This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Hot Standby move

Hi,
We are currently using Hot Standby (active/passive mode) on our main firewall.
Now we want to replace the slave node of this configuration with a new server. What is the best way to do this?


This thread was automatically locked due to age.
  • Load a new system with the current version of the software, unplug the old standby system, plug in the new system, turn it on.

    If your current system is at a higher version than the available ISO, you'll need to do a little more work: download necessary Up2Dates to a laptop, do a basic setup so you can Up2Date to the needed version, do a factory reset and then proceed as above.

    It seems like it should be harder, but it really isn't!

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hi Bob,

    Sorry, I I forgot to mention one important thing I guess, I am running the software version of ASG7.504 on Dell servers. I do not have an appliance. I have read the manual about for Astaro Security Gateway V7 High-Availability / Cluster Guide. The Manual mentions on page 8 to configure the slave. 
    "On the designated slave, go to Management >> High Availability >> Configuration.
    Select Hot standby (active-passive) as Operation mode.
    The Configuation area becomes editable."

    That would mean, that I have to configure it and not reset it to fac. default?
  • Hmmm, on the current Master, 'Enable automatic configuration of new devices' should have been selected by default, but, you're right that you should check that.  Also, if you don't have HA established on eth3 at present, you might indeed need to configure the new slave to use the existing interface.

    I'm almost certain that the software version comes pre-configured for auto-join on eth3 like the appliance version, but I haven't looked at that for over a year, so I'd appreciate it if you would post your results here.  It can't cause any harm to just assume that it will work, then disconnect briefly to configure if it doesn't.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Yes, thats a good idea, because it did not happen that way! But still, it is easy. 

    • remove sync cable from old slave
    • remove all network cables and shutdown old slave
    • Master: remove node (the old slave)
    • New slave: setup normally, and go to HA. 
    • New slave: be sure you know the eth's on your new slave.
    • New slave:connect to the eth you used in the setup.
    • New slave:type in the settings for the slave (Hot Standby, device name,device ID = 2!, encryption key, leave the rest default).
    • New slave:Connect all the network cables to the right ehts.
    • Master: Watch the master on the status page of HA. Syncing... until Active.
    • From Master: HA page: I had to reboot the new slave, because it was identified as unknown. 

    Now, the new slave is up and running. All with a running config and no downtime [:)]
  • Thanks for contributing!

    Based on other HA situations I've seen, I think one can skip the removal of the old node; the only downside being that the new unit has to have a different ID. In fact, it seems like it might be possible for one to have two active hot-standby units just like you can have more than two units in a cluster.  Is anyone from Astaro around to comment on that?

    In a cluster, only the Slave is kept supplied with all emails, logs, etc. I would guess that, like a Worker in a cluster, a third unit in Hot-Standby wouldn't get any updating until the Master "died" and the Slave became the new Master.  Is that how it works?

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Based on what I was looking at: We waited for 15 minutes for the new slave to pick up (we did not remove the old node at that time). Watching the HA log, and externally(astaro network usages reports are to slow and small in these cases) watching the data going over eth4 (sync connection) . Nothing happened at all. 
    Tired of waiting, and knowing this should be picked up sooner than 15 minutes, we decided to delete the old one, and configure the new. Than it picked up the minute it got connected.
  • Thanks, that would seem to confirm that the hot-standby code is substantially different from the cluster code, and that my question is answered in the negative.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA