Ma megoldottam egy elég nehéz problémát.
A legnagyobb svájci szolgáltató datacenterében lecserélésre kerülnek a tűzfalak.
Eddig static routingot és OSPF-et használtak. Most BGP lesz.
Active-standby clusterben lesznek letelepítve a tűzfalaink és BGP MED értéket befolyásolva irányítja magán keresztül a forgalmat az aktív tűzfal.
A customerünk routing teamje BGP WEIGHT-et használ ami 1 felülbírálja az aktív tűzfalat, 2 nem lehet dinamikusan állítani. Kézzel vagy scriptel lehet csak ami nem túl gyors. A tűzfal kb 0,2 másodperc alatt átvált hiba esetén.
Nem mellesleg csak akkor működik vele a failover, ha a link lemegy a tűzfal és az MPLS switch között. Ha szoftver bug vagy fagyás van, akkor bizony blacholeolja az összes forgalmat, amíg valaki le nem kapcsolja...
A probléma az, hogy 2 külön fizikai helyen van a 2 datacenter és az egy fizikai helyen lévő szerverek csak a az ottani tűzfalakon vannak kiengedve. Mind2 datacenternek 2 internetkapcsolata van.
Ha MED-et hasznlunk előfordul, hogy a másik datacenterben található internetkapcsolaton akar kimenni a szerver.
Na erre találtam megoldást, hogyan lehet úgy megcsinálni, hogy a tűzfal szabályozza a forgalom irányát dinamikusan, de az adott fizikai helyen lévő szerverek csak az ottani internetkapcsolatokon mehetnek ki.
Kaptam egy nagyon elismerő vállbavergetést a főnökömtől. 5 perce pedig idejött hozzám és megkérdezte mik a terveim.
Mondta, hogy már 1 hónapja itt vagyok és 2 hónap múlva lejár a temp szerződésem. (kölcsön vagyok adva Huaweinek)
Kérdezte, hogy szeretnék-e permament lenni. Nagyon meglepődtem, mert valakinek már 1 éve ígérgetik, hogy átveszik, de mivel internal felvételre létszámstop van, ezért nagyon nehéz bekerülni.