深信服零信任aTrust--隧道资源、虚拟IP原理(一期)-隧道TCP资源&短连接模式
  

新手592964 79806人觉得有帮助

{{ttag.title}}
本帖最后由 新手592964 于 2022-4-7 22:24 编辑

本文针对的是隧道资源中TCP协议资源在短连接模式下的功能原理,隧道udp、icmp资源为长隧道,相关功能原理会在二期中进行讲解。

访问隧道tcp资源时,支持建立短连接和长链接。本文中以默认情况下建立的短连接隧道举例说明,该版本的虚拟IP功能可以理解为是虚拟IP的一期形态。

虚拟IP这个功能从效果上来说,就是开启该功能后,用户访问应用的数据包,从代理网关/综合网关发出的时候,其源IP是虚拟IP池中的IP,而非设备IP。

开启虚拟IP功能后,需要在atrust所在的网络中,配置去往虚拟IP段的路由,其下一跳应指向atrust代理网关/综合网关设备的接口IP。

集群场景下,集群内各设备的虚拟IP池是不共享的,需要分别设置。

虚拟IP功能的配置十分简单:

(1)分离式设备:
进入控制中心控制台,在【系统管理】-【代理网关管理】中,找到对应的代理网关后,点击代理网关节点右上角的【设备管理】。

然后在【虚拟IP池】中,点击开启【虚拟IP池】,然后给用户分配虚拟IP即可。


(2)综合网关设备:
登录综合网关控制台,进入【系统管理】-【网络部署】-【虚拟IP池】中进行设置。


初次开启虚拟IP时,需要设置默认虚拟IP池的地址范围,创建完虚拟IP池后,不允许删除,但可以编辑其IP范围。

注意:
如果虚拟IP池的IP不够时(用户比虚拟IP多),则未分配到虚拟IP的用户将会使用设备IP去访问应用,这是设备所作的兜底机制。

最后也是最重要的,来看下用户以虚拟IP来访问TCP资源时的流程是如何的:




打赏鼓励作者,期待更多好文!

打赏
35人已打赏

新手422409 发表于 2022-4-13 01:35
  
在我的认知里面一直以为虚拟ip就是用户侧到网关侧建立了vpn隧道,用户请求封装到虚拟网卡里面通过隧道发送至网关,网关直接查路由转发。看到你这个,我懵了。为啥要用socks代理呢,客户端和网关通过什么地址建立的socks代理呢,既然要用socks代理那为啥不直接把请求送进socks代理还要送到虚拟网卡封装呢。烦请答疑解惑
飞翔的苹果 发表于 2022-4-14 08:54
  
感谢分享有助于工作和学习!
听雷 发表于 2022-4-14 10:19
  
感谢分享,学习一下~
dhf 发表于 2022-4-17 11:44
  
感谢楼主的精彩分享,有助工作!!!
白鹭先生 发表于 2022-4-17 11:53
  

每天坚持打卡学习,感谢分享
韩_鹏 发表于 2022-4-18 09:01
  
感谢分享有助于工作和学习!
沧海一杯水 发表于 2022-4-22 01:00
  
坚持学习,坚持打卡。。。。。。。。。
新手986385 发表于 2022-4-22 09:33
  
每天坚持打卡学习,感谢分享
goodermu 发表于 2022-4-23 17:02
  
发帖辛苦,感谢分享~
发表新帖
热门标签
全部标签>
每日一问
技术盲盒
2024年技术争霸赛
技术笔记
干货满满
信服课堂视频
产品连连看
新版本体验
GIF动图学习
每周精选
功能体验
2023技术争霸赛专题
秒懂零信任
技术晨报
技术咨询
安全攻防
信服圈儿
自助服务平台操作指引
问题分析处理
运维工具
通用技术
华北区交付直播
答题自测
在线直播
安装部署配置
原创分享
深信服技术支持平台
社区帮助指南
天逸直播
以战代练
齐鲁TV
北京区每日一练
畅聊IT
专家问答
技术圆桌
MVP
网络基础知识
升级
上网策略
测试报告
日志审计
流量管理
每日一记
云计算知识
用户认证
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
标准化排查
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
纪元平台
卧龙计划
华北区拉练
山东区技术晨报
文档捉虫活动

本版达人