Вещи, о которых вы должны знать: ссылки SRX HA взаимодействуют с использованием гигантских кадров и многоадресных адресов . Таким образом, чтобы это работало, вам нужны как минимум следующие изменения на коммутаторах EX:
Настройте jumbo MTU на каналах HA и каналах между коммутаторами EX. Это позволит гигантским кадрам проходить через инфраструктуру коммутатора.
set interface x mtu 9216
Отключите igmp-snooping для HA VLAN или, если не нужно, полностью удалите его. Если вы оставите его включенным, коммутатор не будет пересылать многоадресные кадры, поскольку нет сообщений IGMP, сообщающих коммутатору, какой порт прослушивает эти кадры.
set protocols igmp-snooping vlan HA-VLAN disable
или
delete protocols igmp-snooping
На каких носителях вы соединяете коммутаторы друг с другом, не важно, вы можете использовать медь или оптоволокно по своему желанию. Я бы использовал ae
интерфейс связки с двумя или более ссылками, чтобы уменьшить вероятность сбоя одного канала, разрушающего все соединение между коммутаторами. Не забудьте включить LACP в комплекте. Если возможно, сделайте так, чтобы две линии проходили по разным маршрутам, чтобы кто-то не перерезал оба волокна одновременно.
При этом, если возможно, я бы всегда предлагал напрямую подключать ссылки HA любого брандмауэра. Это снижает риск того, что проблема на коммутаторе (аппаратный сбой, программная ошибка, человеческая ошибка) вызовет у вас ситуацию с раздвоенным мозгом (оба брандмауэра станут главными), что наверняка испортит ваш день (BTDT).