FortiADC SLB Virtual Server L7 方式部署介绍 版本 1.0 时间支持的版本作者状态反馈 2015 年 10 月 FortiADC v4.3.x 刘康明已审核

Similar documents
FortiADC SLB Virtual Server L4 方式部署详解 版本 1.0 时间支持的版本作者状态反馈 2015 年 10 月 FortiADC v4.3.x 刘康明已审核

untitled

BYOD Http Redirect convergence Client (1) 2008R2 NLB( ) (2) NLB Unicast mode switch flooding (arp ) NLB DNS Redirect 1. Round-Robin DNS DNS IP/DNS Cli

FortiGate-v5.2-PPPOE 拨号协商时的 AC-name 和 Service-name 版本 1.0 时间 2015 年 3 月 支持的版本 FortiOS v5.2.x 作者 黄豪赫 状态 已审核 反馈

MASQUERADE # iptables -t nat -A POSTROUTING -s / o eth0 -j # sysctl net.ipv4.ip_forward=1 # iptables -P FORWARD DROP #

IP505SM_manual_cn.doc

SL2511 SR Plus 操作手冊_單面.doc

ext-web-auth-wlc.pdf

Windows RTEMS 1 Danilliu MMI TCP/IP QEMU i386 QEMU ARM POWERPC i386 IPC PC104 uc/os-ii uc/os MMI TCP/IP i386 PORT Linux ecos Linux ecos ecos eco

ebook140-8

ch08.PDF

untitled

ebook140-11

21 贵 省 黔 东 南 贵 中 共 天 柱 县 委 党 奥 鹏 学 习 中 贵 省 黔 东 南 天 柱 县 凤 城 镇 环 城 中 共 天 柱 县 委 党 心 [23] 东 路 14 号 贵 省 黔 东 南 贵 省 榕 江 县 古 镇 古 中 路 附 一

更 没 有 高 深 的 思 想, 甚 至 说 不 出 一 点 儿 高 级 的 俏 皮 话 他 们 普 遍 认 为, 生 活 中 的 我 和 电 视 里 的 那 个 人 基 本 上 还 算 表 里 如 一, 但 相 比 之 下 少 了 很 多 趣 味 记 得 有 一 个 女 记 者 采 访 我, 半

此 外, 晚 上 可 以 在 海 滩 东 边 的 剧 场 看 印 象 海 南 岛 的 实 景 演 出 1 可 乘 兴 龙 观 光 巴 士 和 共 速 达 巴 士 游 1 2 路 抵 达, 途 经 白 龙 路 海 府 路 滨 海 大 道 ;2 可 乘 坐 路 公 交 车 到 达

UDP 8.2 TCP/IP OSI OSI 3 OSI TCP/IP IP TCP/IP TCP/IP Transport Control Protocol TCP User Datagram Protocol UDP TCP TCP/IP IP TCP TCP/IP TC

Microsoft Word - 2B802內文.doc

東區校園中法治教育種子師資教學研習營

閱 讀 素 材 V.S 分 組 方 式 的 差 異 化 教 學 工 具 表 班 級 :( ) 閱 讀 素 材 V.S 分 組 方 式 獨 立 閱 讀 夥 伴 閱 讀 ( 同 質 性 ) 夥 伴 閱 讀 ( 異 質 性 ) 友 善 陪 伴 虛 心 受 教 國 語 日 報 新 聞 生 活 文 藝 兒 童

Microsoft Word - 1HF12序.doc

Microsoft Word - 讀報看科普─人體篇_橫_.doc

鍟嗗搧瑙傚療鈥㈤挗鏉

席 远 杨 一 人 了, 正 当 她 开 枪 时 却 发 现 子 弹 没 了 该 死, 只 能 赤 手 空 拳 了 洛 水 云 与 席 远 杨 交 起 手 来, 洛 水 云 出 手 招 招 致 命 想 那 席 远 杨 也 不 是 泛 泛 之 辈, 很 快 掌 握 了 洛 水 云 出 招 路 数 看

目录 1 IPv6 快速转发 IPv6 快速转发配置命令 display ipv6 fast-forwarding aging-time display ipv6 fast-forwarding cache ipv6 fas





ebook140-9

第 一 节 认 识 自 我 的 意 义 一 个 人 只 有 认 识 自 我, 才 能 够 正 确 地 认 识 到 自 己 的 优 劣 势, 找 出 自 己 的 职 业 亮 点, 为 自 己 的 顺 利 求 职 推 波 助 澜 ; 一 个 人 只 有 认 识 自 我, 才 能 在 求 职 中 保 持

EPSON

Chapter #

<4D F736F F D20D0C5CFA2BBAFB7A2D5B9D6D8B5E3D7A8CFEEB9E6BBAE2E646F63>

关于建立境内违法互联网站黑名单管理制度的通知

? 這 全 都 是 市 政 府 提 供 給 我 的 資 料 低 底 盤 公 車 計 畫 96 年 預 算 新 台 幣 4,500 萬 元 97 年 預 算 新 台 幣 1 億 6,500 萬 元 98 年 預 算 新 台 幣 3 億 2,300 萬 元, 共 有 307 台 低 底 盤 公 車,99

WebSphere Studio Application Developer IBM Portal Toolkit... 2/21 1. WebSphere Portal Portal WebSphere Application Server stopserver.bat -configfile..

Microsoft PowerPoint - 03.IPv6_Linux.ppt [相容模式]

目录 简介... 3 BGP 重发布进 OSPF 环境拓扑图... 3 BGP 重发布进 OSPF 路由过滤... 4 FGT200B 关键配置... 4 接口 IP 配置... 4 Route-Map... 4 BGP 的配置... 5 FGT100E 关键配置... 5 接口 IP 及 BGP

bingdian001.com

Simulator By SunLingxi 2003

目录 1 IPv6 快速转发 IPv6 快速转发配置命令 display ipv6 fast-forwarding aging-time display ipv6 fast-forwarding cache ipv6 fas

( CIP) /. :, ISBN K CIP ( 2005 ) : : 22 ( ) : ( 010) ( ) ( 010)

Microsoft Word - 文化2016(2)修改.doc

<55342D323637CBB5C3F7CAE92E786C73>

epub 61-2

目 录 介 绍... 3 测 试 拓 扑... 3 组 件... 4 认 证 原 理... 4 配 置 过 程... 5 FortiAC 配 置... 5 FAC 配 置 配 置 远 程 LDAP 服 务 器 和 把 FAC 自 身 加 入 Windows 域 修 改

untitled

Unify专业调度解决方案 (小文件)

( )

( )

Ps22Pdf

( )

( )

<B1B1BEA9B9E2BBB7D0C2CDF8BFC6BCBCB9C9B7DDD3D0CFDEB9ABCBBEB4B43F3F12FB6CB293>

FortiWeb 反向代理 (RP) 模式上线指南 版本 1.1 时间支持的版本作者状态反馈 2016 年 12 月 FortiWeb -v5.0.x 以上李威峰草稿

Chap6.ppt

CITRIX Citrix WanaCry Citrix IT OS PC Citrix Citrix VDI PC Citrix Citrix VDI VDI Citrix Provisioning Server (PVS) VDI image OS Patch Citrix PVS VDI Im

f2.eps

R3105+ ADSL

自由軟體教學平台

计算机网络概论

<4D F736F F D20C8ABCEC42020A1B6D6D0B9FABDFCCFD6B4FACAB7B8D9D2AAA1B7BEABB2CABDCCB0B82E646F63>

QVM330 多阜寬頻路由器

EPSON

自由軟體教學平台

專業式報告

第 11 章 互聯網技術 11.1 互聯 網 和 萬 維 網 的 發 展 歷 史 A. 互聯網的發展 互聯網是由 ARPANET 開 始發展的 1969 年 美國國防部高級研究計劃署 (ARPA) 把部分軍事研究所和大 的電腦連接起來 建造了㆒個實驗性的電腦網絡 稱為 ARPANET 並 列 的功能

QVM330 多阜寬頻路由器

/ / / / 10 / / / / ( 010 ) / / / / / (010 ) / / ( 010 ) / / / / / 32 / 9.75

NAT环境下采用飞塔NGFW

( )

mppp-ddr.pdf

( )

穨UPSentry_SC_.PDF

A API Application Programming Interface 见 应 用 程 序 编 程 接 口 ARP Address Resolution Protocol 地 址 解 析 协 议 为 IP 地 址 到 对 应 的 硬 件 地 址 之 间 提 供 动 态 映 射 阿 里 云 内

IBM Rational ClearQuest Client for Eclipse 1/ IBM Rational ClearQuest Client for Ecl


( ) 182 ( CIP) /,. 2. :, 2005 ISBN F CIP ( 2005) ( ) : 12 : : http: / / www. uibep. com : 1

D E 答 案 :C 3. 工 作 站 A 配 置 的 IP 地 址 为 /28. 工 作 站 B 配 置 的 IP 地 址 为 /28. 两 个 工 作 站 之 间 有 直 通 线 连 接, 两 台

目 錄 第 一 章 weberp 簡 介... 6 第 一 節 概 述... 6 第 二 節 安 全 性... 7 第 三 節 功 能... 7 一 銷 售 及 訂 單... 7 二 稅... 8 三 應 收 帳 款... 8 四 存 貨... 8 五 購 買... 9 六 應 付 帳 款... 9

RG-NBS5816XS交换机RGOS 10.4(3)版本WEB管理手册

Microsoft Word - YDB doc

1

AL-MX200 Series

( )

C3_ppt.PDF

2Office 365 Microsoft Office 365 Microsoft Office Microsoft Office Microsoft Office 365 Office (Office Web Apps) Office WindowsMAC OS Office 365 Offic

1 WLAN 接 入 配 置 本 文 中 的 AP 指 的 是 LA3616 无 线 网 关 1.1 WLAN 接 入 简 介 WLAN 接 入 为 用 户 提 供 接 入 网 络 的 服 务 无 线 服 务 的 骨 干 网 通 常 使 用 有 线 电 缆 作 为 线 路 连 接 安 置 在 固 定

.. 3 N

Ps22Pdf

NSC-161

标题

104年11月政風月刊


專業式報告

B03 B04 製 造 資 訊 業 之 業 戶 經 營 ICT 解 決 方 案 規 劃 與 銷 售 兼 綜 理 製 造 資 訊 業 所 有 業 務 發 展 事 項 金 融 業 / 流 通 業 之 業 戶 經 營 ICT 商 開 發 及 解 決 方 案 規 劃 與 銷 售 學 歷 : 大 學 ( 含

常 见 问 题 SLB 产 品 和 业 务 限 制 SLB 产 品 限 制 SLB 产 品 和 业 务 限 制 限 制 项 普 通 用 户 限 制 描 述 例 外 申 请 方 式 ( 例 外 上 限 ) 创 建 SLB 实 例 的 财 务 限 制 账 户 余 额 大 于 等 于 100 元 现 金

<4D F736F F F696E74202D FC2B2B3F85FA44AAB49B0BBB4FABB50B977A8BEA874B2CEC2B2A4B6BB50C0B3A5CE2E707074>

Transcription:

FortiADC SLB Virtual Server L7 方式部署介绍 版本 1.0 时间支持的版本作者状态反馈 2015 年 10 月 FortiADC v4.3.x 刘康明已审核 support_cn@fortinet.com

目录 简介... 3 Virtual Server L7 代理部署方式介绍... 3 Virtual Server L7 携带源地址代理部署方式介绍... 5 Fortinet 公司第 2 页 / 共 7 页 www.fortinet.com.cn

简介 FortiADC L7 方式的服务器负载均衡主要通过报文中的真正有意义的应用层内容, 再加上 FortiADC 设置的负载调度算法, 而决定最终选择的内部服务器 以常见的 HTTP 为例, 负载均衡设备如果要根据真正的应用层内容再选择服务器, 只能先代理最终的服务器和客户端建立连接 ( 三次握手 ) 后, 才可能接受到客户端发送的真正应用层内容的报文, 然后再根据该报文中的特定字段, 再加上 FortiADC 设置的调度算法, 决定最终选择的内部服务器 FortiADC 在这种情况下, 更类似于一个代理代理服务器 L7 方式的 SLB 和 L4 相比有一个比较大的优势就是安全性, 网络中最常见的 SYN Flood 攻击, 即黑客控制众多源客户端, 使用虚假 IP 地址对同一目标发送 SYN 攻击, 通常这种攻击会大量发送 SYN 报文, 耗尽服务器上的相关资源, 以达到 DoS 的目的 从技术原理上也可以看出,L4 模式下这些 SYN 攻击都会被转发到后端的服务器上, 而 L7 模式下这些 SYN 攻击由于三次握手不完整自然在负载均衡设备上就截止, 不会影响后台服务器的正常运营 本文将介绍 FortiADC 设备 SLB L7 模式部署的配置方式 Virtual Server L7 代理部署方式介绍 FortiADC SLB 可工作于 7 层代理模式,ADC 将使用出接口 IP 代理客户端与真 实服务器建立连接, 具体处理过程如下图所示 : Fortinet 公司第 3 页 / 共 7 页 www.fortinet.com.cn

客户端发起对 ADC 的 Virtual IP(V_IP) 和 Port 的访问,ADC 先使用 V_IP 与客户端建立起 TCP 连接, 然后 ADC 再使用自己的出接口 IP(IF_IP) 代理发起对真实服务器 (R_IP) 的 TCP 连接,FortiADC 在其中充当代理的角色, 同时实现多个服务器之间业务的负载调度 配置举例 10.60.100.101/16 Redhat-http server1 10.63.100.102/16 L7 PROXY VS:IP10.60.100.100 Port4:10.63.100.1/16 Port2:10.60.100.1/16 ADC Centos-http server2 10.63.100.22/16 10.60.100.102/16 Centos-http server3 10.63.100.23/16 1.config ADC intetface : FortiADC# config system interface FortiADC (interface) # edit port2 FortiADC (port2) # set ip 10.60.100.1/16(clientside) FortiADC (port2) # next FortiADC (interface) # edit port4 FortiADC (port2) # set ip 10.63.100.1/16 (serverside) FortiADC (port4) # end Fortinet 公司第 4 页 / 共 7 页 www.fortinet.com.cn

2.config pool:(realserver pool with 3 members) FortiADC # config load-balance pool FortiADC (pool) # edit pool-4 FortiADC (pool-4) # config pool_member FortiADC (pool_member) # edit 1 FortiADC (4) # set ip 10.63.100.102 FortiADC (4) # next FortiADC (pool_member) # edit 2 FortiADC (1) # set ip 10.63.100.22 FortiADC (pool_member) # edit 3 FortiADC (1) # set ip 10.63.100.23 3.config method:can use default (LB_METHOD_ROUND_ROBIN) 4.config profile:can use default (LB_PROF_HTTP) 5.config virtual-server: FortiADC # config load-balance virtual-server FortiADC (virtual-server) # edit vs7 (add virtual-server) FortiADC (vs7) # set type l7-load-balance (set type L7) FortiADC (vs7) # set interface port2 (set interface) FortiADC (vs7) # set ip 10.60.100.100 (virtual-server IP) FortiADC (vs7) # set port 80 (virtual-server port) FortiADC (vs7) # set load-balance-profile LB_PROF_HTTP ( 选择 profile L7 协议 ) FortiADC (vs7) # set load-balance-method LB_METHOD_ROUND_ROBIN ( 轮询调度 ) FortiADC (vs7) # set load-balance-pool pool-4 ( 调用 Real Server Pool) FortiADC (vs7) # end 当多个客户端发起 访问, 将打开 Web 页面并在 server1 server2 server3 之间轮询调度,FortiADC 采用七层代理调度的方式实现负载 Virtual Server L7 携带源地址代理部署方式介绍 SLB L7 代理携带源地址, 顾名思义就是,FortiADC 在进行代理的时候, 直接使用客户端的 IP(C_IP) 进行与真实服务器 (R_IP) 建立连接, 而并非使用出接口的 IP 地址 (IF_IP), 这样做的好处是, 服务器可以直观的了解到客户访问的 IP 地址 具体工作过程如下图所示 : Fortinet 公司第 5 页 / 共 7 页 www.fortinet.com.cn

客户端发起对 ADC 的 Virtual IP(V_IP) 和 Port 的访问,ADC 先使用 V_IP 与客户端建立起 TCP 连接, 然后 ADC 再借用 Client 的 IP 地址 (C_IP) 代理发起对真实服务器 (R_IP) 的 TCP 连接,FortiADC 在其中充当代理的角色, 同时实现多个服务器之间业务的负载调度 配置举例 10.60.100.101/16 Redhat-http server1 10.63.100.102/16 L7 PROXY VS:IP10.60.100.100 Port4:10.63.100.1/16 Port2:10.60.100.1/16 ADC Centos-http server2 10.63.100.22/16 10.60.100.102/16 Centos-http server3 10.63.100.23/16 1.config ADC intetface : FortiADC# config system interface FortiADC (interface) # edit port2 FortiADC (port2) # set ip 10.60.100.1/16(clientside) FortiADC (port2) # next FortiADC (interface) # edit port4 Fortinet 公司第 6 页 / 共 7 页 www.fortinet.com.cn

FortiADC (port2) # set ip 10.63.100.1/16 (serverside) FortiADC (port4) # end 2.config pool:(realserver pool with 3 members) FortiADC # config load-balance pool FortiADC (pool) # edit pool-4 FortiADC (pool-4) # config pool_member FortiADC (pool_member) # edit 1 FortiADC (4) # set ip 10.63.100.102 FortiADC (4) # next FortiADC (pool_member) # edit 2 FortiADC (1) # set ip 10.63.100.22 FortiADC (pool_member) # edit 3 FortiADC (1) # set ip 10.63.100.23 3.config method:can use default (LB_METHOD_ROUND_ROBIN) 4.config profile:need to config user defined profile, and set client-address enable FortiADC # config load-balance profile FortiADC (profile) # edit l7southaddr FortiADC (l7southaddr) # set type http FortiADC (l7southaddr) # set client-address enable 5.config virtual-server: FortiADC # config load-balance virtual-server FortiADC (virtual-server) # edit vs7 (add virtual-server) FortiADC (vs7) # set type l7-load-balance (set type L7) FortiADC (vs7) # set interface port2 (set interface) FortiADC (vs7) # set ip 10.60.100.100 (virtual-server IP) FortiADC (vs7) # set port 80 (virtual-server port) FortiADC (vs7) # set load-balance-profile l7southaddr ( 选择 profile L7 协议 ) FortiADC (vs7) # set load-balance-method LB_METHOD_ROUND_ROBIN ( 轮询调度 ) FortiADC (vs7) # set load-balance-pool pool-4 ( 调用 Real Server Pool) FortiADC (vs7) # end 当多个客户端发起 访问, 将打开 Web 页面并在 server1 server2 server3 之间轮询调度,FortiADC 采用七层代理调度的方式实现负载 Fortinet 公司第 7 页 / 共 7 页 www.fortinet.com.cn