Login

Benvenuto, Ospite
Nome utente: Password: Ricordami
  • Pagina:
  • 1

ARGOMENTO:

ASA: best practice scelta subnet di failover 8 Anni 9 Mesi fa #1

  • gica78r
  • Avatar di gica78r Autore della discussione
  • Offline
  • Platinum Member
  • Platinum Member
  • Messaggi: 166
  • Ringraziamenti ricevuti 9
Ciao a tutti,

molto spesso mi capita di dover configurare coppie di firewall ASA in modalità active/standby. Come è noto, in questa configurazione si dedica un'interfaccia di ciascun firewall per le funzioni di failover, ovvero per permettere ai firewall di ciascuna coppia di scambiarsi reciprocamente informazioni sul loro "stato di salute" e, se configurato, sullo stato delle sessioni in corso in modo da mantenerle anche in caso di failover sull'unità in standby. Cisco raccomanda di utilizzare per queste interfacce una subnet (e una VLAN) dedicata. Finché la rete nella quale si introduce la coppia di firewall è relativamente piccola e gestita da un singolo soggetto, nessun problema: si sceglie una subnet (privata) inutilizzata usando un po' di buon senso e tutto fila liscio. Quando però i firewall vengono inseriti all'interno di una rete di grandi dimensioni, che magari coinvolge più aree geografiche distinte e amministrate da soggetti differenti, la scelta di una subnet libera diventa un po' più difficile e, se fatta in maniera non corretta, può provocare problemi piuttosto gravi.

Fatta questa premessa, e data una ripassata alle classi degli indirizzi IPv4 , mi domandavo se fosse lecito utilizzare per la rete di failover una subnet appartenente alla classe di indirizzi "riservati per usi futuri", oppure se questa è in realtà una pessima idea, peggiore del rischio di usare una subnet già utilizzata altrove nella rete.

Voi come la vedete? :)

PS: ricordo che il link di failover è un collegamento punto-punto che non partecipa mai al forwarding del traffico utente.

Si prega Accedi a partecipare alla conversazione.

Ultima Modifica: da gica78r.

ASA: best practice scelta subnet di failover 8 Anni 8 Mesi fa #2

  • instructor
  • Offline
  • Administrator
  • Administrator
  • Messaggi: 1385
  • Ringraziamenti ricevuti 172
Ciao,
la best practice è quella di utilizzare una interfaccia fisica dedicata al failover, specialmente se statefull. Detto questo, gli indirizzi che utilizzi su quel link non hanno bisogno di essere ruotati, quindi nulla di meglio che utilizzare 169.254.1.0 fino a 169.254.254.255, cioè indirizzi IPv4 Unicast Link Local, questo ti assicura il rispetto dello standard anche se l'indirizzo dovesse essere utilizzato da qualche altra parte proprio per la sua natura link local.
Ringraziano per il messaggio: gica78r

Si prega Accedi a partecipare alla conversazione.

ASA: best practice scelta subnet di failover 8 Anni 8 Mesi fa #3

  • gica78r
  • Avatar di gica78r Autore della discussione
  • Offline
  • Platinum Member
  • Platinum Member
  • Messaggi: 166
  • Ringraziamenti ricevuti 9
Grazie! :)

Si prega Accedi a partecipare alla conversazione.

  • Pagina:
  • 1
Moderatori: jpalombi