国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

利用SLB實現VPN下的NAT
2008-06-24   

  許多網絡管理員試圖在VPN中使用不可路由的專用網IP通信時,經常發現使用NAT的VPN連接總是失敗的。這是因為NAT改變了一個包的第三層網絡地址(當然也改變了相應的checksum值),而像IPSec或L2TP之類的隧道技術是將專用網的第三層網絡地址用公網的第三層網絡地址封裝加密,在另一端除去封裝和加密,這樣NAT就會破壞隧道的通信。
  
  兩種NAT實現方法
  
  雖然在VPN環境下使用NAT很困難,但有大量應用的確需要在VPN系統中使用NAT,現有兩種方法供廣大網絡管理員參考。一是在路由器之外引入專用的NAT設備,如防火墻。由于是在路由器之外進行NAT轉換,因而避免了上述的NAT/VPN難題。另一種方法則是采用Cisco的SLB技術。Server Load Balancing (SLB)是Cisco公司基于Cisco IOS的提供服務器負載均衡的解決方案,該方案允許管理員定義一個虛擬服務器來代表一組真實服務器。當一個客戶端發起一個與虛擬服務器的連接時,IOS的SLB會根據配置的算法連接到某個真實服務器上去,從而實現負載均衡,當然也就實現了NAT。由于SLB是網絡設備本身的功能,與具體接口無關,故在VPN環境下使用SLB沒有問題。不過目前SLB技術只能用于Cisco 6000系列交換機和Cisco 7000系列路由器。
  
  具體實現
  
  在實現中,我們把SLB方案作為防火墻方案的替代方案,即當系統中除去防火墻時(如因故障等原因),通過在中心系統設定使用SLB方案,而使客戶端不需要進行任何改動。這種替代方案對網絡系統的設計提出了更高的要求。
  
  1. 采用防火墻實現NAT
  
  本系統使用VPDN建立企業專用網,Cisco 7120作為VPDN的LNS,系統采用若干個服務器處理遠程客戶端請求。為了在網絡上隱藏內部地址,該系統采用了一個Netscreen硬件防火墻用于實現NAT和負載均衡,系統如圖1所示(圖中地址僅供參考,非系統真實地址)。
  
  遠程客戶端采用虛擬地址192.168.1.10與中心系統的服務器發起TCP連接。該連接需經過防火墻,防火墻根據預設的負載均衡算法將虛擬地址變換為某個服務器的真實地址,從而實現了NAT以及負載均衡。
  
  防火墻的設置步驟如下:
  
  使用瀏覽器,用管理員口令進入防火墻管理界面,先在Interface菜單中設定Trusted和Untrusted接口的IP地址。在Service菜單中定義服務器提供的服務,系統服務器在8000端口提供自定義TCP服務,故應在Service/Custom欄中增加一個service SVC8000,Dst Port 選擇為8000,Transport為TCP。為了限制客戶端的源地址,在Address/Untrusted菜單中增加名為SRC172的172.16.0.0/24地址段。在Virtual IP菜單設置Virtual IP1,將Server Virtual IP 設為192.168.1.10,注意Virtual IP必須和Untrusted端口位于同一網段,Service選擇為SVC8000,Virtual Port為8000,在Server Pool中將10.1.1.1等幾個真實服務器地址加入,Load Balance算法可選擇Least Conns,并可根據各服務器的處理能力選擇各服務器的權重值。在Policy菜單中設置服務SVC8000的訪問策略,在Policy/Incoming建立一個新策略,設Service為SVC8000,Destination為VIP(192.168.1.10), 設Source為SRC172用以限制客戶端的地址。
  
  設置完成后,客戶端即可先撥號建立客戶端與路由器的連接。然后使用192.168.1.10:8000與中心建立TCP Socket連接,經過防火墻負載均衡,即可與某一個服務器建立連接。
  
  2. 采用SLB實現NAT
  
  在上述方案中,如果除去防火墻,由于遠端客戶數量眾多,而且也不方便做任何參數修改,就需要由路由器來實現NAT和負載均衡。由于在前文中所述原因,路由器無法實現VPN下的NAT。本文系統使用的是Cisco7000系列路由器,可以使用SLB功能來替代防火墻。網絡結構修改如圖2所示。
  
  為了保證在不改動服務器IP地址和客戶端目標地址的條件下保持通信暢通,路由器的SLB功能需要負責NAT和負載均衡。具體實施如下:
  
  路由器的以太網口連接到可信任的內部網,與服務器處于相同網段,并將以太網地址改為原防火墻Trusted口的地址。路由器應啟動SLB功能,配置如下:
  
  !
  
  ip slb serverfarm REAL_HOST # REAL_HOST是真實服務器族的名字。
  
  predictor leastconns #選用最小連接數均衡算法。
  
  !
  
  real 10.1.1.1 # 這里填入幾個真實服務器的IP地址。
  
  real 10.1.1.2
  
  real 10.1.1.3
  
  inservice #啟動該服務。
  
  !
  
  ip slb vserver VIRTUAL_HOST # VIRTUAL_HOST是虛擬服務器的名字。
  
  virtual 192.168.1.10 tcp 8000 # 虛擬服務器的IP地址,tcp 8000表示自定義服務。
  
  serverfarm REAL_HOST #表示該虛擬服務器使用的真實服務器族。
  
  client 172.16.0.0 255.255.255.0 #限制客戶端源地址。
  
  inservice #啟動該服務。
  
  !
  
  路由器設置完成后,由于SLB負載均衡是工作在Dispatched模式下的,要求每個真實服務器把虛擬服務器的地址作為本機回環地址。這個看似簡單的要求實現起來相當困難。一般系統默認的Loopback地址為127.0.0.1/8。目前,我們還沒找到在Windows操作系統下修改Loopback地址的方法,好在我們使用的是Linux系統,可以方便地修改Loopback地址,修改方法如下:
  
  #vi /etc/sysconfig/network-scripts/ifcfg.lo
  
  DEVICE=lo
  
  IPADDR=192.168.1.10
  
  NETMASK=255.255.255.0
  
  NETWORK=192.168.1.0
  ……
  修改后重新開機,Loopback地址就修改完成了。
  如上修改后,如客戶端仍不能通過虛擬服務器連接到真實服務器,則是因為ARP緩存不能正確地自動更新網關10.1.1.10的MAC地址,造成IP通信不暢。為了通信穩定,最好在每個真實服務器中的ARP表中加入永久的網關MAC地址項目; 當然,同時要求不要輕易修改路由器以太網接口的位置(MAC地址)。
   
  

熱詞搜索:

上一篇:Cisco實現MPLS VPN可管理服務
下一篇:IP sec的VPN考配置

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
亚洲色图.com| 欧美日韩在线亚洲一区蜜芽| 国产不卡视频一区二区三区| 亚洲v中文字幕| 一本一道久久a久久精品| 国产精品福利电影一区二区三区四区| 老司机免费视频一区二区三区| 欧美群妇大交群中文字幕| 亚洲成a人v欧美综合天堂| 91精品在线麻豆| 韩国av一区二区三区在线观看| 欧美成人女星排行榜| 国产美女在线观看一区| 亚洲国产精品精华液ab| 在线看一区二区| 日本最新不卡在线| 久久久五月婷婷| 91天堂素人约啪| 亚洲大型综合色站| 精品欧美一区二区久久| 9人人澡人人爽人人精品| 亚洲精品伦理在线| 日韩一区二区免费在线观看| 国产精品99久久久久久久女警| 国产精品国产三级国产aⅴ无密码 国产精品国产三级国产aⅴ原创 | 欧美日韩不卡视频| 免费xxxx性欧美18vr| 国产精品视频一二| 欧美美女一区二区| 国产成人午夜精品影院观看视频 | 91精品国产91久久综合桃花| 裸体健美xxxx欧美裸体表演| 久久久精品综合| 欧美日韩精品一区二区三区 | 欧美一区二区视频观看视频| 成人av先锋影音| 美女视频一区二区| 亚洲综合一二三区| 久久九九影视网| 欧美一区二区精品在线| 99精品热视频| 国产一区二区三区综合| 午夜精品一区二区三区免费视频| 久久人人爽人人爽| 91精品国产日韩91久久久久久| 成人一级黄色片| 免费不卡在线视频| 亚洲国产精品久久久久婷婷884| 久久精品在线观看| 日韩一区二区三区电影在线观看| 亚洲成在人线免费| 一区二区成人在线| 亚洲欧美区自拍先锋| 日本一区二区动态图| 欧美不卡一区二区三区| 日韩欧美一区二区三区在线| 欧美精品粉嫩高潮一区二区| 色婷婷久久一区二区三区麻豆| 成人av在线播放网站| 成人免费观看av| 成人精品小蝌蚪| 高清成人免费视频| 国产精品一区二区久久精品爱涩| 久久国产精品无码网站| 亚洲成人先锋电影| 强制捆绑调教一区二区| 日韩精品电影在线| 久久国产乱子精品免费女| 精品综合免费视频观看| 国精产品一区一区三区mba视频| 日韩中文字幕一区二区三区| 男女激情视频一区| 日韩av一二三| 久久精品久久精品| 国产一区二区视频在线播放| 国产a级毛片一区| 成人av在线网| 欧美午夜精品电影| 日韩欧美激情四射| 在线观看国产一区二区| 97久久精品人人澡人人爽| www.成人在线| 欧美日韩黄色一区二区| 欧美一区二区精美| 国产蜜臀av在线一区二区三区| 亚洲视频狠狠干| 亚洲一区二区视频| 麻豆91免费看| 99视频精品全部免费在线| 欧美自拍丝袜亚洲| 欧美一区三区二区| 国产精品免费网站在线观看| 亚洲国产视频a| 国产尤物一区二区| 色妹子一区二区| 欧美成人一区二区三区 | 欧美一级精品在线| 伊人开心综合网| 一二三四区精品视频| 日本色综合中文字幕| 国产91综合一区在线观看| 欧美性猛交xxxxxx富婆| 久久九九影视网| 亚洲风情在线资源站| 国产精品99久久久久久久女警| 欧美三级日韩三级国产三级| 国产三级欧美三级| 日韩电影网1区2区| 91日韩精品一区| 久久久久9999亚洲精品| 日韩影院免费视频| 色婷婷av久久久久久久| 国产欧美日韩不卡| 久久精品国产精品青草| 欧美午夜精品免费| 日韩毛片高清在线播放| 国产麻豆成人传媒免费观看| 91麻豆精品国产自产在线观看一区 | 久久精品网站免费观看| 一区二区成人在线| 成人国产精品视频| ww久久中文字幕| 日本aⅴ免费视频一区二区三区| 成人午夜免费电影| 日韩一级大片在线观看| 亚洲地区一二三色| 日本韩国精品一区二区在线观看| 欧美激情一区二区在线| 国产美女av一区二区三区| 日韩欧美一区二区不卡| 蜜桃av一区二区三区电影| 欧美日本精品一区二区三区| 亚洲第四色夜色| 884aa四虎影成人精品一区| 亚洲精品成人精品456| 91年精品国产| 一区二区三区中文字幕精品精品| 成人黄色777网| 国产精品全国免费观看高清| 成人国产一区二区三区精品| 国产精品久久久一本精品| 国产成人精品免费在线| 国产日韩一级二级三级| 成人精品视频网站| 亚洲天堂成人网| 99久久综合精品| 亚洲另类一区二区| 欧美亚洲尤物久久| 视频一区免费在线观看| 日韩欧美第一区| 国产成人综合在线观看| 国产精品视频你懂的| 色系网站成人免费| 一区二区日韩电影| 欧美一区二区精品在线| 国产一区二区福利| 亚洲天堂av老司机| 欧美精品1区2区| 狠狠久久亚洲欧美| 中文字幕一区二区不卡| 欧美三日本三级三级在线播放| 日韩电影在线观看电影| 欧美国产综合一区二区| 欧美做爰猛烈大尺度电影无法无天| 视频一区中文字幕| 欧美激情一区在线观看| 日本道精品一区二区三区| 蜜臀av一区二区在线免费观看| 精品国产乱码久久久久久蜜臀| 高清不卡一二三区| 亚洲成va人在线观看| 久久久精品黄色| 欧美日韩一区二区在线视频| 国产精品自产自拍| 亚洲最色的网站| 国产午夜精品久久久久久免费视| 91一区在线观看| 久久成人免费网| 亚洲午夜精品在线| 久久久精品2019中文字幕之3| 在线一区二区三区| 丰满白嫩尤物一区二区| 天天色图综合网| 国产精品成人免费| 久久久久久夜精品精品免费| 欧美性感一区二区三区| 91在线视频播放| 成人av在线播放网址| 国产精品一区二区在线看| 日本vs亚洲vs韩国一区三区| 亚洲一区免费观看| 亚洲视频一二区| 亚洲天堂2014| 国产精品高潮呻吟| 久久九九国产精品| 国产日本一区二区| 欧美激情资源网| 国产精品美女一区二区三区| 久久久久免费观看| 久久久www免费人成精品|