NetdefendOS_2.27.01_Firewall_User_Manual_RUS

NetdefendOS_2.27.01_Firewall_User_Manual_RUS NetdefendOS_2.27.01_Firewall_User_Manual_RUS

04.03.2013 Views

Web-интерфейс 1. Прейти: Routing > Dynamic Routing Rules > Add > Dynamic Routing Policy Rule 2. Определить имя для правила, например ImportOSPFRoutes. 3. Выбрать From OSPF Process 4. Переместить as0 из Available в Selected 5. Выбрать all-nets в опциях фильтра …Or is within 6. OK Затем создать действие, которое и будет импортировать маршруты в таблицу маршрутизации. Выберите таблицу маршрутизации, в которую будут добавляться маршруты, в данном случае main. Web-интерфейс 1. Прейти: Routing > Dynamic Routing Rules 2. Выбрать созданный объект ImportOSPFRoutes. 3. Прейти: OSPF Routing Action > Add > DynamicRountingRuleAddRoute 4. Переместить таблицу маршрутизации main из Available в Selected 5. OK Пример 4.11. Экспорт маршрутов, заданных по умолчанию в автономную систему OSPF В данном примере рассмотрен экспорт маршрута all-nets, заданного по умолчанию из таблицы маршрутизации main в OSPF AS с именем as_0. Этот экспорт должен быть явно определен, поскольку маршрут all-nets не экспортируется по умолчанию. Во-первых, необходимо добавить новое правило динамической маршрутизации. Web-интерфейс 1. Перейти: Routing > Dynamic Routing Rules > Add > Dynamic routing policy rule 2. Задать имя правила, например ExportAllNets 3. Выбрать опцию From Routing Table 4. Переместить таблицу маршрутизации main в список Selected 5. Выбрать all-nets в фильтре …Or is within 6. OK Далее следует создать объект OSPF Action, который экспортирует отфильтрованную таблицу в выбранную OSPF AS. Web-интерфейс 1. Перейти: Routing > Dynamic Routing Rules 2. Выбрать только что созданное правило ExportAllNets 3. Перейти: OSPF Actions > Add > DynamicRoutingRuleExportOSPF 4. Для Export to process выбрать as_0 5. OK 192

4.6. Многоадресная маршрутизация (Multicast Routing) 4.6.1. Обзор Проблема многоадресной рассылки Некоторым типам Интернет-взаимодействий, например конференции и видео, для отправки пакета нескольким получателям требуется отдельный хост. Поставленная цель может быть достигнута путем дублирования пакета к различным IP-адресам назначения или широковещательной рассылкой пакета через Интернет. Эти решения неэффективны, так как требуют много ресурсов для отправки или создают слишком много сетевого трафика. Приемлемое решение должно быть масштабируемо для большого числа получателей. Многоадресная маршрутизация Многоадресная маршрутизация решает указанную выше проблему непосредственно через сетевые маршрутизаторы, которые дублируют и пересылают пакеты по оптимальным маршрутам всем членам группы. IETF-стандарты для многоадресной маршрутизации содержат следующее: • Для многоадресного трафика зарезервированы IP-адреса класса D. Каждый IP-адрес с многоадресной рассылкой представляет некоторую группу получателей. • Протокол управления группами Интернета (Internet Group Membership Protocol, IGMP) позволяет получателю сообщать сети о принадлежности к определенной группе многоадресной рассылки. • Многоадресная рассылка, не зависящая от протокола (Protocol Independent Multicast, PIM) – группа протоколов маршрутизации, созданных для нахождения оптимального пути передачи пакетов многоадресной рассылки. Основные принципы Функционирование многоадресной маршрутизации построено на принципе присоединения получателей к группе многоадресной рассылки при помощи IGMP-протокола. После этого протокол маршрутизации PIM сможет дублировать и отправлять пакеты всем членам такой группы, создавая, таким образом, дерево распределения (distribution tree) потока пакетов. Вместо того, чтобы получать новую сетевую информацию PIM использует информацию маршрутизации от существующих протоколов, например OSPF, для выбора оптимального пути. Передача по обратному пути (Reverse Path Forwarding) Ключевым механизмом многоадресной маршрутизации является передача по обратному пути (Reverse Path Forwarding). При одноадресной передаче трафика маршрут связан только с получателем пакета. В случае многоадресной рассылки маршрутизатору требуется знать источник пакетов, так как пути пересылки пакета к клиенту, напрямую не связаны с источником пакетов. Данный подход применяется для предотвращения образования петель в дереве распределения. Маршрутизация на корректный интерфейс По умолчанию пакет многоадресной рассылки маршрутизируется на интерфейс core системы NetDefendOS (то есть непосредственно к NetDefendOS). Для того чтобы перенаправлять пакеты на требуемый интерфейс, в набор IP-правил добавляются правила SAT Multiplex. Данная операция демонстрируется на нижеописанных примерах. Примечание: Функция многоадресной обработки (multicast handling) должна быть установлена в одно из двух состояний On или Auto. 193

4.6. Многоадресная маршрутизация (Multicast Routing)<br />

4.6.1. Обзор<br />

Проблема многоадресной рассылки<br />

Некоторым типам Интернет-взаимодействий, например конференции и видео, для отправки пакета<br />

нескольким получателям требуется отдельный хост. Поставленная цель может быть достигнута<br />

путем дублирования пакета к различным IP-адресам назначения или широковещательной рассылкой<br />

пакета через Интернет. Эти решения неэффективны, так как требуют много ресурсов для отправки<br />

или создают слишком много сетевого трафика. Приемлемое решение должно быть масштабируемо<br />

для большого числа получателей.<br />

Многоадресная маршрутизация<br />

Многоадресная маршрутизация решает указанную выше проблему непосредственно через сетевые<br />

маршрутизаторы, которые дублируют и пересылают пакеты по оптимальным маршрутам всем<br />

членам группы.<br />

IETF-стандарты для многоадресной маршрутизации содержат следующее:<br />

• Для многоадресного трафика зарезервированы IP-адреса класса D. Каждый IP-адрес с<br />

многоадресной рассылкой представляет некоторую группу получателей.<br />

• Протокол управления группами Интернета (Internet Group Membership Protocol, IGMP)<br />

позволяет получателю сообщать сети о принадлежности к определенной группе<br />

многоадресной рассылки.<br />

• Многоадресная рассылка, не зависящая от протокола (Protocol Independent Multicast, PIM) –<br />

группа протоколов маршрутизации, созданных для нахождения оптимального пути передачи<br />

пакетов многоадресной рассылки.<br />

Основные принципы<br />

Функционирование многоадресной маршрутизации построено на принципе присоединения<br />

получателей к группе многоадресной рассылки при помощи IGMP-протокола. После этого протокол<br />

маршрутизации PIM сможет дублировать и отправлять пакеты всем членам такой группы, создавая,<br />

таким образом, дерево распределения (distribution tree) потока пакетов. Вместо того, чтобы получать<br />

новую сетевую информацию PIM использует информацию маршрутизации от существующих<br />

протоколов, например OSPF, для выбора оптимального пути.<br />

Передача по обратному пути (Reverse Path Forwarding)<br />

Ключевым механизмом многоадресной маршрутизации является передача по обратному пути<br />

(Reverse Path Forwarding). При одноадресной передаче трафика маршрут связан только с<br />

получателем пакета. В случае многоадресной рассылки маршрутизатору требуется знать источник<br />

пакетов, так как пути пересылки пакета к клиенту, напрямую не связаны с источником пакетов.<br />

Данный подход применяется для предотвращения образования петель в дереве распределения.<br />

Маршрутизация на корректный интерфейс<br />

По умолчанию пакет многоадресной рассылки маршрутизируется на интерфейс core системы<br />

NetDefendOS (то есть непосредственно к NetDefendOS). Для того чтобы перенаправлять пакеты на<br />

требуемый интерфейс, в набор IP-правил добавляются правила SAT Multiplex. Данная операция<br />

демонстрируется на нижеописанных примерах.<br />

Примечание: Функция многоадресной обработки (multicast<br />

handling) должна быть установлена в одно из двух состояний On<br />

или Auto.<br />

193

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!