03-链路负载均衡典型配置
本章节下载: 03-链路负载均衡典型配置 (7.24 MB)
本文档介绍链路负载均衡与智能DNS功能的典型配置举例。
本文档不严格与具体软、硬件版本对应,如果使用过程中与产品实际情况有差异,请参考相关产品手册,或以设备实际情况为准。
本文档中的配置均是在实验室环境下进行的配置和验证,配置前设备的所有参数均采用出厂时的缺省配置。如果您已经对设备进行了配置,为了保证配置效果,请确认现有配置和以下举例中的配置不冲突。
本文档假设您已了解LB(Load Balance,负载均衡)特性。
本章介绍链路负载均衡的配置案例。
链路负载均衡可在多条链路上分担内网用户访问外部互联网的流量。
链路负载均衡支持IPv4与IPv6,但不支持IPv4流量与IPv6流量的互转。
链路负载均衡特性在LB设备以及其它防火墙设备上无配置差异。
如3.2.1 图1所示,用户分别从三个运营商联通isp_cnc、移动isp_cmcc和电信isp_chinatel处租用了链路link-cnc、link-cmcc和link-chinatel。通过配置链路负载均衡,使内网用户以及后续增加的用户在访问外网Server 时将目的地址匹配isp为cnc、cmcc和chinatel中的流量分别从链路组lg-cnc、lg-cmcc和lg-chinatel中选择相应的链路出去来分担流量,同时进行源地址的转换。内网用户属于192.100.0.0/24网段的定向通过电信的链路link-chinatel来访问外网Server。而且,所有内网用户的私网192.0.0.0/8网段地址不允许出现在外网中。
图1 匹配ISP、源地址出方向链路负载均衡组网图
为了实现匹配ISP、源地址的负载分担,需要完成如下配置:
· 在link-generic类型的class下配置match规则匹配isp和源地址。
· 在LB设备出口应用nat地址组,出方向报文进行源地址转换,保护内网IP地址。
· 为每条链路配置ICMP类型的健康检测模板,指定下一跳地址为链路的下一跳地址,指定出接口,并在链路下引用该健康检测模板。
· 在LB设备上配置选路策略,匹配源地址为192.100.0.0/24网段的报文从链路lg-chinatel发出, 目的地址匹配ISP为cnc、cmcc和chinatel的报文分别从链路lg-cnc、链路lg-cmcc和链路lg-chinatel发出。
本举例是在L5000-AD540-G1的 Release 9900P36版本上进行配置和验证的。
· 导入最新ISP文件。
· 注意内网用户和LB设备以及外网Server之间的路由配置,使之路由可达。
在导航栏中选择“负载均衡 > 全局配置 > ISP”,先单击<选择>按钮,选择ISP文件,然后单击<导入>按钮,导入ISP文件。
图2 导入ISP文件
单击<导入>,完成操作。
在导航栏中选择“负载均衡 > 全局配置 > 健康检测”,单击<新建>按钮,进行如下配置:
图3 新建ICMP类型的健康检测模板icmp-cnc
单击<确定>,完成操作。
图4 新建ICMP类型的健康检测模板icmp-cmcc
单击<确定>,完成操作。
图5 新建ICMP类型的健康检测模板icmp-chinatel
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 全局配置 > 链路”,进入链路页面。
单击<新建>按钮,新建链路link-cnc,配置下一跳地址为61.156.0.2,引用健康检测模板icmp-cnc,如下图所示。
图6 新建链路link-cnc
单击<确定>,完成操作。
创建链路link-cmcc、link-chinatel与link-cnc步骤相同:
在导航栏中选择“负载均衡 > 全局配置 > 链路”,进入链路页面。单击<新建>按钮,新建链路link-cmcc,配置下一跳地址为211.98.0.2,引用健康检测模板icmp-cmcc。
在导航栏中选择“负载均衡 > 全局配置 > 链路”,进入链路页面。单击<新建>按钮,新建链路link-chinatel,配置下一跳地址为203.0.24.2,引用健康检测模板icmp-chinatel。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 链路组”,单击<新建>按钮,新建链路组名称为lg-cnc,调度算法为源IP地址哈希,如下图所示。
图7 新建链路组lg-cnc
编辑链路组lg-cnc,单击<添加>,添加已存在的链路,选择链路link-cnc,如下图所示。
图8 添加链路组成员
单击<确定>,完成操作。
图9 链路信息
单击<确定>,完成操作。
创建链路组lg-cmcc、lg-chinatel与lg-cnc步骤相同:
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 链路组”,单击<新建>按钮,新建链路组名称为lg-cmcc,调度算法为源IP地址哈希。编辑链路组lg-cmcc,单击<添加>,添加已存在的链路,选择链路link-cmcc。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 链路组”,单击<新建>按钮,新建链路组名称为lg-chinatel,调度算法为源IP地址哈希。编辑链路组lg-chinatel,单击<添加>,添加已存在的链路,选择链路link-chinatel。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,在全局配置中勾选“负载均衡服务”。
图10 开启负载均衡功能
单击<应用>,完成操作。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 流量特征”,单击<新建> 按钮,新建流量特征名称为lc-cnc,匹配方式为匹配任意一条规则,新建匹配规则,Match ID为1,类型选择ISP,匹配内容为cnc,如下图所示。
图11 新建流量特征
图12 新建匹配规则
单击<确定>,完成操作。
图13 流量特征信息
单击<确定>,完成操作。
创建流量特征lc-cmcc、lc-chinatel、lc-source与lc-cnc步骤相同:
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 流量特征”,单击<新建> 按钮,新建流量特征名称为lc-cmcc,匹配方式为匹配任意一条规则,新建匹配规则,match ID为1,类型选择ISP,匹配内容为cmcc。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 流量特征”,单击<新建> 按钮,新建流量特征名称为lc-chinatel,匹配方式为匹配任意一条规则,新建匹配规则,match ID为1,类型选择ISP,匹配内容为chinatel。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 流量特征”,单击<新建> 按钮,新建流量特征名称为lc-source,匹配方式为匹配任意一条规则,新建匹配规则,match ID为1,类型选择源IPv4,IPv4地址为192.100.0.0,掩码长度为24。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,单击<新建> 按钮,
新建IPv4选路策略1,流量特征选择lc-cnc,转发动作选择负载均衡,主用链路组选择lg-cnc,选择链路失败的处理方式选择继续匹配下一条规则,如下图所示。
图14 新建IPv4选路策略1
单击<确定>,完成操作。
创建其他IPv4选路策略与上图步骤相同。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,单击<新建> 按钮,新建IPv4选路策略2,流量特征选择lc-cmcc,转发动作选择负载均衡,主用链路组选择lg-cmcc,选择链路失败的处理方式选择继续匹配下一条规则。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,单击<新建> 按钮,新建IPv4选路策略3,流量特征选择lc-chinatel,转发动作选择负载均衡,主用链路组选择lg-chinatel,选择链路失败的处理方式选择继续匹配下一条规则。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,单击<新建> 按钮,新建IPv4选路策略4,流量特征选择lc-source,转发动作选择负载均衡,主用链路组选择lg-chinatel,选择链路失败的处理方式选择继续匹配下一条规则。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,配置缺省Default流量特征,转发动作选择负载均衡,主用链路组选择lg-cnc,使匹配不上流量特征的报文从链路组lg-cnc发出。
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>按钮,新建地址组编号为1,地址组名称为cnc,单击<添加>按钮,新建地址组成员起始IP地址为61.156.0.100,结束IP地址为61.156.0.200,如下图所示。
图15 新建地址组1
单击<确定>,完成操作。
图16 地址组1信息
单击<确定>,完成操作。
创建地址组2、地址组3与地址组1步骤相同:
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>,新建地址组编号为2,地址组名称为cmcc,单击<添加>按钮,新建地址组成员起始IP地址为211.98.0.100,结束IP地址为211.98.0.200。
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>,新建地址组编号为3,地址组名称为chinatel,单击<添加>按钮,新建地址组成员起始IP地址为203.0.24.100,结束IP地址为203.0.24.200。
在导航栏中选择“网络 > 接口NAT > IPv4 > NAT出方向动态转换(基于ACL)”,单击<新建>,新建NAT出方向动态转换(基于ACL),接口选择链路下一跳对应的出接口RAGG1.100,转换后源地址选择NAT地址组1,如下图所示。
图17 新建NAT动态转换策略1
单击<确定>,完成操作。
创建NAT动态转换策略2、NAT动态转换策略3与NAT动态转换策略1步骤相同:
在导航栏中选择“网络 > 接口NAT > IPv4 > NAT出方向动态转换(基于ACL)”,单击<新建>,新建NAT出方向动态转换(基于ACL),接口选择链路下一跳对应的出接口RAGG1.101,转换后源地址选择NAT地址组2。
在导航栏中选择“网络 > 接口NAT > IPv4 > NAT出方向动态转换(基于ACL)”,单击<新建>,新建NAT出方向动态转换(基于ACL),接口选择链路下一跳对应的出接口RAGG1.102,转换后源地址选择NAT地址组3。
在导航栏中选择“监控 > 链路负载 > 链路 > 实时统计”,查看链路统计信息。
图18 查看匹配源地址为192.100.0.0/24的链路统计
图19 查看匹配ISP为cmcc的链路统计信息
图20 查看匹配ISP为cnc的链路统计信息
图21 查看匹配ISP为chinatel的链路统计信息
图22 查看匹配ISP为educn的链路统计信息
#
loadbalance isp file flash:/lbispinfo.tp
#
nqa template icmp icmp-cnc
next-hop ip 61.156.0.2
out interface Route-Aggregation1.100
#
nqa template icmp icmp-cmcc
next-hop ip 211.98.0.2
out interface Route-Aggregation1.101
#
nqa template icmp icmp-chinatel
next-hop ip 203.0.24.2
out interface Route-Aggregation1.102
#
loadbalance link-group lg-chinatel
predictor hash address source
transparent enable
success-criteria at-least 1
link link-chinatel
success-criteria at-least 1
probe icmp-chinatel
#
loadbalance link-group lg-cmcc
predictor hash address source
transparent enable
success-criteria at-least 1
link link-cmcc
success-criteria at-least 1
probe icmp-cmcc
#
loadbalance link-group lg-cnc
predictor hash address source
transparent enable
success-criteria at-least 1
link link-cnc
success-criteria at-least 1
probe icmp-cnc
#
loadbalance link link-chinatel
router ip 203.0.24.2
probe icmp-chinatel
#
loadbalance link link-cmcc
router ip 211.98.0.2
probe icmp-cmcc
#
loadbalance link link-cnc
router ip 61.156.0.2
probe icmp-cnc
#
loadbalance class lc-chinatel type link-generic match-any
match 1 isp chinatel
#
loadbalance class lc-cmcc type link-generic match-any
match 1 isp cmcc
#
loadbalance class lc-cnc type link-generic match-any
match 1 isp cnc
#
loadbalance class lc-source type link-generic match-any
match 1 source ip address 192.100.0.0 24
#
loadbalance action ##defaultactionforllbipv4##%%autocreatedbyweb%% type link-gen
eric
link-group lg-cnc
#
loadbalance action ob$action$#for#lc-chinatel type link-generic
link-group lg-chinatel
fallback-action continue
#
loadbalance action ob$action$#for#lc-cmcc type link-generic
link-group lg-cmcc
fallback-action continue
#
loadbalance action ob$action$#for#lc-cnc type link-generic
link-group lg-cnc
fallback-action continue
#
loadbalance action ob$action$#for#lc-source type link-generic
link-group lg-chinatel
fallback-action continue
#
loadbalance policy ##defaultpolicyforllbipv4##%%autocreatedbyweb%% type link-gen
eric
class lc-cnc action ob$action$#for#lc-cnc
class lc-cmcc action ob$action$#for#lc-cmcc
class lc-chinatel action ob$action$#for#lc-chinatel
class lc-source action ob$action$#for#lc-source
default-class action ##defaultactionforllbipv4##%%autocreatedbyweb%%
#
virtual-server ##defaultvsforllbipv4##%%autocreatedbyweb%% type link-ip
virtual ip address 0.0.0.0 0
lb-policy ##defaultpolicyforllbipv4##%%autocreatedbyweb%%
bandwidth interface statistics enable
service enable
nat address-group 1 name cnc
address 61.156.0.100 61.156.0.200
#
nat address-group 2 name cmcc
address 211.98.0.100 211.98.0.200
#
nat address-group 3 name chinatel
address 203.0.24.100 203.0.24.200
interface Route-Aggregation1.100
ip address 61.156.0.1 255.255.255.0
nat outbound address-group 1
#
interface Route-Aggregation1.101
ip address 211.98.0.1 255.255.255.0
nat outbound address-group 2
#
interface Route-Aggregation1.102
ip address 203.0.24.1 255.255.255.0
nat outbound address-group 3
#
如图所示,用户从运营商联通、电信处分别租用了链路link-cnc和link-chinatel,配置出方向链路负载分担,使用户出方向访问外网Server的流量基于带宽算法在两条链路上负载分担流量,每条链路上配置带宽值和权值,LB设备将流量按照所配置的剩余带宽和权值比例分给相应的链路。
图23 基于带宽算法出方向链路负载均衡组网图
为了实现基于带宽算法的负载分担,需要完成如下配置:
· 链路带宽不同,权值相同情况下,配置链路组调度算法为带宽调度算法,查看链路的统计信息,按照剩余带宽比例进行流量分配。
· 链路带宽相同,权值不同情况下,配置链路组调度算法为带宽调度算法,查看链路的统计信息,按照所配置的权值的比例进行流量分配。
· 带宽调度算法缺省使用LB自己统计的带宽,如果开启链路的接口带宽统计功能后使用链路对应的接口带宽。
· 为每条链路配置一个ICMP类型的健康检测模板,配置健康检测模板下一跳地址为链路的下一跳IP地址,指定出接口,并在链路下引用该健康检测模板。
· 在LB设备出口应用nat地址组,出方向报文进行源地址转换,保护内网IP地址。
本举例是在L5000-AD540-G1的 Release 9900P36版本上进行配置和验证的。
· 创建链路组lg,使电信链路link-chinatel和联通链路link-cnc都属于链路组lg。
· 每条运营商链路配置一个名称不同、下一跳ip地址不同的链路,分别按照不同的带宽相同权值和相同带宽不同权值进行配置验证。
· 带宽算法支持在链路视图下配置的链路权值和带宽,不支持在链路组视图下配置的链路的权值。需要在“负载均衡 > 全局配置”中创建链路,并指定链路所属的链路组。
· 创建IPv4选路策略为缺省default,转发动作为负载均衡,主用链路组lg。
在导航栏中选择“负载均衡 > 全局配置 > 健康检测”,单击<新建>按钮,进行如下配置:
图24 新建ICMP类型的健康检测icmp-cnc
单击<确定>,完成操作。
图25 新建ICMP类型的健康检测icmp-chinatel
单击<确定>,完成操作。
(1) 第一种情况:链路带宽不同,权值相同情况下:配置电信链路link-chinatel带宽8192000Kbps,联通链路link-cnc带宽4096000 Kbps ,配置逻辑链路的权值,设置电信链路link-chinatel权值为1,联通链路link-cnc权值为1:
在导航栏中选择“负载均衡 > 全局配置 > 链路”,单击<新建>按钮,新建链路link-chinatel,配置下一跳地址为203.0.24.2,权值为1,选择链路组lg,引用健康检测模板icmp-chinatel,最大总限速带宽为8192000Kbps。
图26 新建链路link-chinatel
单击<确定>,完成操作。
单击<新建>按钮,新建链路link-cnc,配置下一跳地址为61.156.0.2,权值为1,选择链路组lg,引用健康检测模板icmp-cnc,最大总限速带宽为4096000 Kbps。
图27 新建链路link-cnc
单击<确定>,完成操作。
(2) 第二种情况:链路带宽相同,权值不同情况下:配置电信链路link-chinatel带宽8192000 Kbps,联通链路link-cnc带宽8192000 Kbps ,调整逻辑链路的权值,设置电信链路link-chinatel权值为1,联通链路link-cnc权值为2:
在导航栏中选择“负载均衡 > 全局配置 > 链路”,新建链路link-chinatel,配置下一跳地址为203.0.24.2,权值为1,选择链路组lg,引用健康检测模板icmp-chinatel,最大总限速带宽为8192000 Kbps。
图28 新建链路link-chinatel
单击<确定>,完成操作。
单击<新建>按钮,新建链路link-cnc,配置下一跳地址为61.156.0.2,权值为2,选择链路组lg,引用健康检测模板icmp-cnc,最大总限速带宽为8192000 Kbps。
图29 新建链路link-cnc
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 链路组”,单击<新建>按钮,新建链路组名称为lg-cnc,调度算法为带宽算法,如下图所示。
图30 新建链路组lg
编辑链路组lg,单击<添加>,添加已存在的链路,选择链路link-chinatel,如下图所示。
图31 添加链路组成员
单击<确定>,完成操作。
继续单击<添加>,添加已存在的链路,选择链路link-cnc,如下图所示。
单击<确定>,完成操作。
图32 链路信息
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,在全局配置中勾选“负载均衡服务”。
图33 开启负载均衡功能
单击<应用>,完成操作。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,单击<新建>按钮,配置Default转发动作为负载均衡,主用链路组为lg。
图34 新建缺省IPv4选路策略
单击<确定>,完成操作。
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>按钮,新建地址组编号为1,地址组名称为cnc,单击<添加>按钮,新建地址组成员起始IP地址为61.156.0.100,结束IP地址为61.156.0.200,如下图所示。
图35 新建地址组1
单击<确定>,完成操作。
图36 地址组1信息
单击<确定>,完成操作。
创建地址组3与地址组1步骤相同:
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>,新建地址组编号为3,地址组名称为chinatel,单击<添加>按钮,新建地址组成员起始IP地址为203.0.24.100,结束IP地址为203.0.24.200。
在导航栏中选择“网络 > 接口NAT > IPv4 > NAT出方向动态转换(基于ACL)”,单击<新建>,新建NAT出方向动态转换(基于ACL),接口选择链路下一跳对应的出接口RAGG1.100,转换后源地址选择NAT地址组1,如下图所示。
图37 创建NAT动态转换策略1
单击<确定>,完成操作。
创建NAT动态转换策略3与NAT动态转换策略1步骤相同:
在导航栏中选择“网络 > 接口NAT > IPv4 > NAT出方向动态转换(基于ACL)”,单击<新建>,新建NAT出方向动态转换(基于ACL),接口选择链路下一跳对应的出接口RAGG1.102,转换后源地址选择NAT地址组3。
图38 链路带宽不同,权值相同情况下链路统计信息
图39 链路带宽相同,权值不同情况下链路统计信息
#
nqa template icmp icmp-cnc
next-hop ip 61.156.0.2
out interface Route-Aggregation1.100
#
nqa template icmp icmp-chinatel
next-hop ip 203.0.24.2
out interface Route-Aggregation1.102
#
loadbalance link-group lg
predictor bandwidth
transparent enable
success-criteria at-least 1
link link-chinatel
success-criteria at-least 1
link link-cnc
success-criteria at-least 1
#
(1) 链路带宽不同,权值相同情况下的链路配置:
loadbalance link link-chinatel
router ip 203.0.24.2
weight 1
rate-limit bandwidth 8192000 Kbps
success-criteria at-least 1
probe icmp-chinatel
#
loadbalance link link-cnc
router ip 61.156.0.2
weight 1
rate-limit bandwidth 4096000 Kbps
success-criteria at-least 1
probe icmp-cnc
#
(2) 链路带宽相同,权值不同情况下的链路配置:
#
loadbalance link link-chinatel
router ip 203.0.24.2
weight 1
rate-limit bandwidth 8192000 Kbps
success-criteria at-least 1
probe icmp-chinatel
#
loadbalance link link-cnc
router ip 61.156.0.2
weight 2
rate-limit bandwidth 8192000 Kbps
success-criteria at-least 1
probe icmp-cnc
#
loadbalance action ##defaultactionforllbipv4##%%autocreatedbyweb%% type link-gen
eric
link-group lg
#
loadbalance policy ##defaultpolicyforllbipv4##%%autocreatedbyweb%% type link-gen
eric
default-class action ##defaultactionforllbipv4##%%autocreatedbyweb%%
#
virtual-server ##defaultvsforllbipv4##%%autocreatedbyweb%% type link-ip
virtual ip address 0.0.0.0 0
lb-policy ##defaultpolicyforllbipv4##%%autocreatedbyweb%%
bandwidth interface statistics enable
service enable
#
nat address-group 1 name cnc
address 61.156.0.100 61.156.0.200
#
nat address-group 3 name chinatel
address 203.0.24.100 203.0.24.200
interface Route-Aggregation1.100
ip address 61.156.0.1 255.255.255.0
nat outbound address-group 1
#
interface Route-Aggregation1.102
ip address 203.0.24.1 255.255.255.0
nat outbound address-group 3
#
基于应用识别的负载均衡就是按照流量的特征进行选路。用户可自定义应用组来对所需要识别的流量特征进行分组,配置出方向IPv4选路策略来完成对命中自定义应用组的流量选路。
如图所示,用户从运营商联通、电信处分别租用了链路link-cnc和link-chinatel,分别属于链路组lg-cnc和lg-chinatel,使用户出方向访问外网Server的流量基于应用识别选路,从而在两条链路上进行负载分担流量。
图40 基于应用识别出方向链路负载均衡组网图
为了实现基于应用识别的负载分担,需要完成如下配置:
· 用户自定义应用组,应用组中配置ftp流量特征,出方向流量策略中配置基于应用组的流量走联通链路link-cnc,默认流量走电信链路link-chinatel。
· 在LB设备出口应用nat地址组,出方向报文进行源地址转换,保护内网IP地址。
· 为每条链路配置一个ICMP类型的健康检测模板,配置健康检测模板下一跳地址为链路的下一跳IP地址,指定出接口,并在链路下引用该健康检测模板。
本举例是在L5000-AD540-G1的 Release 9900P36版本上进行配置和验证的。
· 自定义应用组内可选择多种应用,本案例仅列举了ftp应用。
· 创建IPv4选路策略,匹配流量特征lc-cnc(流量特征基于应用组的ftp应用)的报文从链路组lg-cnc发出,没有匹配上流量特征lc-cnc的报文走缺省动作default,从电信链路组lg-chinatel发出。
在导航栏中选择“负载均衡 > 全局配置 > 健康检测”,单击<新建>按钮,进行如下配置:
图41 新建ICMP类型的健康检测icmp-cnc
单击<确定>,完成操作。
图42 新建ICMP类型的健康检测icmp-chinatel
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 全局配置 > 链路”,进入链路页面。
单击<新建>按钮,新建链路link-cnc,配置下一跳地址为61.156.0.2,引用健康检测模板icmp-cnc,如下图所示。
图43 新建链路link-cnc
单击<确定>,完成操作。
创建链路组link-chinatel与link-cnc步骤相同:
单击<新建>按钮,新建链路link-chinatel,配置下一跳地址为203.0.24.2,引用健康检测模板icmp-chinatel。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 链路组”,单击<新建>按钮,新建链路组名称为lg-cnc,调度算法为源IP地址哈希,如下图所示。
图44 新建链路组lg-cnc
编辑链路组lg-cnc,单击<添加>,添加已存在的链路,选择链路link-cnc,如下图所示。
图45 添加链路组成员lg-cnc
单击<确定>,完成操作。
图46 链路信息
单击<确定>,完成操作。
创建链路组lg-chinatel与lg-cnc步骤相同:
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 链路组”,单击<新建>按钮,新建链路组名称为lg-chinatel,调度算法为源IP地址哈希。编辑链路组lg-chinatel,单击<添加>,添加已存在的链路,选择链路link-chinatel。
在导航栏中选择“负载均衡 > 应用安全 > 应用识别 > 应用组”,单击<新建> 按钮,进行如下配置:
图47 创建应用组,选择ftp应用
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,在全局配置中勾选“负载均衡服务”。
图48 开启负载均衡功能
单击<应用>,完成操作。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 流量特征”,单击<新建> 按钮,新建流量特征名称为lc-cnc,匹配方式为匹配任意一条规则,新建匹配规则,Match ID为1,类型选择应用组,匹配内容为app-group-ftp,如下图所示。
图49 新建流量特征lc-cnc
单击<确定>,完成操作。
图50 流量特征信息
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,单击<新建> 按钮,
新建IPv4选路策略,流量特征选择lc-cnc,转发动作选择负载均衡,主用链路组选择lg-cnc,选择链路失败的处理方式选择继续匹配下一条规则,并配置Default动作,默认从链路组lc-chinatel发出,如下图所示。
图51 新建IPv4选路策略
单击<确定>,完成操作。
图52 设置default动作,默认流量走电信链路组lg-chinatel
单击<确定>,完成操作。
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>按钮,新建地址组编号为1,地址组名称为cnc,单击<添加>按钮,新建地址组成员起始IP地址为61.156.0.100,结束IP地址为61.156.0.200,如下图所示。
图53 新建地址组1
单击<确定>,完成操作。
图54 地址组1信息
单击<确定>,完成操作。
创建地址组3与地址组1步骤相同:
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>,新建地址组编号为3,地址组名称为chinatel,单击<添加>按钮,新建地址组成员起始IP地址为203.0.24.100,结束IP地址为203.0.24.200。
在导航栏中选择“网络 >接口NAT > IPv4 > NAT出方向动态转换(基于ACL)”,单击<新建>,新建NAT出方向动态转换(基于ACL),接口选择链路下一跳对应的出接口RAGG1.100,转换后源地址选择NAT地址组1,如下图所示。
图55 创建NAT动态转换策略1
单击<确定>,完成操作。
创建NAT动态转换策略3与NAT动态转换策略1步骤相同:
在导航栏中选择“网络 >接口NAT > IPv4 > NAT出方向动态转换(基于ACL)”,单击<新建>,新建NAT出方向动态转换(基于ACL),接口选择链路下一跳对应的出接口RAGG1.102,转换后源地址选择NAT地址组3。
图56 客户端发起ftp流量的链路统计信息
图57 客户端发起HTTP流量的链路统计
#
nqa template icmp icmp-cnc
next-hop ip 61.156.0.2
out interface Route-Aggregation1.100
#
nqa template icmp icmp-chinatel
next-hop ip 203.0.24.2
out interface Route-Aggregation1.103
#
loadbalance link-group lg-cnc
predictor hash address source
transparent enable
link link-cnc
success-criteria at-least 1
probe icmp-cnc
#
loadbalance link-group lg-chinatel
predictor hash address source
transparent enable
link link-chinatel
success-criteria at-least 1
probe icmp-chinatel
#
loadbalance link link-cnc
router ip 61.156.0.2
probe icmp-cnc
#
loadbalance link link-chinatel
router ip 203.0.24.2
probe icmp-chinatel
#
app-group app-group-ftp
description "User-defined application group"
include application ftp
#
loadbalance class lc-cnc type link-generic
match 1 app-group app-group-ftp
#
loadbalance action ob$action$#for#lc-cnc type link-generic
link-group lg-cnc
fallback-action continue
#
loadbalance action ##defaultactionforllbipv4##%%autocreatedbyweb%% type link-generic
link-group lg-chinatel
#
loadbalance policy ##defaultpolicyforllbipv4##%%autocreatedbyweb%% type link-generic
class lc-cnc action ob$action$#for#lc-cnc
default-class action ##defaultactionforllbipv4##%%autocreatedbyweb%%
#
virtual-server ##defaultvsforllbipv4##%%autocreatedbyweb%% type link-ip
virtual ip address 0.0.0.0 0
lb-policy ##defaultpolicyforllbipv4##%%autocreatedbyweb%%
service enable
bandwidth interface statistics enable
#
nat address-group 1
address 61.156.0.100 61.156.0.200
#
nat address-group 3
address 203.0.24.100 203.0.24.200
interface Route-Aggregation1.100
ip address 61.156.0.1 255.255.255.0
nat outbound address-group 1
#
interface Route-Aggregation1.102
ip address 203.0.24.1 255.255.255.0
nat outbound address-group 3
#
用户租用电信联通运营商各两个公网IP以供内网员工办公使用,办公高峰期(周一至周五上午8点到12点,下午14点到18点)内网流量优先通过联通运营商访问外网,电信运营商作为备用,低峰期(非高峰期时间)使用电信运营商中优先级高的IP访问外网,另一个IP联通运营商IP作为备用。同时使用联通运营商作为默认出接口,电信作为备用。内网用户通过域名访问外网服务器,先通过DNS查询获得外网服务器的地址,DNS流量走默认链路。后续流量通过DNS应答返回的地址去访问外网服务器。基于域名的负载均衡,通过DNS查询的结果建立域名和地址的对应关系,引导后续访问特定域名的流量走特定的链路。
图58 基于域名的负载分担组网图
为了实现基于域名、时间段的负载分担,需要完成如下配置:
· 在link-generic类型的流量特征下增加匹配规则,匹配目的域名和时间段,匹配方式为匹配所有规则。
· 配置源地址转换,保护内网IP。
· 为每条链路配置一个ICMP类型的健康检测模板,配置健康检测模板下一跳地址为链路的下一跳IP地址,指定出接口,并在链路下引用该健康检测模板。
· 在LB设备上配置类型为link-generic的策略,策略要配置Default动作,目的为首次通过的报文不会匹配基于域名的流量特征,会从默认链路通过,另外也可以保证没有匹配上域名的报文能够正常进行负载分担不至于丢弃。
本举例是在L5000-AD540-G1的 Release 9900P36版本上进行配置和验证的。
· 支持通过配置手动删除DNS Cache表项。
· 基于域名生效,要求DNS的请求和响应报文必须要经过LB设备,并在LB设备上生成DNS缓存信息。
在导航栏中选择“负载均衡 > 全局配置 > 健康检测”,单击<新建>按钮,进行如下配置:
图59 配置icmp类型健康检测icmp-cnc-1
单击<确定>,完成操作。
图60 配置icmp类型健康检测icmp-cnc-2
单击<确定>,完成操作。
图61 配置icmp类型健康检测icmp-chinatel-master
单击<确定>,完成操作。
图62 配置icmp类型健康检测icmp-chinatel-backup
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 全局配置 > 链路”,进入链路页面。
单击<新建>按钮,新建链路link-chinatel-master,配置下一跳地址为1.1.0.2,引用健康检测模板icmp-chinatel-master,如下图所示。
图63 新建链路link-chinatel-master
单击<确定>,完成操作。
创建链路link-chinatel-backup、link-cnc-1、link-cnc-2与link-chinatel-master步骤相同:
单击<新建>按钮,新建链路link-chinatel-master,配置下一跳地址为203.0.24.2,引用健康检测模板icmp-chinatel-backup。
单击<新建>按钮,新建链路link-cnc-1,配置下一跳地址为61.156.0.2,引用健康检测模板icmp-cnc-1。
单击<新建>按钮,新建链路link-cnc-2,配置下一跳地址为180.223.0.2,引用健康检测模板icmp-cnc-2。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 链路组”,单击<新建>按钮,新建链路组名称为cnc,调度算法为加权轮转,如下图所示。
图64 新建链路组cnc
编辑链路组cnc,单击<添加>,添加已存在的链路,选择链路link-cnc-1,如下图所示。
图65 添加链路组成员link-cnc-1
单击<确定>,完成操作。
继续单击<添加>,添加已存在的链路,选择链路link-cnc-2,如下图所示。
图66 添加链路组成员link-cnc-1
单击<确定>,完成操作。
图67 链路信息
单击<确定>,完成操作。
创建链路组chinatel与cnc步骤相同:
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 链路组”,单击<新建>按钮,新建链路组名称为chinatel,调度算法为加权轮转。编辑链路组chinatel,单击<添加>,添加已存在的链路,选择链路link-chinatel-master。继续单击<添加>,添加已存在的链路,选择链路link-chinatel-backup。
在导航栏中选择“对象 > 对象组 > 时间段”,进入时间段页面。
单击<新建>,新建时间段高峰期rush hour与低峰期low peak period,配置如下:
图68 新建时间段高峰期rush hour
单击<确定>,完成操作。
图69 新建时间段低峰期low peak period
单击<确定>,完成操作。
时间段配置情况如下:
图70 查看时间段配置
在导航栏中选择“对象 > ACL > IPv4”,进入IPv4 ACL页面,单击<新建>,配置高级ACL 3001匹配时间段高峰期rush hour、配置高级ACL 3002匹配时间段高低峰期low peak period,配置如下:
图71 创建ACL 3001
单击<确定并添加规则>,
图72 配置ACL 3001
单击<确定>,完成操作。
图73 创建ACL 3002
单击<确定并添加规则>,
图74 配置ACL 3002
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,在全局配置中勾选“负载均衡服务”。
图75 开启负载均衡功能
单击<应用>,完成操作。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 流量特征”,单击<新建> 按钮,新建流量特征名称为domain-baidu-low peak period,匹配方式为匹配所有规则,新建匹配规则1,Match ID为1,类型选择IPv4 ACL,匹配内容为3002,新建匹配规则2,Match ID为2,类型选择目的域名,匹配内容为www.baidu.com,如下图所示。
图76 创建流量特征domain-baidu-low peak period
图77 新建匹配规则
单击<确定>,完成操作。
图78 流量特征信息
单击<确定>,完成操作。
创建流量特征domain-baidu-rush hour、domain-qq.com-low peak period、domain-qq.com-rush hour与domain-baidu-low peak period步骤相同:
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 流量特征”,单击<新建> 按钮,新建流量特征名称为domain-baidu-rush hour,匹配方式为匹配所有规则,新建匹配规则1,Match ID为1,类型选择IPv4 ACL,匹配内容为3001,新建匹配规则2,Match ID为2,类型选择目的域名,匹配内容为www.baidu.com。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 流量特征”,单击<新建> 按钮,新建流量特征名称为domain-qq.com-low peak period,匹配方式为匹配所有规则,新建匹配规则1,Match ID为1,类型选择IPv4 ACL,匹配内容为3002,新建匹配规则2,Match ID为2,类型选择目的域名,匹配内容为mail.qq.com。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 流量特征”,单击<新建> 按钮,新建流量特征名称为domain-qq.com-rush hour,匹配方式为匹配所有规则,新建匹配规则1,Match ID为1,类型选择IPv4 ACL,匹配内容为3001,新建匹配规则2,Match ID为2,类型选择目的域名,匹配内容为mail.qq.com。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,单击<新建> 按钮,
新建IPv4选路策略1,流量特征选择domain-baidu-low peak period,转发动作选择负载均衡,主用链路组选择chinatel,备用链路组选择cnc,选择链路失败的处理方式选择继续匹配下一条规则,如下图所示。
图79 配置IPv4选路策略-1
单击<确定>,完成操作。
创建其他IPv4选路策略与上图步骤相同。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,单击<新建> 按钮,
新建IPv4选路策略1,流量特征选择domain-baidu.com-rush hour,转发动作选择负载均衡,主用链路组选择cnc,备用链路组选择chinatel,选择链路失败的处理方式选择继续匹配下一条规则。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,单击<新建> 按钮,
新建IPv4选路策略2,流量特征选择domain-qq.com-low peak period,转发动作选择负载均衡,主用链路组选择chinatel,备用链路组选择cnc,选择链路失败的处理方式选择继续匹配下一条规则。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,单击<新建> 按钮,
新建IPv4选路策略3,流量特征选择、domain-qq.com-rush hour,转发动作选择负载均衡,主用链路组选择cnc,备用链路组选择chinatel,选择链路失败的处理方式选择继续匹配下一条规则。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,配置缺省Default流量特征,转发动作选择负载均衡,主用链路组选择cnc,备用链路组选择chinatel,使匹配不上流量特征的流量走链路组cnc,chinatel作为备用。
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>按钮,新建地址组编号为1,地址组名称为cnc-1,单击<添加>按钮,新建地址组成员起始IP地址为61.156.0.100,结束IP地址为61.156.0.200,如下图所示。
图80 配置地址组1
单击<确定>,完成操作。
图81 地址组1信息
单击<确定>,完成操作。
创建地址组2、地址组3、地址组4与地址组1步骤相同:
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>,新建地址组编号为2,地址组名称为cnc-2,单击<添加>按钮,新建地址组成员起始IP地址为180.223.0.100,结束IP地址为180.223.0.200。
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>,新建地址组编号为3,地址组名称为chinatel-master,单击<添加>按钮,新建地址组成员起始IP地址为1.1.0.100,结束IP地址为1.1.0.200。
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>,新建地址组编号为4,地址组名称为chinatel-backup,单击<添加>按钮,新建地址组成员起始IP地址为203.0.24.100,结束IP地址为203.0.24.200。
在导航栏中选择“网络 >接口NAT > IPv4 > NAT出方向动态转换(基于ACL)”,单击<新建>,新建NAT出方向动态转换(基于ACL),接口选择链路下一跳对应的出接口RAGG1.100,转换后源地址选择NAT地址组1,如下图所示。
图82 创建NAT动态转换策略1
单击<确定>,完成操作。
创建NAT动态转换策略2、NAT动态转换策略3与NAT动态转换策略1步骤相同:
在导航栏中选择“网络 > 接口NAT > IPv4 > NAT出方向动态转换(基于ACL)”,单击<新建>,新建NAT出方向动态转换(基于ACL),接口选择链路下一跳对应的出接口RAGG1.101,转换后源地址选择NAT地址组2。
在导航栏中选择“网络 >接口NAT > IPv4 > NAT出方向动态转换(基于ACL)”,单击<新建>,新建NAT出方向动态转换(基于ACL),接口选择链路下一跳对应的出接口RAGG1.102,转换后源地址选择NAT地址组3。
在导航栏中选择“网络 > 接口NAT > IPv4 > NAT出方向动态转换(基于ACL)”,单击<新建>,新建NAT出方向动态转换(基于ACL),接口选择链路下一跳对应的出接口RAGG1.103,转换后源地址选择NAT地址组4。
客户端分别发起访问www.baidu.com和mail.qq.com的HTTP报文,设置DNS服务器地址为8.8.8.8。
[Sysname]dis loadbalance dns-cache
Slot 1:
Domain name: www.baidu.com
VPN instance: --
Cluster traffic group: --
Aging time: 60 min
IPv4 addresses: 1.0.1.100
Domain name: mail.qq.com
VPN instance: --
Cluster traffic group: --
Aging time: 60 min
IPv4 addresses: 118.230.0.100
图83 高峰时间段链路统计信息
图84 低峰时间段链路统计信息
#
nqa template icmp icmp-cnc-1
next-hop ip 61.156.0.2
out interface Route-Aggregation1.100
#
nqa template icmp icmp-cnc-2
next-hop ip 180.223.0.2
out interface Route-Aggregation1.101
#
nqa template icmp icmp-chinatel-backup
next-hop ip 203.0.24.2
out interface Route-Aggregation1.103
#
nqa template icmp icmp-chinatel-master
next-hop ip 1.1.0.2
out interface Route-Aggregation1.102
#
loadbalance link-group cnc
transparent enable
success-criteria at-least 1
link link-cnc-1
success-criteria at-least 1
probe icmp-cnc-1
link link-cnc-2
success-criteria at-least 1
probe icmp-cnc-2
#
loadbalance link-group chinatel
transparent enable
success-criteria at-least 1
link link-chinatel-backup
success-criteria at-least 1
probe icmp-chinatel-backup
link link-chinatel-master
success-criteria at-least 1
probe icmp-chinatel-master
#
loadbalance link link-cnc-1
router ip 61.156.0.2
probe icmp-cnc-1
#
loadbalance link link-cnc-2
router ip 180.223.0.2
probe icmp-cnc-2
#
loadbalance link link-chinatel-backup
router ip 203.0.24.2
probe icmp-chinatel-backup
#
loadbalance link link-chinatel-master
router ip 1.1.0.2
probe icmp-chinatel-master
#
time-range "low peak period" 00:00 to 07:59 working-day
time-range "low peak period" 12:01 to 13:59 working-day
time-range "low peak period" 18:01 to 24:00 working-day
time-range "low peak period" 00:00 to 24:00 off-day
time-range "rush hour" 08:00 to 12:00 working-day
time-range "rush hour" 14:00 to 18:00 working-day
#
acl advanced 3001
rule 0 permit ip time-range "rush hour"
#
acl advanced 3002
rule 0 permit ip time-range "low peak period"
#
loadbalance class "domain-baidu.com-low peak period" type link-generic
match 1 acl 3002
match 2 destination domain-name www.baidu.com
#
loadbalance class "domain-baidu.com-rush hour" type link-generic
match 1 acl 3001
match 2 destination domain-name www.baidu.com
#
loadbalance class "domain-qq.com-low peak period" type link-generic
match 1 acl 3002
match 2 destination domain-name mail.qq.com
#
loadbalance class "domain-qq.com-rush hour" type link-generic
match 1 acl 3001
match 2 destination domain-name mail.qq.com
#
loadbalance action "ob$action$#for#domain-baidu.com-low peak period" type link-generic
link-group chinatel backup cnc
fallback-action continue
#
loadbalance action "ob$action$#for#domain-baidu.com-rush hour" type link-generic
link-group cnc backup chinatel
fallback-action continue
#
loadbalance action "ob$action$#for#domain-qq.com-low peak period" type link-generic
link-group chinatel backup cnc
fallback-action continue
#
loadbalance action "ob$action$#for#domain-qq.com-rush hour" type link-generic
link-group cnc backup chinatel
fallback-action continue
#
loadbalance policy ##defaultpolicyforllbipv4##%%autocreatedbyweb%% type link-generic
class "domain-baidu.com-rush hour" action "ob$action$#for#domain-baidu.com-rush
hour"
class "domain-qq.com-rush hour" action "ob$action$#for#domain-qq.com-rush hour"
class "domain-baidu.com-low peak period" action "ob$action$#for#domain-baidu.co
m-low peak period"
class "domain-qq.com-low peak period" action "ob$action$#for#domain-qq.com-low
peak period"
default-class action ##defaultactionforllbipv4##%%autocreatedbyweb%%
#
virtual-server ##defaultvsforllbipv4##%%autocreatedbyweb%% type link-ip
virtual ip address 0.0.0.0 0
lb-policy ##defaultpolicyforllbipv4##%%autocreatedbyweb%%
service enable
#
nat address-group 1 name cnc-1
address 61.156.0.100 61.156.0.200
#
nat address-group 2 name cnc-2
address 180.223.0.100 180.223.0.200
#
nat address-group 3 name chinatel-master
address 1.1.0.100 1.1.0.200
#
nat address-group 4 name chinatel-backup
address 203.0.24.100 203.0.24.200
#
interface Route-Aggregation1.100
port link-mode route
ip address 61.156.0.1 255.255.255.0
nat outbound address-group 1
#
interface Route-Aggregation1.101
port link-mode route
ip address 180.223.0.1 255.255.255.0
nat outbound address-group 2
#
interface Route-Aggregation1.102
port link-mode route
ip address 1.1.0.1 255.255.255.0
nat outbound address-group 3
#
interface Route-Aggregation1.103
port link-mode route
ip address 203.0.24.1 255.255.255.0
nat outbound address-group 4
#
如图所示,用户租用电信联通运营商各两个公网IP以供内网用户使用,其中电信运营商两条链路成本值不同、权重相同。内网用户通过LB设访问备外网http服务器,开启就近性功能选出到达目的地的最优链路,从而引导后续流量。就是当流量经过负载均衡模块时,如果没有与目的地址相关的就近性信息,则根据调度算法,为该流量选择一条链路,以保证业务的可用性,然后启动就近性探测来生成就近性表项,以引导后续流量。
图85 链路负载均衡就近性组网图
为了实现就近性的应用,需要完成如下配置:
· 就近性参数需配置对应的ICMP类型的健康检测模板。
· 在LB设备上的链路组中开启就近性功能。
· 配置源地址转换,保护内网IP。
· 为每条链路配置一个ICMP类型的健康检测模板,配置健康检测模板下一跳地址为链路的下一跳IP地址,指定出接口,并在链路下引用该健康检测模板。
本举例是在L5000-AD540-G1的Release 9900P36版本上进行配置和验证的。
· 就近性中必须引用健康检测,目前就近性支持的探测类型为ICMP。
· 就近性探测对同一个目的地址向所有的物理链路发起探测,结果形成一条按优先级排列的链,匹配时遍历就近性链,找最优的属于该链路组的对应链路。
· 已有的就近性表项,在未老化前周期性进行探测。
· 探测目的地址为最初的探测地址,通过就近性算法获取当前的最优链路,并更新对应的动态就近性表项中挂接链路链表优先级双向链表的顺序,这样保证就近性表项中挂接的链路优先级双向链表一直是按照各个链路优先级顺序排列的,就近性探测的周期由用户配置决定。
· 就近性优先级链中的最优的不一定就是最终选择的,还要看当前链路的状态,还有这个链路是否在待选的链路组内。
· 动态链路负载均衡最重要的一点,即可以比较当前使用哪条链路到达目的地址是最近的,或者说时延最小,称此为就近性探测。
· 在链路组视图下创建链路,无法直接配置链路的就近性成本,需要在导航栏“策略 > 公共配置 > 链路”中,编辑链路,才能配置其就近性链路成本。
在导航栏中选择“负载均衡 > 全局配置 > 健康检测”,单击<新建>按钮,进行如下配置:
图86 配置icmp类型健康检测icmp-cnc-1
单击<确定>,完成操作。
图87 配置icmp类型健康检测icmp-cnc-2
单击<确定>,完成操作。
图88 配置icmp类型健康检测icmp-chinatel-master
单击<确定>,完成操作。
图89 配置icmp类型健康检测icmp-chinatel-backup
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 全局配置 > 就近性 > 就近性参数”,单击<新建>,如下图所示。
图90 配置就近性参数
单击<新建默认探测模板>,配置ICMP类型的就近性探测模板icmp。
图91 配置就近性探测模板
单击<确定>,就近性探测参数配置如下:
图92 就近性参数配置
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 链路负载 >出链路负载均衡 > 链路组”,单击<新建>按钮,新建链路组名称为cnc,开启动态就近性,调度算法选择加权轮转,如下图所示。
图93 新建链路组cnc
单击<确定>,完成操作。
创建链路组chinatel与cnc步骤相同:
在导航栏中选择“负载均衡 > 链路负载 >出链路负载均衡 > 链路组”,单击<新建>按钮,新建链路组名称为chinatel,开启动态就近性,调度算法选择加权轮转。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 链路组”,进入链路组页面。
编辑链路组cnc,单击<添加>,新建成员列表,新建链路link-cnc-1,配置下一跳IP地址为61.156.0.2,引用健康检测模板icmp-cnc-1,如下图所示。
图94 添加链路组成员
图95 新建链路link-cnc-1
单击<确定>,完成操作。
继续单击<添加>,添加成员列表,新建成员列表,新建链路link-cnc-2,配置下一跳IP地址为180.223.0.2,引用健康检测模板icmp-cnc-2,如下图所示。
图96 新建链路link-cnc-2
单击<确定>,完成操作。
图97 链路信息
单击<确定>,完成操作。
创建链路link-chinatel-master、link-chinatel-backup与link-cnc-1、link-cnc-2步骤相同:
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 链路组”,进入链路组页面。编辑链路组chinatel,单击<添加>,新建成员列表,新建链路link-chinatel-master,配置下一跳IP地址为1.1.0.2,引用健康检测模板icmp-chinatel-master。继续单击<添加>,新建成员列表,新建链路link-chinatel-backup,配置下一跳IP地址为203.0.24.2,引用健康检测模板icmp-chinatel-backup。
在导航栏中选择“负载均衡 > 全局配置 > 链路”,单击编辑链路link-chinatel-master,配置其就近性链路成本为10,如下图所示。
图98 配置链路link-chinatal-master的就近性成本
单击<确定>,完成操作。
单击编辑链路link-chinatel-backup,配置其就近性链路成本为100,如下图所示
图99 配置链路link-chinatal-backup的就近性成本
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,在全局配置中勾选“负载均衡服务”。
图100 开启负载均衡功能
单击<应用>,完成操作。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 流量特征”,单击<新建> 按钮,新建流量特征名称为dip-1,匹配方式为匹配任意一条规则,新建匹配规则1,Match ID为1,类型选择目的IPv4,匹配内容为183.232.98.190/32,如下图所示。
图101 新建流量特征dip-1
单击<确定>,完成操作。
图102 流量特征信息
创建流量特征dip-2与dip-1步骤相同:
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 流量特征”,单击<新建> 按钮,新建流量特征名称为dip-2,匹配方式为匹配任意一条规则,新建匹配规则1,Match ID为1,类型选择目的IPv4,匹配内容为61.135.169.125/32。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,单击<新建> 按钮,
新建IPv4选路策略1,流量特征选择dip-1,转发动作选择负载均衡,主用链路组选择cnc,选择链路失败的处理方式选择继续匹配下一条规则,如下图所示。
图103 配置IPv4选路策略-1
单击<确定>,完成操作。
创建其他选路策略与上图步骤相同。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,单击<新建> 按钮,
新建IPv4选路策略2,流量特征选择dip-2,转发动作选择负载均衡,主用链路组选择chinatel,选择链路失败的处理方式选择继续匹配下一条规则。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,配置缺省Default流量特征,转发动作选择转发。
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>按钮,新建地址组编号为1,地址组名称为cnc-1,单击<添加>按钮,新建地址组成员起始IP地址为61.156.0.100,结束IP地址为61.156.0.200,如下图所示。
图104 配置地址组1
单击<确定>,完成操作。
图105 地址组1信息
单击<确定>,完成操作。
创建地址组2、地址组3、地址组4与地址组1步骤相同:
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>,新建地址组编号为2,地址组名称为cnc-2,单击<添加>按钮,新建地址组成员起始IP地址为180.223.0.100,结束IP地址为180.223.0.200。
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>,新建地址组编号为3,地址组名称为chinatel-master,单击<添加>按钮,新建地址组成员起始IP地址为1.1.0.100,结束IP地址为1.1.0.200。
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>,新建地址组编号为4,地址组名称为chinatel-backup,单击<添加>按钮,新建地址组成员起始IP地址为203.0.24.100,结束IP地址为203.0.24.200。
在导航栏中选择“网络 > 接口NAT > IPv4 > NAT出方向动态转换(基于ACL)”,单击<新建>,新建NAT出方向动态转换(基于ACL),接口选择链路下一跳对应的出接口RAGG1.100,转换后源地址选择NAT地址组1,如下图所示。
图106 创建NAT动态转换策略1
单击<确定>,完成操作。
创建NAT动态转换策略2、NAT动态转换策略3、NAT动态转换策略4与NAT动态转换策略1步骤相同:
在导航栏中选择“网络 > 接口NAT > IPv4 > NAT出方向动态转换(基于ACL)”,单击<新建>,新建NAT出方向动态转换(基于ACL),接口选择链路下一跳对应的出接口RAGG1.101,转换后源地址选择NAT地址组2。
在导航栏中选择“网络 > 接口NAT > IPv4 > NAT出方向动态转换(基于ACL)”,单击<新建>,新建NAT出方向动态转换(基于ACL),接口选择链路下一跳对应的出接口RAGG1.102,转换后源地址选择NAT地址组3。
在导航栏中选择“网络 > 接口NAT > IPv4 > NAT出方向动态转换(基于ACL)”,单击<新建>,新建NAT出方向动态转换(基于ACL),接口选择链路下一跳对应的出接口RAGG1.103,转换后源地址选择NAT地址组4。
在导航栏中选择“负载均衡 > 全局配置 > 就近性 > 就近性表项”,查看就近性表项有到达该目的地址的最佳链路link-cnc-1,如下图所示。
图107 查看就近性表项
在导航栏中选择“监控 > 链路负载 > 链路 > 实时统计”,查看链路统计信息,链路link-cnc-1有流量统计,如下图所示。
图108 查看链路统计
再次查看就近性表项与链路统计,link-cnc-2有流量统计,如下图所示:
图109 查看就近性表项
图110 查看链路统计
在导航栏中选择“负载均衡 > 全局配置 > 就近性 > 就近性表项”,link-chinatel-master链路的就近性成本较低,查看就近性表项有到达该目的地址的最佳链路link-chinatel-master,如下图所示。
图111 查看就近性表项
在导航栏中选择“监控 > 链路负载 > 链路 > 实时统计”,查看链路统计信息,链路link-chinatel-master有流量统计,如下图所示。
图112 查看链路统计
再次查看就近性表项与链路统计,link-chinatel-backup有流量统计,如下图所示:
图113 查看就近性表项
图114 查看链路统计
#
nqa template icmp icmp-cnc-1
next-hop ip 61.156.0.2
out interface Route-Aggregation1.100
#
nqa template icmp icmp-cnc-2
next-hop ip 180.223.0.2
out interface Route-Aggregation1.101
#
nqa template icmp icmp-chinatel-master
next-hop ip 1.1.0.2
out interface Route-Aggregation1.102
#
nqa template icmp icmp-chinatel-backup
next-hop ip 203.0.24.2
out interface Route-Aggregation1.103
#
loadbalance link-group cnc
proximity enable
transparent enable
success-criteria at-least 1
link link-cnc-1
success-criteria at-least 1
probe icmp-cnc-1
link link-cnc-2
success-criteria at-least 1
probe icmp-cnc-2
#
loadbalance link-group chinatel
proximity enable
transparent enable
success-criteria at-least 1
link link-chinatel-backup
success-criteria at-least1
probe icmp-chinatel-backup
link link-chinatel-master
success-criteria at-least1
probe icmp-chinatel-master
#
loadbalance link link-cnc-1
router ip 61.156.0.2
#
loadbalance link link-cnc-2
router ip 180.223.0.2
#
loadbalance link link-chinatel-master
router ip 1.1.0.2
cost 10
#
loadbalance link link-chinatel-backup
router ip 203.0.24.2
cost 100
#
loadbalance class dip-1 type link-generic match-any
match 1 destination ip address 183.232.98.190
#
loadbalance class dip-2 type link-generic match-any
match 1 destination ip address 61.135.169.125
#
loadbalance action ob$action$#for#dip-1 type link-generic
link-group cnc
fall back-action continue
#
loadbalance action ob$action$#for#dip-2 type link-generic
link-group chinatel
fall back-action continue
#
loadbalance policy ##defaultpolicyforllbipv4##%%autocreatedbyweb%% type link-generic
class dip-1 action ob$action$#for#dip-1
class dip-2 action ob$action$#for#dip-2
default-class action ##defaultactionforllbipv4##%%autocreatedbyweb%%
#
virtual-server ##defaultvsforllbipv4##%%autocreatedbyweb%% type link-ip
virtual ip address 0.0.0.0 0
lb-policy ##defaultpolicyforllbipv4##%%autocreatedbyweb%%
bandwidth interface statistics enable
service enable
#
nat address-group 1 name cnc-1
address 61.156.0.100 61.156.0.200
#
nat address-group 2 name cnc-2
address 180.223.0.100 180.223.0.200
#
nat address-group 3 name chinatel-master
address 1.1.0.100 1.1.0.200
#
nat address-group 4 name chinatel-backup
address 203.0.24.100 203.0.24.200
#
interface Route-Aggregation1.100
ip address 61.156.0.1 255.255.0.0
nat outbound address-group 1
vlan-type dot1q vid 1303
#
interface Route-Aggregation1.101
ip address 180.223.0.1 255.255.0.0
nat outbound address-group 2
vlan-type dot1q vid 1304
#
interface Route-Aggregation1.102
ip address1.1.0.1 255.255.0.0
nat outbound address-group 3
vlan-type dot1q vid 1305
#
interface Route-Aggregation1.103
ip address 203.0.24.1 255.255.255.0
nat outbound address-group 4
vlan-type dot1q vid 1306
#
如图所示,用户分别从三个运营商联通isp_cnc、移动isp_cmcc和电信isp_chinatel处租用了链路link-cnc、link-cmcc和link-chinatel,分别属于链路组lg-cnc、lg-chinatel和lg-cmcc。链路link-cnc、link-chinatel带宽均为100000Kbps 。内网用户通过LB设备访问外网http服务器。使用户出方向的流量基于ISP在三条链路上负载分担流量,目的地址匹配ISP为cnc的走链路link-cnc,目地址匹配ISP为chinatel的走链路link-chinatel,匹配不上流量特征的流量走链路link-cmcc,链路link-cnc与link-chinatel上配置带宽繁忙保护,当一个链路组的链路出接口流量达到设定的繁忙比例时,LB设备将新建流量分发给另外一个链路组。带宽繁忙保护功能就是对链路的带宽繁忙比进行限制。当流量超过某条链路的带宽繁忙比后,新建流量(非匹配持续性的流量)将不再向该链路分发,而原有流量则仍由该链路继续分发。
图115 链路负载均衡带宽繁忙保护组网图
· 不同链路组的链路需要配置各自的带宽、带宽繁忙比与恢复比,设备根据接口带宽计算出这条链路是否达到了链路的最大带宽繁忙比。
· LB设备需要开启带宽繁忙保护功能。
· 为每条链路配置一个ICMP类型的健康检测模板,配置健康检测模板下一跳地址为链路的下一跳IP地址,指定出接口,并在链路下引用该健康检测模板。
· 在LB上配置选路策略,目的地址匹配ISP为cnc和chinatel的报文分别从链路link-cnc和链路link-chinatel发出,配置Default类型的报文从链路link-cmcc发出。
· 对于目的地址匹配ISP为cnc的流量,当链路组lg-cnc处于繁忙状态,流量切换到链路组lg-cmcc,当链路组lg-cnc从繁忙状态恢复时,重新参与流量调度。
· 对于目的地址匹配ISP为chinatel的流量,当链路组lg-chinatel处于繁忙状态,流量切换到链路组lg-cmcc,当链路组lg-chinatel从繁忙状态恢复时,重新参与流量调度。
本举例是在L5000-AD540-G1的 Release 9900P36版本上进行配置和验证的。
· 配置Default选路策略,当匹配流量特征的流量选择的链路组繁忙以及无法匹配流量特征的流量走Default选路策略的链路组。
· 在链路组视图下创建链路,无法直接配置链路的带宽繁忙参数,需要在导航栏“策略 > 公共配置 > 链路”中,编辑链路,才能配置其带宽繁忙参数。
· 当一个链路组中所有的链路均处于繁忙状态时,该链路组繁忙。
· 以下配置均在LB设备上进行。
· 如果使用物理子接口作为链路出接口,请在物理口下开启子接口统计功能
在导航栏中选择“负载均衡 > 全局配置 > ISP”,先单击<选择>按钮,选择ISP文件,然后单击<导入>按钮,导入ISP文件。
图116 导入ISP文件
在导航栏中选择“负载均衡 > 全局配置 > 健康检测”,单击<新建>按钮,进行如下配置:
图117 新建ICMP类型的健康检测模板icmp-cnc
单击<确定>,完成操作。
图118 新建ICMP类型的健康检测模板icmp-cmcc
单击<确定>,完成操作。
图119 新建ICMP类型的健康检测模板icmp-chinatel
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 全局配置 > 链路”,进入链路页面。
单击<新建>按钮,新建链路link-cnc,配置下一跳地址为61.156.0.2,引用健康检测模板icmp-cnc,最大带宽繁忙比为20%,最大带宽繁忙恢复比为10%,并配置其最大总期望带宽为100000Kbps,如下图所示。
图120 新建链路link-cnc
单击<确定>,完成操作。
创建链路link-cmcc、link-chinatel与link-cnc步骤相同:
在导航栏中选择“负载均衡 > 全局配置 > 链路”,进入链路页面。单击<新建>按钮,新建链路link-cmcc,配置下一跳地址为211.98.0.2,引用健康检测模板icmp-cmcc。
在导航栏中选择“负载均衡 > 全局配置 > 链路”,进入链路页面。单击<新建>按钮,新建链路link-chinatel,配置下一跳地址为203.0.24.2,引用健康检测模板icmp-chinatel,最大带宽繁忙比默认为20%,最大带宽繁忙恢复比默认为10%,配置其最大总期望带宽为100000Kbps 。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 链路组”,单击<新建>按钮,新建链路组名称为lg-cnc,调度算法为源IP地址哈希,如下图所示。
图121 新建链路组lg-cnc
编辑链路组lg-cnc,单击<添加>,添加已存在的链路,选择链路link-cnc,如下图所示。
单击<确定>,完成操作。
图122 链路信息
单击<确定>,完成操作。
创建链路组lg-cmcc、lg-chinatel与lg-cnc步骤相同:
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 链路组”,单击<新建>按钮,新建链路组名称为lg-cmcc,调度算法为源IP地址哈希。编辑链路组lg-cmcc,单击<添加>,添加已存在的链路,选择链路link-cmcc。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 链路组”,单击<新建>按钮,新建链路组名称为lg-chinatel,调度算法为源IP地址哈希。编辑链路组lg-chinatel,单击<添加>,添加已存在的链路,选择链路link-chinatel。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,在全局配置中勾选“负载均衡服务”和“带宽繁忙保护”。
图123 开启负载均衡功能
单击<应用>,完成操作。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 流量特征”,单击<新建> 按钮,新建流量特征名称为lc-cnc,匹配方式为匹配任意一条规则,新建匹配规则,Match ID为1,类型选择ISP,匹配内容为cnc,如下图所示。
图124 新建流量特征
图125 新建匹配规则
单击<确定>,完成操作。
图126 流量特征信息
单击<确定>,完成操作。
创建流量特征lc-chinatel与lc-cnc步骤相同:
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 流量特征”,单击<新建> 按钮,新建流量特征名称为lc-chinatel,匹配方式为匹配任意一条规则,新建匹配规则,match ID为1,类型选择ISP,匹配内容为chinatel。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,单击<新建> 按钮,
新建IPv4选路策略1,流量特征选择lc-cnc,转发动作选择负载均衡,主用链路组选择lg-cnc,选择链路失败的处理方式选择继续匹配下一条规则,选择链路全部繁忙的处理方式选择继续匹配下一条规则,如下图所示。
图127 配置IPv4选路策略1
单击<确定>,完成操作。
创建其他IPv4选路策略与上图步骤相同。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,单击<新建> 按钮,新建IPv4选路策略2,流量特征选择lc-chinatel,转发动作选择负载均衡,主用链路组选择lg-chinatel,选择链路失败的处理方式选择继续匹配下一条规则,选择链路全部繁忙的处理方式选择继续匹配下一条规则。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,配置缺省Default流量特征,转发动作选择负载均衡,主用链路组选择lg-cmcc,使匹配不上流量特征的报文从链路组lg-cmcc发出。
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>按钮,新建地址组编号为1,地址组名称为cnc,单击<添加>按钮,新建地址组成员起始IP地址为61.156.0.100,结束IP地址为61.156.0.200,如下图所示。
图128 新建地址组1
单击<确定>,完成操作。
图129 地址组1信息
单击<确定>,完成操作。
创建地址组2、地址组3与地址组1步骤相同:
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>,新建地址组编号为2,地址组名称为cmcc,单击<添加>按钮,新建地址组成员起始IP地址为211.98.0.100,结束IP地址为211.98.0.200。
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>,新建地址组编号为3,地址组名称为chinatel,单击<添加>按钮,新建地址组成员起始IP地址为203.0.24.100,结束IP地址为203.0.24.200。
在导航栏中选择“网络 >接口NAT > IPv4 > NAT出方向动态转换(基于ACL)”,单击<新建>,新建NAT出方向动态转换(基于ACL),接口选择链路下一跳对应的出接口RAGG1.100,转换后源地址选择NAT地址组1,如下图所示。
图130 创建NAT动态转换策略1
单击<确定>,完成操作。
创建NAT动态转换策略2、NAT动态转换策略3与NAT动态转换策略1步骤相同:
在导航栏中选择“网络 >接口NAT > IPv4 > NAT出方向动态转换(基于ACL)”,单击<新建>,新建NAT出方向动态转换(基于ACL),接口选择链路下一跳对应的出接口RAGG1.101,转换后源地址选择NAT地址组2。
在导航栏中选择“网络 >接口NAT > IPv4 > NAT出方向动态转换(基于ACL)”,单击<新建>,新建NAT出方向动态转换(基于ACL),接口选择链路下一跳对应的出接口RAGG1.102,转换后源地址选择NAT地址组3。
图131 链路组lg-cnc的流量统计
图132 链路link-cnc的流量统计
图133 大吞吐流量下链路组统计信息
大吞吐流量下链路统计信息
查看链路状态,link-cnc处于繁忙状态。
图134 查看链路状态
图135 链路组lg-chinatel的流量统计
图136 链路link-chinatel的流量统计
图137 大吞吐流量下链路组统计信息
图138 大吞吐流量下链路统计信息
查看链路状态,link-chinatel处于繁忙状态。
图139 查看链路状态
#
loadbalance isp file lbispinfo-v1.7.tp
#
nqa template icmp icmp-cnc
next-hop ip 61.156.0.2
out interface Route-Aggregation1.100
#
nqa template icmp icmp-cmcc
next-hop ip 211.98.0.2
out interface Route-Aggregation1.101
#
nqa template icmp icmp-chinatel
next-hop ip 203.0.24.2
out interface Route-Aggregation1.102
#
loadbalance link-group lg-chinatel
predictor hash address source
transparent enable
success-criteria at-least 1
link link-chinatel
success-criteria at-least 1
#
loadbalance link-group lg-cmcc
predictor hash address source
transparent enable
success-criteria at-least 1
link link-cmcc
success-criteria at-least 1
#
loadbalance link-group lg-cnc
predictor hash address source
transparent enable
success-criteria at-least 1
link link-cnc
success-criteria at-least 1
#
loadbalance link link-chinatel
router ip 203.0.24.2
max-bandwidth 100000 kbps
bandwidth busy-rate 20 recovery 10
probe icmp-chinatel
#
loadbalance link link-cmcc
router ip 211.98.0.2
probe icmp-cmcc
#
loadbalance link link-cnc
router ip 61.156.0.2
max-bandwidth 100000 kbps
bandwidth busy-rate 20 recovery 10
probe icmp-cnc
#
loadbalance class lc-cnc type link-generic match-any
match 1 isp cnc
#
loadbalance class lc-chinatel type link-generic match-any
match 1 isp chinatel
#
loadbalance action ##defaultactionforllbipv4##%%autocreatedbyweb%% type link-gen
eric
link-group lg-cmcc
#
loadbalance action ob$action$#for#lc-cnc type link-generic
link-group lg-cnc
fallback-action continue
busy-action continue
#
loadbalance action ob$action$#for#lc-chinatel type link-generic
link-group lg-chinatel
fallback-action continue
busy-action continue
#
loadbalance policy ##defaultpolicyforllbipv4##%%autocreatedbyweb%% type link-gen
eric
class lc-cnc action ob$action$#for#lc-cnc
class lc-chinatel action ob$action$#for#lc-chinatel
default-class action ##defaultactionforllbipv4##%%autocreatedbyweb%%
#
virtual-server ##defaultvsforllbipv4##%%autocreatedbyweb%% type link-ip
virtual ip address 0.0.0.0 0
lb-policy ##defaultpolicyforllbipv4##%%autocreatedbyweb%%
service enable
bandwidth busy-protection enable
bandwidth interface statistics enable
#
nat address-group 1
address 61.156.0.100 61.156.0.200
#
nat address-group 2
address 211.98.0.100 211.98.0.200
#
nat address-group 3
address 203.0.24.100 203.0.24.200
#
interface Route-Aggregation1.100
port link-mode route
ip address 61.156.0.1 255.255.255.0
nat outbound address-group 1
#
interface Route-Aggregation1.101
port link-mode route
ip address 211.98.0.1 255.255.255.0
nat outbound address-group 2
#
interface Route-Aggregation1.102
port link-mode route
ip address 203.0.24.1 255.255.255.0
nat outbound address-group 3
#
如图所示,用户分别租用移动运营商两条链路link-cmcc-1和link-cmcc-2以及联通运营商一条链路link-cnc,且在LB设备的出接口配置PPPoE client相关配置,从网络中的PPPoE服务器上动态获取IP地址,以实现基于pppoe选路的负载分担。内网用户在访问外网Server 时将目的地址匹配isp为移动cmcc或者联通cnc的流量分到对应链路组lg-cmcc和lg-cnc中相应的链路上。
图140 基于PPPoE选路组网图
为了实现基于PPPoE选路的负载分担,需要完成如下配置:
· LB链路支持自动获取IP地址后对链路的健康检测必须指定目的地址和出接口。
· LB设备配置拨号接口Dialer 0、Dialer 1和Dialer 2,并配置工作模式等,并将拨号Dialer口绑定到链路出接口。
· PPPoE server设备上需要配置用户,且服务类型为ppp,并为该用户配置密码。
· PPPoE server设备配置ip地址池和VT口,VT口里面的ppp认证方式为pap或chap,使用ip地址池里面的地址作为远端地址,出接口需要绑定VT口。
· 配置三条链路,其中移动链路link-cmcc-1和link-cmcc-2属于移动链路组lg-cmcc,联通链路link-cnc属于联通链路组lg-cnc。
· 配置流量特征,访问网站目的地址根据isp表项进行匹配,目的地址匹配移动isp表项的在移动两条链路上进行选路,匹配联通isp表项走联通链路,都匹配不上走联通链路。
在LB设备出口应用nat地址组,出方向报文进行源地址转换,保护内网IP地址。
本举例是在L5000-AD540-G1的Release 9900P36版本上进行配置和验证的。
· PPPoE server设备上配置的用户的用户名和密码应和LB设备拨号接口Dailer下面配置的用户名和密码一致。
· 本例中PPPoE会话模式使用永久在线模式。
· 配置PPPoE会话之前,需要先配置一个Dialer接口,并在接口上开启共享DDR。每个PPPoE会话唯一对应一个Dialer bundle,而每个Dialer bundle又唯一对应一个Dialer接口。这样就相当于通过一个Dialer接口可以创建一个PPPoE会话。
· 导入最新ISP文件。
在导航栏中选择“负载均衡 > 全局配置 > ISP”,先单击<选择>按钮,选择ISP文件,然后单击<导入>按钮,导入ISP文件。
图141 导入ISP文件
单击<导入>,完成操作。
在导航栏中选择“负载均衡 > 全局配置 > 健康检测”,单击<新建>按钮,进行如下配置:
图142 新建ICMP类型的健康检测cmcc-1
单击<确定>,完成操作。
图143 新建ICMP类型的健康检测cmcc-2
单击<确定>,完成操作。
图144 新建ICMP类型的健康检测cnc
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 链路组”,单击<新建>按钮,新建链路组名称为lg-cmcc,调度算法为源IP地址哈希,如下图所示。
图145 新建链路组lg-cmcc
单击<确定>,完成操作。
创建链路组lg-cnc与lg-cmcc骤相同:
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 链路组”,单击<新建>按钮,新建链路组名称为lg-cnc,调度算法为源IP地址哈希。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 链路组”,进入链路组页面。
编辑链路组lg-cmcc,单击<添加>,新建成员列表,新建链路cmcc,下一跳配置选择自动获取,出接口选择Dialer0,引用健康检测模板cmcc-1,如下图所示。
图146 添加链路组成员
图147 新建链路link-cmcc-1
点击<确定>,完成操作。
继续在成员列表单击<添加>,新建成员列表,新建链路link-cmcc-2,下一跳配置选择自动获取,出接口选择Dialer1,引用健康检测模板cmcc-2,如下图所示。
图148 新建链路link-cmcc-2
点击<确定>,完成操作。
图149 链路信息
单击<确定>,完成操作。
创建链路link-cnc与link-cmcc-1、link-cmcc-2步骤相同:
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 链路组”,进入链路组页面。编辑链路组lg-cnc,单击<添加>,新建成员列表,新建链路link-cnc,下一跳配置选择自动获取,出接口选择Dialer2,引用健康检测模板cnc。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 流量特征”,单击<新建> 按钮,新建流量特征名称为lc-cnc,匹配方式为匹配任意一条规则,新建匹配规则,Match ID为1,类型选择ISP,匹配内容为cnc,如下图所示。
图150 新建流量特征
单击<确定>,完成操作。
图151 流量特征信息
单击<确定>,完成操作。
创建流量特征lc-cmcc与lc-cnc步骤相同:
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 流量特征”,单击<新建> 按钮,新建流量特征名称为lc-cmcc,匹配方式为匹配任意一条规则,新建匹配规则,match ID为1,类型选择ISP,匹配内容为cmcc。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,在全局配置中勾选“负载均衡服务”。
图152 开启负载均衡功能
单击<应用>,完成操作。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,单击<新建> 按钮,
新建IPv4选路策略1,流量特征选择lc-cnc,转发动作选择负载均衡,主用链路组选择lg-cnc,选择链路失败的处理方式选择继续匹配下一条规则,如下图所示。
图153 新建IPv4选路策略1
单击<确定>,完成操作。
创建其他IPv4选路策略与上图步骤相同。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,单击<新建> 按钮,新建IPv4选路策略2,流量特征选择lc-cmcc,转发动作选择负载均衡,主用链路组选择lg-cmcc,选择链路失败的处理方式选择继续匹配下一条规则。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,配置缺省Default流量特征,转发动作选择负载均衡,主用链路组选择lg-cnc,使匹配不上流量特征的报文从链路组lg-cnc发出。
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>按钮,新建地址组编号为1,地址组名称为cnc,单击<添加>按钮,新建地址组成员起始IP地址为61.156.0.100,结束IP地址为61.156.0.200,如下图所示。
图154 新建地址组1
单击<确定>,完成操作。
图155 地址组1信息
单击<确定>,完成操作。
创建地址组2、地址组3与地址组1步骤相同:
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>,新建地址组编号为2,地址组名称为cmcc-2,单击<添加>按钮,新建地址组成员起始IP地址为120.90.0.101,结束IP地址为120.90.0.200。
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>,新建地址组编号为3,地址组名称为cnc,单击<添加>按钮,新建地址组成员起始IP地址为60.30.0.101,结束IP地址为60.30.0.200。
在导航栏中选择“网络 > 接口NAT > IPv4 > NAT出方向动态转换(基于ACL)”,单击<新建>,新建NAT出方向动态转换(基于ACL),接口选择Dia0,转换后源地址选择NAT地址组1,如下图所示。
图156 在接口Dia0创建NAT出方向动态转换
单击<确定>,完成操作。
创建NAT动态转换策略2、NAT动态转换策略3与NAT动态转换策略1步骤相同:
在导航栏中选择“网络 > 接口NAT > IPv4 > NAT出方向动态转换(基于ACL)”,单击<新建>,新建NAT出方向动态转换(基于ACL),接口选择Dia1,转换后源地址选择NAT地址组2。
在导航栏中选择“网络 > 接口NAT > IPv4 > NAT出方向动态转换(基于ACL)”,单击<新建>,新建NAT出方向动态转换(基于ACL),接口选择Dia2,转换后源地址选择NAT地址组3,如下图所示。
移动链路组lg-cmcc有统计信息
移动链路link-cmcc-1和link-cmcc-2有统计信息
服务器端抓包,可以看到流量都分到移动的链路上:
联通链路组lg-cnc有统计信息
联通链路link-cnc有统计信息
服务器端抓包,可以看到流量都分到联通的链路上:
(1) PPPoE server1设备配置,接口IP及路由省略
#
ip pool cmcc-1 61.236.0.2 61.236.0.100
#
interfaceRoute-Aggregation100.1
vlan-typedot1qvid1306
pppoe-serverbindvirtual-template1
#
interfaceVirtual-Template1
pppauthentication-modepap
remoteaddresspoolcmcc-1
ipaddress61.236.0.1255.255.255.0
#
local-usercmcc-1classnetwork
passwordcipher$c$3$caqCI9t3vwdrcn9d+gPX/M/JeaT2vRcV5ol30wDRnQ==
service-typeppp
authorization-attributeuser-rolenetwork-operator
#
(2) PPPoE server2设备配置,接口IP及路由省略
#
ip pool cmcc-2 120.90.0.2 120.90.0.100
#
interface Virtual-Template2
ppp authentication-mode pap
remote address pool cmcc-2
ip address 120.90.0.1 255.254.0.0
#
interface Route-Aggregation100.2
vlan-type dot1q vid 1307
pppoe-server bind virtual-template 2
#
local-user cmcc-2 class network
password cipher $c$3$OqBJmDp/RvHblj1WdsTttLdXyO3668SluuPrezstJg==
service-type ppp
authorization-attribute user-role network-operator #
(3) PPPoE server3设备配置,接口IP及路由省略
#
ip pool cnc 60.30.0.2 60.30.0.100
#
interface Virtual-Template3
ppp authentication-mode pap
remote address pool cnc
ip address 60.30.0.1 255.255.0.0
#
interface Route-Aggregation100.3
vlan-type dot1q vid 1308
pppoe-server bind virtual-template 3
#
local-user cnc class network
password cipher $c$3$/umOy8JuVGc+SACS7n525BvmqP5R9qTmpLBrf6ZmsQ==
service-type ppp
authorization-attribute user-role network-operator
#
(4) LB设备配置,接口IP及路由省略
#
dialer-group 1 rule ip permit
dialer-group 2 rule ip permit
dialer-group 3 rule ip permit
#
nat address-group 1 name cmcc-1
address 61.236.0.101 61.236.0.200
#
nat address-group 2 name cmcc-2
address 120.90.0.101 120.90.0.200
#
nat address-group 3 name cnc
address 60.30.0.101 60.30.0.200
#
nqa template icmp cmcc-1
destination ip 211.98.0.100
out interface Dialer0
#
nqa template icmp cmcc-2
destination ip 218.206.0.100
out interface Dialer1
#
nqa template icmp cnc
destination ip 113.58.0.100
out interface Dialer2
#
interface Route-Aggregation1.100
vlan-type dot1q vid 1306
pppoe-client dial-bundle-number 0
#
interface Route-Aggregation1.101
vlan-type dot1q vid 1307
pppoe-client dial-bundle-number 1
#
interface Route-Aggregation1.102
vlan-type dot1q vid 1308
pppoe-client dial-bundle-number 2
#
interface Dialer0
mtu 1492
ppp chap password cipher $c$3$Y+iE6S0TjK2h00m8wK0rnoZCke+4LIsUN/pSq8zpFA==
ppp chap user cmcc-1
ppp ipcp dns admit-any
ppp ipcp dns request
ppp pap local-user cmcc-1 password cipher $c$3$FlsYQU72QesXafhQ6uOWPbZ3yBQnYd6dhCJ6TSfZPw==
dialer bundle enable
dialer-group 3
dialer timer idle 0
dialer timer autodial 5
ip address ppp-negotiate
tcp mss 1440
nat outbound address-group 1
#
interface Dialer1
mtu 1492
ppp chap pas sword cipher $c$3$hfYhnwEZC1AlbS54I+nGhIgLBQyLMrVnIcyHcT/zBg==
ppp chap user cmcc-2
ppp ipcp dns admit-any
ppp ipcp dns request
ppp pap local-user cmcc-2 password cipher $c$3$UXjLxBbTSogyS4pruTYhi34sYbeenp8H+SZcYfHy7A==
dialer bundle enable
dialer-group 2
dialer timer idle 0
dialer timer autodial 5
ip address ppp-negotiate
nat outbound address-group 2
#
interface Dialer2
mtu 1492
ppp chap password cipher $c$3$vSdn1d14DrmgV7PswFM3JlcpRsSh3qGNTRUtI48GiA==
ppp chap user cnc
ppp ipcp dns admit-any
ppp ipcp dns request
ppp pap local-user cnc password cipher $c$3$iYrwt9SYHX4gvRvB0rtDlQuE4IYRE/xVz+ub9WU85w==
dialer bundle enable
dialer-group 1
dialer timer idle 0
dialer timer autodial 5
ip address ppp-negotiate
nat outbound address-group 3
#
loadbalance link-group lg-cmcc
predictor hash address source
transparent enable
success-criteria at-least 1
link link-cmcc-1
success-criteria at-least 1
probe cmcc-1
link link-cmcc-2
success-criteria
at-least 1
probe cmcc-2
#
loadbalance link-group lg-cnc
predictor hash address source
transparent enable
success-criteria at-least 1
link link-cnc
success-criteria at-least 1
probe cnc
#
loadbalance class lc-cmcc type link-generic match-any
match 1 isp cmcc
#
loadbalance class lc-cnc type link-generic match-any
match 1 isp cnc
#
loadbalance action ##defaultactionforllbipv4##%%autocreatedbyweb%% type link-generic
link-group lg-cnc
#
loadbalance action ob$action$#for#lc-cmcc type link-generic
link-group lg-cmcc
fallback-action continue
#
loadbalance action ob$action$#for#lc-cnc type link-generic
link-group lg-cnc
fallback-action continue
#
loadbalance policy ##defaultpolicyforllbipv4##%%autocreatedbyweb%% type link-generic
class lc-cnc action ob$action$#for#lc-cnc
class lc-cmcc action ob$action$#for#lc-cmcc
default-class action ##defaultactionforllbipv4##%%autocreatedbyweb%%
#
virtual-server ##defaultvsforllbipv4##%%autocreatedbyweb%% type link-ip
virtual ip address 0.0.0.0 0
lb-policy ##defaultpolicyforllbipv4##%%autocreatedbyweb%%
bandwidth interface statistics enable
service enable
#
loadbalance isp file flash:/lbispinfo_v1.7.tp
#
loadbalance flow-redirect disable
#
loadbalance link link-cmcc-1
router interface Dialer0
probe cmcc-1
#
loadbalance link link-cmcc-2
router interface Dialer1
probe cmcc-2
#
loadbalance link link-cnc
router interface Dialer2
probe cnc
#
return
如图所示,移动cmcc和联通cnc运营商各提供一条链路以供内网用户使用,其中两条链路成本相同、权重相同。内网用户通过LB设备访问外网http服务器,就近性参数配置丢包率权重,链路组配置链路质量算法,通过链路的丢包率智能调整链路出口,选出到达目的地的最优链路,从而引导后续流量。
图157 根据链路的丢包率智能调整链路出口组网图
为了实现丢包率智能调整链路出口,需要完成如下配置:
· 就近性参数需配置丢包率权重。
· 在LB设备上的链路组中配置链路质量算法。
· 本例中为避免其他因素影响链路质量,就近性参数里面把路由跳数权值、网络延迟权值、成本权值、带宽权值均配置为0.
· 在链路上使用损伤仪来模拟链路丢包率。
· 为每条链路配置一个ICMP类型的健康检测模板,配置健康检测模板下一跳地址为链路的下一跳IP地址。
· 在LB设备出口应用nat地址组,出方向报文进行源地址转换,保护内网IP地址。
本举例是在L5000-AD540-G1的Release 9900P36版本上进行配置和验证的。
· 在同一链路组视图下,开启就近性功能(proximity enable)与配置链路质量算法互斥。当配置了其中一条命令后,另一条的配置将被自动取消。
· 丢包率计算仅适用于链路负载均衡。
· 本例中创建链路组lg,使移动链路link-cmcc和联通链路link-cnc都属于链路组lg。
· 创建IPv4选路策略为缺省default,转发动作为负载均衡,主用链路组lg。
在导航栏中选择“负载均衡 > 全局配置 > 健康检测”,单击<新建>按钮,进行如下配置:
图158 新建icmp类型健康检测icmp-cmcc
单击<确定>,完成操作。
图159 新建icmp类型健康检测icmp-cnc
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 链路组”,单击<新建>按钮,新建链路组名称为lg,调度算法为链路质量算法,如下图所示。
图160 新建链路组lg
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 链路组”,进入链路组页面。
编辑链路组lg,单击<添加>,新建成员列表,新建链路link-cnc,配置下一跳IP地址为60.30.0.1,引用健康检测模板icmp-cnc,如下图所示。
配置链路,在成员列表单击<添加>,新建链路link-cmcc,配置下一跳IPv4地址61.236.0.1,健康检测方法icmp-cmcc,如下图所示。
图161 添加链路组成员
图162 新建链路link-cmcc
单击<确定>,完成操作。
在成员列表单击<添加>,新建链路link-cnc,配置下一跳IPv4地址60.30.0.1,健康检测方法icmp-cnc,如下图所示。
图163 新建链路link-cnc
单击<确定>,完成操作。
图164 链路信息
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 全局配置 > 就近性 > 就近性参数”,单击<新建>,如下图所示。
图165 配置就近性参数
单击<新建默认探测模板>,配置ICMP类型的就近性探测模板lb-icmp。
图166 配置就近性探测模板
单击<确定>,完成操作。
在导航栏中选择“策略 > 公共配置 > 就近性 > 就近性参数”,单击<新建>,选择默认探测模板lb-icmp,配置路由跳数权值、网络延迟权值、成本权值和带宽权值均为0,配置丢包率权值255,如下图所示。
图167 配置就近性参数
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,在全局配置中勾选“负载均衡服务”。
图168 开启负载均衡功能
单击<应用>,完成操作。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,单击<新建>按钮,配置Default转发动作为负载均衡,主用链路组为lg。
图169 新建缺省IPv4选路策略
单击<确定>,完成操作。
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>按钮,新建地址组编号为1,地址组名称为cnc,单击<添加>按钮,新建地址组成员起始IP地址为61.156.0.101,结束IP地址为61.156.0.200,如下图所示。
图170 新建地址组1
单击<确定>,完成操作。
图171 地址组1信息
创建地址组2与地址组1步骤相同:
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>按钮,新建地址组编号为2,地址组名称为cnc,单击<添加>按钮,新建地址组成员起始IP地址为60.30.0.101,结束IP地址为60.30.0.200 。
在导航栏中选择“网络 > 接口NAT > IPv4 > NAT出方向动态转换(基于ACL)”,单击<新建>,新建NAT出方向动态转换(基于ACL),接口选择的出接口RAGG1.100,转换后源地址选择NAT地址组1,如下图所示。
图172 新建NAT动态转换策略1
单击<确定>,完成操作。
在导航栏中选择“网络 > 接口NAT > IPv4 > NAT出方向动态转换(基于ACL)”,单击<新建>,新建NAT出方向动态转换(基于ACL),接口选择的出接口RAGG1.101,转换后源地址选择NAT地址组2。
在导航栏中选择“负载均衡 > 全局配置 > 链路”,查看移动链路link-cmcc和联通链路link-cnc的链路状态,均显示正常。
经过默认的探测周期300秒后,在导航栏中选择“监控 >链路负载>链路 > 实时统计”,查看移动链路和联通链路的链路统计信息,可以看到两条链路统计基本一致,如下图所示。
图173 链路统计信息
在导航栏中选择“监控 >链路负载>链路 > 实时统计”,单击链路后面的详细,查看链路丢包率信息,可以看到两条链路丢包率均为0,如下图所示。
图174 查看移动link-cmcc链路丢包率
图175 查看联通link-cnc链路丢包率
查看221.130.0.100的就近性表项表项信息,可以看到移动链路link-cmcc和联通链路link-cnc动态权值一样, 设备会从两条链路里面选择一条作为最优链路。
<Sysname>display loadbalance proximity ip 221.130.0.100
(*) - Real server object
Slot 2 CPU 1:
IPv4 address/Mask length Timeout Best link RTT Dynamic weight Cluster traffic group
-----------------------------------------------------------------------------------------------------
221.130.0.0/24 60 link-cmcc 1 127 --
Slot 2 CPU 2:
IPv4 address/Mask length Timeout Best link RTT Dynamic weight Cluster traffic group
-----------------------------------------------------------------------------------------------------
221.130.0.0/24 60 link-cmcc 1 127 --
由于两条链路动态权值一样,设备会从两条链路里面选择一条作为最优链路,Web上面可以看到选择link-cmcc为最优链路。
在导航栏中选择“负载均衡 > 全局配置 > 链路”,查看移动链路link-cmcc和联通链路link-cnc的链路状态,均显示正常。
经过默认的探测周期300秒后,在导航栏中选择“监控 >链路负载>链路 > 实时统计”,查看移动链路和联通链路的链路统计信息,可以看到联通链路link-cnc连接数明显高于移动链路link-cmcc的连接数,如下图所示。
图176 链路统计信息
在导航栏中选择“监控 >链路负载>链路 > 实时统计”,单击链路后面的详细,查看链路丢包率信息,可以看到移动链路link-cmcc两个cpu的丢包率分别为30%、31%,接近于损伤仪配置的30%,丢包率统计是一个实时状态,存在一定的误差范围,联通链路link-cnc两个cpu的丢包率分别为9%、8%,接近于损伤仪配置的10%,如下图所示。
图177 查看移动link-cmcc链路丢包率
图178 查看联通link-cnc链路丢包率
查看221.130.0.0的就近性表项信息,可以看到联通链路link-cnc动态权值高于移动链路link-cmcc动态权值。
<Sysname>display loadbalance proximity ip 221.130.0.100
(*) - Real server object
Slot 2 CPU 1:
IPv4 address/Mask length Timeout Best link RTT Dynamic weight Cluster traffic group
-----------------------------------------------------------------------------------------------------
221.130.0.0/24 60 link-cnc 0 149 --
Slot 2 CPU 2:
IPv4 address/Mask length Timeout Best link RTT Dynamic weight Cluster traffic group
-----------------------------------------------------------------------------------------------------
221.130.0.0/24 60 link-cnc 0 140 --
由于权值越高链路质量越好,因此选择联通链路link-cnc作为最优链路,Web上面可以看到选择联通链路link-cnc为最优链路。
#
nat address-group 1 name cmcc
address 61.236.0.100 61.236.0.200
#
nat address-group 2 name cnc
address 60.30.0.100 60.30.0.200
#
nqa template icmp icmp-cmcc
out interface Route-Aggregation1.100
#
nqa template icmp icmp-cnc
out interface Route-Aggregation1.101
#
interface Route-Aggregation1.100
ip address 61.236.0.2 255.255.255.0
nat outbound address-group 1
vlan-type dot1q vid 1303
#
interface Route-Aggregation1.101
ip address 60.30.0.2 255.255.255.0
nat outbound address-group 2
vlan-type dot1q vid 1304
#
loadbalance link-group lg
predictor link-quality
transparent enable
success-criteria at-least 1
link link-cmcc
success-criteria at-least 1
probe icmp-cmcc
link link-cnc
success-criteria at-least 1
probe icmp-cnc
#
loadbalance action ##defaultactionforllbipv4##%%autocreatedbyweb%% type link-generic
link-group lg
#
loadbalance policy ##defaultpolicyforllbipv4##%%autocreatedbyweb%% type link-generic
default-class action ##defaultactionforllbipv4##%%autocreatedbyweb%%
#
virtual-server ##defaultvsforllbipv4##%%autocreatedbyweb%% type link-ip
virtual ip address 0.0.0.0 0
lb-policy ##defaultpolicyforllbipv4##%%autocreatedbyweb%%
bandwidth interface statistics enable
service enable
#
loadbalance proximity
bandwidth inbound weight 0
bandwidth outbound weight 0
cost weight 0
rtt weight 0
ttl weight 0
packet-loss-rate weight 255
match default lb-probe lb-icmp
#
loadbalance flow-redirect disable
#
loadbalance link link-cmcc
router ip 61.236.0.1
success-criteria at-least 1
probe icmp-cmcc
#
loadbalance link link-cnc
router ip 60.30.0.1
success-criteria at-least 1
probe icmp-cnc
#
loadbalance probe-template icmp lb-icmp
#
增加ISP自动更新功能,由于出方向链路负载均衡在实际应用中部署在外部网关中,因此,我们的设备可以通过一些外网服务器时刻获取到一些动态信息的,基于这点,我们的ISP动态更新采取C/S模式,同Whois服务器进行实时的通信从而获取ISP的动态信息。
图179 ISP自动更新组网图
为了实现ISP自动更新,需要完成如下配置:
· 开启ISP自动更新功能。
· 配置WHOIS服务器的域名或IPv4地址。
· 选择ISP更新频率。
· 配置当前ISP的WHOIS服务器管理标识。
本举例是在L5000-AD540-G1的Release 9900P36版本上进行配置和验证的。
· 由于WHOIS服务器是公网上的服务器,所以需要LB设备与公网能连通,由于要访问域名的形式访问WHOIS服务器,所以需要在设备上配置DNS SERVER。
· ISP自动更新的时间间隔,可选择每天、每周或每月。ISP更新的具体时间固定为上次更新后的一天/一周/一月后的4:02:00左右。
在导航栏中选择“负载均衡 > 全局配置 > ISP”,选择“自动更新”页签,进行如下配置:
图180 开启ISP自动更新功能
单击<应用>,完成操作。
在导航栏中选择“负载均衡 > 全局配置 > ISP”,选择“ISP地址段”页签,在ISP列表单击<新建>按钮,创建名称为isp-chinatel,WHOIS标志为MAINT-CHINANET的ISP表项。
图181 创建名称为isp-chinatel,WHOIS标志为MAINT-CHINANET的ISP表项
单击<确定>,完成操作。
在导航栏中选择“系统 > 维护> 系统设置>日期和时间”,日期和时间配置方式为手工设置日期和时间,进行如下配置:
图182 手工设置日期和时间
单击<应用>,完成操作。
(1) 手工设置系统日期为2026-03-10,时间为04:00:00,等到设置的时间后查看ISP自动更新结果成功。
图183 最近成功更新时间及更新结果
ISP地址列表里面可以看到更新的详细信息如下:
图184 ISP地址列表详细信息
#
loadbalance isp name isp-chinatel
whois-mntner MAINT-CHINANET
#
loadbalance isp auto-update enable
loadbalance isp auto-update frequency per-day
loadbalance isp auto-update whois-server domain whois.apnic.net
#
随着互联网以及各行各业数字化转型的蓬勃发展,网络承载的业务越来越多,越来越重要。如何保证网络的可靠性、业务的不间断传输成为网络建设中必须要解决的问题。
在网络关键位置上如果只使用一台设备的情况下,无论其可靠性多高,都会存在因设备单点故障而导致网络中断的风险。因此,通常会在网络的关键位置部署两台设备,以提升网络的可靠性和业务运行稳定性,使用两台负载均衡设备进行高可靠性主备组网,Device A作为主设备,Device B作为备设备。当Device A设备或其他链路出现故障时,业务能够被Device B设备接替继续运行业务,保证业务不中断(业务流量默认不主动回切)。
如图所示,用户分别从三个运营商联通isp_cnc、移动isp_cmcc和电信isp_chinatel处租用了链路link-cnc、link-cmcc和link-chinatel。通过配置链路负载均衡,使内网用户以及后续增加的用户在访问外网Server 时将目的地址匹配isp为cnc、cmcc和chinatel中的流量分别从链路组lg-cnc、lg-cmcc和lg-chinatel中选择相应的链路出去来分担流量,同时进行源地址的转换。内网用户属于192.100.0.0/24网段的定向通过电信的链路link-chinatel来访问外网Server。而且,所有内网用户的私网192.0.0.0/8网段地址不允许出现在外网中。
图185 高可靠性出链路组网图
为实现两台负载均衡设备其中一台故障时,另外一台能够接替运行业务,需要完成如下配置:
· 高可靠性相关配置需要在两台设备上分别进行配置下发,将两台设备之间直连的接口聚合作为高可靠性控制通道接口和数据通道接口。配置高可靠性,指定主从管理设备角色,指定控制通道和数据通道,开启配置自动备份和热备功能。
· 接口下的地址、路由、VRRP相关配置需要在两台设备上分别进行配置下发,接口下配置VRRP备份组和VRRP虚IP地址。
· ISP文件需要在两台设备上分别导入。
· 在link-generic类型的class下配置match规则匹配isp和源地址。
· 在LB设备出口应用nat地址组,出方向报文进行源地址转换,保护内网IP地址。
· 为每条链路配置ICMP类型的健康检测模板,指定下一跳地址为链路的下一跳地址,指定出接口,并在链路下引用该健康检测模板。
· 在LB设备上配置选路策略,匹配源地址为192.100.0.0/24网段的报文从链路lg-chinatel发出, 目的地址匹配ISP为cnc、cmcc和chinatel的报文分别从链路lg-cnc、链路lg-cmcc和链路lg-chinatel发出。
本举例是在L5000-AD520-G的Release 9900P21上进行配置和验证的。
· 对负载均衡业务相关可备份的配置进行删除、修改操作时,需要在高可靠性主管理设备上进行操作,同步给高可靠性从管理设备,切勿在高可靠性从管理设备上进行修改删除操作,防止两个设备上的配置不一致。主管理设备上已有的负载均衡配置,会在开启自动同步配置信息功能后进行一次批量备份,或通过手动同步配置信息到高可靠性从管理设备上。对于路由、健康检测等不备份但需要保持一致的配置,需要在两个设备上分别进行操作配置下发。
· 接口IP地址,路由等相关配置,需要在主管理设备和从管理设备上同时手动配置并各自保存为基本配置。负载均衡相关的ISP文件,自定义监控所需的脚本文件等文件类操作需要在两台设备上分别进行导入下发,并各自进行保存。
· 目前支持配置信息同步的业务模块如下:
¡ 资源类:VPN实例、ACL(acl copy命令不支持同步)、对象组、时间段、安全域、会话管理、APR、AAA。
¡ DPI相关模块:应用层检测引擎、IPS、URL过滤、数据过滤、文件过滤、防病毒、数据分析中心、WAF。
¡ 策略类:安全策略、ASPF、攻击检测与防范(blacklist ip命令不支持同步)、连接数限制、NAT、AFT、负载均衡、带宽管理、应用审计与管理、共享上网管理、代理策略。
¡ 日志类:快速日志输出(customlog host source命令不支持同步)、Flow日志(userlog flow export source-ip命令不支持同步)。
¡ VPN类:SSL VPN。
¡ 其他类:VLAN、信息中心(info-center loghost source命令不支持同步)
· 高可靠性数据通道和控制通道推荐使用动态聚合。
· 基础配置和业务配置配置完成后分别save保存配置。
· 高可靠性组网中主备组网中,主设备故障时,流量自动切换到对端设备进行处理。缺省情况下,当原主设备恢复正常时,流量不回切。这时如果需要流量再次回到原主设备进行处理,可以开启主动抢占功能,并设置延迟切换时间保证业务能够平滑切回,延迟回切时间为0表示不回切。
· 与负载均衡设备在同一个局域网里面的其他设备如果起VRRP的话,要VRID各不相同,如果相同,导致交换机MAC地址表震荡引发丢包问题。
· 导入最新ISP文件。
· 注意内网用户和LB设备以及外网Server之间的路由配置,使之路由可达。
以下验证过程在LB设备上进行。
在导航栏中选择“系统>高可靠性>高可靠性”,点击“主备模式”,进入高可靠性页面。
单击<配置>按钮,进入高可靠性配置页面,管理角色选择主管理设备,本端地址为1.1.1.1,对端IP地址为1.1.1.2,数据通道选择三层聚合口64,数据通道报文传输模式选择二层,配置信息一致性检查开启,时间间隔为12小时。
如下图所示。
图186 配置高可靠性
单击<确定>按钮,完成操作。
在导航栏中选择“系统>高可靠性>VRRP”,进入VRRP列表页面。
单击<新建>按钮,选择备份组所在的接口为三层聚合子接口1.101,备份组号为1,联动高可靠性VRRP active组,虚拟IP地址为61.156.0.100/32。
如下图所示。
图187 配置VRRP
单击<确定>按钮,完成操作。
创建VRRP备份组所在三层聚合子接口1.102与创建VRRP备份组所在三层聚合子接口1.101步骤相同。
在导航栏中选择“系统>高可靠性>VRRP”,单击添加VRRP备份组,参照上图创建VRRP备份组所在接口为三层聚合子接口1.102,备份组号为2,联动高可靠性为VRRP active组,虚拟IP地址为211.98.0.100/32。
创建VRRP备份组所在三层聚合子接口1.103与创建VRRP备份组所在三层聚合子接口1.101步骤相同。
在导航栏中选择“系统>高可靠性>VRRP”,单击添加VRRP备份组,参照上图创建VRRP备份组所在接口为三层聚合子接口1.103,备份组号为3,联动高可靠性为VRRP active组,虚拟IP地址为203.0.24.100/32。
创建VRRP备份组所在三层聚合子接口1.104与创建VRRP备份组所在三层聚合子接口1.101步骤相同。
在导航栏中选择“系统>高可靠性>VRRP”,单击添加VRRP备份组,参照上图创建VRRP备份组所在接口为三层聚合子接口1.104,备份组号为4,联动高可靠性为VRRP active组,虚拟IP地址为192.168.0.200/32。
在导航栏中选择“系统>高可靠性>高可靠性”,点击“主备模式”,进入高可靠性页面。
单击<配置>按钮,进入高可靠性配置页面,管理角色选择从管理设备,本端地址为1.1.1.2,对端IP地址为1.1.1.1,数据通道选择三层聚合口64,配置信息一致性检查开启,时间间隔为12小时。
如下图所示。
图188 配置高可靠性
单击<确定>按钮,完成操作。
在导航栏中选择“系统>高可靠性>VRRP”,进入VRRP列表页面。
单击<新建>按钮,选择备份组所在的接口为三层聚合子接口1.101,备份组号为1,联动高可靠性VRRP standby组,虚拟IP地址为61.156.0.100/32。
如下图所示。
图189 配置VRRP
单击<确定>按钮,完成操作。
创建VRRP备份组所在三层聚合子接口1.102与创建VRRP备份组所在三层聚合子接口1.101步骤相同。
在导航栏中选择“系统>高可靠性>VRRP”,单击添加VRRP备份组,参照上图创建VRRP备份组所在接口为三层聚合子接口1.102,备份组号为2,联动高可靠性为VRRP standby组,虚拟IP地址为211.98.0.100/32。
创建VRRP备份组所在三层聚合子接口1.103与创建VRRP备份组所在三层聚合子接口1.101步骤相同。
在导航栏中选择“系统>高可靠性>VRRP”,单击添加VRRP备份组,参照上图创建VRRP备份组所在接口为三层聚合子接口1.103,备份组号为3,联动高可靠性为VRRP standby组,虚拟IP地址为203.0.24.100/32。
创建VRRP备份组所在三层聚合子接口1.104与创建VRRP备份组所在三层聚合子接口1.101步骤相同。
在导航栏中选择“系统>高可靠性>VRRP”,单击添加VRRP备份组,参照上图创建VRRP备份组所在接口为三层聚合子接口1.104,备份组号为4,联动高可靠性为VRRP standby组,虚拟IP地址为192.168.0.200/32。
在导航栏中选择“负载均衡 > 全局配置 > ISP”,先单击<选择>按钮,选择ISP文件,然后单击<导入>按钮,导入ISP文件。
图190 导入ISP文件
单击<导入>,完成操作。
在导航栏中选择“负载均衡 > 全局配置 > 健康检测”,单击<新建>按钮,进行如下配置:
图191 新建ICMP类型的健康检测模板icmp-cnc
单击<确定>,完成操作。
图192 新建ICMP类型的健康检测模板icmp-cmcc
单击<确定>,完成操作。
图193 新建ICMP类型的健康检测模板icmp-chinatel
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 链路组”,单击<新建>按钮,新建链路组名称为lg-cnc,调度算法为源IP地址哈希,如下图所示。
图194 新建链路组lg-cnc
单击<确定>,完成操作。
创建链路组lg-cmcc、lg-chinatel与lg-cnc步骤相同:
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 链路组”,单击<新建>按钮,新建链路组名称为lg-cmcc,调度算法为源IP地址哈希。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 链路组”,单击<新建>按钮,新建链路组名称为lg-chinatel,调度算法为源IP地址哈希。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 链路组”,进入链路组页面。
编辑链路组lg-cnc,单击<添加>,新建成员列表,新建链路link-cnc,配置下一跳IP地址为61.156.0.2,引用健康检测模板icmp-cnc,如下图所示。
图195 添加链路组成员
图196 新建链路
单击<确定>,完成操作。
图197 链路信息
单击<确定>,完成操作。
创建链路link-cmcc、link-chinatel与link-cnc步骤相同:
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 链路组”,编辑链路组lg-cmcc,单击<添加>,新建成员列表,参照上图步骤新建链路link-cmcc,配置下一跳IP地址为211.98.0.2,引用健康检测模板icmp-cmcc。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 链路组”,编辑链路组lg-chinatel,单击<添加>,新建成员列表,参照上图步骤新建链路link-chinatel,配置下一跳IP地址为203.0.24.2,引用健康检测模板icmp-chinatel。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,在全局配置中勾选“负载均衡服务”和“会话扩展信息备份”。
图198 开启负载均衡功能
单击<应用>,完成操作。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 流量特征”,单击<新建> 按钮,新建流量特征名称为lc-cnc,匹配方式为匹配任意一条规则,新建匹配规则,Match ID为1,类型选择ISP,匹配内容为cnc,如下图所示。
图199 新建流量特征
单击<确定>,完成操作。
图200 流量特征信息
单击<确定>,完成操作。
创建流量特征lc-cmcc、lc-chinatel、lc-source与lc-cnc步骤相同:
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 流量特征”,单击<新建> 按钮,新建流量特征名称为lc-cmcc,匹配方式为匹配任意一条规则,新建匹配规则,match ID为1,类型选择ISP,匹配内容为cmcc。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 流量特征”,单击<新建> 按钮,新建流量特征名称为lc-chinatel,匹配方式为匹配任意一条规则,新建匹配规则,match ID为1,类型选择ISP,匹配内容为chinatel。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > 流量特征”,单击<新建> 按钮,新建流量特征名称为lc-source,匹配方式为匹配任意一条规则,新建匹配规则,match ID为1,类型选择源IPv4,IPv4地址为192.100.0.0,掩码长度为24。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,单击<新建> 按钮,
新建IPv4选路策略1,流量特征选择lc-cnc,转发动作选择负载均衡,主用链路组选择lg-cnc,选择链路失败的处理方式选择继续匹配下一条规则,如下图所示。
图201 新建IPv4选路策略1
单击<确定>,完成操作。
创建其他IPv4选路策略与上图步骤相同。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,单击<新建> 按钮,新建IPv4选路策略2,流量特征选择lc-cmcc,转发动作选择负载均衡,主用链路组选择lg-cmcc,选择链路失败的处理方式选择继续匹配下一条规则。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,单击<新建> 按钮,新建IPv4选路策略3,流量特征选择lc-chinatel,转发动作选择负载均衡,主用链路组选择lg-chinatel,选择链路失败的处理方式选择继续匹配下一条规则。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,单击<新建> 按钮,新建IPv4选路策略4,流量特征选择lc-source,转发动作选择负载均衡,主用链路组选择lg-chinatel,选择链路失败的处理方式选择继续匹配下一条规则。
在导航栏中选择“负载均衡 > 链路负载 > 出链路负载均衡 > IPv4选路策略”,配置缺省Default流量特征,转发动作选择负载均衡,主用链路组选择lg-cnc,使匹配不上流量特征的报文从链路组lg-cnc发出。
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>按钮,新建地址组编号为1,地址组名称为cnc,VRRP备份组选择1,单击<添加>按钮,新建地址组成员起始IP地址为61.156.0.100,结束IP地址为61.156.0.200,如下图所示。
图202 新建地址组1
单击<确定>,完成操作。
图203 地址组1信息
单击<确定>,完成操作。
创建地址组2、地址组3与地址组1步骤相同:
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>,新建地址组编号为2,地址组名称为cmcc,VRRP备份组选择2,单击<添加>按钮,新建地址组成员起始IP地址为211.98.0.100,结束IP地址为211.98.0.200。
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>,新建地址组编号为3,地址组名称为chinatel,VRRP备份组选择3,单击<添加>按钮,新建地址组成员起始IP地址为203.0.24.100,结束IP地址为203.0.24.200。
在导航栏中选择“网络 > 接口NAT > IPv4 > NAT出方向动态转换(基于ACL)”,单击<新建>,新建NAT出方向动态转换(基于ACL),接口选择链路下一跳对应的出接口RAGG1.101,转换后源地址选择NAT地址组1,如下图所示。
图204 新建NAT动态转换策略1
单击<确定>,完成操作。
创建NAT动态转换策略2、NAT动态转换策略3与NAT动态转换策略1步骤相同:
在导航栏中选择“网络 > 接口NAT > IPv4 > NAT出方向动态转换(基于ACL)”,单击<新建>,新建NAT出方向动态转换(基于ACL),接口选择链路下一跳对应的出接口RAGG1.102,转换后源地址选择NAT地址组2。
在导航栏中选择“网络 > 接口NAT > IPv4 > NAT出方向动态转换(基于ACL)”,单击<新建>,新建NAT出方向动态转换(基于ACL),接口选择链路下一跳对应的出接口RAGG1.103,转换后源地址选择NAT地址组3。
在主设备上,在导航栏中选择“系统>高可靠性>高可靠性”,进入高可靠性页面。
在主设备上,运行模式是主备模式,配置管理角色是主管理设备,运行状态为主用状态,心跳状态为正常,VRRP虚拟地址状态正常,为Master。
如图所示。
图205 主设备上高可靠性
在备设备上,在导航栏中选择“系统>高可靠性>高可靠性”,进入高可靠性页面。
在备设备上,运行模式是主备模式,配置管理角色是从管理设备,运行状态为备用状态,心跳状态为正常,VRRP虚拟地址状态正常,为Backup。
如图所示。
图206 备设备上高可靠性
主设备正常工作情况下,主设备上的链路统计有并发数和带宽统计,备设备上只有并发数统计
在导航栏中选择“监控 > 链路负载 > 链路 > 实时统计”,查看链路统计信息。
图207 查看主机的匹配源地址为192.100.0.0/24的链路统计
图208 查看备机的匹配源地址为192.100.0.0/24的链路统计
图209 查看主机的匹配ISP为cmcc的链路统计信息
图210 查看备机的匹配ISP为cmcc的链路统计信息
图211 查看主机的匹配ISP为cnc的链路统计信息
图212 查看备机的匹配ISP为cnc的链路统计信息
图213 查看主机的匹配ISP为chinatel的链路统计信息
图214 查看备机的匹配ISP为chinatel的链路统计信息
图215 查看主机的匹配ISP为educn的链路统计信息
图216 查看备机的匹配ISP为educn的链路统计信息
(1) 使用icmp ping业务测试高可靠性
主设备状态正常时,Host向地址183.232.98.190发起icmp ping请求,没有丢包,如下图所示。
图217 icmp ping业务状态
a. 手动切换主备状态
在主设备上,在导航栏中选择“系统>高可靠性>高可靠性”,进入高可靠性页面。点击<状态切换>即可手动切换主备状态。
如下图所示。
图218 手动切换主备状态
手动切换完成后,在主设备上运行模式是主备模式,配置管理角色是主管理设备,运行状态为备用状态,心跳状态为正常,VRRP虚拟地址状态异常,为Backup。
如下图所示。
图219 主设备上高可靠性状态
在备设备上,在导航栏中选择“系统>高可靠性>高可靠性”,进入高可靠性页面。
在备设备上,运行模式是主备模式,配置管理角色是从管理设备,运行状态为主用状态,心跳状态为正常,VRRP虚拟地址状态异常,为Master。
如下图所示。
图220 备设备上高可靠性状态
业务切换到备设备上,Host继续向地址183.232.98.190发起icmp ping请求,没有丢包,如下图所示。
图221 icmp ping业务状态
在备设备上,在导航栏中选择“监控>会话监控>会话列表”,进入会话列表页面。
业务切换到备设备上时,备设备上产生icmp会话,如下图所示。
图222 备设备上会话列表
在主设备上,在导航栏中选择“监控>会话监控>会话列表”,进入会话列表页面。
主设备上备份备设备上的icmp会话,如下图所示。
图223 主设备上会话列表
再次手动切换主备状态,使主设备的运行状态为主用状态,业务切回主设备上,没有丢包,如下图所示。
图224 icmp ping业务状态
b. 业务口故障
当主设备业务口故障时,在主设备上,在导航栏中选择“系统 > 高可靠性 > 高可靠性”,进入高可靠性页面。
在主设备上,运行模式是主备模式,配置管理角色是主管理设备,运行状态为备用状态,心跳状态为正常,VRRP虚拟地址状态异常,为Initialize。如下图所示。
图225 主设备上高可靠性
在备设备上,在导航栏中选择“系统 > 高可靠性 > 高可靠性”,进入高可靠性页面。
在备设备上,运行模式是主备模式,配置管理角色是从管理设备,运行状态为主用状态,心跳状态为正常,VRRP虚拟地址状态异常,为Master。如下图所示。
图226 备设备上高可靠性
业务切换到备机上,Host继续向地址183.232.98.190发起icmp ping请求,没有丢包,如下图所示。
图227 icmp ping业务状态
在备设备上,在导航栏中选择“监控 > 会话监控 > 会话列表”,进入会话列表页面。
业务切换到备设备上时,备设备上产生icmp会话,如下图所示。
图228 备设备上会话列表
在主设备上,在导航栏中选择“监控 > 会话监控 > 会话列表”,进入会话列表页面。
主设备上备份备设备上的icmp会话,如下图所示。
图229 主设备上会话列表
主设备业务口恢复正常后,备设备业务口发生故障时,在主设备上,在导航栏中选择“系统 > 高可靠性 > 高可靠性”,进入高可靠性页面。
在主设备上,运行模式是主备模式,配置管理角色是主管理设备,运行状态为主用状态,心跳状态为正常,VRRP虚拟地址状态正常,为Master。如下图所示。
图230 主设备上高可靠性
在备设备上,在导航栏中选择“系统 > 高可靠性 > 高可靠性”,进入高可靠性页面。
在备设备上,运行模式是主备模式,配置管理角色是从管理设备,运行状态为备用状态,心跳状态为正常,VRRP虚拟地址状态正常,为Initialize。如下图所示。
图231 备设备上高可靠性
业务切回主设备上,没有丢包,如下图所示。
图232 icmp ping业务状态
c. 设备重启
当主设备重启时,在备设备上,在导航栏中选择“系统 > 高可靠性 > 高可靠性”,进入高可靠性页面。
在备设备上,运行模式是主备模式,配置管理角色是从管理设备,运行状态为主用状态,心跳状态为异常,VRRP虚拟地址状态异常,为Master。如下图所示。
图233 备设备上高可靠性
业务切换到备机上,Host继续向地址183.232.98.190发起icmp ping请求,没有丢包,如下图所示。
图234 icmp ping业务状态
在备设备上,在导航栏中选择“监控 > 会话监控 > 会话列表”,进入会话列表页面。
业务切换到备设备上时,备设备上产生icmp会话,如下图所示。
图235 备设备上会话列表
主设备启动成功后,在主设备上,在导航栏中选择“监控 > 会话监控 > 会话列表”,进入会话列表页面。
主设备上备份备设备上的icmp会话,如下图所示。
图236 主设备上会话列表
主设备启动成功后,当备设备重启时,在主设备上,在导航栏中选择“系统 > 高可靠性 >高可靠性”,进入高可靠性页面。
在主设备上,运行模式是主备模式,配置管理角色是主管理设备,运行状态为主用状态,心跳状态为异常,VRRP虚拟地址状态异常,为Master。如下图所示。
图237 主设备上高可靠性
业务切回主设备上,没有丢包,如下图所示。
图238 icmp ping业务状态
(2) 使用tcp ping业务测试高可靠性
主设备状态正常时,Host向地址183.232.98.190发起tcp ping请求,没有丢包,如下图所示。
图239 tcp ping业务状态
a. 手动切换主备状态
在主设备上,在导航栏中选择“系统 > 高可靠性 > 高可靠性”,进入高可靠性页面。点击<状态切换>即可手动切换主备状态。如下图所示。
图240 手动切换主备状态
手动切换完成后,在主设备上运行模式是主备模式,配置管理角色是主管理设备,运行状态为备用状态,心跳状态为正常,VRRP虚拟地址状态异常,为Backup。如下图所示。
图241 主设备上高可靠性
在备设备上,在导航栏中选择“系统 > 高可靠性 > 高可靠性”,进入高可靠性页面。
在备设备上,运行模式是主备模式,配置管理角色是从管理设备,运行状态为主用状态,心跳状态为正常,VRRP虚拟地址状态异常,为Master。如下图所示。
图242 备设备上高可靠性
业务切换到备设备上,Host继续向地址183.232.98.190发起tcp ping请求,没有丢包,如下图所示。
图243 tcp ping业务状态
在备设备上,在导航栏中选择“监控 > 会话监控 > 会话列表”,进入会话列表页面。
业务切换到备设备上时,备设备上产生tcp会话,如下图所示。
图244 备设备上会话列表
在主设备上,在导航栏中选择“监控 > 会话监控 > 会话列表”,进入会话列表页面。
主设备上备份备设备上的tcp会话,如下图所示。
图245 主设备上会话列表
再次手动切换主备状态,使主设备的运行状态为主用状态,业务切回主设备上,没有丢包,如下图所示。
图246 tcp ping业务状态
b. 业务口故障
当主设备业务口故障时,在主设备上,在导航栏中选择“系统 > 高可靠性 > 高可靠性”,进入高可靠性页面。
在主设备上,运行模式是主备模式,配置管理角色是主管理设备,运行状态为备用状态,心跳状态为正常,VRRP虚拟地址状态异常,为Initialize。如图所示。
图247 主设备上高可靠性
在备设备上,在导航栏中选择“系统 > 高可靠性 > 高可靠性”,进入高可靠性页面。
在备设备上,运行模式是主备模式,配置管理角色是从管理设备,运行状态为主用状态,心跳状态为正常,VRRP虚拟地址状态异常,为Master。如图所示。
图248 备设备上高可靠性
业务切换到备机上,Host继续向地址183.232.98.190发起tcp ping请求,没有丢包,如下图所示。
图249 tcp ping业务状态
在备设备上,在导航栏中选择“监控 > 会话监控 > 会话列表”,进入会话列表页面。
业务切换到备设备上时,备设备上产生tcp会话,如下图所示。
图250 备设备上会话列表
在主设备上,在导航栏中选择“监控 > 会话监控 > 会话列表”,进入会话列表页面。
主设备上备份备设备上的tcp会话,如下图所示。
图251 主设备上会话列表
主设备业务口恢复正常后,备设备业务口发生故障时,在主设备上,在导航栏中选择“系统 > 高可靠性 > 高可靠性”,进入高可靠性页面。
在主设备上,运行模式是主备模式,配置管理角色是主管理设备,运行状态为主用状态,心跳状态为正常,VRRP虚拟地址状态正常,为Master。如图所示。
图252 主设备上高可靠性
在备设备上,在导航栏中选择“系统 > 高可靠性 > 高可靠性”,进入高可靠性页面。
在备设备上,运行模式是主备模式,配置管理角色是从管理设备,运行状态为备用状态,心跳状态为正常,VRRP虚拟地址状态正常,为Initialize。如图所示。
图253 备设备上高可靠性
业务切回主设备上,没有丢包,如下图所示。
图254 tcp ping业务状态
c. 设备重启
当主设备重启时,在备设备上,在导航栏中选择“系统 > 高可靠性 > 高可靠性”,进入高可靠性页面。
在备设备上,运行模式是主备模式,配置管理角色是从管理设备,运行状态为主用状态,心跳状态为异常,VRRP虚拟地址状态异常,为Master。如图所示。
图255 备设备上高可靠性
业务切换到备机上,Host继续向地址183.232.98.190发起tcp ping请求,没有丢包如图所示。
图256 tcp ping业务状态
在备设备上,在导航栏中选择“监控 > 会话监控 > 会话列表”,进入会话列表页面。
业务切换到备设备上时,备设备上产生tcp会话,如下图所示。
图257 备设备上会话列表
主设备启动成功后,在主设备上,在导航栏中选择“监控 > 会话监控 > 会话列表”,进入会话列表页面。
主设备上备份备设备上的tcp会话,如下图所示。
图258 主设备上会话列表
主设备启动成功后,当备设备重启时,在主设备上,在导航栏中选择“系统 > 高可靠性 >高可靠性”,进入高可靠性页面。
在主设备上,运行模式是主备模式,配置管理角色是主管理设备,运行状态为主用状态,心跳状态为异常,VRRP虚拟地址状态异常,为Master。如下图所示。
图259 主设备上高可靠性
业务切回主设备上,没有丢包,如下图所示。
图260 tcp ping业务状态
(3) 使用ftp业务测试高可靠性
Host向地址183.232.98.190发起FTP的请求,访问成功后,下载test file.ipe文件到Host上,下载过程没有异常。
图261 Host向地址183.232.98.190发起FTP的请求成功
图262 test file.ipe文件下载过程
a. 手动切换主备状态
在主设备上,在导航栏中选择“系统 > 高可靠性 > 高可靠性”,进入高可靠性页面。点击<状态切换>即可手动切换主备状态,如下图所示。
图263 手动切换主备状态
手动切换完成后,在主设备上运行模式是主备模式,配置管理角色是主管理设备,运行状态为备用状态,心跳状态为正常,VRRP虚拟地址状态异常,为Backup。如下图所示。
图264 主设备上高可靠性
在备设备上,在导航栏中选择“系统 > 高可靠性 > 高可靠性”,进入高可靠性页面。
在备设备上,运行模式是主备模式,配置管理角色是从管理设备,运行状态为主用状态,心跳状态为正常,VRRP虚拟地址状态异常,为Master。如下图所示。
图265 备设备上高可靠性
业务切换到备设备上,文件下载成功,没有异常,如下图所示。
图266 test file.ipe文件下载成功
在备设备上,在导航栏中选择“监控 > 会话监控 > 会话列表”,进入会话列表页面。
业务切换到备设备上时,备设备上产生ftp会话,如下图所示。
图267 备设备上会话列表
在主设备上,在导航栏中选择“监控 > 会话监控 > 会话列表”,进入会话列表页面。
主设备上备份备设备上的ftp会话,如下图所示。
图268 主设备上会话列表
再次手动切换主备状态,使主设备的运行状态为主用状态,业务切回主设备上,文件下载成功,没有异常,如下图所示。
图269 test file.ipe文件下载成功
b. 业务口故障
当主设备业务口故障时,在主设备上,在导航栏中选择“系统 > 高可靠性 > 高可靠性”,进入高可靠性页面。
在主设备上,运行模式是主备模式,配置管理角色是主管理设备,运行状态为备用状态,心跳状态为正常,VRRP虚拟地址状态异常,为Initialize。如下图所示。
图270 主设备上高可靠性
在备设备上,在导航栏中选择“系统 > 高可靠性 > 高可靠性”,进入高可靠性页面。
在备设备上,运行模式是主备模式,配置管理角色是从管理设备,运行状态为主用状态,心跳状态为正常,VRRP虚拟地址状态异常,为Master。如下图所示。
图271 备设备上高可靠性
业务切到备设备上,文件下载成功,没有异常,如下图所示。
图272 test file.ipe文件下载成功
在备设备上,在导航栏中选择“监控 > 会话监控 > 会话列表”,进入会话列表页面。
业务切换到备设备上时,备设备上产生ftp会话,如下图所示。
图273 备设备上会话列表
在主设备上,在导航栏中选择“监控 > 会话监控 > 会话列表”,进入会话列表页面。
主设备上备份备设备上的ftp会话,如下图所示。
图274 主设备上会话列表
主设备业务口恢复正常后,备设备业务口发生故障时,在主设备上,在导航栏中选择“系统 > 高可靠性 > 高可靠性”,进入高可靠性页面。
在主设备上,运行模式是主备模式,配置管理角色是主管理设备,运行状态为主用状态,心跳状态为正常,VRRP虚拟地址状态正常,为Master。如下图所示。
图275 主设备上高可靠性
在备设备上,在导航栏中选择“系统 > 高可靠性 > 高可靠性”,进入高可靠性页面。
在备设备上,运行模式是主备模式,配置管理角色是从管理设备,运行状态为备用状态,心跳状态为正常,VRRP虚拟地址状态正常,为Initialize。如下图所示。
图276 备设备上高可靠性
业务切回主设备上,文件下载成功,没有异常,如下图所示。
图277 test file.ipe文件下载成功
c. 设备重启
当主设备重启时,在备设备上,在导航栏中选择“系统 > 高可靠性 > 高可靠性”,进入高可靠性页面。
在备设备上,运行模式是主备模式,配置管理角色是从管理设备,运行状态为主用状态,心跳状态为异常,VRRP虚拟地址状态异常,为Master。如下图所示。
图278 备设备上高可靠性
业务切换到备机上,文件下载成功,没有异常,如下图所示。
图279 test file.ipe文件下载成功
在备设备上,在导航栏中选择“监控 > 会话监控 > 会话列表”,进入会话列表页面。
业务切换到备设备上时,备设备上产生ftp会话,如下图所示。
图280 备设备上会话列表
主设备启动成功后,在主设备上,在导航栏中选择“监控 > 会话监控 > 会话列表”,进入会话列表页面。
主设备上备份备设备上的ftp会话,如下图所示。
图281 主设备上会话列表
主设备启动成功后,当备设备重启时,在主设备上,在导航栏中选择“系统 > 高可靠性 >高可靠性”,进入高可靠性页面。
在主设备上,运行模式是主备模式,配置管理角色是主管理设备,运行状态为主用状态,心跳状态为异常,VRRP虚拟地址状态异常,为Master。如下图所示。
图282 主设备上高可靠性
业务切回主设备上,文件下载成功,没有异常,如下图所示。
图283 test file.ipe文件下载成功
#
nat address-group 1 name cnc
address 61.156.0.100 61.156.0.200
vrrp vrid 1
#
nat address-group 2 name cmcc
address 211.98.0.100 211.98.0.200
vrrp vrid 2
#
nat address-group 3 name chinatel
address 203.0.24.100 203.0.24.200
vrrp vrid 3
#
remote-backup group
data-channel interface Route-Aggregation64
configuration sync-check interval 12
local-ip 1.1.1.1
remote-ip 1.1.1.2
device-role primary
#
nqa template icmp icmp-chinatel
next-hop ip 203.0.24.2
out interface Route-Aggregation1.103
#
nqa template icmp icmp-cmcc
next-hop ip 211.98.0.2
out interface Route-Aggregation1.102
#
nqa template icmp icmp-cnc
next-hop ip 61.156.0.2
out interface Route-Aggregation1.101
#
interface Route-Aggregation1
#
interface Route-Aggregation1.101
ip address 61.156.0.1 255.255.255.0
vrrp vrid 1 virtual-ip 61.156.0.100 active
nat outbound address-group 1
vlan-type dot1q vid 957
#
interface Route-Aggregation1.102
ip address 211.98.0.1 255.255.255.0
vrrp vrid 2 virtual-ip 211.98.0.100 active
nat outbound address-group 2
vlan-type dot1q vid 958
#
interface Route-Aggregation1.103
ip address 203.0.24.1 255.255.255.0
vrrp vrid 3 virtual-ip 203.0.24.100 active
nat outbound address-group 3
vlan-type dot1q vid 959
#
interface Route-Aggregation1.104
ip address 192.168.0.1 255.255.0.0
vrrp vrid 4 virtual-ip 192.168.0.200 active
vlan-type dot1q vid 960
#
interface Route-Aggregation64
ip address 1.1.1.1 255.255.255.0
#
loadbalance link-group lg-chinatel
predictor hash address source
transparent enable
success-criteria at-least 1
link link-chinatel
success-criteria at-least 1
probe icmp-chinatel
#
loadbalance link-group lg-cmcc
predictor hash address source
transparent enable
success-criteria at-least 1
link link-cmcc
success-criteria at-least 1
probe icmp-cmcc
#
loadbalance link-group lg-cnc
predictor hash address source
transparent enable
success-criteria at-least 1
link link-cnc
success-criteria at-least 1
probe icmp-cnc
#
loadbalance class lc-chinatel type link-generic match-any
match 1 isp chinatel
#
loadbalance class lc-cmcc type link-generic match-any
match 1 isp cmcc
#
loadbalance class lc-cnc type link-generic match-any
match 1 isp cnc
#
loadbalance class lc-source type link-generic match-any
match 1 source ip address 192.100.0.0 24
#
loadbalance action ##defaultactionforllbipv4##%%autocreatedbyweb%% type link-generic
link-group lg-cnc
#
loadbalance action ob$action$#for#lc-chinatel type link-generic
link-group lg-chinatel
fallback-action continue
#
loadbalance action ob$action$#for#lc-cmcc type link-generic
link-group lg-cmcc
fallback-action continue
#
loadbalance action ob$action$#for#lc-cnc type link-generic
link-group lg-cnc
fallback-action continue
#
loadbalance action ob$action$#for#lc-source type link-generic
link-group lg-chinatel
fallback-action continue
#
loadbalance policy ##defaultpolicyforllbipv4##%%autocreatedbyweb%% type link-generic
class lc-cnc action ob$action$#for#lc-cnc
class lc-cmcc action ob$action$#for#lc-cmcc
class lc-chinatel action ob$action$#for#lc-chinatel
class lc-source action ob$action$#for#lc-source
default-class action ##defaultactionforllbipv4##%%autocreatedbyweb%%
#
virtual-server ##defaultvsforllbipv4##%%autocreatedbyweb%% type link-ip
virtual ip address 0.0.0.0 0
lb-policy ##defaultpolicyforllbipv4##%%autocreatedbyweb%%
connection-sync enable
bandwidth interface statistics enable
service enable
#
loadbalance isp file flash:/webupload/lbispinfo.tp
#
loadbalance link link-chinatel
router ip 203.0.24.2
#
loadbalance link link-cmcc
router ip 211.98.0.2
#
loadbalance link link-cnc
router ip 61.156.0.2
#
nat address-group 1 name cnc
address 61.156.0.100 61.156.0.200
vrrp vrid 1
#
nat address-group 2 name cmcc
address 211.98.0.100 211.98.0.200
vrrp vrid 2
#
nat address-group 3 name chinatel
address 203.0.24.100 203.0.24.200
vrrp vrid 3
#
remote-backup group
data-channel interface Route-Aggregation64
configuration sync-check interval 12
local-ip 1.1.1.2
remote-ip 1.1.1.1
device-role secondary
#
nqa template icmp icmp-chinatel
out interface Route-Aggregation1.103
#
nqa template icmp icmp-cmcc
out interface Route-Aggregation1.102
#
nqa template icmp icmp-cnc
out interface Route-Aggregation1.101
#
interface Route-Aggregation1
#
interface Route-Aggregation1.101
ip address 61.156.0.3 255.255.255.0
vrrp vrid 1 virtual-ip 61.156.0.100 standby
nat outbound address-group 1
vlan-type dot1q vid 957
#
interface Route-Aggregation1.102
ip address 211.98.0.3 255.255.255.0
vrrp vrid 2 virtual-ip 211.98.0.100 standby
nat outbound address-group 2
vlan-type dot1q vid 958
#
interface Route-Aggregation1.103
ip address 203.0.24.3 255.255.255.0
vrrp vrid 3 virtual-ip 203.0.24.100 standby
nat outbound address-group 3
vlan-type dot1q vid 959
#
interface Route-Aggregation1.104
ip address 192.168.0.2 255.255.0.0
vrrp vrid 4 virtual-ip 192.168.0.200 standby
vlan-type dot1q vid 960
#
interface Route-Aggregation64
ip address 1.1.1.2 255.255.255.0
#
loadbalance link-group lg-chinatel
predictor hash address source
transparent enable
success-criteria at-least 1
link link-chinatel
success-criteria at-least 1
probe icmp-chinatel
#
loadbalance link-group lg-cmcc
predictor hash address source
transparent enable
success-criteria at-least 1
link link-cmcc
success-criteria at-least 1
probe icmp-cmcc
#
loadbalance link-group lg-cnc
predictor hash address source
transparent enable
success-criteria at-least 1
link link-cnc
success-criteria at-least 1
probe icmp-cnc
#
loadbalance class lc-chinatel type link-generic match-any
match 1 isp chinatel
#
loadbalance class lc-cmcc type link-generic match-any
match 1 isp cmcc
#
loadbalance class lc-cnc type link-generic match-any
match 1 isp cnc
#
loadbalance class lc-source type link-generic match-any
match 1 source ip address 192.100.0.0 24
#
loadbalance action ##defaultactionforllbipv4##%%autocreatedbyweb%% type link-generic
link-group lg-cnc
#
loadbalance action ob$action$#for#lc-chinatel type link-generic
link-group lg-chinatel
fallback-action continue
#
loadbalance action ob$action$#for#lc-cmcc type link-generic
link-group lg-cmcc
fallback-action continue
#
loadbalance action ob$action$#for#lc-cnc type link-generic
link-group lg-cnc
fallback-action continue
#
loadbalance action ob$action$#for#lc-source type link-generic
link-group lg-chinatel
fallback-action continue
#
loadbalance policy ##defaultpolicyforllbipv4##%%autocreatedbyweb%% type link-generic
class lc-cnc action ob$action$#for#lc-cnc
class lc-cmcc action ob$action$#for#lc-cmcc
class lc-chinatel action ob$action$#for#lc-chinatel
class lc-source action ob$action$#for#lc-source
default-class action ##defaultactionforllbipv4##%%autocreatedbyweb%%
#
virtual-server ##defaultvsforllbipv4##%%autocreatedbyweb%% type link-ip
virtual ip address 0.0.0.0 0
lb-policy ##defaultpolicyforllbipv4##%%autocreatedbyweb%%
connection-sync enable
bandwidth interface statistics enable
service enable
#
loadbalance isp file flash:/webupload/lbispinfo.tp
#
loadbalance link link-chinatel
router ip 203.0.24.2
#
loadbalance link link-cmcc
router ip 211.98.0.2
#
loadbalance link link-cnc
router ip 61.156.0.2
#
本章介绍DNS透明代理典型配置案例。
DNS透明代理功能可在多条链路上分担内网用户访问外部DNS服务器的流量。
如图所示,用户租用电信联通运营商各两个公网IP以供内网用户使用。link-cnc-1对应的DNS服务器的IP地址为114.114.114.114、link-cnc-2对应的DNS服务器的IP地址为202.106.46.151,两个DNS服务器均参与解析mail.qq.com的DNS请求;link-chinatel-master对应的DNS服务器的IP地址为219.141.136.68、link-chinatel-backup对应的DNS服务器的IP地址为8.8.8.8,优先级高的DNS服务器优先处理DNS请求,另一个作为备份,两个DNS服务器均参与解析www.baidu.com的DNS请求。
图284 DNS透明代理配置组网图
· 配置源地址转换,保护内网IP。
· 在LB设备上配置DNS透明代理,DNS透明代理中引用策略。
· 在每条链路上引用ICMP类型的健康检测模板,分别在健康检测模板中配置下一跳地址为链路的下一跳地址。
· 在DNS服务器中引用DNS类型的健康检测模板,DNS类型的健康检测模板中配置目的地址和待解析域名。
本举例是在L5000-AD540-G1的Release 9900P36版本上进行配置和验证的。
· 配置默认DNS服务器。
· 案例以A记录解析为例。
· 使用DNS透明代理,客户端设置的DNS服务器地址不能为设备上面的地址或者同网段的地址,要设置为设备上面不存在的地址,并保证客户端的DNS请求报文要到LB设备上面。
· 如果与链路负载均衡一起使用,链路负载均衡存在指定的源IP地址走指定的链路,DNS透明代理也需要和链路负载配置保持一致,走指定链路对应的运营商DNS服务器去解析。
在导航栏中选择“负载均衡>全局配置>健康检测”,单击<新建>按钮,分别新建ICMP类型的健康检测模板icmp-cnc-1,icmp-cnc-2,icmp-chinatel-master和icmp-chinatel-backup,配置下一跳地址分别为61.156.0.2,180.223.0.2,1.1.0.2和203.0.24.2,如图4-2至4-5所示。
图285 新建icmp类型健康检测icmp-cnc-1
单击<确定>,完成操作。
图286 新建icmp类型健康检测icmp-cnc-2
单击<确定>,完成操作。
图287 新建icmp类型健康检测icmp-chinatel-master
单击<确定>,完成操作。
图288 新建icmp类型健康检测icmp-chinatel-backup
单击<确定>,完成操作。
在导航栏中选择“负载均衡>全局配置>健康检测”,单击<新建>按钮,分别新建DNS类型的健康检测模板dns114.114.114.114,dns202.106.46.151,dns219.141.136.68和dns8.8.8.8,分别配置其目的地址和待解析域名,并配置TTL值为255,如图4-6至4-9所示。
图289 新建DNS类型健康检测dns114.114.114.114
单击<确定>,完成操作。
图290 新建DNS类型健康检测dns202.106.46.151
单击<确定>,完成操作。
图291 新建DNS类型健康检测dns219.141.136.68
单击<确定>,完成操作。
图292 新建DNS类型健康检测dns8.8.8.8
单击<确定>,完成操作。
在导航栏中选择“负载均衡>链路负载>DNS透明代理>DNS服务器池”,进入DNS服务器池页面,单击<新建>,新建DNS服务器池dsp-qq和dsp-baidu,调度算法为加权轮转,配置如下:
图293 新建DNS服务器池dsp-qq
单击<确定>按钮,完成操作。
创建DNS服务器池dsp-baidu与DNS服务器池dsp-qq步骤相同。
图294 DNS服务器池信息
在导航栏中选择“负载均衡>链路负载>DNS透明代理>DNS服务器池”,进入DNS服务器池页面,
编辑DNS服务器池dsp-qq,新建成员列表,新建实服务器名称为dns-qq-1和dns-qq-2,编辑DNS服务器池dsp-baidu,新建成员列表,新建实服务器名称为dns-baidu-master和dns-baidu-backup,配置如下:
图295 添加DNS服务器池dsp-qq成员
图296 新建DNS服务器dns-qq-1
单击新建链路,新建链路link-cnc-1,配置其下一跳IP地址为61.156.0.2,引用健康检测模板icmp-cnc-1
图297 新建链路link-cnc-1
单击<确定>,完成操作。
图298 新建DNS服务器dns-qq-2
单击新建链路,新建链路link-cnc-2,配置其下一跳IP地址为180.223.0.2,引用健康检测模板icmp-cnc-2
图299 新建链路link-cnc-2
单击<确定>,完成操作。
图300 DNS服务器信息
在导航栏中选择“负载均衡>链路负载>DNS透明代理>DNS服务器池”,进入DNS服务器池页面,
编辑DNS服务器池dsp-baidu,新建成员列表,新建实服务器名称为dns-baidu-master和dns-baidu-backup,配置如下:
图301 添加DNS服务器池dsp-baidu成员
图302 新建DNS服务器dns-baidu-master
单击新建链路,新建链路link-chinatel-master,配置其下一跳IP地址为1.1.0.2,引用健康检测模板icmp-chinatel-master
图303 新建链路link-chinatel-master
单击<确定>,完成操作。
图304 新建DNS服务器dns-baidu-backup
单击新建链路,新建链路link-chinatel-backup,配置其下一跳IP地址为203.0.24.2,引用健康检测模板icmp-chinatel-backup
图305 新建链路link-chinatel-backup
单击<确定>,完成操作。
图306 DNS服务器信息
在导航栏中选择“负载均衡>链路负载>DNS透明代理>流量特征”,进入流量特征页面,单击<新建>,新建两个流量特征domain-qq.com与domain-baidu.com,如下图所示
新建流量特征domain-qq.com,匹配域名mail.qq.com
图307 新建流量特征domain-qq.com
单击<确定>,完成操作。
图308 新建流量特征信息
新建流量特征domain-baidu.com,匹配域名www.baidu.com
图309 新建流量特征domain-baidu.com
单击<确定>,完成操作。
图310 新建流量特征信息
在导航栏中选择“负载均衡>链路负载>DNS透明代理>IPv4代理策略”,在全局配置中使能DNS透明代理功能,如下图所示。
图311 配置DNS透明代理
单击<应用>,完成操作
在导航栏中选择“负载均衡>链路负载>DNS透明代理>IPv4代理策略”,单击<新建>,新建策略,并设置dsp-qq作为默认DNS服务器池,如下图所示
图312 新建IPv4代理策略-1
单击<确定>,完成操作。
图313 新建IPv4代理策略-2
单击<确定>,完成操作。
图314 配置Default动作
单击<确定>,完成操作。
在导航栏中选择“对象>对象组>NAT地址组”,单击<新建>,新建地址组1,如下图所示。
图315 新建地址组1
单击<确定>,完成操作。
图316 新建地址组1信息
创建地址组2、地址组3、地址组4与地址组1步骤相同:
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>,新建地址组编号为2,地址组名称为cnc-2,单击<添加>按钮,新建地址组成员起始IP地址为180.223.0.100,结束IP地址为180.223.0.200。
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>,新建地址组编号为3,地址组名称为chinatel-master,单击<添加>按钮,新建地址组成员起始IP地址为1.1.0.100,结束IP地址为1.1.0.200。
在导航栏中选择“对象 > 对象组 > NAT地址组”,单击<新建>,新建地址组编号为4,地址组名称为chinatel-backup,单击<添加>按钮,新建地址组成员起始IP地址为203.0.24.100,结束IP地址为203.0.24.200。
图317 新建地址组2信息
图318 新建地址组3信息
图319 新建地址组4信息
在导航栏中选择“网络>接口NAT>IPV4>NAT出方向动态转换(基于ACL)”,单击<新建>NAT出方向动态转换,如下图所示
图320 新建NAT出方向动态转换1
单击<确定>,完成操作。
图321 新建NAT出方向动态转换2
单击<确定>,完成操作。
图322 新建NAT出方向动态转换3
单击<确定>,完成操作。
图323 新建NAT出方向动态转换4
单击<确定>,完成操作。
(1) 客户端发起DNS A www.baidu.com
查看DNS服务器状态:
图324 DNS服务器状态
在导航栏中选择“监控>链路负载>DNS透明代理统计>DNS服务器统计”。
查看dns服务器统计,DNS请求分发给优先级较高的DNS服务器dns-baidu-master进行处理,dns-baidu-master有流量统计,dns-baidu-backup无流量统计。
图325 DNS服务器统计
(2) shutdown链路link-chinatel-master的出接口
查看链路状态
图326 shutdown链路link-chinatel-master后的链路状态
查看DNS服务器状态
图327 shutdown链路link-chinatel-master后的DNS服务器状态
客户端发起DNS A www.baidu.com。
shutdown链路link-chinatel-master的出接口,链路的健康检测失败,DNS服务器dns-baidu-master不可用,DNS请求被分发给优先级较低的备用DNS服务器dns-baidu-backup。查看dns服务器统计如下:
图328 shutdown链路link-chinatel-master后的DNS服务器统计
(3) 客户端发起DNS A mail.qq.com
查看DNS服务器状态如下图所示:
图329 DNS服务器状态
在导航栏中选择“监控>链路负载>DNS透明代理统计>DNS服务器统计”,如下图所示:
查看dns服务器统计,DNS请求被均匀地分配到两个DNS服务器上。
图330 DNS服务器统计
(4) shutdown链路link-cnc-1的出接口
查看链路状态
图331 shutdown链路link-cnc-1后的链路状态
查看DNS服务器状态
图332 shutdown链路link-cnc-1后的DNS服务器状态
客户端发起DNS A mail.qq.com。
shutdown链路link-cnc-1的出接口,链路的健康检测失败,DNS服务器dns-qq-1不可用,DNS请求被分发给DNS服务器dns-qq-2。查看DNS服务器统计如下:
图333 DNS服务器统计
#
nqa template icmp icmp-chinatel-backup
next-hop ip 203.0.24.2
out interface Route-Aggregation10.6
#
nqa template icmp icmp-chinatel-master
next-hop ip 1.1.0.2
out interface Route-Aggregation10.5
#
nqa template icmp icmp-cnc-1
next-hop ip 61.156.0.2
out interface Route-Aggregation10.3
#
nqa template icmp icmp-cnc-2
next-hop ip 180.223.0.2
out interface Route-Aggregation10.4
#
nqa template dns dns114.114.114.114
destination ip 114.114.114.114
resolve-target mail.qq.com
ttl 255
#
nqa template dns dns202.106.46.151
destination ip 202.106.46.151
resolve-target mail.qq.com
ttl 255
#
nqa template dns dns219.141.136.68
destination ip 219.141.136.68
resolve-target www.baidu.com
ttl 255
#
nqa template dns dns8.8.8.8
destination ip 8.8.8.8
resolve-target www.baidu.com
ttl 255
#
loadbalance dns-server dns-qq-1
ip address 114.114.114.114
link link-cnc-1
#
loadbalance dns-server dns-qq-2
ip address 202.106.46.151
link link-cnc-2
#
loadbalance dns-server dns-baidu-master
ip address 219.141.136.68
link link-chinatel-master
#
loadbalance dns-server dns-baidu-backup
ip address 8.8.8.8
link link-chinatel-backup
#
loadbalance dns-server-pool dsp-baidu
success-criteria at-least 1
dns-server dns-baidu-backup port 0
success-criteria at-least 1
probe dns8.8.8.8
dns-server dns-baidu-master port 0
priority 8
success-criteria at-least 1
probe dns219.141.136.68
#
loadbalance dns-server-pool dsp-qq
success-criteria at-least 1
dns-server dns-qq-1 port 0
success-criteria at-least 1
probe dns114.114.114.114
dns-server dns-qq-2 port 0
success-criteria at-least 1
probe dns202.106.46.151
#
loadbalance class domain-baidu.com type dns match-any
match 1 domain-name www.baidu.com
#
loadbalance class domain-qq.com type dns match-any
match 1 domain-name mail.qq.com
#
loadbalance action ##defaultactionfordnsproxyipv4##%%autocreatedbyweb%% type dns
dns-server-pool dsp-qq
#
loadbalance action dp4#action#for#domain-baidu.com type dns
dns-server-pool dsp-baidu
#
loadbalance action dp4#action#for#domain-qq.com type dns
dns-server-pool dsp-qq
#
loadbalance policy ##defaultpolicyfordnsproxyipv4##%%autocreatedbyweb%% type dns
class domain-qq.com action dp4#action#for#domain-qq.com
class domain-baidu.com action dp4#action#for#domain-baidu.com
default-class action ##defaultactionfordnsproxyipv4##%%autocreatedbyweb%%
#
loadbalance link link-chinatel-backup
router ip 203.0.24.2
success-criteria at-least 1
probe icmp-chinatel-backup
#
loadbalance link link-chinatel-master
router ip 1.1.0.2
success-criteria at-least 1
probe icmp-chinatel-master
#
loadbalance link link-cnc-1
router ip 61.0.156.2
success-criteria at-least 1
probe icmp-cnc-1
#
loadbalance link link-cnc-2
router ip 180.223.0.2
success-criteria at-least 1
probe icmp-cnc-2
#
loadbalance dns-proxy ##defaultdpfordnsproxyipv4##%%autocreatedbyweb%% type udp
ip address 0.0.0.0 0
service enable
lb-policy ##defaultpolicyfordnsproxyipv4##%%autocreatedbyweb%%
#
nat address-group 1 name cnc-1
address 61.156.0.100 61.156.0.200
#
nat address-group 2 name cnc-2
address 180.223.0.100 180.223.0.200
#
nat address-group 3 name chinatel-master
address 1.1.0.100 1.1.0.200
#
nat address-group 4 name chinatel-backup
address 203.0.24.100 203.0.24.200
#
interface Route-Aggregation10.3
ip address 61.156.0.1 255.255.255.0
nat outbound address-group 1
vlan-type dot1q vid 551
#
interface Route-Aggregation10.4
ip address 180.223.0.1 255.255.255.0
nat outbound address-group 2
vlan-type dot1q vid 552
#
interface Route-Aggregation10.5
ip address 1.1.0.1 255.255.255.0
nat outbound address-group 3
vlan-type dot1q vid 553
#
interface Route-Aggregation10.6
ip address 203.0.24.1 255.255.255.0
nat outbound address-group 4
vlan-type dot1q vid 554
#
本章介绍智能DNS配置案例。
智能DNS功能可在多条链路上分担外网用户访问内网服务器的流量。
智能DNS支持IPv4与IPv6,但不支持IPv4流量与IPv6流量的互转。
路由部署模式:LB设备以三层方式对外连接,通过路由转发。
企业分别租用不同运营商联通cnc、电信chinatel四条链路link-cnc-1、link-cnc-2、link-chinatel-master、link-chinatel-backup为外网用户提供服务。local DNS上指定LB作为权威DNS服务器负责解析外网用户访问内网服务器的DNS请求报文,并为外网用户访问内网服务器选择最佳链路。
通过配置智能DNS,可以使外部互联网用户访问内网服务器的流量较为均匀地分配到多条链路上,从而提高流量转发效率,提升服务质量;可以避免出现一条链路拥塞而其他链路闲置的情况;可以在某条链路出现故障时,使外部互联网用户使用其它链路来访问内网服务器,避免因链路故障导致流量转发失败。
智能DNS支持的资源记录有:
· A(Address)记录是用来指定主机名(或域名)对应的IP地址记录(ipv4地址),通俗来说A记录就是服务器的IP。
· AAAA(Address)记录是用来指定主机名(或域名)对应的IP地址记录(ipv6地址)。
在DNS正向解析过程中,负载均衡设备使用DNS正向区域中配置的资源记录来查找DNS域名对应的主机名。DNS资源记录是负载均衡设备用于解析DNS请求的数据记录表项,DNS正向区域中可以配置以下几种类型的资源记录:
· CNAME(Canonical Name,规范名称)资源记录允许将多个别名映射到同一正规主机名,即同一服务器。例如,企业内网有一台服务器主机名为host.qq.com,它同时对外提供Web服务和邮件服务,为了便于用户的访问,可以为该服务器配置CNAME资源记录,分别配置别名为www.qq.com和mail.qq.com。当用户请求Web服务时,访问www.qq.com,当用户请求邮件服务时,访问mail.qq.com,而实际访问的均为host.qq.com。
· MX(Mail Exchanger,邮件交换)资源记录用于指定该DNS正向区域的邮件服务器。
· NS(Name Server,权威名称服务器)资源记录用于指定为该DNS正向区域服务的权威名称服务器。
· SOA(Start of Authority,起始授权)资源记录用来配置一个DNS正向区域的主域名服务器、管理员邮箱等参数。
· SRV(Service,服务)资源记录用来配置DNS正向区域所提供的服务,以及提供该服务的服务器。
· TXT(Text,文本)资源记录用于为DNS正向区域设置说明。
· PTR(Pointer Record,指针记录)用来记录域名和IP地址的映射关系,根据DNS反向区域对收到的报文进行反向DNS解析,即根据IP地址查找对应的域名。
图334 智能DNS组网图
· 配置接口地址,保持上一跳,保证反向流量从同一条链路返回。
· 在每条链路上引用ICMP类型的健康检测模板,分别在健康检测模板中配置下一跳地址为链路的下一跳地址,配置出接口。
· 为了接收DNS请求,需要配置链路、DNS监听器。
· LB设备支持多种资源记录,需要配置DNS正向域、DNS反向域。
· 在仅作为DNS,无SLB需求,无需联动SLB的虚服务器。
· 为了能返回域名所对应的IP地址,需要配置虚IP。
· 配置DNS映射,在DNS映射中配置虚IP列表以及虚IP对应的链路。
· 配置DNS正向域,用于解析各种资源记录。
本举例是在L5000-AD540-G1的Release 9900P36上进行配置和验证的。
· 在配置之前确保外网到负载均衡设备、DNS监听路由可达。
· 本次配置举例中,对于域名不存在的处理方式是拒绝,也可以根据具体的需求,设置为不回应或DNS代理方式,本文档不再赘述。
在导航栏中选择“负载均衡 > 全局配置 > 健康检测”,单击<新建>按钮,进行如下配置:
图335 配置icmp类型健康检测icmp-cnc-1
单击<确定>,完成操作。
图336 配置icmp类型健康检测icmp-cnc-2
单击<确定>,完成操作。
图337 配置icmp类型健康检测icmp-chinatel-master
单击<确定>,完成操作。
图338 配置icmp类型健康检测icmp-chinatel-backup
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 全局配置 > 链路”,单击<新建>,新建链路link-cnc-1,配置下一跳IP地址为61.156.0.2,引用健康检测模板icmp-cnc-1,如下图所示。
图339 新建链路link-cnc-1
单击<确定>,完成操作。
创建链路link-cnc-2、link-chinatel-master、link-chinatel-backup与link-cnc-1步骤相同:
在导航栏中选择“负载均衡 > 全局配置 > 链路”,单击<新建>,新建链路link-cnc-2,配置下一跳IP地址为180.223.0.2,引用健康检测模板icmp-cnc-2。
在导航栏中选择“负载均衡 > 全局配置 > 链路”,单击<新建>,新建链路link-chinatel-master,配置下一跳IP地址为1.1.0.2,引用健康检测模板icmp-chinatel-master。
在导航栏中选择“负载均衡 > 全局配置 > 链路”,单击<新建>,新建链路link-chinatel-backup,配置下一跳IP地址为203.0.24.2,引用健康检测模板icmp-chinatel-backup。
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > DNS监听器”,单击<新建>,新建DNS监听器名称为dl-cnc-1,DNS监听器IPv4地址为61.156.0.1,并开启DNS监听功能,如下图所示。
图340 新建DNS监听器dl-cnc-1
单击<确定>,完成操作。
创建DNS监听器dl-cnc-2、dl-chinatel-m、dl-chinatel-b与dl-cnc-1步骤相同:
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > DNS监听器”,单击<新建>,新建DNS监听器名称为dl-cnc-2,DNS监听器IPv4地址为180.223.0.1,并开启DNS监听功能。
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > DNS监听器”,单击<新建>,新建DNS监听器名称为dl-chinatel-m,DNS监听器IPv4地址为1.1.0.1,并开启DNS监听功能。
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > DNS监听器”,单击<新建>,新建DNS监听器名称为dl-chinatel-b,DNS监听器IPv4地址为203.0.24.1,并开启DNS监听功能。
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > DNS映射”,单击<新建>按钮,新建DNS映射名称为dm,添加域名为host.qq.com、ns-cnc1.baidu.com、ns-tel1.baidu.com,新建虚IP/虚服务列表,首选调度算法为加权轮转算法,次选调度算法为随机算法,备选调度算法选择加权最小连接算法,并开启DNS映射功能,如下图所示。
图341 新建DNS映射dm
单击<新建>虚IP/虚服务列表,添加虚IP,地址为183.232.98.190,选择链路link-cnc-1
图342 添加虚IP:183.232.98.190
继续添加虚IP/虚服务列表,添加虚IP,地址为140.207.128.140,选择链路link-cnc-2,
图343 添加虚IP:140.207.128.140
继续添加虚IP/虚服务列表,添加虚IP,地址为1:20::5,选择链路link-cnc-1,
图344 添加虚IP:1:20::5
添加虚IP/虚服务列表如下,首选调度算法为加权轮转算法,次选调度算法为随机算法,备选调度算法选择加权最小连接算法,并开启DNS映射功能。
图345 查看虚IP/虚服务列表,开启DNS映射
单击<确定>,完成操作。
(1) 配置MX记录
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > DNS正向域”,单击<新建>按钮,新
建DNS正向域域名为qq.com,新建资源记录类型为MX,邮件服务器主机名为mail,如下图所示。
注:邮件服务器主机名,支持绝对域名(以“.”结束)和相对域名(不以“.”结束),当域名是相对域名时,则进行自动扩充,在所配域名后自动添加当前DNS正向域的域名
图346 创建DNS正向域qq.com
单击<新建>,添加MX资源记录。
图347 添加MX类型资源记录
单击<确定>,完成操作。
(2) 配置CNAME记录
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > DNS正向域”,单击<新建>按钮,新
建DNS正向域域名为qq.com,新建资源记录类型为CNAME,别名为mail,规范名称为host,如下图所示。
注:CNAME记录中的别名和规范名称支持绝对域名(以“.”结束)和相对域名(不以“.”结束),当域名是相对域名时,则进行自动扩充,在所配域名后自动添加当前DNS正向域的域名。
继续单击<新建>,添加CNAME资源记录。
图348 添加CNAME类型资源记录1
单击<确定>,完成操作。
单击<新建>,新建资源记录类型为CNAME,别名为www,规范名称为host,如下图所示。
图349 添加CNAME类型资源记录2
单击<确定>,完成操作。
(3) 配置NS及SOA记录
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > DNS正向域”,单击<新建>按钮,新
建DNS正向域域名为baidu.com,新建资源记录类型为NS,权威名称服务器主机名为ns-cnc1、ns-tel1,对应的SOA配置中,主域名服务器主机名为www,管理员邮箱地址为www,如下图所示。
注:NS 、SOA记录中的主机名和邮箱地址支持绝对域名(以“.”结束)和相对域名(不以“.”结束),当域名是相对域名时,则进行自动扩充,在所配域名后自动添加当前DNS正向域的域名
配置CNAME类型的资源记录,别名为mail,规范名称为host。
图350 新建DNS正向域名baidu.com
单击<新建>,添加NS资源记录。
图351 添加NS资源记录1
单击<确定>,完成操作。
图352 添加NS资源记录2
单击<确定>,完成操作。
配置DNS正向域baidu.com的SOA配置
图353 配置SOA
单击<确定>,完成操作。
(4) 配置SRV记录
在正向域域名qq.com下增加两条SRV资源记录
注:服务名称(service)和提供服务的主机名(host-offering-service),支持绝对域名(以“.”结束)和相对域名(不以“.”结束),当服务名和主机名是相对域名时,则进行自动扩充,在所配域名后自动添加当前DNS正向域的域名。
图354 添加SRV资源记录1
图355 添加SRV资源记录2
(5) 配置TXT记录
在正向域域名qq.com下增加两条TXT资源记录。
注:区域的子域名(sub),支持绝对域名(以“.”结束)和相对域名(不以“.”结束),当服务名和主机名是相对域名时,则进行自动扩充,在所配域名后自动添加当前DNS正向域的域名。
图356 添加TXT资源记录1
图357 添加TXT资源记录2
(6) 配置DNS反向区域
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > DNS反向域”,单击<新建>按钮,进行如下配置:
图358 创建DNS反向域
单击<新建>,添加PTR资源记录列表。
图359 添加PTR类型资源记录
单击<确定>,完成操作。
图360 DNS反向域配置
单击<确定>,完成操作。
图361 nslookup查看CNAME
DNS请求域名www.qq.com对应的A、AAAA记录,映射表中不存在该域名,查询在DNS正向区域中配置的资源记录,得到主机域名,再依据该主机域名在DNS映射中查找域名所对应的虚服务器IP地址。
图362 nslookup查看A记录
图363 nslookup查看AAAA记录
图364 nslookup查看MX记录
图365 nslookup查看NS记录
图366 nslookup查看soa记录
配置两条SRV记录,查看相对域名和绝对域名对应的返回情况,结果如下图所示:
图367 nslookup查看srv记录
正向域qq.com下配置两条TXT记录,一条不配置sub,另外一条配置sub、查看TXT记录,结果如下图所示:
图368 nslookup查看TXT记录
183.232.100.100对应的PTR记录,如下图所示:
图369 nslookup查看PTR记录
interface Route-Aggregation10
link-aggregation mode dynamic
#
interface Route-Aggregation10.3
ip address 61.156.0.1 255.255.255.0
ip last-hop hold
vlan-type dot1q vid 551
#
interface Route-Aggregation10.4
ip address 180.223.0.1 255.255.255.0
ip last-hop hold
vlan-type dot1q vid 552
#
interface Route-Aggregation10.5
ip address 1.1.0.1 255.255.255.0
ip last-hop hold
vlan-type dot1q vid 553
#
interface Route-Aggregation10.6
ip address 203.0.24.1 255.255.255.0
ip last-hop hold
vlan-type dot1q vid 554
#
nqa template icmp icmp-chinatel-backup
next-hop ip 203.0.24.2
out interface Route-Aggregation10.6
#
nqa template icmp icmp-chinatel-master
next-hop ip 1.1.0.2
out interface Route-Aggregation10.5
#
nqa template icmp icmp-cnc-1
next-hop ip 61.156.0.2
out interface Route-Aggregation10.3
#
nqa template icmp icmp-cnc-2
next-hop ip 180.223.0.2
out interface Route-Aggregation10.4
#
loadbalance link link-cnc-1
router ip 61.156.0.2
success-criteria at-least 1
probe icmp-cnc-1
#
loadbalance link link-cnc-2
router ip 180.223.0.2
success-criteria at-least 1
probe icmp-cnc-2
#
loadbalance link link-chinatel-master
router ip 1.1.0.2
success-criteria at-least 1
probe icmp-chinatel-master
#
loadbalance link link-chinatel-backup
router ip 203.0.24.2
success-criteria at-least 1
probe icmp-chinatel-backup
#
loadbalance virtual-server-pool dm
predictor alternate random
predictor fallback least-connection
virtual-ip 140.207.128.140 link link-cnc-2
virtual-ip 183.232.98.190 link link-cnc-1
virtual-ipv6 1:20::5 link link-cnc-1
#
loadbalance dns-map dm
domain-name host.qq.com
domain-name ns-cnc1.baidu.com
domain-name ns-tel1.baidu.com
service enable
virtual-server-pool dm
#
loadbalance dns-listener dl-chinatel-b
ip address 203.0.24.1
service enable
#
loadbalance dns-listener dl-chinatel-m
ip address 1.1.0.1
service enable
#
loadbalance dns-listener dl-cnc-1
ip address 61.156.0.1
service enable
#
loadbalance dns-listener dl-cnc-2
ip address 180.223.0.1
service enable
#
loadbalance zone baidu.com
record ns authority ns-cnc1 ttl 3600
record ns authority ns-tel1 ttl 3600
soa
primary-nameserver www
responsible-mail mail
#
loadbalance zone qq.com
record mx exchanger mail preference 100 ttl 3600
record cname alias mail canonical host ttl 3600
record cname alias www canonical host ttl 3600
record txt describe-txt 111111111111111111
record txt sub hotline describe-txt "v=spf1 includ:spf.abcmail.abc.com.cn -all"
record srv service _ldap host-offering-service _tcp priority 50 weight 50 port 389 ttl 3600
record srv service _ldap.qq.com. host-offering-service _tcp. priority 10 weight 10 port 80 ttl 3600
#
loadbalance reverse-zone ip 183.232.0.0 16
record ptr ip 183.232.100.100 mail.qq.com
#
企业分别租用不同运营商联通cnc、电信chinatel四条链路link-cnc-1、link-cnc-1、link-chinatel-master、link-chinatel-backup为外网用户提供服务,这四条链路的路由器跳数、带宽和成本不完全相同。外网用户访问host.qq.com时,优先根据动态探测到的最优链路选路,其次根据所属的ISP进行选路。用户首先向本地DNS服务器发送请求,本地DNS服务器向负载均衡设备发起DNS请求,负载均衡设备经过调度算法选出对应链路对应的虚服务器。
图370 智能DNS动态就近性组网图
为了验证inbound的动态就近性算法,需要完成如下配置:
· 配置接口地址,保持上一跳,保证反向流量从同一条链路返回。
· 在每条链路上引用ICMP类型的健康检测模板,分别在健康检测模板中配置下一跳地址为链路的下一跳地址,配置出接口。
· 为了能返回域名所对应的IP地址,需要配置虚IP。
· 为了接收DNS请求,需要配置链路、DNS监听器。
· 在仅作为DNS,无SLB需求,无需联动SLB的虚服务器。
· 配置DNS映射,在DNS映射中配置IP列表以及虚IP对应的链路。
· 配置就近性参数,用于动态就近性算法。
本举例是在L5000-AD540-G1的Release 9900P36上进行配置和验证的。
· 在配置之前确保外网到负载均衡设备、DNS监听路由可达。
· 动态探测的目的地址为最初的探测地址,通过就近性算法获取当前的最优链路,就近性探测的周期由用户配置决定。
· 就近性优先级链中的最优的不一定就是最终选择的,还要看当前链路的状态。
· 在DNS映射中配置调度算法为动态就近性算法,备选最好选用其他算法,以免出现业务失败(动态就近性表项,靠报文触发,探测成功后十秒,才能产生可用的就近性表项)。
在导航栏中选择“负载均衡 > 全局配置 > 健康检测”,单击<新建>按钮,进行如下配置:
图371 配置icmp类型健康检测icmp-cnc-1
单击<确定>,完成操作。
图372 配置icmp类型健康检测icmp-cnc-2
单击<确定>,完成操作。
图373 配置icmp类型健康检测icmp-chinatel-master
单击<确定>,完成操作。
图374 配置icmp类型健康检测icmp-chinatel-backup
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 全局配置 > 链路”,单击<新建>,新建链路link-cnc-1,配置下一跳IP地址为61.156.0.2,引用健康检测模板icmp-cnc-1,就近性链路成本为40,如下图所示。
图375 新建链路link-cnc-1
单击<确定>,完成操作。
创建链路link-cnc-2、link-chinatel-master、link-chinatel-backup与link-cnc-1步骤相同:
在导航栏中选择“负载均衡 > 全局配置 > 链路”,单击<新建>,新建链路link-cnc-2,配置下一跳IP地址为180.223.0.2,就近性链路成本为100,引用健康检测模板icmp-cnc-2。
在导航栏中选择“负载均衡 > 全局配置 > 链路”,单击<新建>,新建链路link-chinatel-master,配置下一跳IP地址为1.1.0.2,就近性链路成本为0,引用健康检测模板icmp-chinatel-master。
在导航栏中选择“负载均衡 > 全局配置 > 链路”,单击<新建>,新建链路link-chinatel-backup,配置下一跳IP地址为203.0.24.2,就近性链路成本为200,引用健康检测模板icmp-chinatel-backup。
在导航栏中选择“负载均衡 > 全局配置 > ISP”,先单击<选择>按钮,选择ISP文件,然后单击<导入>按钮,导入ISP文件。
图376 导入ISP文件
单击<导入>,完成操作。
在导航栏中选择“负载均衡 > 全局配置 > 区域”,单击<新建>按钮,新建区域名称为region-chinatel、region-cnc,分别选择ISP名称为chinatel、cnc,进行添加。
图377 新建区域region-chinatel
选择ISP为chinatel,单击<添加>按钮,
图378 区域region-chinatel配置界面
单击<确定>,完成操作。
图379 新建区域region-cnc
选择ISP为cnc,单击<添加>按钮,
图380 区域region-cnc配置界面
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > 静态就近性策略”,单击<新建>按钮,配置静态就近性策略,配置如下:
图381 新建region-chinatel静态就近性策略1
单击<确定>,完成操作。
图382 新建region-chinatel静态就近性策略2
单击<确定>,完成操作。
图383 新建region-cnc静态就近性策略1
单击<确定>,完成操作。
图384 新建region-cnc静态就近性策略2
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > DNS监听器”,单击<新建>,新建DNS监听器名称为dl-cnc-1,DNS监听器IPv4地址为61.156.0.1,并开启DNS监听功能,如下图所示。
图385 新建DNS监听器dl-cnc-1
单击<确定>,完成操作。
创建DNS监听器dl-cnc-2、dl-chinatel-m、dl-chinatel-b与dl-cnc-1步骤相同:
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > DNS监听器”,单击<新建>,新建DNS监听器名称为dl-cnc-2,DNS监听器IPv4地址为180.223.0.1,并开启DNS监听功能。
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > DNS监听器”,单击<新建>,新建DNS监听器名称为dl-chinatel-m,DNS监听器IPv4地址为1.1.0.1,并开启DNS监听功能。
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > DNS监听器”,单击<新建>,新建DNS监听器名称为dl-chinatel-b,DNS监听器IPv4地址为203.0.24.1,并开启DNS监听功能。
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > DNS映射”,单击<新建>按钮,新建DNS映射名称为dm,添加域名为host.qq.com,新建虚IP/虚服务列表,首选调度算法为动态就近性算法,次选调度算法为静态就近性算法,备选调度算法选择加权轮转算法,并开启DNS映射功能,如下图所示。
图386 新建DNS映射dm
单击<新建>虚IP/虚服务列表,添加虚IP 183.232.98.190,链路为link-cnc-1,权值为100.
图387 添加虚IP 183.232.98.190
继续添加虚IP/虚服务列表,添加虚IP 140.207.128.140,链路为link-cnc-2,权值为10
图388 添加虚IP 140.207.128.140
继续添加虚IP/虚服务列表,添加虚IP 183.2.186.153,链路为link-chinatel-master,权值为100
图389 添加虚IP 183.2.186.153
继续添加虚IP/虚服务列表,添加虚IP 183.61.47.15,链路为link-chinatel-backup,权值为100
图390 添加虚IP 183.61.47.15
查看虚IP/虚服务列表如下,配置DNS映射dm首选调度算法为动态就近性算法,次选调度算法为静态就近性算法,备选调度算法为加权轮转算法,并开启DNS映射功能。
图391 配置DNS映射dm
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 全局配置 > 就近性 > 就近性参数”,单击<新建>,如下图所示。
图392 配置就近性参数
单击<新建默认探测模板>,配置ICMP类型的就近性探测模板icmp,
图393 配置就近性探测模板
单击<确定>,就近性探测参数配置如下:
图394 就近性参数配置
单击<确定>,完成操作。
就近性表现没有生成最佳链路时,首选动态就近性算法不生效,走备选静态就近性算法,返回IP地址183.61.47.15。
图395 查看就近性表项1
图396 查看域名返回IP地址1
就近性表现生成最佳链路时,首选动态就近性算法生效,返回最佳链路对应的IP地址183.2.186.153
图397 查看就近性表项2
图398 查看域名返回IP地址2
#
interface Route-Aggregation10
link-aggregation mode dynamic
#
interface Route-Aggregation10.3
ip address 61.156.0.1 255.255.255.0
ip last-hop hold
vlan-type dot1q vid 551
#
interface Route-Aggregation10.4
ip address 180.223.0.1 255.255.255.0
ip last-hop hold
vlan-type dot1q vid 552
#
interface Route-Aggregation10.5
ip address 1.1.0.1 255.255.255.0
ip last-hop hold
vlan-type dot1q vid 553
#
interface Route-Aggregation10.6
ip address 203.0.24.1 255.255.255.0
ip last-hop hold
vlan-type dot1q vid 554
#
nqa template icmp icmp-chinatel-backup
next-hop ip 203.0.24.2
out interface Route-Aggregation10.6
#
nqa template icmp icmp-chinatel-master
next-hop ip 1.1.0.2
out interface Route-Aggregation10.5
#
nqa template icmp icmp-cnc-1
next-hop ip 61.156.0.2
out interface Route-Aggregation10.3
#
nqa template icmp icmp-cnc-2
next-hop ip 180.223.0.2
out interface Route-Aggregation10.4
#
loadbalance link link-chinatel-backup
router ip 203.0.24.2
cost 200
success-criteria at-least 1
probe icmp-chinatel-backup
#
loadbalance link link-chinatel-master
router ip 1.1.0.2
success-criteria at-least 1
probe icmp-chinatel-master
#
loadbalance link link-cnc-1
router ip 61.156.0.2
cost 40
success-criteria at-least 1
probe icmp-cnc-1
#
loadbalance link link-cnc-2
router ip 180.223.0.2
cost 100
success-criteria at-least 1
probe icmp-cnc-2
#
loadbalance isp file flash:/lbispinfo_v1.7.tp
#
loadbalance region region-chinatel
isp chinatel
#
loadbalance region region-cnc
isp cnc
#
topology region region-chinatel ip 183.2.0.0 16
topology region region-chinatel ip 183.61.0.0 16 priority 255
topology region region-cnc ip 140.207.0.0 16 priority 255
topology region region-cnc ip 183.232.0.0 16
#
loadbalance virtual-server-pool dm
predictor preferred proximity
predictor alternate topology
predictor fallback round-robin
virtual-ip 140.207.128.140 link link-cnc-2 weight 10
virtual-ip 183.2.186.153 link link-chinatel-master
virtual-ip 183.232.98.190 link link-cnc-1
virtual-ip 183.61.47.15 link link-chinatel-backup
#
loadbalance dns-map dm
domain-name host.qq.com
service enable
virtual-server-pool dm
#
loadbalance dns-listener dl-cnc-1
ip address 61.156.0.1
service enable
#
loadbalance dns-listener dl-cnc-2
ip address 180.223.0.1
service enable
#
loadbalance dns-listener dl-chinatel-m
ip address 1.1.0.1
service enable
#
loadbalance dns-listener dl-chinatel-b
ip address 203.0.24.1
service enable
#
loadbalance probe-template icmp icmp
#
loadbalance proximity
match default lb-probe icmp
#
企业分别租用不同运营商联通cnc、电信chinatel四条链路link-cnc-1、link-cnc-2、link-chinatel-master、link-chinatel-backup为外网用户提供服务,这四条链路的路由器跳数、带宽和成本相同。外网用户访问host.qq.com时,优先根据ISP进行选路,即当联通用户访问host.qq.com时,轮流返回联通服务器地址183.232.x.x和140.207.128.140两个网段,其中183.232.x.x网段包括两个ip地址,183.232.98.190和183.232.100.100。当电信用户访问域名host.qq.com时,若主链路link-chinatel-master正常,则解析成电信服务器地址183.2.186.153,若主链路非可用状态,则解析成电信服务器地址183.61.47.15。
图399 智能DNS静态就近性组网图
· 配置接口地址,保持上一跳,保证反向流量从同一条链路返回。
· 在每条链路上引用ICMP类型的健康检测模板,分别在健康检测模板中配置下一跳地址为链路的下一跳地址,配置出接口。
· 为了接收DNS请求,需要配置链路、DNS监听器。
· 为了能返回域名所对应的IP地址,需要配置虚IP。
· 在仅作为DNS,无SLB需求,无需联动SLB的虚服务。
· 配置DNS映射,在DNS映射中配置虚IP列表以及虚IP对应的链路。
· 为了使用户访问对应运营商的服务器,虚IP池首选调度算法使用静态就近性算法。
本举例是在L5000-AD540-G1的Release 9900P36上进行配置和验证的。
· 在配置之前确保外网到负载均衡设备DNS监听路由可达。
· 导入可用的ISP文件。
· 为了实现组网需求,使联通用户访问域名host.qq.com时,同一个isp对应的两个topology的权值相同,将会按照1:1轮流返回两个联通服务器网段地址183.232.x.x和140.207.x.x。其中183.232.x.x网段包括两个ip地址,183.232.98.190和183.232.100.100,本配置举例中这两个地址以10:1的比例返回。
· 为了实现组网需求,当电信用户访问域名host.qq.com时,若主链路link-chinatel-master正常,则解析成电信服务器地址183.2.186.153,若主链路非可用状态,则解析成联通服务器地址183.61.47.15,同一个isp对应的两个topology的权值不同,优先返回高权值对应的ip网段,只有当其对应的link故障,状态为非可用状态(包括不可用、服务关闭、健康检测失败、繁忙)时,才返回低权值对应的ip网段。
在导航栏中选择“负载均衡 > 全局配置 > 健康检测”,单击<新建>按钮,进行如下配置:
图400 配置icmp类型健康检测icmp-cnc-1
单击<确定>,完成操作。
图401 配置icmp类型健康检测icmp-cnc-2
单击<确定>,完成操作。
图402 配置icmp类型健康检测icmp-chinatel-master
单击<确定>,完成操作。
图403 配置icmp类型健康检测icmp-chinatel-backup
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 全局配置 > 链路”,单击<新建>,新建链路link-cnc-1,配置下一跳IP地址为61.156.0.2,引用健康检测模板icmp-cnc-1,如下图所示。
图404 新建链路link-cnc-1
单击<确定>,完成操作。
创建链路link-cnc-2、link-chinatel-master、link-chinatel-backup与link-cnc-1步骤相同:
在导航栏中选择“负载均衡 > 全局配置 > 链路”,单击<新建>,新建链路link-cnc-2,配置下一跳IP地址为180.223.0.2,引用健康检测模板icmp-cnc-2。
在导航栏中选择“负载均衡 > 全局配置 > 链路”,单击<新建>,新建链路link-chinatel-master,配置下一跳IP地址为1.1.0.2,引用健康检测模板icmp-chinatel-master。
在导航栏中选择“负载均衡 > 全局配置 > 链路”,单击<新建>,新建链路link-chinatel-backup,配置下一跳IP地址为203.0.24.2,引用健康检测模板icmp-chinatel-backup。
在导航栏中选择“负载均衡 > 全局配置 > ISP”,先单击<选择>按钮,选择ISP文件,然后单击<导入>按钮,导入ISP文件。
图405 导入ISP文件
单击<导入>,完成操作。
在导航栏中选择“负载均衡 > 全局配置 > 区域”,单击<新建>按钮,新建区域名称为region-chinatel、region-cnc,分别选择ISP名称为chinatel、cnc,进行添加。
图406 新建区域region-chinatel
选择ISP为chinatel,单击<添加>按钮,
图407 区域region-chinatel配置界面
单击<确定>,完成操作。
图408 新建区域region-cnc
选择ISP为cnc,单击<添加>按钮,
图409 区域region-cnc配置界面
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > 静态就近性策略”,单击<新建>按钮,配置静态就近性策略,配置如下:
图410 新建region-chinatel静态就近性策略1
单击<确定>,完成操作。
图411 新建region-chinatel静态就近性策略2
单击<确定>,完成操作。
图412 新建region-cnc静态就近性策略1
单击<确定>,完成操作。
图413 新建region-cnc静态就近性策略2
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > DNS监听器”,单击<新建>,新建DNS监听器名称为dl-cnc-1,DNS监听器IPv4地址为61.156.0.1,并开启DNS监听功能,如下图所示。
图414 新建DNS监听器dl-cnc-1
单击<确定>,完成操作。
创建DNS监听器dl-cnc-2、dl-chinatel-m、dl-chinatel-b与dl-cnc-1步骤相同:
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > DNS监听器”,单击<新建>,新建DNS监听器名称为dl-cnc-2,DNS监听器IPv4地址为180.223.0.1,并开启DNS监听功能。
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > DNS监听器”,单击<新建>,新建DNS监听器名称为dl-chinatel-m,DNS监听器IPv4地址为1.1.0.1,并开启DNS监听功能。
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > DNS监听器”,单击<新建>,新建DNS监听器名称为dl-chinatel-b,DNS监听器IPv4地址为203.0.24.1,并开启DNS监听功能。
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > DNS映射”,单击<新建>按钮,新建DNS映射名称为dm,添加域名为host.qq.com,新建虚IP/虚服务列表,首选调度算法选择静态就近性算法,次选调度算法选择加权最小连接算法,备选调度算法选择随机算法,并开启DNS映射功能,如下图所示。
图415 新建DNS映射dm
单击<新建>虚IP/虚服务列表,添加虚IP 183.232.98.190,链路为link-cnc-1,权值为100.
图416 添加虚IP 183.232.98.190
继续添加虚IP/虚服务列表,添加虚IP 183.232.100.100,选择链路link-cnc-1,权值为10
图417 添加虚IP 183.232.100.100
继续添加虚IP/虚服务列表,添加虚IP 140.207.128.140,链路为link-cnc-2,权值为100
图418 添加虚IP 140.207.128.140
继续添加虚IP/虚服务列表,添加虚IP 183.2.186.153,链路为link-chinatel-master,权值为100
图419 添加虚IP 183.2.186.153
继续添加虚IP/虚服务列表,添加虚IP 183.61.47.15,链路为link-chinatel-backup,权值为100
图420 添加虚IP 183.61.47.15
查看虚IP/虚服务列表如下,配置DNS映射dm首选调度算法选择静态就近性算法,次选调度算法选择加权最小连接算法,备选调度算法选择随机算法,并开启DNS映射功能。
图421 配置DNS映射dm
单击<确定>,完成操作。
当联通用户访问域名host.qq.com时,轮流返回ip地址183.232.x.x、140.207.128.140,183.232.x.x包括地址183.232.98.190和183.232.100.100,返回地址的比例跟权值有关,为10:1,需要大量报文才能看出返回地址的比例。
图422 联通用户访问域名host.qq.com
当主链路link-chinatel-master可用时,优先返回对应的ip网段183.2.186.153
图423 查看链路状态
图424 主链路link-chinatel-master可用时,电信用户访问域名host.qq.com
down掉主链路link-chinatel-master,使其不可用,不参与调度时,则返回备用链路link-chinatel-backup对应的ip网段183.61.47.15
图425 查看链路状态
图426 主链路link-chinatel-master不可用时,电信用户访问域名host.qq.com
#
interface Route-Aggregation10
link-aggregation mode dynamic
#
interface Route-Aggregation10.3
ip address 61.156.0.1 255.255.255.0
ip last-hop hold
vlan-type dot1q vid 551
#
interface Route-Aggregation10.4
ip address 180.223.0.1 255.255.255.0
ip last-hop hold
vlan-type dot1q vid 552
#
interface Route-Aggregation10.5
ip address 1.1.0.1 255.255.255.0
ip last-hop hold
vlan-type dot1q vid 553
#
interface Route-Aggregation10.6
ip address 203.0.24.1 255.255.255.0
ip last-hop hold
vlan-type dot1q vid 554
#
nqa template icmp icmp-chinatel-backup
next-hop ip 203.0.24.2
out interface Route-Aggregation10.6
#
nqa template icmp icmp-chinatel-master
next-hop ip 1.1.0.2
out interface Route-Aggregation10.5
#
nqa template icmp icmp-cnc-1
next-hop ip 61.156.0.2
out interface Route-Aggregation10.3
#
nqa template icmp icmp-cnc-2
next-hop ip 180.223.0.2
out interface Route-Aggregation10.4
#
loadbalance link link-cnc-1
router ip 61.156.0.2
success-criteria at-least 1
probe icmp-cnc-1
#
loadbalance link link-cnc-2
router ip 180.223.0.2
success-criteria at-least 1
probe icmp-cnc-2
#
loadbalance link link-chinatel-master
router ip 1.1.0.2
success-criteria at-least 1
probe icmp-chinatel-master
#
loadbalance link link-chinatel-backup
router ip 203.0.24.2
success-criteria at-least 1
probe icmp-chinatel-backup
#
loadbalance virtual-server-pool dm
predictor preferred topology
predictor alternate least-connection
predictor fallback random
virtual-ip 140.207.128.140 link link-cnc-2
virtual-ip 183.2.186.153 link link-chinatel-master
virtual-ip 183.232.100.100 link link-cnc-1 weight 10
virtual-ip 183.232.98.190 link link-cnc-1
virtual-ip 183.61.47.15 link link-chinatel-backup
#
loadbalance isp file flash:/lbispinfo.tp
#
loadbalance region region-chinatel
isp chinatel
#
loadbalance region region-cnc
isp cnc
#
topology region region-chinatel ip 183.2.0.0 16 priority 255
topology region region-chinatel ip 183.61.0.0 16
topology region region-cnc ip 140.207.0.0 16
topology region region-cnc ip 183.232.0.0 16
#
loadbalance dns-listener dl-cnc-1
ip address 61.156.0.1
service enable
#
loadbalance dns-listener dl-cnc-2
ip address 180.223.0.1
service enable
#
loadbalance dns-listener dl-chinatel-m
ip address 1.1.0.1
service enable
#
loadbalance dns-listener dl-chinatel-b
ip address 203.0.24.1
service enable
#
loadbalance dns-map dm
domain-name host.qq.com
service enable
virtual-server-pool dm
#
企业分别租用不同运营商联通cnc、电信chinatel四条链路link-cnc-1、link-cnc-2、link-chinatel-master、link-chinatel-backup为外网用户提供服务,这四条链路的路由器跳数、带宽和成本相同。外网用户访问host.qq.com时,优先根据ISP进行选路,即当联通用户访问host.qq.com时,轮流返回联通服务器地址183.232.x.x和140.207.128.140两个网段地址,其中183.232.x.x网段包括两个ip地址,183.232.98.190和183.232.100.100。当电信用户访问域名host.qq.com时,若主链路link-chinatel-master正常,则解析成电信服务器地址183.2.186.153,若主链路非可用状态,则解析成电信服务器地址183.61.47.15。后端跟SLB联动。
图427 虚服务池支持配置IP地址组网图
· 配置接口地址,保持上一跳,保证反向流量从同一条链路返回。
· 在每条链路上引用ICMP类型的健康检测模板,分别在健康检测模板中配置下一跳地址为链路的下一跳地址。
· 为了接收DNS请求,需要配置链路、DNS监听器。
· 为了能返回域名所对应的IP地址,需要配置IP类型的虚服务器。
· 为了使用户访问对应运营商的服务器,虚IP池首选调度算法使用静态就近性算法。
· 本举例是与SLB联动使用,也可使用虚IP,不与SLB联动。
本举例是在L5000-AD540-G1的Release 9900P36上进行配置和验证的。
在导航栏中选择“负载均衡 > 全局配置 > 健康检测”,单击<新建>按钮,进行如下配置:
图428 配置icmp类型健康检测icmp-cnc-1
单击<确定>,完成操作。
图429 配置icmp类型健康检测icmp-cnc-2
单击<确定>,完成操作。
图430 配置icmp类型健康检测icmp-chinatel-master
单击<确定>,完成操作。
图431 配置icmp类型健康检测icmp-chinatel-backup
单击<确定>,完成操作。
图432 配置icmp类型健康检测icmp
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 全局配置 > 链路”,单击<新建>,新建链路link-cnc-1,配置下一跳IP地址为61.156.0.2,引用健康检测模板icmp-cnc-1,如下图所示。
图433 新建链路link-cnc-1
单击<确定>,完成操作。
创建链路link-cnc-2、link-chinatel-master、link-chinatel-backup与link-cnc-1步骤相同:
在导航栏中选择“负载均衡 > 全局配置 > 链路”,单击<新建>,新建链路link-cnc-2,配置下一跳IP地址为180.223.0.2,引用健康检测模板icmp-cnc-2。
在导航栏中选择“负载均衡 > 全局配置 > 链路”,单击<新建>,新建链路link-chinatel-master,配置下一跳IP地址为1.1.0.2,引用健康检测模板icmp-chinatel-master。
在导航栏中选择“负载均衡 > 全局配置 > 链路”,单击<新建>,新建链路link-chinatel-backup,配置下一跳IP地址为203.0.24.2,引用健康检测模板icmp-chinatel-backup。
在导航栏中选择“负载均衡 > 应用负载 > 实服务组”,单击<新建>,新建实服务组名称为sf-cnc-1,添加icmp健康检测,如下图所示。
图434 新建实服务组sf-cnc-1
单击<确定>,完成操作。
点击添加成员列表,新建成员列表,新建实服务器名称为rs-cnc-1,地址为59.9.9.21,端口80。
图435 新建实服务器rs-cnc-1
单击<确定>,完成操作。
图436 实服务组sf-cnc-1配置页面
单击<确定>,完成操作。
创建实服务组sf-cnc1-01、sf-cnc-2、sf-chinatel-m、sf-chinatel-b与sf-cnc-1步骤相同:
在导航栏中选择“负载均衡 > 应用负载 > 实服务组”,单击<新建>,新建实服务组名称为sf-cnc1-01,调度算法为加权轮转,健康检测模板为icmp,成员列表新增实服务器名称为rs-cnc1-01,IPv4地址为59.9.9.22,端口80。
在导航栏中选择“负载均衡 > 应用负载 > 实服务组”,单击<新建>,新建实服务组名称为sf-cnc-2,调度算法为加权轮转,健康检测模板为icmp,成员列表新增实服务器名称为rs-cnc-2,IPv4地址为59.9.9.23,端口80。
在导航栏中选择“负载均衡 > 应用负载 > 实服务组”,单击<新建>,新建实服务组名称为sf-chinatel-m,调度算法为加权轮转,健康检测模板为icmp,成员列表新增实服务器名称为rs- chinatel-m,IPv4地址为59.9.9.24,端口80。
在导航栏中选择“负载均衡 > 应用负载 > 实服务组”,单击<新建>,新建实服务组名称为sf-chinatel-b,调度算法为加权轮转,健康检测模板为icmp,成员列表新增实服务器名称为rs-chinatel-b,IPv4地址为59.9.9.25,端口80。
在导航栏中选择“负载均衡 > 应用负载 > 虚服务器”,单击<新建>,新建虚服务器名称为vs-cnc-1,类型为IP,虚服务器IPv4地址为183.232.98.190,实服务组为sf-cnc-1,开启虚服务器功能,如下图所示。
图437 新建IP类型的虚服务器vs-cnc-1
单击<确定>,完成操作。
创建虚服务器vs-cnc1-01、vs-cnc-2、vs-chinatel-m、vs-chinatel-b与vs-cnc-1步骤相同:
在导航栏中选择“负载均衡 > 应用负载 > 虚服务器”,单击<新建>,新建虚服务器名称为vs-cnc1-01,类型为IP,虚服务器IPv4地址为183.232.100.100,实服务组为sf-cnc1-01,开启虚服务器功能。
在导航栏中选择“负载均衡 > 应用负载 > 虚服务器”,单击<新建>,新建虚服务器名称为vs-cnc-2,类型为IP,虚服务器IPv4地址为140.207.128.140,实服务组为sf-cnc-2,开启虚服务器功能。
在导航栏中选择“负载均衡 > 应用负载 > 虚服务器”,单击<新建>,新建虚服务器名称为vs-chinatel-m,类型为IP,虚服务器IPv4地址为183.2.186.153,实服务组为sf- chinatel-m,开启虚服务器功能。
在导航栏中选择“负载均衡 > 应用负载 > 虚服务器”,单击<新建>,新建虚服务器名称为vs-chinatel-b,类型为IP,虚服务器IPv4地址为183.61.47.15,实服务组为sf- chinatel-b,开启虚服务器功能。
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > DNS映射”,单击<新建>按钮,新建DNS映射名称为dm,添加域名为host.qq.com,新建虚IP/虚服务列表,首选调度算法选择静态就近性算法,次选调度算法选择加权最小连接算法,备选调度算法选择随机算法,并开启DNS映射功能和带宽繁忙保护功能。
如下图所示。
图438 新建DNS映射dm
在虚IP/虚服务列表,单击<新建>按钮,添加虚服务vs-cnc-1,关联链路link-cnc-1,单击<确定>,完成操作。
图439 添加虚服务vs-cnc-1
在虚IP/虚服务列表,单击<新建>按钮,添加虚服务vs-cnc1-01,关联链路link-cnc-1,单击<确定>,完成操作。
图440 添加虚服务vs-cnc1-01
在虚IP/虚服务列表,单击<新建>按钮,添加虚服务vs-cnc-2,关联链路link-cnc-2,单击<确定>,完成操作。
图441 添加虚服务vs-cnc-2
在虚IP/虚服务列表,单击<新建>按钮,添加虚服务vs-chinatel-m,关联链路link-chinatel-master,单击<确定>,完成操作。
图442 添加虚服务vs-chinatel-m
在虚IP/虚服务列表,单击<新建>按钮,添加虚服务vs-chinatel-b,关联链路link-chinatel-backup,单击<确定>,完成操作。
图443 添加虚服务vs-chinatel-b
设置首选调度算法为静态就近性算法,次选调度算法为加权最小连接算法,备选调度算法为随机算法,开启DNS映射功能和带宽繁忙保护功能。
图444 虚IP/虚服务列表配置界面
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 全局配置 > ISP”,先单击<选择>按钮,选择ISP文件,然后单击<导入>按钮,导入ISP文件。
图445 导入ISP文件
单击<导入>,完成操作。
在导航栏中选择“负载均衡 > 公共配置 > 区域”,单击<新建>按钮,新建区域名称为region-chinatel、region-cnc,分别选择ISP名称为chinatel、cnc,进行添加。
图446 新建区域region-chinatel
选择ISP为chinatel,单击<添加>按钮,
图447 区域region-chinatel配置界面
单击<确定>,完成操作。
图448 新建区域region-cnc
选择ISP为cnc,单击<添加>按钮,
图449 区域region-cnc配置界面
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > 静态就近性策略”,单击<新建>按钮,配置静态就近性策略,配置如下:
图450 新建region-chinatel静态就近性策略1
单击<确定>,完成操作。
图451 新建region-chinatel静态就近性策略2
单击<确定>,完成操作。
图452 新建region-cnc静态就近性策略1
单击<确定>,完成操作。
图453 新建region-cnc静态就近性策略2
单击<确定>,完成操作。
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > DNS监听器”,单击<新建>,新建DNS监听器名称为dl-cnc-1,DNS监听器IPv4地址为61.156.0.1,并开启DNS监听功能,如下图所示。
图454 新建DNS监听器dl-cnc-1
单击<确定>,完成操作。
创建DNS监听器dl-cnc-2、dl-chinatel-m、dl-chinatel-b与dl-cnc-1步骤相同:
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > DNS监听器”,单击<新建>,新建DNS监听器名称为dl-cnc-2,DNS监听器IPv4地址为180.223.0.1,并开启DNS监听功能。
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > DNS监听器”,单击<新建>,新建DNS监听器名称为dl-chinatel-m,DNS监听器IPv4地址为1.1.0.1,并开启DNS监听功能。
在导航栏中选择“负载均衡 > 智能DNS > 本地智能DNS > DNS监听器”,单击<新建>,新建DNS监听器名称为dl-chinatel-b,DNS监听器IPv4地址为203.0.24.1,并开启DNS监听功能。
· 在配置之前确保外网到负载均衡设备DNS监听路由可达。
· 导入可用的ISP文件。
· 为了实现组网需求,使联通用户访问域名host.qq.com时,同一个isp对应的两个topology的权值相同,将会按照1:1轮流返回两个联通服务器网段地址183.232.x.x和140.207.x.x。其中183.232.x.x网段包括两个ip地址,183.232.98.190和183.232.100.100,本配置举例中这两个地址以10:1的比例返回。
· 为了实现组网需求,当电信用户访问域名host.qq.com时,若主链路link-chinatel-master正常,则解析成电信服务器地址183.2.186.153,若主链路非可用状态,则解析成电信服务器地址183.61.47.15,同一个isp对应的两个topology的权值不同,优先返回高权值对应的ip网段,只有当其对应的link故障或者解析的虚服务故障,状态为非可用状态(包括不可用、服务关闭、健康检测失败、繁忙)时,才返回低权值对应的ip网段。
(1) 联通用户访问域名情况
当联通用户访问域名host.qq.com时,轮流返回ip地址183.232.x.x、140.207.128.140,183.232.x.x包括地址183.232.98.190和183.232.100.100,返回地址的比例跟权值有关,为10:1,需要大量报文才能看出返回地址的比例。
图455 联通用户访问域名host.qq.com
(2) 电信用户访问域名host.qq.com
当虚服务vs-chinatel-m可用时,优先返回对应的ip网段183.2.186.153
图456 查看虚服务状态
图457 虚服务vs-chinatel-m可用时,电信用户访问域名host.qq.com
将vs-chinatel-m关闭或者对应实服务组的健康检测失败,使vs-chinatel-m的状态不可用时,则返回备用链路link-chinatel-backup对应的ip网段183.61.47.15
图458 查看虚服务状态
图459 虚服务vs-chinatel-b不可用时,电信用户访问域名host.qq.com
#
interface Route-Aggregation10
link-aggregation mode dynamic
#
interface Route-Aggregation10.3
ip address 61.156.0.1 255.255.255.0
ip last-hop hold
vlan-type dot1q vid 551
#
interface Route-Aggregation10.4
ip address 180.223.0.1 255.255.255.0
ip last-hop hold
vlan-type dot1q vid 552
#
interface Route-Aggregation10.5
ip address 1.1.0.1 255.255.255.0
ip last-hop hold
vlan-type dot1q vid 553
#
interface Route-Aggregation10.6
ip address 203.0.24.1 255.255.255.0
ip last-hop hold
vlan-type dot1q vid 554
#
interface Route-Aggregation10.7
ip address 59.9.9.1 255.255.255.0
vlan-type dot1q vid 562
#
nqa template icmp icmp-chinatel-backup
next-hop ip 203.0.24.2
out interface Route-Aggregation10.6
#
nqa template icmp icmp-chinatel-master
next-hop ip 1.1.0.2
out interface Route-Aggregation10.5
#
nqa template icmp icmp-cnc-1
next-hop ip 61.156.0.2
out interface Route-Aggregation10.3
#
nqa template icmp icmp-cnc-2
next-hop ip 180.223.0.2
out interface Route-Aggregation10.4
#
nqa template icmp icmp
#
loadbalance link link-cnc-1
router ip 61.156.0.2
success-criteria at-least 1
probe icmp-cnc-1
#
loadbalance link link-cnc-2
router ip 180.223.0.2
success-criteria at-least 1
probe icmp-cnc-2
#
loadbalance link link-chinatel-master
router ip 1.1.0.2
success-criteria at-least 1
probe icmp-chinatel-master
#
loadbalance link link-chinatel-backup
router ip 203.0.24.2
success-criteria at-least 1
probe icmp-chinatel-backup
#
real-server rs-chinatel-b
ip address 59.9.9.25
#
real-server rs-chinatel-m
ip address 59.9.9.24
#
real-server rs-cnc-1
ip address 59.9.9.21
#
real-server rs-cnc-2
ip address 59.9.9.23
#
real-server rs-cnc1-01
ip address 59.9.9.22
#
server-farm sf-chinatel-b
probe icmp
success-criteria at-least 1
real-server rs-chinatel-b port 80
success-criteria at-least 1
#
server-farm sf-chinatel-m
probe icmp
success-criteria at-least 1
real-server rs-chinatel-m port 80
success-criteria at-least 1
#
server-farm sf-cnc-1
probe icmp
success-criteria at-least 1
real-server rs-cnc-1 port 80
success-criteria at-least 1
#
server-farm sf-cnc-2
probe icmp
success-criteria at-least 1
real-server rs-cnc-2 port 80
success-criteria at-least 1
#
server-farm sf-cnc1-01
probe icmp
success-criteria at-least 1
real-server rs-cnc1-01 port 80
success-criteria at-least 1
#
virtual-server vs-chinatel-b type ip
virtual ip address 183.61.47.15
default server-farm sf-chinatel-b
connection-sync enable
sticky-sync enable global
service enable
#
virtual-server vs-chinatel-m type ip
virtual ip address 183.2.186.153
default server-farm sf-chinatel-m
connection-sync enable
sticky-sync enable global
service enable
#
virtual-server vs-cnc-1 type ip
virtual ip address 183.232.98.190
default server-farm sf-cnc-1
connection-sync enable
sticky-sync enable global
service enable
#
virtual-server vs-cnc-2 type ip
virtual ip address 140.207.128.140
default server-farm sf-cnc-2
connection-sync enable
sticky-sync enable global
service enable
#
virtual-server vs-cnc1-01 type ip
virtual ip address 183.232.100.100
default server-farm sf-cnc1-01
connection-sync enable
sticky-sync enable global
service enable
#
loadbalance virtual-server-pool dm
predictor preferred topology
predictor alternate least-connection
predictor fallback random
bandwidth busy-protection enable
virtual-server vs-chinatel-b link link-chinatel-backup
virtual-server vs-chinatel-m link link-chinatel-master
virtual-server vs-cnc-1 link link-cnc-1
virtual-server vs-cnc-2 link link-cnc-2
virtual-server vs-cnc1-01 link link-cnc-1 weight 10
#
loadbalance dns-map dm
domain-name host.qq.com
service enable
virtual-server-pool dm
#
loadbalance isp file flash:/lbispinfo_v1.7.tp
#
loadbalance region region-chinatel
isp chinatel
#
loadbalance region region-cnc
isp cnc
#
topology region region-chinatel ip 183.2.0.0 16 priority 255
topology region region-chinatel ip 183.61.0.0 16
topology region region-cnc ip 140.207.0.0 16
topology region region-cnc ip 183.232.0.0 16
#
loadbalance dns-listener dl-cnc-1
ip address 61.156.0.1
service enable
#
loadbalance dns-listener dl-cnc-2
ip address 180.223.0.1
service enable
#
loadbalance dns-listener dl-chinatel-m
ip address 1.1.0.1
service enable
#
loadbalance dns-listener dl-chinatel-b
ip address 203.0.24.1
service enable
#
获取路径http://www.h3c.com.cn/,首页->支持->文档与软件->软件下载->安全->负载均衡产品->Comware V7 系列->H3C ISP File,获取该文件,下载完成后,可以直接通过web导入该文件,也可以上传到设备,通过命令行导入loadbalance isp file导入设备(如果是双机,请分别导入)。
不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!
