天津市南开区政府链路负载均衡技术方案.doc
《天津市南开区政府链路负载均衡技术方案.doc》由会员分享,可在线阅读,更多相关《天津市南开区政府链路负载均衡技术方案.doc(30页珍藏版)》请在三一办公上搜索。
1、天津市南开区政府链路负载均衡技术方案(版本:V1.0)孙玉勤2007年9月27日创建目 录第一章前言3第二章用户需求描述3第三章需求分析3第四章解决方案44.1设备选型44.2方案描述54.2.1出站链路负载均衡54.2.2入站链路负载均衡64.2.3带宽管理74.2.4入侵防护8第五章产品优势95.1EX系列产品简述95.2应用带宽管理105.2.1总量带宽控制115.2.2速率限制115.2.3优先级标记125.2.4应用调整125.2.5EX系列产品优势125.3基于身份识别的分类图表应用报告,145.3.1身份识别解析145.3.2EX系列产品实现身份实名165.3.3EX系列产品优势
2、175.4可扩充和链路负载均衡的稳定网络联接185.4.1链路负载均衡(LLB)技术185.4.2可视化Web管理界面185.4.3EX系列产品的优势205.5防火墙负载均衡215.5.1防火墙/安全负载均衡的优点235.5.2EX系列产品的优势235.6服务器负载均衡245.6.1EX系列产品的优势265.7缓存重定向加速互联网Web内容275.7.1EX系列产品的优势27第六章系统设备清单29第七章公司简介29 第一章 前言目前,大部分用户通过中国电信和中国网通接入互联网,其他运营商包括中国移动、中国联通、中国铁通等也在为用户提供接入服务。由于各运营商之间的互联问题,尤其是电信与网通之间的
3、互联问题,导致了从南方用户访问北方网站或北方用户访问南方用户访问速度较慢的问题。其出现的根本原因为南北网络的互通互联接点拥塞,造成用户丢包、延迟较大,从而导致访问缓慢,甚至对于一些应用根本无法访问。第二章 用户需求描述南开区政府针对互联网出口方面的需求归纳如下:1. 加强互联网的带宽监管。对于占用大量带宽的非摘要应用进行限制。2. 加强互联网出口的安全管理。架设硬件防毒墙,保护内部网络。3. 增加一条出口线路,解决网络速度慢的问题。第三章 需求分析根据用户需求,所提供的解决方案应当按照以下原则进行设计:4. 根据用户指定的策略分配不同的流量到不同的出口链路,实现链路负载均衡,同时具有冗余备份功
4、能。5. 根据用户指定的策略对不同的流量类别进行带宽限制。6. 可以对网络出口的流量进行监控分析。7. 具有较强的防攻击能力,可以对一些常见的攻击进行过滤。8. 同时应考虑以下方面因素:l 先进性l 实用性l 可靠性l 可扩展性l 开放性l 易管理性l 经济性第四章 解决方案4.1 设备选型A10网络的EX2280网络带宽管理器集链路负载均衡器、带宽管理器于一体。EX部署在网络边缘,提供以下功能:l 针对不同链路接入,提供就近性访问,得到最佳链路访问效果。EX可自动切换链路,提高可靠性:在某个链路中断时,将流量切换到另一有效的链路。l 提供基于7层的QoS监控,控制非关键流量的带宽,保障关键流
5、量带宽。加强对内外网访问的应用监管,实现基于网络应用层的灵活管理,解决以前通过防火墙端口与IP管理的局限性,解决应用之间网络占用的灵活分配,消除了强占资源的情况。l EX具有的IPS功能能保护自身的安全,也能保护网络边缘的安全。l EX提供防火墙负载均衡,保护投资。l 服务器负载均衡,无需另外采购专门的服务器负载均衡器。l 通过与A10网络的IDsentrie产品的配合使用,可以以用户名的形式进行流量监控、带宽限制。EX系列产品的这些功能可以很好的满足用户的需求,并且具有极高的性能,保证用户流量增加时仍能满足需求。4.2 方案描述采用一台EX 2280 布置在网络边缘,解决网络边缘带宽管理的问
6、题。具体拓扑结构如下:4.2.1 出站链路负载均衡对于从内部网络到Internet的出站数据流,如果对该数据流的QoS分类结果表示应对其在某链路组中进行负载均衡,EX将依据链路组所配置的均衡算法从中选择一个链路进行转发。 EX仅当以下两个条件均为真时才对出站连接进行连路负载均衡:l 该连接的首个报文的下一跳是一个已配置链路。对于通过EX进行二层转发的报文,其下一跳由其二层目的地址(MAC)确定;对于通过EX进行三层转发的报文,其下一跳由其三层目的地址(IP)确定。l 该连接的首个报文的目的IP地址不在该链路的“邻居”内。某链路的“邻居”由其网关地址和网络掩码确定。EX按以下步骤对出站连接进行链
7、路负载均衡:l 根据对首个报文的QoS分类结果选择绑定的链路组。l 根据该链路组中配置的均衡算法选择链路。l 对该连接中的报文实施源网络地址转换(SNAT),使得从其最终目的地看来,出站报文来自于EX上为该链路配置的某个NAT地址,从而应答报文将通过同一链路到达EX。EX对同一连接中的后继报文使用同一链路并实施同样的网络地址转换。4.2.2 入站链路负载均衡如果用户需要使用入站链路负载均衡,来自Internet对内部网络提供的服务的连接请求可以被均衡到多个可用链路上。下图是一个入站链路负载均衡的配置示意图。在这个示例中,EX上配置了两个虚IP:1.1.1.2和2.2.2.2,分别对应链路Lin
8、k 1和Link 2。同时两个虚IP都指向EX内侧的同一服务器群。Internet上的客户端通过访问域名获得服务器群提供的服务。DNS服务器将解析为两个IP:1.1.1.2和2.2.2.2。EX通过监测并修改DNS应答来实现入站链路负载均衡。如果DNS应答解析的域名被绑定到某一链路组,EX将依据此组中配置的均衡算法从中选择一个链路,并跟据选择结果对DNS应答中的IP地址列表重新排序,以确保对应于选中链路的IP地址出现在列表顶端。位于Internet的客户端将基于此修改的DNS应答向此IP地址发起后继请求,从而实现入站链路负载均衡。4.2.3 带宽管理EX的带宽管理功能可以用来控制带宽的使用和流
9、量通过的优先级。服务质量控制的配置有如下几种:l 流量速率修整流量速率修整用来确保接口或特定的类别可以利用的带宽,并且限制它们可使用的最大的带宽。l 流量速率限制流量速度限制功能通过监察类别使用的带宽,并对超过限制的流量采取相应的措施。l 标记优先级标记功能通过改变IP包中的DSCP(Diffserv control point)字段或 ToS (Type of Service) 字段的值来改变IP包在网络中转发的优先级。标记还可以设置EX内部路由使用的IP包转发优先级。l 丢弃 丢弃IP包,以阻止所有或某个类别的流量通过EX。EX是基于类别来对网络流量进行管理的。类别是通过规则进行定义的。一
10、个规则是一个关于流量使用的应用协议、协议端口(如 80: http)、源或目的IP等的组合类别用来实现网络流量统计(监视)和管理功能。包括流量速率修整、流量速率限制、优先级标记和IP包丢弃。EX2100 缺省预定义了很多基于知名应用协议定义的类别。用户可以修改或删除这些预定义的类别。用户也可以添加新类别。4.2.4 入侵防护EX的入侵防护系统(IPS)用来防护处于其后的网络,同时IPS能够把所受攻击的详细信息记入到日志中,供系统管理员察看。如果需要应用IPS功能,可以配置对于以下入侵类型的防护:l IP报文中包含有错误的或者可疑的信息(数据校验)。l TCP Syn 洪水攻击l ICMP、UD
11、P或者TCP洪水攻击l 地址扫描攻击l 超过连接速率l 端口扫描l ICMP攻击l 超出网络支持IP协议攻击第五章 产品优势5.1 EX系列产品简述A10 Networks EX2000系列产品提供了基于网络链路的完整和集中化的解决方案,通过提供即时的网络应用信息和一系列高级优化功能,解决网络互联的安全与稳定性问题。由于EX2000系列产品提供即时的网络应用信息,用户可对使用网络资源和应用的用户进行即时识别,大大缩短链路故障分析时间。网络优化可依据应用对网络流量进行优化,使用专利负载均衡技术,通过管理与控制确保系统高可用性。基于高性能整体平台提供的功能,为网络边缘优化提供了一个最佳的解决方案。
12、EX系列产品是可靠的、有特点和功能强大的硬件设备,主要解决与网络边缘管理相关的复杂问题。通过最新的高效能结构“对称处理技术”,EX系列可提供可升级型的分级带宽管理结构,自动识别和简化入站和出站网络流量。关键组件包括:v 基于身份的带宽管理v 高级流量分配v 基于身份的报告v 高性能SMP结构5.2 应用带宽管理网络部门的主要目标是优化网络带宽,能够在需要时禁止或限制一些非业务应用,同时确保核心业务应用处于最佳运行状态,提高工作效率。为了完成这样的复杂任务,必须具有多种核心网络带宽控制技术。v 服务质量(QoS)v 服务类型(ToS)v 差异化服务(DiffServ)v 速率限制v 应用带宽调整
13、v 带宽报告EX系列产品提供所有重要的带宽管理工具,并且允许网络工程师利用可视化的Web管理界面和基于行业标准的命令行接口(CLI)来快速地部署系统。基于EX系列产品的带宽管理特性,广域网带宽和应用能够通过多种方式被管理,控制占用的带宽速率,按优先级对核心应用分派带宽来确保适当的队列,通过应用类型调整带宽,以及特殊应用的允许和禁止访问5.2.1 总量带宽控制网络管理者能够很容易的结合EX系列产品的特征关联,使用为多个带宽管理特征来完全地控制他们的广域网环境。细腻的速率限制,应用调整,以及服务优先级可以被增加到EX系列产品的负载均衡和点对点的压缩特性中通过在多个带宽策略中智能关联,EX系列产品确
14、保带宽的每一个bit都是最好的被使用,同时确保访问广域网应用的高可靠。5.2.2 速率限制 速率限制能够被用来控制对服务器的吞吐量,能够保证不被其他Gb级设备占用使用。 速率限制能够被用来保护慢速的外部链路不被内部快速链路所扼杀,同时保护基于慢速链路的TCP流控制指令和额外的重发使得广域网链路为更有效的数据服务。 速率限制能够被用来地控制一个完整子网或一组设备的流量总量。 速率限制能够被用来与EX的负载均衡,应用调整以及压缩特性来一起使用。5.2.3 优先级标记 优先级能够被分配到核心敏感的应用来保证使用广域网链路的合适优先权。Qos,Tos,以及DffServ可以提升语音应用,视频流,客户端
15、服务器数据以及其他对时间敏感的应用的优先级,来加速和提高可用性。 优先级也可以用来降低不必要或非业务应用的可用性,以便保留带宽给更多其他核心应用。 优先级可以与EX的负载均衡,应用调整以及压缩特性来一起使用。5.2.4 应用调整 应用调整用于保证最小带宽,最大带宽和突发容量的业务应用。带宽调整也可以设置应用优先级和标记流量,来确保被保证应用的优先级。 应用调整用于降低非必要或非业务应用对核心应用的影响。依据多个策略行为,通过限制穿越EX安全区的应用带宽消耗或彻底阻止应用,这种类型的流量控制很容易被实现。 客户应用分类可以简化管理,制定策略规则,以及利用标识解决网络问题。 应用监控可以方便地查看
16、和报告在企业中所有使用的应用类型。高级的会话报告指出是谁正在使用被监控的应用,增强了安全方面监控和总结报告。提供的用户信息可以是用户名或IP地址,能够帮助快速定位被监控的应用和其使用者。 应用调整可以与EX的负载均衡,应用调整以及压缩特性来一起使用。5.2.5 EX系列产品优势EX系列产品不但具有调整和限制流量速率的能力,而且可以结合它的带宽管理以及与其他网络管理功能。通过组合,这些特性形成了一个强大的系统,可以灵活设置,控制,保护以及增强广域网基础架构。 EX系列产品结合它的带宽管理功能与负载均衡特性,可以控制流量总量,同时了解到有多少应用被负载均衡到特殊的ISP 链路,安全阻塞点,应用服务
17、器或缓存重定向服务器。 EX系列产品提供对于文件传输,电子邮件以及即时消息应用的用户识别记录,允许IT工程师看到利用企业组织的广域网链路”谁正在做什么”、 EX系列产品可以与A10公司的Idsentrie设备组合使用,提供对所有穿越链路和子网的应用的用户识别报告。利用IDsentrie,企业组织也能够从其他一些第三方安全或网络监控系统来分析警告和事件。 EX产品系列将增强速率限制,优先级标记,应用调整,链路负载均衡,三层和四层负载均衡,防火墙和安全设备负载均衡,以及缓存服务器重定向等功能设置到一个具有高性能、可靠的硬件平台上。通过平台优化,在提供统一管理和满足自身安全同时大大地降低负载和额外消
18、耗。 EX系列产品具有多端口支持,支持透明模式和路由模式,可灵活进行端口配置,极大地简化了网络管理,方便了系统的布置。还允许IT部门在统一安全网络管理平台上来管理各种应用访问服务。互联网链路,远程分支机构链路,DMZ停火区,电子商务区域,以及其他对外的应用或网络段,都能够在一台设备上管理,简化了带宽分配和监控。 EX系列产品采用行业通用的命令行界面(CLI)与Web图形界面,通过一个安全的增强性管理接口来实现所有功能设置,方便了网络带宽管理和行为监控。5.3 基于身份识别的分类图表应用报告, 完全实现网络带宽管理,分配和负载均衡。但是要做到真正有效,网络管理还需要一个有效的方法来监控在这些连接
19、上谁正在做什么。A10公司的EX系列产品提供两种不同方式无缝集成用户身份日志和报告到网络活动监控中 自行解析 与IDsentrie解析联动,一同配置使用5.3.1 身份识别解析EX系列产品能够监控三个不同通讯协议类型,透明的收集用户身份信息文件传输协议: 微软CIFS,NFS和FTP电子邮件协议 : SMTP, POP3即时消息协议: AOL IM, Yahoo IM, 和 MSN IM自带解析功能的CIFS文件传输协议 用户身份信息提供一个更先进级别的问题解决,报告以及一致性能力,带来的基于身份识别的广域网管理的主要益处是: 身份识别帮助IT工程师快速定位在广域网或者边界上由个体导致的问题。
20、对于每一个问题事件和对其的恢复,IT工程师能够将这些针对网络和安全问题而进行身份辨别所花费的大量时间降低平均30分钟或更多。 实时的问题用户识别能够明显的降低安全性风险,并且帮助阻止对核心数据基础架构的毁坏。 身份信息与EX系列产品的应用可见性能力相关联在一起,可以实时的报告谁正在用那个应用。 应用监控为关键文件传输,电子邮件,以及即时消息应用提供更深入的协议活动信息。例如,IT工程师可以看到什么时候用户在登录访问文件,什么时候文件因为读或写被打开,什么时候用户正在创建文件,什么文件正在被访问以及这些文件是位于什么目录中。 关于一致性报告,EX系列产品记录日期,时间,用户ID,源IP地址,目标
21、IP地址以及其他相关的应用信息,提供一个谁穿越广域网和边界安全区域正在做什么的审计跟踪。 关于电子邮件协议,EX系列产品提供一个高级别的记录电子邮件,这些电子邮件是通过POP3和STMP来进行发送和接收记录电子邮件的主题,发送和接收者,以及日期和时间戳。这使得企业组织可以快速准确地调查和审计导致邮件问题的个体。 关于即时消息协议,IT工程师可以快速地看见使用Yahoo,AOL以及MSN等即时消息应用的活动用户,并且能够识别用户什么时候登录或注销他们的即时消息会话。这些信息被用来扩充当前防火墙和Web内容过滤的记录以及对每个会话快速识别用户的体系。可视化Web管理接口简单化应用监控通过EX的可视
22、化Web界面和行业标准的CLI界面,可以启用应用记录和监控功能。通过一系列简单应用类型选择和过滤来激活控制哪个子网和IP范围被监控和阻止,这些操作可以通过Web控制界面激活帮助企业快速部署应用,实现网络的核心区域管理。5.3.2 EX系列产品实现身份实名EX系列产品可以与IDsentrie实名制网络安全平台协同使用,对所有EX系列产品支持的监控功能提供基于实名制的丰富信息。EX和IDsentrie组合的解决方案的优点包括所有的本身的优点外,同时具有以下优点: 提供真正的用户身份而不仅仅是他们针对应用的认证ID,支持匿名或隐藏的信任点例如匿名FTP和即时消息应用。 提供显示用户身份的高级应用会话
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 天津市 南开区 政府 负载 均衡 技术 方案

链接地址:https://www.31ppt.com/p-2292508.html