sangfor_bqc 发表于 2023-4-17 22:38
  
感谢分享有助于工作和学习!
新手274012 发表于 2023-5-26 10:35
  
代理网关修改源ip为虚拟ip 到资源服务器,资源服务器是怎么响应回到代理网关的,只能走2层吧,是不是要求代理网关与资源服务器在同一局域网
头像被屏蔽
新手741261 发表于 2024-3-16 07:26
  
提示: 作者被禁止或删除 内容自动屏蔽
不想上班 发表于 2024-8-17 09:34
  
非常好的实践教程,谢谢分享
花开荼靡_ 发表于 2024-8-21 09:39
  
非常好的实践教程,谢谢分享
深信服零信任aTrust--隧道资源、虚拟IP原理(一期)-隧道TCP资源&短连接模式
  

新手592964 219456人觉得有帮助

{{ttag.title}}
本帖最后由 新手592964 于 2022-4-7 22:24 编辑

本文针对的是隧道资源中TCP协议资源在短连接模式下的功能原理,隧道udp、icmp资源为长隧道,相关功能原理会在二期中进行讲解。

访问隧道tcp资源时,支持建立短连接和长链接。本文中以默认情况下建立的短连接隧道举例说明,该版本的虚拟IP功能可以理解为是虚拟IP的一期形态。

虚拟IP这个功能从效果上来说,就是开启该功能后,用户访问应用的数据包,从代理网关/综合网关发出的时候,其源IP是虚拟IP池中的IP,而非设备IP。

开启虚拟IP功能后,需要在atrust所在的网络中,配置去往虚拟IP段的路由,其下一跳应指向atrust代理网关/综合网关设备的接口IP。

集群场景下,集群内各设备的虚拟IP池是不共享的,需要分别设置。

虚拟IP功能的配置十分简单:

(1)分离式设备:
进入控制中心控制台,在【系统管理】-【代理网关管理】中,找到对应的代理网关后,点击代理网关节点右上角的【设备管理】。

然后在【虚拟IP池】中,点击开启【虚拟IP池】,然后给用户分配虚拟IP即可。


(2)综合网关设备:
登录综合网关控制台,进入【系统管理】-【网络部署】-【虚拟IP池】中进行设置。


初次开启虚拟IP时,需要设置默认虚拟IP池的地址范围,创建完虚拟IP池后,不允许删除,但可以编辑其IP范围。

注意:
如果虚拟IP池的IP不够时(用户比虚拟IP多),则未分配到虚拟IP的用户将会使用设备IP去访问应用,这是设备所作的兜底机制。

最后也是最重要的,来看下用户以虚拟IP来访问TCP资源时的流程是如何的:




打赏鼓励作者,期待更多好文!

打赏
35人已打赏

发表新帖
热门标签
全部标签>
新版本体验
每日一问
产品连连看
安装部署配置
功能体验
高手请过招
安全效果
标准化排查
GIF动图学习
【 社区to talk】
解决方案
纪元平台
安全攻防
升级
用户认证
社区新周刊
秒懂零信任
信服课堂视频
畅聊IT
答题自测
专家问答
技术笔记
技术圆桌
在线直播
MVP
网络基础知识
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
原创分享
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
技术晨报
平台使用
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
每周精选
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
西北区每日一问
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力
专家说
热门活动
产品动态
行业实践
产品解析
关键解决方案

本版达人