免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12345下一页
最近访问板块 发新帖
查看: 10508 | 回复: 48
打印 上一主题 下一主题

复杂路由怎么搞呀? [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2009-09-15 17:02 |只看该作者 |倒序浏览
拓朴图如下:

说明:WEB服务器IP:1.1.1.1    电信接口222.0.0.1的80端口NAT到1.1.1.1的80端口,网通接口58.0.0.1的80端口NAT到1.1.1.1的80端口,教育网内部直接路由访问,没有做NAT。

现在情况是:
1、电信用户不能直接访问1.1.1.1,也不能通过58.0.0.1访问WEB服务,但可以通过222.0.0.1访问,
2、网通用户也不能直接访问1.1.1.1,也不能通过222.0.0.1访问WEB服务,但可以通过58.0.0.1访问,
3、教育网用户可以直接访问1.1.1.1,但不能通过222.0.0.1访问WEB服务,也不能通过58.0.0.1访问,


目的:现要求任何一个区域(教育网、电信、网通)用户均能通过1.1.1.1或222.0.0.1或58.0.0.1正常访问到WEB1.1.1.1的WEB服务。
能实现吗?怎么实现?

上面列出的IP全是公网IP。



不好意思,前几天到上海出差去了。看到大家非常热心帮助,由衷地表示感谢。
其实这种复杂路由在教育网内是经常遇到的,对于这种情况,许多学校是用了三套设备来处理的(每一线路一套),这样能够处理好被访问的关系的。但我觉得从理论上用一套设备是能够解决的:
1、这个设备应该是支持多默认路由,
2、在防火墙上使用源地址路由,应该是可以解决的。
简单通俗的一句话:哪里来哪里去。
解析:网络请求从哪个接口进来的,防火墙记住这个数据包的状态(状态防火墙),数据返回也就从哪个接口出去。或者防火墙能支持NAT比路由优先也可以。



问题总算是解决了,其实非常简单,用策略路由就行了。2009/11/11

[ 本帖最后由 jxh_ty 于 2009-11-11 09:43 编辑 ]

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
2 [报告]
发表于 2009-09-15 18:10 |只看该作者
本来就是这样。你的要求能做出来,不过好麻烦的哦。不建议做。

评分

参与人数 1可用积分 +2 收起 理由
cheveu + 2 你给我加分太多了,俺不好意思。

查看全部评分

论坛徽章:
0
3 [报告]
发表于 2009-09-15 19:21 |只看该作者
写ACL啊

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
4 [报告]
发表于 2009-09-15 19:46 |只看该作者
原帖由 jsntsxg 于 2009-9-15 19:21 发表
写ACL啊



再重新想想。

评分

参与人数 1可用积分 +2 收起 理由
cheveu + 2 你给我加分太多了,俺不好意思。

查看全部评分

论坛徽章:
0
5 [报告]
发表于 2009-09-15 21:31 |只看该作者
其实业不难
花点时间而已

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
6 [报告]
发表于 2009-09-15 21:57 |只看该作者
LS说说你的想法。

评分

参与人数 1可用积分 +2 收起 理由
cheveu + 2 你给我加分太多了,俺不好意思。

查看全部评分

论坛徽章:
0
7 [报告]
发表于 2009-09-16 09:19 |只看该作者
策略路由吧

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
8 [报告]
发表于 2009-09-16 09:42 |只看该作者
详细说说。

评分

参与人数 1可用积分 +2 收起 理由
cheveu + 2 你给我加分太多了,俺不好意思。

查看全部评分

论坛徽章:
0
9 [报告]
发表于 2009-09-16 10:17 |只看该作者
PBR的我要再想想
现在我有个问题,现在情况是:
1、电信用户不能直接访问1.1.1.1,也不能通过58.0.0.1访问WEB服务,但可以通过222.0.0.1访问,
2、网通用户也不能直接访问1.1.1.1,也不能通过222.0.0.1访问WEB服务,但可以通过58.0.0.1访问,
3、教育网用户可以直接访问1.1.1.1,但不能通过222.0.0.1访问WEB服务,也不能通过58.0.0.1访问,
这个是再火墙上作的策略还是什么
如果是策略把它清掉,在做域名映射的时候把3个IP的加上是不是就可以了,如有需要可以根据侧重群(如可能网通的用户多点)多少在域名映射的时候设置相应的优先级。

论坛徽章:
381
CU十二周年纪念徽章
日期:2014-01-04 22:46:58CU大牛徽章
日期:2013-03-13 15:32:35CU大牛徽章
日期:2013-03-13 15:38:15CU大牛徽章
日期:2013-03-13 15:38:52CU大牛徽章
日期:2013-03-14 14:08:55CU大牛徽章
日期:2013-04-17 11:17:19CU大牛徽章
日期:2013-04-17 11:17:32CU大牛徽章
日期:2013-04-17 11:17:37CU大牛徽章
日期:2013-04-17 11:17:42CU大牛徽章
日期:2013-04-17 11:17:47CU大牛徽章
日期:2013-04-17 11:17:52CU大牛徽章
日期:2013-04-17 11:17:56
10 [报告]
发表于 2009-09-16 14:29 |只看该作者
不同网络相应的应答packet通过防火墙的时候会从相应的接口出去,造成tcp连接状态不对,于是就会像楼主说的那样。
楼主的想法估计很难实现,关注下
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP