AD部署(旁路模式)
SANGFOR_AD部署指导(路由模式)

电信 NAT
注: 转换源 IP 地址建议只填一个 IP 地址,这样会话保持会比较稳定;1.6 以后版本出接口不能 选“应用于所有接口”
1.3 系统路由(回包路由)
1.4 策略路由 电信走电信,网通走网通,其他的走电信或者网通
网通策略路由
电信的策略路由
其他的策略路由
上面这条“其他的策略路由”在这个例子中就是当目标IP既不是电信也不是网通时,这些数 据走电信或者网通,那么它的选路策略是加权轮询,权值由链路的带宽决定。轮询是根据用 户的,也就是源IP,例如当两条线路的带宽比例是1:1时,源IP为IP1的数据到达AD设备, AD设备会从wan1口转发,当IP2的数据到达AD设备之后,数据会从wan2口转发,由此类推。 并且当AD设备为某个源IP的数据选择了一条线路,那么以这个IP为源的数据也将一直走这 条线路。也就是说对于这些数据设备是有一个根据源IP的会话保持,并且没有超时时间,要 去除这个会话保持只有重启设备。 注意:策略路由对设备自身发起的数据生效
一、实施前准备工作
详细了解客户的需求: 1、链路负载:
链路个数; 带宽大小,是否需做带宽控制; 主要业务需用到的链路; 是否使用 DNS,如果使用请按照《AD 产品域名申请说明.docx》进行申请,并了解详 细需求; 链路类型:电信、网通、教育网等; 出站策略需求: 2、服务器负载:
服务器数量及处理能力:方便制定节点选择算法; 应用类型:方便以后的配置 实际业务需求:是否需做 4、7 层处理; 3、AD 部署位置确认 AD 前面是否存在路由器和防火墙,如存在,前置网关需做端口映射、透明代理、直 通、SNAT: 比如:DNS 策略需开放 tcp、udp53 端口,映射目的 IP 为 AD 设备 DSN 服务器开放 的 IP 地址;
AD域部署方案

AD域部署方案一、综述:活动目录(AD)为网络的用户、管理员和应用程序提供了一套分布式网络环境设计的目录服务。
活动目录使得组织机构可以有效地对有关网络资源和用户的信息进行共享和管理。
另外,目录服务在网络安全方面也扮演着中心授权机构的角色,从而使操作系统可以轻松地验证用户身份并控制其对网络资源的。
同等重要的是,活动目录还担当着系统集成和巩固管理任务的集合点。
总的来说,活动目录的这些功能使组织机构可以将标准化的商业规则贯彻于分布式应用和网络资源当中,同时,无需管理员来维护各种不同的专用目录。
二、客户题:客户方随着企业规模扩大,办公电脑数量增多,员工数量增加,随之而来就是管理题的突显;各种软件的安装,网上冲浪,聊天工具的使用;都对公司的正常业务带来影响;三、解决方案的架构:1、公司采用单域单站点管理模式,建设AD与BAD,即主域控器与备份域控制器,在其下面采用U(组织单元)的模式进行集中管理各部门人员与电脑。
此种管理模式,成本降低,且减少管理复杂度和维护量。
2、AD(主域控制器):公司所有权限管理,用户建立以及各种策略、软件等的管理及实施到每台电脑。
3、BAD(备份域控制器):采用与AD完全相同的设置,继承AD上的所有管理资料,防止AD出现故障后,公司电脑无法登陆AD和使用网络资源,在BAD服务器上,建立资源共享件夹,即Fileserver,进行公司种件的共享和使用,将BAD 服务器做成WSUS服务器(indos补丁服务器),管理公司所有电脑的补丁的下载与提供安装的服务,如有需要还可集成SASERVER服务器,进行公司网络的管控(上外网的的控制)。
四、解决方案的优势:1、方便管理,权限管理比较集中,管理人员可以较好的管理计算机资源。
n域控制器集中管理用户对网络的,如登录、验证、目录和共享资源。
为了简化管理,所有域中的域控制器都是平等的,你可以在任何域控制器上进行修改,这种更新可以复制到域中所有的其他域控制器上。
AD域组策略规划和部署指南

AD域组策略规划和部署指南AD域(Active Directory)是一种用于管理网络资源的服务。
组策略是AD域中的一项功能,在整个域范围内为用户和计算机提供统一的安全设置和管理。
本文将提供AD域组策略规划和部署的指南,帮助管理员更好地使用此功能。
一、规划阶段1.定义需求:首先,确定组策略的主要需求和目标。
这可能包括安全性、访问控制、软件分发、用户配置等方面。
2.识别和分类对象:将AD域中的用户和计算机分组,并为每个组定义不同的策略需求。
例如,可以将用户分为管理人员、技术人员和普通员工等组别。
3.制定策略范围:确定需要部署组策略的范围。
可以选择在整个域中实施策略,也可以仅在特定的组织单位或者OU(组织单元)中实施。
二、设计策略1.定义基本策略:根据需求和目标,制定基本策略模板。
这些策略包括密码策略、帐户锁定策略、用户权限策略等。
2.定义高级策略:根据不同的组别和对象,制定更详细的策略,以满足各组的需求。
例如,可以为管理人员组设计更严格的安全设置,为技术人员组配置特定的软件等。
3.组织单位结构设计:根据分组需求,设计合适的OU结构。
这将有助于更好地管理和应用组策略,使其更符合组织的层次结构和需求。
三、实施策略1.创建组策略:在AD域中,使用组策略对象来创建和管理策略。
可以通过右键单击"组策略对象",然后选择"新建策略"来创建新的策略。
2.配置策略设置:打开组策略对象后,可以根据需求和目标,通过对不同设置进行配置来实施策略。
这些设置包括安全设置、软件安装、脚本执行、桌面设置等。
3.应用策略:设置好策略后,在AD域中的对象将自动接收到策略,并按照设置进行操作。
可以通过强制组策略更新、重启计算机等方式来确保策略被应用。
四、测试和审计1.测试策略:在实施策略后,进行测试以确保它们按预期工作。
可以选择一些测试用户和计算机,观察他们是否符合策略要求。
2.审计策略:定期审计和评估组策略的效果和安全性。
深信服AD链路负载高级功能应用

一些要求实时请求的URL,可以做排除。 排除后设备不会做缓存
1.配置服务、IP组、会话保持、节点池、虚拟服务
2.新建优化策略并且配置好
应用负载优化策略
3.虚拟服务优化功能应用案例
配置方法与截图
3.虚拟服务关联优化策略
关联新建好的优化策略 启用单边加速
SSL策略
1.SSL策略功能介绍 2.SSL策略典型应用案例
内网用户
-192.168.1.106和192.168.1.107
联通 202.96.137.75
AD旁路部署 WAN:192.168.1.99 GW:192.168.1.1
WEB服务器群
虚拟服务前置调度策略
2.虚拟服务前置调度策略应用案例
AD解决方案思路分析:
1.由于客户出口只有两个公网IP,但是内网有四个HTTP服务需要发布,而且每个服务有 两台服务器。使用端口映射肯定无法满足需求。 通过新建四个虚拟服务是否可以满足需求? 不可以。客户的四台服务器端口都是80,一个虚拟服务占用了80,另外一个虚拟服务则 不能再使用80端口。冲突提示如下:
应用负载优化策略
3.虚拟服务优化功能应用案例
配置方法与截图
填入缓存的URL
H时T必 才间T须 能P,页要 勾如面启 选果一缓用没般存H有具T压则T有P缩以缓缓方此存存式。 时间为准。
一些HTTP服务器本身已经有 连接池H大TT小P压:缩用,于则设可置以保让持服的务最大器连接数 老超化过时这不间个压:文缩用件,于大A设小D设置备连来接进池行中压连缩接,池被释 放的之页前面减的不轻空会服闲缓务时存器间压。力。 一般使用默认值即可。
SSL策略
SSL认证流程
2、双向认证,即在单向认证的基础上,要求对客户端访问进行认证,客户端也 需要提交证书给AD设备进行验证。常见案例是,https/ssl类型虚拟服务,不仅 对服务器证书进行认证,AD还要对访问的证书进行认证。 其访问流程图如下:
AD部署解决方案

AD部署解决方案设计一个稳定、可靠和扩展性良好活动目录架构对一个企业网络管理及平安具有重大意义,并对部署微软相关产品如Exchange 等具有举足轻重和决定性重要意义。
1.1. 活动目录介绍活动目录是Windows 2003网络体系构造中一个根本且不可分割局部,它为网络用户、管理员和应用程序提供了一套分布式网络环境设计目录效劳。
活动目录使得组织机构可以有效地对有关网络资源和用户信息进展共享和管理。
另外,目录效劳在网络平安方面也扮演着中心授权机构角色,从而使操作系统可以轻松地验证用户身份并控制其对网络资源访问。
同等重要是,活动目录还担当着系统集成和稳固管理任务集合点。
总来说,活动目录这些功能使组织机构可以将标准化商业规那么贯彻于分布式应用和网络资源当中,同时,无需管理员来维护各种不同专用目录。
活动目录提供了对基于Windows用户账号、客户、效劳器和应用程序进展管理唯一点。
同时,它也帮助组织机构通过使用基于Windows应用程序和与Windows相兼容设备对非Windows系统进展集成,从而实现稳固目录效劳并简化对整个网络操作系统管理。
公司也可以使用活动目录效劳平安地将网络系统扩展到Internet上。
活动目录因此使现有网络投资升值,同时,降低为使Windows网络操作系统更易于管理、更平安、更易于交互所需全部费用。
活动目录是微软各种应用软件运行必要和根底条件。
以下图表示出活动目录成为各种应用软件中心。
1.2. 应用Windows 2003 Server AD好处Windows 2003 Server是微软最新推出网络操作系统效劳器,它沿用了Windows 2000 Server 先进技术并且使之更易于部署、管理和使用。
其结果是:其高效构造有助于使您网络成为单位战略性资产。
应用Windows 2003 Server好处如下表所示:Windows 2003 Server核心是一组基于Active Directory〔目录效劳,简称“AD〞〕根底构造效劳。
深信服AD初级考试试题B卷-82 分

AD初级考试试题B卷标红的为答案(82分)1、客户处有2条外网线路,移动100M:联通100M:启用AD的DNS代理功,dns服务器列表中已经配置了移动和联通的dns地址,关于AD监听地址与客户电脑pc 的dns地址设置中以下那个是错误的配置()A、DNS代理模块的监听地址留空,pc配置移动的dnsB、DNS代理模块的监听地址空,pc配置联通的dnsC、DNS代理模块的监听地址为AD的lan口地址,pc配置114、114、114、114D、DNS代理模块的监听地址为AD的lan口地址,pc配置AD的lan口地址2、客户外网有电信和联通两条线路,分别对应wan1口和wan2口,local DNS服务器地址分别是1、1、1、1和2、2、2、2,客户想通过AD设备代理内网用户做DNS解析,把DNS解析以2比1出的比例分配到电信和联通线路上,①网口、②P 地址、③权值、④启用DNS代理、⑤选择策略,关于DNS代理设置,下列哪个选项能满足客户的需求()A、①:wan1/wan2 ②:1、1、1、1/2、2、2、2 ③:1/2 ④:启用⑤:加权轮询B、①:wan1/wan2 ②:1、1、1、1/2、2、2、2 ③:2/1④:启用⑤:加权轮询C、①:wan2/wan1 ②:1、1、1、1/2、2、2、2 ③:2/1 ④:禁用⑤:加权轮询D、①:wan2/wan1 ②:2、2、2、2/1、1、1、1 ③:1/2 ④:启用⑤:轮询3、AD出口网关部署,客户配置启用了DNS透明代理,但没有生效,以下原因最可能的是?()A、DNS代理没有配置监听地址B、DNS代理没有配置监听端口C、DNS代理没有配置监听域名D、DNS代理没有配置DNS服务器列表4、以下关于AD设备智能路由的运营商地址集配置使用说法错误的是()A、可以从公网搜集后手动配置在AD上,供后面策略调用B、直接将地址段的以文件形式导入AD设备,供后面策略调用C、使用设备内置地址集自动更新D、需要借助其他网络设备提供地址段配合才可以使用5、下面关于NS记录和A记录的说法,错误的是()A、A记录不可以是一个域名对应多个IP地址B、AD做智能路由实际上返回域名的A记录C、NS记录的作用告诉这个域名的解析权交给“谁”来解析D、AD做入站负载可以同时配置NS记录和A记录6、下列哪个DNS记录是AD设备智能DNS不支持的()A、MX记录B、NS记录C、TXT记录D、显性URL记录7、禁用“WAN口入站路由转发”选项,下列哪个说法是正确的()A、外网用户无法ping通AD WAN口地址B、应用负载无法正常使用C、AD端口映射不生效D、AD的DNS模块不生效8、客户在AD上配置了智能DNS,想对外提供内部服务的域名解析,但一直解析失败,请问有哪些可能性会导致域名解析失败?()A、客户在域名提供商处把NS记录指向了ADB、AD智能DNS服务器监听地址配置为LAN口IPC、AD上只配置了虚拟IP池和DNS映射,没有配置相应域名的A记录D、AD没有配置静态就近性9、下列关于AD旁路部署,要实现智能DNS功能说法不正确的是()A、需要域名提供商将要解析域名的DNS记录指向客户出口对应链路的公网IPB、对NS记录指向的对应链路的公网IP做UDP53端口映射给ADC、需要域名提供商将要解析域名的A记录指向客户出口对应链路的公网IPD、也可以对同一个局域网内的电脑实现DNS解析的效果10、客户使用AD做智能DNS,需要在域名运营商处做什么操作将域名解析指向AD()A、申请域名B、指一条NS记录到AD设备C、指A记录到AD设备D、指一条MX记录到AD设备11、以下关于AD设备端口映射的说法正确的是()A、AD设备如果做了80端口映射,就不能建80端口的虚拟服务B、AD设备设置了代理上网,就一定要设置端口映射C、AD设备只能指向端口做映射,不能做全映射D、AD设备的端口映射规则是可以批量导入的12、客户表示他们出口只有一个公网IP,但是想发布多个80端口的不同域名网站,如下说法正确的是()A、可以满足,通过端口映射匹配高级条件实现B、可以满足,通过虚拟服务前置调度策略实现C、可以满足,通过智能DNS静态就近性实现D、这种情况下没有办法实现客户需求13、关于短信告警,描述错误的是()A、出现网络攻击事件时,可以配置发送短信提醒B、双机切换时,可以配置发送短信提醒C、节点状态发生变化时,可以配置发送短信提醒D、设备只要有告警日志产生,都可以将短信告警发送到指定手机上14、关于会话保持的说法,错误的是()A、Cookie会话保持可以选择插入B、Cookie会话保持的作用域可以留空C、源IP地址会话保持不可以优先繁忙D、源IP地址会话保持的时间可按照分钟设置15、下列关于虚拟服务会话保持功能,说法错误的是()A、会话保持是在节点池中选择设置B、会话保持都需要设置超时时间C、Cookie会话保持主要有:插入、被动、改写等方式D、如果不配置会话保持,可能出现客户端登录应用之后点击某个页面又需要登录的情况16、下列不是cookie会话保持方式的是()A、插入B、改写C、被动D、主动17、节点池有ab两个服务器,轮询调度方式,使用SourceIP会话保持,掩码24位,超时时间为1小时,10.1.1.1访闻的时候负载到务器a,那么30分钟内另一客户端10.1.1.2发起的访问,以下说法正确的()A、每次都负载到服务器aB、每次都负载到服务器bC、轮流负载到服务器a和服务器bD、随机负载到服务器a和服务器b18、下列哪一项不是AD设备应用负载节点池选择策略的算法()A、哈希B、静态就近性C、轮询D、最快响应时间19、下列关于节点监视器的说法正确的是()A、节点有效条件设置为至少,当节点服务器无法ping通的时候,但是可以telnet 通业务端口的时候,此时节点无法被调度使用,业务系统无法正常使用B、节点有效条件设置为至少,当节点服务可以ping通,但是无法telnet通业务端口的时候,此时节点被调度使用,可以保证业务系统正常访问C、节点有效条件设量为全部,当节点服务无法ping通的时候,但是可以telnet通业务端口的时候,此时节点无法被调度使用,业务系统无法正常使用D、节点有效条件设置为全部,当节点服务器可以ping通,但是无法telnet通业务端口的时候,此时节点可以被调度使用,业务系统无法正常使用。
AD布线方法汇总
AD布线方法汇总AD15布线方法汇总1.常规布线:最基本的交互式布线,快捷键P+T。
需要说明的是在布线过程中,可按小键盘的*键或大键盘的数字2键添加一个过孔;按L键可以切换布线层;按数字3可设定最小线宽、典型线宽、最大线宽的值进行切换。
2.总线式布线:通俗的讲就是多条网络同事布线的问题。
具体方法是,按住SHIFT,然后依次用光标移到要布线的网络,点击鼠标左键即可选中一条网络,选中所需的所有网络以后,单击工具栏汇的总线布线图标(P+M),在被选网络中任意单击即可开始多条网络同时布线。
布线过程中可以按键盘上左右尖括号<>调节线间距。
3.差分对布线:差分网络是两条存在耦合的传输线,一条携带信号,另一条则携带它的互补信号。
使用差分对布线前要对设定差分对网络进行设置。
设置可以在原理图中设置,也可以在PCB中进行设置。
a 原理图中添加差分对规则:在命名差分对网络时,必须保证网络名的前缀是一样的,后缀中用下划线带一个N和一个P字母即可。
命名好之后点击菜单Place-Directives-DifferntialPair命令,在差分对上放置两个差分对图标。
单击菜单Design-Update PCB Document ****在打开的对话框中重新传差一次修改规则即可在PCB中进行差分对布线。
b.在PCB中添加差分对布线规则(较快捷):选择右下角的快捷菜单PCB打开左侧PCB面板,从面板第一栏中选择Differential Pairs Editor,单击add,在打开的差分对设置对话框中选定要定义成差分对的网络,然后在Name栏内输入一个差分对名称单击OK退出设置,之后就可以进行差分布线了。
单击工具栏中的差分对布线图标(P+I),软件自动将网络高亮显示,在差分对网络上单击开始布线,布线过程中可以通过按住Ctrl+Shift,同时转动鼠标滚轮添加过孔和换层操作。
4.蛇形走线:蛇形线主要用于匹配高速信号延时,通常采用等长调节实现,数字电路中有时需要使用独立的蛇形走线,比如增加写信号的延时,以增加数据总线的建立时间。
SANGFOR_AD部署指导(旁路模式)
注意: 在使用 DNS 策略这个功能之前,我们必须到公网域名服务商去申请一个 NS 记录和一个 A 记录,比如我们要实现访问域名 时能到 AD 设备设备来解析,我们必须申请两条 记录: 的 ns 记录指向 (ns 记录只能指向一个域名,指向一个 IP 地址 会导致这个 NS 记录无效,切记);
是测不通的,这时候 wan2 这条链路的状态会是离线的,那么他设置的互联网 IP 将不参与 调度)
1.6 前端防火墙做端口映射到 AD 设备(需要访问的服务的端口、做 DNS 策略时要映射 UDP53) 2 负载设置 2.1 定义好服务(访问端口)
注意: 1、如果一个虚拟服务需发布多个端口,也可以在此设置端口或端口段,节点池中节点就不 需要配置端口,默认即可; 2、支持端口偏移:如果虚拟服务发布端口为 8080,节点池中节点配置相应的服务端口为 80, 那么我们通过访问 8080 就可以访问到发布的虚拟服务。 如果服务端口填 90-95,节点池服务端口为 80,实际端口对应关系为通过 90 访问服务器 80, 通过 91 访问 81… 2.2 定义 IP 组(WAN 口对应的互联网 IP)
2.3 定义好节点池 (内网服务器的 IP 和端口地址,如果要做服务器负载,则在同一个节点 池中同时添加几个节点)
节点选择策略: 1、轮询 : 平均分配,平均分配节点的负载、用于各个服务器的配置都相同的情况; 2、加权轮询 :根据权重分配:按权重分配节点的负载,用于各个服务器的配置存在一定的 差异(权重越大越优先); 3、加权最少连接 :用现有的连接除以权重,优先访问最小节点,防止个别服务器一直繁忙 的情况,让新的连接访问更快; 4、最快响应时间 :根据服务器相应时间,分配一个动态权重,根据该权重调度(与节点设 置的权重无关); 5、URL 散列 :在同一个节点池中相同虚拟服务,访问相同 URL 的节点会始终访问相同的 节点; 6、动态反馈 :根据 SNMP 统计的节点繁忙程度来施行策略,优先访问压力小的节点。
深信服负载均衡初级认证培训设备部署
路由模式部署案例与配置
配置截图:
1.配置LAN口地ຫໍສະໝຸດ 讲解此处不要求掌握 2.配置WAN口接口地址和网关(配置链路带宽,健康检查机制等) 3.配置静态路由(保证AD能够和用户网段通信) 4.配置代理上网 5.智能路由
智能路由下一个PPT
旁路模式部署案例与配置
旁路模式部署案例
用户需求: 不希望改变原来的网络拓扑结构,内 网多台服务器要做服务器负载。此需 求可以选择旁路部署。 网络环境: 网络出口是防火墙设备,外网只有一
器相关应用端口)
AD典型部署案例及配置
1.路由模式部署案例
2.旁路模式部署案例
路由模式部署案例与配置
用户需求:
希望实现代理内网上网和智能选路,内
网访问网通服务器走网通线路,访问电 信服务器走电信线路。同时要实现外网 用户访问内部服务器的时候能够做到自 动选路快速访问。 网络环境: 两条外网线路,内网有服务器群,防火 墙透明部署
条公网线路。
旁路模式部署案例与配置
旁路模式部署配置思路:
1. 配置AD WAN口信息 2. AD上启用代理上网功能(使服务器看到的源IP是AD,服务器回包会回给 AD,保证来回数据都经过AD) 3. 启用远程维护,【系统配置】-【设备管理】-【管理网口】-启用远程维护。 启用后内网用户才可以从WAN口管理到AD设备 4. 配置默认路由 5. 前置防火墙上做端口映射(映射内网服务器的服务端口或者全映射到AD WAN口IP地址)
AD部署模式介绍
1.什么是部署模式
2.路由模式介绍
3.旁路模式介绍
AD部署模式介绍
2.路由模式介绍
常见的部署方式,可以同时实现服务器负
载和多链路负载,设备直接接入网络边界,
深信服AD高可用部署介绍
用来监视服务器 每台设备都要配置静态IP 静态IP只在一台设备生效
推荐启用线路检测,线路离线也可触发虚拟服务切换
高可用集群
配置案例
所有引用了相同节点池,或引用了相同浮动IP(IP组)的虚拟服务会自动加入到同 一个虚拟服务关联组中,所以无需配置。
高可用集群
配置案例
SNAT指定了转换为相同的源地址(或包含),会被放到同一个源地址 转换关联组(自动生成)
访问FTP 访问访W问EWB EB
发现故障
1.1.1.1
1.1.1.3
WEB FTP
切换应用组:浮动IP、虚拟服务组、NAT单元
高可用集群
准备工作
1.设备选型要求:软件版本一致, 硬件平台一致,序列号授权一致 (升级序列号除外),两台设备的 网口位置和顺序一致。
2.环境要求:三台及以上设备做集 群,需单独准备交换机连接HA口 (或单独划分VLAN);两台设备 做集群,需准备交叉线直连。
WEB
IP与其他设备通讯
虚拟服务关联组:所有引用了相同节点池,或引用了相同浮动IP(IP组)的虚拟服务
应用组:即集群的最小切换单元,包括浮动IP、虚拟服务关联组、NAT单元(DNAT、SNAT),这 些配置使该应用组具有发布服务的能力
高可用集群
原理介绍
两台AD旁路部署在内网, 做集群对WEB服务器和FTP 服务器进行负载。WEB服 务接入地址1.1.1.1(浮动 IP),FTP服务接入地址 1.1.1.3(浮动IP)
FTP
高可用集群
配置案例-思路
1.设备的业务口和管理口分别接入 交换机,HA口用交叉线互连
2. 分别在设备74创建集群,设备 75加入集群
3.登录集群控制中心,添加设备, 查看集群中设备状态,保证设备通 信正常
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
AD旁路部署实现链路负载案例
需求:
链路情况:
外网有电信、移动两条链路,没做链路选择,电信线路做了端口映射,外网用户都是通过访问电信链路的IP来访问服务器的,导致移动的用户访问的时候速度很慢,现在提出入站链路负载的需求。
网络拓扑:
解决方案:
部署思路:
通过在域名注册提供商处修改域名NS记录,深信服AD设备获得域名解析权,深信服实现一个域名绑定多个运营商的公网地址,负责解析来自多个运营商用户的域名解析请求。
在接受到DNS解析请求之后,深信服AD设备会先检查出口链路的实时状态是否健康,一旦发现有线路故障,会第一时间把故障链路排除出地址分配的名单,然后做短信告警。
之后再根据设定的负载策略实现接入用户访问IP地址的分配,如电信的用户通过电信的线路访问内部资源,移动的用户通过移动的线路访问内部资源;此外,深信服AD还可以通过两条链路做反向查询,根据RTT时间动态判断链路的好坏,并且综合以上两个参数返回相应的IP地址。
这样即便是有些出口链路有限,不可避免的出现跨运营商访问的情况下,也能给远端接入用户选择最快的接入线路。
用户修改:
1、用户到用户到公网域名服务商去申请一个NS记录和一个A记录,一个域名对应二个IP
地址,并把域名解惑指到AD。
2、路由器接口配置移动地址、增加路由、地址映射。
3、AD接服务器交换机,配置内网地址。
DNS策略实现原理
1、没有AD时,客户端(PC)要访问时,DNS请求数据包为:1-3-4-2,通过运营商的DNS服务器或域名提供商请求的地址,获得的地址是电信的IP地址,故无论电信还是移动访问网站都是通过电信访问,移动的用户会感觉很慢;
2、加上AD(负载均衡,接有电信和移动两条外网线路)后,通过在域名服务商添加一条NS记录和A记录后,域名请求最终会发到AD,由我们AD设备做解析。
此时DNS 请求数据包为:1-3-4-5-6-2,即用户请问的地址时,rootDNS会告知localDNS 到AD去请求,然后localDNS发请求到AD上,AD会识别发请求的源地址是电信还是移动,如果是电信的就返回电信地址给localDNS,如果是移动的就返回移动地址,实现访问网站的链路负载。
A记录,就是我们通常说的DNS解析里面的记录,例如你要去解析,然后这个地址直接对应202.104.151.106,域名和ip地址直接对应的就是一个A记录。
NS记录,名字服务器,制定域名由哪个DNS服务器来进行解析。
例如需要查询,但是本地dns server上面没有该域名的解析,但是有一个ns记录,指引查询需要到上面去查询,并且记录有 的ip地址,这样用户的查询会跳转到相应的上去查询 的ip地址。
对于NS记录的生效时间,需要由A记录的生效时间而定,如果A记录的生效时间为1小时,则在NS记录建立后,A记录的一小时生效时间过后,NS记录才会生效,在A记录生效时间内,发送的请求都会直接进行A记录查询,返还地址,不会进行ns记录查询。