国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

利用SLB實現(xiàn)VPN下的NAT
2008-06-24   

  許多網(wǎng)絡(luò)管理員試圖在VPN中使用不可路由的專用網(wǎng)IP通信時,經(jīng)常發(fā)現(xiàn)使用NAT的VPN連接總是失敗的。這是因為NAT改變了一個包的第三層網(wǎng)絡(luò)地址(當(dāng)然也改變了相應(yīng)的checksum值),而像IPSec或L2TP之類的隧道技術(shù)是將專用網(wǎng)的第三層網(wǎng)絡(luò)地址用公網(wǎng)的第三層網(wǎng)絡(luò)地址封裝加密,在另一端除去封裝和加密,這樣NAT就會破壞隧道的通信。
  
  兩種NAT實現(xiàn)方法
  
  雖然在VPN環(huán)境下使用NAT很困難,但有大量應(yīng)用的確需要在VPN系統(tǒng)中使用NAT,現(xiàn)有兩種方法供廣大網(wǎng)絡(luò)管理員參考。一是在路由器之外引入專用的NAT設(shè)備,如防火墻。由于是在路由器之外進(jìn)行NAT轉(zhuǎn)換,因而避免了上述的NAT/VPN難題。另一種方法則是采用Cisco的SLB技術(shù)。Server Load Balancing (SLB)是Cisco公司基于Cisco IOS的提供服務(wù)器負(fù)載均衡的解決方案,該方案允許管理員定義一個虛擬服務(wù)器來代表一組真實服務(wù)器。當(dāng)一個客戶端發(fā)起一個與虛擬服務(wù)器的連接時,IOS的SLB會根據(jù)配置的算法連接到某個真實服務(wù)器上去,從而實現(xiàn)負(fù)載均衡,當(dāng)然也就實現(xiàn)了NAT。由于SLB是網(wǎng)絡(luò)設(shè)備本身的功能,與具體接口無關(guān),故在VPN環(huán)境下使用SLB沒有問題。不過目前SLB技術(shù)只能用于Cisco 6000系列交換機和Cisco 7000系列路由器。
  
  具體實現(xiàn)
  
  在實現(xiàn)中,我們把SLB方案作為防火墻方案的替代方案,即當(dāng)系統(tǒng)中除去防火墻時(如因故障等原因),通過在中心系統(tǒng)設(shè)定使用SLB方案,而使客戶端不需要進(jìn)行任何改動。這種替代方案對網(wǎng)絡(luò)系統(tǒng)的設(shè)計提出了更高的要求。
  
  1. 采用防火墻實現(xiàn)NAT
  
  本系統(tǒng)使用VPDN建立企業(yè)專用網(wǎng),Cisco 7120作為VPDN的LNS,系統(tǒng)采用若干個服務(wù)器處理遠(yuǎn)程客戶端請求。為了在網(wǎng)絡(luò)上隱藏內(nèi)部地址,該系統(tǒng)采用了一個Netscreen硬件防火墻用于實現(xiàn)NAT和負(fù)載均衡,系統(tǒng)如圖1所示(圖中地址僅供參考,非系統(tǒng)真實地址)。
  
  遠(yuǎn)程客戶端采用虛擬地址192.168.1.10與中心系統(tǒng)的服務(wù)器發(fā)起TCP連接。該連接需經(jīng)過防火墻,防火墻根據(jù)預(yù)設(shè)的負(fù)載均衡算法將虛擬地址變換為某個服務(wù)器的真實地址,從而實現(xiàn)了NAT以及負(fù)載均衡。
  
  防火墻的設(shè)置步驟如下:
  
  使用瀏覽器,用管理員口令進(jìn)入防火墻管理界面,先在Interface菜單中設(shè)定Trusted和Untrusted接口的IP地址。在Service菜單中定義服務(wù)器提供的服務(wù),系統(tǒng)服務(wù)器在8000端口提供自定義TCP服務(wù),故應(yīng)在Service/Custom欄中增加一個service SVC8000,Dst Port 選擇為8000,Transport為TCP。為了限制客戶端的源地址,在Address/Untrusted菜單中增加名為SRC172的172.16.0.0/24地址段。在Virtual IP菜單設(shè)置Virtual IP1,將Server Virtual IP 設(shè)為192.168.1.10,注意Virtual IP必須和Untrusted端口位于同一網(wǎng)段,Service選擇為SVC8000,Virtual Port為8000,在Server Pool中將10.1.1.1等幾個真實服務(wù)器地址加入,Load Balance算法可選擇Least Conns,并可根據(jù)各服務(wù)器的處理能力選擇各服務(wù)器的權(quán)重值。在Policy菜單中設(shè)置服務(wù)SVC8000的訪問策略,在Policy/Incoming建立一個新策略,設(shè)Service為SVC8000,Destination為VIP(192.168.1.10), 設(shè)Source為SRC172用以限制客戶端的地址。
  
  設(shè)置完成后,客戶端即可先撥號建立客戶端與路由器的連接。然后使用192.168.1.10:8000與中心建立TCP Socket連接,經(jīng)過防火墻負(fù)載均衡,即可與某一個服務(wù)器建立連接。
  
  2. 采用SLB實現(xiàn)NAT
  
  在上述方案中,如果除去防火墻,由于遠(yuǎn)端客戶數(shù)量眾多,而且也不方便做任何參數(shù)修改,就需要由路由器來實現(xiàn)NAT和負(fù)載均衡。由于在前文中所述原因,路由器無法實現(xiàn)VPN下的NAT。本文系統(tǒng)使用的是Cisco7000系列路由器,可以使用SLB功能來替代防火墻。網(wǎng)絡(luò)結(jié)構(gòu)修改如圖2所示。
  
  為了保證在不改動服務(wù)器IP地址和客戶端目標(biāo)地址的條件下保持通信暢通,路由器的SLB功能需要負(fù)責(zé)NAT和負(fù)載均衡。具體實施如下:
  
  路由器的以太網(wǎng)口連接到可信任的內(nèi)部網(wǎng),與服務(wù)器處于相同網(wǎng)段,并將以太網(wǎng)地址改為原防火墻Trusted口的地址。路由器應(yīng)啟動SLB功能,配置如下:
  
  !
  
  ip slb serverfarm REAL_HOST # REAL_HOST是真實服務(wù)器族的名字。
  
  predictor leastconns #選用最小連接數(shù)均衡算法。
  
  !
  
  real 10.1.1.1 # 這里填入幾個真實服務(wù)器的IP地址。
  
  real 10.1.1.2
  
  real 10.1.1.3
  
  inservice #啟動該服務(wù)。
  
  !
  
  ip slb vserver VIRTUAL_HOST # VIRTUAL_HOST是虛擬服務(wù)器的名字。
  
  virtual 192.168.1.10 tcp 8000 # 虛擬服務(wù)器的IP地址,tcp 8000表示自定義服務(wù)。
  
  serverfarm REAL_HOST #表示該虛擬服務(wù)器使用的真實服務(wù)器族。
  
  client 172.16.0.0 255.255.255.0 #限制客戶端源地址。
  
  inservice #啟動該服務(wù)。
  
  !
  
  路由器設(shè)置完成后,由于SLB負(fù)載均衡是工作在Dispatched模式下的,要求每個真實服務(wù)器把虛擬服務(wù)器的地址作為本機回環(huán)地址。這個看似簡單的要求實現(xiàn)起來相當(dāng)困難。一般系統(tǒng)默認(rèn)的Loopback地址為127.0.0.1/8。目前,我們還沒找到在Windows操作系統(tǒng)下修改Loopback地址的方法,好在我們使用的是Linux系統(tǒng),可以方便地修改Loopback地址,修改方法如下:
  
  #vi /etc/sysconfig/network-scripts/ifcfg.lo
  
  DEVICE=lo
  
  IPADDR=192.168.1.10
  
  NETMASK=255.255.255.0
  
  NETWORK=192.168.1.0
  ……
  修改后重新開機,Loopback地址就修改完成了。
  如上修改后,如客戶端仍不能通過虛擬服務(wù)器連接到真實服務(wù)器,則是因為ARP緩存不能正確地自動更新網(wǎng)關(guān)10.1.1.10的MAC地址,造成IP通信不暢。為了通信穩(wěn)定,最好在每個真實服務(wù)器中的ARP表中加入永久的網(wǎng)關(guān)MAC地址項目; 當(dāng)然,同時要求不要輕易修改路由器以太網(wǎng)接口的位置(MAC地址)。
   
  

熱詞搜索:

上一篇:Cisco實現(xiàn)MPLS VPN可管理服務(wù)
下一篇:IP sec的VPN考配置

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国内自拍一区| 国产欧美激情| 国产精品一区二区在线| 亚洲一区bb| 国产欧美成人| 久久精品国产亚洲5555| 在线精品一区| 欧美日本国产一区| 亚洲欧美在线免费| 在线播放日韩| 欧美日韩美女一区二区| 性欧美大战久久久久久久久| 国产综合色精品一区二区三区| 美日韩免费视频| 亚洲综合电影| 伊人狠狠色丁香综合尤物| 欧美少妇一区| 久久综合色播五月| 午夜精品久久久久久| 亚洲国产一区二区三区a毛片| 国产精品久久久久久久久久免费看| 欧美一区二区三区在线观看视频 | 欧美亚洲综合网| …久久精品99久久香蕉国产| 国产精品vvv| 免费人成精品欧美精品| 亚洲午夜高清视频| 亚洲日本成人网| 精品成人在线观看| 国产精品自拍在线| 欧美日韩亚洲一区| 欧美a级大片| 久久久久久久综合狠狠综合| 亚洲男人的天堂在线观看| 亚洲理伦电影| 亚洲国产视频一区二区| 国内精品美女在线观看| 国产日本欧美视频| 国产精品一区在线观看| 欧美三级资源在线| 欧美日韩国产一区二区| 欧美成人久久| 模特精品在线| 模特精品裸拍一区| 久久夜色精品国产亚洲aⅴ | 狠狠色狠狠色综合日日91app| 国产精品豆花视频| 国产精品美女在线| 国产精品国产三级国产专区53 | 亚洲二区视频| 激情自拍一区| 国产综合久久| 禁久久精品乱码| 在线欧美不卡| 亚洲国产精选| 亚洲精品久久在线| 亚洲精品资源| 亚洲一级网站| 亚洲欧美资源在线| 久久激情综合| 麻豆久久婷婷| 欧美日韩国产123区| 欧美三级在线视频| 国产伦精品一区二区三区免费| 国产乱人伦精品一区二区| 国产日本欧美在线观看| 黄色国产精品| 亚洲精品日韩在线| 亚洲一区一卡| 久久午夜电影| 欧美日韩精品久久久| 国产精品久久久久久久久免费樱桃| 欧美体内she精视频在线观看| 国产精品丝袜xxxxxxx| 国内精品国语自产拍在线观看| 一区二区三区在线免费观看| 亚洲精品国久久99热| 亚洲一区二区少妇| 久久久免费av| 欧美三级欧美一级| 好吊日精品视频| 一卡二卡3卡四卡高清精品视频| 香蕉久久a毛片| 欧美精品一区二区三区蜜桃| 国产日韩专区| 亚洲欧洲日韩女同| 欧美一区二区精品久久911| 久久久综合网站| 欧美性猛交xxxx免费看久久久 | 国产日产欧美精品| 1024欧美极品| 亚洲人成7777| 亚洲专区在线视频| 久久久久久亚洲精品中文字幕| 免费91麻豆精品国产自产在线观看| 欧美另类99xxxxx| 国产精品视频一二| 亚洲人体1000| 欧美在线播放视频| 欧美人成在线视频| 国产伦理精品不卡| 亚洲国产日韩欧美在线动漫| 亚洲视频视频在线| 欧美成人视屏| 国产综合视频在线观看| 一区二区国产精品| 免费在线欧美黄色| 欧美午夜视频网站| 亚洲茄子视频| 久久九九免费视频| 国产精品香蕉在线观看| 亚洲黄页视频免费观看| 香蕉久久夜色精品| 欧美日韩123| 亚洲国产精品久久| 久久久另类综合| 国产女主播一区二区三区| 宅男精品视频| 欧美日韩午夜视频在线观看| 亚洲国产精品成人va在线观看| 久久国产精彩视频| 国产日韩欧美在线播放不卡| 亚洲综合第一| 国产精品一区在线观看你懂的| 亚洲午夜精品17c| 国产精品成人v| 亚洲综合久久久久| 国产精品视频yy9299一区| 亚洲少妇最新在线视频| 欧美日韩精品免费看 | 美女黄色成人网| 在线看欧美日韩| 另类天堂av| 亚洲国产日韩一区二区| 欧美成人国产| 亚洲伦理中文字幕| 欧美日本国产精品| 日韩午夜高潮| 国产精品成人一区二区三区夜夜夜 | 久久先锋资源| 在线欧美日韩国产| 欧美高清你懂得| 日韩视频免费看| 国产精品成人在线| 亚洲制服欧美中文字幕中文字幕| 欧美网站大全在线观看| 亚洲欧美日韩国产中文| 国产日韩欧美一区二区三区四区| 久久爱91午夜羞羞| 亚洲高清成人| 欧美调教视频| 久久超碰97人人做人人爱| 狠狠狠色丁香婷婷综合激情| 老司机午夜免费精品视频 | 久久国产精品99久久久久久老狼| 国产欧美日韩麻豆91| 久久人人97超碰人人澡爱香蕉| 亚洲国产高清aⅴ视频| 欧美国产免费| 亚洲一区二区在线免费观看| 国产精品综合色区在线观看| 久久久久国产一区二区三区四区 | 欧美日韩另类一区| 欧美一级一区| 亚洲电影激情视频网站| 欧美日韩国产一中文字不卡| 午夜视频在线观看一区二区| 影音先锋久久精品| 欧美性大战久久久久| 欧美一级专区免费大片| 黄色日韩网站| 欧美日韩在线电影| 欧美一区二视频在线免费观看| 尤物精品国产第一福利三区| 欧美国产日本高清在线| 欧美一级一区| 亚洲每日在线| 黄色综合网站| 国产精品视频最多的网站| 欧美成人久久| 亚洲欧美不卡| 一二三区精品福利视频| 激情亚洲网站| 国产日韩在线播放| 欧美吻胸吃奶大尺度电影| 久久久综合精品| 99精品视频免费全部在线| 国产亚洲毛片在线| 国产精品电影在线观看| 欧美成人中文| 久久精品视频免费| 亚洲视频播放| 91久久在线观看| 国产一区二区三区在线观看网站 | 免费试看一区| 久久综合伊人77777| 亚洲永久网站| 亚洲精品一二区| 亚洲黄色精品| 亚洲国产视频直播|