深信服社区»版块 云计算类 应用交付AD 高可用集群做网关时的问题与思考

高可用集群做网关时的问题与思考

查看数: 4684 | 评论数: 4 | 收藏 2
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2017-2-9 22:35

正文摘要:

拓扑说明  A为外网任意一个用户B为公网交换机,二层,保持wan口二层互通CD 为某公司负载均衡(此次试验版本为6.5),组高可用集群,按照图示配置网络设置和DNAT,对于配置SNAT,路由等不在描述,按照 ...

回复

nihongliang 发表于 2017-11-8 12:57
写的不错,话说楼主有后台权限:奸笑:
徐元元 发表于 2017-11-8 10:44
给楼主的深入分析点赞!这里解答楼主几点疑惑:
1.  假如C设备过SYN,内网应答SYN+ACK到D设备,此时数据包会直接丢弃的,因为设备内部维护一份应用组id,端口映射规则只生效在一台设备,所有D认为非本设备的应用组,会丢弃掉的。
2. 对于高可用集群,楼主可能有一些误区,在设计之初,高可用集群只是为了满足服务器负载场景下,A类业务跑C设备,B类业务跑D设备,这样来实现双活,跟二三层设备是有一定区别的,因为我们只关注应用层。
3. 楼主说的解决来回路径不一致的问题,其实AD早就有解决方案的。这种属于链路负载场景,需要配置AD的高性能集群,此时无论内网数据包应答到哪台设备,都是通的。
PS:既然楼主有登陆AD后台的权限,可以通过ip或者规则的下发情况进一步理解。
欢迎楼主对某公司产品提出更多宝贵意见,论坛可能反馈较慢,可以私信加我们技服专家的QQ聊
技术服务专家_黄兵 发表于 2017-11-7 23:03
楼主都文章非常细致,研究也非常入细,
3657 发表于 2017-2-9 23:15
既然是半链接,肯定不会同步啊,在安全设备看来半链接可以视作为一种攻击,如果这种情况下的数据同步,那将会给设备带来的压力不小啊,在网络通信中半链接也不是少数啊,怎么样去识别呢?