NSRP Clustering
Das NetScreen Redundancy Protocol (NSRP) ist ein proprietäres Protokoll, das eine Konfiguration und
Laufzeitobjektredundanz (RTO) sowie einen Geräte-Failovermechanismus für NetScreen-Geräte in einem
NSRP-Cluster bereitstellt.
Durch das NSRP wird eine hochverfügbare Firewall realisiert, da bei Ausfall eines Gerätes ein verbleibendes
Clustermitglied dessen Funktionen übernimmt.
Ein NSRP-Cluster besteht aus einer Gruppe von NetScreen-Geräten, die dieselben allgemeinen
Sicherheitsrichtlinien und Konfigurationseinstellungen verwenden. Wenn ein NetScreen-Gerät einem
NSRP-Cluster zugewiesen wird, werden die an der Konfiguration eines Clustermitglieds vorgenommenen Änderungen auf
die anderen Mitglieder übertragen.
Die folgenden Einstellungen sind bei den Mitgliedern eines NSRP-Clusters identisch:
- Richtlinien und Richtlinienobjekte (z.B. Adressen, Dienste, VPNs, Benutzer und Pläne)
- Systemparameter (z.B. Einstellungen für Authentifizierungsserver, DNS, SNMP, Syslog, URL-Blockierung, Firewallerkennungsoptionen usw.)
Die folgenden Konfigurationseinstellungen sind nicht für alle Mitglieder eines Clusters identisch:
NSRP
- set/unset nsrp cluster id number
- set/unset nsrp auth password pswd_str
- set/unset nsrp encrypt password pswd_str
- set/unset nsrp monitor interface interface
- set/unset nsrp vsd-group id ID { mode Zeichenfolge | preempt | priority number }
- set/unset nsrp rto-mirror …
Schnittstelle
- set/unset interface interface manage-ip ip_addr
- set/unset interface interface phy …
- set/unset interface interface bandwidth number
- set/unset interface redundant number phy primary interface
- Alle Befehle für lokale Schnittstellen
IP-Überwachung
- Alle IP-Überwachungsbefehle (set/unset nsrp track-ip …)
Konsoleneinstellungen
- Alle Konsolenbefehle (set/unset console …)
Hostname
- set/unset hostname name_str
SNMP
- set/unset snmp name name_str
Virtueller Router
- set/unset vrouter name_str router-id ip_addr
Löschen
- Alle Löschbefehle (clear admin, clear dhcp, …)
- Die clear-Befehle werden standardmäßig nicht von den NSRP-Clustermitgliedern übertragen. Wenn ein Löschbefehl auf alle Geräte in einem NSRP-Cluster angewendet werden soll, fügt man das Schlüsselwort cluster in den Befehl ein.
Beispiel: clear cluster admin …, clear cluster dhcp …
Debuggen
- Alle Debugbefehle (debug alarm, debug arp, …)
- Die debug-Befehle werden standardmäßig nicht von den NSRP-Clustermitgliedern übertragen. Wenn ein Debugbefehl auf alle Geräte in einem NSRP-Cluster angewendet werden soll, fügt man das Schlüsselwort cluster in den Befehl ein.
Beispiel: debug cluster alarm …, debug cluster arp …
