近年來,隨著Internet的發(fā)展及普及,越來越多的企業(yè)和機構(gòu)將他們的關(guān)鍵業(yè)務(wù)應(yīng)用于互聯(lián)網(wǎng)上。在網(wǎng)絡(luò)帶給人們方便快捷的同時,網(wǎng)絡(luò)訪問的其他問題也相應(yīng)而出:各種高帶寬的應(yīng)用(視頻、音頻、VOIP)及其他無關(guān)程序?qū)挼臓幱?,?dǎo)致網(wǎng)絡(luò)的發(fā)展永遠跟不上對帶寬需求的發(fā)展;鏈路的不穩(wěn)定性導(dǎo)致一旦鏈路中斷,整個企業(yè)的網(wǎng)絡(luò)應(yīng)用隨之癱瘓;各個ISP之間互聯(lián)互通的限制,導(dǎo)致南北訪問速度相差達幾十倍;網(wǎng)絡(luò)攻擊的發(fā)展及難以追蹤的特性(尤以DDOS為甚),導(dǎo)致企業(yè)的網(wǎng)上應(yīng)用隨時面臨巨大的風(fēng)險。這些問題的出現(xiàn)給網(wǎng)絡(luò)提出了快速、安全、高可用的較高要求。
二、問題的分析
2.1 單一鏈路的單點故障問題 在一個單鏈路接入Internet的網(wǎng)絡(luò)中,一個或多個DNS服務(wù)器對于同一個域名均解析為同一個地址。在該種網(wǎng)絡(luò)結(jié)構(gòu)之中,無論主機系統(tǒng)、網(wǎng)絡(luò)系統(tǒng)的規(guī)劃有多么完美,完全的排除了應(yīng)用瓶頸和單點故障,都還存在一個非常明顯的單點故障,就是網(wǎng)絡(luò)接入部分的方案不夠完整,一旦網(wǎng)絡(luò)接入部分鏈路出現(xiàn)中斷就意味著所有應(yīng)用的中斷。2.2 Internet用戶訪問快慢的差異 隨著國內(nèi)最大的Internet接入提供商Chinanet被拆分為北方China Netcom 和南方China Telecom之后,兩方資源的互訪受到了很大程度的影響。其出現(xiàn)的根本原因為南北網(wǎng)絡(luò)的互通互聯(lián)接點擁塞,造成用戶丟包、延遲較大,從而導(dǎo)致訪問緩慢,甚至對于一些應(yīng)用根本無法訪問。
三、F5公司的Link Controller多接入鏈路解決方案
3.1、多鏈路設(shè)計結(jié)構(gòu)圖
3.2、網(wǎng)絡(luò)出口結(jié)構(gòu)建議
我們建議采用一對F5 Link controller設(shè)備接在兩個出口鏈路處,實現(xiàn)由內(nèi)向外和由外向內(nèi)的出入站流量負(fù)載均衡。由外向內(nèi)的inbound訪問的智能性,通過Link controller提供的智能DNS解析功能,實現(xiàn)對兩條鏈路的負(fù)載均衡。Link controller可以通過實時監(jiān)控兩條鏈路的負(fù)載狀況及其健康狀況,也可以根據(jù)當(dāng)前鏈路的負(fù)載情況,用戶所處的位置ip地址或用戶的特殊要求進行相應(yīng)域名解析,指引用戶從最快的、最好的、最近的路徑訪問到企業(yè)的站點。這里我們建議采用靜態(tài)負(fù)載(Topology)和動態(tài)負(fù)載(RTT)相結(jié)合的方式, 使得方案更能滿足客戶是實際需求,當(dāng)用戶是來自國內(nèi)的用戶,在F5設(shè)備的Class中能查到它是來自哪家運營商的地址,這時F5的設(shè)備將采用靜態(tài)的算法給用戶端一條最快的鏈路, 如果用戶不是來自國內(nèi), 是來自國外的用戶, F5設(shè)備將采用動態(tài)算法(RTT), 去探測用戶的LDNS, 然后算出來一個最佳路徑并提供給用戶, 這樣從用戶端, 不論是來自國內(nèi)還是來自國外的用戶都能得到一條最佳的路徑來訪問用戶企業(yè)網(wǎng)站。
用戶在進行由內(nèi)向外的outbound訪問時,由F5 Link controller提供智能的鏈路選擇,實現(xiàn)對兩條鏈路的負(fù)載均衡。F5 LC可以通過實時監(jiān)控兩條鏈路的負(fù)載狀況及其健康狀況來保證鏈路的高可用性,同時可以根據(jù)當(dāng)前鏈路的負(fù)載情況,用戶想要訪問的IP地址等信息進行鏈路選擇,指引用戶從最快的、最好的、最近的路徑訪問INTERNET,另外考慮到帶寬等,我們可以在F5 LC上通過添加策略來實現(xiàn)指定用戶走指定鏈路,只有當(dāng)此鏈路出問題時會自動切換到其他好的鏈路上。
方案特點:
1、從整體結(jié)構(gòu)上來看,對入站鏈路選擇進行了優(yōu)化,解決了服務(wù)器互訪慢的問題,使得web服務(wù)提高了響應(yīng)速度,由于鏈路的優(yōu)化從而改善了這些服務(wù)的的響應(yīng)速度,國內(nèi)用戶和國外用戶通過F5設(shè)備的均衡最終能得到一個相對最佳的鏈路,保證了內(nèi)部服務(wù)從外網(wǎng)訪問能通過一條最快的鏈路,大大提升了網(wǎng)絡(luò)響應(yīng)速度.
2、采用F5的LC,同時也解決了出站時的鏈路優(yōu)化和當(dāng)其中某個鏈路中斷時,自動切換到其他的鏈路上去的功能,另外在BIGIP上設(shè)置不同網(wǎng)段的鏈路選擇,如:可以將一段地址網(wǎng)絡(luò)只走某一條鏈路,其他的地址走另外的鏈路,當(dāng)此鏈路中斷時,BIGIP把所有流量切換到好的鏈路上。
3、另外F5 LC還同時具備服務(wù)器負(fù)載均衡的能力,可以解決企業(yè)原有的服務(wù)器性能不足的問題。
3.3技術(shù)實現(xiàn)原理
出站連接
為了向企業(yè)用戶訪問互聯(lián)網(wǎng)資源時提供高可性,LC使用default gateway pool和SNAT(安全網(wǎng)絡(luò)地址轉(zhuǎn)換)將流量動態(tài)導(dǎo)向最佳鏈路。Default gateway pool包含了多個網(wǎng)關(guān),F5 LC將根據(jù)負(fù)載均衡算法選擇一個最優(yōu)網(wǎng)關(guān),將當(dāng)前數(shù)據(jù)發(fā)送到該網(wǎng)關(guān),從而發(fā)送到對應(yīng)ISP。SNAT提供了一個安全機制,可將不能路由內(nèi)部地址轉(zhuǎn)換為可路由的地址,并將流量導(dǎo)向合適的上游網(wǎng)關(guān)路由器。利用LC的智能流量管理功能,可替代防火墻的NAT功能,并保證流量可以通過與WAN或互聯(lián)網(wǎng)的最佳連接往返發(fā)送。 另外LC可以利用rules功能實現(xiàn)類似策略路由的功能,LC可以根據(jù)數(shù)據(jù)源地址或目的地址來選擇路徑,從而實現(xiàn)outbound流量的最優(yōu)鏈路選擇,避免針對某些鏈路的站點收費問題。
入站連接
為了保證用戶可以在24*7并且提高用戶的訪問速度,LC可以通過智能DNS解析功能,動態(tài)選擇最佳鏈路,將外部用戶導(dǎo)向駐留在站點中的資源。LC上可以配置多個VLAN,分別綁定多個ISP 服務(wù)商的公網(wǎng)地址,解析來自互聯(lián)網(wǎng)用戶的地址解析請求。后臺服務(wù)器則由LC 做成集群和虛擬化成針對ISP A的虛擬服務(wù)器Virtual Server 1 和ISP B的虛擬服務(wù)器Virtual Server 2 ,這樣對于每個用戶到來的請求, LC都會分別檢測后臺服務(wù)器的狀態(tài)并選擇最佳的鏈路提供服務(wù),達到用戶的就近性訪問及服務(wù)器的負(fù)載均衡。LC在回應(yīng)客戶的DNS解析請求時, 可以采用15種動態(tài)或者靜態(tài)的決策方法中的任何一種方法并檢測鏈路的實際狀態(tài)將復(fù)合客戶要求的最佳狀態(tài)的鏈路的服務(wù)器公網(wǎng)地址返回給客戶端, 從而達到多鏈路動態(tài)負(fù)載均衡的效果。
3.4 技術(shù)實現(xiàn)原理講解
3.4.1 鏈路的健康檢查
如何有效地確定鏈路以及提供對外服務(wù)的服務(wù)器、應(yīng)用、內(nèi)容的狀態(tài),是提高系統(tǒng)可靠性的關(guān)鍵。BIGIP link controller利用其獨到的、高效的“健康檢測”手段,識別服務(wù)器、應(yīng)用、內(nèi)容的狀態(tài)。它們包括L2~L3的icmp檢查,L4的tcp/udp port檢查,L7的ECV檢查和用戶可以任意定制的EAV檢查等多種方法如何有效地確定鏈路以及提供對外服務(wù)的服務(wù)器、應(yīng)用、內(nèi)容的狀態(tài),是提高系統(tǒng)可靠性的關(guān)鍵。BIGIP link controller利用其獨到的、高效的“健康檢測”手段,識別服務(wù)器、應(yīng)用、內(nèi)容的狀態(tài)。它們包括L2~L3的icmp檢查,L4的tcp/udp port檢查,L7的ECV檢查和用戶可以任意定制的EAV檢查等多種方法。
ECV是一種非常復(fù)雜的服務(wù)檢查,主要用于確認(rèn)應(yīng)用程序能否對請求返回對應(yīng)的數(shù)據(jù)。如果一個應(yīng)用對該服務(wù)檢查作出響應(yīng)并返回對應(yīng)的數(shù)據(jù),則BIGIP控制器將該服務(wù)器標(biāo)識為工作良好。如果服務(wù)器不能返回相應(yīng)的數(shù)據(jù),則將該服務(wù)器標(biāo)識為宕機。宕機一旦修復(fù),BIGIP就會自動查證應(yīng)用已能對客戶請求作出正確響應(yīng)并恢復(fù)向該服務(wù)器傳送。該功能使BIGIP可以將保護延伸到后端應(yīng)用如Web內(nèi)容及數(shù)據(jù)庫。BIGIP的ECV功能允許您向Web服務(wù)器、防火墻、緩存服務(wù)器、代理服務(wù)器和其它透明設(shè)備發(fā)送查詢,然后檢查返回的響應(yīng)。這將有助于確認(rèn)您為客戶提供的內(nèi)容正是其所需要的。
3.4.2 依據(jù)鏈路健康狀態(tài)和流量來均衡處理DNS 解析
在確定了ISP接入鏈路的連通狀態(tài)后, linkcontroller 可以根據(jù)ISP鏈路的實際流量,鏈路品質(zhì)等因素來進行智能的DNS解析處理,如果出現(xiàn)某ISP鏈路中斷的情況, 在確認(rèn)后及時的改變DNS解析的內(nèi)容, 將中斷鏈路的IP 地址從DNS解析列表中刪除, 保證解析出的地址都一定是可以訪問得到的可用地址。
3.4.3 系統(tǒng)切換時間
在采用DNS實現(xiàn)鏈路切換時,系統(tǒng)的切換時間主要取決于每個域名的TTL時間設(shè)置。在LinkControl系統(tǒng)里,每個域名如www.f5.com均可設(shè)置對應(yīng)的TTL生存時間。在用戶的LocalDNS得到域名解析紀(jì)錄后,將在本地在TTL設(shè)定時間內(nèi)將該域名解析對應(yīng)紀(jì)錄進行Cache,在Cache期間所有到該LocalDNS上進行域名解析的用戶均將獲得該紀(jì)錄。在TTL時間timeout之后,如果有用戶到LocalDNS上請求解析,則此LocalDNS將重新發(fā)起一次請求到LinkController上獲得相應(yīng)紀(jì)錄。
因此,當(dāng)單條線路出現(xiàn)故障時,LinkController將在系統(tǒng)定義的檢查間隔(該時間可自行定義)內(nèi)檢查到線路的故障,并只解析正常的線路側(cè)地址。但此時在LocalDNS上可能還有未過時的Cache紀(jì)錄。在TTL時間timeout之后,該LocalDNS重新發(fā)起請求的時候就將從LinkController上獲得正確的解析,從而引導(dǎo)用戶通過正常的線路進行訪問。系統(tǒng)檢測間隔加上TTL時間之和則為系統(tǒng)切換的最長時間。通常,系統(tǒng)檢測間隔設(shè)置為60秒,而TTL時間設(shè)置為600秒,所以系統(tǒng)切換的整體時間為11分鐘。
3.4.4 LinkController替代現(xiàn)有的DNS服務(wù)器
LinkController在實現(xiàn)雙鏈路時的Inbound流量時,要求將DNS的最終解析權(quán)交由LinkControllerp完成,建議將站點的所有域名解析均放置到LinkController上進行解析,優(yōu)點是可以充分利用LinkController的動態(tài)用戶引導(dǎo)和強大的圖形化管理界面。
3.4.5 注冊多一個NS記錄
LinkController取代現(xiàn)在DNS服務(wù)器后,需在上一級DNS服務(wù)器中添加一個新的NS記錄,即指向新增加鏈路中的LinkController的IP地址。這樣,對應(yīng)一個域名,將產(chǎn)生兩個不同ISP的NS記錄。
3.4.6 服務(wù)器負(fù)載均衡
LinkController在實現(xiàn)鏈路負(fù)載均衡的同時,企業(yè)可以免費得到該款產(chǎn)品提供的服務(wù)器負(fù)載均衡功能,為服務(wù)器提供高可用性及高性能的保證。
LinkControl提供11種靈活的算法將數(shù)據(jù)流有效地轉(zhuǎn)發(fā)到它所連接的服務(wù)器群。而面對用戶,只是一臺虛擬服務(wù)器。用戶此時只須記住一臺服務(wù)器,即虛擬服務(wù)器。但他們的數(shù)據(jù)流卻被BIGIP靈活地均衡到所有的服務(wù)器。這11種算法包括:
◆ 輪詢(Round Robin):順序循環(huán)將請求一次順序循環(huán)地連接每個服務(wù)器。當(dāng)其中某個服務(wù)器發(fā)生第二到第7層的故障,BIGIP就把其從順序循環(huán)隊列中拿出,不參加下一次的輪詢,直到其恢復(fù)正常。
◆ 比率(Ratio):給每個服務(wù)器分配一個加權(quán)值為比例,根椐這個比例,把用戶的請求分配到每個服務(wù)器。當(dāng)其中某個服務(wù)器發(fā)生第二到第7層的故障,BIGIP就把其從服務(wù)器隊列中拿出,不參加下一次的用戶請求的分配,直到其恢復(fù)正常。
◆ 優(yōu)先權(quán)(Priority):給所有服務(wù)器分組,給每個組定義優(yōu)先權(quán),BIGIP用戶的請求,分配給優(yōu)先級最高的服務(wù)器組(在同一組內(nèi),采用輪詢或比率算法,分配用戶的請求);當(dāng)最高優(yōu)先級中所有服務(wù)器出現(xiàn)故障,BIGIP才將請求送給次優(yōu)先級的服務(wù)器組。這種方式,實際為用戶提供一種熱備份的方式。
◆ 最少的連接方式(Least Connection):傳遞新的連接給那些進行最少連接處理的服務(wù)器。當(dāng)其中某個服務(wù)器發(fā)生第二到第7層的故障,BIGIP就把其從服務(wù)器隊列中拿出,不參加下一次的用戶請求的分配,直到其恢復(fù)正常。
◆ 最快模式(Fastest):傳遞連接給那些響應(yīng)最快的服務(wù)器。當(dāng)其中某個服務(wù)器發(fā)生第二到第7層的故障,BIGIP就把其從服務(wù)器隊列中拿出,不參加下一次的用戶請求的分配,直到其恢復(fù)正常。
◆ 觀察模式(Observed):連接數(shù)目和響應(yīng)時間以這兩項的最佳平衡為依據(jù)為新的請求選擇服務(wù)器。當(dāng)其中某個服務(wù)器發(fā)生第二到第7層的故障,BIGIP就把其從服務(wù)器隊列中拿出,不參加下一次的用戶請求的分配,直到其恢復(fù)正常。
◆ 預(yù)測模式(Predictive):BIGIP利用收集到的服務(wù)器當(dāng)前的性能指標(biāo),進行預(yù)測分析,選擇一臺服務(wù)器在下一個時間片內(nèi),其性能將達到最佳的服務(wù)器相應(yīng)用戶的請求。(被BIGIP進行檢測)
◆ 動態(tài)性能分配(Dynamic Ratio-APM):BIGIP收集到的應(yīng)用程序和應(yīng)用服務(wù)器的各項性能參數(shù),動態(tài)調(diào)整流量分配。
◆ 動態(tài)服務(wù)器補充(Dynamic Server Act.):當(dāng)主服務(wù)器群中因故障導(dǎo)致數(shù)量減少時,動態(tài)地將備份服務(wù)器補充至主服務(wù)器群。
◆ 服務(wù)質(zhì)量(QoS):按不同的優(yōu)先級對數(shù)據(jù)流進行分配。
◆ 服務(wù)類型(ToS):按不同的服務(wù)類型(在Type of Field中標(biāo)識)對數(shù)據(jù)流進行分配。
3.4.7 強大而且免費的安全防護功能
在圖中我們可以看到,前置服務(wù)器群或中間件服務(wù)器群在邏輯上位于BIGIP之后,所有的數(shù)據(jù)流,包括“攻擊性”數(shù)據(jù)流都要經(jīng)過BIGIP才能夠流至服務(wù)器。BIGIP具有以下優(yōu)秀的安全特性,對系統(tǒng)進行保護:
訪問控制列表
IP包過濾
加密(SSL)的管理信息傳遞
口令保護
拒絕“DoS”攻擊
免疫“Ping of Death”攻擊
不用Ack緩沖應(yīng)答未確認(rèn)的SYN,防止SYN風(fēng)暴
通過對無效連接的管理來防止使用沒有開放的服務(wù)進行攻擊
源路由檢查,防止IP欺騙
NAT/SNAT。通過設(shè)置,BIGIP?可以將一個端口映射到多個端口上。許多知名的端口是,如80,443,20,21可以被映射到服務(wù)器上的任何一個端口上。此外,BIGIP?可以將位于它后面的服務(wù)器的地址翻譯為那些對外公布的地址。這個安全特性為網(wǎng)絡(luò)帶來了以下幾種好處:
◆ 入侵者無法確定哪些服務(wù)運行在哪些端口上,因而增加了攻擊的難度;
◆ 使用非公開的路由地址、BIGIP?可以節(jié)省客戶的IP地址,降低客戶的成本;
◆ 可以隱藏BIGIP?背后的服務(wù)器地址,避免這些服務(wù)器暴露到外部世界,從而減少了黑客攻擊這些服務(wù)器的機會
利用虛擬IP地址隱藏服務(wù)器實際地址。
同時,在BIGIP?的安全管理報告中通過監(jiān)視下列參數(shù),BIGIP?可以在安全報告中列出那些服務(wù)和端口受到了非法的訪問嘗試:
IP地址:攻擊者的源IP地址
頻率:攻擊者嘗試攻擊的數(shù)量
端口:哪個端口受到攻擊
這些信息可以幫助管理員發(fā)現(xiàn)他們網(wǎng)絡(luò)中存在的安全漏洞,并且可以判定哪些人是潛在的攻擊者。
3.4.8 有效解決防火墻的處理能力瓶頸
考慮到絕大多數(shù)的防火墻只能達到線速的30%吞吐能力,故要使系統(tǒng)達到設(shè)計要求的線速處理能力,必須添加多臺防火墻,以滿足系統(tǒng)要求。然而,防火墻必須要求數(shù)據(jù)同進同出,否則數(shù)據(jù)將被拒絕。如何解決防火墻的負(fù)載均衡問題,是關(guān)系到整個系統(tǒng)的穩(wěn)定性的關(guān)鍵問題。F5的防火墻負(fù)載均衡方案,能夠為用戶提供異構(gòu)防火墻的負(fù)載均衡與故障自動排除能力。
方案的特色:
提供多臺防火墻的負(fù)載均衡能力
提供在線維護防火墻的方法
解決了單臺防火墻的處理能力瓶頸問題,提供了系統(tǒng)的擴展能力
同時對于實現(xiàn)了鏈路負(fù)載均衡和服務(wù)器負(fù)載均衡的企業(yè)來說,防火墻負(fù)載均衡相當(dāng)于免費贈送,提高了用戶投資回報率。
3.4.9 F5 i–Control開放的API接口介紹
為了確保電子商務(wù)取得成功,應(yīng)用和網(wǎng)絡(luò)必須能夠緊密結(jié)合。網(wǎng)絡(luò)通知應(yīng)用;應(yīng)用指導(dǎo)網(wǎng)絡(luò)。這就是F5新型體系結(jié)構(gòu)的基礎(chǔ)。它提供了業(yè)界最緊密集成的產(chǎn)品套件,利用統(tǒng)一的設(shè)備活動協(xié)作來對互聯(lián)網(wǎng)流量和內(nèi)容部署/提供進行端到端的控制。它提供了端到端集成所需要的產(chǎn)品間的安全通信,而且還可以通過開放式XML API對F5產(chǎn)品進行編程,以支持客戶與合作伙伴應(yīng)用間的集成(F5的iControl內(nèi)部通信協(xié)議)
這種架構(gòu)方式克服了多廠商解決方案的最大問題:互操作性和管理復(fù)雜性,而且還避免了單廠商套件的最大問題:有限的靈活性、缺乏足夠的集成能力(圖3)。這種架構(gòu)使服務(wù)提供商和企業(yè)能夠:
· 管理和控制全球范圍的互聯(lián)網(wǎng)流量和內(nèi)容
· 部署并實施SLA政策
· 將政策應(yīng)用到多種技術(shù)上,如防火墻、VPN和QoS設(shè)備
· 接收告警并管理關(guān)于網(wǎng)絡(luò)和設(shè)備活動的報告
· 保持適當(dāng)?shù)南到y(tǒng)配置
iControl能夠使應(yīng)用與網(wǎng)絡(luò)流量管理和內(nèi)容提供基礎(chǔ)設(shè)施實現(xiàn)直接的互操作。通過iControl開放的安全通信協(xié)議和SOAP/XML API,網(wǎng)絡(luò)設(shè)備能夠與應(yīng)用進行通信,應(yīng)用可以控制網(wǎng)絡(luò),從而避免出現(xiàn)易于出錯的過程和人為干預(yù)。iControl能夠提供網(wǎng)絡(luò)產(chǎn)品間安全、加密的互相通信能力,并為無縫應(yīng)用集成帶來了方便,其中包括:
(1) 本地流量管理;
(2) 分布于全球的流量管理;
(3) 將內(nèi)容部署到遠程服務(wù)器上;(4) 管理網(wǎng)絡(luò)中高速緩存提供的內(nèi)容版本;
(5) 顯著減少管理分布式網(wǎng)絡(luò)所需的資源。
客戶、合作伙伴及第三方集成商都可以使用iControl軟件開發(fā)套件(SDK),它具有開放式的SOAP/XML或CORBA API。隨著iControl的推出,F(xiàn)5證明了其對制定和采用開放式互聯(lián)網(wǎng)流量和內(nèi)容管理標(biāo)準(zhǔn)的支持。
通過將iControl與F5的業(yè)界領(lǐng)先iTCM產(chǎn)品相結(jié)合使用,可以實施并部署F5的完整互聯(lián)網(wǎng)控制體系結(jié)構(gòu),從而增強了7層性能。任何第三方和客戶都可以通過iControl將自己的應(yīng)用與網(wǎng)絡(luò)系統(tǒng)集成在一起,從而提供無與倫比的7層性能。
四、方案優(yōu)勢闡述
4.1 設(shè)備及拓?fù)浣Y(jié)構(gòu)的優(yōu)點
1.采用一個硬件平臺同時實現(xiàn)鏈路負(fù)載均衡和服務(wù)器負(fù)載均衡,all in one的硬件一體化解決方案,使網(wǎng)絡(luò)結(jié)構(gòu)簡單實用,減少單點故障點同時也減少網(wǎng)絡(luò)維護人員的負(fù)擔(dān),避免運行維護時面對大批網(wǎng)絡(luò)設(shè)備。
2.F5 LC具有強大的ASIC硬件芯片專門處理4層流量,提供每秒120,000的4層新建連接,可以滿足企業(yè)的大量用戶訪問壓力。
3.靈活的擴展空間, 用戶可以根據(jù)實際的網(wǎng)絡(luò)流量和壓力增加鏈路帶寬, 添加防火墻或增加服務(wù)器來提高整體的服務(wù)水平
4.2 安全機制方面
1.HTTPS,SSH等加密的網(wǎng)絡(luò)管理, 避免明碼通訊對網(wǎng)絡(luò)設(shè)備控制時的安全隱患。
2.BIGIP具有以下優(yōu)秀的,免費的安全特性,對系統(tǒng)進行保護:
訪問控制列表
IP包過濾
加密(SSL)的管理信息傳遞
口令保護
拒絕“DoS”攻擊
免疫“Ping of Death”攻擊
不用Ack緩沖應(yīng)答未確認(rèn)的SYN,防止SYN風(fēng)暴
通過對無效連接的管理來防止使用沒有開放的服務(wù)進行攻擊
源路由檢查,防止IP欺騙
NAT/SNAT。通過設(shè)置,BIGIP?可以將一個端口映射到多個端口上。許多知名的端口是,如80,443,20,21可以被映射到服務(wù)器上的任何一個端口上。此外,BIGIP?可以將位于它后面的服務(wù)器的地址翻譯為那些對外公布的地址。這個安全特性為網(wǎng)絡(luò)帶來了以下幾種好處:
◆ 入侵者無法確定哪些服務(wù)運行在哪些端口上,因而增加了攻擊的難度;
◆ 使用非公開的路由地址、BIGIP?可以節(jié)省客戶的IP地址,降低客戶的成本;
◆ 可以隱藏BIGIP?背后的服務(wù)器地址,避免這些服務(wù)器暴露到外部世界,從而減少了黑客攻擊這些服務(wù)器的機會利用虛擬IP地址隱藏服務(wù)器實際地址。
同時,在BIGIP?的安全管理報告中通過監(jiān)視下列參數(shù),BIGIP?可以在安全報告中列出那些服務(wù)和端口受到了非法的訪問嘗試:
IP地址:攻擊者的源IP地址
頻率:攻擊者嘗試攻擊的數(shù)量
端口:哪個端口受到攻擊
這些信息可以幫助管理員發(fā)現(xiàn)他們網(wǎng)絡(luò)中存在的安全漏洞,并且可以判定哪些人是潛在的攻擊者。
4.3 與應(yīng)用的結(jié)合方面
◆ F5 可以通過ECV, EAV 對后臺的多層結(jié)構(gòu)的服務(wù)器進行健康檢查, 確保用戶的正常訪問。
◆ F5 可以通過Insert Cookies和Sample persistence等方式和應(yīng)用實現(xiàn)無縫集合的各種切換。
◆ F5 的iControl 是一套全球唯一的網(wǎng)絡(luò)產(chǎn)品提供的API/SDK, 可以允許用戶根據(jù)自己的要求控制網(wǎng)絡(luò)設(shè)備。
4.4 投資回報方面
1. LC在提供鏈路負(fù)載均衡和服務(wù)器負(fù)載均衡的同時,免費提供對Firewall,IDS等的負(fù)載均衡,可以在將來幫助用戶解決安全性能瓶頸。
2. F5的LC產(chǎn)品已在cernet和網(wǎng)通及電信系統(tǒng)中大量使用,用戶采用F5產(chǎn)品可以充分享受到F5產(chǎn)品在電信級網(wǎng)絡(luò)中運行所得到的經(jīng)驗,以及最新的ip地址劃分等附加資源。
3. 統(tǒng)計與報告
LC鏈路應(yīng)用交換機包含詳盡的實時報告和歷史紀(jì)錄報告,可供評測站點流量模式、相關(guān)ISP性能和預(yù)計帶寬計費周期。全面的報告功能為管理員提供了對帶寬資源的充分掌握,從而使企業(yè)可以作出更合適的業(yè)務(wù)決策。
4.互聯(lián)網(wǎng)鏈路評估器
專用互聯(lián)網(wǎng)鏈路評估器提供了一種獨特的查看功能,您可以用此來查看ISP為您的用戶所提供的總體性能?,F(xiàn)在,管理員可以非常輕松地:
◆ 確定慢速鏈路,通過ISP尋找性能故障。
◆ 評估ISP為目標(biāo)互聯(lián)網(wǎng)用戶群快速提供服務(wù)的能力。
◆ 評估您的網(wǎng)絡(luò)與您的用戶之間的ISP連接質(zhì)量。