当前位置:网站首页>网络设备硬核技术内幕 防火墙与安全网关篇 (五) 安全双修大法 中
网络设备硬核技术内幕 防火墙与安全网关篇 (五) 安全双修大法 中
2022-07-27 22:04:00 【用户8289326】
上回说到,令狐冲被劳德诺激吻诘问一番,灰头土脸地回到实验室继续钻研防火墙。
令狐冲想到,交换机可以堆叠,防火墙其实也可以——
原来,多台交换机堆叠时,在没有跨设备流量的情况下,堆叠通道实际上只传输三类信息:
一、管理平面。在每个堆叠组中有一台“拐子”(master),“拐子”管理的马仔(slave)需要从“拐子”同步配置,这些信息通过堆叠接口同步;
二、信令平面。堆叠组中马仔们需要向“拐子”定期上报是否活着,这叫做心跳信令;
三、转发平面。堆叠组中任意一个成员学习到MAC,ARP和FIB表项,都需要在堆叠组内同步;
那么,对于防火墙而言,除了同步这三类信息,还有最重要的信息——转发表项。
古巴比伦哲学家克鲁巴枯宁指出:转发表项是网络设备的灵魂,而会话表则是防火墙的灵魂,离开灵魂,肉体便是一具腐朽的躯壳……
因此,防火墙做双机或多机集群时,最重要的就是会话表项的同步。
由于防火墙会话的建立采取的是基于TCP三次握手包,UDP两次往返学习的机制,是一个动态建立和删除的过程(TCP四次挥手拆除会话,UDP超时拆除会话),会话表项的建立和拆除,也需要在集群内同步。
也就是说,在防火墙建立和拆除会话的流程中,需要增加一步——把会话信息同步到集群内其他成员。
除此之外,如果有一台成员重启,那么,它应当从主成员获取到所有的会话信息——主成员需要把所有的会话信息打包传递给它。
很快,令狐冲修改了防火墙代码,开始测试。
首先,把防火墙A和防火墙B通过以太网接口直接连接,在防火墙A上建立会话:
http://100.1.1.100:41316 -> 200.1.1.100:443 @tcp
防火墙A将会话同步到防火墙B。
此时,将防火墙A关闭:
由于防火墙B上也有了会话
http://100.1.1.100:41316 -> 200.1.1.100:443 @tcp
主机100.1.1.100:41316到200.1.1.100:443的数据传输可以照常进行,当然不可避免的是VRRP切换或跨设备LCAP切换时的少量丢包。
令狐冲很开心,再对防火墙进行新建连接性能的压力测试,组网如下图:
但是,令狐冲发现,新建连接速率却大大低于单机测试的新建连接速率。
这是为什么呢?
请看下回分解。
边栏推荐
- 特权更改对现有连接的影响
- Openvino integrates tensorflow to accelerate reasoning
- Selection of FFT sampling frequency and sampling points
- Matlab | matlab terrain generation: rectangular iteration method, inverse Fourier transform method, fractal Berlin noise method
- numpy没有unsqueeze函数
- Code review tool
- Recurrence of fastjson historical vulnerabilities
- Smart convenience store takes you to unlock the future technology shopping experience
- [leetcode] 547. Number of provinces (medium)
- [meetup preview] openmldb + ONEFLOW: link feature engineering to model training to accelerate machine learning model development
猜你喜欢
随机推荐
Basic operations of MySQL database (3) --- Based on fields
基于Unittest的ddt+yaml实现数据驱动机制
MATLAB | 那些你不得不知道的MATLAB小技巧(四)
Rational and perceptual activities and required skills in programmers' work
Interesting Huffman tree
Basic operations of MySQL database (2) --- Based on data table
Network equipment hard core technology insider firewall and security gateway (12) the mystery of zero contact office
有趣的哈夫曼树
Server open sensitive port
Matlab | those matlab tips you have to know (I)
[leetcode] 547. Number of provinces (medium)
渲染问题
【Leetcode】547.省份数量(中等)
Confused SCM matrix keys
startUMl
[bre] software build release automation
y79.第四章 Prometheus大厂监控体系及实战 -- prometheus的服务发现机制(十)
Is there a general formula for tens of millions of players? B station is underestimated as a hot money opportunity!
See how well-known enterprises use Web3 to reshape their industries
自动推理的逻辑07–谓词演算









![[BRE]软件构建发布自动化](/img/c6/daead474a64a9a3c86dd140c097be0.jpg)