【强叔秘籍】第9招:多出口等价路由场景下DNS的一个问题

AppSo
AppSo
35
文章
0
评论
2020-02-2307:35:11 常见问题阅读 1,962

设备现网运行过程中发现多出口等价路由DNS的一个问题,需要通过配置Eays-IP方式的源NAT规避。

【强叔秘籍】第9招:多出口等价路由场景下DNS的一个问题

1 9招:多出口等价路由场景下DNS的一个问题

图1-1 多出口等价路由DNS组网图

【强叔秘籍】第9招:多出口等价路由场景下DNS的一个问题

如上图是一个典型的防火墙多出口场景。防火墙通过配置等价路由实现多出口的负载分担。

【强叔秘籍】第9招:多出口等价路由场景下DNS的一个问题

防火墙作为DNS代理或者防火墙自身需要访问域名(如访问sec.huawei.com)时,防火墙会构造DNS查询报文,向上一级DNS服务器查询。在多出口等价路由场景下,防火墙构造DNS查询报文时,报文的源地址会取第一个等价路由的出接口IP地址。例如,本示例中,第一个等价路由出接口是GE1/0/2DNS查询报文的源IP地址就是1.1.1.1

从防火墙的会话表中就可以看出这点。如下的会话表中,防火墙发出的DNS查询报文,不论是从GE1/0/2接口还是从GE1/0/3接口发出的,报文的源IP地址都是GE1/0/2接口的IP地址1.1.1.1

【强叔秘籍】第9招:多出口等价路由场景下DNS的一个问题

这种情况下,连接ISP2的接口GE1/0/3发出的DNS查询报文,源IP地址是ISP1IP地址,可能会被ISP2丢弃。为了规避这种问题,需要配置Easy-IP方式的源NAT,将DNS报文的源IP地址转换为出接口的IP地址,保证DNS查询报文的源地址和报文出接口的IP地址一致。

配置方法如下:

【强叔秘籍】第9招:多出口等价路由场景下DNS的一个问题

完成上述配置后,DNS查询报文的源IP地址转换为接口IP地址,会话表如下:

【强叔秘籍】第9招:多出口等价路由场景下DNS的一个问题

文章转载自微信公众号华为产品资料

相关推荐

  • 千古难题:路由器到底用不用定期关闭?
  • 网络延迟高怎么办?优化路由器设置解决延时问题
  • 自救秘籍丨一分钟故障排查,看指示灯为路由把脉
  • 牛人总结!机顶盒、路由器常见问题及处理方法
  • 路由故障:IP路由故障关于BGP的疑问解答
  • WiFi慢成dog?不是网的问题,是你路由器设错了!
  • 千古难题:路由器到底需不需要关闭?
  • 不容忽视的健康问题!一组漫画揭示无线路由器暗藏的辐射危机
  • 路由器桥接故障导致用户看电视卡顿
  • 一台家用无线路由器最多能连接多少个无线设备?
  • 思科路由器网络诊断与故障排除
  • 疑因路由器所接排插故障引发火灾 楼上灭"火焰山" 楼下变"水帘洞"
  • 路由器五个常见故障解决方法
  • H3C | SR6616策略路由+单臂+nat组网不通问题经验案例
  • 路由器设置:无线路由设置问题(以磊科NW717为例)
  • 部分TPLINK 886N路由器无法拨号上线问题