トップページ⇒network
9コメント3KB

FireWallのロードバランスについて

■ このスレッドは過去ログ倉庫に格納されています
00013DNSNGNG
内側からinternetに出て行く通信で
FireWallを二重化してなおかつロードバランスしたいです。
できますか?
公開サーバもあるのでinternet側からの通信も考慮してくださいね。
0002hogeNGNG
BIGIPを買え。他のでもできるだろうけど。
0003F5信者NGNG
F5のBIG−IP。
たいていのことはできる。
それで不安だったら、出口にFireWall-1でいいんじゃないかな。
0004sNGNG
stonebeatってソフトがあるよ。
2つのFirewallに同じmacアドレスをふって
どっちのfirewallがパケットを渡すかはstonebeatが
管理します。1つのFirewall-1の時とまったく同じことができると思うし。
けっこういいんじゃないですか。
0005nobodyNGNG
企業とかだと、ほとんどの通信がHTTPなんだから、ACEDirectorでhttpだけ
バイパスさせて、CacheFlowでも入れておけば、ファイヤーウォールのトラ
フィックは十分減少すると思うけど。

>4

L2でわけちゃうと、いろいろ問題ありませんか?
0006TMNGNG
ロードバランスなしで、2重化だけならNOKIA IPシリーズ+FireWall-1は如何?

VRRPの独自独自拡張版+FireWall-1 Syncで切り替わり後もセッション維持可能です。

一応ルーティングを分散させれば(例えばAというネットワークはNOKIA-1をデフォルトルートにして、BというネットワークはNOKIA-2をデフォルトルートにする。一台落ちたらもう一台がアドレスを引き継ぐ)ロードバランスもどきみたいな構成もできます。
0007名無しさんNGNG
>>6
NOKIA IP シリーズって、6 さんの言われるような二重化構成にしたとき、
failover 用に DMZ ポートを1つ占有するのですか?
某社に FW の運営委託を考えているのですが、二重化を前提にしたら、
そーんな構成を出してきたので...
うーん
0008TMNGNG
State Sync(コネクション情報の同期)用に一つ、閉じたネットワークをつくるのがNOKIAの”推奨”です。たしか10msごとに同期を取るはずです。

ただし、State Syncはべつに内部側のインターフェイス同士で交換するようにしてもちゃんと動きます。同期を取るネットワークが混雑してきて再送とかが頻発するようになるとうまく動かないのかもしれません。
0009名無しさんNGNG
>>8
情報感謝です。
ちと某社呼んで聞いてみます...
ポート増設して運営料金あげられちゃたまらんので
■ このスレッドは過去ログ倉庫に格納されています