999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

PBR保障內外網互聯安全

2017-11-22 02:41:56
網絡安全和信息化 2017年1期
關鍵詞:策略

引言:當今計算機網絡已經深入各個領域,在網絡的規劃設計時,內部局域網和外部互聯網已經普遍采取了隔離措施。但是,當安全性提高的同時也就意味著放棄了某些便利性,例如在我們實際工作中有很多場景確實需要內外網同時使用才能完成。

當今計算機網絡已經深入各個領域,它正在對人們的生活方式和工作方式產生著前所未有的影響。同時,隨著網絡規模的不斷擴大,人們對網絡知識的了解不斷深入,網絡上的攻擊行為變得越來越多,網絡與信息的安全重要性已經不容忽視。

在這種形勢下,當前在網絡的規劃設計時,內部局域網和外部互聯網已經普遍采取了隔離措施。但是,當安全性提高的同時也就意味著放棄了某些便利性,例如在我們實際工作中有很多場景確實需要內外網同時使用才能完成。以醫院為例,內網醫療設備的安裝調試、各類程序升級、軟件的故障處理、遠程會診,以及農合、醫保、內網病毒查殺等等都需要調取外部的數據,同時管理員的數據查詢匯總,軟件、網絡運維與管理都有這樣的實際需求。

圖1 內外網拓撲

接下來結合筆者的實踐經驗詳細介紹在內外網邏輯隔離的情況下,利用策略路由Route-map工具在網絡核心層來實現內外網的互聯互通。策略路由(PBR:Policy-Based Routing)提供了一種比基于目的地址進行路由轉發更加靈活的數據包路由轉發機制。策略路由可以根據 IP/IPv6 報文源的地址、目的地址、端口以及報文長度等內容靈活地進行路由選擇,其優先級比普通的路由高,這樣就可以按照網絡管理員的意愿針對部分感興趣的流量重新定義報文的轉發路徑,從而滿足其他一些特殊場景下的需求。

Route-map工具類似于腳本語言,其中包含的“match”,“set”參數和編程中的“if”,“then” 語句很相似,對于有編程經驗的人員更容易理解,也即match到所需要的特定路由后再執行相對應的set操作。但此時需要注意區分以下兩種情況,情況1是“或”的關系,匹配到一個條目就會終止;而情況2是“與”關系,需要匹配全部條目,內外網拓撲如圖1所示。

情況1:

情況2:

下面開始分別對內網和外網進行相應的分析和配置。

內網部分

以筆者單位為例,通常有各式各樣的服務器和眾多客戶端,多運行 ospf、eigrp等內部動態路由協議,網絡結構相對較大,本文以核心層、匯聚層、接入層三層網絡拓撲為例。

1.首先在內網核心交換機上配置擴展ACL,來匹配內網特殊流量:

2.內網核心上配置策略路由:

應當注意的是:在此處策略路由為set ip default next-hop而不是set ip next-hop,因為策略路由的優先級要比普通的路由高,原本的內網ospf路由無法起到作用,從而導致使用該IP地址的客戶端會連接內網服務器失敗。而加上default后會降低路由優先級從而不會影響客戶端正常訪問內網服務器段的IP地址,保證了對內網、外網的數據同時正常訪問。

set ip next-hop可以設置下一跳IP地址,也可以設置數據包的出接口,建議設置為下一跳的IP地址。

3.在內網核心設備上相應的匯聚端口上應用策略路由:

這里應當注意的是:策略路由一定要應用到數據包的in方向接口,而不能應用到數據包的out方向接口。因為策略路由實際上是在數據包進路由器的時候,強制設置數據包的下一跳,在out方向的接口,路由器已經對數據包做完IP路由,把數據包從接口轉發出去了,因此此時out方向的策略路由并不生效。

4.在內網其他部分上的配置

匯聚交換機DHCP配置:

外網部分

外網只滿足用戶互聯網、部分遠程會診等需求客戶端相對較少,網絡結構并不復雜,本文以核心層、接入層二層網絡拓撲結構為例,只需配置來自內網的返回靜態路由即可。

外網核心交換機配置:

經過以上配置,內網的192.168.10.98—99這兩個IP地址就達到了內外網同時訪問的目的。這對于在只有內網處理問題故障的管理人員來說無疑是一件利器,有了外援的支持處理問題自然也就迎刃有余了。相反,在外網核心配置策略路由也可以實現外網IP地址的外轉內,同時又達到訪問內外網的需求。

當用戶遇到有以下應用場景時,策略路由會帶來更多的選擇和便利,同時策略路由只是Route-map工具應用的其中一個方面,Route-map工具本身在路由重分布redistribute和邊界網關協議(BGP)中應用也十分廣泛。

當網絡中的匯聚與核心設備,或者是核心與出口路由器之間有多條鏈路互聯時,普通的路由表的負載或者主備的結果可能無法滿足需求,或者網絡中又引人了一些新的業務,這些網段在原先的網上設計時并沒有考慮到,而此時出現新的路由訪問的需要,但是又不想去調整前期規劃的,復雜的OSPF路由控制選路的策略,此時就可以利用策略路由這種技術來針對這部分新的需求進行一個重新的路由選擇,可以按照用戶的意愿選擇一條指定的鏈路轉發數據,而并不依賴于傳統的路由表。

還有另外一種常見的應用場景就是核心到網絡出口設備有多臺路由器或者防火墻,其對應的多家不同的運營商鏈路,比如聯通(100M),電信(50M),移動(50M)等,此時用戶希望根據每臺鏈路的負載程度,帶寬利用率等情況來將內網中的流量分流到這三條鏈路上,比如醫院各病房科室和其他醫院的遠程會診全部走移動專線出口,農合、醫保科室數據全部走電信,行政后勤辦公、電教中心、多媒體等全部都走聯通,另外遠程會診基于不同的業務類型進行分流,同時電信,聯通,移動又彼此作為各自的鏈路故障時候的備份,起到冗余,如果用戶有這樣的組網需求,就可以考慮采用策略路由進行選路,在達到內外網互聯要求的同時又保證了網絡的安全性。

猜你喜歡
策略
基于“選—練—評”一體化的二輪復習策略
幾何創新題的處理策略
求初相φ的常見策略
例談未知角三角函數值的求解策略
我說你做講策略
“我說你做”講策略
數據分析中的避錯策略
高中數學復習的具體策略
數學大世界(2018年1期)2018-04-12 05:39:14
“唱反調”的策略
幸福(2017年18期)2018-01-03 06:34:53
價格調整 講策略求互動
中國衛生(2016年8期)2016-11-12 13:26:50
主站蜘蛛池模板: 日本a∨在线观看| 国产一级裸网站| 国产精品美女免费视频大全 | 亚洲免费黄色网| 91在线丝袜| 亚洲色图欧美激情| 71pao成人国产永久免费视频 | 国产精品v欧美| 中文字幕日韩视频欧美一区| 久久一本日韩精品中文字幕屁孩| 又爽又大又光又色的午夜视频| 999国产精品永久免费视频精品久久 | 国产美女视频黄a视频全免费网站| 中文字幕欧美日韩| 国产综合无码一区二区色蜜蜜| 伊人色在线视频| 99精品免费欧美成人小视频| 中文字幕日韩丝袜一区| 久久国产成人精品国产成人亚洲| 国产一区二区三区精品欧美日韩| 男人天堂伊人网| 亚洲综合片| 无码中文AⅤ在线观看| 国产成人av一区二区三区| 国产jizz| 国产欧美视频综合二区| 免费人欧美成又黄又爽的视频| 91久久夜色精品国产网站| 视频一本大道香蕉久在线播放| 欧美国产中文| 久久久久亚洲精品无码网站| 欧洲成人在线观看| 玖玖精品在线| 无码视频国产精品一区二区| 亚洲无码精彩视频在线观看| 国产免费高清无需播放器| 国产丝袜啪啪| аⅴ资源中文在线天堂| 伊人中文网| 999精品在线视频| 中文字幕在线观看日本| 国产原创第一页在线观看| 精品无码视频在线观看| 91小视频在线观看| 久久精品66| 专干老肥熟女视频网站| 亚洲色欲色欲www网| 99精品福利视频| 熟妇人妻无乱码中文字幕真矢织江 | 欧美精品伊人久久| 国产主播在线观看| 91一级片| 国产女主播一区| 五月婷婷综合在线视频| 国产精品99久久久| 嫩草在线视频| 欧美全免费aaaaaa特黄在线| 国产丝袜91| 亚洲成人在线免费观看| 首页亚洲国产丝袜长腿综合| 亚洲一区网站| 欧美天堂久久| 国产精品久久国产精麻豆99网站| 成人福利在线视频| 国产成人超碰无码| 国产性生大片免费观看性欧美| 国产亚洲视频中文字幕视频| 中文无码日韩精品| 亚洲无码电影| 亚洲人成网站色7799在线播放| 日韩a级毛片| 久久五月视频| 国产在线自乱拍播放| 国产欧美精品一区aⅴ影院| 一本无码在线观看| 波多野结衣一区二区三视频| 无码免费试看| 中文字幕中文字字幕码一二区| 露脸一二三区国语对白| 5388国产亚洲欧美在线观看| 日韩国产高清无码| 亚洲精品大秀视频|