【控制篇 / 策略】(7.4) ❀ 03. 地理地址对象在路由中的应用 ❀ FortiGate 防火墙

  【简介】如何做到访问国内走Wan1,访问国际走Wan2 ?当企业有多条宽带,特别是有国际专线的时候,这个需求就很普遍了。通过地理地址对象可以快速的解决这些问题。


 策略路由

  当我们有多条宽带的时候,我们有两种方法分流,一个是策略路由,一个是SDWAN。

  ① 最常见的宽带是PPPoE拨号宽带,防火墙只需要在接口配置PPPoE,会自动生成默认路由。这里我们需要注意的是管理路离这个参数,当有多条宽带时,默认路由的管理距离必须相同,才能同时访问多条宽带,否则路由表中只有管理距离数值最小的那条路由。因此在配置PPPOE拨号时,管理距离由默认的5,更改为10。

  ② 除了PPPoE外,其它宽带配置的时候,都需要手动创建一条默认静态路由,管理距离默认为10,优先级默认为1。

  ③ 选择菜单【仪表板】-【网络】,点击【路由】小部件。

  ④ 在路由窗口右上角下拉选项,可以选择路由的类型,默认为【静态&动态】,在静态路由表中,可以看到有两条宽带的默认路由,说明两条宽带可以同时使用。这是因为它们的管理距离都是10。如果PPPoE拨号默认管理距离5没有修改,这里将只会显示管理距离数值最小的默认路由,也就是PPPoE拨号自动生成的路由。

  ⑤ 在路由列表上方的标题栏点击鼠标右键,弹出菜单中钩选【优先级】。

  ⑥ 可以看到,PPPoE默认生成的路由优先级为1,手动创建的静态路由默认优先级也是1,那么在同时两条宽带都上网的情况下,上网流量会不知道走哪条默认路由。最常见的情况就是有些网站能访问,而有些网站又不能访问。

  ⑦ 要让不同的访问走不同的宽带,就要用到策略路由,选择菜单【网络】-【策略路由】,点击【新建】。如果菜单上没有显示策略路由,可以点击菜单【系统管理】-【可见功能】,启用【高级路由】。

  ⑧ 策略路由的流入接口,选择内网和WiFi,源地址选择all,目的地址选择地理地址对象CHINA,流出接口选择Wan1,由于Wan1是PPPoE拨号,所以网关地址默认保持0.0.0.0,这条策略路由的功能,就是内网和WiFi的所有IP,访问国内IP时,走Wan1接口。

  ⑨ 再创建一条策略路由,功能是内网和WiFi的所有IP,访问所有IP,都走Wan2接口。由于Wan2非PPPoE,所以需要填写网关地址。

  ⑩ 策略路由的匹配顺序同样是从上到下,由于最上面的是访问国内IP的策略路由,因此防火墙会将访问IP与IP地址位置数据库的CN下的IP进行对比,对比成功,说明是国内IP,匹配第一条策略路由,走Wan1出去。对比不成功,说明是非国内IP,匹配第二条策略路由,走Wan2出去。也就达到了访问内国IP走Wan1,访问国际IP走Wan2的功能了。

  ⑪ 策略路由的优先级最大,只要有策略路由在,一定是先执行策略路由。这里就出现一个问题,那就是第二条策略路由,内网和WiFi访问所有IP,都会走Wan2,那么访问内网IP,同样也会因为匹配第二策略路由,而走Wan2出去了。这样就需要再创建一条策略路由,功能是内网和WiFi的所有IP,访问内网IP地址时,停止策略路由,这样就走静态或直连路由了。

  ⑫ 策略路由是从上往下匹配,需要把有明确的源或IP地址的策略路由移动到上方。鼠标点击策略路由最前面的序号,按住拖动,可以更改上下顺序,最后创建的访问内网IP的停止策略路由,移动到最上方。这样策略路由就配置好了。

  ⑬ 分别访问国内和国外的网站,然后选择菜单【仪表板】-【FortiView源】,双击本机的源IP。如果没有显示内容,右上角下拉菜单选择【现在】。

  ⑭ 选择【目标地址】,可以看到这个IP访问的所有IP,但是并没有显示走哪个接口出去。

  ⑮ 在标题上点击鼠标右键,弹出菜单钩选【目标接口】。点击【应用】。

  ⑯ 这样就可以看到,访问国内IP时走Wan1出去,访问其非国内IP时,走Wan2出去了。这就证明了地理地址对象CHINA在策略路由中发挥了作用。

  SDWAN

  当有多条宽带的时候,配置SDWAN可以更加充分的利用带宽。

  ① SDWAN的本质是将多条宽带接口加入到一个虚拟wan接口,统一进行管理。

  ② 这样做的好处是,只需要对虚拟wan接口创建默认路由,而不用单独为每条宽带创建默认路由。

  ③ 策略也只需要配置虚拟wan口,而不用为每条宽带独立配置策略。

  ④ 还可以监控每条宽带的状态,当某条宽带断开时,自动切换到正常的网带上网。 

  ⑤ 流量怎么走,是由SDWAN规则来控制的。选择菜单【网络】-【SD-WAN】,右边窗口选择【SD-WAN规则】-【新建】。

   ⑥ 这条SDWAN的规则的作用是,指定IP访问国内网站时,走Wan1口,是不是看着很眼熟?和策略路由非常相似,只少了源接口和宽带网关IP。

  ⑦ 再创建一条访问所有IP走Wan2接口的规则。和策略路由不同的是,这里的流出接口可以选择多个,当第Wan2断网时,会继续走Wan1。

  ⑧ SDWAN规则和策略路由一样,匹配顺序也是从下往下区配,鼠标点击最左边序号,按住拖动可以改变顺序。和策略路由一样的地方是,并不影响访问内网IP,访问内网IP不需要建立类似于停止策略路由的操作。

  ⑨ 回到【仪表格】-【网络】下的路由小部件,右边下拉选项选择【策略路由】。

  ⑩ 可以看到SDWAN规则归类于策略路由,优先级低于策略路由,高于静态路由。

  ⑪ 可以看到地理地址对象CHINA在SDWAN规则中成功的起到了分流的作用。

 

  【总结】地理地址对象使用防火墙上的IP地理位置数据库,来判断IP属于哪个国家,同其它地址对象一样,可以在路由中使用,对指定国家的IP的访问进行分流。


本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/613108.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

C++的虚基类

前言 本文介绍C的虚基类 先看一个问题 先看一段代码 #include <iostream> class A { public:int a 1; };class B1:public A { public:int b1 2; };class B2 :public A { public:int b2 3; };class C1:public B1,public B2 { public:int c1 4; };int main(int arg…

每日汇评:黄金多头能否在美国CPI数据发布后占有主动权?

黄金价格再次在2020美元附近找到支撑&#xff0c;因为所有人都在关注美国的通胀数据&#xff1b; 尽管最近美国国债收益率有所上升&#xff0c;但美元仍进一步下跌&#xff1b; 金价保持在21日移动均线和50日移动均线之间&#xff0c;等待区间突破&#xff1b; 在周四早盘的亚洲…

SIT1050ISO具有隔离功能,1Mbps,高速 CAN 总线收发器

➢ 完全兼容“ ISO 11898 ”标准&#xff1b; ➢ 内置过温保护&#xff1b; ➢ 100kV/s 瞬态抗扰度&#xff1b; ➢ 显性超时功能&#xff1b; ➢ -40V 至 40V 的总线故障保护&#xff1b; ➢ I/O 电压范围支持 3.3V 和 5V MCU &#xff1b; ➢ 低环路延迟…

解决原生微信小程序获取关联公众号的code(不是wx.login的code)来获取公众号的openId

解决步骤 以下是使用 web-view 并配配合微信公众号提供的 网页授权 来实现 1、在小程序中做一个web-view页面&#xff0c;页面中只需要写微信 网页授权的链接就行了&#xff0c;注意appid请自行替换&#xff08;公众号的&#xff09;。 onLoad() {this.setData({src: https://o…

Android SDK环境搭建[图解]; 解决问题Done. Nothing was installed.

安装SDK Android SDK环境搭建 依赖java环境,需要自备Java环境 (100%实操成功) 目录 1. 解压&#xff1a;解压到非中文无特殊字符的目录 2. 双击&#xff1a;SDK Manager.exe&#xff0c;不要选全部!不要选全部!不要选全部!(会下很久) 3. 然后勾选组件​ 4. 设置环境变量 …

UM2003A 一款200 ~ 960MHz ASK/OOK +18dBm 发射功率的单发射芯片

UM2003A 是一款工作于 200 ~ 960MHz 频段的单片集成、高性能、可独立运行的 OOK 发射器。内部集成的 OTP 方便用户对各种射频参数以及特色功能进行编程。该芯片以其高集成度和低功耗的设计&#xff0c;特别适用于低成本&#xff0c;低功耗&#xff0c;电池驱动的无线发射应用。…

【TypeScript】入门基础知识

目前在做项目的技术栈是 reacttypescript&#xff0c;之前只知道 ts 是 js 的扩展&#xff0c;增加了类型检查&#xff0c;但是没有仔细的学过&#xff0c;纯纯看别人代码上手 anyscript&#xff08;这很难评...&#xff09;。趁着最近空闲&#xff0c;就学习一下 ts 的基础知识…

章鱼网络 2023 年全回顾|暨12月进展报告

2023年&#xff0c;章鱼网络轻装上阵&#xff0c;身处加密行业的低谷中砥砺前行。 12月17日&#xff0c;经过整整1年时间的开发和打磨&#xff0c;章鱼网络在重磅上线 Octopus 2.0&#xff0c;即 $NEAR Restaking 和 NEAR-IBC&#xff0c;获得了社区和市场的一致认可&#xff…

Java中多线程二

抢占调度模型 概述&#xff1a;优先让优先级高的线程使用 CPU &#xff0c;如果线程的优先级相同&#xff0c;那么随机会选择一个&#xff0c;优先级高的线程获取的 CPU 时间片相对多一些 Thread 类中一些关于线程的方法 方法简述public final int getPriority()返回此线程的优…

自动化控制面板-1Panel

一、1Panel自动化控制面板 官网地址 1Panel 可以实现&#xff1a; 快速建站、高效管理、安全可靠、一键备份、应用商店 快速建站&#xff1a;深度集成 Wordpress 和 Halo&#xff0c;域名绑定、SSL 证书配置等一键搞定&#xff1b;高效管理&#xff1a;通过 Web 端轻松管理 …

Docker启动报错:No chain/target/match by that name 处理

一、问题描述 某次OS升级重启后&#xff0c;发现docker redis实例无法启动&#xff0c;报错如下&#xff1a; Error response from daemon: driver failed programming external connectivity on endpoint vpm.redis.2 (f4b70fef65000bcacb574ee59e65d9b7a25f2abfa5dec0be9b74…

阿里云实时计算企业级状态存储引擎 Gemini 技术解读

本文整理自阿里云 Flink 存储引擎团队李晋忠&#xff0c;兰兆千&#xff0c;梅源关于阿里云实时计算企业级状态存储引擎 Gemini 的研究&#xff0c;内容主要分为以下五部分&#xff1a; 流计算状态访问的痛点企业级状态存储引擎GeminiGemini 性能评测&线上表现结语参考 一、…

2024年最新ChemiCloud优惠75%折扣WordPress外贸主机

ChemiCloud怎么样&#xff1f;ChemiCloud好不好&#xff1f;ChemiCloud是一家成立于2016年的云虚拟主机提供商&#xff0c;他们在全球范围内拥有多个机房&#xff0c;并以其出色的性价比而备受赞誉。他们整合了许多先进技术&#xff0c;包括Digital Ocean SSD云服务器、LiteSpe…

云计算任务调度仿真03

前面陆续分享了基于policy gradient和DQN实现的深度强化学习任务调度仿真&#xff0c;上次的DQN没有实现fix-qtarget和experience replay&#xff0c;这次再分享实现了这两个方法的DQN任务调度仿真。 经验重放&#xff0c;定义存储和存放次序&#xff0c;这里也可以自行修改 de…

提升测试效率,轻松并行运行测试——探秘Pytest插件pytest-xdist

在软件开发中&#xff0c;测试是确保代码质量的重要一环。然而&#xff0c;随着项目规模的增大&#xff0c;测试用例的数量也随之增多&#xff0c;测试的执行时间可能成为一个瓶颈。为了解决这个问题&#xff0c;Pytest提供了丰富的插件生态系统&#xff0c;其中 pytest-xdist …

[C#]调用tesseact-ocr的traineddata模型进行ocr文字识别

【框架地址】 https://github.com/charlesw/tesseract 【算法介绍】 Tesseract OCR是一个开源的光学字符识别引擎&#xff0c;它可以将图像中的文字转换成可编辑和可搜索的文本格式。Tesseract由惠普实验室于1985年开始开发&#xff0c;并在2005年被Google收购后成为了开源项…

api网关-kong

选型 api网关相关功能 服务的路由 动态路由负载均衡 服务发现 限流 熔断、降级 流量管理 黑白名单反爬策略 控制台&#xff1a;通过清晰的UI界面对网关集群进行各项配置。 集群管理&#xff1a;Goku网关节点是无状态的&#xff0c;配置信息自动同步&#xff0c;支持节点水…

7.云原生之jenkins集成SonarQube

1. 私有云实战之基础环境搭建 2. 云原生实战之kubesphere搭建 3.云原生之kubesphere运维 4. 云原生之kubesphere基础服务搭建 5.云原生安全之kubesphere应用网关配置域名TLS证书 6.云原生之DevOps和CICD 7.云原生之jenkins集成SonarQube 8.云原生存储之Ceph集群 文章目录 搭建 …

BGP公认任意属性——MED(二)

BGP公认任意属性有两个&#xff0c;分别是&#xff1a;Local-preference 和 MED&#xff0c;本期介绍MED。 点赞关注&#xff0c;持续更新&#xff01;&#xff01;&#xff01; MED 特点 MED &#xff08;多出口鉴别器&#xff09;&#xff0c;也称为BGP COST&#xff0c;…

usb静电防护芯片选择

方案1 USBLC6-2SC6 优缺点 优点&#xff1a;进出使用不同的焊盘&#xff0c;如果没有焊接好信号必定不能通过。有效的避免了虚焊导致故障。 缺点&#xff1a;不能省略&#xff0c;调试时也不能省略。 原理图 参考价格 参考来源 USB切换方案&#xff0c;多电脑共用USB方案…