Netskope offre un support pour garantir une haute disponibilité des appliances Dataplane On-Premises fonctionnant en mode proxy explicite. Le déploiement à haute disponibilité nécessite au moins deux appareils, principal et de secours, configurés dans un cluster en mode actif-passif. Lorsque la haute disponibilité est activée, l’appareil principal est actif et l’appareil de secours est en veille. L’appliance principale reçoit des requêtes des machines clientes pour servir de serveur proxy pour le cloud et les domaines d’application web gérés par Netskope. Un service de contrôle de santé effectué sur l’appareil surveille l’état de santé de celui-ci à intervalles réguliers. En cas de panne, le statut de l’appareil passe de HEALTHY à FAULT.
Netskope attribue une valeur de priorité aux appareils d'un cluster. La priorité de l'appliance détermine l'ordre dans lequel une appliance passe du statut de secours à celui de primaire lors d'un basculement.
Attribution d'IP à l'entrée
L'appareil reçoit le trafic du client à l'interface d'entrée. Les interfaces entrantes des appareils configurés dans un cluster à haute disponibilité ont une adresse IP d'interface assignée et un ensemble partagé d'adresses IP virtuelles. Les IP virtuelles sont attribuées à un appareil primaire. Lors d'un basculement, l'appliance primaire défaillante libère les IP virtuelles afin qu'elles puissent être réaffectées à l'appliance active suivante.
L'adresse IP la plus basse de l'ensemble des adresses IP d'une interface entrante est attribuée en tant qu'IP d'interface d'un appareil.
Si l'interface entrante d'un appareil est réglée sur :
172.16.1.12-172.16.1.60,172.16.1.64,172.16.1.10,172.16.1.65-172.16.1.125
Ensuite, l'IP la plus basse, 172.16.1.10, est attribuée comme IP d'interface de l'appareil.
Les adresses IP virtuelles suivantes sont attribuées à un appareil primaire actif.
172.16.1.12-172.16.1.60,172.16.1.64,172.16.1.65-172.16.1.125
Note
Tous les appareils d'une grappe doivent avoir les mêmes adresses IP virtuelles et une adresse IP d'interface unique attribuée à l'interface entrante.

Failover Scenarios
- Si l'appliance principale tombe en panne, une appliance de secours est choisie en fonction de la priorité de l'appliance et devient active. Toutes les demandes des clients seront envoyées à cet appareil. Lorsque l'appliance principale est restaurée, elle se met en veille.
- En cas de défaillance de l'appliance principale et de l'appliance de secours, c'est la première appliance restaurée qui devient l'appliance active.
- Si l'appliance de secours tombe en panne alors qu'elle est en veille, l'appliance primaire reçoit une alerte de l'appliance de secours indiquant que le mode haute disponibilité n'est pas disponible.
- Lors d'un basculement, si les appliances disponibles en attente ont la même valeur de priorité, c'est la première appliance à démarrer avec succès qui devient active.
Conditions préalables
Avant de configurer les appareils en mode actif-passif, planifiez l'attribution des adresses IP.
- Assurez-vous que vous disposez de deux adresses IP ou plus pour configurer l'interface entrante.
- En fonction du nombre d'appareils à configurer dans votre déploiement de haute disponibilité, réservez le même nombre d'adresses IP pour l'interface IP. Ces adresses IP doivent être les adresses IP les plus basses de votre ensemble.
Par exemple, si vous déployez la haute disponibilité avec deux appliances, réservez les deux adresses IP les plus basses de votre ensemble d'adresses IP pour l'IP d'interface de chaque appliance.
- Assurez-vous que les éléments suivants n'utilisent pas l'adresse IP la plus basse,
- proxy-listener-ip: set dataplane proxy-listener-ip <IP address>
- pac-server-ip: set dataplane pac-server listener-ip <IP address>
- ad-connector listener-ip: set ad-connector listener-ip <IP address>
Configurer les appareils en mode actif-passif
Les appareils peuvent fonctionner de manière fiable avec un minimum de temps d'arrêt lorsqu'ils sont configurés dans un cluster à haute disponibilité. Suivez ces étapes pour configurer les appliances Dataplane On-Premises en mode actif-passif.
Note
Avant de commencer, assurez-vous que les appareils sont configurés pour fonctionner en mode proxy explicite. Pour plus d’informations, voir Configurer l’appareil en mode proxy explicite.
- À l'invite de l'interpréteur de commandes Netskope, entrez
configurepour passer en mode de configuration. - Attribuez l'adresse IP de l'interface et les adresses IP virtuelles à l'interface entrante du dispositif. Veuillez vous référer à la section « Prérequis » avant d’attribuer des adresses IP d’interface.
set interface inbound ip <interface-ip-address,virtual-ip-addresses without space>
Par exemple, sur DPoP1, exécutez :
set interface inbound ip 172.16.1.64,172.16.1.65-172.16.1.125,172.16.1.10,172.16.1.12-172.16.1.60
Par exemple, sur DPoP2, exécutez :
set interface inbound ip 172.16.1.12-172.16.1.60,172.16.1.64,172.16.1.65-172.16.1.125,172.16.1.11
Avertissement
Cette commande remplacera les configurations précédentes de l'interface IP entrante sur les appareils.
- En option, définissez l'identifiant du routeur virtuel de la grappe à laquelle l'appliance doit être affectée. Par défaut, Netskope attribue un identifiant de routeur virtuel de 16 à toutes les appliances d'un cluster lorsque la haute disponibilité est activée.
set dataplane ha mode active-passive vrid <integer value>
Note
Tous les appareils d'un cluster doivent avoir le même identifiant de routeur virtuel.
- Activez la haute disponibilité en mode actif-passif.
set dataplane ha mode active-passive enable true
- Activez le mode proxy explicite sur l'appliance.
set dataplane proxy-listener-ip <virtual-ip-address>
Par exemple,
set dataplane proxy-listener-ip 172.16.1.20Pour des informations sur la configuration du proxi-listener-ip et pac-server-ip, voir Configurer l’appareil en mode proxy explicite.
Pour plus d'informations sur la configuration de ad-connector listener-ip, voir .
- Saisissez
savepour enregistrer la configuration.
Voir la configuration
Pour visualiser votre configuration, en mode d'exploitation, entrez :
show dataplane ha environment
Les plugins de contrôle de santé sont des signaux provenant des services de l'appareil qui fournissent l'état de santé général de l'appareil. Les plugins de contrôle de santé suivants surveillent l'état des services et sont activés par défaut.
- forward-proxy
- tssfastscan
- internet
Pour désactiver un plugin de contrôle de santé, exécutez la commande suivante en mode de configuration de l'interface CLI :
set dataplane ha mode active-passive health-check-plugin <health check plugin> enable false save
Basculement manuel
Lorsque des changements de configuration sont effectués sur l'appliance principale, un basculement manuel peut être effectué pour garantir que les services ne sont pas interrompus. Le basculement manuel n'est possible que lorsqu'une appliance de secours saine est disponible.
En mode de fonctionnement, exécutez :
request dataplane ha manual-failover
Si cette commande est exécutée sans qu'il y ait d'appliance de secours saine disponible, l'appliance primaire actuelle sur laquelle la commande est exécutée continuera d'être primaire.

