故障转移是需要高可用性的重要网络功能。 如果已配置多 WAN 故障转移,则在发生故障时,VPN 隧道会自动将故障转移到备用外部接口。 也可以配置 VPN 隧道,使其在主端点不可用时可故障转移至备用端点。
当出现下列两个事件中的一个时,便会发生 VPN 故障转移:
发生故障转移时,如果隧道使用的是 IKE 保持活动,那么 IKE 将继续向对等方发送第 1 阶段保持活动数据包。 获得响应后,IKE 将触发故障回复至主 VPN 网关。 如果隧道使用的是 Dead Peer Detection,那么在从主 VPN 网关获得响应后,将进行故障回复。
发生故障转移事件时,最新连接和现有连接都将自动进行故障转移。 例如,如果启动 FTP“PUT”命令而主 VPN 路径出现故障,则会在备用 VPN 路径上继续现有 FTP 连接。 连接不会丢失,但会有一些延迟。 请注意,只有在以下情况下才会发生 VPN 故障转移:
那些在隧道配置中启用了动态 NAT 的 BOVPN 隧道不会发生 VPN 故障转移。 不使用 NAT 的 BOVPN 隧道可进行 VPN 故障转移,并且 BOVPN 会话也可继续进行。 对于 Mobile VPN 隧道,会话则不会继续。 您必须再次对 Mobile VPN 客户端进行认证才能建立新的 Mobile VPN 隧道。
要配置手动 BOVPN 隧道以故障转移到备用端点,必须为每个网关定义多组本地和远程端点(网关对)。
要在 VPN 配置中实现完整的故障转移功能,必须为隧道两端的每个外部接口组合定义网关对。 例如,考虑两个分别具有两个外部接口的 XTM 设备。
本地 XTM 设备
主外部接口 IP 地址: 203.0.113.2
备用外部接口 IP 地址: 192.0.2.2
远程 XTM 设备
主外部接口 IP 地址: 198.51.100.2
备用外部接口 IP 地址: 198.51.100.3
为了完成 VPN 故障转移,必须在本地 XTM 设备上为 Branch Office 网关添加四个网关对:
203.0.113.2 - 198.51.100.2
203.0.113.2 - 198.51.100.3
192.0.2.2 - 198.51.100.2
192.0.2.2 - 198.51.100.3
要配置网关端点设置: