大型企业的边界拓扑http://www.freeimagehosting.net/uploads/d24ede3b2f.png
假设你有一个小型互联网存在的企业,其forms是DNS服务器,networking服务器和VPN服务器,都在DMZ上(在这种情况下,一对不可见的交换机直接连接到防火墙) 。 企业networking内部也有2万个节点,分布在很多build筑物上,有很多路由器和vlan等。 企业充满了非常重要,非常忙碌的人们,他们喜欢能够毫不拖延地到Facebook上来, DMZ具有静态对称NAT,其他人都可以从为此而预留的池中共享出站IP地址。
边界是一对相互连接的路由器,防火墙通过一对千兆以太网交换机,通过城域以太网连接到ISP,并通过城域以太网连接到ISP。 边界路由器通过eBGP与ISP交换路由,通过iBGP交换路由。 内部networking具有到networking中任意点的多种路由,并使用dynamic路由协议来pipe理故障转移和路由分配。
防火墙通过数据中心的一对路由器连接到企业核心。
我的问题是这样的:
静态路由或dynamic路由协议?
静态路由:
每组设备都有静态路由,并使用一些机制(如VRRP或HSRP)来pipe理L2 < – > L3故障切换。 防火墙将指向企业默认路由的边界路由器的虚拟地址,内部路由器将指向防火墙的虚拟地址作为默认路由,防火墙将指向内部路由器的虚拟地址为10.0 .0.0 / 8。
dynamic路由:
在防火墙和边界路由器之间使用iBGP,在防火墙和内部路由器之间使用OSPF / EIGRP。
我看到人们比静态路由模型更经常使用静态路由模型。 我的问题是 – 为什么?
这种拓扑的最佳实践是什么? 或者这只是一个宗教问题?
将外部路由器放入HSRP / VRRP对。 获得一个AS。 开始与您的ISP做BGP。
那么,在你的环境中的任何地方,path将是静态的。 您只需要进行故障转移,这就是在A / A或A / Sconfiguration中使用VRRP / HSRP和防火墙所实现的function。
替代品更加混乱和/或不太健壮:
注意:下面的所有假设你有一个单一的站点,有两个ISP电路。 请让我知道如果不是这样的话。
为了在企业核心和DMZ之间进行路由,听起来像静态路由是非常合适的。 默认路由指向防火墙,内部子网的路由(10.0.0.0/8,从它的声音),回到你的核心路由器。 (虽然有一种思想认为互联网不应该从你的核心网路由,但在最后的附录中有更多的说明)。也就是说,如果你总结得很好,那么在运行OSPF时就不会有太多开销, EIGRP甚至是核心与DMZ之间的EBGP。 这往往是工程师的个人喜好。
关于您的DMZ和您的提供商之间的路由,有两个方面:
关于(1):你有独立的提供者地址空间,允许你的VPN服务器和Web服务器由两个ISP提供吗? 假设情况是这样的,我build议运行EBGP到您的提供者并不是一个坏主意 – 它允许您通过使用各种BGP属性来影响哪个ISP首选您的传入stream量。 如果您的服务器位于提供商特定的地址空间上,那么向您的ISPdynamic路由路由将毫无益处。 他们可能静态地路由给你。
关于(2):到边缘路由器上的HSRP / VRRP地址的默认静态路由将起作用; 您可以使用对象跟踪(在思科平台上)来确定每个路由器上本地连接的ISP电路的“健康状况”,可能是通过ping一个众所周知的IP。 如果被跟踪的对象出现故障,路由器可以configuration为降低其HSRP / VRRP优先级,并将stream量切换到另一个链路。
也就是说,使用默认值是非常粗糙的,不允许您使用您的ISP可能与大内容提供商(例如akamai,BBC等)的任何直接对等。 如果这可能是有用的,EBGP对等将允许您更多地了解您的ISP连接。 许多提供标准社区,允许您接受“客户”路线,这意味着您有任何ISP的直接连接客户的特定路线,但不需要维护完整的互联网BGP表的副本。
一边看:看你的描述,似乎可能缺less的一个基础设施是一个互联网代理。 不允许你的内部主机直接路由到互联网有很多东西要说。 如果大多数出站stream量只能通过网页浏览,在DMZ中安装一个(或两个用于故障转移)代理,则可以取消内部networking的默认路由到DMZ。 只需转到DMZ子网(代理所在的地方),并将互联网可达性限制在您的DMZ区域。 几个好处:
伟大的问题。 🙂
静态方法允许更好地控制stream量如何路由到您的两个ISP。 您可以有不对称的路由,具体取决于您的ISP的速度或取决于您想要访问的服务。
复制/故障切换的设置相当简单,因为大多数防火墙/设备都提供了非常简单的过程(至less在思科上)。