国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

利用SLB實現VPN下的NAT
2008-06-24   

  許多網絡管理員試圖在VPN中使用不可路由的專用網IP通信時,經常發現使用NAT的VPN連接總是失敗的。這是因為NAT改變了一個包的第三層網絡地址(當然也改變了相應的checksum值),而像IPSec或L2TP之類的隧道技術是將專用網的第三層網絡地址用公網的第三層網絡地址封裝加密,在另一端除去封裝和加密,這樣NAT就會破壞隧道的通信。
  
  兩種NAT實現方法
  
  雖然在VPN環境下使用NAT很困難,但有大量應用的確需要在VPN系統中使用NAT,現有兩種方法供廣大網絡管理員參考。一是在路由器之外引入專用的NAT設備,如防火墻。由于是在路由器之外進行NAT轉換,因而避免了上述的NAT/VPN難題。另一種方法則是采用Cisco的SLB技術。Server Load Balancing (SLB)是Cisco公司基于Cisco IOS的提供服務器負載均衡的解決方案,該方案允許管理員定義一個虛擬服務器來代表一組真實服務器。當一個客戶端發起一個與虛擬服務器的連接時,IOS的SLB會根據配置的算法連接到某個真實服務器上去,從而實現負載均衡,當然也就實現了NAT。由于SLB是網絡設備本身的功能,與具體接口無關,故在VPN環境下使用SLB沒有問題。不過目前SLB技術只能用于Cisco 6000系列交換機和Cisco 7000系列路由器。
  
  具體實現
  
  在實現中,我們把SLB方案作為防火墻方案的替代方案,即當系統中除去防火墻時(如因故障等原因),通過在中心系統設定使用SLB方案,而使客戶端不需要進行任何改動。這種替代方案對網絡系統的設計提出了更高的要求。
  
  1. 采用防火墻實現NAT
  
  本系統使用VPDN建立企業專用網,Cisco 7120作為VPDN的LNS,系統采用若干個服務器處理遠程客戶端請求。為了在網絡上隱藏內部地址,該系統采用了一個Netscreen硬件防火墻用于實現NAT和負載均衡,系統如圖1所示(圖中地址僅供參考,非系統真實地址)。
  
  遠程客戶端采用虛擬地址192.168.1.10與中心系統的服務器發起TCP連接。該連接需經過防火墻,防火墻根據預設的負載均衡算法將虛擬地址變換為某個服務器的真實地址,從而實現了NAT以及負載均衡。
  
  防火墻的設置步驟如下:
  
  使用瀏覽器,用管理員口令進入防火墻管理界面,先在Interface菜單中設定Trusted和Untrusted接口的IP地址。在Service菜單中定義服務器提供的服務,系統服務器在8000端口提供自定義TCP服務,故應在Service/Custom欄中增加一個service SVC8000,Dst Port 選擇為8000,Transport為TCP。為了限制客戶端的源地址,在Address/Untrusted菜單中增加名為SRC172的172.16.0.0/24地址段。在Virtual IP菜單設置Virtual IP1,將Server Virtual IP 設為192.168.1.10,注意Virtual IP必須和Untrusted端口位于同一網段,Service選擇為SVC8000,Virtual Port為8000,在Server Pool中將10.1.1.1等幾個真實服務器地址加入,Load Balance算法可選擇Least Conns,并可根據各服務器的處理能力選擇各服務器的權重值。在Policy菜單中設置服務SVC8000的訪問策略,在Policy/Incoming建立一個新策略,設Service為SVC8000,Destination為VIP(192.168.1.10), 設Source為SRC172用以限制客戶端的地址。
  
  設置完成后,客戶端即可先撥號建立客戶端與路由器的連接。然后使用192.168.1.10:8000與中心建立TCP Socket連接,經過防火墻負載均衡,即可與某一個服務器建立連接。
  
  2. 采用SLB實現NAT
  
  在上述方案中,如果除去防火墻,由于遠端客戶數量眾多,而且也不方便做任何參數修改,就需要由路由器來實現NAT和負載均衡。由于在前文中所述原因,路由器無法實現VPN下的NAT。本文系統使用的是Cisco7000系列路由器,可以使用SLB功能來替代防火墻。網絡結構修改如圖2所示。
  
  為了保證在不改動服務器IP地址和客戶端目標地址的條件下保持通信暢通,路由器的SLB功能需要負責NAT和負載均衡。具體實施如下:
  
  路由器的以太網口連接到可信任的內部網,與服務器處于相同網段,并將以太網地址改為原防火墻Trusted口的地址。路由器應啟動SLB功能,配置如下:
  
  !
  
  ip slb serverfarm REAL_HOST # REAL_HOST是真實服務器族的名字。
  
  predictor leastconns #選用最小連接數均衡算法。
  
  !
  
  real 10.1.1.1 # 這里填入幾個真實服務器的IP地址。
  
  real 10.1.1.2
  
  real 10.1.1.3
  
  inservice #啟動該服務。
  
  !
  
  ip slb vserver VIRTUAL_HOST # VIRTUAL_HOST是虛擬服務器的名字。
  
  virtual 192.168.1.10 tcp 8000 # 虛擬服務器的IP地址,tcp 8000表示自定義服務。
  
  serverfarm REAL_HOST #表示該虛擬服務器使用的真實服務器族。
  
  client 172.16.0.0 255.255.255.0 #限制客戶端源地址。
  
  inservice #啟動該服務。
  
  !
  
  路由器設置完成后,由于SLB負載均衡是工作在Dispatched模式下的,要求每個真實服務器把虛擬服務器的地址作為本機回環地址。這個看似簡單的要求實現起來相當困難。一般系統默認的Loopback地址為127.0.0.1/8。目前,我們還沒找到在Windows操作系統下修改Loopback地址的方法,好在我們使用的是Linux系統,可以方便地修改Loopback地址,修改方法如下:
  
  #vi /etc/sysconfig/network-scripts/ifcfg.lo
  
  DEVICE=lo
  
  IPADDR=192.168.1.10
  
  NETMASK=255.255.255.0
  
  NETWORK=192.168.1.0
  ……
  修改后重新開機,Loopback地址就修改完成了。
  如上修改后,如客戶端仍不能通過虛擬服務器連接到真實服務器,則是因為ARP緩存不能正確地自動更新網關10.1.1.10的MAC地址,造成IP通信不暢。為了通信穩定,最好在每個真實服務器中的ARP表中加入永久的網關MAC地址項目; 當然,同時要求不要輕易修改路由器以太網接口的位置(MAC地址)。
   
  

熱詞搜索:

上一篇:Cisco實現MPLS VPN可管理服務
下一篇:IP sec的VPN考配置

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
岛国一区二区在线观看| 久久精品国产精品亚洲红杏| 在线观看av不卡| 国产馆精品极品| 蜜臀av一区二区| 一二三四社区欧美黄| 国产精品不卡一区二区三区| 精品欧美久久久| 91精品午夜视频| 欧美精品乱人伦久久久久久| 欧美丝袜丝交足nylons图片| 欧美亚洲国产一区在线观看网站 | 久久66热re国产| 麻豆精品在线视频| 国产一区二区日韩精品| 黄色精品一二区| 高清视频一区二区| 91香蕉视频mp4| 91亚洲精华国产精华精华液| 欧美亚洲图片小说| 欧美精品99久久久**| 777久久久精品| 久久久久久久综合日本| 欧美激情艳妇裸体舞| 国产精品久久久久久久久免费相片 | 丰满岳乱妇一区二区三区| 国产91精品露脸国语对白| 不卡视频在线观看| 欧美主播一区二区三区| 69av一区二区三区| 精品国产制服丝袜高跟| 亚洲国产精品99久久久久久久久| 国产精品久久久久aaaa| 亚洲欧洲成人自拍| 丝袜美腿亚洲一区| 国产美女一区二区三区| 色综合天天综合网天天看片| 91精品国产入口| 欧美国产日产图区| 亚洲成a人在线观看| 国产精品夜夜嗨| 欧美在线视频日韩| 日韩欧美国产不卡| 亚洲色图丝袜美腿| 麻豆国产91在线播放| 99久久久久久99| 欧美一区二区二区| 亚洲欧美中日韩| 毛片av一区二区| 色天天综合色天天久久| 99久久国产综合精品色伊| 欧美日韩一区三区四区| 中日韩av电影| 视频一区在线播放| 久久国产精品72免费观看| 欧美另类久久久品| 精品成人私密视频| 亚洲一区二区在线免费看| 亚洲一区二区中文在线| 一二三四区精品视频| 韩国理伦片一区二区三区在线播放| av一区二区三区| 欧美一区二区三区小说| 国产精品乱子久久久久| 麻豆免费精品视频| 欧美人妖巨大在线| 亚洲乱码日产精品bd| 国产一区二区不卡在线| 欧美高清精品3d| 一区二区三区四区在线播放| 国产成人精品1024| 精品久久久久久亚洲综合网| 亚洲成人黄色影院| 91国产视频在线观看| 中文字幕在线观看不卡| 国产·精品毛片| 国产亚洲欧美日韩俺去了| 日本午夜精品视频在线观看| 欧美久久久影院| 视频一区在线播放| 欧美巨大另类极品videosbest | 最新高清无码专区| 成人激情校园春色| 国产欧美一区二区精品仙草咪| 另类小说图片综合网| 日韩视频免费直播| 奇米综合一区二区三区精品视频| 欧美四级电影网| 亚洲mv在线观看| 欧美日本国产视频| 秋霞成人午夜伦在线观看| 8x8x8国产精品| 日本不卡视频一二三区| 日韩午夜激情电影| 久99久精品视频免费观看| 欧美xxxx在线观看| 国产麻豆视频精品| 亚洲国产精品v| 色综合久久久久综合体桃花网| 一区二区三区在线视频免费观看| 91久久精品一区二区三区| 舔着乳尖日韩一区| 精品国产99国产精品| 成人污视频在线观看| 尤物av一区二区| 91麻豆精品国产91久久久| 国精产品一区一区三区mba桃花 | 亚洲成人午夜影院| 欧美xxxxx牲另类人与| 国产精品自在欧美一区| 中文字幕综合网| eeuss鲁片一区二区三区在线观看 eeuss鲁片一区二区三区在线看 | 亚洲素人一区二区| 欧美日韩午夜在线视频| 日本va欧美va欧美va精品| 精品卡一卡二卡三卡四在线| 国产盗摄一区二区三区| 一区二区久久久久| 精品黑人一区二区三区久久| 成人18视频在线播放| 性欧美大战久久久久久久久| 久久色在线视频| 色婷婷久久久亚洲一区二区三区 | 日本午夜精品视频在线观看| 欧美国产欧美综合| 欧美日韩视频在线第一区| 国产综合色精品一区二区三区| 亚洲视频免费观看| 91精品国产麻豆| 99久久综合精品| 蜜臀精品一区二区三区在线观看 | 日韩情涩欧美日韩视频| 成人天堂资源www在线| 亚洲国产精品天堂| 国产精品乱码人人做人人爱| 欧美一区二区三区喷汁尤物| 97se亚洲国产综合自在线观| 另类小说一区二区三区| 一区二区三区四区国产精品| 久久精品水蜜桃av综合天堂| 欧美日韩免费不卡视频一区二区三区| 韩国女主播一区| 日本亚洲视频在线| 亚洲激情网站免费观看| 国产精品午夜在线观看| 精品国产1区二区| 欧美日本免费一区二区三区| 成人av资源网站| 国产精品中文字幕欧美| 毛片不卡一区二区| 日韩高清一区二区| 午夜伦欧美伦电影理论片| 中文字幕综合网| 亚洲欧洲在线观看av| 国产精品午夜在线| 久久久国产精华| 久久久久久夜精品精品免费| 91麻豆精品久久久久蜜臀| 欧美日韩精品电影| 欧美怡红院视频| 色婷婷久久久综合中文字幕| 91视视频在线观看入口直接观看www | 91精品啪在线观看国产60岁| 欧美日韩精品欧美日韩精品一综合| 91麻豆免费视频| 91麻豆福利精品推荐| 99久久精品一区二区| 成人激情免费网站| 91麻豆自制传媒国产之光| 99国产欧美久久久精品| 成人毛片在线观看| 99久久精品国产毛片| 成人短视频下载| 99久久精品国产一区二区三区| 97久久久精品综合88久久| 色94色欧美sute亚洲线路一久| 91久久免费观看| 欧美一区二区三区免费| 2欧美一区二区三区在线观看视频| 欧美v日韩v国产v| 久久久九九九九| 亚洲欧洲av一区二区三区久久| 亚洲精品乱码久久久久久黑人| 亚洲精品乱码久久久久久日本蜜臀 | 激情久久五月天| 国产精品一区二区x88av| 懂色一区二区三区免费观看| 99久久久国产精品免费蜜臀| 欧洲av一区二区嗯嗯嗯啊| 欧美日韩国产一区| 欧美xxxxxxxx| 国产精品入口麻豆九色| 亚洲综合视频网| 另类综合日韩欧美亚洲| 成人综合日日夜夜| 欧美中文字幕一二三区视频| 91精品国产日韩91久久久久久| 久久精品一区二区三区av| 亚洲欧美日本在线| 午夜影院久久久|