网络描述:
网络出口共有3条公网线路接入,一台RADWARE直接连接三个出口ISP做链路负载均衡,来实现对内部服务器访问和内部对外访问流量的多链路负载均衡。
 
设计方案:
1、RADWARE  LINKPROOF设备部署在防火墙外面,直接连接出口ISP
2、防火墙全部修改为私有IP地址, 用RADWARE   LINKPROOF负责将私有IP地址转换成公网IP地址;
3、防火墙的DMZ区跑路由模式,保证DMZ区服务器的正常访问;
4、RADWARE  LINKPROOF利用SmartNAT技术,分别在每链路上配置NAT地址,保证内部服务器的联网。
 
网络拓扑:

RADWARE之链路负载均衡配置解析_第1张图片

实施过程(关键步骤):
1、配置公网接口地址
RADWARE之链路负载均衡配置解析_第2张图片

G-1 :218.28.63.163/255.255.255.240       联通
G-2 :211.98.192.12/255.255.255.128        铁通
G-3 :222.88.11.82/255.255.255.240        电信
G-4 :3.3.3.2/255.255.255.0           内联接口地址,连接防火墙

2、配置默认路由

现网共有3条ISP链路,要将每条链路的网关进行添加,具体如下:

命令行配置
LP-Master#
Lp route add 0.0.0.0 0.0.0.0 218.28.63.161
Lp route add 0.0.0.0 0.0.0.0 211.98.192.11
Lp route add 0.0.0.0 0.0.0.0 222.88.11.81

3、配置内网回指路由

net route table create 192.168.5.0 255.255.255.0 3.3.3.1 -i 14
net route table create 192.168.6.0 255.255.255.0 3.3.3.1 -i 14
net route table create 192.168.7.0 255.255.255.0 3.3.3.1 -i 14
net route table create 192.168.8.0 255.255.255.0 3.3.3.1 -i 14
net route table create 192.168.9.0 255.255.255.0 3.3.3.1 -i 14

4、配置地址转换
地址转换主要包括内部用户的联网和服务器被访问两部分,这两部分在负载均衡上面分别采用Dynamic NAT和Static PAT这两种NAT来实现,把内部的IP地址和服务器的IP地址分别对应每条ISP都转换成相应的公网IP地址。
Dynamic NAT是多对一的映射,并且改变用户的源端口,而且是单向的,只能出,不能进。
LinkProof > Smart NAT > Dynamic NAT Table > Create
 

RADWARE之链路负载均衡配置解析_第3张图片

From local IP:被转换地址的起始地址;
To local IP:被转换地址的结束地址;
Server IP:对应的ISP的网关;
Dynamic NAT IP:转换后的公网地址。

命令行配置
LP-Master#
lp smartnat dynamic-nat create 0.0.0.1 255.255.255.255 211.98.192.11 218.28.134.12
lp smartnat dynamic-nat create 0.0.0.1 255.255.255.255 222.88.11.81   222.88.11.82
lp smartnat dynamic-nat create 0.0.0.1 255.255.255.255 218.28.63.161 218.28.63.162

Static PAT是从外到内的一对多的映射,用来将同一公网IP的不同端口映射到不同的内网服务器,而且是单向的,只能进,不能出。
LinkProof > Smart NAT > Static PAT Table > Create
 

RADWARE之链路负载均衡配置解析_第4张图片

命令行配置
LP-Master#
lp smartnat static-pat create 192.168.5.13 110 tcp 222.88.11.83 222.88.11.90 110 -pn 110mail
lp smartnat static-pat create 192.168.6.10 88 tcp 218.28.63.161 218.28.63.168 88 -pn 88xin
lp smartnat static-pat create 192.168.7.13 80 tcp 218.28.63.161 218.28.63.170 80 -pn 80gong
lp smartnat static-pat create 192.168.8.13 21 tcp 218.28.63.161 218.28.63.170 21 -pn 21ftp
lp smartnat static-pat create 192.168.9.14 80 tcp 211.98.192.11  211.98.192.20 80 -pn 80ser

5、就近性(Proixmity)配置
就近性(Proiximity),可以为用户带来更好的网络访问服务。内网用户访问Internet,radware linkproof可以检测到目的地最快的链路;外网用户访问内网服务器,radware linkproof可以解析最佳链路上的公网IP给用户。
全局配置
首先我们需要全局开启Proximity,默认是No Proximity。如果只使用静态态表,则选择Static  Proximity;如果只使用出向流量,则选择Full Proximity Outbound;只使用入向,则选择Full Proximity Inbound;如果同时使用双向,动态和静态同时使用,则选择Full Proximity Both,一般情况都选择这个。
LinkProof > Proximity > Proximity Parameter > General
 

RADWARE之链路负载均衡配置解析_第5张图片 


Proximity Mode: Full Proximity Both
Proximity Aging Period (min): 1440     //这里配置为1天,默认为2880分钟,2天。
Proximity Subnet Mask: 255.255.248.0  //就近表条目网络地址的最小单位

6、静态就近表配置
有时候,在链路稳定的情况下,我们更多地希望使用静态的就近表,即访问电信的IP只从电信的链路出去访问;访问联通的网站只从联通链路出去。这时,我们可以设置静态就近表。如果静态就近表的内容查到,则按静态表的规则去访问。如果没查到,如果配置的是Full Proximity,radware linkproof则发起动态就近性检查;如果配置的是Static Proximity,则radware linkproof就做负载均衡,没有就近性。

LinkProof > Proximity > Static Proximity
 

RADWARE之链路负载均衡配置解析_第6张图片

 7、特殊应用会话老化时间配置
比如有一些特殊应用端口,比如游戏端口,QQ,MSN等特殊应用,它们的会话表老化时间会比一般应用的要长许多,如果把这类应用的会话表按常规处理,可能会带来访问的问题。比如某个游戏一开始使用电信IP访问,会话表老化后,由于负载均衡的策略,这个会话转而使用联通的IP去访问,远端服务器有可能对用户的IP进行验证,从而造成访问的问题。这时候我们需要将这类应用的会话表老化时间调长。如果直接将所有会话表的时间都调长,则会造成会话表过大,影响性能和负载均衡的效果。相反,对于DNS类的应用,我们可以将其调整得短一些。
LinkProof >Global Configuration > Aging By Application Port
 

RADWARE之链路负载均衡配置解析_第7张图片

 命令行配置如下:
LP-Master# lp global client-table application-aging-time create <应用端口号> -at <时长>

lp global client-table application-aging-time create 4000 -at 1800
lp global client-table application-aging-time create 8000 -at 1800
lp global client-table application-aging-time create 443 -at 600
lp global client-table application-aging-time create 5555 -at 600
lp global client-table application-aging-time create 7005 -at 600
lp global client-table application-aging-time create 7206 -at 600
lp global client-table application-aging-time create 7207 -at 600
lp global client-table application-aging-time create 7208 -at 600
lp global client-table application-aging-time create 7209 -at 600
lp global client-table application-aging-time create 7210 -at 600

总结:Radware  LinkProof在保证网络完全可用的同时还会根据网络需求的增长提供灵活可扩展的技术解决方案。对于在其重要的商业应用中需要的多ISP链路的网络,它也提供了较好的基于内容选择的流量管理解决方案。