Обновить

Балансировка трафика на межсетевые экраны с помощью брокеров сетевых пакетов

Время на прочтение6 мин
Охват и читатели9.1K
Всего голосов 5: ↑4 и ↓1+3
Комментарии11

Комментарии 11

Добрый день. Задам вопрос по поводу использования хэшэй для балансировки трафика. Представим ситуацию, когда есть оператор связи, который имеет стык с другим оператором связи. На обоих концах стыка два фаера. Применяем балансировку по хэшам, который описан в статье (Source IP, Destination IP, Protocol, Source Port, Destination Port). Тип трафика в стыке разный - голос, сигналка, дата трафик, и... B2B/B2O трафик в размере 80% от общего трафика в стыке. Этот B2B/B2O трафик идет транзитом через сеть второго оператора и имеет стык со вторым оператором, но при этом имеет точку терминации у первого оператора - т.е. второй оператор это попросту арендованный ресурс, который предоставляет L2 сервис через свою сеть (QinQ или просто выделенный влан - не важно). Вопрос - я правильно понимаю, что брокер, который балансит по хэшам, по описанному вами механизму, никак этот трафик не разбалансит и положит его в один фаер?

Что то вы смешали все в кучу.
И FW , и balancer работают на L3-4 модели OSI.
Если у вас L2, при чем тут FW и что вы собираетесь балансировать? VLAN?
В этом случае вам нужно использовать решения для L2 - LACP и т.д.
Если у вас не L2, уточните пожалуйста задачу

Добрый день. Для примера нарисовал схему классического шаринга транспортного ресурса двух операторов. На схеме представлен стык между двумя операторами, который настроен в гибридном режиме - работает и в L2 и в L3 одновременно - разделены по саб-интерфейсам. Оба оператора не доверяют друг другу и установили фаерволы. БС внутри оператора 2 работают по L2, но сети БС в сторону оператора 1 анонсят через BGP, в DL оператор 1 анонсит сети своего EPC (не нарисован на схеме). В то же время есть стык L2 внутри оператора 2 для проброски трафика B2B клиента оператора 1, но сам трафик все так же L3, и затерминирован на Ре роутере для B2B клиентов на стороне оператора 1, вторая точка L3 - это интерфейс самого клиента, который подключен к сети оператора 2. Самое главное - B2B клиент выбирает 80% емкости - пусть это будет 8Gb/s, а LTE БС (их не много), выбирают только 10% - 1Gb/s. При такой схеме включения и при использовании приведенного вами метода хэширования, я правильно понимаю, что балансировщик весь трафик B2B распределит на один файервол и к тому же, накидает половину трафика LTE также на этот фаервол?

Брокер DS Integrity NG умеет разбирать MPLS L2-VPN, QinQ и балансировать трафик на основе распакованных IP-адресов, портов. Ваша задача выглядит решаемой, нужно пробовать.

"Межсетевой экран (МЭ, FW) представляет собой ... обеспечивающее контроль и фильтрацию проходящего через него трафика" - вы здесь имеете ввиду функции, отличные от accept и drop ?

Я почему спрашиваю, так как с указанными функциями сетевое устройство должно справляться, если так не нагорожен огород.

Да, в качестве МЭ мы подразумеваем устройство с функционалом, превосходящим базовые accept и drop, включая контроль пользовательских сессий на L7 уровне и прочий функционал, характерный для устройств класса NGFW зарубежных и отечественных производителей.

Так это вроде называется DPI?, а не МЭ ?

Почему на основной картинке статьи устройство к стойке не прикручено?

Вы очень наблюдательны!
Отсутствие винтов (установка оборудования на полку) на скорость обработки пакетов не влияет :)

как и горящий индикатор "Ошибка" на лицевой панели.

Понятно.

Индикатор горит зелёным, если я правильно увидел. Что, скорее всего, означает штатный режим работы (т.е. нет ошибки). Сарказм выглядит излишним.

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Информация

Сайт
dsol.ru
Дата регистрации
Дата основания
Численность
201–500 человек
Местоположение
Россия