• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

msr路由器stun问题

4天前提问
  • 0关注
  • 0收藏,147浏览
粉丝:0人 关注:0人

问题描述:

 

如图,手册里面对于sdwan分支nat穿越场景的配置说明,但手册里面写明了RR设备作为stun server,但是拓扑里面又单独设立了一个stun server设备,配置举例里面也没有详细列举出stun server的配置,手册中stun章节又指向了图示章节,变成死循环了。

这个stun server应该如何配置?stun server alternative-ip又起到什么作用?

 

 

2 个回答
已采纳
粉丝:1人 关注:3人

看了一下应当是路由器的配置手册,只从SDWAN场景里来说,是internet链路存在动态NAT变换时,需要使用STUN

STUN就是一种协议用来处理NAT穿越问题的,如果以方案视角,只需要在hub,也就是RR设备上配一个就行了,没有要求有多个stun设备。

SDWAN里因为CPE经常使用私网IP地址,需要经过NAT设备转换才能访问总部。由于CPE发出的报文在经过NAT设备后,IP地址会发生变化,如果无法获取报文转换后的IP地址,则CPE之间无法建立数据通道,用STUN就可以建起来TTE连接

所以图中配置多个stun server,我理解一般就是冗余用的,我查询了stun server alternative-ip,就是备份的stun server ip

按照msr手册里面stun章节中对于alternative-ip的描述,似乎需要指向另外一台stun server才能实现对ce网关设备的nat类型探测,我使用一台msr路由器实际验证了一下,用stun测试工具的确如此,当不配alternative-ip时,测试工具无法判断当前终端设备的nat类型,配置alternative-ip后,可以显示full-cone或者Symmetric。 不清楚这块是否对sdwan nat穿透场景产生影响?

zhiliao_6RIoDB 发表时间:4天前 更多>>

这个图中的stun server貌似是独立存在的,就直接配置stun server ip?不需要配置其他东西了?

zhiliao_6RIoDB 发表时间:4天前

我看了图中,单独找了一台stun路由器,做了一个 stun client destination-ip 6.6.6.1 destination-port 20000 stun server ip 6.6.6.1 port 20000 alternative-ip 6.6.6.2 做了一个这么个备份关系 如果是有控制器场景一般是控制器上有地方下发,就配置一个stun server ip,没有其他的东西。 https://www.h3c.com/cn/Service/Document_Software/Document_Center/SDN/Catalog/SD-WAN/AD-WAN/Configure/Operation_Manual/AD_WAN_6.6_CG-17258/03/?CHID=1096558#_Toc178587098 这个文档的4.4.3节

很好网络使我CPU火热 发表时间:4天前

我看了下路由器的STUN配置指导,其实也就配个ip最多加个端口,因为配置上本身就是开启STUN协议,在IP包里封装一个stun message 1.5 配置STUN服务器 (1) 进入系统视图。 system-view (2) 开启STUN服务器功能,并指定STUN服务器的IP地址和UDP端口号。 stun server ip ip-address [ port port-number ] [ alternative-ip ip-address [ alternative-port port-number ] ] [ vpn-instance vpn-instance-name ] [ global-ip global-ip-address [ global-port port-number ] [ global-alternative-ip ip-address [ global-alternative-port port-number ] ] ] 缺省情况下,STUN服务器功能处于关闭状态。

很好网络使我CPU火热 发表时间:4天前

方案里面推荐用控制器下发的的stun server ip 是127.0.0.1,但是这个是基于SDWAN EVPN自动协商隧道,如果是手动建立隧道,我理解还得参考MSR配置指导里,手动指定目的端口号,不一定非要备份的STUN设备

很好网络使我CPU火热 发表时间:4天前

按照msr手册里面stun章节中对于alternative-ip的描述,似乎需要指向另外一台stun server才能实现对ce网关设备的nat类型探测,我使用一台msr路由器实际验证了一下,用stun测试工具的确如此,当不配alternative-ip时,测试工具无法判断当前终端设备的nat类型,配置alternative-ip后,可以显示full-cone或者Symmetric。 不清楚这块是否对sdwan nat穿透场景产生影响?

zhiliao_6RIoDB 发表时间:4天前
粉丝:20人 关注:18人

目前都是使用rr作为stun server

应该如何配置?

zhiliao_6RIoDB 发表时间:4天前 更多>>

应该如何配置?

zhiliao_6RIoDB 发表时间:4天前

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明