04.03.2013 Views

NetdefendOS_2.27.01_Firewall_User_Manual_RUS

NetdefendOS_2.27.01_Firewall_User_Manual_RUS

NetdefendOS_2.27.01_Firewall_User_Manual_RUS

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

Также важно помнить о необходимости направления в канал всего трафика, который не является<br />

VPN, использующим одно и то же физическое соединение.<br />

Для решения проблемы дополнительных данных VPN используется объединение каналов в цепочку.<br />

Для трафика VPN-туннеля устанавливается допустимое ограничение на эти дополнительные данные,<br />

а трафик, который не является VPN-трафиком направляется в канал, ширина которого соответствует<br />

скорости физического соединения.<br />

Для этого сначала необходимо создать отдельные каналы для исходящего и входящего трафика.<br />

VoIP-трафик будет отправлен через VPN-туннель с высоким приоритетом. Весь остальной трафик<br />

будет отправлен с приоритетом негарантированной доставки (best effort). Предположим снова, что<br />

имеем симметричное соединение 2/2 Мбит/с.<br />

Необходимые каналы:<br />

• vpn-in<br />

• Приоритет 6: VoIP (500 кбит/с)<br />

• Приоритет 0: Best Effort<br />

Total: 1700<br />

• vpn-out<br />

• Приоритет 6: VoIP 500 кбит/с<br />

• Приоритет 0: Best Effort<br />

Total: 1700<br />

• in-pipe<br />

• Приоритет 6: VoIP 500 кбит/с<br />

Total: 2000<br />

• out-pipe<br />

• Приоритет 6: VoIP 500 кбит/с<br />

Total: 2000<br />

Для направления трафика в корректные каналы с необходимыми уровнями приоритетов требуются<br />

следующие правила:<br />

Rule Forward Return Src Source Dest Destination Selected Prece<br />

Name Pipes Pipes Int Network Int Network Service dence<br />

vpn_voip_out vpn-out vpn-in lan lannet vpn vpn_remote_net H323 6<br />

out-pipe in-pipe<br />

vpn_out vpn-out vpn-in lan lannet vpn vpn_remote_net All 0<br />

out-pipe in-pipe<br />

vpn_voip_in vpn-in vpn-out vpn vpn_remote_net lan lannet H323 6<br />

in-pipe out-pipe<br />

vpn_in vpn-in vpn-out vpn vpn_remote_net lan lannet All 0<br />

in-pipe out-pipe<br />

out out-pipe in-pipe lan lannet wan all-nets All 0<br />

in in-pipe out-pipe wan all-nets lan lannet All 0<br />

Благодаря данной настройке на весь VPN-трафик накладывается ограничение до 1700 кбит/с, на<br />

общий трафик ограничение до 2000 кбит/с и VoIP-соединение с удаленной сетью гарантированно<br />

получает 500 кбит/с от пропускной способности, все что выше этих 500 кбит/с будет понижено до<br />

приоритета негарантированной доставки.<br />

Использование SAT с каналами<br />

446

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!