Este tópico descreve como migrar um firewall VPC da arquitetura padrão ativo-ativo para uma arquitetura ativo-standby específica. Essa migração reduz a latência causada pelo tráfego entre zonas de disponibilidade diferentes.
Cenário de exemplo
Suponha que você crie um firewall VPC na região Singapura e selecione a opção Default (Auto-assigned) para as zonas de disponibilidade primária e secundária.
Por padrão, o firewall VPC usa uma arquitetura ativo-ativo para recuperação de desastres. Nessa arquitetura, o cluster do Cloud Firewall não encaminha o tráfego com base na proximidade. Em vez disso, ele distribui o tráfego aleatoriamente entre as duas zonas de disponibilidade por meio de balanceamento de carga.
Para resolver essa questão, o VPC Firewall oferece suporte a uma arquitetura ativo-standby. Essa arquitetura prioriza o processamento de tráfego na zona primária e usa a zona secundária apenas para failover de recuperação de desastres.
Se você tiver um firewall VPC com a arquitetura ativo-ativo, siga as etapas deste tópico para migrá-lo para a arquitetura ativo-standby.
|
Antes da migração |
Após a migração |
|
|
|
Precauções
Para migrar, desative, exclua e recrie os firewalls VPC na região especificada. As políticas de controle de acesso existentes são mantidas durante esse processo.
-
No CEN (Basic Edition), ativar ou desativar o redirecionamento de tráfego do firewall VPC interrompe brevemente o roteamento por alguns segundos.
No CEN (Enterprise Edition), esse processo não causa interrupção no roteamento.
Para evitar o bloqueio de tráfego unidirecional durante o processo, configure uma política de permissão de alta prioridade para tráfego ANY. Para obter mais informações, consulte Configurar uma política de controle de acesso para um firewall VPC.
Antes de começar, anote os blocos CIDR da VPC e do vSwitch do firewall VPC atual. Você precisará dessas informações para recriar o firewall.
Em uma arquitetura ativo-standby, há dependências entre as zonas de disponibilidade primária e secundária. As zonas selecionáveis limitam-se às opções disponíveis no console.
Migração do CEN (Basic Edition) para uma arquitetura ativo-standby
Para migrar um firewall VPC de uma instância CEN (Basic Edition) de uma arquitetura ativo-ativo para ativo-standby em uma região específica, desative e exclua todos os firewalls VPC associados à instância CEN nessa região e recrie-os.
Etapa 1: Desativar e excluir os firewalls VPC
Faça login no console do Cloud Firewall. No painel de navegação à esquerda, clique em Firewall.
Na aba , clique em Batch Disable.
Na caixa de diálogo Batch Disable, selecione a CEN Instance e a Region e clique em OK.
Após desativar os firewalls, localize o ativo na região especificada e clique em Delete na coluna Actions para excluir todos os firewalls VPC dessa região.
Etapa 2: Criar um firewall VPC
Na coluna Actions da instância CEN na região especificada, clique em Create.
-
No painel Create Firewall, clique em One-click Check.
Para um roteador de trânsito Basic Edition, execute uma verificação de diagnóstico para confirmar se é possível ativar o firewall VPC. Após a conclusão, visualize os resultados no assistente Enable Diagnosis. Se já conhecer o processo, pule esta etapa e crie o firewall diretamente. Caso o diagnóstico falhe, consulte Causas e soluções para falhas na ativação do Cloud Firewall para obter mais informações.
-
Configure parâmetros como o bloco CIDR da VPC do firewall, zonas de disponibilidade primária e secundária, instância de vSwitch e zona de disponibilidade para a VPC de negócios, além das configurações de prevenção contra intrusão.
Importante-
Para habilitar a arquitetura ativo-standby, defina as Primary and Secondary Availability Zones na seção Firewall VPC Configurations como as zonas de disponibilidade do seu negócio. No entanto, se a Availability Zone dos vSwitches for Business VPCs diferir da zona primária, ainda poderá ocorrer latência de tráfego.
Se o seu negócio for sensível à latência, defina tanto a zona primária na seção Firewall VPC Configurations quanto a zona de disponibilidade dos vSwitches for Business VPCs como a zona de disponibilidade primária do seu negócio. Isso minimiza a latência.
As configurações de prevenção contra intrusão aplicam-se a todas as instâncias de rede na mesma instância CEN.
-
Clique em Start Creation para criar o firewall VPC.
Após criar o firewall, repita essas etapas para outras VPCs de negócios na instância CEN. Garanta que as zonas de disponibilidade dos vSwitches correspondam à zona de disponibilidade primária do firewall.
Depois de configurar todas as VPCs na região, ative o firewall para todas elas na coluna Firewall.
Migração do CEN (Enterprise Edition) para uma arquitetura ativo-standby
Para migrar um firewall VPC de uma instância CEN (Enterprise Edition) de uma arquitetura ativo-ativo para ativo-standby, exclua o cenário de redirecionamento de tráfego da região, exclua e recrie o firewall VPC e restaure o cenário original de redirecionamento de tráfego.
Etapa 1: Desativar e excluir o cenário de redirecionamento de tráfego
Faça login no console do Cloud Firewall. No painel de navegação à esquerda, clique em Firewall.
Na aba , localize o firewall VPC na região de destino e clique em Details na coluna Actions.
Na aba , desative a chave.
-
Na caixa de diálogo Disable Traffic Redirection Scenario, selecione Roll Back Route e clique em OK.
Durante a desativação do cenário, monitore o progresso da tarefa na aba Firewall Task.
Após desativar o cenário, clique em Delete para removê-lo. Em seguida, feche o painel VPC Firewall Details.
Etapa 2: Excluir o firewall VPC
Localize a instância CEN da região especificada e clique em Delete na coluna Actions.
Na caixa de diálogo Delete, clique em OK para excluir a instância do firewall.
Etapa 3: Criar o firewall e configurar o redirecionamento de tráfego
Localize a instância CEN da região especificada e clique em Create na coluna Actions.
-
No painel Create Firewall, selecione Automatic e clique em Quick Diagnosis.
Para um roteador de trânsito Enterprise Edition, execute uma verificação de diagnóstico para confirmar se é possível ativar o firewall VPC. Após a conclusão, visualize os resultados no assistente Precheck. Se já conhecer o processo, clique em Skip and start creation now.. Caso o diagnóstico falhe, consulte Causas e soluções para falhas na ativação do Cloud Firewall para obter mais informações.
-
Configure parâmetros como o bloco CIDR da VPC do firewall, zonas de disponibilidade primária e secundária e configurações de prevenção contra intrusão.
ImportanteSe o seu negócio for sensível à latência, selecione as zonas de disponibilidade reais do seu negócio como zonas primária e secundária para reduzir a latência.
As configurações de prevenção contra intrusão aplicam-se a todas as instâncias de rede na mesma instância CEN.
Insira um bloco CIDR de pelo menos /27 para a VPC do firewall que não se sobreponha ao seu plano de rede existente. O sistema usa esse bloco CIDR para alocar os vSwitches necessários à criação do firewall.
Após criar o firewall VPC, clique em Next para reconfigurar o cenário de redirecionamento de tráfego.
Clique em Next para concluir a configuração e ativar automaticamente o firewall VPC.