• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F1005防火墙,出方向负载均衡

  • 0关注
  • 1收藏,1479浏览
匡敏 一段
粉丝:0人 关注:2人

问题描述:

A口和B口做了出方向负载均衡,但是我访问防火墙其它出口C口的感觉都是从AB口出了,我做了静态路由的,怎么样才能C的静态路由?

最佳答案

粉丝:17人 关注:2人

需要新建一个策略,动作是走路由表转发,可参考如下案例:

1 V7防火墙多WAN负载负载后虚拟服务器映射异常解决方法(命令行)

2 目录

1 配置需求及说明... 1

1.1 适用的产品系列... 1

1.2 问题现象... 1

1.3 问题原因分析... 2

1.3.1 配置分析... 2

1.4 问题解决方法... 2

1.4.1 配置LB策略将服务器流量强制到内网进行转发... 2

 

3 配置需求及说明

3.1  适用的产品系列

本案例适用于软件平台为Comware V7系列防火墙:F100-X-G2F1000-X-G2F100-X-WiNetF1000-AKF10X0等。

3.2  问题现象

某公司为达到业务流量快速转发和链路冗余需求申请了两条不同运营商的外网线路,目前需要配置负载均衡将公司内网数据负载到两条运营商链路,部署前内网有一台WEB服务器可以被外网访问,但是在配置负载均衡后链路负载功能正常,但是服务器映射功能失效,导致访问服务器业务中断。

组网图

说明:

ISP

外网接口

公网地址/掩码

公网网关

移动

1/0/3

218.200.5.8/24

218.200.5.9

电信

1/0/1

202.90.112.2/24

202.90.112.1

3.3  问题原因分析

3.3.1  配置分析

下面配置为现场虚服务的相关配置,在“virtual ip address”位置填写了0.0.0.0/0

virtual-server outbound type link-ip

 virtual ip address 0.0.0.0 0

 lb-policy 1

 default link-group cmcc

 service enable

通常出方向链路均衡虚服务配置为通配地址 0.0.0.0/0,协议任意/端口号任意,此时如果有外网发起的到内网的连接请求,就匹配0.0.0.0/0这个虚服务,所以现场到外网的负载均衡业务正常,但是当服务器数据从外网转发过来是也会同样匹配这条0.0.0.0/0的虚服务,即访问服务器的数据又被匹配负载均衡策略转发至外网。

3.4  问题解决方法

3.4.1  配置LB策略将服务器流量强制到内网进行转发

具体实现原理:将服务器的流量也看做一条链路,匹配对应数据后匹配路由表转发。

\\创建匹配到内网服务器的流量不做负载的访问控制表,192.168.0.100为内网服务器的地址,218.200.5.8为映射的公网地址。

acl advanced 3002

 rule 0 permit ip destination 192.168.0.100 0

 rule 5 permit ip destination 218.200.5.8 0

\\配置服务规格匹配到服务器的流量

loadbalance class server type link-generic match-any

 match 1 acl 3002

\\配置负载均衡动作为转发,即匹配策略的数据按照设备自身路由表转发。

loadbalance action server type link-generic

 forward all

fallback-action continue

\\LB策略中将服务器策略置顶

loadbalance policy 1 type link-generic

 class server action server                  \\匹配服务器的流量

 class caiwu action caiwu                    \\财务的流量优先走电信

 class cmcc action cmcc

 class cnc action cnc

 class chinanet action chinanet

今天试了下, 还是不行, 我加了策略1, 相应的动作。 我从D口的PC访问C口的内网服务器, 还是不通。还是访问到AB的internet了。

匡敏 发表时间:2020-10-19 更多>>

还没仔细阅读。我的情况是这样,pc接在防火墙D口,访问C口服务器fwq2,总是走到AB口,加了指定的静态路由也没有用。 有没有简单的办法?我是感觉负载均衡的路由优先级太高了。

匡敏 发表时间:2020-10-17

是的,就是负载均衡的优先级最高,匹配上0.0.0.0的虚服务都走LB策略了,所有相当于增加一个空节点

网工零零七 发表时间:2020-10-17

今天试了下, 还是不行, 我加了策略1, 相应的动作。 我从D口的PC访问C口的内网服务器, 还是不通。还是访问到AB的internet了。

匡敏 发表时间:2020-10-19
0 个回答

该问题暂时没有网友解答

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明