深信服AD智能DNS及虚拟服务排错指南

合集下载

dns配置错误的解决方法

dns配置错误的解决方法

dns配置错误的解决方法
dns配置错误的解决方法
dns配置错误的解决方法1
1、进入网络共享中心,点击以太网。

2、在弹出的窗口选择属性,并双击属性。

3、在弹出的窗口找到“Internet 协议版本4 (TCP/IPv4)/属性”,并双击属性。

4、将首选DNS改为223.5.5.5,这个DNS是阿里云公共的DNS 地址,这个DNS也是全球通用的,国内用户优先推荐,具备高速上网,防钓鱼网站等功能。

dns配置错误的解决方法2
1、在电脑右下方的网络图标上右键点击,打开“网络和lnternet”设置;
2、现在“更改配置器选项”,进入网络连接窗口;
3、右键点击网络连接图标,选择最下方的“属性”;
4、在新窗口中双击“ Internet协议版本4”,然后勾选“使用下面的DNS服务器地址”,输入8.8.8.8,点击确认即可。

dns配置错误的解决方法3
1、当浏览器垃圾太多时,也有可能导致网页打不开。

此时建议先清理浏览器产生的垃圾文件;
2、以IE浏览器为例,打开“工具”,选择“Internet选项”;
3、在“常规”中选择“删除”,点击进入;
4、在弹出的窗口中选择自己需要清理的选项。

一般选择“临时文件”、“Cookie”、“历史记录”即可。

SANGFOR_AD_V4.6_2013年渠道初级认证培训03_智能DNS与虚拟服务_20121218

SANGFOR_AD_V4.6_2013年渠道初级认证培训03_智能DNS与虚拟服务_20121218

选择虚拟IP的调度策略,需要注意 设备收到不存在域名的查询请求的时候,将该请 的是选择静态就近性需要在【智能 求转至【DNS代理】模块处理。 DNS】-【静态就近性】处设置规则, 通过该功能,可实现代理外网用户的DNS请求。 否则静态就近性不生效
SANGFOR AD配置方法与截图
服务器负载配置
自定义名称 名称自定义 当节点池使用 Cookie、HTTP Header、Radius会 设置会话保持方式,本案 话保持或者节点池选择的哈希 URI和HOST调度 新建一个IP组, IP组包 备用会话保持仅仅针对非Cookie 例中选择 Cookie 会话保持 算法,则选择七层模式,其他情况选择四层模式。 含外网线路的两个IP 和SourceIP类型的会话保持可选 配置完成 Cookie名称自定义
,不同运营商的用户返回不同的地址,联通用户能
从联通链路访问到服务器,电信用户从电信访问。 其他运营商自动选择最快链路访问。 2.如果某条链路异常,自动切换到正常链路
3.如果某台服务器异常,自动切换到其他正常的服
务器
部署前网络环境
智能DNS与虚拟服务典型案例及配置
SANGFOR AD解决方案
1.用SANGFOR AD入站链路负载功能,启用 智能DNS,从而实现智能DNS解析,联通用
智能DNS与虚拟服务典型案例及配置
用户网络环境与需求
用户环境: 某用户线路1电信100M,线路2联通100M,内网 有2台服务器提供80端口的同一WEB服务,目前通
过防火墙做映射进去访问。
用户需求: 1.用户已经从域名服务商注册域名 希望通过域名访问到内部WEB服务器
192.168.2.11。
6.新建一个虚拟服务,将服务、IP组、节点池关联起来即可。

深信服AD虚拟服务功能介绍

深信服AD虚拟服务功能介绍
1、新建服务,此处的配置一般情况与WEB服务器提供服务 的端口一致,该 案例中用的是80端口,AD设备默认已经内置了http80端口服务 2、新建一个IP组,加入设备WAN口的IP地址 3、新建会话保持,本案例使用Cookie会话保持
4、新建用于检查服务器健康状态的监视器,AD设备默认已经新建好ping 和connect监视器 5、新建节点池,添加两个服务器192.168.2.10和192.168.2.11
虚拟服务典型案ห้องสมุดไป่ตู้及配置
深信服AD解决方案
1.AD设备单臂模式部署,不会影响客户原来 的网络结构 2.通过AD设备做服务器负载,调度策略选择 轮询,并配置节点监视器来监控服务器状态
部署后网络拓扑
虚拟服务典型案例及配置
深信服AD配置思路
基础网络配置 此处不赘述。(由于旁路部署,需配置SNAT和默认路由) 虚拟服务配置思路如下:
会话保持
作用:用户的一个业务流程包含多个请求,而通常情况下这些请求需要被分 配到同一个服务器来处理。
常用会话保持方法: 源IP、cookie等
一个用户的多次 访问请求,需要 由同一个服务器 来处理
SSGG
用户
代理代理
服务器A 服务器B 服务器C
虚拟服务典型案例及配置
节点监视器 常用 icmp、http、connect、sql、ftp、snmp、radius、dns等
虚拟服务工作原理
某用户内部有三个WEB服务器提供同一个web应用,三个服务器在AD上设置的 权值为1,出口两条链路,服务器负载的数据流走向如下:
访问入站负载:略
根据配置的调度 算法,选择合适 的服务器,将会 话调度到服务器
SG
某网通用户
代 理

SANGFOR_AD_技术白皮书

SANGFOR_AD_技术白皮书

深信服应用交付产品技术白皮书深信服科技有限公司2013年版权声明深圳市深信服电子科技有限公司版权所有,并保留对本文档及本声明的最终解释权和修改权。

本文档中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明外,其着作权或其它相关权利均属于深圳市深信服电子科技有限公司。

未经深圳市深信服电子科技有限公司书面同意,任何人不得以任何方式或形式对本文档内的任何部分进行复制、摘录、备份、修改、传播、翻译成其他语言、将其全部或部分用于商业用途。

免责条款本文档仅用于为最终用户提供信息,其内容如有更改,恕不另行通知。

深圳市深信服电子科技有限公司在编写本文档的时候已尽最大努力保证其内容准确可靠,但深圳市深信服电子科技有限公司不对本文档中的遗漏、不准确、或错误导致的损失和损害承担责任。

信息反馈如果您有任何宝贵意见,请反馈:信箱:广东省深圳市学苑大道1001号南山智园A1栋邮编:518055电话:9传真:9您也可以访问深信服科技网站:获得最新技术和产品信息缩写和约定英文缩写英文全称中文解释ACL Access Control List 访问控制列表ADC Application Delivery Controller 应用交付设备BRAS Broadband Remote Access Server 宽带接入服务器DNAT Destination NAT 目的地址NATDNS Domain Name Service 域名服务DR Direct Route 直达路由FTP File Transfer Protocol 文件传输协议HA High Availability 高可用性HTTP Hypertext Transfer Protocol 超文本传输协议ICMP Internet Control Message Protocol 因特网控制报文协议ISP Internet Service Provider Internet服务提供商MAC Media Access Control 介质访问控制NAT Network Address Translation 网络地址转换OSPF Open Shortest Path First 开放最短路径优先RADIUS Remote Authentication Dial In User Service 远程用户拨号认证系统RIP Routing Information Protocol 路由信息协议RTT Round Trip Time 往返时间STP Spanning Tree Protocol 生成树协议SNAT Source NAT 源地址NATSNMP Simple Network Management Protocol 简单网络管理协议SOA Service Oriented Architecture 面向服务架构SSL Secure Socket Layer 安全套接层TCP Transmission Control Protocol 传输控制协议UDP User Datagram Protocol 用户数据报协议URI Uniform Resource Identifier 统一资源标识符URL Uniform Resource Locator 统一资源定位符VLAN Virtual Local Area Network 虚拟局域网目录第1章应用交付,后负载均衡时代的选择........................ 错误!未定义书签。

深信服AD智能DNS介绍

深信服AD智能DNS介绍

智能DNS典型案例及配置
用户网络环境与需求
用户环境: 某用户线路1电信100M,线路2联通100M,内网 有2台服务器提供WEB服务。 用户需求: 1.用户已经从域名服务商注册域名 希望通过域名访问到内部WEB服务器 ,不同运营商的用户返回不同的地址,联通用户能 从联通链路访问到服务器,电信用户从电信访问。 其他运营商自动选择最快链路访问。 2.如果某条链路异常,自动切换到正常链路
Local DNS
www.a要bc访.c问om 解w析w地w.址abc为.com 61.139.2.34
某网通用户
DNS server 212.10.204.26
61.139.2.34
智能DNS典型案例及配置
1. 用户网络环境与需求 2. 深信服AD解决方案 3. 深信服AD配置思路 4. 深信服AD配置方法与截图
深信服AD 智能DNS介绍
培训内容
DNS工作原理 智能DNS与典型案例及配置
培训目标
1.了解DNS解析原理
1、熟悉智能DNS的解决方案及配置思 路 2、能熟练配置智能DNS
深信服 AD
DNS工作原理 智能DNS典型案例及配置
DNS工作原理
DNS工作原理
A记录
LDNS:开通线路时,运营商告诉客户的DNS服务器 A记录:用来指定主机名(或域名)对应的IP地址
深信服AD配置方法与截图
基础网络配置(略) 入站链路负载配置
添加域名服务商处 NS记录指向的IP地址
添加两虚虚拟拟IIPP池列策表略可,以此在处此处直接填写进 的策去略。由也上可往以下先匹配配置好应用负载,从 右边的下拉列表进行选择。
填写域名服务商处申请的域名 添加电信和联通两个ISP

深信服问题排错文档

深信服问题排错文档

SANGFOR_IPSEC_ALL pdlan常见问题解决办法深信服科技有限公司2011年07月16pdlan常见问题解决办法PDLAN连接不上总时,首先请查看日志,根据日志提示排错,常见的日志有以下几种:1)日志显示wait_connectsuccess在移动端telnet总部的VPN监听口(默认是4009)是否是通的,若不通,a:请检查总部设备是否配置了全端口映射。

b:检查总部设备是否单臂部署,且在前置设备没有把设备的TCP/UDP4009端口成功映射出来。

c:是否运营商做了限制,尝试修改VPN监听端口.d:检查两端的WEBAGENT配置是否正确。

e、pdlan电脑是代理上网的,那pdlan也需要设置代理的,支持sock4和sock5代理的,否则会telnet端口4009是不通的f、检查pdlan所在网络的前置设备做了限制,拦截了VPN通迅。

2)日志显示wait_version_syn_ack1、检查总部和pdlan的版本是否一致,2.5x和2.5x可以连接,4.X和4.X连接,2.5X和4.X 的是不可以连接ipsecvpn的2、可以尝试把vpn端口改成低端端口3、可以尝试修改MTU3)日志提示load file error和configure init failed之类的日志1、这个是pdlan的注册表项被损坏的原因的,重装pdlan即可4)“[TcpNode] OnRead error:10053,errDsc = 您的主机中的软件中止了一个已建立的连接。

”1、是被本机的其他软件把连接给拒绝断开了5)移动用户PDLAN接入一直提示连接端口超时,但是测试总部端口是通的1、检查虚拟IP池和内网是否有冲突6)“绑定socket时发生错误,错误描述:以一种权限不允许的方式做了一个访问套接字的尝试”1、可能是pdlan的系统用户权限不够,或与其他软件有冲突,导致pdlan无法正确的绑定ip/mac地址的,保证电脑是超级管理员登陆的,或把电脑上其他的软件先退出再去连接除了查看日志外,也可根据一些现象排错,常见的有以下几种:1)ipsecvpn频繁掉线1、总部和pdlan电脑是否有ip网段冲突2、尝试切换传输模式3、尝试修改总部设备的MTU值4、尝试修改VPN监听端口5、检查上网线路本身是否正常2)pdlan连接不了总部1、测试telnet总部的4009端口是否通的,检查总部和pdlan的配置是否正确的2、查看pdlan控制台的日志信息,根据日志信息来排查3)pdlan连接上总部了,但访问不了1、被访问的服务和总部的VPN设备不在同一个网段,检查是否有配置系统路由和本地子网列表,如果是DLAN2.52,还需要配置dlan路由2、检查是否有对移动用户作VPN内网权限设置3、如果设备是单臂部署的,虚拟ip池配置的不是和vpn设备lan口同网段的,检查总部的前置设备上是否有回包路由的4、确认是否为总部内网电脑开启防火墙,可以尝试Ping其他电脑或使用telnet来测试。

深信服AD负载均衡原理介绍

深信服AD负载均衡原理介绍
=link1 =link1 =link2 =link3
静态就近性
Local DNS
116.52.1.30
?
电信 移动
=link电信
深信服 AD
联通
ISP地址段 电信:116.52.1.1-116.52.1.254 铁通:59.1.2.3-59.1.2.100 网通:210.22.19.10-210.22.19.254
A
2
Local DNS
3 4A
6
IP
5 IP
1
A
AD设备
第五步:AD根据配置的策略返回一 个IP给Local DNS 第六步:Local DNS将IP告诉客户端
客户端
智能DNS和虚拟服务工作原理
2.虚拟服务工作原理
使用AD设备对3台WEB服务器做负载,端口80
目标IP是 212.10.204.26,目
SG
代 理 网通:61.139.2.34
监视器判断节点状态
A1
A2 A3
Y
N
Y
节点A2故障,不参与调度
智能DNS和虚拟服务工作原理
2.虚拟服务工作原理
使用AD设备对3台WEB服务器做负载,端口80
目标IP是 212.10.204.26,目
标端口80
用户再次访问
访问,假 设该用户解析出的IP是 212.10.204.26
智能DNS和虚拟服务工作原理
1.智能DNS工作原理
域名 NS A 212.10.204.26
LDNS
26
4A
1
A
AD设备
网通:61.139.2.34
发现请求域名是 ,匹配DNS 映射。根据DNS映射,再

深信服上网行为管理-策略排错指南

深信服上网行为管理-策略排错指南

10.10.10.100 GW:10.10.10.254 MAC;B8-70-F4-3A-42-2B
审计策略不生效
➢步骤1 检查多功能序列号是否开启,应用规则库保持最新。
➢步骤2 检查上网策略策略是否与用户关联,是否添加排除IP,是否优化审计URL。
审计策略不生效
➢步骤3 检查用户是否关联了上网准入策略
上网策略不生效
方法一: 测试用户只开启迅雷下载,查看用户流量排行,观察实时识别出来的应用都 有哪些,然后添加到“迅雷封堵”策略中拒绝掉
上网策略不生效
方法二: 用户测试使用迅雷下载,然后在数据中心查询用户的上网行为日志,确认哪 些应用已经被拒绝,哪些应用只是被记录,添加到上网策略拒绝
审计策略不生效
10.10.10.100 GW:10.10.10.254 MAC;B8-70-F4-3A-42-2B
流控策略不生效
➢步骤1 检查流量管理系统是否全局启用 一定要注意开启!
➢步骤2 检查是否开启直通或者排除IP,流控通道是否有排除策略
影响到限制 迅雷下载, 需要删除
流控策略不生效
➢步骤3 检查是否有多条流控通道,注意流控通道之间的影响,是否流控通道匹配错误
深信服生效 审计策略不生效
流控策略不生效
培训目标 1.掌握上网权限策略不生效的排查思路和排查方法 2.掌握上网审计策略不生效的排查思路和排查方法
3.掌握上网流控策略不生效的排查思路和排查方法
上网策略不生效
上网策略不生效
如图,AC路由部署在公网出口,内网用户通过AC进行上网行为控制,客户要求封堵迅 雷下载,结果发现通过迅雷还是可以下载资源。如何排查?
上网策略不生效
➢步骤3 检查应用规则库是否已经更新到最新版本,若不是请更新

深信服AD智能DNS及虚拟服务排错指南

深信服AD智能DNS及虚拟服务排错指南

智能DNS数据流走向及排错
A记录用A表示 NS记录用NS表示
Local DNS
域名提供商
A
2 3 4A
5 IP 1
A
AD设备
常见问题和排错方法: 1.NS记录没做或做错,或者刚做时 间不久还未生效
1.让客户提供域名提供商处的设置截图, 看是否正确配置了NS记录 2.用nslookup命令测试,看域名是否有NS 记录
AD设备虚拟服务
节点状态一般有三种:正常、繁忙、离线。 请检查是否网络不可达或者IP配置有误或者检查节点监视 器配置是否有误。
问题现象:新建了虚拟服务,但是发现访问不到。 排查思路
第五步:如果节点在线,线路也未离线,而且是旁路模式部署,那检查是否做了SNAT 和路由。
第六步:如果是使用cookie 会话保持,改用源IP会话保持看是否能恢复正常。
问题思考
1.有什么手段可以验证NS记录是否生效? 2.同样的发布一个服务,端口映射跟虚拟服务哪个优先级高 ?
AD设备虚拟服务
问题现象:新建了虚拟服务,但是发现访问不到。
排查思路 服务
第二步:检查链路状态。在【链路状态】查看。
IP组 前置策略
节点池
AD设备虚拟服务
链路状态一般有三种:正常、繁忙、离线。
请检查是否网络链路是否存在以上状态或者检查网络接口 健康状态配置是否有误。
问题现象:新建了虚拟服务,但是发现访问不到。
根据节点池 策略调度
问题现象:新建了虚拟服务,但是发现访问不到。
排查思路
服务 IP组 前置策略 节点池
第一步:检查是否服务器的服务不可用。 从内网不经过AD查看是否可以访问到应用系统。
如果是网关模式,可以先禁用虚拟服务,然后建立端口映 射,试着用端口映射是否能访问到。

深信服上网行为管理-用户认证排错指导

深信服上网行为管理-用户认证排错指导

问题二 :密码认证失败
➢步骤1 检查设备和LDAP服务器的连通性,可以在设备外部认证服务器页面进行连 通性测试
➢步骤1 查看在线用户列表,检查用户是以临时用户身份出现,还是没有在在线用 户列表中
如果用户是以临时用户身份出现,则说明AC设备通过SNMP没有获取到用户电脑真正的mac地址 (AC不会将内网电脑的IP地址与交换机的MAC地址绑定)。 1. 如果是通过AC设备搜索获得的OID,建议使用第三方扫描工具,在内网电脑上扫描交换机的OID, 把通过设备没有搜索到的有效的OID填入AC设备snmp配置中。 2. 如果是手动获取OID并手动在AC设备上填写的snmp配置,则检查IP/MAC/OID/COMMUNITY 配置是否正确。
➢步骤2 检查AC设备到内网电脑的回包路由(网桥模式需要重点注意)
问题一 :电脑弹不出密码认证框
➢步骤3 检查AC是否允许用户认证成功之前能访问DNS服务
问题一 :电脑弹不出密码认证框
➢步骤4 客户端电脑检查网关和DNS设置是否正确,能否解析出域名
注意:这里之所以能解析出域名并且能ping通外网地址,是因为在AC上启 用了“未通过认证用户可以访问dns服务”及“未通过认证用户具体根组 权限(http应用除外)”
问题二 :IP/MAC绑定不生效
➢步骤3 到用户组去搜索内网电脑的IP10.10.10.100和MAC B8-70-F4-3A-42-2B, 找到被绑定的用户,并删除
通过搜索IP发现10.10.10.100和另外一个mac绑定在一起了,删除该用户
问题二 :IP/MAC绑定不生效
➢步骤4 到在线用户列表确认用户认证成功
深信服上网行为管理 用户认证排错指导
培训内容
IP/MAC绑定排错

深信服上网行为管理-常见问题排错指导

深信服上网行为管理-常见问题排错指导
1.在设备上测试连接外置数据中心服务器是否正常。同步端口使用的是TCP810,如果 在AC上测试连接外置数据中心失败,可以到服务器上确认本机是否正常监听TCP810 端口。可以telnet 127.0.0.1 810看是否成功 2.如果服务器本机没进程监听该端口,到【开始】中,找到外置数据中心安装目录, 先停止数据中心所有服务,再启动数据中心所有服务。 3.如果本机测试监听端口成功,则检查AC到服务器的路由是否可达,中间是否有其 他网络设备阻止了TCP810端口的访问。 4.查看系统日志,通过系统日志可以检查:外置数据中心安装软件的版本和设 备版本是否一致,外置数据中心同步账号和密码是否和设备上的一致。 5. 如果系统日志有其他告警或者错误日志,请联系400处理。
服务器上测试本机的 810端口是否通
数据中心同步失败
服务器未监听810端口【开始】-【管理工具】-【服务】中检查服务“Sangfor Data Center”(对应datacenter.exe进程)状态是不是没有启动。
右键设置该服 务的属性,服 务”。
如果本机测试监听端口成功则检查AC和服务器之间是否有其他网络设备阻止了 TCP810端口的访问。
虽然也可以把测试电脑的ip地址填到设备的排除ip里看故障是否修复但是防火墙觃则对排除ip还是生效的所以还是建议用开启拦截日志并直通来排除和定位问题如果开启拦截日志并直通后故障恢复那么可以定位问题是由于acsg设备的策略引起的通过查看拦截日志找到被拒绝数据的模块修改策略
深信服上网行为管理 常见问题排错指导
规则库更新不了
规则库更新不了
AC部署在网络当中,应用识别是基础,应用识别为后面认证,审计和控制等 模块正常工作提供保障。如果规则库太老,无法自动更新,则会导致设备一系 列异常。

深信服上网行为管理-策略排错指南

深信服上网行为管理-策略排错指南

WAN:192.200.200.8
LAN:10.0.0.254 10.0.0.1
排查思路: 1. 检查上网权限策略是否与用户关联 2. 检查是否开启直通或者排除IP 3. 检查用户是否关联了多条上网权限策略 4. 检查应用规则库是否为最新 5. 检查是否有自定义应用 6. 检查拒绝的应用与实际识别出的应用是否对应
➢步骤4 检查应用规则库是否为最新 ➢步骤5 检查是否有自定义应用 ➢步骤6 检查流控的应用与实际识别出的应用是否对应 ➢步骤7 在迅雷客户端查看下载的速率,或者通过【实时状态】下【流量状态】中的 【流量管理状态】,观察各个流量通道内的瞬时速率和用户数等,检查流量控制是否生 效。
10.10.10.100 GW:10.10.10.254 MAC;B8-70-F4-3A-42-2B
流控策略不生效
➢步骤1 检查流量管理系统是否全局启用 一定要注意开启!
➢步骤2 检查是否开启直通或者排除IP,流控通道是否有排除策略
影响到限制 迅雷下载, 需要删除
流控策略不生效
➢步骤3 检查是否有多条流控通道,注意流控通道之间的影响,是否流控通道匹配错误
上网策略不生效
➢步骤3 检查应用规则库是否已经更新到最新版本,若不是请更新
更新应用规则库前请先更新网关补丁!
上网策略不生效
➢步骤4 检查是否有自定义应用,不建议自己定义应用,容易引起应用识别异常
删除!
上网策略不生效
➢步骤5 检查“迅雷封堵”策略拒绝的应用,是否存在与迅雷下载时识别出来的应用不 一致,或者不完整的情况!
10.10.10.100 GW:10.10.10.254 MAC;B8-70-F4-3A-42-2B
上网策略不生效
➢步骤1 检查用迅雷封堵的策略和用户是否已关联,该策略是否启用,是否开启直通或 者排除IP

SANGFOR_AD_V3.7_产品技术手册

SANGFOR_AD_V3.7_产品技术手册

快速、智能应用交付网络解决方案应用背景随着组织的规模扩大,用户群体和组织机构分布全国乃至全球,这一过程中组织对信息化应用系统的依赖性越来越强,如何保障关键业务系统可以7×24不间断地稳定、快速运行,成为组织信息化建设的重中之重!对于企事业单位而言,要实现业务完整、快速的交付,关键在于如何在用户和应用之间建立快速的访问通道。

单数据中心之患无论数据中心内部采用多么完善的冗余机制、安全防范工具、以及先进的负载均衡技术,但是单数据中心有致命的硬伤——数据过于集中,一旦遇到不可抗逆因素,如地震、火灾等就很容易引发业务系统的访问中断,甚至造成关键数据的丢失。

跨地区(运营商)访问之痛在中国,最典型互联网访问特性就是电信和联通的跨运营商问题,无论是南方用户访问北方网站或是北方用户访问南方网站,都存在访问速度较慢的问题。

当用户身处国外,访问国内的资源也是异常缓慢。

这类问题出现的根本原因在于,网络的互通互联接点拥塞,造成用户丢包、延迟较大,从而导致访问缓慢,甚至造成一些应用根本无法访问。

硬件平台资源利用率低随着用户访问量的增大,单一服务器的性能已经无法满足大量用户的访问需求,企业开始通过部署多台服务器来解决此类问题。

但事实上由于缺乏合理的优化机制,导致大量访问聚积在某一台服务器上而其它服务器空闲的情况屡见不鲜。

一方面造成了资源的浪费,另一方面也极大地影响了用户的访问体验。

如何更好的将如此多的网络服务器利用起来,使用户的访问请求能实时地由最有效率的服务器来处理,从而提升业务应用的系统稳定性和可用性,这同样是摆在网络管理部门眼前的紧迫问题之一。

正是基于这样的背景,越来越多组织选择部署多链路、多服务器集群甚至多数据中心,希望以此来保障关键业务系统的快速、持续、稳定的运行。

当组织完成了这些部署之后,我们该如何实现多数据中心之间冗余和切换?我们该如何有效利用多链路资源?我们该如何实现多服务器有效集群?才能真正地保障,当个别链路、服务器乃至某个数据中心出现故障的时候,用户仍然可以顺畅地访问业务系统!深信服应用交付解决方案深信服AD产品作为专业的应用交付设备,能够为用户的应用发布提供包括多数据中心负载均衡、多链路负载均衡、服务器负载均衡的全方位解决方案。

深信服AD智能路由常见问题排错指导

深信服AD智能路由常见问题排错指导
DNS代理问题大部分情况下都是配置不当造成,需要检查的地方如下:
1. 如果PC的DNS填写AD设备接口地址,注意查看DNS监听地址有没有填,需要将 AD设备接口地址填写到DNS监听地址处。
2. 查看DNS服务器列表有没有填。
3. 客户端电脑的DNS是否填写正确。需要填写DNS服务器列表的地址或者AD的LAN 口地址。
DNS代理不生效问题排查思路
智能路由不生效问题排查思路
问题现象:AD做出站负载,设置了智能路由,发现不生效。
1. 先检查智能路由的配置是否正确。智能路由由上往下匹配。
2. 再查【系统概况】-【链路状态】中的外网线路是否离线或者繁忙。
3. 在【智能路由】-【路由测试】中进行测试,看测试结果。
4. 【智能路由】- 【出站高级配置】中,出站会话保持的子网掩码是否合适。如果掩码 过大,会导致很多这个网段的IP走会话保持,智能路由不生效。
排查方法
DNS有时解析不到问题排查
第一步:若启用了DNS代理,调度策略选轮询或加权轮询,有可能会出现我访问 一个电信的站点,恰好调度到联通的DNS,但是这个域名联通解析不了。用DNS 前置调度策略解决。(该情况很少见)
第二步:若启用了DNS代理,查看【DNS状态】,看DNS服务器是否不停离线。 可能是DNS服务器的问题或者监视域名有问题。
4. 【系统概况】-【DNS状态】中DNS服务器是否在线.。离线的DNS服务器是不会参 与调度的。
问题思考
1.智能路由的配置是按什么规则匹配的?
第二步:目标IP选择的是ISP网段,则可能访问的目标IP不在ISP地址段里面。将目 标IP填写到对应的ISP地址段即可。
第三步:可能链路监视器设置有问题,导致外网链路不停的出现离线的情况。修改 监视地址查看是否可以。

AD 智能DNS配置及详解、排错

AD 智能DNS配置及详解、排错

DNS原理介绍及智能DNS配置指导目录DNS原理介绍及智能DNS配置指导............. 错误!未定义书签。

一、应用场景ﻩ错误!未定义书签。

二、智能DNS工作原理ﻩ错误!未定义书签。

三、深信服智能DNS工作原理.................... 错误!未定义书签。

四、配置思路ﻩ错误!未定义书签。

五、真实案例ﻩ错误!未定义书签。

六、客户端测试ﻩ错误!未定义书签。

6、1清空DNS缓存 ................................... 错误!未定义书签。

6、2使用NSlookup查瞧域名解析过程ﻩ错误!未定义书签。

七、测试注意事项ﻩ错误!未定义书签。

八、智能DNS问题排查7ﻩ8、1 DNS解析得地址有问题排查 ........... 错误!未定义书签。

8、2 域名无法解析问题排查ﻩ错误!未定义书签。

九、万网域名记录添加指导 ......................... 错误!未定义书签。

一、应用场景1、AD智能DNS可以智能得判断访问内网网站得用户,然后根据不同得访问者、按照不同得分配策略,把域名分别解析成不同得IP地址。

2、如访问者就是网通用户,DNS策略解析服务器会把您得域名对应得网通IP 地址,解析给这个访问者。

3、如果用户就是电信用户,DNS策略解析服务器会把您域名对应得电信IP地址,解析给这个访问者。

4、如果用户就是教育网用户,DNS策略解析服务器会把您域名对应得电信IP地址,解析给这个访问者。

5、也可以按照链路得负载状况,动态得解析成不同得IP,如线路1比较忙碌,智能DNS就可以反馈相对比较空闲得线路2得IP.二、智能DNS工作原理DNS有两种查询方式递归与迭代:①递归:指定得DNS不管找不找得到结果都要给您个准确得结果(DNS 负担大)。

②迭代:指定得DNS找不到结果就告诉您有可能找得到结果得DNS地址,您自己去再问另外一个DNS (减少DNS得负担)举例:比如学生问老师一个问题,王老师告诉她答案这之间得叫递归查询。

SANGFOR_AD_6.4_七层虚拟服务配置指导文档

SANGFOR_AD_6.4_七层虚拟服务配置指导文档

SANGFOR_AD_6.4_七层虚拟服务基本配置指导书深信服科技有限公司文档编号AD-10-xx审核huangbing修订记录版本时间修订内容6.42016年7月目录1介绍 (3)1.1文档说明 (3)1.2读者对象 (3)1.3缩写和约定 (3)1.4使用反馈 (3)2功能简介 (3)3应用场景 (3)4配置思路 (5)5配置方式及截图 (6)5.1路由模式 (6)5.2旁路模式 (9)6注意事项 (12)1介绍1.1文档说明本文档深信服公司及其许可者版权所有,并保留一切权利。

未经本公司书面许可,任何单位和个人不得擅自摘抄、复制本书内容的部分或全部,并不得以任何形式出版传播。

由于产品版本升级或其他原因,本手册内容有可能变更。

深信服保留在没有任何通知或者提示的情况下对本手册的内容进行修改的权利。

本手册仅作为使用指导,深信服尽全力在本手册中提供准确的信息,但是并不确保手册内容完全没有错误。

1.2读者对象本配置指导文档主要适用于如下工程师:✓网络或应用管理人员✓现场技术支持与维护人员✓负责网络配置和维护的网络管理员1.3使用反馈如果您在使用过程中发现本资料的任何问题,欢迎及时反馈给我们,可以通过反馈到深信服技术社区:感谢您的支持与反馈,我们将会做的更好!2功能简介内外网用户访问AD进行服务器负载均衡;向外发布应用服务,实现负载均衡,减轻单台服务器的压力。

3应用场景AD配置虚拟服务有两种应用场景:1.路由模式AD以路由模式进行部署,同时作为网关代理内网上网,有两条外网线路分别是电信线路和网通线路,IP分别为202.96.137.75和58.64.212.36,并且这两个IP对应同一个域名;AD内网接口IP为172.16.1.1;三层交换机接在AD下面,和AD相连的接口IP为172.16.1.2,和内网相连的接口IP为192.168.0.1;内网有两台服务器提供相同的WEB 服务,IP地址分别是192.168.0.10和192.168.0.11。

深信服AD虚拟服务功能介绍

深信服AD虚拟服务功能介绍

SG
某网通用户
AD会周期性的使用监 视器来检测服务器是否 正常,离线的节点将不 会被调度
电信:212.10.204.26
网通:61.139.2.34
代 理
虚拟服务典型案例及配置
1. 用户网络环境与需求 2. 深信服AD解决方案 3. 深信服AD配置思路 4. 深信服AD配置方法与截图
虚拟服务典型案例及配置
深信服AD 虚拟服务介绍
培训内容
虚拟服务工作原理 虚拟服务典型案例及配置
培训目标
1、了解虚拟服务的工作原理
1、熟悉虚拟服务解决方案及配置思路 2、能熟练配置虚拟服务
深信服 AD
虚拟服务工作原理 虚拟服务典型案例及配置
虚拟服务工作原理
1. 虚拟服务原理演示 2. 什么是会话保持 3. 什么是节点监视器
1、新建服务,此处的配置一般情况与WEB服务器提供服务 的端口一致,该 案例中用的是80端口,AD设备默认已经内置了http80端口服务 2、新建一个IP组,加入设备WAN口的IP地址 3、新建会话保持,本案例使用Cookie会话保持
4、新建用于检查服务器健康状态的监视器,AD设备默认已经新建好ping 和connect监视器 5、新建节点池,添加两个服务器192.168.2.10和192.168.2.11
6、新建虚拟服务,将服务、IP组、节点池关联起来即可
深信服AD配置方法与截图
服务器负载配置
新建会话保持方式,本案 例中选择Cookie会话保持
本案例选择 connect_tcp
首先定义服务,本案例中使
备和用So新会ur建话ce配一I保P用置个类持该HI型完仅PT服组的T仅成务P会8针,0话端对不保口非需持C,要o可默o重k选认i复e 已添经加有 常设用置的节P点选IN监择G视和服器C务O,N,默N认IEPC已组T经监,有视节点池等

深信服AD智能路由常见问题排错指导

深信服AD智能路由常见问题排错指导
4. 【系统概况】-【DNS状态】中DNS服务器是否在线.。离线的DNS服务器是不会参 与调度的。
问题思考
1.智能路由的配置是按什么规则匹配的?
第一步:判断DNS请求解析的过程是否正常。
第二步:判断上网的数据出站是否正常。
注意:如果启用了DNS代理,那么DNS请求包(UDP53端口数据)是不会走智能路 由的,会走DNS代理模块去选路解析。如果没有启用DNS代理,那么DNS请求包会 走智能路由。可以说DNS代理的优先级高于智能路由。
问题现象:AD做出站负载,发现上网时快时慢,DNS有时候也解析不到。
5. 不能使用ping去测试,长ping公网某个IP地址,然后拔掉一个WAN口线,发现不通 了。这个是由于ICMP有连接跟踪保持(为30秒),其实直接使用http访问是正常的。
上网时快时慢,DNS有时解析不到问题排查思路
出站链路负载问题分析
一般情况下要访问到一个网页,首先要进行DNS请求(UDP53端口数据),请求到 了IP地址之后才是发送HTTP 80端口的数据向公网IP请求数据,所以出站问题分开两 步来分析:
DNS代理不生效问题排查思路
智能路由不生效问题排查思路
问题现象:AD做出站负载,设置了智能路由,发现不生效。
1. 先检查智能路由的配置是否正确。智能路由由上往下匹配。
2. 再查【系统概况】-【链路状态】中的外网线路是否离线或者繁忙。
3. 在【智能路由】-【路由测试】中进行测试,看测试结果。
4. 【智能路由】- 【出站高级配置】中,出站会话保持的子网掩码是否合适。如果掩码 过大,会导致很多这个网段的IP走会话保持,智能路由不生效。
排查方法
DNS有时解析不到问题排查
第一步:若启用了DNS代理,调度策略选轮询或加权轮询,有可能会出现我访问 一个电信的站点,恰好调度到联通的DNS,但是这个域名联通解析不了。用DNS 前置调度策略解决。(该情况很少见)
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

客户端
虚拟服务访问不到问题排查思路
虚拟服务处理流程
数据包 客户端
服务 IP组 前置策略 节点池
AD设备虚拟服务

检查数据包的目的端口 不匹配 和协议(匹配服务)
匹配
交由其他 模块处理
检查数据包的目标IP
(匹配IP组)
不匹配
匹配
检查是否符合前置调度策略
不匹配或 者无配置
(匹配前置调度策略)
匹配
根据前置调 度策略调度
AD设备虚拟服务
节点状态一般有三种:正常、繁忙、离线。 请检查是否网络不可达或者IP配置有误或者检查节点监视 器配置是否有误。
问题现象:新建了虚拟服务,但是发现访问不到。 排查思路
第五步:如果节点在线,线路也未离线,而且是旁路模式部署,那检查是否做了SNAT 和路由。
第六步:如果是使用cookie 会话保持,改用源IP会话保持看是否能恢复正常。
排查思路
服务 IP组
第三步:检查前置策略。
检查前置策略的配置或者临时不关联前置策略看是否能访 问。
前置策略 节点池
AD设备虚拟服务
问题现象:新建了虚拟服务,但是发现访问不到。
排查思路 服务
第四步:检查节点状态。在【虚拟服务状态】里查看虚拟 服务状态,如果繁忙、离线,则不能访问.
IP组
前置策略 节点池
A记录用A表示 NS记录用NS表示
域名提供商
A
2
Local DNS
3 4A
6
IP
5 IP
1
A
AD设备
客户端
第一步:将请求(A)发送给Local DNS服务器 第二步:Local DNS将请求(A)发 送给域名提供商 第三步:域名提供商将域名对应的 NS记录和NS记录对应的A记录返回 给Local DNS服务器 第四步:Local DNS根据将请求(A) 发送给AD设备 第五步:AD根据配置的策略返回一 个IP给Local DNS 第六步:Local DNS将IP告诉客户端
AD设备虚拟服务
问题现象:新建了虚拟服务,但是发现访问不到。
排查思路 服务
第二步:检查链路状态。在【链路状态】查看。
IP组 前置策略
节点池
AD设备虚拟服务
链路状态一般有三种:正常、繁忙、离线。
请检查是否网络链路是否存在以上状态或者检查网络接口 健康状态配置是否有误。
问题现象:新建了虚拟服务,但是发现访问不到。
客户端
智能DNS数据流走向及排错
A记录用A表示 NS记录用NS表示
Local DNS
域名提供商
A
2 3 4A
5 IP 1
A
AD设备
常见问题:
2.AD设备上配置有问题
1.仔细检查配置,是否有疏漏 2.把电脑的DNS直接指向AD看是否可以 解析,如果能正常解析,可能是公网问题, 如果不能解析,则除了判断公网线路是否 正常外,还需要仔细检查AD设备的配置
问题思考
1.有什么手段可以验证NS记录是否生效? 2.同样的发布一个服务,端口映射跟虚拟服务哪个优先级高 ?
深信服 AD智能DNS及虚拟服务排错指南
培训内容
智能DNS不生效问题排查思路 虚拟服务访问不到问题排查思路
培训目标
掌握智能DNS不生效问题排查思路 掌握虚拟服务访问不到问题排查思路
深信服 AD
智能DNS不生效问题排查思路 虚拟服务访问不到问题排查思路
智能DNS不生效问题排查思路
智能DNS数据流走向及排错
根据节点池 策略调度
问题现象:新建了虚拟服务,但是发现访问不到。
排查思路
服务 IP组 前置策略 节点池
第一步:检查是否服务器的服务不可用。 从内网不经过AD查看是否可以访问到应用系统。
如果是网关模式,可以先禁用虚拟服务,然后建立端口映 射,试着用端口映射是否能访问到。
另外,请注意区分四层负载和七层负载。
智能DNS数据流走向及排错
A记录用A表示 NS记录用NS表示
Local DNS
域名提供商
A
2 3 4A
5 IP 1
A
AD设备
常见问题和排错方法: 1.NS记录没做或做错,或者刚做时 间不久还未生效
1.让客户提供域名提供商处的设置截图, 看是否正确配置了NS记录 2.用nslookup命令测试,看域名是否有NS 记录
相关文档
最新文档