采用双出口的校园网的技术分析及实现
2012-10-14李文池杨世平
李文池,杨世平
(1.贵州大学,贵州 贵阳 550000;2.贵州电子信息职业技术学院,贵州 凯里 556000)
采用双出口的校园网的技术分析及实现
李文池1,2,杨世平1
(1.贵州大学,贵州 贵阳 550000;2.贵州电子信息职业技术学院,贵州 凯里 556000)
针对双出口校园网络提出一种采用静太路由、NAT、源地址策略路由技术的综合解决措施方案,主要解决了网络流量分配和通过双出口访问校园网服务器的问题.
双出口;静态路由;策略路由;NAT
1 引言
在很多高校的校园网建设中,基于访问速度、资源利用情况和费用的考虑,在接入教科网的同时,还会选择其他ISP接入方式.通常情况下,当校园网中采用双出口时,要求对原有的用户的影响应尽可能少,即任何客户端IP地址设置都不用修改,使用户能正常访问网络;当用户访问教科网的网站时,走经由连接到教科网的出口,访问其他网站包括国外站点时,走经由连接到其他ISP的出口;外部公众网的用户访问校园网的Web、FTP、Mail、DNS等服务器时,即可以通过教科网提供的IP地址访问,也可以通过其他ISP提供的IP地址访问.
2 存在的问题分析
图2-1所示为校园网采用双出口时的网络连接拓扑图.这样的连接通常会带来两个方面的问题,一方面是内部用户访问外网时如何分流,另一方面就是对外发布的服务(如WEB服务)如何提供给外部访问的问题.
图2-1 网络连接拓扑图
当内部用户访问外部网络时,考虑到通过教科网访问其外的网络流量要收费,且访问速度没有其他ISP快,所以一般要求所有目的地址为教科网的访问流量走教科网,其他流量走联通网.
WEB服务器同时使用教科网和联通网对外发布,当客户机位于教科网,访问WEB服务时访问的是联通网提供的IP地址,发出的数据包会从GE2进入,而返回的数据包会从ETH0出来,当任何一条链路故障时,都将无法正常访问服务器.当客户机位于教科网以外,访问WEB服务时访问的是教科网提供的IP,也会有同样的问题出现.即便网络链路正常,对服务器的访问也存在不确定性因素.要解决以上问题,需要保证当外部客户机访问服务器的数据包从那一个接口进入内部网络就应从该接口返回.
3 网络接入基本技术
3.1 静态路由与默认路由
静态路由就是手工配置的路由,使得数据包能够按照设定的路径传送到指定的目标网络.如果路由器遇到没有确切路由的数据包时,通常是按照设定的默认路由进行传送,默认路由是一种特殊的静态路由.
3.2 策略路由
基于策略的路由不仅能够根据目的地址,而且能够根据协议类型、报文大小、应用、IP源地址或者其它的策略来选择转发路径.策略可以根据实际应用的需要进行定义来控制多个路由器之间的负载均衡、单一链路上报文转发的QoS或者满足某种特定需求.
3.3 NAT
NAT即网络地址转换,是用于解决内部网络连接到公共网络时的一种地址变换技术.通常在内部网络中使用私有IP地址,当内部网络中的计算机与公共网络中的计算机通信时,NAT设备将内部网络私有地址转换成公共网络上合法的IP地址,使通信能正常进行.NAT有三种常用类型:
静态NAT:按照一一对应的方式将每个内部IP地址转换为一个外部IP地址,这种方式经常用于内部网的服务器需要能够被外部网络访问到时.
动态NAT:将一个内部IP地址转换为一组外部IP地址(地址池)中的一个IP地址,这种转换不是固定的,而是动态的.
超载(Overloading)NAT(也称为 NAPT):是动态 NAT的一种实现形式,在转换时利用了端口号,将[内部IP地址,端口号]转换为[外部IP地址,端口号],使得只用少量的外部IP地址就可以支持内部网络大量的客户端.
4 技术解决方案
对于内部用户访问外网时如何分流的问题,通常在出口设备上设置默认路由和静态路由,并配合NAT和ACL来实现.设置静态路由,使得所有访问目的地址为教科网的流量,经由接口ETH0走,目的地址为非教科网的流量经由接口GE2走.在接口GE0->ETH0,GE0->GE2方向设置源址NAPT.
对于WEB服务器的问题,需要保证当外部客户机访问服务器的数据包从那一个接口进入内部网络就应从该接口返回.可以采用源IP地址的策略路由技术来解决这个问题,基于源IP地址的策略允许根据IP包的始发地做出路由选择,在WEB服务器上设两IP地址,一个IP地址做静态NAT映射到教科网提供的公网IP地址,另一个IP地址做静态NAT映射到联通网提供的IP地址,这样,就可以由使得返回的数据包由服务器的IP地址来确定是走哪一个接口出去.
内部用户访问外网的主要配置如下:
5 总结
在校园网出口节点位置采用了四端口防火墙,综合运用了静态路由、NAPT、静态NAT和策略路由技术,解决了网络访问流量的问题,充分整合了教科网和本地ISP的优势资源,有效控制了网络使用费用,减少了网络设备和服务器数量,降低了网络建设成本,比较理想的解决了校园网双出口的问题.
〔1〕(美)Richard Froom.CCNP 学习指南:组建 Cisco 多层交换网络(BCMSN).人民邮电出版社,2007.
〔2〕(美)Diane Teare.CCNP学习指南:组建可扩展的Cisco互连网络(BSCI).人民邮电出版社,2007.
〔3〕廖淑华.策略路由技术在多出口网络中的应用.吉林师范大学学报(自然科学版),2010(02).
〔4〕赵秋菊.多出口校园网络的路由与防火策略.电脑知识与技术,2009(06).
TP393.18
A
1673-260X(2012)02-0031-02
贵阳市科学技术计划项目,[2009],科2合同字第1-052号