Добавьте еще одну причину ненавидеть NAT в список. Я поднимаю две точки выхода в Интернет в нашей корпоративной сети. Крайними устройствами будут межсетевые экраны ASA 5525-X. Традиционно вы помещаете их в какой-то кластер, но для этого требуется подключение L2. Поскольку эти устройства будут находиться в отдельных частях моей сети, подключение L2 не является простым вариантом.
Мое текущее работающее решение состоит в том, чтобы представить их как независимые брандмауэры и объявить маршрут по умолчанию от каждого. Любой ECMP должен иметь одинаковый хэш для каждого потока и выдвигать его в направлении «правильного» выходного межсетевого экрана.
У меня вопрос такой:
- Есть ли способ кластеризации двух ASA без необходимости связи L2?
- Я хочу вторую / третью / сотню взглянуть на мое текущее решение, предполагая, что «Нет» - это ответ на вопрос № 1.