ユースケース 11: リッスンポリシーを使用したネットワークトラフィックの分離
| カテゴリ | パラメーター |
|---|---|
| イーサネットプロトコル | 送信元 MAC アドレス、宛先 MAC アドレス |
| ネットワークインターフェイス | ネットワーク ID、受信スループット、送信スループット、送信スループット |
| IPプロトコル | 送信元 IP アドレス、宛先 IP アドレス |
| IPv6 プロトコル | 送信元 IPv6 アドレス、宛先 IPv6 アドレス |
| TCPプロトコル | 送信元ポート、宛先ポート、最大セグメントサイズ、ペイロード、およびその他のオプション |
| UDPプロトコル | 送信元ポート、宛先ポート |
| VLAN | ID |
ネットワークパスの分離方法
ネットワークドメイン 1 内のトラフィック
-
VLAN 11 からのクライアントは、VLAN 120 のサービスプールから利用可能なサービスの要求を送信します。
-
ロードバランシング仮想サーバ LB-VIP1 は、VLAN 11 からのトラフィックをリッスンするように設定され、要求を受信して VLAN 110 に転送します。VLAN 110 の仮想サーバは、要求をシャドウロードバランシング仮想サーバ FW-VIP-1 に転送します。
-
VLAN 110 からのトラフィックをリッスンするように設定された FW-VIP-1 は、要求を受信して VLAN 120 に転送します。
-
VLAN 120 のロードバランシング仮想サーバは、物理サーバ App11、App12、または App13 のいずれかに要求をロードバランシングします。
-
物理サーバから送信された応答は、VLAN 11 内のクライアントへの同じパスで返されます。
ネットワークドメイン 1 とネットワークドメイン 2 の間のトラフィック
-
ネットワークドメイン 1 に属する VLAN 11 のクライアントは、ネットワークドメイン 2 に属する VLAN 220 のサービスプールから利用可能なサービスの要求を送信します。
-
ネットワークドメイン 1 では、VLAN 11 からのトラフィックをリッスンするように設定されたロードバランシング仮想サーバ LB-VIP1 が要求を受信し、その要求を VLAN 110 に転送します。
-
シャドウロードバランシング仮想サーバー FW-VIP-1 は、他のドメインを宛先とする VLAN 110 トラフィックをリッスンするように構成されており、要求がネットワークドメイン 2 の物理サーバーに送信されるため、要求を受信し、ファイアウォール仮想サーバー FW-VIP-2 に転送します。
-
ネットワークドメイン 2 では、FW-VIP-2 は要求を VLAN 220 に転送します。
-
VLAN 220 のロードバランシング仮想サーバは、物理サーバ App21、App22、または App23 のいずれかに要求をロードバランシングします。
-
物理サーバから送信された応答は、ネットワークドメイン 2 のファイアウォールを経由した同じパスで返され、次にネットワークドメイン 1 に VLAN 11 のクライアントに到達します。
構成の手順
-
リッスンポリシー式を追加します。各式は、トラフィックの宛先となるドメインを指定します。VLAN ID またはその他のパラメータを使用して、トラフィックを識別できます。
-
各ネットワークドメインについて、次のように 2 つの仮想サーバを構成します。
-
このドメイン宛てのトラフィックを識別するリッスンポリシーを指定する、負荷分散仮想サーバーを作成します。前に作成した式の名前を指定することも、仮想サーバーの作成中に式を作成することもできます。
-
シャドウ仮想サーバーと呼ばれる別の負荷分散仮想サーバーを作成します。このサーバーには、任意のドメイン宛てのトラフィックに適用されるリッスンポリシー式を指定します。この仮想サーバでは、サービスタイプを ANY に設定し、IP アドレスとポートをアスタリスク(*)に設定します。この仮想サーバで MAC ベースの転送を有効にします。
-
両方の仮想サーバで \[L2 接続\] オプションを有効にします。一般に、Citrix ADCアプライアンスは、接続を識別するために、クライアントIPアドレス、クライアントポート、宛先IPアドレス、宛先ポートの4タプルを使用します。\[L2 接続\] オプションを有効にすると、通常の 4 タプルに加えて、接続のレイヤ 2 パラメータ(チャネル番号、MAC アドレス、VLAN ID)が使用されます。
-
-
ドメイン内のサーバプールを表すサービスを追加し、仮想サーバにバインドします。
-
各ドメインのファイアウォールをサービスとして構成し、すべてのファイアウォールサービスをシャドウ仮想サーバーにバインドします。
コマンドラインインターフェイスを使用してネットワークトラフィックを分離するには
add policy expression <expressionName> <listenPolicyExpression>
add lb vserver <name> <serviceType> <ip> <port> -l2conn ON -listenPolicy <expressionName>
add lb vserver <name> ANY * * -l2conn ON -m MAC -listenPolicy <expressionName>
add policy expression e110 client.vlan.id==110
add policy expression e210 client.vlan.id==210
add policy expression e310 client.vlan.id==310
add policy expression e11 client.vlan.id==11
add policy expression e22 client.vlan.id==22
add policy expression e33 client.vlan.id==33
add lb vserver LB-VIP1 HTTP 10.1.1.254 80 -persistenceType NONE -listenPolicy e11
-cltTimeout 180 -l2Conn ON
add lb vserver LB-VIP2 HTTP 10.2.2.254 80 -persistenceType NONE - listenPolicy e22
-cltTimeout 180 -l2Conn ON
add lb vserver LB-VIP3 HTTP 10.3.3.254 80 -persistenceType NONE - listenPolicy e33
-cltTimeout 180 -l2Conn ON
add lb vserver FW-VIP-1 ANY * * -persistenceType NONE -lbMethod ROUNDROBIN - listenPolicy e110 -Listenpriority 1 -m MAC -cltTimeout 120
add lb vserver FW-VIP-2 ANY * * -persistenceType NONE -lbMethod ROUNDROBIN - listenPolicy e210 -Listenpriority 2 -m MAC -cltTimeout 120
add lb vserver FW-VIP-3 ANY * * -persistenceType NONE -lbMethod ROUNDROBIN - listenPolicy e310 -Listenpriority 3 -m MAC -cltTimeout 120
add service RD-1 10.1.1.1 ANY * -gslb NONE -maxClient 0 -maxReq 0 -cip DISABLED
-usip NO -useproxyport NO -sp ON -cltTimeout 120 -svrTimeout 120 -CKA NO -TCPB NO -CMP NO
add service RD-2 10.2.2.1 ANY * -gslb NONE -maxClient 0 -maxReq 0 -cip DISABLED
-usip NO -useproxyport NO -sp ON -cltTimeout 120 -svrTimeout 120 -CKA NO -TCPB NO -CMP NO
add service RD-3 10.3.3.1 ANY * -gslb NONE -maxClient 0 -maxReq 0 -cip DISABLED
-usip NO -useproxyport NO -sp ON -cltTimeout 120 -svrTimeout 120 -CKA NO -TCPB NO -CMP NO
bind lb vserver FW-VIP-1 RD-1
bind lb vserver FW-VIP-2 RD-2
bind lb vserver FW-VIP-3 RD-3
構成ユーティリティを使用してネットワークトラフィックを分離するには
-
各ファイアウォールをサービスとして追加します。
-
Traffic Management > Load Balancing > Servicesに移動します。
-
プロトコルを ANY、サーバーをファイアウォールの IP アドレス、ポートを 80 に指定して、サービスを作成します。
-
-
負荷分散仮想サーバーを構成します。
-
シャドウ負荷分散仮想サーバーを構成します。
-
ネットワークドメインごとに、手順 3 と 4 を繰り返します。
-
\[負荷分散仮想サーバー\] ウィンドウで、作成した仮想サーバーを開き、設定を確認します。