存档

‘未分类’ 分类的存档

F5作NAT出现的两个问题及解决

2005年7月3日 大肚皮 没有评论

最近在用户处作F5实施,用户要求实现两个功能,
但是因为用户的应用环境非典型,结果一度出现问题。
1.用户要求作最简单的VIP和NAT
2.用户要求通过NAT访问VIP
简单吧,3分钟搞定,
结果居然既不能从外面访问VIP,内网也不能NAT出去。

检查了配置,没发现问题。
OK,TCPDUMP抓包,结果发现一个很奇怪的来自127网段的ARP请求
用户提醒,接入线路的对端设备使用的是Juniper
而Juniper就是用这种方式来建ARP表(不知道是个别现象还是共性,要Juniper达人解释一下)
结果VIP和NAT地址都是虚接口,不能做出ARP应答
解决方法简单,先在VLAN里面把VIP和NAT需要的地址作为selfip,酱紫会向juniper发出通告

再作相关应用,问题解决。
但是新问题是用户不能用NAT访问VIP(dns服务器)地址
好吧,继续TCPDUMP,
原来客户端发送request请求到服务器的时候,
网关发现目标地址在自己的虚接口上,
于是就直接作Forwarding,
结果服务器应答的的时候直接用保留地址应答,再由网关原路转回。
客户机收到来自非目标地址的莫名其妙的应答包,结果就是drop。
这个问题在防火墙上也经常遇到。
解决思路是先让请求包NAT一遍,
以公网地址去访问服务器,就OK。
F5的方法是再建一个NAT,专门用来给内网访问VIP使用
--简单吧,俺可是花不少时间才搞定–从凌晨2点到4点
结果作完后,旁边华为工程师说的他们以前的解决方法差点让俺吐血
他的方法是在华为防火墙上监听DNS请求
发现是对定义的域名解析时,直接由防火墙返回一个服务器的保留地址(即内容过滤)

我吐
最后总结一下NAT和SNAT(抄的)
1、SNAT的优先级高于四层VS
2、SNAT IP的方式先于VS执行,然后再进入VS进行流量分配,SNAT AutoMap方式则是在离开BIGIP时执行源地址替换。
3、AutoMap的原则为从那个Vlan离开时,如果那个Vlan的SelfIP或Floating IP设置了AutoMap,则将进行源地址替换,否则将不会替换源地址。

4、Pool中的SNAT还可以对Pool进行单独控制,如果在Pool中没有选中SNAT,则访问VS到Pool的流量则不会被进行SNAT。

Flickr.com --a great photo album

2005年6月27日 大肚皮 没有评论

 

今天研究了一下Flickr.com

 发现真不错

可以当photo blog来用 又综合了SNS的功能

这个服务推出一年了 估计有不少人在玩了吧

呵呵 俺向来比较落伍

要不是yahoo收购flickr 俺还未必能注意

俺现在的站点有点问题 从电信线路访问比较慢

再加上为了首页的整体美观

每次传图俺都很费劲的要resize

天生懒人

俺一直认为专业的事情一定要专业的工具来作

所以 待俺好好研究一下flickr后

也许就用它来写photo blog了

分类: 未分类 标签:

男人到底还有多少时间

2005年6月26日 大肚皮 没有评论

 

用我一个朋友的话来说  我是一个很“粮票”的人

对于这个世界上发生的很多新鲜和有趣的事情  往往是在周边的朋友中最后才知道的

据说狮子每天花22个小时用来睡觉  我不得不承认星座和性格还是很有一些关系的

以前的休息日  我只在重复两件事情--睡觉和看影碟

现在我有第三件可以做的事情 其实是一堆事情

拍照、冲胶卷、扫描、修饰图片、泡无忌、逛摄影器材市场

虽然这并不能让我瞬间摆脱“粮票”状态  但是从粮票到不粮票有N个中间形态

俺坚信  俺正在向不粮票的状态靠拢

分类: 未分类 标签:

八月照相馆

2005年6月10日 大肚皮 没有评论

christmas_in_august_poster.jpg 

八月照相馆,许秦豪的作品,又叫“八月的圣诞节”。
我更喜欢八月的圣诞节这个名字,会让你心疼。
你很真切的感觉等不到幸福的绝望,生命的残酷和爱情的无奈。
对于来不及的事情,我们遗憾,我们发疯。

分类: 未分类 标签: