华为防火墙的四种智能选路方式

FW支持四种智能选路方式,不同的智能选路方式可以满足不同的需求,管理员可以根据设备和网络的实际情况进行选择。

表1 智能选路方式

智能选路方式

定义

根据链路带宽负载分担

FW按照带宽比例将流量分配到各条链路上。带宽大的链路转发较多的流量,带宽小的链路转发较少的流量。

根据链路质量负载分担

FW优先使用链路质量高的链路转发流量。

根据链路权重负载分担

FW按照权重的比例将流量分配到各条链路上,权重大的链路转发较多的流量,权重小的链路转发较少的流量。

根据链路优先级主备备份

优先级最高的接口称为主接口,其他优先级的接口统称为备份接口,FW优先使用主接口转发流量。

根据链路带宽负载分担

如下图所示,FW拥有3条出接口链路,分别属于不同的ISP。其中,ISP1的链路带宽为200M,ISP2和ISP3的链路带宽均为100M,所以带宽比例为2:1:1。当FW转发一段时间流量后,各链路上累计传输的流量将分别占到总流量的50%、25%、25%,即各链路传输流量的比例和带宽的比例成正比。为了保证链路不会过载,管理员可以设置过载保护阈值,例如各链路均为90%。

  • 所有链路均未过载时,按照链路之间的带宽比例进行负载分担
  • 当某条链路的带宽使用率达到90%时,已建立会话的流量仍从该链路转发,但是后续新建立会话的流量不再通过此链路转发,FW会在未过载的链路中智能选路,后续流量按照未过载链路之间的带宽比例进行负载分担。
  • 如果所有链路都已过载,那么FW将继续按照各链路的带宽比例分配流量。

说明:

FW是根据各接口指定带宽的比例来分流的,而不是根据流量的实时流速。所以实际上各接口链路上分配的流量比例很难和设置的带宽比例一致,总是会有波动。

比如有3条接口链路,带宽比例设置为2:1:1,此时有4条流量,FW分别将这4条流量按照2:1:1分配到这3条接口链路上,即接口1分了2条流,接口2和3各分了1条流。但每条流的流速不一样,所以此时接口上转发的流量大小比例并不是2:1:1。

根据链路质量负载分担

丢包率、时延和时延抖动是FW衡量链路质量的3个参数。表2列出了3个链路质量参数的计算方法。

表2链路质量参数的计算方法

链路质量参数

计算方法

丢包率

FW发送若干个探测报文后,将统计丢包的个数,并计算丢包率。丢包率等于丢包个数除以探测报文个数。

时延

回应报文的接收时间减去探测报文的发送时间即为时延。FW发送N个探测报文后,将分别计算每次探测的时延,并取N次探测的平均值作为最终结果。

时延抖动

相邻两次探测的时延之差取绝对值即为时延抖动。FW发送N个探测报文后,将分别计算相邻两次探测的时延之差并取绝对值,然后取所有时延抖动的平均值作为最终结果。

FW自动向目的IP发送链路质量探测报文,获取各链路的传输质量信息,并将链路质量探测结果保存在链路质量探测表中。当有流量到达FW时,FW首先根据报文的目的IP去匹配探测表:

  • 如果匹配,则根据探测表中记录的出接口转发流量;
  • 如果未匹配,则自动向目的IP发起质量探测选择最优的链路转发流量,并将探测结果记录在链路质量探测表中。
  • 当质量探测表项老化后,新的流量触发智能选路时需要重新进行链路质量探测。

缺省情况下,链路质量探测报文的协议类型为tcp-simple(FW使用TCP报文检查网络的连通性,只要目的设备回应第一个探测报文,即认为链路是可用的,无需完成三次握手)。此时,FW针对TCP业务流量使用tcp-simple协议进行质量探测,针对非TCP业务流量使用ICMP协议进行质量探测。探测报文的协议类型还可以修改为ICMP,此时FW针对所有业务流量都使用ICMP协议探测进行质量探测。

如下图所示,FW拥有3条出接口链路,分别属于不同的ISP。FW向各个ISP内的指定设备发送5个探测报文,其中ISP1链路没有丢包,ISP2链路丢了2个包,ISP3链路没有收到回应报文。所以FW判定ISP1的质量最高,将优先使用ISP1链路转发流量,只要探测表项没有老化,FW就一直使用ISP1转发流量,不会使用ISP2链路和ISP3链路。如果管理员为各链路设置了过载保护阈值,那么当ISP1链路的带宽利用率达到阈值时,ISP1链路将不再参与智能选路,FW会选择其他链路中质量最高的ISP2链路转发后续流量。

根据链路权重负载分担

如下图所示,FW拥有3条出接口链路,分别属于不同的ISP。其中,ISP1的链路权重为5,ISP2的链路权重为3,ISP3的链路权重为2,所以权重比例为5:3:2。当FW转发一段时间流量后,各链路上累计传输的流量将分别占到总流量的50%、30%、20%,即各链路传输流量的比例和权重的比例成正比。为了保证链路不会过载,管理员可以设置过载保护阈值,例如各链路均为90%。

  • 当所有链路均未过载时,链路之间的按权重比例进行负载分担。
  • 当某条链路的带宽使用率达到90%时,此链路将不再被分配流量,FW会在未过载的链路中智能选路,后续流量按照未过载链路之间的权重比例进行负载分担。
  • 如果所有链路都已过载,那么FW将继续按照各链路的权重比例分配流量。

根据链路优先级主备备份

该智能选路方式分为两种场景:

  • 主备备份场景:主接口链路没有指定过载保护阈值,那么即使链路过载,FW也不会使用其他链路传输流量。只有当主接口链路发生故障后,优先级次高的备份接口才被启用以替代主接口,而其他优先级更低的备份接口则仍未启用。
  • 负载分担场景:各接口链路设置过载保护阈值,当主接口链路过载时,FW会使用优先级次高的备份接口和主接口一起分担流量。当主接口和优先级次高的备份接口都过载后,余下的备份接口中优先级最高的接口才被启用进行流量分担。

如下图所示,FW拥有3条出接口链路,分别属于不同的ISP。其中,ISP1的链路优先级为8,ISP2的链路优先级为3,ISP3的链路优先级为1,ISP1的链路优先级最高。管理员设置了过载保护阈值,各链路均为90%。FW优先使用ISP1链路转发流量,当ISP1链路的带宽利用率达到90%后,启用ISP2链路和ISP1链路一起分担流量。当ISP1链路和ISP2链路都过载时,启用ISP3链路和ISP1、ISP2链路一起分担流量。当3条链路都过载时,FW将按照各链路带宽的比例分配流量,不再根据链路优先级来分配。

会话保持

智能选路接口可以配置过载保护阈值,当链路的带宽利用率达到过载保护阈值时,FW对新流量进行智能选路时将排除该过载链路,在其他未过载的链路中进行选路。这样可能会导致用户上网流量在链路过载前选择了该链路,而新建会话流量(如打开新网页)因为原链路过载而被FW从其他链路转发出去。

这种情况会出现已经登录的网站在刷新后需要重新登录,网络游戏在链路切换后掉线,甚至某些网上银行业务因检测到IP地址变化而拒绝用户访问等现象。为了解决上述问题,可以开启智能选路会话保持功能。

开启该功能后,上网用户流量进行首次智能选路选择某链路后,FW会生成相应的会话保持表项,新流量如果命中了该会话保持表项,FW按照会话保持表项中记录的链路转发流量,这样能保证该用户的流量始终使用同一链路转发。

以基于源IP的会话保持模式为例介绍会话保持的原理,如下图所示,用户A的上网流量进行首次智能选路后,会生成一个会话保持表项,其中包含了源IP地址、匹配的智能选路策略ID和首次选路的出接口。当该用户再次发起连接时,FW会根据新流量中的源IP和匹配的智能选路策略ID查找相应的会话保持表项,并直接使用会话保持表项中记录的出接口转发该流量,这样就保证了此用户的流量始终使用同一出接口转发。

配置举例

如下图所示,企业原有一条从ISP1租用的链路,带宽为50M,又从ISP2租用一条性能优良的链路,带宽为150M。

  • 企业希望ISP2链路转发80%的流量,ISP1链路转发20%的流量,提高大多数用户的体验。
  • 当其中一条链路过载(阈值为90%)时,后续流量可以通过另一条链路转发,保证传输的可靠性。

配置思路

由于企业希望ISP2链路和ISP1链路转发流量的比例为4:1,所以智能选路的方式可以设置为根据链路权重负载分担,并指定ISP2链路的权重为4,ISP1链路的权重为1。为了保证链路故障或过载时,FW可以使用其他链路转发流量,还需要配置健康检查功能和链路过载保护功能。

  • 可选:配置健康检查功能,分别为ISP1和ISP2链路配置健康检查。
  • 配置接口的IP地址、安全区域、网关地址、带宽和过载保护阈值,并在接口上应用健康检查。
  • 配置全局选路策略。配置智能选路方式为根据链路权重负载分担,指定FW和ISP1、ISP2网络直连的出接口作为智能选路成员接口,并为接口设置权重值。
  • 配置基本的安全策略,允许企业内网用户访问外网资源。
  • 操作步骤

    1、可选:开启健康检查功能,并为ISP1和ISP2链路分别新建一个健康检查。假设ISP1网络的目的地址网段为3.3.10.0/24,ISP2网络的目的地址网段为9.9.20.0/24;3.3.10.10、3.3.10.11和9.9.20.20、9.9.20.21分别为ISP1和ISP2网络中已知的设备地址。

    选择“对象 > 健康检查”,在“健康检查列表”区域单击“新建”,为ISP1链路新建一个健康检查。

    单击“新建”,为ISP2链路新建一个健康检查。

    2、配置GigabitEthernet 0/0/1和GigabitEthernet 0/0/7的IP地址和网关地址,加入Untrust安全区域,配置接口所在链路的带宽和过载保护阈值,并应用对应的健康检查。

    选择“网络 > 接口”,单击待配置的接口所在行的。

    3、配置接口GigabitEthernet 0/0/3的IP地址,并加入Trust安全区域。

    选择“网络 > 接口”,单击待配置的接口所在行的。

    4、配置全局选路策略,流量根据链路权重负载分担。并将GigabitEthernet 0/0/1和GigabitEthernet 0/0/7加入出接口列表。

    选择“网络 > 路由 > 智能选路”,在“全局选路策略列表”区域,单击“配置”。

    5、配置Trust到Untrust区域的安全策略,允许企业内网用户访问外网资源。假设内部用户网段为10.3.0.0/24。

    选择“策略 > 安全策略 > 安全策略”,单击“新建安全策略”。

    郑重声明:本文内容及图片均整理自互联网,不代表本站立场,版权归原作者所有,如有侵权请联系管理员(admin#loooy.com)删除。
    (0)
    上一篇 2022年11月16日 21:15
    下一篇 2022年11月16日 21:15

    相关推荐

    • 高通骁龙GPU跑分超越苹果A16!CPU不敌天玑9200?

      据知名数码博主 @数码闲聊站 今日爆料,即将发布的高通骁龙8 Gen2芯片在GPU性能方面,将首次超越同带的苹果A系列芯片,甚至领先幅度不小。 从爆料内容来看,高通骁龙8 Gen2…

      2022年10月29日
    • 网上卖货货源哪里找(淘宝货源哪里找)

      电商行业的发展极大的改变了我们的购物习惯,其中一部分的买家可从中看到了商机,纷纷选择在淘宝平台上面开店,但是开店是需要有货源的。那么淘宝开店怎么找货源?淘宝店铺货源怎么找? 1. …

      2022年10月30日
    • b站充电多少钱一个(b站充电up主能得多少)

      UP主是B站的最核心资产,只要UP主不断生产好的视频,B站的商业护城河就牢不可破。 按B站75万粉丝的UP主“老蒋巨靠谱”所说,一个合格的UP主年收入可以达到粉丝数除2。如果没有达…

      2022年10月31日
    • 散文:把自己还给自己,让花成花,让树成树

      作者:子墨 旧了的时光已经远去,温柔的影子落在荒芜的斑驳光影里,不经意间,一眨眼,所经历的繁华已不复当年模样。 秋水无痕,岁月无情,秋风去了天涯,白云去了天边,好想,在流年的漂泊中…

      2022年11月13日
    • 夜登天柱 非同寻常的人生体验

      夜 登 天 柱 舒 寒 冰 忽然间,风起红尘,芸芸众生夜爬天柱山,赶在启明星之前,登临绝顶,静观日出。我自诩天柱山上一朵白云,护山使兼风月商,不夜爬一次,岂不是辜负星光月色,愧对灵…

      2022年11月4日
    • 车祸检测功能起效,iPhone 14在6人死亡车祸中发出求救信息

      鞭牛士 10月3日消息,昨日美国内布拉斯加州发生严重车祸,车内6名乘客遇难,警方表示车祸信息是由一部iPhone自动报告的。 此前苹果刚刚发布的iPhone 14系列智能手机搭载了…

      2022年10月5日
    • 辣妈路上的绊脚石-腹直肌分离,你了解多少?

      很多宝妈在怀孕晚期,增大的子宫会使腹壁扩张延伸,两侧的腹直肌会从腹中线,也就是腹白线的位置向两侧分离。如果产后半年腹直肌仍然不能回到原先位置,就叫腹直肌分离。 有没有腹直肌分离?自…

      2022年10月17日
    • 32岁博士感染新冠后高烧昏厥死亡,高热后如何避免错误的物理降温

      近日,四川建院32岁博士王腾,因感染新冠病毒后,王腾担心家人被自己传染,于是便独自一人居家隔离,隔离期间,因高烧昏厥后无人照顾,未及时就医导致死亡。 32岁年轻博士离世实在让人惋惜…

      2022年12月29日
    • 你支持“农村60岁以上老年人免交新农合”吗?为什么?

      国家应该支持,这是过去的付出,农民老了能够得到多种 福利和关心。支持!支持! 1949以前出生的老农民可以不交(新农合),国家应该发给养老金! 支持!对生活困难的要免交,要因地制宜…

      2022年11月9日
    • 又有4位老戏骨仙逝(又有4位老戏骨仙逝的电影)

      在86版西游记中,李老师扮演的“黎山老母”戏份同样不多,但她那时已年过古稀,却跟着剧组在艰苦的拍摄环境中奔波,为了演艺事业不遗余力,敬业精神着实令人钦佩 2013年,李恩琪老师于四…

      2022年12月27日