Tetapan Global untuk L4xNAT Profil Ladang #
Profil ladang L4xNAT mencipta ladang LSLB lapisan 4 dengan prestasi luar biasa, menyokong sambungan yang lebih serentak berbanding teras pengimbang beban lapisan 7. Prestasi yang dipertingkatkan pada lapisan 4 ini berbeza dengan keupayaan pengendalian kandungan lanjutan profil ladang lapisan 7.
Tidak seperti profil ladang lapisan 7, yang biasanya hanya menyokong port 80 dan 443, profil ladang L4xNAT boleh menggunakan berbilang port, termasuk julat port.
Bahagian ini menyediakan arahan terperinci tentang mengkonfigurasi profil ladang L4xNAT, menekankan penggunaan Farmguardian untuk pemantauan bahagian belakang kerana profil ini tidak mempunyai fungsi pemeriksaan kesihatan terbina dalam.
Beri perhatian kepada penunjuk Status dan bahagian Tindakan di penjuru kanan sebelah atas. Tindakan yang tersedia dalam bahagian ini membolehkan anda melakukan operasi seperti Memulakan Semula , Memulakan atau Menghentikan ladang.
Ini adalah penunjuk warna Status dan maksudnya:
Green: Bermakna UP. Ladang sedang berjalan dan semua backend adalah UP atau redirect dikonfigurasikan.
Merah: Bermakna TURUN. Ladang telah berhenti.
Hitam: Bermakna KRITIKAL. Ladang itu UP tetapi tiada hujung belakang tersedia, atau semua hujung belakang berada dalam mod penyelenggaraan.
BIRU: Bermakna MASALAH. Ladang sedang berjalan tetapi sekurang-kurangnya satu backend turun.
Orange: Bermakna PENYELENGGARAAN. Ladang sedang berjalan tetapi sekurang-kurangnya satu backend dalam mod penyelenggaraan.
Kod warna ini adalah sama di seluruh antara muka pengguna grafik. Dapatkan penjelasan mendalam tentang kod warna ini di Bahagian Ladang LSLB.
Konfigurasi asas #
Ini adalah parameter untuk profil L4xNAT.
Nama . Label yang mudah mengenal pasti perkhidmatan ladang. Untuk menukar nilai ini, anda mesti menghentikan ladang terlebih dahulu. Pastikan nama ladang baharu belum digunakan atau mesej ralat akan muncul.
IP dan Port Maya . Ini menentukan alamat dan port tempat ladang akan mendengar secara dalaman dalam perkakas. Jika anda ingin mengubah suai medan ini, pastikan IP maya dan Port maya baharu tidak digunakan oleh ladang lain pada masa ini. Sebaik sahaja anda membuat perubahan, simpannya dan perkhidmatan ladang akan dimulakan semula secara automatik.
Untuk memilih satu port atau julat port maya dalam profil ladang L4xNAT, jenis Protokol adalah wajib. Sekiranya protokol ditetapkan kepada SEMUA , ladang akan mendengar pada semua port daripada IP maya. Port maya tidak akan boleh diedit dan akan ditetapkan dengan asterisk (*).
Sebaik sahaja TCP, UDP atau mana-mana protokol lain dipilih, gunakannya untuk menentukan port, senarai port (dipisahkan oleh ',', contohnya '20,21,22'), atau julat port (dipisahkan oleh ':', contohnya '80:89').
Konfigurasi lanjutan #
Jenis Protokol #
Medan ini menyenaraikan semua protokol yang disokong pada pengimbang beban. Secara lalai, ladang menggunakan protokol TCP.
SEMUA. Ladang akan mendengar sambungan masuk ke IP maya semasa dan port(s) ke atas semua protokol. Jika anda memilih pilihan ini, port maya akan bertukar kepada lalai “*“, dan anda tidak akan mengeditnya. Jadi, ladang akan mendengar melalui semua pelabuhan.
TCP. Mendayakan pilihan ini membolehkan ladang mendengar sambungan TCP masuk ke IP dan port maya semasa.
UDP. Mendayakan pilihan ini membolehkan ladang mendengar sambungan UDP masuk ke IP dan port maya semasa.
SCTP. Mendayakan pilihan ini membolehkan ladang mendengar sambungan SCTP masuk ke IP maya semasa.
SIP. Mendayakan pilihan ini membolehkan ladang mendengar paket UDP masuk ke IP maya dan port lalai, 5060. Ladang kemudian akan menghuraikan pengepala SIP setiap paket untuk diedarkan dengan betul ke hujung belakang.
ftp. Mendayakan pilihan ini membolehkan ladang mendengar sambungan TCP masuk ke IP maya semasa dan port lalai, 21. Ladang kemudiannya akan menghuraikan pengepala FTP setiap paket untuk diedarkan dengan betul ke hujung belakang. Dua mod disokong: Mod Aktif dan Pasif.
TFTP. Mendayakan pilihan ini membolehkan ladang mendengar paket UDP masuk ke IP maya semasa dan port lalai, 69. Ladang kemudiannya akan menghuraikan pengepala TFTP setiap paket untuk diedarkan dengan betul ke hujung belakang.
PPTP. Mendayakan pilihan ini membolehkan ladang mendengar sambungan TCP masuk ke IP dan port maya semasa. Ladang kemudiannya akan menghuraikan pengepala PPTP setiap paket untuk diedarkan dengan betul ke bahagian belakang.
SNMP. Mendayakan pilihan ini membolehkan ladang mendengar paket UDP masuk ke IP dan port maya semasa. Ladang kemudiannya akan menghuraikan pengepala SNMP setiap paket untuk diedarkan dengan betul ke bahagian belakang.
Jenis NAT #
Fungsi Jenis NAT dalam perkakas mengawal semua operasi lapisan 4. Memilih pilihan yang sesuai untuk infrastruktur anda akan bergantung pada seni bina rangkaian khusus yang ditakrifkan dalam persekitaran anda.
sNAT / mod NAT lalai #
Mod NAT atau SNAT (sumber NAT) menggunakan IP Maya ladang sebagai alamat IP sumber untuk menyambung ke pelayan bahagian belakang. Oleh itu, pelayan bahagian belakang tidak seharusnya mengetahui alamat IP sumber asal pelanggan web di TCP, UDP atau mana-mana protokol lapisan 4 yang lain. Dengan cara ini, bahagian belakang bertindak balas kepada pengimbang beban, kemudian pengimbang beban akan bertindak balas kepada pelanggan. Topologi ini membenarkan penggunaan pengimbang beban satu lengan (pengimbangan beban dengan 1 antara muka rangkaian).
mod dNAT #
Dalam mod DNAT (Destination NAT), kami akan menggunakan alamat IP klien untuk menyambung dengan pelayan bahagian belakang. Akibatnya, bahagian belakang akan bertindak balas secara langsung kepada IP pelanggan. Dalam kes ini, IP pengimbang beban hendaklah dikonfigurasikan sebagai get laluan lalai bahagian belakang, dengan berkesan memisahkan rangkaian bahagian belakang daripada rangkaian perkhidmatan pelanggan. Topologi ini mewujudkan ketelusan antara pelanggan dan hujung belakang.
mod DSR #
Dalam mod DSR, pelanggan menyambung ke IP Maya (VIP) pengimbang beban. Pengimbang beban kemudian mengubah alamat MAC Destinasi dengan menukarnya kepada pelayan hujung belakang tanpa mengubah sebarang alamat IP. Walau bagaimanapun, semua pelayan bahagian belakang mesti berada pada rangkaian yang sama dengan pengimbang beban. Apabila pelayan bahagian belakang menerima dan memproses permintaan, ia bertindak balas secara langsung kepada pelanggan, memintas pengimbang beban.
Keperluan untuk DSR:
1. . VIP dan backends mesti berada dalam rangkaian yang sama
2. . Port Maya dan Bahagian Belakang pelabuhan mesti sama
3. Seseorang mesti mengkonfigurasi antara muka gelung belakang belakang dengan yang sama Alamat IP sebagai VIP dikonfigurasikan dalam pengimbang beban dan lumpuhkan ARP dalam antara muka ini.
Bahagian belakang Linux
root:~# ifconfig lo:0 192.168.0.99 netmask 255.255.255.255 -arp up
Melumpuhkan respons ARP tidak sah di bahagian belakang.
root:~# echo 1 > /proc/sys/net/ipv4/conf/all/arp_ignore
root:~# echo 2 > /proc/sys/net/ipv4/conf/all/arp_announce
Bahagian belakang Windows
1. Start > Tetapan > Panel Kawalan > Rangkaian dan Sambungan Dail.
2. Klik kanan pada penyesuai rangkaian anda dan klik Hartanah
3. Hanya Internet Protocol perlu dipilih (alih keluar pilihan "Pelanggan untuk Rangkaian MS" dan "Perkongsian Fail dan Pencetak")
4. Sifat TCP/IP > Masukkan alamat IP daripada VIP dalam RELIANOID ladang ADC. Gerbang lalai tidak diperlukan dan topeng ialah 255.255.255.255
5. Tetapkan Metrik Antara Muka kepada 254. Konfigurasi ini diperlukan untuk berhenti membalas sebarang respons ARP kepada VIP
6. Keratan Akhbar OK dan simpan perubahannya.
Mula-mula, konfigurasikan model keselamatan hos yang kuat untuk membolehkan penerimaan trafik daripada RELIANOID ADC pada antara muka NIC. Selain itu, benarkan RELIANOID ADC untuk menghantar dan menerima trafik melalui antara muka NIC lalai. Buka gesaan arahan sebagai pentadbir dan laksanakan tiga arahan yang disediakan.
netsh interface ipv4 set interface NIC weakhostreceive=enabled
netsh interface ipv4 set interface loopback weakhostreceive=enabled
netsh interface ipv4 set interface loopback weakhostsend=enabled
Nota: Tukar NIC dan loopback kepada Nama Antara Muka lalai komputer Windows anda.
Mod dNAT tanpa kewarganegaraan #
Dengan Stateless DNAT, pengimbang beban mengubah suai alamat destinasi kepada alamat backend dan menyampaikannya tanpa menjejaki sebarang butiran sambungan. Pendekatan ini mengurangkan beban pada sistem kerana ia dilaksanakan pada awal aliran data. Ia paling sesuai untuk protokol lapisan 4 dengan trafik yang tinggi dan untuk protokol yang tidak tertumpu pada penyelenggaraan sambungan atau strim, seperti mod RTP atau SYSLOG UDP .
Log . Untuk menyimpan butiran tentang sambungan yang diterima di ladang, dayakan arahan Log . Ini hanya disyorkan untuk tujuan penyahpepijatan atau pemantauan kerana ia akan memperlahankan trafik yang dikendalikan oleh pengimbang beban.
Tetapan perkhidmatan #
Perkhidmatan yang dibuat dalam lapisan L4 menyediakan pilihan konfigurasi berikut untuk mengurus laluan data dan gelagat sambungan.

Penjadual pengimbangan beban #
Medan ini menentukan algoritma pengimbangan beban yang akan digunakan untuk menentukan pelayan bahagian belakang. Secara lalai, algoritma pengimbangan beban akan menjadi Weight: connection linear dispatching by weight
Berat: penghantaran secara linear mengikut berat. Mengimbangi sambungan bergantung pada nilai berat yang telah ditetapkan pada setiap hujung belakang. Permintaan dihantar menggunakan algoritma probabilistik menggunakan berat yang ditentukan.
Source Hash: Hash per Source IP and Source Port. Mengimbangi paket yang sepadan dengan IP sumber dan port yang sama ke bahagian belakang yang sama menggunakan penjadual cincang.
Sumber Mudah Hash: Hash per Sumber IP sahaja. Mengimbangi paket yang sepadan dengan IP sumber yang sama dengan bahagian belakang yang sama menggunakan penjadual cincang.
Symmetric Hash: Hash perjalanan pusingan setiap IP dan Port. Mengimbangi paket yang sepadan dengan IP sumber dan port yang sama, dan IP destinasi dan port. Jadi, ia boleh mencincang sambungan dalam kedua-dua cara (semasa masuk dan keluar).
Round Robin: Pemilihan backend urutan. Ia mengimbangi setiap sambungan masuk ke hujung belakang, bertukar secara berurutan antara hujung belakang.
Sambungan yang kurang: Sambungan selalu ke pelayan sambungan yang paling kurang. Memilih bahagian belakang dengan bilangan sambungan aktif yang paling sedikit untuk memastikan bahawa beban trafik permintaan aktif seimbang dengan beban trafik pelayan sebenar yang paling banyak disambungkan.
Kegigihan #
Medan ini menentukan kegigihan yang akan digunakan dalam ladang yang dikonfigurasikan. Secara lalai, Tiada kegigihan digunakan.
Tiada kegigihan. Ladang tidak akan menggunakan sebarang kegigihan antara pelanggan dan bahagian belakang.
IP: IP sumber. Dengan pilihan ini, ladang akan menetapkan bahagian belakang yang sama untuk setiap sambungan masuk bergantung pada sumber Alamat IP sahaja.
Port: Port Sumber. Dengan pilihan ini, ladang akan menetapkan bahagian belakang yang sama untuk setiap sambungan masuk bergantung pada pelabuhan sumber sahaja.
MAC: MAC sumber. Dengan pilihan ini, ladang akan menetapkan hujung belakang yang sama untuk setiap sambungan masuk bergantung pada lapisan pautan Alamat MAC daripada paket.
Sumber IP dan Port Sumber. Dengan pilihan ini, ladang akan menetapkan bahagian belakang yang sama untuk setiap sambungan masuk bergantung pada kedua-duanya, sumber IP dan pelabuhan sumber.
Sumber IP dan Pelabuhan Destinasi. Dengan pilihan ini, ladang akan menetapkan bahagian belakang yang sama untuk setiap sambungan masuk bergantung pada kedua-duanya, sumber IP dan Pelabuhan destinasi.
Farmguardian #
Ladang L4xNAT kekurangan pemeriksaan kesihatan terbina dalam untuk bahagian belakang, menjadikannya perlu untuk mengkonfigurasi Farmguardian untuk perkhidmatan maya ini.
Anda boleh menetapkan sama ada pemeriksaan kesihatan lanjutan lalai atau diperibadikan kepada perkhidmatan ini daripada mana-mana pemeriksaan farmguardian sedia ada.
Untuk maklumat lanjut tentang Farmguardian, pergi ke bahagian Pemantauan > Farmguardian.
Perhatikan bahawa selepas memilih farmguardian , ia akan digunakan secara automatik pada ladang.
Backends #
Dalam bahagian ini, anda akan dapat mengubah suai konfigurasi hujung belakang atau menambah yang baharu pada ladang tertentu.
Cipta bahagian belakang . Butang ini akan memaparkan borang Tambah bahagian belakang apabila diklik. Konfigurasi ini bertujuan untuk menambah bahagian belakang baharu pada ladang yang diberikan.
- Alias. Medan ini menunjukkan senarai juntai bawah dengan semua alias backend yang tersedia.
- IP. Alamat IP Lapisan Rangkaian untuk digunakan semasa memajukan trafik ke bahagian belakang.
- Port. Pelabuhan yang akan digunakan semasa memajukan trafik ke bahagian belakang.
- Keutamaan. Nilai keutamaan untuk pelayan sebenar semasa. Nilai yang lebih rendah mempunyai keutamaan yang lebih tinggi. Nilai keutamaan perkhidmatan lalai ialah 1. Apabila hujung belakang gagal, keutamaan perkhidmatan akan dinaikkan sebanyak 1. Apabila hujung belakang disiarkan semula, nilai keutamaan perkhidmatan akan dikurangkan sebanyak 1. Bahagian belakang aktif mengandungi nilai keutamaan kurang daripada atau sama dengan keutamaan perkhidmatan.
- Maks. Conns. Bilangan sambungan yang akan dibenarkan untuk menyambung ke bahagian belakang. Jika had dicapai, sambungan baharu akan dibuang.
- Berat. Berat bahagian belakang untuk pengimbangan trafik apabila algoritma berat ditetapkan. Berat ini menentukan sejauh mana kelebihan bahagian belakang berbanding hujung belakang yang lain. Medan ini membenarkan nilai integer lebih tinggi daripada atau sama dengan 1 (nilai terendah).
Tindakan pukal . Di sebelah kanan Cipta Backend , anda akan melihat tindakan berikut yang boleh dilakukan untuk satu atau lebih backend pada masa yang sama.

Tindakan: Ini ialah tindakan untuk mengkonfigurasi hujung belakang.
- Dayakan Penyelenggaraan. Tindakan ini tersedia jika bahagian belakang di atas. Ia meletakkan pelayan bahagian belakang sebenar dalam mod penyelenggaraan. Oleh itu, tiada sambungan baharu akan diubah hala kepadanya. Terdapat dua kaedah untuk mendayakan mod penyelenggaraan:
- Mod Parit. Mengekalkan sambungan dan ketekunan yang telah ditetapkan jika didayakan, tetapi tidak akan menerima sambungan baharu.
- Potong Mode. Turun secara langsung semua sambungan aktif terhadap backend, menutup sebarang sambungan antara backend dan pelanggan
- Edit. Membuka borang edit, sama seperti borang tambah, untuk menukar sebarang nilai hujung belakang.
- Lumpuhkan Penyelenggaraan. Tindakan ini hanya tersedia jika bahagian belakang berada dalam mod penyelenggaraan. Ia akan membolehkan sambungan baharu dimajukan ke pelayan bahagian belakang sekali lagi.
- Padam. Alih keluar pelayan bahagian belakang perkhidmatan maya. Jika bahagian belakang mempunyai alias, alias tidak akan dipadamkan.
Bahagian belakang . Jadual ini menunjukkan semua bahagian belakang yang telah dikonfigurasikan di ladang.
- Alias. Alias hujung belakang jika satu alias telah ditakrifkan sebelum ini untuk hujung belakang.
- IP. Alamat IP bahagian belakang tempat sambungan akan dimajukan.
- Port. Port di mana sambungan akan diubah hala ke bahagian belakang. Sekiranya kosong ruang atau asterisk'*' ditetapkan, sambungan akan diubah hala ke port yang sama yang diterima.
- Keutamaan. Nilai keutamaan untuk pelayan bahagian belakang. Nilai yang diterima ialah integer yang lebih tinggi atau sama dengan 1. Nilai yang lebih kecil menunjukkan keutamaan yang lebih tinggi kepada pelayan sebenar semasa. Secara lalai, nilai keutamaan 1 akan ditetapkan.
- Berat. Nilai berat untuk pelayan sebenar semasa. Nilai yang lebih tinggi menunjukkan lebih banyak sambungan dihantar ke bahagian belakang semasa. Secara lalai, nilai berat 1 akan ditetapkan.
- Maks. Conns. Nilai ini ialah bilangan maksimum aliran atau sambungan yang ditetapkan ke bahagian belakang tertentu. Jika had pelanggan yang disambungkan ke bahagian belakang yang diberikan dicapai, bahagian belakang tidak akan menerima lebih banyak trafik. Pelanggan akan menyambung semula ke bahagian belakang lain yang sesuai. Nilai lalai ialah 0, yang bermaksud tidak terhad.
Peraturan IPDS untuk ladang L4xNAT #
Bahagian ini membolehkan anda mendayakan peraturan IPDS. Senarai ini memaparkan pelbagai jenis perlindungan dengan kotak pilihan untuk mendayakannya. Untuk maklumat lanjut, sila rujuk dokumentasi khusus untuk IPDS > Peraturan senarai hitam , IPDS > Peraturan DoS , IPDS > Peraturan RBL atau IPDS > Dokumentasi khusus peraturan WAF.
Bagi setiap empat jenis peraturan IPDS —Senarai Hitam, DoS, WAF dan RBL— terdapat dua senarai: Tersedia dan Didayakan . Ikon rantai juga terdapat. Dalam senarai Tersedia , anda akan melihat semua peraturan jenis yang sama yang boleh digunakan pada ladang tertentu. Dalam senarai Didayakan , anda akan melihat peraturan jenis yang sama yang sedang digunakan pada ladang yang dipilih. Setiap peraturan mempunyai simbol status yang menunjukkan sama ada peraturan dihentikan (merah) atau berjalan (hijau).
Untuk mengubah suai peraturan, klik ikon edit, yang akan membolehkan anda menukar parameter peraturan atau memulakan/menghentikan peraturan. Ambil perhatian bahawa anda tidak boleh mencipta peraturan baharu dalam paparan ladang ini; anda mesti berbuat demikian melalui bahagian IPDS.
Untuk menambah peraturan, klik pada peraturan yang dikehendaki dan kemudian klik anak panah tunggal kanan. Sebagai alternatif, anda boleh memilih berbilang peraturan dengan menahan kekunci anjakan semasa memilih peraturan yang ingin anda tambahkan, kemudian klik anak panah tunggal kanan. Untuk menambah semua senarai hitam yang tersedia, klik anak panah berganda kanan.
Untuk memadamkan satu atau lebih peraturan, pilihnya dan klik anak panah kiri, atau klik anak panah berganda untuk mengalih keluar semua.








