ScreenOS MIP выбор для исходящих соединений
Учитывая брандмауэр ScreenOS 6.3.0 с этой конфигурацией:
unset flow reverse-route clear-text
set interface "ethernet0/0" zone "Trust"
set interface ethernet0/0 ip 192.168.1.1/24
set interface ethernet0/2 ip 10.0.0.1/24
set interface ethernet0/2 mip 10.9.9.10 host 192.168.1.10 netmask 255.255.255.255 vr trust-vr
set interface ethernet0/2 mip 10.8.8.10 host 192.168.1.10 netmask 255.255.255.255 vr trust-vr
set route 0.0.0.0/0 interface ethernet0/2 gateway 10.0.0.254
... (и с учетом соответствующих политик) существует ли способ управления выбором MIP, который межсетевой экран выбирает для исходящих соединений, инициированных 192.168.1.10? (предположительно потому, что я хочу, чтобы вышестоящий 10.0.0.254 делал разные вещи с пакетом в зависимости от его исходного IP).
Обновление: ОК, мой сценарий таков: у меня есть две ссылки на интернет-провайдера, каждая из которых дает мне свое IP-пространство. Каждый провайдер будет маршрутизировать только то IP-пространство, которое они мне присвоили.
Поэтому, чтобы сервер был доступен обоим провайдерам, мне нужно два MIP для одного сервера, по одному на каждый интерфейс. Входящий трафик будет работать нормально с включенной опцией "unset flow reverse-route clear-text".
Но для исходящих (например, почтовый сервер, отправляющий сообщение) мне нужен способ выбрать подходящий MIP в зависимости от того, какую исходящую ссылку я хочу использовать в системе, и я хочу, чтобы это было устойчивым, чтобы, если ссылка, которую предпочитает брандмауэр, отключалась в одночасье мне не нужно что-то переворачивать вручную, чтобы поддерживать поток почты.
По сути, я стараюсь не покупать устройство балансировки ссылок (или два, поскольку мне понадобится кластер).
Есть ли способ сделать это?
1 ответ
Предполагая, что вы хотите иметь активный контроль над обоими исходящими ссылками одновременно (т. Е. Система A использует IP A и выходит из восходящей линии A, система B использует IP B и выходит из восходящей линии B), ответ - нет, вы не можете. Вам нужен балансировщик ссылок.
Если вам все равно, какая ссылка использует исходящий трафик, вы можете настроить два MIP (по одному для каждой ссылки ISP) и настроить маршруты ip-tracking, и брандмауэр выберет "лучший" (т. Е. Он будет использовать один, а затем остановится). используя его, когда он терпит неудачу). Вы можете сместить выбор с помощью заказа маршрута и метрик.
Но суть в том, что для управления вам необходим балансировщик ссылок.
Если у вас есть поддержка, позвоните в JTAC.