五、防御保护---防火墙智能选路篇
一、就近选路
就近选路 — 我们希望在访问不同运营商的服务器是,通过对应运营商的链路。这样可以提高通信效率,避免绕路。
ISP路由,从名字来看有一个ISP,其实也是它的由来。每个ISP都会有自己的公网知名网段,如果把这个ISP的所有公网知名网段都像上面说的一样配置成明细路由,那么去往这个ISP的所有报文都不会绕路转发了。
首先管理员需要先收集ISP内的所有公网网段(网上都能够搜索到),然后把地址网段编辑到后缀为. csv的文件中(我们称之为ISP地址文件),编辑要求按如下图所示:
ISP地址文件上传到防火墙后,通过设置出接口和下一跳,可以让ISP地址文件中的每个IP地址网段都生成一条ISP路由。
ISP路由与静态路由还是有如下区别:
1.静态路由是手动一条一条配置,配置文件中能够显示出来;ISP路由只能通过上面所述的方式集体导入,且配置文件中无法显示出ISP路由
2.静态路由可以逐条删除、增加;ISP路由只能从ISP地址文件中把地址网段删除、增加,而不能通过命令删除或增加单条ISP路由。
上面说的是管理员如何构建ISP路由的过程,实际上,防火墙在出厂的设置中已经内置了中国移动、中国电信、中国联通和中国教育网4个ISP的公网知名网段,只需要管理员执行导入即可启动ISP路由。
总结就近选路方式,其实就是三种路由的PK结果:
- 缺省等价路由让经过防火墙的所有报文都能匹配路由转发,但无法保证报文转发选择最短链路(通过源IP地址+目的IP地址的HASH算法来选择报文转发出口)。
- 明细路由保证访问不同ISP服务器的报文都从连接相应ISP的链路转发,达到就近访问效果,但是明细路由的手工大批量配置是困扰企业网络管理员的一个难题。
- ISP路由则填补了明细路由难以手工大批量配置的缺点,分分钟就能搞定一个ISP所有地址网段的明细路由配置。
这三种路由各有特点,配合使用方能弥补相互之间的缺陷、发挥出每种路由的优势。配合使用时,明细路由和ISP路由用来指导报文近路转发,没有匹配到明细路由的报