ImageVerifierCode 换一换
格式:DOC , 页数:7 ,大小:491KB ,
资源ID:13161805      下载积分:3 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.bdocx.com/down/13161805.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(Netscreen防火墙双机非对称路由session同步案例Word文件下载.doc)为本站会员(b****1)主动上传,冰豆网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰豆网(发送邮件至service@bdocx.com或直接QQ联系客服),我们立即给予删除!

Netscreen防火墙双机非对称路由session同步案例Word文件下载.doc

1、本文将对非对称网络结构下Netscreen双机的session同步进行讨论。非对称路由环境下路径冗余分析众所周知,状态检测防火墙依据策略来决定会话的建立,一旦策略匹配且应用连接建立后,防火墙将根据会话的具体信息建立相应的session(会话条目),并通过session来匹配该连接的后续数据报,只有匹配某session的数据包才能够通过数据流状态的检查。通常来讲,进入某防火墙的数据流,其返回数据包也必须流经该防火墙。如果当网络出现故障或不对称路由(进出流量经过不同路径)时,Netscreen防火墙是否能保证已建的session不中断,保证业务不间断运行呢?经过测试验证,Netscreen防火墙支

2、持两独立防火墙间的session同步和不对称路由环境下的流量正常转发。 客户需求:网络环境如下所示:客户希望充分利用现有网络资源(上下行网络设备均为路由器),实现两台防火墙独立工作(两侧设备分别处理各自的网络流量),并能够在一台防火墙或链路失效时由另一台设备自动接管故障设备上的会话信息,保证业务不间断运行。需求存在原因:1、网络流量得到完全意义上的分担,在这样的网络环境下每一台设备均分担流量的处理任务,充分发挥了设备的可用性。2、充分利用现有网络设备,无需因增加防火墙而额外采购三层或二层交换机。3、使用ospf协议实现网络故障的自动收敛,避免配置繁杂的静态路由。解决方案:启用ospf路由协议实

3、现网络故障动态收敛,两防火墙间通过NSRP心跳线相连,用于同步防火墙间session表同步。方案说明:1、 通过设定metric值实现网络流量均衡,并保证从某侧进来的流量从原路返回。2、 两防火墙间通过心跳线连接(接口置于HA zone并启用NSRP),删除缺省的NSRP VSD 0 group,取消缺省的配置同步功能,启用NSRP的session同步功能,并配置nsrp rto-mirror session non-vsi命令,实现非vsi环境下session信息在两防火墙间的同步。3、 配置两防火墙策略,使之始终保持一致。在正常情况下两防火墙各自处理进出的网络流量,并互相同步彼此建立的se

4、ssion表,当网络出现故障时(路由器、防火墙或连接线缆),通过ospf动态路由协议进行收敛和路径切换,由于两防火墙间session信息始终保持一致,即使应用流量从一侧进来,因路径切换而从另一侧返回时,另一个防火墙也能正确地进行状态检查和流量转发,保证应用的session不会发生中断。方案验证测试测试环境:两台ns204,5.3.0R3,二台二层交换机,两台windows终端,连接结构图如下:测试过程:按照上图搭建测试环境,配置两台防火墙cluster信息,在删除掉vsd0 group后,配置set nsrp rto-mirror session non-vsi命令,使两台防火墙处于(M)状态

5、,通过telnet连接进行测试。1、 当client和server网关均指向同一台防火墙时,telnet连接正常,session信息能够同步到另一台防火墙上。2、 当client和server网关指向不同防火墙时,如上图所示,telnet能够正常建立连接,session信息能够在两台防火墙间保持同步,ping不会出现丢包现象。3、 由于缺少两台路由器作为两台终端的网关,测试过程中无法进行设备关电和网线拔插测试,但是从测试结果来看,NS能够支持这种不对称环境下的设备冗余和session切换。测试结论: 在非对称路由环境下,通过特定的配置命令,能够使两台独立的防火墙保持session同步,即使应用

6、连接不是由该防火墙(NS204-B)独立建立,NS204-B也能够根据同步的session做出正确的转发决定。配置信息NS-A:ns204-a(M)- get config | in nsrpset nsrp cluster id 1set nsrp rto-mirror syncset nsrp rto-mirror session non-vsiunset nsrp vsd-group id 0unset nsrp config sync get intName IP Address Zone MAC LAN State VSD eth1 172.27.10.111/25 Untrust

7、0010.db5d.55f0 - U - eth2 192.168.100.1/24 Trust 0010.db5d.55f6 - U - NS-B:ns204-b(M)-Name IP Address Zone MAC AN State VSD eth1 172.27.10.114/25 Untrust 0010.db30.1bd0 - U - eth2 192.168.100.4/24 Trust 0010.db30.1bd5 - U - 附:NSRP双机A/A双主动典型部署模式1、三层交换机防火墙三层交换机的组网结构,组网结构如下所示:优点:该组网方式适用于大型Intranet网络环境。提供防火墙、交换机及链路故障冗余的基础上充分提高了设备的可用性,两台防火墙同时处于激活状态,能够在故障情况下快速切换,保证业务不间断运行。缺点:由于HSRP/VRRP在同一个子网里只能有一个Master,因此网络中上下行每组交换机同一时间只有一台处于工作状态,另一台交换机处于在线热备状态。2、路由器防火墙三层交换机的组网结构,组网结构如下所示:特点:适用范围广,支持主/备、主/主防火墙组网方式,冗余性强, 缺点是需要额外配置二层交换机来配合路由器实现VRRP/HSRP。7

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1