「網絡安全」網絡設備篇(6)——四層交換機

什麼是第四層交換機?


「網絡安全」網絡設備篇(6)——四層交換機

第四層交換機在業界有一通用的名字叫做“應用交換機”。它是一種功能,它決定傳輸不僅僅依據MAC地址(第二層網橋)或源/目標IP地址(第三層路由),而且依據TCP/UDP(第四層)應用端口號。

第四層交換功能就像是虛IP,指向物理服務器。在第四層交換中為每個供搜尋使用的服務器組設立虛IP地址(VIP),每組服務器支持某種應用。在域名服務器(DNS)中存儲的每個應用服務器地址是VIP,而不是真實的服務器地址。

第四層交換機傳輸業務服從的協議多種多樣,有HTTP、FTP、NFS、Telnet或其他協議。這些業務在物理服務器基礎上,需要複雜的載量平衡算法。在IP世界,業務類型由終端TCP或UDP端口地址來決定,在第四層交換中的應用區間則由源端和終端IP地址、TCP和UDP端口共同決定。


第四層交換機工作原理

「網絡安全」網絡設備篇(6)——四層交換機


❖OSI模型的第四層是傳輸層。傳輸層負責端對端通信,即在網絡源和目標系統之間協調通信。在IP協議棧中這是TCP(一種傳輸協議)和UDP(用戶數據包協議)所在的協議層。

❖在第四層中,TCP和UDP標題包含端口號(portnumber),它們可以唯一區分每個數據包包含哪些應用協議(例如HTTP、FTP等)。端點系統利用這種信息來區分包中的數據,尤其是端口號使一個接收端計算機系統能夠確定它所收到的IP包類型,並把它交給合適的高層軟件。端口號和設備IP地址的組合通常稱作“插口(socket)”。

1和255之間的端口號被保留,他們稱為“熟知”端口,也就是說,在所有主機TCP/IP協議棧實現中,這些端口號是相同的。除了“熟知”端口外,標準UNIX服務分配在256到1024端口範圍,定製的應用一般在1024以上分配端口號.分配端口號的最近清單可以在RFc1700”Assigned Numbers”上找到。TCP/UDP端口號提供的附加信息可以為網絡交換機所利用,這是第4層交換的基礎。"熟知"端口號例如:23(TELNET)、25(SMTP)、80(HTTP)、119(NNTP)、16(NNMP)。

❖TCP/UDP端口號提供的附加信息可以為網絡交換機所利用,這是第四層交換的基礎。具有第四層功能的交換機能夠起到與服務器相連接的“虛擬IP”(VIP)前端的作用。每臺服務器和支持單一或通用應用的服務器組都配置一個VIP地址。

❖這個VIP地址被髮送出去並在域名系統上註冊。在發出一個服務請求時,第四層交換機通過判定TCP開始,來識別一次會話的開始。然後它利用複雜的算法來確定處理這個請求的最佳服務器。一旦做出這種決定,交換機就將會話與一個具體的IP地址聯繫在一起,並用該服務器真正的IP地址來代替服務器上的VIP地址。

當某用戶申請應用時,一個帶有目標服務器組的VIP連接請求(例如一個TCP SYN包)發給服務器交換機。服務器交換機在組中選取最好的服務器,將終端地址中的VIP用實際服務器的IP取代,並將連接請求傳給服務器。這樣,同一區間所有的包由服務器交換機進行映射,在用戶和同一服務器間進行傳輸。

❖每臺第四層交換機都保存一個與被選擇的服務器相配的源IP地址以及源TCP 端口相關聯的連接表。然後第四層交換機向這臺服務器轉發連接請求。所有後續包在客戶機與服務器之間重新影射和轉發,直到交換機發現會話為止。在使用第四層交換的情況下,接入可以與真正的服務器連接在一起來滿足用戶制定的規則,諸如使每臺服務器上有相等數量的接入或根據不同服務器的容量來分配傳輸流。


第四層交換機作用

「網絡安全」網絡設備篇(6)——四層交換機


四層交換機不僅可以完成端到端交換,還能根據端口主機的應用特點,確定或限制它的交換流量。簡單地說,四層交換機是基於傳輸層數據包的交換過程的,是一類基於TCP/IP協議應用層的用戶應用交換需求的新型局域網交換機。


四層交換機支持TCP/UDP第四層以下的所有協議,可識別至少80個字節的數據包包頭長度,可根據TCP/UDP端口號來區分數據包的應用類型,從而實現應用層的訪問控制和服務質量保證。所以,與其說四層交換機是硬件網絡設備,還不如說它是軟件網絡管理系統。也就是說,四層交換機是一類以軟件技術為主,以硬件技術為輔的網絡管理交換設備。


數據包的第二層IEEE802.1P字段或第三層IP ToS字段可以用於區分數據包本身的優先級。四層交換機是基於第四層數據包交換,它可以根據第四層TCP/UDP端口號來分析數據包應用類型,即四層交換機不僅完全具備三層交換機的所有交換功能和性能,還能支持三層交換機不可能擁有的網絡流量和服務質量控制的智能型功能。


分享到:


相關文章: