NSRP Clustering

Das NetScreen Redundancy Protocol (NSRP) ist ein proprietäres Protokoll, das eine Konfiguration und
Laufzeitobjektredundanz (RTO) sowie einen Geräte-Failovermechanismus für NetScreen-Geräte in einem
NSRP-Cluster bereitstellt.
Durch das NSRP wird eine hochverfügbare Firewall realisiert, da bei Ausfall eines Gerätes ein verbleibendes
Clustermitglied dessen Funktionen übernimmt.

Ein NSRP-Cluster besteht aus einer Gruppe von NetScreen-Geräten, die dieselben allgemeinen
Sicherheitsrichtlinien und Konfigurationseinstellungen verwenden. Wenn ein NetScreen-Gerät einem
NSRP-Cluster zugewiesen wird, werden die an der Konfiguration eines Clustermitglieds vorgenommenen Änderungen auf
die anderen Mitglieder übertragen.

Die folgenden Einstellungen sind bei den Mitgliedern eines NSRP-Clusters identisch:

  • Richtlinien und Richtlinienobjekte (z.B. Adressen, Dienste, VPNs, Benutzer und Pläne)
  • Systemparameter (z.B. Einstellungen für Authentifizierungsserver, DNS, SNMP, Syslog, URL-Blockierung, Firewallerkennungsoptionen usw.)

Die folgenden Konfigurationseinstellungen sind nicht für alle Mitglieder eines Clusters identisch:

NSRP

  • set/unset nsrp cluster id number
  • set/unset nsrp auth password pswd_str
  • set/unset nsrp encrypt password pswd_str
  • set/unset nsrp monitor interface interface
  • set/unset nsrp vsd-group id ID { mode Zeichenfolge | preempt | priority number }
  • set/unset nsrp rto-mirror …

Schnittstelle

  • set/unset interface interface manage-ip ip_addr
  • set/unset interface interface phy …
  • set/unset interface interface bandwidth number
  • set/unset interface redundant number phy primary interface
  • Alle Befehle für lokale Schnittstellen

IP-Überwachung

  • Alle IP-Überwachungsbefehle (set/unset nsrp track-ip …)

Konsoleneinstellungen

  • Alle Konsolenbefehle (set/unset console …)

Hostname

  • set/unset hostname name_str

SNMP

  • set/unset snmp name name_str

Virtueller Router

  • set/unset vrouter name_str router-id ip_addr

Löschen

  • Alle Löschbefehle (clear admin, clear dhcp, …)
  • Die clear-Befehle werden standardmäßig nicht von den NSRP-Clustermitgliedern übertragen. Wenn ein Löschbefehl auf alle Geräte in einem NSRP-Cluster angewendet werden soll, fügt man das Schlüsselwort cluster in den Befehl ein.
    Beispiel: clear cluster admin …, clear cluster dhcp …

Debuggen

  • Alle Debugbefehle (debug alarm, debug arp, …)
  • Die debug-Befehle werden standardmäßig nicht von den NSRP-Clustermitgliedern übertragen. Wenn ein Debugbefehl auf alle Geräte in einem NSRP-Cluster angewendet werden soll, fügt man das Schlüsselwort cluster in den Befehl ein.
    Beispiel: debug cluster alarm …, debug cluster arp …