策略路由技术在多出口校园网络中的应用

来源 :硅谷 | 被引量 : 0次 | 上传用户:icnew
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  [摘要]概述校园网采用多个出口接入互联网的必要性,指出在这种环境下不能采用常规的基于目的地址的路由,可以采用策略路由技术来满足要求,最后给出了一个具体的实例。
  [关键词]多出口 路由图 策略路由
  中图分类号:TP3 文献标识码:A 文章编号:1671-7597(2008)0720102-01
  
  一、概述
  
  目前高校网络出口都比较复杂,普遍都会采用双网络或者多网络出口方式。其中一个为教育网出口,其余的为电信等其它ISP的出口。
  教育网出口采用会员制加按流量计费形式,可以免费访问一部分网络地址(包括教育网地址和一部分免费网络地址),对于其余地址的访问,则按照流量收费的。如果完全通过教育网出口来对外访问,则会因为流量巨大造成网络资费过高(访问非免费网络地址)和访问非教育网速度较慢。
  基于速度、资源利用情况和费用的考虑,高校一般都会使用多出口与互联网相连。
  
  二、需求分析
  
  当学校使用两个(或多个)网络出口后,一般有如下基本的需求:
  1.校园网用户对外的访问策略。访问教育网内的资源时,走教育网出口;访问非教育网(包括国内其他网站和国外站点)内的资源时,走电信等ISP出口;
  2.校园网外用户对校园网的访问策略。只能通过教育网出口进入到校园网(因为其它ISP提供的地址数比较少)。
  
  三、策略路由技术
  
  传统的路由都是根據目的地址来进行报文的转发。在这种机制下,路由器只能根据报文的目的地址为用户提供比较单一的路由方式。
  基于策略的路由为网络管理者提供了比传统路由对报文的转发和存储更强的控制能力。它使网络管理者不仅能够根据目的地址,而且能够根据协议类型、报文大小、应用、IP源地址来选择转发路径。
  当数据包经过路由器转发时,路由器根据预先设定的策略对数据包进行匹配,如果匹配到一条策略,就根据该条策略指定的路由进行转发;如果没有匹配到任何策略,就使用路由表中的各项根据目的地址对报文进行路由。
  
  四、解决方案及实现
  
  假设某个学校的出口网络拓扑如下:核心路由器(假设是思科的产品)的g0/1接教育网CERNET出口,g0/2接电信CHINANET出口,g0/3接校园网。
  


  (一)如果在网络核心路由器上只采用传统的基于目的地址的路由来进行数据包的转发,那么:
  1.校园网用户对外的访问策略是满足的(采用静态路由和缺省路由)。
  2.校园网外用户对校园网的访问策略不完全满足。教育网的用户可以访问校内的服务,其他非教育网的用户都不能访问校内服务。因为这些非教育网的校外用户访问校内服务时只能从教育网进来(服务器采用教育网地址),如果返回时按照基于目的地址路由,则返回路由走的是CHINANET,但各ISP一般都做了源地址抑制,也就是说返回时源地址如果不是CHINANET分配的地址,就将数据包丢弃了,而返回时源地址是教育网的地址,因此返回数据不能到达校外非教育网用户。
  (二)如果在网络核心路由器上同时采用基于应用的策略路由和传统的基于目的地址的路由来进行数据包的转发,那么:
  1.校园网用户对外的访问策略(采用静态路由和缺省路由来实现)。
  2.校园网外用户对校园网的访问策略都能够满足。非教育网的校外用户虽然只能从教育网进来访问校内服务器,但因为采用了策略路由,当返回时,核心路由器会按照策略路由选择从教育网出口返回。
  (三)因此,采用基于策略的路由可以解决这种多出口校园网的问题,核心路由器上路由的配置如下:
  1.缺省路由指向CHINANET;
  2.到教育网的静态路由指向CERNET;
  3.基于源地址(提供服务的校内服务器的地址)和源端口号(仅提供服务的校内服务器的服务端口号)的策略路由指向CERNET,但不能扩大源端口号,否则,服务器对外的访问可能都走CERNET出去。
  (四)具体配置如下:
  1.缺省路由的配置:
  Router(config)#ip route 0.0.0.0 0.0.0.0 x.x.x.x
  注释:x.x.x.x是核心路由器和ChinaNet出口防火墙相连网络的防火墙接口地址
  2.到教育网的静态路由的配置:
  Router(config)#ip route x.x.x.x y.y.y.y z.z.z.z
  注释:x.x.x.x是网络号,y.y.y.y是该网络对应的掩码,z.z.z.z是核心路由器和教育网出口防火墙相连网络的防火墙接口地址,这里应该有很多条到教育网的静态路由,教育网的地址段可以到www.edu.cn去下载
  3.基于源地址和源端口号的策略路由配置:
  (1)定义访问列表。Router(config)#access-list 110 permit tcp host x.x.x.x eq y any
  注释:x.x.x.x是服务器地址,y是服务器服务的端口号(比如WWW服务为80,SMTP服务为25等),有多少服务就要写多少条这种访问列表
  (2)定义路由图。Router(config)#route-map server
  注释:server是管理员取的路由图的名字
  Router(config-route-map)#match ip address 110
  注释:匹配定义的访问列表
  Router(config-route-map)#set ip next-hop x.x.x.x
  注释:设置下一条的地址,即满足访问列表报文的从哪儿路由出去,这样就不单单看目的地址就进行路由,达到了策略路由的目的,x.x.x.x是核心路由器和教育网出口防火墙相连网络的防火墙接口地址
  (3)应用路由图。Router(config)#interface g0/3
  Router(config-if)#ip policy route-map server
  注释:在接口中应用策略路由
  
  参考文献:
  [1]石硕:交换机/路由器及其配置,北京:电子工业出版社,2007.
  [2][美]David hucaby:CISCO现场手册:路由配置 北京:人民邮电出版社,2004.
  [3]http://www.cisco.com.
其他文献
中图分类号:JO 文献标识码:A 文章编号:1671-7597(2008)0720081-01    我们可以把材料统称为“物”,而物是不会开口说话的,如何让物开口,这就要看我们赋予物以怎样的思考了。思考将把我们引入材料的内部,也就是说我们不能停留在材料的表面来接受材料,于是,我们会引出有关材料语言的观念性问题。如此看来,所谓材料抽象语言,简单说来即是用材料来传达思想一种说话方式,这种说话方式是用
为诱变选育出产高温乳糖酶的高产黑曲霉(Aspergillus niger)菌株,采用紫外线诱变和Co60-γ射线诱变协同的方法,对出发菌株D2-26进行诱变处理,并根据致死率与诱变剂量的相互关
中图分类号:TV4 文献标识码:A 文章编号:1671-7597(2008)0720088-01    一、问题形成的由来    由于历史的原因,广州市居民的的生活用水,是在区域性水站供应自来水的基础上,逐步发展为以楼房或自然村、单位住宅、小区住宅等为单元安装一个总表,各用水户安装分表。自来水公司为用户抄单元总表,各用水户则由各户轮值或物业管理公司按每户分表读数分摊计收的方法。同时给水系统的终端支
[摘要]随着网络通讯技术的发展,对监控管理系统提出了新的要求,就如何充分利用现有学校校园网,在较小的投资下,实现校园监控系统的集中管理并完善原有的本地化安全防范手段进行分析论述。  [关键词]监控系统 监控点  中图分类号:TP2 文献标识码:A 文章编号:1671-7597(2008)0720085-01    校园监控对象为校园内各个监控点。由于已经具备了完善的校园光纤网络,我们的监控系统要本
技巧1 利用语境理解抢分    高考英语完形填空的一个显著特点就是考查考生对上下文的理解能力,在许多情况下,所给四个选项往往在语法方面都成立,但是从语境(即上下文)方面来看,却只有一个选项是最合适的。做这类考题时,最简单的方法就是将四个选项分别代人填空句中,其中句子意思最通顺、最合情理的选项通常就是最佳答案。如:    注:本文中所涉及到的图表、注解、公式等内容请以PDF格式阅读原文。
[摘要]随着传统测绘技术向数字化测绘技术转化,工程测量学也发生了深刻的变化,并取得很大的成就。着重阐述数字化技术的应用给工程测量学带来的变化。  [关键词]数字化 工程测量 应用  中图分类号:TU19 文献标识码:A 文章编号:1671-7597(2008)0720098-01    一、引言    工程测量学科是一门应用学科,它是直接为国民经济建设服务,紧密与生产实践相结合的学科,随着科技的飞