ IP ảo Cluster:
1726837116962.png

- Tiếp theo, ta thực hiện ping ra ngoài Internet với địa chỉ google là 8.8.8.8 với tham số -t để ping liên tục.
1726837469850.png

- Sau đó ta sẽ tiến hành tắt Security Gateway đang Active đi và kiểm tra lại kết quả trên máy tính. Ta thấy chỉ có một giây mất kết nối nhưng sau đó hoàn toàn trở lại bình thường. Đây chính là tính sẵn sàng cao của giải pháp ClusterXL HA.
1726837427102.png

- Kiểm tra trạng thái của Gateway dự phòng ngay lập tức nó lên tiếp quản để xử lý các gói tin
1726837249687.png

- Sau khi Gateway chính quay trở lại sau phục hồi thì nó sẽ tham gia vào cluster với vai trò chờ
1726837555071.png

- Nếu muốn cho nó trở lại Active thì ta cấu hình như sau:
Chọn vào cụm Cluster, ở Upon cluster member recovery sẽ có 2 option
+ Maintain current active Cluster Member
: Giữ nguyên gateway đang hoạt động nếu một gateway trước đó gặp sự cố và quay trở lại hoạt động bình thường.
+ Switch to higher priority Cluster Member: Tự động chuyển đổi về gateway có ưu tiên cao hơn khi nó trở lại hoạt động.
Vậy thì nếu bạn muốn Gateway sau khi đã khắc phục sự cố quay trở lại thành Active thì chọn option thứ 2.
1726838543402.png

Vậy thì nếu ping với gói tin có kích thước lớn khi Gateway active bị down thì có ảnh hưởng nhiều đến hệ thống không.
Ping ra ngoài Internet với địa chỉ google là 8.8.8.8 với tham số -t để ping liên tục và -l 1400 là gói tin có kích thước 1400
1726839255432.png

Kết quả thì sau 1 giây mất kết nối thì đã quay lại hoạt động bình thường
1726839318398.png

Việc ping với gói tin lớn có thể tạo ra áp lực cao hơn lên thiết bị mạng, bao gồm cả router hoặc firewall. Tuy nhiên, nếu chỉ mất 1 gói tin duy nhất trong một hệ thống được thiết lập tốt, nơi failover diễn ra nhanh chóng, điều đó cho thấy thiết bị vẫn có khả năng xử lý tốt các gói tin lớn, và mất gói không phản ánh vấn đề nghiêm trọng với năng lực của hệ thống.

Cảm ơn các bạn :*
 

Attachments

  • 1726833878600.png
    1726833878600.png
    104.6 KB · Views: 0
  • 1726833878699.png
    1726833878699.png
    104.6 KB · Views: 0
  • 1726834848440.png
    1726834848440.png
    26.9 KB · Views: 0
  • 1726837207178.png
    1726837207178.png
    37.9 KB · Views: 0
  • 1726837346608.png
    1726837346608.png
    16.8 KB · Views: 0
  • 1726837367229.png
    1726837367229.png
    11.9 KB · Views: 0

About us

  • Securityzone.vn là một trang web chuyên về an ninh mạng và công nghệ thông tin. Trang web này cung cấp các bài viết, tin tức, video, diễn đàn và các dịch vụ liên quan đến lĩnh vực này. Securityzone.vn là một trong những cộng đồng IT lớn và uy tín tại Việt Nam, thu hút nhiều người quan tâm và tham gia. Securityzone.vn cũng là nơi để các chuyên gia, nhà nghiên cứu, sinh viên và người yêu thích an ninh mạng có thể trao đổi, học hỏi và chia sẻ kiến thức, kinh nghiệm và giải pháp về các vấn đề bảo mật trong thời đại số.

Quick Navigation

User Menu