SAG-1000 实施记

简介: SAG-1000的实施过程记录。

前段时间帮客户安装部署了一台SAG-1000,这是一台定位于总部和IDC接入上云的智能网关设备(SAG),有关SAG我也写过两篇介绍性的文章了,而这次的内容更加偏重实操一些。

首先看现有网络环境:
1.png

可以说上面的网络环境还是非常典型的,最外面是一台防火墙,连接运营商的互联网线路,并通过防火墙做NAT地址转换实现内网用户的互联网访问,中间是一台上网行为管理设备,通过上网行为管理设备来阻断和工作无关的上网流量,最下面是核心交换机,通过各个接入交换机连接着内网的所有用户和服务器等设备。

我们的目标网络拓扑是这样的:
2.jpg

虽然SAG可以直接旁挂在核心交换机上,通过单臂路由实现上云接入,但那样以来SAG的网络流量就要经过上网行为管理设备的过滤,有可能对SAG的上云网络连接造成不必要的干扰。最终决定在核心和防火墙之前再加一条链路,让上网行为管理设备和SAG“并联”,这样还有一个好处是可以通过在防火墙或上网行为管理设备对用户端直接访问互联网的流量进行限流来尽可能保证SAG上云的带宽。

为了实现客户端在无感知的情况下“自动”上云,在现有网络设备上需要做如下配置:

  • 在核心交换机增加一个VLAN并配置IP地址,将和SAG连接的端口加入到该VLAN。
  • 在核心交换机加一条针对云上VPC网段的静态路由,下一跳地址地址为SAG的内网地址(LAN口地址)
  • 在防火墙增加一个二层接口并配置IP地址,未来将把SAG的WAN口连接到该接口上。
  • 在防火墙为该接口对应的网段配置NAT地址转换,保证该接口下连接的网络设备可以访问互联网。

按照SAG介绍页面的使用流程是这样的:
3.jpg

按照第四步的说法是可以远程进行配置,先上架、加电,SAG-1000的前面板是这样的:
4.jpg

LTE的灯是亮着的,里面有一张阿里云预置的4G SIM卡,在前面板可以显示信号的强度,在包装里还有两根外置天线,固定到设备背面的接口后可以看到信号增加了一格。

后面板是这样的:
5.jpg

在右手边有一个SIM卡槽,假如希望在有线网络故障时实现4G自动备份的功能,需要将阿里云的SIM卡替换成自己的SIM卡,因为阿里云预置的SIM卡只能实现远程配置管理而无法使用互联网流量。

按照阿里云SAG-1000的安装部署文档介绍,SAG-1000的配置分成如下步骤:

6.jpg

我们已经将设备加电,因此登录阿里云控制台将设备激活即可,登录到购买SAG的账号,可以看到SAG的实例,在设备实例上进行操作绑定设备,绑定设备的过程中需要的激活码就在SAG-1000的机壳底部。

端口角色分配可以远程通过阿里云控制台进行(借助预置的4G网络),也可以通过连接SAG-1000的MGT口在现场完成,默认情况下2口为MGT口,其默认地址为192.168.0.1/24,将电脑配置成该网段的其他IP地址就可以通过浏览器进行直接访问和配置了,首次配置时会弹出密码的初始化界面,可以设置该设备的本地管理密码,下次在本地通过MGT口进行管理时需要输入该密码才能访问。

我们登录到SAG-1000本地的管理界面后,将0口分配为LAN口,5口默认为WAN口无需修改,并根据核心交换机和防火墙的配置为LAN口和WAN口分配IP地址。在WAN口的配置中除了IP地址的配置还要将网关配置为防火墙的接口地址。

配置线下路由的同步方式必须在云上控制台完成,这也算是一个坑吧,我之前是在设备端利用管理口直接进行的配置,但总是出现丢失路由条目的情况,最后发现目前的SAG-1000的软件版本默认从云上进行路由条目的同步,因此在本地的配置经常会被云上配置替换掉而导致路由条目丢失。

登录阿里云控制台,找到SAG实例,进入设备配置页面,再进入路由管理页面配置静态路由,将核心交换机上的所有网段路由到核心交换机连接SAG的VLAN 接口IP上。这里举一个例子:假如核心交换机上有两个网段,分别是10.0.1.0/24、10.0.2.0/24,核心交换机和SAG连接的VLAN接口地址是192.168.100.2,在这种环境下就需要在SAG上加两条静态路由,分别是10.0.1.0/24 下一跳 地址是192.168.100.2、10.0.2.0/24 下一跳地址也是192.168.100.2。这样SAG就能够把从云端向客户端发送的数据正确的发送给核心交换机进而转发给客户端了。

通过上述配置,SAG-1000本身的实施内容就已经全部完成了,接下来就剩下云企业网(CEN)和云接入网(CCN)的配置,就是将云接入网CCN和云上VPC都加载到同一个云企业网CEN,具体的操作我之前有过介绍,这里就不再赘述了。

目录
相关文章
|
6月前
|
安全 数据安全/隐私保护 数据中心
阿里云智能接入网关APP收费价格及SAG设置教程
智能接入网关SAG是阿里云提供的SD-WAN上云服务,支持分支互联、移动办公等场景。通过APP实现终端加密接入,按活跃终端数收费:1个终端459元/年,5个2295元/年,31个1395元/月。支持多地部署,配置简单,助力企业快速安全上云。
1003 0
|
弹性计算 Java PHP
新手用户注册阿里云账号、实名认证、购买云服务器图文教程参考
对于初次购买阿里云产品的用户来说,第一步要做的是注册账号并完成实名认证,然后才是购买阿里云服务器或者其他云产品,本文为大家以图文形式展示一下新手用户从注册阿里云账号、实名认证到购买云服务器完整详细教程,以供参考。
新手用户注册阿里云账号、实名认证、购买云服务器图文教程参考
|
Linux
linux中查看某个文件夹下文件的个数和大小
这篇文章介绍了在Linux系统中使用各种命令(如`stat`、`wc`、`du`和`ls`)来查看文件夹下文件的个数和大小的方法。
4200 5
linux中查看某个文件夹下文件的个数和大小
|
人工智能 安全 物联网
低代码开发10平台,总有一款适合你
本文介绍的十款低代码开发平台,如Zoho Creator、OutSystems等,各具特色,满足不同业务需求。Zoho Creator提供强大灵活的应用构建能力,支持自动化工作流及跨平台应用;OutSystems强调高效开发与企业级安全性;Mendix擅长快速构建企业级应用,特别是在物联网项目中表现突出;Appian专注业务流程管理,提升工作效率;PowerApps则深度集成微软生态系统,便于构建定制化业务应用;Quick Base适合中小企业快速开发定制应用;
592 3
|
前端开发 Java 测试技术
多商户入驻系统开发源码案例
多商户入驻系统的开发涉及需求分析、系统架构设计、开发实现、测试优化及部署上线等关键步骤。项目需明确核心功能,选择合适的技术栈,确保系统的稳定性、扩展性和用户体验,最终实现商业目标和长期成功。
|
存储 运维 安全
软件体系结构 - 信息系统架构
【4月更文挑战第20天】软件体系结构 - 信息系统架构
893 13
|
存储 数据库 数据中心
网络工程师:VXLAN这9个术语要精通!
【7月更文挑战第18天】
993 0
网络工程师:VXLAN这9个术语要精通!
|
物联网 SDN 网络虚拟化
VXLAN:彻底改变网络虚拟化
【7月更文挑战第3天】
1392 0
VXLAN:彻底改变网络虚拟化
|
网络协议 网络虚拟化
BGP EVPN(一)
BGP EVPN(一)
|
JSON API 开发者
淘宝商品销量数据接口:获取与利用全攻略
淘宝商品销量数据接口让开发者获取平台上商品的销量信息。首先,需在开放平台注册并创建应用;随后获取API密钥(appkey与appsecret),用于身份验证。参考官方文档了解接口详情,通过HTTP请求调用接口并设置参数如商品ID。接口返回JSON格式数据,需用编程语言解析提取销量数据。示例代码展示了如何使用Python和requests库调用接口及打印结果。使用时应遵守规定,避免违规行为,并关注接口更新。若无开发能力,可选用第三方服务但需谨慎评估。
1251 0