山石网科-Hillstone-双ISP接入流量故障排错终结篇

各位,好久不见。

近期在维护山石网科的防火墙中遇到一个比较有代表性质的案例,故在时候拿出来和大家做简单的分享。好了,不多说。

-------来自一家运营商的网工分享

背景:

山石网科设备-E2800

华为S5700-52C-EI

单ISP(CTC)线路接入

私有云+传统IDC业务混合部署

需求:

新增一条CNC-ISP出口,提升联通进出、电信进出访问的优化,杜绝单电信异网传输延迟问题,增强网络的可靠性、冗余性和健壮性,进而将数据流量访问进行合理的分配和科学的利用。

改造前拓扑:

改造前拓扑特点:

全网品字形结构,实现所有节点冗余。规避单点故障风险

三层核心与防火墙直接交叉聚合进一步保证内网高可靠性

缺点:

1.出口单ISP接入,用户侧拓扑确实规避了,但未提供运营商侧冗余和高可行

2.内网三层核心数据传输,倘若单点设备某线路故障后,没办法合理流量分割(此点纯个人看法,各位若有不同意见,欢迎直接指出。)

改造后拓扑:

改造后拓扑特点:

1.双ISP运营商接入,保证运营商侧冗余高可靠性

2.实现清晰的流量分割,保证网工的运维工作开展顺利(

目前没发觉有任何缺点:

(请各位直接指正)

好了,到此所有的背景和改造需求全部介绍完毕,内网传输的注意事项和配置技巧以及各种ACL各种PBR我就不详细说了。今天只聊边缘设备和运营商侧的故事。

上菜!!!!

山石网科侧配置需求:

1.出口网络

缺省出口-电信,浮动静态-联通

2)如果配置等价出局,电信和联通就只能五五分流量,这里引进策略路由PBR,强制抓取源进行扔联通下一跳的做法

2.SNAT转换配置:

    3.DNAT转换配置:

图省略,配置俩个,一个纯电信映射,一个纯联通映射

PS:至于为什么联通接口是浮动状态也能正常转发流量和做NAT映射。一方面是目前使用的版本,山石的NAT是基于全局vrouter的做的,同时还有一个前提,上联的电信和联通的数据是做过异网融合在一台设备上的。还有一个原因有点深,以后介绍

4.策略放行:

这里省略,无难度

到这里,所有配置全部完成,进行测试也是全部走向正常。开始测试需要定向走联通线路的服务器

从内到外,策略路由配置前,缺省走电信出口:

策略路由配置后,流量走联通出口:

到这里,问题在接下来的一周出来了。客户反馈增加了双ISP出口后,联通的对外的FTP服务,监控查到流量仍然电信出口上跑。我开始方了!!

我立马展示出网工傲娇清高的一面,“不可能的事情,我来检查,给我等着!!!”接下来,我验证后,一脸懵B的样子想着为什么,不敢吭声担心用户主管拍我。

联通的FTP服务器测试下载:

联通出口cacti监控截图:

电信出口同一时间cacti监控截图:

问题分析和排查:

关键词:源进不源出

按照开启逆向路由,【思科RPF,reverse path forwarding、山石Reverse route】

理论上该问题是能得到解决的,但是问题依旧。继续思考!!!检查策略路由策略配置文件,也没有任何问题,都是一切正常的。继续思考!!

·······最后,实在折腾了2天之后,打电话给山石的原厂技术工程师咨询,工程师建议将公网地址也放入到策略路由的源地址簿中。

优化后配置如下:

再回去重新测试FTP下载,然后查看流量走向:

联通出口和电信出口比较:(测试图体现了配置前和配置后的流量变化)

大家可以很明显看到,优化配置后(即红色箭头标记地方)流量从电信口换到联通口了。问题终得到解决,皆大欢喜。

PS:在优化配置后,FTP出现中断

电信出口:

联通出口:

最后,最后,大家懂得,去客户现场“赔礼道歉,磕头”。愿世界和平。把学习当作一种生活方式········

时间: 2024-12-20 09:59:05

山石网科-Hillstone-双ISP接入流量故障排错终结篇的相关文章

山石网科-Hillstone-路由模式的IPSEC-VPN之配置终结篇

首先,当然第一件事情,是要理清思路了,这一点对一个工程师来讲是必须且非常重要的一步. 第一步,新建IPsec-Vpn. 第二步,配置第一阶段相关参数.(高级可选参数,DPD对端存活检测/NAT穿越都可以勾选上,这个不是协商参数) 第三步,配置第二阶段相关参数.注意(如果俩端都是山石设备,即可以不用配置代理ID,选择自动即可,若不是,请填写代理ID.PS:代理ID只是协商让IPsecUP的一项参数,并非定义感兴趣) 高级可选参数中,将自动连接.VPN隧道监测.VPN隧道状态通知勾选. 第四步,配置

山石网科-Hillstone-PNP-VPN应用实战经验终结篇

各位晚上好自上次更新已经有了20多天没更新了罪过罪过.不过确实有一个令人振奋的消息需要主动的推送给大家.上周历经9个小时完成了Hillstone-HCSE的考试并通过了.这期间让我感触最深的就是细心和经验非常关键痴迷命令行的网工在考试中是有优势的因为命令行集中体现了思路.逻辑.快的三个特点所以这一次考试也算给自己在山石的售后近两年一个完美的交代. --------Allen 当然了今晚不是傲娇的过来说一说我考试过了也是带了一个山石特有的VPN场景的干货过来了大家都或多或少知晓市面上主流的VPN应

山石网科-Hillstone-HA(高可用)active/standby固件版本升级终结经验篇

各位,好 我们在常见的企业边缘的网络架构中经常会遇到高可用.堆叠.VRRP等双机部署情景,那我在前面介绍的一些案例当中,基本都是双机部署,高可用的企业组网形式, 所以,基础的配置也都在前面介绍了,但是却没有介绍高可用的状态下如何升级硬件的OS的情景,这里因为在上周完成了一次(山石网科-HA)无缝迁移,所以我们这里特意总结如下思路, 与各位分享,欢迎大家参阅指正. 操作步骤:(请现场同事同时记录所有操作细节和完成时间) PS:为什么要做这一步,因为我们是一家专业的技术服务公司,所以我们队每一个步骤

山石网科UTM使用体验和对比

因由启明星辰UTM 升级成了山石网科UTM,这两个设备做一个大概的比较,给大家作为参考. 启明星辰UTM用了三年,因ips规则库无法升级,因此就直接更换了设备,这里对两个设备的基本功能.配置等做一个直观的比较,但不涉及的性能的详细数据比较. 系统界面对比 山石界面友好,简洁清爽,强于启明星辰.各种状态显示清晰,一目了然.尤其是流量分析这部分,比启明星辰强太多.启明星辰的流量分析基本可以忽略. 防火墙功能 防火墙由于太 成熟了,两家都差不多,该有的都有. ips功能 ips性能启明星辰明显强于山石

山石网科如何利用GRE+IPSEC+BFD进行高可用组网-经验分享篇

有些日子没过来写文章,一是最近在研究阿里云(ACP)等组网以及考试,而是也发现没有什么特别实用的技术在blog中去分享.不出意料的在上周通过了ACP的考试,发现云计算中又出现了一些的组网应用,虽然在阿里云和目前很多公司的云平台操作的时候,很难感觉到网络的存在,都是自己点一点就好了..但如果在使用的过程只是这么简单以为的话,这是会出大问题的. 比如从网络的容灾的概念中,你虽然在各大云平台得到了网络配置的最大简化体验,此时网络工程的重心就会辐射到容灾.安全.流量切换等等.这些作为但凡作为一个运维都要

山石网科-Hillstone-L2TP-VPN之配置终结篇

L2TP-VPN 暂时就不做什么名词解释了.目前中小型企业使用较普遍的一种远程拨入的"action" 所以这里,我直接开始介绍咱们国产产商"山石网科"的配置方法,日后再介绍一些基于L2TP-VPN的高级应用.总之,技术是 一步一步累加的,所以先学会配置,搞清楚这个技术要实现什么目的,这个当务之急.. 第一步.首先建立一个独立的L3-zone,这里命名为[L2TP-VPN] 网络连接-安全域-新建 第二步.建立tunnel隧道接口,并把接口的zone设置为L2TP-V

山石网科-Hillstone-SC-VPN(SSL-VPN)之配置终结篇

老样子,先把需求说一下,为何要做? 有部分客户经常吐槽山石网科L2TP的不稳定,瞬断自动重连的效果也不是很好,总结"移动办公L2体验糟糕" 而基于客户端的拨号无疑把这些痛点都解决掉了,所以.我们开始上菜 第一步:在StoneOS的webUI中找到SSL-VPN,并点击NEW进入配置界面 第二步:开始真是配置SSL-VPN各项参数 SSL-VPN name:这个不解释 USER:拨入用户的授权方式(可local.可radius) Interface:顾名思义就是移动办公用户,拨入时使用的

山石网科-Hillstone-PBR(策略路由)挂载URL应用经验分享篇

近期遇到一个比较普通且具有代表性的案例,特别开森的过来给大家分享下.希望大家多多支持. 特点:新接入ISP出口,将特点URL流量引入到该出口 在网络改造前的多次三方沟通后,我们给出相对完整的接入方案和操作细节,记住,这一点在网络工程师的施工过程中非常重要,必须要有的环节,否则就是极其不专业的做法. 好了,我们上菜. 当前网络拓扑图参考如下: 当前拓扑描述: 网络全冗余结构,接入纯BGP网络,物理分离管理和业务线路 网络边缘使用A/P模式部署 核心交换使用华为S9300系列虚拟化部署(CSS) 负

山石网科-Hillstone-IPsecVPN常见故障debug排错心得终结版

嗨,各位好. 相信各位过来点开的时候会鄙视一句"这厮,又来搞山石了",哈哈没错,这次确实又来了,不过这次带了点排错的心得过来,希望给未来在常见的配置过程当中,不知道怎么排错时候有些帮助. 说句真心话,山石(hillstone)确实挺好用的,不行你可以试试!! 好了,废话少说.直接上菜 ipsec的拓扑图,我临时画了一个,目的希望各位能有图看到,不然各位心里冒出千万个草泥马"NO picture NO bb". (这万恶的水印)无关紧要,今天的主题在俩台firewal