Перейти к основному содержимому
Возможность

Управление Route Table

Один аппарат, отдельный мир маршрутизации для каждого тенанта.

TR7 ADC не сжимает решения о маршрутизации в одну глобальную таблицу. Каждая Route Table TR7 работает независимо со своими интерфейсами, IP, маршрутами, шлюзами, правилами безопасности и сервисными потоками. Это позволяет разным тенантам, разным сетевым сегментам или разным средам использовать один аппарат без смешения. Модель незаменима, когда IP-блоки перекрываются, задействованы мультитенантные развёртывания, требуются резервные WAN-каналы или необходимо поддерживать гибридную топологию дата-центра. Тенант A может использовать 10.0.0.0/8, пока тенант B использует тот же блок — разделение Route Table гарантирует обработку трафика в правильном контексте. Статические маршруты, динамическая маршрутизация, мониторинг шлюза и политикная маршрутизация — всё сходится в единой модели управления. Сервис может прослушивать в одной Route Table и пересылать трафик на бэкенд через совершенно другую Route Table. Это позволяет TR7 поднимать трафик из любой сетевой зоны и доставлять его в другую с полным контролем. Для оператора результат прост: никакого отдельного маршрутизатора, никакой выделенной VM маршрутизации, никаких скриптов и никакой фрагментированной цепочки операций. Различное поведение маршрутизации для каждого тенанта, сервиса и пути трафика управляется с единой панели.

16
Демонов протоколов динамической маршрутизации: BGP, OSPF, RIP, IS-IS и другие
2
Семьи IP: отдельные таблицы маршрутизации IPv4 и IPv6
4
Метода перехода VIP кластера: Only VRRP, проверка канала, проверка шлюза, проверка канала+шлюза

Классическая модель маршрутизации ADC недостаточна для мультитенантных сетей.

В классических ADC-продуктах управление маршрутами обычно опирается на одну глобальную таблицу. Этого достаточно для небольших развёртываний, но в мультитенантных, многодепартаментных, MSP, государственных сетях, сценариях разделения DMZ/внутренней сети или миграции дата-центра быстро достигаются пределы.

Первая проблема — перекрытие IP. Разные клиенты, отделы или среды могут использовать одни и те же частные IP-блоки. Два отдельных тенанта одновременно на 10.0.0.0/8 — очень распространённая ситуация в реальном мире. Единая глобальная таблица маршрутизации не может чисто разделить эти две сети на одном аппарате.

Вторая проблема — разделение между статической и динамической маршрутизацией на разных устройствах. Если маршрутизатор узнаёт маршруты через BGP/OSPF, а ADC обращается к своей статической таблице, половина решения о трафике живёт на одном устройстве, другая — на другом. Это значительно усложняет отладку — нужно отдельно проверять, правильно ли пересылает ADC, правильный ли маршрут выучил маршрутизатор и откуда приходит обратный путь.

Третья проблема — зависимость от дефолтного шлюза. Шлюз может быть физически доступен, не имея возможности достичь вышестоящего узла. Классическая настройка этого не обнаруживает; трафик продолжает отправляться на шлюз, который выглядит здоровым, но фактически недостижим.

Четвёртая проблема — необходимость в маршрутизации на основе источника или политики. Часть трафика должна уходить через WAN1, часть — через VPN-туннель, трафик некоторых тенантов — через выделенный MPLS-канал, а часть сервисов — через интернет-выход. Если ADC управляет этим только с глобальной таблицей маршрутизации, оператор вынужден полагаться на CLI, скрипты или внешний маршрутизатор.

TR7 ADC помещает модель Route Table в основу ADC: каждый тенант и сетевая зона принимают собственные решения о маршрутизации; статические маршруты, динамические маршруты, мониторинг шлюза и сервисные потоки управляются с единой консоли.

Наш подход

TR7 выводит маршрутизацию из глобальной таблицы — каждая сетевая зона живёт в своей независимой Route Table.

Изоляция Route Table TR7

В TR7 Route Table — это не просто список маршрутов. Это отдельный сетевой контекст, определяющий, с какого интерфейса приходит трафик, на какой шлюз он пересылается, через какие правила безопасности проходит и какого бэкенда достигает. Эта модель позволяет нескольким независимым сетевым зонам работать на одном аппарате, каждая со своим IP-планом, шлюзом, статическими маршрутами и поведением динамической маршрутизации.

Статическая и динамическая маршрутизация вместе

Статические маршруты определяются через UI TR7 путём выбора целевой сети, шлюза, интерфейса и метрики. В более сложных развёртываниях динамические протоколы маршрутизации — BGP, OSPF, RIP и IS-IS — также могут работать в контексте той же Route Table. Управляющий трафик можно зафиксировать через статические маршруты, пока производственный трафик следует по динамически изученным путям — всё на одном аппарате, в одной модели управления и в одном операционном представлении.

Политикная маршрутизация

TR7 поддерживает направление трафика не только по целевому IP, но и по политическим сигналам. Конкретный поток vService может уходить на резервный WAN, трафик конкретного тенанта — на выделенный канал, а помеченный поток — на другую Route Table. Это особенно ценно для резервного WAN, активного/активного интернет-выхода, разделения каналов по тенантам, выбора маршрута по сервису и сценариев транзитного прохода.

Мониторинг шлюза и автоматический failover

TR7 может отслеживать, действительно ли дефолтный шлюз достижим. После настроенного числа неудачных проверок шлюз помечается нездоровым и может быть активирован альтернативный маршрут или шлюз. Это критично для обнаружения ситуации «шлюз работает, но вышестоящий узел недостижим». Трафик никогда не уходит в никуда — TR7 принимает решения на основе реальной достижимости.

Возможности

Модель Route Table TR7 объединяет все возможности маршрутизации, необходимые для мультитенантных развёртываний и сложных сетевых топологий.

Независимая маршрутизация по Route Table

Каждая Route Table TR7 принимает собственные решения о маршрутизации. Одни и те же IP-блоки могут использоваться в разных Route Tables без конфликтов. Это обеспечивает базовую изоляцию, необходимую для MSP, SaaS, государственных, финансовых и мультиклиентских сред.

Route Health Injection — адрес анонсируется, только пока служба исправна

Адрес службы объявляется в BGP или OSPF, только пока стоящие за ним сервисы проходят проверки, и снимается за секунды, когда перестают. Вышестоящие маршрутизаторы прекращают слать трафик на площадку, которая не может его обслужить, и для этого никому не нужно открывать заявку. Анонсирует только тот узел, который фактически держит адрес, — это и не даёт переключению кластера превратиться в чёрную дыру маршрутизации. BFD опускает обнаружение отказа ниже секунды.

Управление статическими маршрутами

Операторы определяют целевую сеть, шлюз, метрику и интерфейс непосредственно из UI. Статические маршруты используются прежде всего для управляющих сетей, выделенных каналов, резервных путей, разделения DMZ/внутренней сети и конкретных сегментов бэкенда.

Поддержка gateway-on-link

В некоторых конфигурациях WAN или «точка-точка» IP шлюза может не попадать в ту же подсеть. TR7 поддерживает поведение gateway-on-link для таких соединений, снижая необходимость в дополнительных ручных шагах на выделенных WAN, туннельных или провайдерских каналах.

Инфраструктура протоколов динамической маршрутизации

TR7 предоставляет инфраструктуру, способную запускать протоколы динамической маршрутизации для продвинутых сетевых команд. BGP, OSPF, RIP, IS-IS и аналогичные протоколы могут использоваться в контексте Route Table. Это делает ADC активным участником маршрутизации в дата-центре или тенантной сети, а не пассивным устройством, понимающим только статические маршруты. Динамическая маршрутизация указывается по семейству адресов, потому что это два протокола, а не один: IPv4 несёт OSPFv2, IPv6 — OSPFv3, поэтому сеть с двойным стеком не остаётся без маршрутизации на середине перехода на IPv6.

Соседи — в формах, сырой конфиг и консоль остаются вашими

Соседи BGP и области OSPF описываются в интерфейсе формами — адрес маршрутизатора, номера AS, аутентификация, галочка BFD, опускающая обнаружение отказа ниже секунды, и переключатель «анонсировать этот адрес», включающий Route Health Injection, — а конфигурацию маршрутизации TR7 генерирует из них сам. Глубокая работа с протоколом не закрыта: поле сырой конфигурации дописывается к сгенерированному и никогда не перезаписывается, а консоль протокола остаётся для чтения состояния и отладки на языке самого протокола.

Политикная маршрутизация

TR7 позволяет помещать конкретный трафик на разное поведение маршрутизации. Используется для выбора маршрута по сервису, тенанту или помеченному потоку. Управляющий трафик может выходить через статический шлюз, пока производственный трафик следует по динамическим маршрутам; конкретный тенантный трафик может помещаться на VPN-канал, а конкретный VIP-трафик направляться на резервный WAN.

Мониторинг шлюза

Дефолтный шлюз проверяется с заданными интервалами. При превышении порога неудач маршрут помечается нездоровым. Затем может быть активирован альтернативный шлюз или маршрут. Эта возможность смотрит на реальную достижимость шлюза, а не только на состояние канала.

Failover дефолтного шлюза

При отказе основного шлюза можно перейти на резервный. Используется для резервирования интернет-выхода, WAN failover, резервного MPLS, резервного VPN и сценариев резервного внутридата-центрового шлюза.

Распределение по нескольким следующим переходам (NHLD)

Исходящий трафик распределяется между несколькими вышестоящими шлюзами с контролем состояния каждого канала. Отказавший канал снимается за секунды, а маркировка соединений удерживает установленный поток на том канале, где он начался, поэтому обратный трафик остаётся симметричным и вышестоящие устройства с отслеживанием состояния не видят половину разговора. Это ответ для площадок с двумя и более интернет-провайдерами.

Delta-синхронизация маршрутов

TR7 не воспроизводит всю структуру маршрутизации при каждом изменении. Добавленные, отредактированные и удалённые маршруты различаются, и применяются только изменённые. Этот подход снижает риск на действующих системах и позволяет изменениям вступать в силу быстрее.

Поддержка маршрутов IPv4 и IPv6

TR7 может управлять структурами маршрутов IPv4 и IPv6 раздельно. В dual-stack средах обе семьи IP работают вместе в рамках одной модели Route Table.

Управление DNS и hosts по Route Table

У каждой Route Table могут быть собственные настройки разрешения имён. Это полезно для тенантного DNS, частных внутренних резолверов, изолированных тестовых сред и различных внутридоменных сценариев.

Кластерно-осознанное поведение маршрутов

В сценариях HA-кластера имеет значение, какое устройство держит активный VIP при применении маршрутов. TR7 управляет применением маршрутов в соответствии с логикой активного устройства в соответствии с используемым методом перехода VIP: Only VRRP, проверка канала TR7, проверка шлюза TR7, проверка канала и шлюза TR7.

Сервисный поток Cross-Route-Table через vService

vService может прослушивать в одной Route Table и пересылать трафик на бэкенды, находящиеся в другой Route Table. Пример: входящий интернет-трафик принимается в Route Table DMZ и контролируемо пересылается на бэкенд в внутренней Route Table. Один аппарат становится контролируемой транзитной точкой между сетевыми зонами.

Гибридная маршрутизация статическая + динамическая

Управляющие маршруты можно зафиксировать, пока производственный трафик движется по динамически изученным маршрутам. Значения метрик задают приоритет. Оператор блокирует критические пути как статические и делегирует переменные сетевые сегменты динамическим протоколам.

Операционная глубина

Модель Route Table выходит за рамки написания правил — она также охватывает порядок применения, пороговые значения мониторинга шлюза, жизненный цикл динамической маршрутизации и обработку ошибок.

01

Модель записи маршрута

Каждый маршрут определяется следующими базовыми полями: целевая сеть, шлюз, интерфейс, метрика, поведение gateway-on-link и связанная Route Table. Эта структура достаточна как для простых статических маршрутов, так и для сложных сценариев с несколькими шлюзами.

02

Порядок применения

Применение маршрутов зависит от состояния интерфейса и IP. TR7 сначала применяет изменения со стороны интерфейса и IP, затем активирует изменения маршрутов. Этот порядок устраняет класс ошибок, при которых маршрут присутствует, но интерфейс ещё не готов.

03

Пороговые значения мониторинга шлюза

Мониторинг шлюза проверяет с заданными интервалами. После определённого числа последовательных неудач шлюз считается нездоровым; после определённого числа последовательных успехов — снова здоровым. Этот подход rise/fall предотвращает флуктуации маршрута из-за кратковременных сбоев.

04

Жизненный цикл динамической маршрутизации

Инфраструктура динамической маршрутизации работает в контексте Route Table. Соответствующие службы протоколов запускаются, генерируются конфигурационные файлы, подготавливается консоль протокола, и процесс изучения маршрутов привязывается к соответствующей Route Table.

05

Логика отката при ошибках маршрутов

Если маршрут не может быть применён, TR7 оценивает ошибку изолированно. Успешно применённые маршруты сохраняются, а ошибка для проблемного маршрута отображается. Это предотвращает повреждение всей структуры маршрутизации из-за одного плохого маршрута.

06

Отношение Route Table и Firewall

Изоляция Route Table приобретает полный смысл в сочетании с изоляцией firewall. Маршруты одного тенанта никогда не смешиваются с правилами firewall другого. Трафик не просто проходит через правильную Route Table — он также проходит через правильную политику безопасности.

07

Отношение Route Table и vService

Интерфейсный IP vService может прослушивать в пределах конкретной Route Table. Бэкендная сторона может быть достигнута через другую Route Table. Это превращает ADC из устройства, просто пересылающего входящий трафик на ближайший бэкенд, в контролируемый сервисный шлюз между сетевыми зонами.

08

Описания соседей и областей под тем же контролем изменений

Описания соседей и областей проходят тот же порядок «проверить, затем применить», что и остальная конфигурация, и каждое изменение попадает в журнал аудита с именем автора. То, что формы не выражают — детальная фильтрация, route-map, тонкая настройка протокола, — пишется в поле сырой конфигурации: оно хранится вместе с объектом и сохраняется при каждой перегенерации конфигурации. Команды, привыкшие к консоли протокола, работают как прежде.

09

vDevice — виртуальные устройства аппаратного уровня внутри одного шасси

Route Table изолирует маршрутизацию. vDevice идёт дальше и изолирует устройство целиком: у каждого свои интерфейсы, свой межсетевой экран, свои таблицы маршрутизации, свой набор защиты L4 DDoS и свой DNS, а сами vDevice выделяются на пользователя. DDoS-шторм против одного vDevice сдерживается по построению, а не настройкой, — именно это позволяет использовать одно шасси как несколько независимых устройств.

Когда применять

Мультитенантная маршрутизация MSP

MSP запускает множество клиентов на одном аппарате TR7. Клиент A и клиент B используют одни IP-блоки. Каждый клиент изолирован в своей Route Table TR7; маршруты, DNS, правила firewall и сервисные потоки никогда не конфликтуют.

Транзит DMZ-to-internal бэкенда

Интернет-трафик принимается в Route Table DMZ. После применения TR7 политик WAAP и доступа трафик пересылается на бэкенд во внутренней Route Table. IP-план бэкенда никогда не открывается внешнему миру.

Резервный WAN и маршрутизация на основе источника

Часть сервисов выходит через основной WAN, часть тенантов — через резервный WAN, часть управляющих сервисов — через выделенный канал. Политикная маршрутизация TR7 выбирает разный путь для каждого класса трафика.

Интеграция BGP с дата-центром

TR7 может динамически изучать маршруты от граничных маршрутизаторов. При добавлении новых сетевых сегментов больше не нужно писать статические маршруты вручную. Сетевая команда анонсирует маршруты, и TR7 использует актуальные пути в соответствующей Route Table.

Добавление ADC в зону OSPF

Если существующая внутренняя сеть использует OSPF, TR7 может присоединиться к этой топологии в пределах соответствующей Route Table. Внутренние сервисные сети изучаются автоматически, управление маршрутами централизуется.

Failover дефолтного шлюза

Основной шлюз становится недостижимым. Мониторинг шлюза обнаруживает сбой, трафик перемещается на альтернативный шлюз. Оператору не нужно вносить ручные изменения маршрутов.

Часто задаваемые вопросы

Могут ли два тенанта, использующих один IP-блок, работать на одном аппарате TR7?
Да. В TR7 каждая Route Table работает в собственном независимом сетевом контексте. Даже если два тенанта оба используют блок 10.0.0.0/8, каждый изолирован в своей Route Table, а решения по маршрутам, DNS и firewall никогда не конфликтуют.
Могут ли статические и динамические маршруты сосуществовать в одной Route Table?
Да. TR7 запускает статические маршруты и протоколы динамической маршрутизации в одном контексте Route Table. Управляющий трафик может быть зафиксирован статически, пока производственный трафик следует по маршрутам, изученным через BGP, OSPF или другой протокол. Значения метрик управляют порядком приоритетов.
Настраивается ли BGP и OSPF напрямую из UI?
Да — для того, что оператор настраивает изо дня в день: соседи BGP, области OSPF, BFD и переключатель анонсирования (RHI) настраиваются из интерфейса, проверяются до применения и фиксируются в журнале аудита. Более глубокая работа с протоколом — детальная фильтрация, route-map — пишется в поле сырой конфигурации, которое дописывается к сгенерированной и никогда не теряется, либо через консоль протокола, остающуюся доступной параллельно.
Как работает мониторинг шлюза и когда запускается failover?
TR7 контролирует дефолтный шлюз через регулярные проверки ping. После настроенного числа последовательных неудач шлюз помечается нездоровым и активируется альтернативный маршрут или шлюз. Пороговые значения rise/fall предотвращают кратковременные флуктуации, вызывающие излишние флуктуации маршрутов.
Может ли vService пересылать трафик на бэкенд в другой Route Table, чем та, в которой он прослушивает?
Да. Это одна из сильнейших сторон гибкости топологии TR7. Например, входящий интернет-трафик, принятый в Route Table DMZ, можно контролируемо переслать на бэкенд, находящийся во внутренней Route Table. Один аппарат выступает контролируемым транзитным шлюзом между сетевыми зонами.
Требует ли изоляция Route Table дополнительной лицензии?
Нет. Изоляция Route Table является нативной частью сетевой модели TR7 и не требует отдельного SKU или дополнительной лицензии. Каждое пространство имён работает в своей Route Table — это применяется на всей платформе.
Можно ли распределять исходящий трафик сразу по двум интернет-каналам?
Да, именно это делает распределение по нескольким следующим переходам (NHLD). Вместо того чтобы держать второй канал простаивающим резервом, TR7 распределяет исходящий трафик между несколькими вышестоящими шлюзами и отслеживает состояние каждого канала отдельно. Установленное соединение закрепляется за каналом, на котором оно началось, поэтому обратный путь остаётся симметричным; при отказе канал снимается за секунды, а его доля переходит на оставшиеся.

Независимая маршрутизация для каждого тенанта — управляется с одной консоли

Перекрывающиеся IP-блоки, статическая + динамическая маршрутизация BGP/OSPF и мониторинг шлюза. Проведём живое демо настройки на вашей сетевой топологии.