同じ内部ネットワークにサービスを提供するロケーションAに2台のCiscoルーターがあり、ロケーションBに1台のルーターがあります。
現在、各場所に1つのルーターがあり、それらを接続するIPSecサイト間トンネルがあります。次のようになります。
場所A:
crypto map crypto-map-1 1 ipsec-isakmp
description Tunnel to Location B
set peer 12.12.12.12
set transform-set ESP-3DES-SHA
match address internal-ips
場所B:
crypto map crypto-map-1 1 ipsec-isakmp
description Tunnel to Location A
set peer 11.11.11.11
set transform-set ESP-3DES-SHA
match address internal-ips
ロケーションBに別のセットピアを追加するだけでフェイルオーバーを実現できますか?:
ロケーションA(新しいセカンダリルーター、以前のルーターの構成は同じまま):
crypto map crypto-map-1 1 ipsec-isakmp
description Tunnel to Location B
set peer 12.12.12.12
set transform-set ESP-3DES-SHA
match address internal-ips
場所B(構成が変更されました):
crypto map crypto-map-1 1 ipsec-isakmp
description Tunnel to Location A
set peer 11.11.11.11
! 11.11.11.100 is the ip of the new second router at location A
set peer 11.11.11.100
set transform-set ESP-3DES-SHA
match address internal-ips
シスコは言う:
Crypto map map-name seq-num ipsec-isakmpコマンドで作成されたクリプトマップエントリの場合、このコマンドを繰り返すことで複数のピアを指定できます。パケットが実際に送信されるピアは、特定のデータフローに対してルーターが最後に聞いた(トラフィックまたはネゴシエーション要求のいずれかを受信した)ピアによって決定されます。最初のピアで試行が失敗した場合、インターネットキーエクスチェンジ(IKE)は暗号マップリストの次のピアを試行します。
しかし、フェイルオーバーシーンリオ(ロケーションAとしてのルーターの1つが爆発する)のコンテキストでは、それを完全には理解していません。
はい、これは正しい方法です。デフォルトで2つのルーターのいずれかを使用する場合は、set peer ...
の後にdefault
キーワードを設定することもできます。