Per quanto sappia l'asa non ha la capacità di venire a mancare automaticamente sopra i trafori del luogo--luogo di IPSec tramite un ISP ridondante che è configurato come l'articolo che di Cisco avete collegato. Cisco ha un protocollo denominato DMVPN (VPN multipunto dinamico) che permetterebbe questo lavoro, ma quello non è sostenuto sul ASAs purtroppo.
Ora per la configurazione di cliente a distanza di VPN dovrebbe essere possibile da avere che lavoro correttamente quando siete venuto a mancare sopra al collegamento di sostegno. Se quello allora non stia funzionando può voi inviare prego i vostri config sterilizzati?
Come progettate di compire il failover di DNS? State andando usare un servizio che rileverà che il vostro ISP primario è giù ed allora distribuire soltanto il sostegno IPS? Per lo smtp in arrivo un MX Record con un primario e secondario può funzionare benissimo, ma per altri servizi, questo può essere problematico.
Una soluzione che può funzionare è questa
- Avere vostro punto dell'Ufficiale di stato civile agli assistenti che di DNS amministrate. Uno è configurato su un IP assegnato da ISP1, l'altro su ISP2.
- Avere quegli IPS NATed sulla vostra parete refrattaria da andare a 2 assistenti di DNS separati, questi ospitano le vostre annotazioni di DNS del Internet
- Configurare le vostre entrate di DNS su ogni assistente in modo che distribuiscano l'IPS per l'ISP che di specific sono collegati con. Cioè l'assistente di DNS 1, NATed al IP address ISP1, distribuisce l'IPS per i servizi in arrivo che sono assegnati da ISP1. L'assistente di DNS 2 distribuisce i numeri del IP ISP2.
- L'assistente di ISP2 DNS sarà non-accessible dal Internet a meno che e fino a che ISP1 non venga a mancare e l'asa riorienti l'itinerario dell'ingresso di difetto, assistente di DNS 2 allora distribuisce l'IPS, ma soltanto affinchè l'IPS sia diretto con ISP2 e così attraverso il collegamento di sostegno.
Inoltre potrei precisare che XroadsNetworks ha un dispositivo può essere configurato dietro la vostra asa e rende questa messa a punto mólto più facile. :)