RADWARE之链路负载均衡配置解析汇报汇报_第1页
RADWARE之链路负载均衡配置解析汇报汇报_第2页
RADWARE之链路负载均衡配置解析汇报汇报_第3页
RADWARE之链路负载均衡配置解析汇报汇报_第4页
RADWARE之链路负载均衡配置解析汇报汇报_第5页
已阅读5页,还剩3页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

RADWARE之链路负载均衡配置解析网络描述:网络出口共有3条公网线路接入,一台RADWARE直接连接三个出口ISP做链路负载均衡,来实现对内部服务器访问和内部对外访问流量的多链路负载均衡。1、 RADWARELINKPROOF设备部署在防火墙外面,直接连接出口ISP2、 防火墙全部修改为私有IP地址,用RADWARELINKPROOF负责将私有IP地址转换成公网IP地址;3、防火墙的DMZ区跑路由模式,保证DMZ区服务器的正常访问;4、 RADWARELINKPROOF利用SmartNAT技术,分别在每链路上配置NAT地址,保证内部服务器的联网。网络拓扑:实施过程(关键步骤)1、配置公网接口地址InterfacemetersCreateIPAdd「眄*00.00ffNumtwrGd TNetworkMaskGOODFwdSroadcastEmb陆*Br^adcaslAddrONEFILL*VIANTag0Onerp{Rout即IriterfK«Onty]DsMI*戸£戟A-ddfessG-1:63/40联通G-2:2/28铁通G-3:2/40电信■J*G-4:3.332/2、配置默认路由内联接口地址,连接防火墙现网共有3条ISP链路,要将每条链路的网关进行添加,具体如下:命令行配置LP-Master#Lprouteadd61Lprouteadd1Lprouteadd13、 配置内网回指路由netroutetablecreate-i14netroutetablecreate-i14netroutetablecreate-i14netroutetablecreate-i14netroutetablecreate-i144、 配置地址转换地址转换主要包括内部用户的联网和服务器被访问两部分,这两部分在负载均衡上面分别采用DynamicNAT 和StaticPAT这两种NAT来实现,把内部的IP地址和服务器的IP地址分别对应每条ISP都转换成相应的公网IP地址。Dynamic NAT是多对一的映射,并且改变用户的源端口,而且是单向的,只能出,不能进。LinkProof>SmartNAT>DynamicNATTable>CreateFdeDeviceBndg®R)OUt«fLrnkPraofHealthMontorjngRepcflin^Secutity0WMClassesPtrforfnafit^Servit&$GlobalConjurationFilmsStiversrsServers5町軻LBpar?mel«5FlowWnFdeDeviceBndg®R)OUt«fLrnkPraofHealthMontorjngRepcflin^Secutity0WMClassesPtrforfnafit^Servit&$GlobalConjurationFilmsStiversrsServers5町軻LBpar?mel«5FlowWn旳EmgnTChantsVirtualIPSmartMATPrOXrrllilyDNSConficuralionLoadBalancingAlgorithms»Dynamk:NATTableCreateR&uteriServersFirewaHServersFromSc廟IP000QSeiverIP 2182S6J161 -RedundancyMod*Reguiaf*PIServerIPDyiunnicNATIPRecfunctencyModeNoMA7TabFeSidtitfLATTqLiIeB^sicblATTablf?DrishisMATTableTaLocafIPfl000Dynamic卜1ATIP0000Set■Cance:WWW.2CTO.COMFromlocalIP:被转换地址的起始地址;TolocalIP:被转换地址的结束地址;ServerIP:对应的ISP的网关;DynamicNATIP:转换后的公网地址。命令行配置LP-Master#Ipsmartnatdynamic-natcreate5512lpsmartnatdynamic-natcreate5512lpsmartnatdynamic-natcreate556162IP的不同端口映射到不StaticPAT是从外到内的一对多的映射,用来将同一公网IP的不同端口映射到不同的内网服务器,而且是单向的,只能进,不能出。LinkProof>SmartNAT>StaticPATTable>CreateStaticPATTableCreateInternalNPProtocolExternAl|PInternalNPProtocolExternAl|PStaticPATMod咛CntemalPort. 0ServerIP 2132963161 ▼Ext®rr*siPort 0StaticPAT dofa, *址Z**• JSUWWW.2CTO.COMSet命令行配置LP-Master#Ipsmartnatstatic-patcreate3110tcp30110-pn110maillpsmartnatstatic-patcreate088tcp616888-pn88xinlpsmartnatstatic-patcreate380tcp617080-pn80gonglpsmartnatstatic-patcreate321tcp617021-pn21ftplpsmartnatstatic-patcreate480tcp1080-pn80ser5、就近性(Proixmity)配置就近性(Proiximity),可以为用户带来更好的网络访问服务。内网用户访问Internet,radwarelinkproof可以检测到目的地最快的链路;外网用户访问内网服务器,radwarelinkproof 可以解析最佳链路上的公网 IP给用户。全局配置首先我们需要全局开启 Proximity,默认是NoProximity。如果只使用静态态表,则选择StaticProximity;如果只使用出向流量,则选择 FullProximityOutbound ;只使用入向,则选择FullProximityInbound;如果同时使用双向,动态和静态同时使用,则选择 FullProximityBoth ,一般情况都选择这个。LinkProof>Proximity>ProximityParameter>GeneralFikD时供SridgtRQWtEF阿IWHpilmMcflflKingRtpoitmQBWWGMnlGonfigurfliionFikD时供SridgtRQWtEF阿IWHpilmMcflflKingRtpoitmQBWWGMnlGonfigurfliion卜Farms►Sfinffrs*LBk1FlswM*n缚mgifi•iClienlt岸W讪1IP胡NppfrdIPSmartNAT■Pr6thirtyDhlSCCi^gur-^ion1■*! 1 A* .■A-GeneralSat'CPmimiiT2ProximityParameters-GeneralPfoxirnftyModeMainDNS:00.0.0ProxinirtyAgingPeriod(min):1440FUseroutermodedecisionsinsideproxinirty:enable*■ProximitySubnetMask:26&2562480J珏BackupDNS:ProximityMode:FullProximityBothProximityAgingPeriod(min):1440 //天。ProximityMode:FullProximityBothProximityAgingPeriod(min):1440 //天。ProximitySubnetMask://这里配置为1天默认为2880分钟,2就近表条目网络地址的最小单位6、静态就近表配置有时候,在链路稳定的情况下,我们更多地希望使用静态的就近表,即访问电信的IP只从电信的链路出去访问;访问联通的网站只从联通链路出去。这时,我们可以设置静态就近表。如果静态就近表的内容查到,则按静态表的规则去访问。如果没查到,如果配置的是 FullProximity,radwarelinkproof 则发起动态就近性检查;如果配置的是StaticProximity ,贝Uradwarelinkproof就做负载均衡,没有就近性。LinkProof>Proximity>StaticProximityFileDeviceBridgeRouterGlobalConfigurationFileDeviceBridgeRouterGlobalConfigurationFarmsServersContentLBPararnelersFlowManagementLinkProofClienisHealihMonitoringReportingSecurityBWClassesPerformanceVirtualIPMappedIPTableSnarlNATProximityDNSConfigurationNHR1HHR2DeleteProximityParameters►StaticProximityStaticProximityTableCreateFromAddress.NHR1-FromAddress.NHR1-NHR3:7、特殊应用会话老化时间配置比如有一些特殊应用端口,比如游戏端口,QQ,MSN比如有一些特殊应用端口,比如游戏端口,QQ,MSN等特殊应用,它们的会话表老化时间会比一般应用的要长许多,如果把这类应用的会话表按常规处理,可能会带来访问的问题。比如某个游戏一开始使用电信IP会带来访问的问题。比如某个游戏一开始使用电信IP访问,会话表老化后,由于负载均衡的策略,这个会话转而使用联通的 IP去访问,远端服务器有可能对用户的IP进行验证,从而造成访问的问题。这时候我们需要将这类应用的会话表老化时间调长。如果直接将所有会话表的时间都调长,则会造成会话表过大,影响性能和负载均衡的效果。相反,对于 DNS类的应用,我们可以将其调整得短一些。LinkProof>GlobalConfiguration>AgingByApplicationPort

FdeDevicetJudgeRouterUnitProofH^<hMonitoringRtruarl^iaFarmakSpiers►IRP^rarft^teriFarmakSpiers►IRP^rarft^teriFIvw►CllRHlS卜GeneralCkem ►DelayedBindTwtjht-RulesTah]0AliasPortsFor!LE3SlamsGlobalCoFigurationVtrtuatIP应用端口LP-Master#Ipglobalclient-tableapplication-aging-timecreate<应用端口号>-at<时长>Ipglobalclient-tableapplication-aging-timecreate4000-at1800Ipglobalclient-tableapplication-aging-timecreate8000-at1800lpglobalclient-tableapplication-aging-timecreate443-at600lpglobalclient-tableapplication-aging-timecreate5555-at600lpglobalclient-tableapplication-aging-timecreate7005-at600lpglobalclient-tableapplication-aging-timecreate7206-at600lpglobalclient-tableapplication-aging-timecreate7207-at600lpglobalclient-

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论