链路负载均衡之ISP选路

news/2024/7/10 1:34:44 标签: 负载均衡, 运维, 网络安全, 网络, 计算机网络

一、默认路由与链路备份

如图,企业分别从电信、联通租用一条链路,组成双出口网络,其中,电信为主链路、联通为备用链路。

在防火墙可配置两条默认路由,其中电信出口的默认路由优先级高于联通出口的默认路由,实现链路的备份,正常情况下,流量均经过电信链路实现访问互联网,当电信链路故障时,其默认路由失效,所有流量将从联通链路访问互联网。

[USG6000V1]ip route-static 0.0.0.0 0 10.1.1.2 preference 60
[USG6000V1]ip route-static 0.0.0.0 0 10.1.2.2 preference 65
[USG6000V1]display ip routing-table verbose 
2024-03-02 07:40:39.580 
Route Flags: R - relay, D - download to fib
------------------------------------------------------------------------------
Routing Tables: Public
         Destinations : 9        Routes : 10       


Destination: 0.0.0.0/0
     Protocol: Static           Process ID: 0
   Preference: 60                     Cost: 0
      NextHop: 10.1.1.2          Neighbour: 0.0.0.0
        State: Active Adv Relied       Age: 00h00m20s
          Tag: 0                  Priority: medium
        Label: NULL                QoSInfo: 0x0
   IndirectID: 0x80000003       
 RelayNextHop: 0.0.0.0           Interface: GigabitEthernet1/0/1
     TunnelID: 0x0                   Flags: RD

Destination: 0.0.0.0/0
     Protocol: Static           Process ID: 0
   Preference: 65                     Cost: 0
      NextHop: 10.1.2.2          Neighbour: 0.0.0.0
        State: Inactive Adv Relied     Age: 00h03m30s
          Tag: 0                  Priority: medium
        Label: NULL                QoSInfo: 0x0
   IndirectID: 0x80000002       
 RelayNextHop: 0.0.0.0           Interface: GigabitEthernet1/0/2
     TunnelID: 0x0                   Flags: R

二、等价路由

使用默认路由实现链路备份很简单,但是同一时刻只能使用一条链路,另一条处于备用状态,很浪费带宽资源,此时可以配置等价路由,两条路由优先级是一致的,仍以上面网络为例。

[USG6000V1]ip route-static 0.0.0.0 0 10.1.1.2
[USG6000V1]ip route-static 0.0.0.0 0 10.1.2.2

[USG6000V1]interface g1/0/1
[USG6000V1-GigabitEthernet1/0/1]gateway 10.1.1.2
[USG6000V1-GigabitEthernet1/0/1]quit
[USG6000V1]interface g1/0/2
[USG6000V1-GigabitEthernet1/0/2]gateway 10.1.2.2

可以用传统的方式配置,也可以在防火墙接口视图下,指定网关的方式,设置等价默认路由。

配置完成,采用抓包,分别抓取防火墙G1/0/1、G1/0/2接口。

防火墙根据每条流的源目地址,用HASH算法计算,并选择链路,地址不同,计算结果也就不同,网络中访问的流量的源目地址是随机的,很难实现等价路由负载分担。

三、ISP路由与ISP选路

还是以上图企业网络为例,配置防火墙两条默认路由,每个ISP一条,当企业内网用户访问外网服务器时,报文到达防火墙有两条路径,很明显,通过联通可以很快到达服务器,而电信则绕了远路,严重影响用户体验。

此时可以配置明细路由,报文会优先匹配明细路由,之后再查找默认路由,以最上面组网为例的明细路由为:

[USG6000V1]ip route-static 10.10.10.10 32 10.1.1.2

[USG6000V1]ip route-static 10.10.20.20 32 10.1.2.2

现实环境中,网络复杂,不可能一条一条配置明细路由,此时需要ISP路由,每个ISP都会有自己的公网知名网段,如果ISP的所有公网知名网段配置成明细路由,则可以避免绕路问题。

1、收集ISP内所有的公网网段,把地址网段填写到后缀为.csv文件中,即ISP地址库文件。

可以去华为安全中心平台查找中国移动、电信、联通等主流ISP地址库文件。

2、编辑完成ISP地址库文件后,将其上传到防火墙根目录的ISP文件夹下。

相当于执行了:ip name chinaisp et filename ispDemo.cv

3、在IP路由界面,新建IP路由,为chinaip指定下一跳和出接口。

相当于执行了:ip route-isp chinaisp interface g1/0/1 10.1.1.2

由于ensp模拟器无法模拟此web配置,为此忽略。


参考资料:防火墙和VPN技术与实践——李学昭


http://www.niftyadmin.cn/n/5402707.html

相关文章

掌榕网融合通信产品:无代码开发,实现营销短信、客户咨询处理

{无代码开发,轻松连接电商平台} 在现今的快节奏电商行业中,掌榕网为企业带来了一种无需依赖传统编程技术即可实现电商平台的快速连接和集成的解决方案。通过使用掌榕网提供的融合通信服务,电商企业可以轻松地整合全球700运营商的通信资源&a…

YOLOv9:使用可编程梯度信息学习您想学习的内容

摘要 arxiv.org/pdf/2402.13616.pdf 当今的深度学习方法侧重于如何设计最合适的目标函数,以便模型的预测结果能最接近于实际结果。同时,还必须设计一个适当的架构,以便于获取足够的预测信息。现有的方法忽略了一个事实,即当输入数据经历层层特征提取和空间变换时,会损失…

IEEE754标准的c语言阐述,以及几个浮点数常量

很多年前,调研过浮点数与整数之间的双射问题: win7 intel x64 cpu vs2013 c语言浮点数精度失真问题 最近重新学习了一下IEEE754标准,也许实际还有很多深刻问题没有被揭示。 计算机程序设计艺术,据说这本书中也有讨论。 参考&…

Linux学习笔记:进程的终止和等待

进程终止和等待 进程终止进程退出场景进程常见退出方式_exit()退出exit()退出return退出exit()与_exit()的不同之处 进程的等待什么是进程等待?为什么要进行进程等待如何进行等待wait方式:waitpid方式 进程终止 进程退出场景 一般来讲,进程的退出场景有三种: 代码运行完毕,…

c++相对路径与绝对路径

参考:https://blog.csdn.net/weixin_42175509/article/details/114360938 1、获取当前路径:用getcwd()函数,返回值是一个指向字符串的指针 2、相对路径用正斜杠“/” ./,表示当前路径;…/表示当前路径的上一级路径;…

基于单片机的企业指纹考勤系统设计

摘要: 考勤系统是企业人力资源管理的重要依据,传统的考勤系统不能保证准确性,也存在地域局限,不能满足一些跨区域集团公司的考勤要求。文章以单片机技术以及生物特征识别技术为基础,分析企业单片机智能化指纹考勤系统的设计思路,从硬件设备的选型和配置、软件系统的开发、…

免杀实战-EDR对抗

文章目录 杀软分析BOF.NET 杀软分析 x64dgb简单调试发现该edr在r3环对ntdll.dll和kernel32.dll关键函数均存在hook,这里硬盘读取原来的dll进行重新加载,原理如图 loader // dllmain.cpp : 定义 DLL 应用程序的入口点。 #include "pch.h" #in…

微信小程序手势冲突?不存在的!

原生的应用经常会有页面嵌套列表,滚动列表能够改变列表大小,然后还能支持列表内下拉刷新等功能。看了很多的小程序好像都没有这个功能,难道这个算是原生独享的吗,难道是由于手势冲突无法实现吗,冷静的思考了一下&#…