如何配置出口流量规则

出口流量规则概览

访问控制列表(ACL)由互联网服务用于确定哪些 IP 地址被授予访问系统资源的权限。

当连接到 PoP 时,您的互联网流量可能使用 PoP 的任何外部 IP 地址进行 NAT。 当使用ACL时,为确保对PoP的访问,NAT IP地址必须保持静态且不与其他Cato客户共享。

出口流量规则允许您使用静态公共IP地址对特定流量进行NAT。 该IP地址仅供您的账户使用,不会更改(除非您自行更改)。

配置出口流量规则

出口流量规则是通过首先选择您想要NAT的IP地址,然后创建出口流量规则。

如有必要,为网络上的一个设备或特定设备创建出口流量规则,并配置设备的主机。

选择IP地址

选择您希望在出口流量规则中使用NAT进行转换的Cato分配的公网IP地址。 如需额外的 IP 地址,请联系您的合作伙伴或销售工程师。

选择要在出口流量规则中使用的IP地址:

  1. 在导航菜单中,点击网络 > IP 分配

  2. 从下拉菜单中选择您正在为其分配IP地址的PoP位置。 IP地址自动提供。

  3. 点击保存

创建主机(可选)

当为特定数量的设备出口流量时,在相关站点后配置主机

为一个或多个设备创建主机:

  1. 从导航菜单中,点击网络 > 站点 > [站点名称] > 站点配置 > 主机。

  2. 点击新建

  3. 输入设备的名称

  4. 输入设备的IP地址

  5. 如果您使用Cato进行DHCP,在MAC下输入MAC地址。 这将为计算机创建一个DHCP保留。

    new_static_host_reservation.jpg

    注意:如果您没有使用Cato DHCP,请确保源计算机在本地DHCP服务器中有一个静态IP或DHCP保留。 如果设备的IP地址更改,出口流量规则将无法工作。

  6. 点击应用,然后点击保存

转换后的 IP 显示 PoP 为内部主机 IP 地址转换的 IP 地址。 当为账户启用静态范围转换管理 > 系统设置)功能时,您可以在网络屏幕中定义转换后的 IP 范围。

创建出口流量规则

创建一个网络规则以定义出站到Cato公共IP地址的流量。

当您配置了多于一个出口流量IP地址的规则时,PoP将决定使用哪个地址。

创建出口流量规则:

  1. 在导航菜单中,点击网络 > 网络规则

  2. 点击新建

  3. 常规部分中,输入出口流量规则的名称规则顺序

  4. 规则类型下拉菜单中,选择互联网

  5. 来源部分中,选择出口流量规则适用的流量来源。

  6. 应用/类别部分中,选择出口流量规则适用的流量类型。

  7. 配置部分下的路由方法,选择NAT

  8. 已分配的IP中,选择要出口流量到的IP地址。

  9. 点击应用,然后点击保存

出口流量的最佳实践

当您配置带有NAT出口流量IP地址的网络规则时,我们建议以下最佳实践:

  • 通常,为网络规则至少使用两个出口流量IP地址,以便在第一优先级目的地无法到达时提供故障切换。

  • 对于仅路由应用程序流量与敏感应用,如VoIP的网络规则,配置一个出口流量IP地址。

多个出口流量IP

当您配置了多于一个出口流量IP地址的规则时,PoP将决定使用哪个地址。

egress_rule_nat.png

使用出口流量IP处理VoIP流量

对于仅路由应用程序流量与敏感应用,如VoIP或ERP的网络规则,我们建议配置以下设置:

这些设置强制PoP仅使用出口流量IP。 如果该IP不可用,它会等待直到出口流量IP地址再次可达,并确保连接状态得到维护。

网络规则故障排除

如果许多用户或站点同时使用同一个NAT IP,某些应用程序可能会阻止访问。 Cato建议,如果对特定域名没有特定NAT IP的需求,您应该使用通过路由,这将使用动态PoP IP地址路由连接流量。

出口流量规则常见问题

问题:当网络规则配置有出口NAT IP时,每个出口IP地址是否有限制64K并发流量(假设每个流量消耗一个TCP/UDP端口)?

回答:不。 对于每个出口IP地址,PoP为每个四元组哈希(SRC IP、SRC端口、目标IP和目标端口)创建唯一的NAT翻译项。 这意味着64K并发流量限制适用于每对(即源IP,目标IP)。 例如,如果两个局域网主机使用目标端口TCP/443与两个公开目的地通信,PoP可以分配多达128K个端口以支持并发流量(每个源/目标IP和源/目标端口64K个端口)。

这篇文章有帮助吗?

7 人中有 4 人觉得有帮助

0 条评论