OPNsense HA là mô hình triển khai tường lửa dự phòng giúp hệ thống mạng duy trì hoạt động ổn định khi một node gặp sự cố. Bài viết này hướng dẫn các bước cấu hình High Availability trên 2 node OPNsense, bao gồm thiết lập pfsync, CARP, Virtual IP, đồng bộ cấu hình và kiểm thử khả năng failover giữa node Master và node Backup.
Giới thiệu mô hình triển khai HA cho OPNsense:
Các bước thực hiện triển khai OPNsense HA
Bước 1: Ở interface pfsync trên cả 2 node, thực hiện thêm rule như sau để cho phép 2 node giao tiếp qua đường pfsync này:
Trên node Master:
Trên node Backup:
Bước 2: Vào Interfaces chọn Virtual IPs chọn Settings chọn dấu + để thêm VIP WAN và VIP LAN, thực hiện ở trên cả 2 node:
Bước 3: Bật advanced mode để cấu hình cho VIP LAN và VIP WAN:
Bước 4: Thực hiện các cấu hình như sau đối với VIP LAN trên node Master:
Mode: CARP
Interface: LAN
Network/Address: 10.0.1.150/24
Password: opnsense
VHID Group: 1
Advskew: 0
Bước 5: Thực hiện các cấu hình như sau đối với VIP WAN trên node Master:
Mode: CARP
Interface: WAN
Network/Address: 172.16.0.150/24
Password: opnsense
VHID Group: 1
Advskew: 0
Thực hiện tương tự trên node Backup, lưu ý chỗ cấu hình Advskew để 100 để 2 node phân biệt chức năng Master và Backup.
Bước 6: Sau khi thực hiện cấu hình VIP, vào High Availability chọn Settings và thực hiện cấu hình như sau trên node Master:
Lưu ý: Ở bước này chỉ thực hiện phần Perform Synchronization trên node Master, trên node Backup chỉ thực hiện như sau:
Bước 7: Sau khi thực hiện cấu hình High Availability chọn Firewall chọn NAT chọn Outbound và thực hiện thêm rule sau trên cả 2 node:
Bước 8: Sau khi thực hiện xong các bước set up trên, quay lại Lobby vào Dashboard và chọn Edit Dashboard và chọn Add Widget và chọn CARP Status:
Bước 9: Kiểm tra lại trạng thái HA sau khi cài đặt:
Trên node Master:
Trên node Backup:
Như vậy chúng ta đã hoàn thành triển khai High Availability thành công trên 2 node OPNsense. Tính năng sẽ giúp xây dựng hệ thống tường lửa dự phòng nhằm đảm bảo dịch vụ luôn hoạt động liên tục. Bằng cách sử dụng cơ chế đồng bộ trạng thái (state synchronization) và giao thức dự phòng như CARP (Common Address Redundancy Protocol), 2 node OPNsense có thể chia sẻ cùng một địa chỉ IP ảo (VIP). Khi node chính gặp sự cố, node dự phòng sẽ tự động tiếp quản mà gần như không gây gián đoạn kết nối, đảm bảo tính sẵn sàng cao và ổn định cho hệ thống mạng.
Kiểm thử tính năng HA trên 2 node OPNsense vừa triển khai
Thực hiện Shut Off node OPNsense Master để kiểm thử tính năng HA vừa triển khai ở trên.
Trạng thái node OPNsense Backup trước khi thực hiện Shut Off node OPNsense Master:
Trạng thái node OPNsense Backup sau khi thực hiện Shut Off node OPNsense Master:
Như vậy, đã kiểm thử thành công tính năng HA triển khai trên OPNsense. Tính năng này sẽ giúp kích hoạt và sẵn sàng điều phối lưu lượng mạng, đảm bảo tính liên tục và khả năng dự phòng cao cho hệ thống.
Thông qua các bước cấu hình trên, hệ thống OPNsense HA đã được triển khai và kiểm thử thành công trên 2 node Master và Backup. Mô hình này giúp tường lửa duy trì tính sẵn sàng cao, tự động chuyển đổi khi node chính gặp sự cố và hạn chế gián đoạn dịch vụ mạng. Đây là giải pháp phù hợp cho các hệ thống cần khả năng dự phòng, ổn định và đảm bảo kết nối liên tục trong quá trình vận hành.
#CloudWave Radar
#CloudWave Radar
Sovereign Cloud không chỉ là đặt máy chủ trong nước. Với bối cảnh pháp lý dữ liệu mới tại Việt Nam, đây đang trở thành bài toán hạ tầng quan trọng cho doanh nghiệp Việt và doanh nghiệp nước ngoài hoạt động tại Việt Nam