ユースケース11:リッスンポリシーを使用してネットワークトラフィックを分離する
| カテゴリ | パラメーター |
|---|---|
| イーサネットプロトコル | 送信元 MAC アドレス、宛先 MAC アドレス |
| ネットワークインターフェイス | ネットワーク ID、受信スループット、送信スループット、送信スループット |
| IPプロトコル | 送信元 IP アドレス、宛先 IP アドレス |
| IPv6 プロトコル | 送信元IPv6アドレス、宛先IPv6アドレス |
| TCP プロトコル | 送信元ポート、宛先ポート、最大セグメントサイズ、ペイロード、およびその他のオプション |
| UDP プロトコル | 送信元ポート、宛先ポート |
| VLAN | ID |
ネットワークパスの分離方法
ネットワークドメイン 1 内のトラフィック
-
VLAN 11 のクライアントは、VLAN 120 のサービスプールから利用可能なサービスに対する要求を送信します。
-
VLAN 11 からのトラフィックを受信するように設定された負荷分散仮想サーバー LB-VIP1 は、要求を受信し、要求を VLAN 110 に転送します。VLAN110の仮想サーバは、要求をシャドウロードバランシング仮想サーバFW-VIP-1に転送します。
-
VLAN 110 からのトラフィックを受信するように設定された FW-VIP-1 は、要求を受信して VLAN 120 に転送します。
-
VLAN 120の負荷分散仮想サーバーは、App11、App12、またはApp13のいずれかの物理サーバーに要求を負荷分散します。
-
物理サーバから送信された応答は、同じパスで VLAN 11 のクライアントに返されます。
ネットワークドメイン 1 とネットワークドメイン 2 の間のトラフィック
-
ネットワークドメイン 1 に属する VLAN 11 のクライアントが、ネットワークドメイン 2 に属する VLAN 220 のサービスプールから利用可能なサービスに対する要求を送信します。
-
ネットワークドメイン1では、VLAN 11からのトラフィックを受信するように構成された負荷分散仮想サーバーLB-VIP1が要求を受信し、その要求をVLAN110に転送します。
-
他のドメイン宛てのVLAN 110トラフィックを受信するように構成されたシャドウロードバランシング仮想サーバーFW-VIP-1は、要求を受信してファイアウォール仮想サーバーFW-VIP-2に転送します。これは、要求の宛先がネットワークドメイン2の物理サーバーであるためです。
-
ネットワークドメイン 2 では、FW-VIP-2 は VLAN 220 に要求を転送します。
-
VLAN 220の負荷分散仮想サーバーは、App21、App22、またはApp23のいずれかの物理サーバーに要求を負荷分散します。
-
物理サーバーから送信された応答は、同じパスでネットワークドメイン 2 のファイアウォールを経由して返され、次にネットワークドメイン 1 に戻って VLAN 11 のクライアントに到達します。
構成の手順
-
リッスンポリシー表現を追加します。各式は、トラフィックの宛先となるドメインを指定します。VLAN ID またはその他のパラメータを使用してトラフィックを識別できます。
-
ネットワークドメインごとに、次のように 2 つの仮想サーバーを構成します。
-
このドメイン宛てのトラフィックを識別するリッスンポリシーを指定する、負荷分散仮想サーバーを作成します。前に作成した式の名前を指定することも、仮想サーバーの作成中に式を作成することもできます。
-
シャドウ仮想サーバーと呼ばれる別の負荷分散仮想サーバーを作成します。このサーバーには、任意のドメイン宛てのトラフィックに適用されるリッスンポリシー式を指定します。この仮想サーバーでは、サービスタイプを ANY に、IP アドレスとポートをアスタリスク (*) に設定します。この仮想サーバーでMACベースの転送を有効にします。
-
両方の仮想サーバーで L2 接続オプションを有効にします。
-
-
ドメイン内のサーバプールを表すサービスを追加し、仮想サーバにバインドします。
-
各ドメインのファイアウォールをサービスとして構成し、すべてのファイアウォールサービスをシャドウ仮想サーバーにバインドします。
コマンドラインインターフェイスを使用してネットワークトラフィックを分離するには
add policy expression <expressionName> <listenPolicyExpression>
add lb vserver <name> <serviceType> <ip> <port> -l2conn ON -listenPolicy <expressionName>
add lb vserver <name> ANY * * -l2conn ON -m MAC -listenPolicy <expressionName>
add policy expression e110 client.vlan.id==110
add policy expression e210 client.vlan.id==210
add policy expression e310 client.vlan.id==310
add policy expression e11 client.vlan.id==11
add policy expression e22 client.vlan.id==22
add policy expression e33 client.vlan.id==33
add lb vserver LB-VIP1 HTTP 10.1.1.254 80 -persistenceType NONE -listenPolicy e11
-cltTimeout 180 -l2Conn ON
add lb vserver LB-VIP2 HTTP 10.2.2.254 80 -persistenceType NONE - listenPolicy e22
-cltTimeout 180 -l2Conn ON
add lb vserver LB-VIP3 HTTP 10.3.3.254 80 -persistenceType NONE - listenPolicy e33
-cltTimeout 180 -l2Conn ON
add lb vserver FW-VIP-1 ANY * * -persistenceType NONE -lbMethod ROUNDROBIN - listenPolicy e110 -Listenpriority 1 -m MAC -cltTimeout 120
add lb vserver FW-VIP-2 ANY * * -persistenceType NONE -lbMethod ROUNDROBIN - listenPolicy e210 -Listenpriority 2 -m MAC -cltTimeout 120
add lb vserver FW-VIP-3 ANY * * -persistenceType NONE -lbMethod ROUNDROBIN - listenPolicy e310 -Listenpriority 3 -m MAC -cltTimeout 120
add service RD-1 10.1.1.1 ANY * -gslb NONE -maxClient 0 -maxReq 0 -cip DISABLED
-usip NO -useproxyport NO -sp ON -cltTimeout 120 -svrTimeout 120 -CKA NO -TCPB NO -CMP NO
add service RD-2 10.2.2.1 ANY * -gslb NONE -maxClient 0 -maxReq 0 -cip DISABLED
-usip NO -useproxyport NO -sp ON -cltTimeout 120 -svrTimeout 120 -CKA NO -TCPB NO -CMP NO
add service RD-3 10.3.3.1 ANY * -gslb NONE -maxClient 0 -maxReq 0 -cip DISABLED
-usip NO -useproxyport NO -sp ON -cltTimeout 120 -svrTimeout 120 -CKA NO -TCPB NO -CMP NO
bind lb vserver FW-VIP-1 RD-1
bind lb vserver FW-VIP-2 RD-2
bind lb vserver FW-VIP-3 RD-3
構成ユーティリティを使用してネットワークトラフィックを分離するには
-
各ファイアウォールをサービスとして追加します。
-
[Traffic Management]>[Load Balancing]>[Services] の順に移動します。
-
プロトコルを ANY、サーバをファイアウォールの IP アドレス、ポートを 80 に指定して、サービスを作成します。
-
-
負荷分散仮想サーバーを構成します。
-
シャドウロードバランシング仮想サーバーを設定します。
-
ネットワークドメインごとに、手順 3 と 4 を繰り返します。