ログインしてさらにmixiを楽しもう

コメントを投稿して情報交換!
更新通知を受け取って、最新情報をゲット!

ロードバランサを使う人コミュのBRC-14VG 2台で VRRP 環境

  • mixiチェック
  • このエントリーをはてなブックマークに追加
プラネックスの BRC-14VG 2台買いました。
目的は VRRP なんですが。

ヨドバシ店頭でパッケージに大きく「VRRP」と書いてあったので、そのまま勢いで購入。

店員さんにも聞きましたよ、ところがそれが何か分からないとのことでした。まぁ、普通の対応でした。

早速設定しました。
ところがですね、、、これデフォゲを切り替えるくらいしか
機能しないんですよね。通常というか、vrrp トリガーを受け
何かのアクションをやりたいニーズには不向き。
切り替えに要するのはバラつきがありますが約20秒ほど。
ルート情報を学習しなおすのではなく、あくまでも
デフォゲが置き換わるだけ。


USEN と TEPCO を足回り(アクセスライン)に使ってる環境
とかには使えるのですが、それぞれに NAPT を噛まして
鯖運用してる個人宅には、やや不向きっぽいんです。

正直、やってもうた。つまらん買い物しちゃった感が
漂います。。。

同じような回線冗長を自宅で遊んでる同好の方います?

ref.) http://www.planex.co.jp/product/broadlanner/brc-14vg.shtml

コメント(7)

質問です。

以下、公式ページより -----
VRRP機能を使って安定したネットワークを構築
利用している1回線が何らかの事由により切断された際に、もう一方の別回線へ自動的に切替えが行われます。これによりビジネスシーンで安定した冗長性のある通信が可能です。

-----

VRRPってこういう(回線が切れたら別のルータがMasterになって継続通信可能になる)もんだと思うんですが「vrrp トリガーを受け何かのアクションをやりたい」とは、具体的にいうとどのようなことをされたかったのでしょうか?
>Mr.親父 Ver.1.0さん

普段プライマリで使っている回線もそうですが
バックアップ回線も外部リスクを可能な限り低減
させたいがために常時モニタリングさせています。

トリガーイベントを外部出力させたい理由は
アクセスラインに snort センサーを入れているので
それに対しても適切なイベントを理解させたいのです。

後からログで追いかけ要因に対する相関分析もスマートに
させたいのですが、BRC-14VG では不向きなのかなと。
vrrp 有効時に smtp で知らせることは可能なのですが
モニタリング用 smtp ポートを開くのもどうか、と。
すいません。何点か言葉で教えていただきたいのですが
「外部リスクを可能な限り低減させたい」って何を意味する言葉なんですか?

次に「トリガーイベントを外部出力させたい」との事ですがトリガーイベントって何を刺してるんですか?
VRRPが切り替わる要因って基本的にどこかの回線が切れてプライオリティが落ちるか対抗機器(今回の場合はMaster側のBRC-14VG)からのアドバタイズパケットが数秒間届かなかった時ですよね。このことです?

あと「要因に対する相関分析もスマートにさせたい」って事なんですが、これはVRRPが何かなった要因と何との相関を確認されるんです?

最後に「vrrp 有効時に smtp で知らせることは可能なのですが」ってメールで知らせるんですか。
そういう仕様なんだ・・・
>Mr.親父 Ver.1.0さん

まずは背景を説明します。
回線を冗長化しているのはアクセスラインの確保よりも
自宅鯖と外部鯖間のダウンタイムを極力短くしたいと考えて
います。そのため、違う業者の回線をそれぞれ敷設することで
同一業者、同一局舎収容による障害リスクを低くしています。

また敷設回線によって品質が全然異なっており、回線稼働率
そのものが 99% もなかったり、常に 3〜5% 程度の
トラフィックはネスサスのようなサービスポートを叩いての
アプリケーションチェック参照(攻撃予兆)パターンがある
ので、回線疎通が停止した際にそれが回線品質によるもの
なのか攻撃によるものか、ロギング情報に残したいと
考えております。

幸いにして、実際の回線障害は発生していませんが、論理的に
プライマリ WAN 側に収容している SW port を Down させる
ことにより vrrp 動作することをテストしています。

vrrp イベントを知るのに、 BRC-14VG 同士ではないと
知ることができないのが、ちょっと惜しいような気が
しています。単体で smtp 以外に syslog を投げられますが
vrrp 動作時は警告で syslogd ホストへ投げられない挙動が
時々あります。(明日にでもプラネックスのサポートへ
確認します)


「要因に対する相関分析」は、vrrp イベントが上述の通り
出力が不安定なので、攻撃予兆なのか H/W 障害なのかを
区別するための情報が不足してしまうために、相関分析が
うまく取れません。

趣味でログ相関分析用のライブラリを幾つか書いている
のですが、自分の理解スキルが乏しいのか BRC-14VG が
生成する smtp メッセージでは情報量が少ないので。
snmp も対応しており、独自 mib も積んでいますが
肝心の vrrp 情報が少ないです。

アクセスライン用として利用するには問題ないと思いますが、
もう少し遊び心があるかなと思っています。
>「要因に対する相関分析」は、vrrp イベントが上述の通り
>出力が不安定なので、攻撃予兆なのか H/W 障害なのかを
>区別するための情報が不足してしまうために、相関分析が
>うまく取れません。

う〜ん、それはかなり難しいんじゃないですか?
まず何が攻撃かを把握しなきゃいけないわけですし。

今の環境だとVRRPのアドバタイズパケットってLAN側でやり取りされてますよね。それが落ちる可能性として、教科書通りにいうとCPU使用率があると思いますが、CPU使用率を取り続けて、VRRPが切り替わったときの相関を見ると言うのはどうでしょう。

逆にISP側(Saitohさんの書き込みではアクセスライン側)の問題でVRRPが切り替わるのって回線が物理的に落ちた以外にあるんですか?
あとこうなってくるとこっちのコミュにネタ振りしたほうが効果的かも

ネットワーク&セキュリティ
http://mixi.jp/view_community.pl?id=829
何が攻撃かは snort シグネチャでパターンマッチさせる
ことに中心軸を持たせています。
snort センサは WAN 側、LAN 側それぞれに配置しています。

CPU 負荷率を吐いてくれればいいんですが、ASIC で実装
された廉価な箱モノは吐いてくれません。
とりあえず、プラネックスのサポートセンターへ連絡しました。
「使用想定範囲外」でクローズされる可能性大ですが。

vrrp が切り替わる要因として回線以外では機器障害くらいです。
最悪を想定するとキリが無いのと、そもそも廉価設定機器なので
MTBF なんて期待しないほうがいいと言われそうですが。
(MTBF は非公開なのでわかりませんが、コンシューマ機器
としての位置付けなので短く見積もって約8,000時間と見ています)

そうですね、[ネットワーク&セキュリティ] コミュも
活用したほうが良さ気ですね。もう少し自分なりに内容を
まとめてみます。

Mr.親父 Ver.1.0 さん、ありがとうございます。

ログインすると、みんなのコメントがもっと見れるよ

mixiユーザー
ログインしてコメントしよう!

ロードバランサを使う人 更新情報

ロードバランサを使う人のメンバーはこんなコミュニティにも参加しています

星印の数は、共通して参加しているメンバーが多いほど増えます。

人気コミュニティランキング