Error:
An unexpected error occurred. Please click Reload to try again.
Error:
An unexpected error occurred. Please click Reload to try again.
HA aktive/passive Best Practices - Knowledge Base - Palo Alto Networks

HA aktive/passive Best Practices

182319
Created On 09/26/18 20:46 PM - Last Modified 06/15/21 22:51 PM


Resolution


Verbindung von HA1 und HA2 – A/P

 

A_P1. png

  • Verwenden Sie spezielle ha-Schnittstellen auf den Plattformen.
  • Wenn sich die Firewalls am selben Ort/Ort befinden. Verbinden Sie HA1 und HA2 Links zurück nach hinten. Das hilft bei der Konvergenz.
  • Verbinden Sie immer Backup-Links für HA1 und HA2
  • HA1 Interface sollte schneller sein als HA2.
  • Empfehlen ha Heartbeat Backup.

 

 

Konfiguration von ha-Einstellungen-passive Link-Einstellungen

 

A_P2. png

  • Setzen Sie den passiven Link-Zustand auf "Auto".  Die automatische Einstellung wird die Schnittstellen auf der passiven Firewall in den physischen Zustand bringen, die Schnittstelle wird keinen Datenverkehr passieren.  Das erleichtert schnellere Failover-Zeiten.

 

 

HA Timer

 

A_P3. pngA_P3. png

  • Es wird empfohlen, mit der Einstellung "Empfohlene" ha-Timer zu beginnen. Bei Bedarf mit "aggressiver" Einstellung gehen.

 

 

HA, um auf Netzwerkausfälle – Link und Path-Überwachung zu handeln

 

A_P4. png

  • Sowohl die Link-als auch die Pfad Überwachung aktiviert haben.
  • Link Monitoring – Überwachen Sie alle wichtigen Links, für die Sie einen Failover benötigen, um zu passieren, wenn der Link untergeht.
  • Pfad Überwachung-überwachen Sie mehr als einen Pfad (Präfix). Hängen Sie einfach nicht von einem Weg ab.

 

Vernetzung – Best Practices

 

A_P5. png

  • Der anmutige Neustart (GR) ist standardmäßig auf BGP und OSPF möglich. Die Gr-Funktionalität sollte auch auf den benachbarten Routern aktiviert werden, damit Sie funktioniert.
  • Gr hilft bei der Wartung der Speditions Tische während der Umstellung und spült Sie nicht aus. Dies ist ein Weg schneller Mechanismus als je nach Routing-Protokoll zu konvergieren.

  • Wenn aggregierte Ethernet-Schnittstellen (Port-Kanäle) mit LACP verwendet werden, aktivieren Sie die LACP-Vorverhandlung-Funktion, um Convergence + passive Link-Zustand auf Auto zu beschleunigen.
  • Die LACP-vorverhandlungs Funktion hilft, indem Sie LACP-Nachrichten auf den passiven FW-Port-Kanal sendet und die AE-Verbindung vorher nach oben bringt, um bei fast Failover zu helfen.

 



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000Cm5ZCAS&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language