999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

企業級智能化Internet訪問解決方案

2013-12-23 05:12:46龐亞賓蘭州石化公司自動化研究院
商場現代化 2013年18期
關鍵詞:解決方案用戶

■龐亞賓 趙 磊 蘭州石化公司自動化研究院

隨著互聯網的不斷發展,企業內部的Internet訪問量呈不斷上升趨勢,目前已經具備一條電信出口鏈路和一條聯通出口鏈路。企業自行摸索建立了一套適用于企業的智能化Internet訪問解決方案,方案主要亮點是1、有效利用雙ISP鏈路,合理負載均衡網絡出口,同時做到網絡出口出現故障時及時翻轉流量。2、更好的利用帶寬,在更深層次,更小的力度上保證合法訪問的流量帶寬,同時限制其他非法訪問流量。

一、雙ISP鏈路負載均衡解決方案

電信和聯通兩個Internet運營商的網絡在互聯互通上存在瓶頸已經是一個不爭的事實。例如從某企業電信出口本公司的聯通出口,需要從二者北京骨干網進行流轉,而不是從本地路由,其跳數已經達到了幾乎不可達的15跳。以下是命令記錄:

lzshfirewall->trace-route 221.7.36.*

Type escape sequence to escape

Send ICMP echos to 221.7.36.129, timeout is 2 seconds,maximum hops are 32

1 5ms 10ms 9ms 61.178.249.*

2 3ms 3ms 2ms 61.178.253.205

3 2ms 2ms 2ms 61.178.253.93

4 2ms 2ms 2ms 61.178.0.37

5 28ms 28ms 28ms 202.97.38.145

6 53ms 53ms 53ms 202.97.34.150

7 51ms 51ms 53ms 202.97.46.38

8 75ms 77ms 76ms 219.158.32.93

9 143ms 142ms 141ms 219.158.13.13

10 79ms 80ms 80ms 219.158.4.21

11 101ms 102ms 103ms 219.158.7.134

12 111ms 113ms 110ms 60.13.16.10

13 98ms 99ms 99ms 60.13.16.22

14 169ms 168ms 167ms 60.13.16.102

15 103ms 102ms 112ms 221.7.36.*

Trace complete

要做到雙ISP負載均衡,不能簡單的指定內部不同用戶使用不同出口,必須能夠找到可行的智能化選路方案,讓用戶在訪問電信網站時使用電信鏈路,訪問聯通網站時使用聯通鏈路。

鏈路負載均衡完美的實現方式是使用一臺高端的路由設備,通過ISP的BGP路由器將目前已經獲知的所有Internet上25萬條聚合路由條目通告給這臺路由器,根據不同的路由條目下一條指向, 通還是電信鏈路。目前市場上的高端流量負載均衡設備也可以做到完美的Internet流量負載均衡。但是這些解決方案的缺點是設備投資高,而且需要Internet運營商支持和配合,可能會產生巨額的費用。

本次方案設計中采用了靜態路由和浮動默認路由結合的方法解決這一問題。

截止今天全球共存在約25萬條BGP匯總路由,但屬于電信(自治系統號4134)和聯通(自治系統號4837)的路由條目數聚合后數量并不大。根據在APNIC組織查到的數據,電信聚合路由只有981條,而聯通聚合路由更少,只有259條。

我們根據APNIC組織公布的聯通的全部259條靜態路由,在防火墻出口上制定了259條靜態路由條目指向聯通鏈路,并指定了兩條默認路由。

例如:ip route 58.17.128.0 255.255.128.0 192.168.0.1

ip route 58.17.160.0 255.255.252.0 192.168.0.1 ……(共259條)

ip route 0.0.0.0 0.0.0.0 192.168.0.2 preference 100

ip route 0.0.0.0 0.0.0.0 192.168.0.1 preference 1

圖1 聯通的259條匯總路由(部分)

這樣做的結果是,如果用戶訪問網站的域名經DNS解析后落在這259條聚合路由條目的范圍內,其訪問路徑會智能化的從聯通接口進入Internet,網站的回復報文自然會從聯通鏈路返回到用戶端;當用戶訪問的IP地址不在聯通的聚合路由中時,流量會經由preference值為1的默認路由條目,從電信鏈路轉發;當電信或聯通鏈路有一條中斷時,流量會從指向另一條鏈路的默認路由轉發。如此一來便實現了智能化的ISP流量負責分擔。

實際應用中可能還涉及到網絡地址轉換的具體配置,在此不作詳述。

二、Internet智能流量監控

Internet流量監控設計方案主要涉及兩個方面,一是對流量的深度檢測和帶寬控制,二是對用戶訪問的網站進行海量篩查。通過這兩個手段在主觀上或客觀上都能防止網絡用戶的不良行為導致網絡性能和安全性受到負面影響。

傳統的防火墻只能針對四層會話信息對報文進行過濾和篩查,如果遇到像Bittorrent這樣使用隨機端口,且報文頭部信息加密的數據報文是無法進行識別的,更談不上監管和限制了。

我們在網絡流量檢測和帶寬控制方面,應用以色列Allot公司的 NetEnforcer串接在防火墻與核心三層交換機之間。Allot NetEnforcer具備智能化的旁路功能,能夠在斷電或失效故障的情況下自動旁路,確保了不因為主干鏈路添加設備而增加故障點。

NetEnforcer的基本策略制定思路是:將系統數據庫預定義的和用戶自定義的各種數據流分類,然后放入各自的虛擬管道(virtual pipes)中,根據用戶指定的策略對各種數據流加以區別,分別分配不同的帶寬。同時系統還能夠根據這些不同分類方法統計出用戶鏈路上的數據流統計信息。現在流行的BT,edonkey和迅雷等浪費網絡帶寬的下載都可以得到有效的防范。

圖2 NetEnforcer的應用示例

NetEnforcer能夠識別的應用層協議包括11個大類近200種,囊括了Internet上可能出現的所有協議類型。舉例來說,如果管理人員想封堵Bittorent流量,可以新建一個通道,將通道的service屬性設為Bittorrent,如圖2所示。之后將這個通道的帶寬限制在較低水平,例如1M。當然管理員也可以選擇直接將這個通道的流量全部丟棄。

NetEnforcer的解決方案能夠使管理員在更小力度,更深層次進行網絡帶寬分配,并提供了大量的分析界面,將網絡上所有協按照各種分布條件進行圖形化的呈現。(圖3)

三、智能網頁過濾解決方案

在網頁過濾方面,企業應用Websense內容過濾解決方案和Netscreen防火墻的聯動功能,所有外部訪問都要經過龐大且完備的Websense數據庫的篩查,杜絕了內網用戶訪問惡意網站的唯一途徑。

該功能的基本思路是,在防火墻內側部署Websense服務器(例如ip地址為10.116.2.191),Websense海量數據庫把目前存在的WWW網站分成大約90個主類,Websense服務器每天從Websense, Inc.網站下載并保存數據庫的更新版本。Websense服務器使用Websense主數據庫對因特網活動進行分類,供過濾和記錄。

與此同時在防火墻中運行命令:set url server 10.116.2.191 15868 10

圖3 NetEnforcer的圖形化界面

目的是使防火墻的url過濾功能指向Websense服務器。

舉例來說,用戶在瀏覽器中輸入www.sina.com.cn,站點的域名首先進行DNS解析,獲得站點ip地址后發起三次握手過程建立TCP連接,之后會發起一個Get/http動作。這時防火墻會智能化的掃描這個動作,然后在報文中找到“host:www.sina.com.cn/r/n”這個字串,并將這個字串中的url名送至websense進行查找。如果這個域名在放行列表中,則報文被轉發;如果用戶需要訪問網站的url在websense的禁止列表當中(默認的禁止列表囊括了當今數百萬條url域名中所有的成人內容、裸體、性、濫用藥物、MP3、賭博、游戲、黑客、非法的或有問題的、好戰性和極端主義、代理服務器避免(Proxy Avoidance)、URL翻譯網站、Web聊天、未分類的、種族主義和仇恨、不雅觀的、暴力和武器類別的網站,同時用戶還可以根據自身需求自定義一些禁止訪問的網站列表。),Websense服務器會通知防火墻丟棄這個報文,這樣用戶將無法訪問這個站點。用戶的非法訪問將被重新定向到一個提示網頁,告知用戶訪問非法。

網頁過濾的目的在于保護用戶訪問不良網站,凈化網絡環境,減少由外往帶入的不良信息、惡意軟件、以及病毒和木馬程序。

四、結束語

通過上文三種手段,企業有效地利用了Internet帶寬,平衡了不同ISP的鏈路流量,同時杜絕了內部用戶對于非法外部網站的訪問。應用整體Internet 訪問解決方案使得企業網絡訪問速度提升明顯,內部病毒和木馬程序大為減少,網絡環境得到了極大的凈化,網絡應用水平獲得極大的提升。

[1]Juniper Netscreen防火墻說明書,2007.

[2]蔡建新.《Cisco CCNP網絡工程師.》.北京:清華大學出版社,2005

猜你喜歡
解決方案用戶
艾默生自動化解決方案
解決方案和折中方案
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
4G LTE室內覆蓋解決方案探討
7大睡眠問題解決方案
母子健康(2015年1期)2015-02-28 11:21:44
Camera360:拍出5億用戶
創業家(2015年10期)2015-02-27 07:55:08
100萬用戶
創業家(2015年10期)2015-02-27 07:54:39
如何獲取一億海外用戶
創業家(2015年5期)2015-02-27 07:53:25
主站蜘蛛池模板: 亚洲色图欧美视频| 激情综合婷婷丁香五月尤物| 亚洲香蕉在线| 波多野结衣视频一区二区| 国产综合网站| 国产精品人莉莉成在线播放| 中文字幕无码av专区久久 | 国产区网址| 国产视频自拍一区| 亚洲不卡影院| 国产aⅴ无码专区亚洲av综合网| 成人免费一级片| a天堂视频| 国产精品精品视频| 国产日韩AV高潮在线| 国产白丝av| 亚洲V日韩V无码一区二区| 91精品啪在线观看国产60岁| 国产手机在线小视频免费观看| 日韩精品毛片人妻AV不卡| 97se亚洲综合在线| 日韩专区第一页| 国产视频一二三区| 精品国产一二三区| 另类欧美日韩| 蜜桃视频一区二区三区| 色综合五月婷婷| 精品人妻一区二区三区蜜桃AⅤ| 国内精品一区二区在线观看 | 精品无码日韩国产不卡av| 国产美女91视频| 欧美国产视频| 亚洲欧美一区二区三区麻豆| 欧美精品色视频| 国产乱子伦精品视频| 成人av手机在线观看| 激情午夜婷婷| 九色在线视频导航91| 国产精品成人一区二区不卡| 一区二区三区高清视频国产女人| 国产福利拍拍拍| 国产91av在线| 亚洲人成网站观看在线观看| 国产欧美日韩精品综合在线| 欧美一级99在线观看国产| 午夜一级做a爰片久久毛片| 国产亚洲成AⅤ人片在线观看| 丁香婷婷激情综合激情| 国产综合色在线视频播放线视| 一级毛片在线免费视频| 中文字幕无线码一区| 婷婷丁香在线观看| 国产精品一区二区在线播放| 亚洲中文字幕97久久精品少妇| 视频一本大道香蕉久在线播放| 波多野结衣一区二区三区88| 欧美日韩国产高清一区二区三区| 亚洲综合久久成人AV| 人妻无码AⅤ中文字| 天天操精品| 国产精品永久在线| 久综合日韩| 无码免费的亚洲视频| 国产精品尤物在线| 香蕉eeww99国产在线观看| 久草青青在线视频| 国产熟女一级毛片| 欧美黄网站免费观看| 欧美精品aⅴ在线视频| 最新国产午夜精品视频成人| 国产欧美日韩18| 99久久这里只精品麻豆| 日韩人妻少妇一区二区| 1级黄色毛片| 中文字幕在线不卡视频| 不卡视频国产| 天堂成人av| 波多野结衣无码AV在线| 欧美精品1区| 久久青草热| 日韩AV无码一区| 亚洲视频二|