लेयर 2 के बिना इंटरनेट गेटवे के रूप में दो सिस्को एएसए 5525-एक्स


11

सूची में NAT से घृणा करने के लिए एक और कारण जोड़ें। मैं अपने कॉरपोरेट नेटवर्क में दो इंटरनेट इग्रेशन पॉइंट ला रहा हूं। एज डिवाइस एएसए 5525-एक्स फायरवॉल होंगे। परंपरागत रूप से आप इन्हें किसी प्रकार के क्लस्टर में डाल देंगे, लेकिन इसके लिए L2 कनेक्टिविटी की आवश्यकता होती है। चूंकि ये डिवाइस मेरे नेटवर्क के अलग-अलग हिस्सों में होंगे, इसलिए L2 कनेक्टिविटी एक आसान विकल्प नहीं है।

मेरा वर्तमान चल रहा समाधान उन दोनों को स्वतंत्र फायरवॉल के रूप में लाना है और प्रत्येक से एक डिफ़ॉल्ट मार्ग का विज्ञापन करना है। किसी भी ECMP में प्रत्येक प्रवाह के लिए समान हैश होना चाहिए और इसे "सही" इग्रेस फ़ायरवॉल की ओर धकेलना चाहिए।

मेरा सवाल यह है:

  1. क्या एल 2 लिंक की आवश्यकता के बिना दो एएसए को क्लस्टर करने का एक तरीका है?
  2. मैं अपने वर्तमान समाधान पर एक दूसरा / तीसरा / सौ जोड़ी आँखें चाहता हूं, यह मानते हुए कि "नहीं" # 1 का उत्तर है।

जवाबों:


11

मुझे लगता है कि आपके पास दो विकल्प हैं:

  1. एक इंटरनेट सर्किट को प्राथमिक और दूसरे को विफलता के रूप में नामित करें
  2. फायरवॉल के साथ साइटों के बीच रूटिंग "नैट बाहर" (सार्वजनिक स्थान) को लागू करें

पहला विकल्प यह सुनिश्चित करता है कि ट्रैफ़िक हमेशा एक फ़ायरवॉल या दूसरे से गुजर रहा हो ताकि NAT टूट न जाए।

दूसरा विकल्प आपको दोनों सर्किटों में संतुलन लोड करने की अनुमति देता है: प्रत्येक सर्किट से एक समान-लागत वाला डिफ़ॉल्ट मार्ग, आपके स्थानीय सार्वजनिक उपसर्ग (एस) के साथ दोनों सर्किटों को विज्ञापित करता है। (यह विकल्प इस बात की अनदेखी करता है कि साइटों के बीच संपर्क कैसे पूरा होता है।)


7

एएसए के साथ ज्यादा अनुभव नहीं है, इसलिए मैं वास्तव में # 1 प्रश्न का उत्तर नहीं दे सकता हूं।

हालांकि, ECMP के बारे में अपनी धारणाओं से सावधान रहें। विभिन्न उपकरण ECMP को अलग तरीके से संभालते हैं। मैंने "प्रति-गंतव्य-उपसर्ग" लोड-संतुलन (जो लगभग सभी में ईसीएमपी नहीं है) के "प्रति-पैकेट" लोड-संतुलन के दाने से ईसीएमपी कार्यान्वयन देखा है।

आप इस काम को करने के लिए अपनी रूटिंग हैंडलिंग के साथ थोड़ा और परिष्कृत होने जा रहे हैं। DCI इंटरकनेक्ट जानकारी के लिए देखें जो ioshints प्रकाशित हुई है, इससे आपको यह पता लगाने में मदद मिलेगी कि आप इसे संभालने के लिए अपने नेटवर्क को कैसे डिज़ाइन कर सकते हैं। क्षमा करें, मेरे पास इस पर हाथ डालने के लिए URL नहीं है।


5

व्यक्तिगत रूप से, मैं लंबी दूरी की क्लस्टरिंग पर भी विचार नहीं करूंगा। मेरा मानना ​​है कि सिस्को की सिफारिश डायरेक्ट केबल कनेक्ट है। ECMP काम करने योग्य हो सकता है, लेकिन यह प्रति-गंतव्य (सिस्को डिफ़ॉल्ट AFAIK) करने के लिए महत्वपूर्ण है और प्रति-पैकेट नहीं। एक निष्क्रिय ftp हस्तांतरण पर प्रभाव पर विचार करें जिसके लिए दोहरी आउटबाउंड कनेक्शन की आवश्यकता होती है।

हमारी साइट का प्रयोग करके, आप स्वीकार करते हैं कि आपने हमारी Cookie Policy और निजता नीति को पढ़ और समझा लिया है।
Licensed under cc by-sa 3.0 with attribution required.