This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Astaro HA act as one best practice

Hi everybody

We need to rethink our Firewall concept and are looking for the best configuration.

Situation:
At the moment we have two ESXi Host (esxi55-a, esxi55-b), each has an own Astaro v8 Firewall (asl8-a, asl8-b) with 4x1GBit on WAN site (lag0) and 4 interfaces for different internal networks (internal, develop, productiv, sandbox). 
Both ESXi Hosts share the same storage, so if we move a vm from host esxi55-a to the other host esxi55-b we have to take down it's external IP address from firewall als8-a and configure it on the other asl8-b and have all rulesets on both firewalls.
at the moment 55 virtual machines run on the hosts.
not very elegant, historically grown, shame on me.

New situation and my wishes:
4-8 ESXi Hosts with up to 100 vm's in different internal networks (develop, productive, internal, direct)

HA-act as one?
Connecting all NICS from the ESXi Servers to two switches (one for failover).
Both switches are connected to asl9-a and asl9-b which are in a somewhat HA active/active/act-as-one state. [:S]
The administration of external additional IPs for the vms, the NAT and rulesets are only configured once on asl9-a.
The traffic gets load-balanced over both, asl9-a and asl9-b.
If one of the firewalls fails, the other one takes over the traffic.

correct? i didn't find a lot more specific information in the docs.
What about the licenses, do I need active/active upgrade?

software:
Astaro Security Gateway v8, 50 IP each
hardware:
fujitsu rx300 s5 with 6GB RAM, XEON quadcore, 8 intel nics, momentary mostly not very busy (RAM 25%, CPU 8%, Disk 2%, NW Usage extern lag0 max 55Mbps (7MB/sec), average 704kbps)

thanks for anyone reading, hopefully understanding and more hopefully for any hints.

mckarto


This thread was automatically locked due to age.
Parents
  • Hi, 

    For active-active, you need 2 licenses, or your reseller can usually split your existing license in two, cutting the length of the license in half.

    You can do active-passive with a single license.

    Why do you use 4 gigE connections for WAN on each fw?

    Barry
  • Hi Barry

    thanks for your reply. 

    If we split the license, we'll have to little IPs anyway, so we can't split but have to buy additional 50 IPs 'cause we'll be over the 50 IP licenses we already have.

    With passive/active, does the passive firewall take over the configuration and changes from the active one?

    We use the 4Gig Connection because there will be also geodata servers and they sometimes produce high network data delivering the data to the clients.

    In my post I'm more wondering, if anyone has a similar configuration and experience how it works with the switches and the automatic rerouting of the traffic if a firewall fails.

    thanks, mckarto
Reply
  • Hi Barry

    thanks for your reply. 

    If we split the license, we'll have to little IPs anyway, so we can't split but have to buy additional 50 IPs 'cause we'll be over the 50 IP licenses we already have.

    With passive/active, does the passive firewall take over the configuration and changes from the active one?

    We use the 4Gig Connection because there will be also geodata servers and they sometimes produce high network data delivering the data to the clients.

    In my post I'm more wondering, if anyone has a similar configuration and experience how it works with the switches and the automatic rerouting of the traffic if a firewall fails.

    thanks, mckarto
Children
No Data