下一代防火墙多链路负载技术方案
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
多链路负载均衡解决方案
1.背景
在企业信息化发展过程中,企业网络对出口带宽的需求日益增加,为此很多企业都同时租用多个运行商链路,或者一个运营商的多条链路。通过多链路接入可以增加带宽,同时起到分流作用;多链路接入还可以起到链路备份功能,如果其中的一条线路断开,则自动使用另外一条线路;所以,在企业网络出口以多链路方式接入变得越来越普遍,如何更高效的利用多链路带宽资源成为一个新的挑战。
2.典型用户问题
随着业务规模的发展,初建网络时的一个出口链路已经不能满足业务流量的带宽需求,所以许多企业通过新增出口链路的方式来扩展带宽。相比于直接扩容初始链路的带宽,新增出口链路更为灵活、方便和节约成本。同时,多条链路可以提高出口的稳定性,如果其中有一条链路出现故障,导致中断,另外的链路可以将流量接管过来,起到备份保障的作用。
多出口链路的部署方式,改变了业务流量“一条道跑到黑”的模式,当业务流量走到网关的十字路口前,从哪个出口走出去,成为多链路负载均衡需要解决的技术问题。
1)多条链路带宽差异大:企业网络初建时,迫于成本压力,一般出口带宽都较小,而后期新增链路的带宽都比较大,造成非对称的多出口链路。
如果业务流量不能合理分配,就会造成一条链路带宽被占满,其它链路
还处于空闲,导致大量带宽被浪费。
2)多运营商网络质量差异大:目前,国内的网络运营商之间竞争激烈,不同运营商的网络质量不同,跨运营商的访问存在延迟很大,丢包较多的
现状。比如访问互联网的一个WEB站点,一般DNS服务器对一个域名只能解析出一个IP,如果该域名解析出是联通的IP,电信线路的用户访问
该IP的体验将非常缓慢。那么内网用户访问该WEB站点的流量该从哪个运营商的出口链路出去,才能有更好的网络体验,是网关设备必须要解
决的问题。
3)多种应用对带宽需求差异大:随着互联网技术的快速发展,网络上的各种应用层出不穷,各种网络应用对带宽的需求不同。比如P2P下载对带
宽需求非常大,因为P2P会产生大量连接,连接地址不仅数量众多而且
均不固定,可以迅速的挤占出口带宽,导致业务流量无法正常转发,影
响企业业务运转和工作效率。
3.解决之道
网康下一代防火墙NGFW产品在提供全方位的安全防护的功能的基础上,在网关模式部署时提供多链路负载均衡功能,以适应用户多运营商链路或同运营商多链路接入的应用场景。
NGFW 办公区1办公区N 核心交换机
……
NGFW多链路负载均衡结构图
1)实时检测备份链路
网康NGFW产品提供对多条链路的连通性实时检测功能,以实现多条链路的冗余备份功能。如果出口链路的物理端口Down掉,NGFW以中断方式快速切换到活动链路转发流量。同时,NGFW通过ICMP、TCP等协议的质询和应答,实时检测每条出口链路的逻辑连通性,即使端口处于UP,但由于远端故障导致的检测报文超时,NGFW同样会执行链路切换的动作,以保证网络连接的可用性。
2)基于权重流量分担
网康NGFW产品提供了基于优先级和权重的多链路流量分担算法以满足不同应用场景的需求。针对多条带宽差异较大的非对称链路接入场景,基于权重流量分担算法可以按照每条链路的带宽比例分配出口流量,以达到更高效的利用出口链路带宽的目的。
3)运营商智能选路
网康NGFW产品内置国内的电信、联通、移动和教育网四大固网运营商的地址库,可以智能的依据目的IP的运营商属性来决定流量走向,将属于该运营商的访问自动的指向该运营商的链路,实现“南北互通”自动化。其余未识别出运营商属性的流量,例如国外网络的访问等可通过默认路由转发。并且,NGFW 会定期更新各大运营商的地址变化,保障智能路由优选的准确性。
4)智能应用引流
网康NGFW产品基于3100多种应用的识别能力,可以将网络中各种应用进行准确分类和精细识别。例如,非业务应用的P2P下载应用经常挤占业务流量,导致业务处理缓慢,影响工作效率,对于此类与业务无关的应用可引流至链路质量相对较差的链路进行转发;视频会议、语音通信等对实时性要求较高,可引流至链路质量较高的链路上转发,以保证应用交付质量,提高企业业务处理的效率。
5)智能域名引流
为了保证企业国际业务流量达到最佳的访问体验,同时又符合国家对访问国际网站的合法性要求,网康NGFW提供了根据域名信息智能引流的功能。得益于超强的应用识别技术,网康NGFW可准确识别网络流量中的域名信息,并配置指定域名的引流策略,同时结合DNS代理功能保证最优的DNS解析结果。例如可通过DNS代理功能,将的解析请求送至国际链路的DNS 服务器解析,进而由企业的国际链路转发对该域名的访问。
4.总结
防火墙产品作为企业内网安全的守护者,抵御各种网络威胁对内网设备的攻击,一般部署在企业网络的最外层,需要以网关模式直接与运营商链路连接。所以,下一代防火墙产品必须支持灵活的多链路负载功能,以应对当前企业网络信息化快速发展的需求。网康下一代防火墙提供的多链路负载均衡方案,不仅能够通过多链路的冗余备份技术提高企业网络的可用性,还能基于各种流量分担技术、智能选路和引流技术保障企业网络出口带宽的有效利用,保障业务流量的实时性和可靠性,从而提高企业信息化业务的工作效率。