• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 全部
  • 全部
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
高级搜索

F5000-X系列多WAN链路负载均衡配置方法(WEB)

2019-09-23 发表
  • 2关注
  • 3收藏,370浏览
粉丝:1人 关注:0人

组网及说明

1 配置需求及说明

1.1  适用的产品系列

本案例适用于如F5080F5060F5030F5000-MF5000F5000-X系列的防火墙。

1.2  配置需求及实现的效果

某公司为达到业务流量快速转发和链路冗余需求申请了三条不同运营商的外网线路,需要实现如下需求:

1)要求内网用户访问目的地址为移动链路数据从移动链路转发、访问目的地址为联通链路数据从联通链路转发、访问目的地址为电信链路数据从电信链路转发需求。

2)财务部门因为经常访问网银等支付平台,目前不希望出口IP地址经常变化。指定财务数据从电信转发并希望当电信流量负载到带宽的90%后,后面流量负载到联通链路上。

2 组网图

说明:

ISP

外网接口

公网地址/掩码

公网网关

移动

1/0/3

218.200.5.8/24

218.200.5.9

联通

1/0/2

14.204.0.2/24

14.204.0.1

电信

1/0/1

202.90.112.2/24

202.90.112.1


配置步骤

3 配置步骤

3.1  创建链路健康监测条件

#在防火墙界面对象”>”健康监测中创建健康检测策略。

#创建移动链路的健康性检测策略,目的地址为移动链路网关。

#创建联通链路的健康性检测策略,目的地址为联通链路网关。

#创建电信链路的健康性检测策略,目的地址为电信链路网关。

注:

1) 防火墙早期版本健康检测选项位于策略”>“负载均衡”>“全局配置中,配置方法相同。

2) 健康检测目的地址未添加情况下可以条用在不同的链路,默认检测直联下一跳是否可达。

3.2  外网接口配置

#网络”>”IP”中配置移动链路接口地址,并开启保存上一跳功能。

#网络”>”IP”中配置联通链路接口地址,并开启保存上一跳功能。

#网络”>”IP”中配置电信链路接口地址,并开启保存上一跳功能。

3.3  开启各链路Nat地址转换功能

#策略”>”NAT” >”NAT动态转换中添加三条链路的地址转换策略。

配置电信接口NAT转换策略:

配置联通接口NAT转换策略:

配置移动接口NAT转换策略:

3.4  内网网段及安全域配置

(略)

3.5  安全域及安全策略配置

#网络”>”安全域中将三条外网链路接口移动至不信任(untrust)区域。


 

#策略”>”安全策略中选择新建安全策略。

#创建全放通的安全策略,因为本章内容重点涉及负载均衡,安全策略采用最简配置,策略名称为“pass”、源安全域为“any”、目的安全域为“any”,其余配置均为默认,配置完成后点击确定。

注:

1) 防火墙早期版本在源安全域和目的安全域中没有名称为“any”安全域,建议源安全域将所有安全域勾选、目的安全域将所有安全域勾选的方法实现流量放通。

2) 安全策略请按照现场需求进行调整,防火墙不建议配置全放通的安全策略。

3.6  路由设置

#网络”>“路由”>“静态路由中新建IPV4静态路由,并设置路由优先级,防止负载均衡策略异常导致网络中断,设置电信为流量转发的默认路径。

配置电信链路路由:

配置联通链路路由:

配置移动链路路由:

注:路由优先级越小路由越优先。

3.7  创建负载均衡中的链路

#策略”>“负载均衡”>“全局配置”>“链路中新建三条链路。

3.7.1  创建电信链路

将电信链路带宽调整为100M,设置带宽繁忙比当带宽利用率超过90%*100M=90M,新建session会负载到其他链路。

3.7.2  创建联通链路

将链路名称设置为“联通链路”、下一跳地址设置为联通链路对应的网关地址:14.204.0.1