Configurer la Haute Disponibilité (HA) pour les Sites vSocket GCP en Utilisant Terraform

Prev Next

Cet article décrit comment déployer une configuration de Haute Disponibilité (HA) pour un site vSocket GCP.

Vue d'ensemble

Vous pouvez configurer la Haute Disponibilité (HA) pour Cato vSockets sur Google Cloud Platform (GCP) en déployant deux vSockets dans des zones séparées et en plaçant un Équilibreur de Charge Google devant leurs interfaces LAN. L'équilibreur de charge fournit une seule adresse IP statique que les ressources internes utilisent pour se connecter aux vSockets. Il surveille en continu la santé de chaque vSocket et ne dirige le trafic que vers le vSocket actif (maître). Cela peut être soit le Socket principal ou, en cas de basculement, le secondaire.

De plus, les vSockets utilisent le protocole de redondance de routeur virtuel (VRRP) pour échanger des informations d'état entre eux. Lorsque le Socket secondaire est en mode veille, il signale à l'équilibreur de charge comme étant insalubre, ce qui permet au trafic de se diriger seulement vers le vSocket actif. Ensemble, les vérifications de santé de l'équilibreur de charge et le VRRP offrent un basculement automatique avec un minimum de perturbation. Le temps typique de basculement est d'environ 3–5 secondes.

Remarque :

La version minimum prise en charge du vSocket pour HA dans GCP est 24.0.20395.

Les configurations HA vSocket dans GCP reposent uniquement sur l'équilibreur de charge pour diriger le trafic vers le vSocket actif.

Flux de travail de basculement vSocket GCP

Voici le flux de travail lorsque le vSocket actif primaire passe au vSocket secondaire en attente dans un site GCP.

  1. En fonctionnement normal, le vSocket primaire a le rôle actif et le vSocket secondaire a le rôle en attente.

    1. L'équilibreur de charge sonde les Sockets pour connaître leur état de santé. Le primaire signale qu'il est en bonne santé, le secondaire indique qu'il est en mauvaise santé.

    2. Les Sockets primaires et secondaires communiquent sur le LAN en utilisant le protocole VRRP.

    3. L'IP de l'équilibreur de charge dirige le trafic vers l'IP du vSocket primaire.

    4. Les préfixes de la table de routage LAN utilisent l'IP de l'équilibreur de charge comme prochain saut.

  2. Le vSocket primaire (actif) tombe en panne.

    1. Le vSocket secondaire (en veille) cesse de recevoir des paquets de Keepalive du vSocket primaire.

    2. Le vSocket secondaire prend le rôle actif (maître) et commence à signaler à l'équilibreur de charge qu'il est en bonne santé.

    3. L'équilibreur de charge cesse de recevoir des réponses du vSocket primaire, et dirige désormais le trafic uniquement vers le vSocket secondaire.

  3. Le vSocket secondaire est maintenant le vSocket actif et transmet le trafic pour le site dans les deux directions.

  4. Lorsque le vSocket primaire se rétablit, il reprend le rôle actif et le vSocket secondaire revient en mode veille. L'équilibreur de charge dirige maintenant le trafic retour au vSocket primaire.

Prérequis pour le Déploiement Terraform

  • Un projet GCP avec des autorisations pour créer les ressources suivantes :

    • VPCs et sous-réseaux

    • Instances de calcul

    • Règles de pare-feu

    • Équilibreur de charge

    • Vérifications de santé

    • IPs statiques

    • Comptes de service

  • Terraform est installé et authentifié à GCP

  • Identifiants ou jetons de compte Cato requis par le module Terraform

  • Deux zones de disponibilité dans la région cible (par exemple, us-central1-a et us-central1-b)

  • (Optionnel) Nom DNS réservé pointant vers l'adresse IP statique de l'équilibreur de charge

  • Version minimale du vSocket : 24.0.20395

Architecture de Référence

  • Chaque vSocket comprend trois interfaces : MGMT, WAN et LAN. Les interfaces LAN participent au VRRP pour la synchronisation d'état.

  • L'équilibreur de charge opère du côté LAN pour fournir une adresse IP cohérente aux clients internes.

  • Les vérifications de santé sondent l'interface LAN de chaque vSocket. Seuls les instances qui signalent à l'équilibreur de charge qu'elles sont en bonne santé reçoivent le trafic.

  • VRRP garantit la synchronisation d'état entre les deux vSockets.

GCP_HA_Diagram.png

Utilisation de Terraform pour Déployer HA pour un Site vSocket GCP

Toutes les ressources requises (VPCs, vSockets, Équilibreur de Charge, et vérifications de santé) doivent être définies dans un seul stack Terraform.

Les modules vSocket Terraform officiels de Cato, disponibles dans le Registre Terraform, incluent une documentation détaillée et des exemples pour les vSockets dans une configuration de Haute Disponibilité. Pour plus d'informations sur le module HA GCP, voir ici.

Pour étendre la configuration pour HA dans GCP :

  1. Déployer deux vSockets à travers différentes zones en utilisant la même approche

  2. Ajouter une ressource Équilibreur de Charge du côté LAN pour frontaliser les deux vSockets

  3. Autoriser la communication VRRP entre les deux vSockets pour la synchronisation d'état.

Remarque :

Consultez la documentation officielle du module vSocket Terraform de Cato pour connaître les détails sur des entrées de module, des sorties, et des options de configuration avancées

Gestion de la Haute Disponibilité GCP

Cette section explique comment gérer HA pour le site GCP :

  • Afficher le statut HA pour chaque vSocket

  • Modifier l'adresse IP de l'équilibreur de charge pour le site

  • Modifier les adresses IP de gestion pour les vSockets

  • Désactiver HA pour le site et retirer le vSocket secondaire

Affichage des informations et du statut de haute disponibilité

La page Réseau > Sites > Socket pour le site affiche l'état de HA pour les vSockets primaire et secondaire.

Éléments

Description

Statut HA

Le statut de Haute Disponibilité pour le site (Prêt ou Pas prêt) ne montre Prêt que lorsque chaque indicateur de statut HA est OK

Connecté (indicateur de statut)

Le statut allow.svg indique que les deux vSockets ont une connectivité WAN au cloud Cato

Keepalive (indicateur de statut)

Le statut allow.svg indique qu'un vSocket est le maître et un est en veille (Si les deux vSockets ont le statut maître, alors il y a un problème de cerveau fractionné en HA)

Même Version (indicateur de statut)

Le statut allow.svg indique que les deux vSockets exécutent la même version de Socket

Changer les paramètres IP pour le site

Si vous modifiez les paramètres d'adresse IP pour les vSockets dans GCP, vous devez mettre à jour les mêmes paramètres dans l'application de gestion Cato. Voici les paramètres que vous pouvez configurer :

  • Sous-réseau de la plage native - Utiliser la section Réseaux pour le site

  • IP de l'équilibreur de charge - Utiliser la section Réseaux ou Haute disponibilité pour le site (la nouvelle valeur est automatiquement mise à jour dans l'autre section)

  • IP de gestion - Utiliser la section Haute disponibilité pour le site

Changer le sous-réseau de la plage native

Utiliser la section Réseaux pour modifier la sous-réseau du range natif.

Pour modifier la sous-réseau du range natif pour le site :

  1. Dans le menu de navigation, cliquez sur Réseau > Sites et sélectionnez le site GCP.

  2. Depuis le menu de navigation, sélectionnez Configuration du Site > Réseaux.

  3. Modifiez le range Natif, entrez une nouvelle valeur pour le Sous-réseau.

  4. Cliquez sur Appliquer. Le panneau Modifier le range IP se ferme.

  5. Cliquez sur Enregistrer.

Changer l'IP de l'équilibreur de charge et l'IP de gestion

Utiliser la section Haute disponibilité pour changer l'IP de l'équilibreur de charge et l'IP de gestion. Vous pouvez aussi changer l'IP de l'équilibreur de charge dans la section Réseaux.

Pour changer l'IP de l'équilibreur de charge ou l'IP de gestion pour un site :

  1. Dans le menu de navigation, cliquez sur Réseau > Sites et sélectionnez le site GCP.

  2. Dans le menu de navigation, cliquez sur Configuration du site > Socket.

  3. Développez la section Configurations de haute disponibilité.

  4. Entrez la nouvelle IP de gestion primaire.

  5. Entrez la nouvelle IP de gestion secondaire.

  6. Entrez la nouvelle IP de l'équilibreur de charge LAN.

  7. Cliquez sur Enregistrer.

Désactivation de la Haute Disponibilité pour le Site GCP

Vous pouvez supprimer le vSocket secondaire d'un site GCP et désactiver la HA pour ce site. Après avoir supprimé le vSocket secondaire de l'application de gestion Cato, le vSocket déployé ne peut plus se connecter au Cato Cloud. Les paramètres pour le site sont restaurés à la configuration pour un seul vSocket :

  • La section Haute Disponibilité est désactivée et n'apparaît plus sur la page

  • Dans la section Réseaux, l'IP locale remplace l'IP de l'équilibreur de charge

Remarque :

Vous ne pouvez pas annuler l'action Désassigner la Prise. Le numéro de série pour le vSocket secondaire n'est plus valide.

Si vous souhaitez ajouter à nouveau le vSocket secondaire, vous devez installer un nouveau vSocket sur la VM avec le nouveau numéro de série.

Pour désactiver la HA pour le site GCP :

  1. Dans le menu de navigation, cliquez sur Réseau > Sites et sélectionnez le site GCP.

  2. Dans le menu de navigation, cliquez sur Configuration du site > Socket.

  3. Depuis le menu Actions du vSocket Secondaire, cliquez sur Désassigner.

  4. Dans la fenêtre d'avertissement, cliquez sur OK. HA est désactivé pour le site, et le vSocket secondaire est retiré de celui-ci.

Limitations Connues

  • Dans les déploiements GCP HA, le retour au vSocket principal peut prendre plus de temps que le basculement vers le vSocket secondaire. Pendant le retour, le trafic peut être interrompu jusqu'à 8 secondes.

  • Pendant une condition de cerveau partagé dans un déploiement HA GCP, le trafic ping continu existant peut continuer à traverser à la fois le vSocket primaire et secondaire. Cela peut amener les vérifications de santé de l'équilibreur de charge GCP à montrer les deux vSockets comme sains et rendre la validation du basculement moins claire, bien que le nouveau trafic initié après la condition de cerveau partagé soit routé uniquement par le vSocket secondaire.