999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

PBR保障內(nèi)外網(wǎng)互聯(lián)安全

2017-11-22 02:41:56
網(wǎng)絡(luò)安全和信息化 2017年1期
關(guān)鍵詞:策略

引言:當今計算機網(wǎng)絡(luò)已經(jīng)深入各個領(lǐng)域,在網(wǎng)絡(luò)的規(guī)劃設(shè)計時,內(nèi)部局域網(wǎng)和外部互聯(lián)網(wǎng)已經(jīng)普遍采取了隔離措施。但是,當安全性提高的同時也就意味著放棄了某些便利性,例如在我們實際工作中有很多場景確實需要內(nèi)外網(wǎng)同時使用才能完成。

當今計算機網(wǎng)絡(luò)已經(jīng)深入各個領(lǐng)域,它正在對人們的生活方式和工作方式產(chǎn)生著前所未有的影響。同時,隨著網(wǎng)絡(luò)規(guī)模的不斷擴大,人們對網(wǎng)絡(luò)知識的了解不斷深入,網(wǎng)絡(luò)上的攻擊行為變得越來越多,網(wǎng)絡(luò)與信息的安全重要性已經(jīng)不容忽視。

在這種形勢下,當前在網(wǎng)絡(luò)的規(guī)劃設(shè)計時,內(nèi)部局域網(wǎng)和外部互聯(lián)網(wǎng)已經(jīng)普遍采取了隔離措施。但是,當安全性提高的同時也就意味著放棄了某些便利性,例如在我們實際工作中有很多場景確實需要內(nèi)外網(wǎng)同時使用才能完成。以醫(yī)院為例,內(nèi)網(wǎng)醫(yī)療設(shè)備的安裝調(diào)試、各類程序升級、軟件的故障處理、遠程會診,以及農(nóng)合、醫(yī)保、內(nèi)網(wǎng)病毒查殺等等都需要調(diào)取外部的數(shù)據(jù),同時管理員的數(shù)據(jù)查詢匯總,軟件、網(wǎng)絡(luò)運維與管理都有這樣的實際需求。

圖1 內(nèi)外網(wǎng)拓撲

接下來結(jié)合筆者的實踐經(jīng)驗詳細介紹在內(nèi)外網(wǎng)邏輯隔離的情況下,利用策略路由Route-map工具在網(wǎng)絡(luò)核心層來實現(xiàn)內(nèi)外網(wǎng)的互聯(lián)互通。策略路由(PBR:Policy-Based Routing)提供了一種比基于目的地址進行路由轉(zhuǎn)發(fā)更加靈活的數(shù)據(jù)包路由轉(zhuǎn)發(fā)機制。策略路由可以根據(jù) IP/IPv6 報文源的地址、目的地址、端口以及報文長度等內(nèi)容靈活地進行路由選擇,其優(yōu)先級比普通的路由高,這樣就可以按照網(wǎng)絡(luò)管理員的意愿針對部分感興趣的流量重新定義報文的轉(zhuǎn)發(fā)路徑,從而滿足其他一些特殊場景下的需求。

Route-map工具類似于腳本語言,其中包含的“match”,“set”參數(shù)和編程中的“if”,“then” 語句很相似,對于有編程經(jīng)驗的人員更容易理解,也即match到所需要的特定路由后再執(zhí)行相對應(yīng)的set操作。但此時需要注意區(qū)分以下兩種情況,情況1是“或”的關(guān)系,匹配到一個條目就會終止;而情況2是“與”關(guān)系,需要匹配全部條目,內(nèi)外網(wǎng)拓撲如圖1所示。

情況1:

情況2:

下面開始分別對內(nèi)網(wǎng)和外網(wǎng)進行相應(yīng)的分析和配置。

內(nèi)網(wǎng)部分

以筆者單位為例,通常有各式各樣的服務(wù)器和眾多客戶端,多運行 ospf、eigrp等內(nèi)部動態(tài)路由協(xié)議,網(wǎng)絡(luò)結(jié)構(gòu)相對較大,本文以核心層、匯聚層、接入層三層網(wǎng)絡(luò)拓撲為例。

1.首先在內(nèi)網(wǎng)核心交換機上配置擴展ACL,來匹配內(nèi)網(wǎng)特殊流量:

2.內(nèi)網(wǎng)核心上配置策略路由:

應(yīng)當注意的是:在此處策略路由為set ip default next-hop而不是set ip next-hop,因為策略路由的優(yōu)先級要比普通的路由高,原本的內(nèi)網(wǎng)ospf路由無法起到作用,從而導(dǎo)致使用該IP地址的客戶端會連接內(nèi)網(wǎng)服務(wù)器失敗。而加上default后會降低路由優(yōu)先級從而不會影響客戶端正常訪問內(nèi)網(wǎng)服務(wù)器段的IP地址,保證了對內(nèi)網(wǎng)、外網(wǎng)的數(shù)據(jù)同時正常訪問。

set ip next-hop可以設(shè)置下一跳IP地址,也可以設(shè)置數(shù)據(jù)包的出接口,建議設(shè)置為下一跳的IP地址。

3.在內(nèi)網(wǎng)核心設(shè)備上相應(yīng)的匯聚端口上應(yīng)用策略路由:

這里應(yīng)當注意的是:策略路由一定要應(yīng)用到數(shù)據(jù)包的in方向接口,而不能應(yīng)用到數(shù)據(jù)包的out方向接口。因為策略路由實際上是在數(shù)據(jù)包進路由器的時候,強制設(shè)置數(shù)據(jù)包的下一跳,在out方向的接口,路由器已經(jīng)對數(shù)據(jù)包做完IP路由,把數(shù)據(jù)包從接口轉(zhuǎn)發(fā)出去了,因此此時out方向的策略路由并不生效。

4.在內(nèi)網(wǎng)其他部分上的配置

匯聚交換機DHCP配置:

外網(wǎng)部分

外網(wǎng)只滿足用戶互聯(lián)網(wǎng)、部分遠程會診等需求客戶端相對較少,網(wǎng)絡(luò)結(jié)構(gòu)并不復(fù)雜,本文以核心層、接入層二層網(wǎng)絡(luò)拓撲結(jié)構(gòu)為例,只需配置來自內(nèi)網(wǎng)的返回靜態(tài)路由即可。

外網(wǎng)核心交換機配置:

經(jīng)過以上配置,內(nèi)網(wǎng)的192.168.10.98—99這兩個IP地址就達到了內(nèi)外網(wǎng)同時訪問的目的。這對于在只有內(nèi)網(wǎng)處理問題故障的管理人員來說無疑是一件利器,有了外援的支持處理問題自然也就迎刃有余了。相反,在外網(wǎng)核心配置策略路由也可以實現(xiàn)外網(wǎng)IP地址的外轉(zhuǎn)內(nèi),同時又達到訪問內(nèi)外網(wǎng)的需求。

當用戶遇到有以下應(yīng)用場景時,策略路由會帶來更多的選擇和便利,同時策略路由只是Route-map工具應(yīng)用的其中一個方面,Route-map工具本身在路由重分布redistribute和邊界網(wǎng)關(guān)協(xié)議(BGP)中應(yīng)用也十分廣泛。

當網(wǎng)絡(luò)中的匯聚與核心設(shè)備,或者是核心與出口路由器之間有多條鏈路互聯(lián)時,普通的路由表的負載或者主備的結(jié)果可能無法滿足需求,或者網(wǎng)絡(luò)中又引人了一些新的業(yè)務(wù),這些網(wǎng)段在原先的網(wǎng)上設(shè)計時并沒有考慮到,而此時出現(xiàn)新的路由訪問的需要,但是又不想去調(diào)整前期規(guī)劃的,復(fù)雜的OSPF路由控制選路的策略,此時就可以利用策略路由這種技術(shù)來針對這部分新的需求進行一個重新的路由選擇,可以按照用戶的意愿選擇一條指定的鏈路轉(zhuǎn)發(fā)數(shù)據(jù),而并不依賴于傳統(tǒng)的路由表。

還有另外一種常見的應(yīng)用場景就是核心到網(wǎng)絡(luò)出口設(shè)備有多臺路由器或者防火墻,其對應(yīng)的多家不同的運營商鏈路,比如聯(lián)通(100M),電信(50M),移動(50M)等,此時用戶希望根據(jù)每臺鏈路的負載程度,帶寬利用率等情況來將內(nèi)網(wǎng)中的流量分流到這三條鏈路上,比如醫(yī)院各病房科室和其他醫(yī)院的遠程會診全部走移動專線出口,農(nóng)合、醫(yī)保科室數(shù)據(jù)全部走電信,行政后勤辦公、電教中心、多媒體等全部都走聯(lián)通,另外遠程會診基于不同的業(yè)務(wù)類型進行分流,同時電信,聯(lián)通,移動又彼此作為各自的鏈路故障時候的備份,起到冗余,如果用戶有這樣的組網(wǎng)需求,就可以考慮采用策略路由進行選路,在達到內(nèi)外網(wǎng)互聯(lián)要求的同時又保證了網(wǎng)絡(luò)的安全性。

猜你喜歡
策略
基于“選—練—評”一體化的二輪復(fù)習(xí)策略
幾何創(chuàng)新題的處理策略
求初相φ的常見策略
例談未知角三角函數(shù)值的求解策略
我說你做講策略
“我說你做”講策略
數(shù)據(jù)分析中的避錯策略
高中數(shù)學(xué)復(fù)習(xí)的具體策略
“唱反調(diào)”的策略
幸福(2017年18期)2018-01-03 06:34:53
價格調(diào)整 講策略求互動
主站蜘蛛池模板: 欧美专区日韩专区| 国产精品视频猛进猛出| 日韩精品免费一线在线观看| 国产精品浪潮Av| 亚洲最大情网站在线观看| 狠狠亚洲五月天| 国产成人精品综合| 真实国产乱子伦高清| 免费人成视网站在线不卡| 国产在线啪| 中文字幕人妻无码系列第三区| 8090午夜无码专区| 伊人久久综在合线亚洲91| 国产视频资源在线观看| 国产白浆视频| 亚洲视频欧美不卡| 日韩免费视频播播| 精品一區二區久久久久久久網站 | 成人毛片免费在线观看| 99免费视频观看| 国产精品自在拍首页视频8| 999国内精品久久免费视频| 日本亚洲国产一区二区三区| 夜夜拍夜夜爽| 99人妻碰碰碰久久久久禁片| 在线免费无码视频| 日韩资源站| 一级毛片在线播放免费观看| 欧美精品亚洲二区| 这里只有精品在线| 尤物在线观看乱码| 99色亚洲国产精品11p| 中文无码日韩精品| 永久在线播放| 欧美一区二区精品久久久| 三上悠亚精品二区在线观看| 制服丝袜无码每日更新| 亚洲成肉网| 国产精品香蕉在线| 黄片一区二区三区| 国产99欧美精品久久精品久久| 欧美日韩午夜| 亚洲精品你懂的| 亚洲日韩每日更新| 91免费精品国偷自产在线在线| 欧美日韩91| 亚洲天堂福利视频| 亚洲—日韩aV在线| 国产精品第| 国产门事件在线| 播五月综合| 三上悠亚一区二区| 亚洲午夜天堂| 欧美午夜视频在线| 国产在线精彩视频论坛| 精品自窥自偷在线看| 91久久精品国产| 亚洲精品无码AV电影在线播放| 国产精品久久久久久久久| 精品国产污污免费网站| 久久香蕉国产线看观看精品蕉| 亚洲天堂自拍| 国产制服丝袜91在线| 好紧好深好大乳无码中文字幕| 97精品伊人久久大香线蕉| 欧美国产综合视频| 六月婷婷精品视频在线观看| 欧洲成人在线观看| 毛片在线看网站| 午夜无码一区二区三区| 亚洲欧美精品在线| 在线观看热码亚洲av每日更新| 亚洲黄色成人| 香蕉视频在线观看www| 色欲色欲久久综合网| 91亚洲精选| 久久久久夜色精品波多野结衣| V一区无码内射国产| 国产极品美女在线| 中文字幕无码av专区久久| 国产一区二区三区在线观看免费| 亚洲视频在线观看免费视频|