深信服社区»版块 安全类 行为管理AC AC流控和AF策略路由问题

AC流控和AF策略路由问题

查看数: 5000 | 评论数: 7 | 收藏 1
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2019-3-20 18:10

正文摘要:

这个是拓扑图,AF做出口接三条外网线路,分别是联通一,联通2,电信。划分了两个区域WAN 和LAN。基于让用户上网更流畅的原则我决定用源地址策略路由,问题1:有两个联通的线路,我做源地址策略路由的时候下一跳选 ...

回复

新手915440 发表于 2019-3-21 10:40
看帖长知识
主动出击 发表于 2019-3-21 08:29
学习一下。。
新手195750 发表于 2019-3-21 00:40
谢谢大家指导
社区智能服务小组_慧慧 发表于 2019-3-20 22:27
您好:
1、两个联通线路您可以采取多线路负载,采取轮询的方式,两条线路同时使用,这样去往目的ip的数据会随机走两条联通的线路出去,实现两条线路同时使用,如果是三条外网线路都要同时使用的话。多线路负载里写三条外网线路即可。如果需要实现指定部分ip走那个口出去。做源地址策略路由,选择对应接口的下一跳ip或者是接口
2、AF网关模式部署在出口只需要放通LAN->WAN的数据包,放通内网->外网的数据即可,这样外网不能访问内网,提高内网的安全性,如果公网访问内网服务器,则可以采取相关目的地址转换或者是双向地址转换实现
3、防火墙的回包路由下一跳交给核心的IP 10.66.48.126这个IP,掩码都是30位的,可用IP就只有两个,建议您可以修改下相关掩码,留足够的ip给AC做网桥ip
ips虚拟网线模式部署,如果需要设备上网,自行更新规则库,则还需要单独起一个管理口,接线到核心,ips上写默认路由,将下一跳交给核心,核心上需要有个ip和ips的管理口,接口ip同网段的
AC起网桥ip,设置网关指向防火墙的10.66.48.125,如果AC还需要被内网管理,还需要加一条回指路由,目的地址为核心下方的内网网段,对应的掩码,下一跳为10.66.48.126,保证内网可以通过网桥ip管理AC设备
4、至于AC的流控
一:AF上策略路由是根据源目标IP指定出口线路, 虚拟线路规则根据AF上设置策略路由的源目标IP设置选择线路1 还是线路2,先设置相关线路,然后针对相关线路去做流控,由于AC是虚拟线路,所以这种方式匹配的流控,就看您的虚拟线路规则是如何定义的
二: AF上策略路由没有根据源目标IP地址设置指定线路, 如是平均带宽、剩余带宽等方式去分配的,  默认一条虚拟线路 (线路带宽设置联通两条线路之和即可)
好心情能长寿 发表于 2019-3-20 21:31
了解一下
yzy 发表于 2019-3-20 18:22
1、两个联通线路就做多线路负载,然后选择轮询,这样去往指定的目的会走两条联通的线路
2、可以在虚拟线路中配置3条虚拟线路,也可以配置一条虚拟线路填写3条带宽的总带宽
3、AF网关模式部署在出口只需要放通LAN->WAN的数据包,表示放通内网->外网的数据,这样外网不能访问内网,提高内网的安全
4、防火墙的回包路由下一跳交给核心的IP 10.66.48.126这个IP,你掩码是30位的,可用IP就只有两个,IPS和AC需要另外启用一个接口做管理口,然后IPS、AC的默认路由交给管理IP的网关
adds 发表于 2019-3-20 18:19
1.配置源地址策略路由即可。即1网段走联通1,2网段走联通2。
2.ac新增虚拟线路规则,与af配置的源地址策略路由一致,qc也有每个isp的地址库。
3.lan->wan要全放通,wan->按需求放通。
4.回包路由指给路由器的wan没有问题,前提是防火墙的lan口和路由器的wan口属于同一网段。ac回包路由可写可不写,如果不写,将不能通过网络访问ac控制台。