Important note about SSL VPN compatibility for 20.0 MR1 with EoL SFOS versions and UTM9 OS. Learn more in the release notes.
Hallo zusammen,
HA hatte ich bisher mit vielen SG's das Vergnüngen was bis auf ein paar Ausnahmen immer reibungslos funktioniert hat. Wie sind eure Erfahrungen mit der XG ?
Was gilt es bei den WAN-Ports zu beachten, wie habt ihr es gelöst?
Danke schon mal
Bezüglich der Technik hinter HA ist es ähnlich und arbeitet mit den gleichen Limitationen wie ein Sophos UTM HA.
Die Dokumentation dazu ist ziemlich gut: https://docs.sophos.com/nsg/sophos-firewall/18.0/Help/en-us/webhelp/onlinehelp/nsg/sfos/haStartupHelp/concepts/HAAbout.html
Die Technik arbeitet mit einer virtual MAC, die weitergeben wird: https://docs.sophos.com/nsg/sophos-firewall/18.0/Help/en-us/webhelp/onlinehelp/nsg/sfos/haStartupHelp/concepts/HAAchitecture.html (Ähnlich wie bei UTM).
Wichtig ist: Der Aufbau kann mittels QuickHA gemacht werden, erfordert jedoch Zugriff auf beide Appliances via Webadmin.
Dabei muss man darauf achten, welche Appliance die Lizenz hält. Diese wird auf die zweite Appliance synchronisiert. Das kann man jedoch einfach im Backend lösen: Siehe: https://www.youtube.com/watch?v=4USyNVaU_Bk
Ist man vorbereitet, baut man das HA Cluster in 3 Minuten auf: https://www.youtube.com/watch?v=qVVzBG0HFz8&ab_channel=Sophos
Ich empfehle immer, beide Appliances ins Netzwerk zu patchen und dann auf beide über den Switch zuzugreifen.
Das gute ist: Wenn man das HA auflöst, ist die zweite Appliance weiterhin über die Peer Administration IP erreichbar.
__________________________________________________________________________________________________________________
nur ein Hinweis:
Das Quick-HA ist eine tolle Erleichterung, allerdings hatte ich wiederholt Probleme, welche vermutlich durch nicht verbundene Interfaces hervorgerufen wurden.
Bei der SG brauchte am Slave ja nur der HA link gepatcht sein und das reichte um HA zu aktivieren.
Die "normale" HA-Konfiguration an der XG funktioniert auch, wenn nicht alle Interfaces vorher verbunden sein können.
Dirk
Systema Gesellschaft für angewandte Datentechnik mbH // Sophos Platinum Partner
Sophos Solution Partner since 2003
If a post solves your question, click the 'Verify Answer' link at this post.
Das Problem hatte ich auch, bin etwas skeptisch mit dem Quick-HA Modus. Muss es mir aber noch mal genau anschauen
Quick HA erledigt nur die ganzen einzelnen Handgriffe, welche für die HA Einrichtung nötig sind ... oder halt auch nicht wenn etwas nicht passt.
Das Ergebnis sah in beiden Fällen gleich (gut) aus. Quick-HA nimmt APIPA-Adressen ... keine schlechte Idee.
Dirk
Systema Gesellschaft für angewandte Datentechnik mbH // Sophos Platinum Partner
Sophos Solution Partner since 2003
If a post solves your question, click the 'Verify Answer' link at this post.
Die Appliances verwenden die "aktuell genutzte IP als Peer Administration IP". Das heißt, beide Interfaces können nicht 172.16.16.16 sein. Das wird oft falsch gemacht.
__________________________________________________________________________________________________________________