LSLB | Fazendas | Atualizar | Perfil L4xNAT

Ver Categorias

LSLB | Fazendas | Atualizar | Perfil L4xNAT

14 min read

Configurações globais para o perfil de farm L4xNAT #

O perfil de farm L4xNAT cria farms LSLB que operam na camada 4 com desempenho excepcional, oferecendo mais conexões simultâneas em comparação com os núcleos do balanceador de carga na camada 7. O desempenho aprimorado na camada 4 compensa os recursos avançados de manipulação de conteúdo de um perfil de farm da camada 7.

Ao contrário dos perfis de farm da camada 7 que suportam apenas as portas 80 e 443, o perfil de farm L4xNAT utiliza várias portas, incluindo intervalos de portas.

Esta seção fornece uma explicação detalhada dos comandos necessários para configurar um perfil de farm L4xNAT. É altamente recomendável usar o Farmguardian em conjunto com esse perfil para monitorar o status de cada back-end configurado no farm, pois esse perfil não inclui nenhuma funcionalidade de verificação de integridade integrada.

Tome nota do Status indicador e o Ação seção no canto superior direito. As ações disponíveis nesta seção permitem que você execute operações como Reiniciando, Comece, ou Paragem a Fazenda.

Estes são o Status indicadores de cores e seus significados:

  • Verde: Significa UP. O farm está em execução e todos os back-end estão em UP ou o redirecionamento está configurado.
  • Vermelho: Significa BAIXA. A fazenda parou.
  • Preto: Significa CRÍTICA. O farm está UP, mas não há back-end disponível ou todos os back-ends estão em modo de manutenção.
  • Azul: Significa PROBLEMA. O farm está em execução, mas pelo menos um back-end está inoperante.
  • Laranja: Significa MANUTENÇÃO. O farm está em execução, mas pelo menos um back-end está no modo de manutenção.

Esses códigos de cores são os mesmos em toda a interface gráfica do usuário. Encontre uma explicação detalhada sobre esses códigos de cores no Seção de Fazendas LSLB.

Configuração básica #

Estes são os parâmetros para o perfil L4xNAT.

Nome. Um rótulo que identifica facilmente um serviço de farm. Para alterar esse valor, você deve parar o farm primeiro. Certifique-se de que o novo nome do farm ainda não esteja em uso, caso contrário, uma mensagem de erro será exibida.

IP virtual e porta. Eles especificam o endereço e a porta na qual o farm escutará internamente no dispositivo. Se você deseja modificar esses campos, certifique-se de que o novo IP virtual e as portas virtuais não estejam em uso por outro farm. Depois de fazer as alterações, salve-as e o serviço do farm será reiniciado automaticamente.

Para selecionar uma única porta ou um intervalo de portas virtuais no perfil do farm L4xNAT, um Tipo de protocolo é mandatório. Caso o protocolo esteja configurado para TODAS, o farm escutará em todas as portas do IP virtual. A porta virtual não será editável e será definida com um asterisco (*).
Depois que TCP, UDP ou qualquer outro protocolo for selecionado, use-o para especificar uma porta, várias portas ou intervalos de portas.

Configuração avançada #


Tipo de Protocolo. Este campo lista todos os protocolos com suporte no balanceador de carga. Por padrão, o farm usa o TCP protocolo.

  • TODAS. O farm escutará conexões de entrada para o IP virtual atual e porta(s) em todos os protocolos. Se você selecionou esta opção, a porta virtual mudará para o padrão “*” e você não a editará. Assim, o farm escutará por todas as portas.
  • TCP. Habilitar essa opção permite que o farm escute as conexões TCP de entrada para o IP virtual e as portas atuais.
  • UDP. Habilitar essa opção permite que o farm escute as conexões UDP de entrada para o IP virtual e as portas atuais.
  • SCTP. Habilitar essa opção permite que o farm escute as conexões SCTP de entrada para o IP virtual atual.
  • SIP. Habilitar essa opção permite que o farm escute pacotes UDP de entrada para o IP virtual e a porta padrão, 5060. O farm analisará os cabeçalhos SIP de cada pacote para serem distribuídos corretamente aos back-ends.
  • FTP. Habilitar essa opção permite que o farm escute as conexões TCP de entrada para o IP virtual atual e a porta padrão, 21. O farm analisará os cabeçalhos FTP de cada pacote para serem distribuídos corretamente aos back-ends. Dois modos são suportados: o modo ativo e passivo.
  • TFTP. Habilitar essa opção permite que o farm escute pacotes UDP de entrada para o IP virtual atual e a porta padrão, 69. O farm analisará os cabeçalhos TFTP de cada pacote para serem distribuídos corretamente aos back-ends.
  • PPTP. Habilitar essa opção permite que o farm escute as conexões TCP de entrada com o IP virtual e a porta atuais. O farm analisará os cabeçalhos PPTP de cada pacote para serem distribuídos corretamente aos back-ends.
  • SNMP. Habilitar essa opção permite que o farm escute pacotes UDP de entrada para o IP virtual e a porta atuais. O farm analisará os cabeçalhos SNMP de cada pacote para serem distribuídos corretamente aos back-ends.

Tipo de NAT. A funcionalidade do tipo NAT dentro do dispositivo controla todas as operações da camada 4. A escolha da opção adequada para sua infraestrutura dependerá da arquitetura de rede específica definida em seu ambiente.

  • NAT. O modo NAT ou SNAT (NAT de origem) usa o IP virtual do farm como o endereço IP de origem para se conectar aos servidores de back-end. Portanto, os servidores de back-end não devem saber o endereço IP de origem de um cliente da Web em TCP, UDP ou qualquer outro protocolo da camada 4. Dessa forma, o back-end responde ao balanceador de carga e o balanceador de carga responde ao cliente. Essa topologia permite a implantação de um balanceador de carga de braço único (balanceamento de carga com 1 interface de rede).camada 4 topologia NAT lb de origem
  • DTA. No modo DNAT (Destination NAT), devemos usar o endereço IP do cliente para conectar com um servidor back-end. Como resultado, o back-end responderá diretamente ao IP do cliente. Nesse caso, o IP do balanceador de carga deve ser configurado como o gateway padrão do back-end, separando efetivamente a rede de back-end da rede de atendimento ao cliente. Essa topologia estabelece transparência entre clientes e back-ends.camada 4 destino topologia NAT lb
  • DSR. No modo DSR, o cliente se conecta ao IP virtual (VIP) do balanceador de carga. O balanceador de carga altera o endereço MAC de destino, alterando-o para o de um servidor de back-end sem alterar nenhum endereço IP. No entanto, todos os servidores de back-end devem estar na mesma rede que o balanceador de carga. Quando um servidor de back-end recebe e processa a solicitação, ele responde diretamente ao cliente, ignorando o balanceador de carga.

Requisitos para DSR:

  1. O VIP e backends deve estar na mesma rede
  2. O Porta virtual e o back-end Portos deve ser o mesmo
  3. Deve-se configurar as interfaces de loopback dos backends com o mesmo Endereço IP como o VIP configurado no balanceador de carga e desativar ARP nesta interface

back-end do Linux

# ifconfig lo:0 192.168.0.99 máscara de rede 255.255.255.255 -arp up

Desativando respostas ARP inválidas no back-end.

# echo 1 > /proc/sys/net/ipv4/conf/all/arp_ignore # echo 2 > /proc/sys/net/ipv4/conf/all/arp_announce

Back-ends do Windows

  1. Começar->Configurações->Painel de controle->Conexões de rede e dial-up.
  2. Clique com o botão direito do mouse no seu adaptador de rede e clique em Propriedades
  3. Preço: Protocolo Internet precisa ser selecionado (remova a seleção de “Cliente para redes MS” e “Compartilhamento de arquivos e impressoras”)
  4. Propriedades TCP/IP->insira o endereço IP do VIP no farm Relianoid ADC. O gateway padrão não é necessário e a máscara é 255.255.255.255
  5. Defina a métrica da interface como 254. Essa configuração é necessária para parar de responder qualquer resposta ARP ao VIP
  6. Imprensa OK e salve as alterações.

Primeiro, configure o modelo de segurança de host forte para habilitar a recepção de tráfego do Relianoid ADC na interface NIC. Além disso, permita que o Relianoid ADC envie e receba tráfego pela interface NIC padrão. Abra o prompt de comando como administrador e execute os três comandos fornecidos.

interface netsh ipv4 definir interface NIC fracohostreceive=ativado interface netsh ipv4 definir loopback de interface fracohostreceive=ativado interface netsh ipv4 definir loopback de interface fracohostsend=ativado

Observação: Altere o NIC e o loopback para os nomes de interface padrão do seu computador com Windows.

DNAT sem estado. Com o Stateless DNAT, o balanceador de carga modifica o endereço de destino para o endereço de back-end e o repassa sem acompanhar os detalhes da conexão. Essa abordagem reduz a sobrecarga do sistema, pois é implementada no início do fluxo de dados. É mais adequado para protocolos de camada 4 com tráfego intenso e para protocolos que não são focados em manter conexões ou fluxos, como RTP or SYSLOG UDP modo.

Logs. Para salvar os detalhes sobre as conexões recebidas no farm, habilite o Folhas para comando. Isso é recomendado apenas para fins de depuração ou monitoramento, pois retardará o tráfego manipulado pelo balanceador de carga.

Configurações de serviço #

O serviço criado na camada L4 fornece as seguintes opções de configuração para gerenciar os caminhos de dados e os comportamentos de conexão.

Agendador de balanceamento de carga. Este campo especifica o algoritmo de balanceamento de carga a ser usado para determinar o servidor back-end. Por padrão, o algoritmo de balanceamento de carga Peso: conexão linear de despacho por peso

  • Peso: conexão linear de despacho por peso. Equilibra as conexões dependendo do valor de peso que foi atribuído a cada backend. As solicitações são entregues usando um algoritmo probabilístico usando o peso definido.
  • Hash de Origem: Hash por IP de Origem e Porta de Origem. Equilibra os pacotes que correspondem ao mesmo IP e porta de origem para o mesmo back-end usando um agendador de hash.
  • Hash de Origem Simples: Hash por Somente IP de Origem. Equilibra os pacotes que correspondem ao mesmo IP de origem para o mesmo back-end usando um agendador de hash.
  • Hash simétrico: hash de ida e volta por IP e porta. Equilibra os pacotes que correspondem ao mesmo IP e porta de origem e ao IP e porta de destino. Portanto, ele poderia hash uma conexão de ambas as maneiras (durante a entrada e a saída).
  • Round Robin: seleção sequencial de back-end. Ele equilibra cada conexão de entrada para um back-end, alternando sequencialmente entre os back-ends.
  • Least Connections: conexão sempre com o menor servidor de conexão. Seleciona o back-end com o menor número de conexões ativas para garantir que a carga de tráfego das solicitações ativas seja equilibrada com a carga de tráfego do servidor real disponível mais conectado.

Persistência #

Selecione persistência. Este campo determina que a persistência deve ser usada no farm configurado. Por padrão, Sem persistência é usado.

  • Sem persistência. O farm não usará nenhuma persistência entre o cliente e o back-end.
  • IP: IP de origem. Com esta opção, o farm atribuirá o mesmo back-end para cada conexão de entrada, dependendo da origem Endereço IP só.
  • Porta: porta de origem. Com esta opção, o farm atribuirá o mesmo back-end para cada conexão de entrada, dependendo do porta de origem só.
  • MAC: MAC de origem. Com esta opção, o farm atribuirá o mesmo back-end para cada conexão de entrada, dependendo da camada de link Endereço MAC do pacote.
  • IP de Origem e Porta de Origem. Com esta opção, o farm atribuirá o mesmo back-end para cada conexão de entrada dependendo de ambos, IP fonte e porta de origem.
  • IP de origem e porta de destino. Com esta opção, o farm atribuirá o mesmo back-end para cada conexão de entrada dependendo de ambos, IP fonte e Porto de destino.

Farmguardian #

Os farms L4xNAT carecem de verificações de integridade integradas para back-ends, tornando necessário configurar Farmguardian para este serviço virtual.

Você pode atribuir as verificações de integridade avançadas padrão ou personalizadas a este serviço a partir de qualquer farmguardian Verifica.

Para mais informações sobre o Farmguardian, acesse o Monitoramento >> Farmguardian seção.

Observe que após selecionar o farmguardian, ele será aplicado automaticamente ao farm.

Backends #

Nesta seção, você poderá modificar as configurações de back-ends ou adicionar novas a um determinado farm.

Criar back-end. Este botão mostrará o Adicionar back-end formulário quando clicado. As configurações destinam-se a adicionar um novo back-end a um determinado farm.

  • aliás. Este campo mostra a lista suspensa com todos os aliases de back-end disponíveis.
  • IP. O endereço IP da camada de rede a ser usado ao encaminhar o tráfego para o back-end.
  • Porta. A porta a ser usada ao encaminhar o tráfego para o back-end.
  • Prioridade. O valor de prioridade para o servidor real atual. Valores mais baixos têm prioridade mais alta. O valor de prioridade de serviço padrão é 1. Quando um back-end falha, a prioridade de serviço será aumentada em 1. Quando o back-end for ativado novamente, o valor de prioridade de serviço será reduzido em 1. Os back-ends ativos contêm valores de prioridade menores ou iguais ao prioridade de serviço.
  • Max. Conns. O número de conexões que terão permissão para se conectar ao back-end. Se o limite for atingido, as novas conexões serão descartadas.
  • Peso. O peso de back-end para balanceamento de tráfego quando o algoritmo de peso é definido. Esse peso determina a preferência do back-end em relação a outros back-ends. Este campo permite valores inteiros maiores ou iguais a 1 (valor menor).

Ações em massa. No direito de ADICIONAR BACKEND, você verá as seguintes ações que podem ser executadas para um ou mais back-ends ao mesmo tempo.

dropdown de ações em massa
Ação: Estas são as ações para configurar os back-ends.

  • Ativar manutenção. Esta ação estará disponível se o back-end estiver ativo. Ele coloca um servidor backend real em modo de manutenção. Portanto, nenhuma nova conexão será redirecionada para ele. Existem dois métodos para habilitar o modo de manutenção:
    • Drenar modo. Mantém as conexões estabelecidas e a persistência se habilitada, mas não aceita novas conexões.
    • Modo de corte. Diretamente descarta todas as conexões ativas contra o backend, fechando qualquer conexão entre o backend e os clientes
  • Editar. Abre o formulário de edição, o mesmo que o formulário de adição, para alterar qualquer valor de back-end.
  • Desativar manutenção. Esta ação só está disponível se o back-end estiver em modo de manutenção. Isso permitirá que novas conexões sejam encaminhadas novamente para o servidor back-end.
  • Apagar. Remova o servidor back-end do serviço virtual. Se o back-end tiver um alias, o alias não será excluído.

Backends. Esta tabela mostra todos os back-ends já configurados no farm.

  • aliás. Um alias de back-end se um alias tiver sido definido anteriormente para o back-end.
  • IP. O endereço IP do back-end para o qual as conexões serão encaminhadas.
  • Porta. A porta para a qual as conexões serão redirecionadas no back-end. Se um em branco espaço ou um asterisco'*' estiver definido, as conexões serão redirecionadas para a mesma porta que foi recebida.
  • Prioridade. O valor de prioridade para o servidor de back-end. O valor aceito é um inteiro maior ou igual a 1. Um valor menor indica maior prioridade para o servidor real atual. Por padrão, um valor de prioridade de 1 será definido.
  • Peso. O valor do peso para o servidor real atual. Um valor mais alto indica mais conexões entregues ao back-end atual. Por padrão, um valor de peso de 1 será definido.
  • Max. Conns. Esse valor será o número máximo de fluxos ou conexões estabelecidas para um determinado back-end. Se o limite de clientes conectados a um determinado back-end for atingido, o back-end não aceitará mais tráfego. O cliente se reconectará a outro back-end adequado. O valor padrão é 0, o que significa ilimitado.

Regras do IPDS para farms do L4xNAT #

Esta seção permite ativar as regras do IPDS. A lista mostra diferentes tipos de proteção e uma caixa de seleção para ativá-los. Para mais informações, por favor, vá para o IPDS >> Regras de listas negras, IPDS >> regras DoS, IPDS >> regras RBL or IPDS >> Regras WAF documentação específica.

zevenet vista ipds

Para cada um dos quatro tipos de regras IPDS, Blacklist, DoS, WAF e RBL, há duas tabelas, Disponível e habilitada. Há também um ícone de corrente. Na tabela Disponível, você verá que todas as regras disponíveis são do mesmo tipo e podem ser aplicadas a um determinado farm. Com relação à tabela habilitada, você verá que as regras aplicadas ao farm selecionado são do mesmo tipo. Existe também um símbolo de estado para cada regra que indica se a regra está parada (cor vermelha) cor ou se está em execução (cor verde).

Cada regra pode ser acessada clicando no ícone de edição que permitirá alterar os parâmetros da regra ou até mesmo iniciar/parar a regra. Você não poderá criar uma nova regra dentro desta visualização do farm. Altere-o através do IPDS seção.

Adicione uma regra clicando na regra desejada e depois clicando na seta única à direita. Ou você pode selecionar mais de uma teclando simultaneamente a tecla shift e selecionando as regras que deseja adicionar. Você então clicará na seta única direita. Você também pode adicionar todas as listas negras disponíveis clicando na seta dupla para a direita.

Para excluir uma ou mais regras, selecione-as e clique na seta para a esquerda ou clique na seta dupla para remover todas.

📄 Baixe este documento em formato PDF #

    E-MAIL: *

    Powered by MelhoresDocs