ID статьи: 346
Последнее обновление: 28 окт, 2022
KnowledgeBase: Product: UserGate NGFW Version: 6.1.8, 6.1.9, 6.x, 7.0.0
В данном разделе представлены результаты совместной работы брокера сетевых пакетов DS Integrity-100NG и межсетевых экранов UserGate D500. Для имитации работы сети и анализа входящего трафика на предмет модификаций и потерь использовался генератор трафика Spirent N12U. Далее будет рассмотрена настройка оборудования и проверка балансировки трафика на межсетевые экраны UserGate с помощью брокеров сетевых пакетов DS Integrity. Для тестирования использовался стенд, состоящий из:
Настройка DS Integrity-100NG.
Настройка UserGate D500. Подробно о настройке межсетевых экранов UserGate читайте в UserGate 6. Руководство администратора.
После подачи трафик через брокер сетевых пакетов DS Integrity-100NG должен поступать на межсетевые экраны UserGate D500 и возвращаться обратно на Spirent N12U после прохождения через устройства UserGate. При этом объёмы трафика, отправленного и принятого после прохождения через устройства UserGate, при условии отсутствия фильтрации, должны совпадать. Балансировка трафика на межсетевые экраны UserGate с помощью отказоустойчивого кластера брокера сетевых пакетов DS Integrity и использованием динамической маршрутизации (OSPF, BGP)В данном разделе будет рассмотрена организация отказоустойчивого кластера, состоящего из двух брокеров сетевых пакетов DS Integrity-100NG, для совместной работы с межсетевыми экранами UserGate D500. Тестовый стенд:
Маршрутизаторы Router 1 и Router 2 позволяют организовать работу отказоустойчивого кластера брокера сетевых пакетов DS Integrity-100NG. Настройка DS Integrity-100NG. Дополнительно к настройкам брокера сетевых пакетов, представленных в разделе Балансировка трафика на межсетевые экраны UserGate с помощью брокера сетевых пакетов DS Integrity:
В данной конфигурации:
Настройка маршрутизаторов.
Настройка UserGate D500.
В настройках интерфейсов OSPF:
При использовании BGP:
В результате представленных выше настроек направление трафика через один из брокеров сетевых пакетов регулируется заданием весов маршрутов (в случае использования BGP) или стоимости интерфейсов (при использовании OSPF) для разных узлов UserGate и, дополнительно, для интерфейсов, подключённых к одному из брокеров сетевых пакетов. Маршрутизаторы Router 1 и Router 2 в соответствии с указанным приоритетом после подачи перенаправляют трафик на брокер сетевых пакетов DS Intergrity-100NG 1. Далее трафик поступает на устройства UserGate D500 и возвращается обратно на Spirent N12U после прохождения через них. В случае сбоя в работе брокера сетевых пакетов DS Intergrity-100NG 1, то маршрутизаторы должны отправлять трафик на брокер сетевых пакетов DS Intergrity-100NG 2. Далее трафик поступает на устройства UserGate D500 и возвращается обратно на Spirent N12U после прохождения через них. Объёмы трафика, отправленного и принятого после прохождения через устройства UserGate, при условии отсутствия фильтрации, должны совпадать. При выходе из строя одного из брокеров сетевых пакетов DS Integrity-100NG трафик поступает на рабочий. Мониторинг доступности кластера UserGateВ данном разделе представлена настройка оборудования, необходимая для проверки доступности кластера устройств UserGate. Тестовый стенд аналогичен стенду, представленному в разделах Балансировка трафика на межсетевые экраны UserGate с помощью брокера сетевых пакетов DS Integrity или Балансировка трафика на межсетевые экраны UserGate с помощью отказоустойчивого кластера брокера сетевых пакетов DS Integrity и использованием динамической маршрутизации (OSPF, BGP). Настройка брокера сетевых пакетов DS Integrity-NG.
При пропадании пакетов heartbeat на одной из пар портов считать, что данное соединения недоступно и перенаправлять трафик через оставшиеся 2 канала. В качестве heartbeat-пакетов использовались пакеты UDP с IP-адресами источника и назначения 169.254.0.1. Настройка UserGate.
Для этого перейдите в раздел Сеть ➜ Виртуальные маршрутизаторы добавьте статический маршрут типа:
После подачи трафик через маршрутизаторы и брокер сетевых пакетов DS Integrity-100NG должен поступать на устройства UserGate D500 и возвращаться обратно на Spirent N12U после прохождения через устройства UserGate. При этом объёмы трафика, отправленного и принятого после прохождения через устройства UserGate, при условии отсутствия фильтрации, должны совпадать. В случае выхода из строя одного из межсетевых экранов UserGate D500 происходит балансировка трафика на другие два устройства UserGate.
Эта статья была:
Полезна |
Не полезна
Сообщить об ошибке
ID статьи: 346
Последнее обновление: 28 окт, 2022
Ревизия: 3
Просмотры: 6592
Комментарии: 0
Теги
|