#6758: Особенности работы интерфейсов типа "мост" ( bridge) / Особенности кластера отказоустойчивости L2

Отредактирована: 16 дней назад

Симптомы

Особенности работы интерфейсов типа "мост" ( bridge) / Особенности кластера отказоустойчивости L2

Решение

Инструкция по созданию L2 кластера - https://docs.usergate.com/sozdanie-otkazoustojchivogo-l2-klastera_740.html

На версиях ПО до 7.5 есть некоторые особенности в работе интерфейсов типа "мост" ( bridge) :

1) В кластере L2 нужно обязательно выключать STP на мостах. На резервной ноде всегда блокируется трафик моста, так же не задаются приоритеты STP. Если оставить STP включенным, можно получить неработоспособный кластер - приоритет STP на резервной ноде, а мастером выбрана основная - трафик вышестоящим оборудованием посылается на резервную ноду, но там принудительно заблокирован трафик NGFW, а на основной ноде трафик разрешен но он не отдается вышестоящим оборудованием.

2) Если в системе создан мост, то его нельзя выключать. На версиях ПО до 7.5 все мосты автоматически попадают в проверку сервисом кластера отказоустойчивости. Если на одной из нод для тестов создали мост, а потом его отключили - данная нода автоматически не пройдет проверку сервисом кластера отказоустойчивости, так как в настройках сервиса стоит принудительная проверка интерфейсов типа мост.

На версиях ПО 7.5 и выше переработаны настройки кластера отказоустойчивости, теперь администратору системы доступна тонкая настройка параметров проверки интерфейсов и блокирования транзитного трафика на резервной ноде.