iT邦幫忙

2026 iThome 鐵人賽

DAY 17
0
佛心分享-IT 人職涯歷練

從網管黑手到資安長思維:一線維運的 30 天防禦進化與證照修煉系列 第 17 篇

Day 17|進得來、出得去:多外線 Inbound 流量調度與外部 DNS 容錯解析

  • 分享至 

  • xImage
  •  

在 Day 16 中,我們探討了如何透過 SD-WAN 與策略路由,妥善調度辦公室內部連往網際網路的「出口(Outbound/Egress)」流量,並透過 SLA 機制實現斷線時的秒級切換。

然而,當維運團隊帶著這套成果向管理層報告時,資安長或維運主管常拋出另一個更直擊商業命脈的靈魂拷問:

這正是多外線架構的另一半拼圖——入口流量(Inbound/Ingress)的高可用性與路徑對稱性。處理入口流量遠比出口複雜,因為我們無法控制網際網路上成千上萬名訪客的路由選擇。

一、 雙專線的 Inbound 經典陷阱:連線進得來,封包回不去

許多網管在防火牆(Palo Alto / FortiGate)上將兩條專線都配好 Virtual IP(VIP)或 DNAT,將 WAN 1(203.0.113.10)與 WAN 2(198.51.100.10)的 443 埠分別映射到同一台內部 Mail 或 Apache 伺服器,自認雙線路對外服務已經上線。

但測試時卻發現:從 WAN 1 連線完全正常,從 WAN 2 連線卻永遠超時(Timeout)。

這並非伺服器當機,而是典型的「回程路由不對稱」:

訪客封包從 WAN 2 進入防火牆,防火牆執行 DNAT 後將封包送達後端伺服器(來源 IP 為外部真實訪客,目的 IP 為伺服器私網 IP)。

伺服器處理完畢準備回應,查詢自身的系統路由表,發現預設閘道(Default Route 0.0.0.0/0)指向 WAN 1 的連線介面。

回應封包因此硬生生從 WAN 1 送出。外部訪客的系統明明是跟 198.51.100.10(WAN 2)握手,收到的回應封包來源 IP 卻是 203.0.113.10(WAN 1),TCP 狀態機判定該封包不合法,立即將其無情丟棄。

實戰解法:防火牆介面強制策略路由(Policy-Based Routing)

在 FortiGate 或 Palo Alto 上,必須針對入口流量啟用「對稱回程(Symmetric Return / Reverse Path)」:

在 FortiGate CLI 中針對 WAN 介面開啟 set preserve-session-route enable。

或是撰寫進階策略路由:當回程封包的連線特徵屬於當初由 WAN 2 建立的 Session 時,強制忽略全域預設路由,無條件由 WAN 2 介面原路送出。

二、 沒有 BGP 怎麼辦?運用智慧 DNS(GSLB)實現低成本容錯

在大型電信或金融架構中,多線路對外是透過向 APNIC 申請獨立的自發系統號(ASN)與廣播自有 IP 網段,利用 BGP 多宿(Multi-homing) 讓全球路由器動態學習最優路徑。然而,對絕大多數中大型企業而言,租用 BGP 專線與申請 ASN 的門檻與維護成本極高,手上往往只有不同 ISP 派發的兩組獨立固定 IP。

在沒有 BGP 動態廣播的前提下,調度外部訪客路徑的最佳槓桿就是網域名稱系統(DNS):

部署全域伺服器負載平衡(GSLB / F5 DNS):

企業若建置了 F5 BIG-IP DNS,可將其作為對外域名的權威伺服器(Authoritative Name Server)。F5會持續監控 WAN 1 與 WAN 2 的對外服務健康狀態;當 WAN 1 專線異常,DNS 伺服器會主動將域名(如 vpn.company.com)的解析結果動態變更為 WAN 2 的 IP。

善用雲端 DNS 的 Health Check 機制:

若企業缺乏地端 GSLB 設備,可將外部 DNS 託管至具備健康檢查功能的雲端平台(如 Cloudflare、AWS Route 53)。將 TTL 壓低至 60 秒以內,一旦地端的主專線中斷,雲端 DNS 會在 1 分鐘內停止派發 WAN 1 IP,自動將全球流量引導至備援線路。

三、 邊界 VPN 入口的高可用規劃(GlobalProtect 實戰)

對外 Web 服務可以靠 DNS 快照與快取分流,但遠距辦公的 VPN 通道對可用性更加敏感。

以 Palo Alto Networks 的 GlobalProtect 為例,維運人員不應只配置單一 Gateway:

多 Gateway 清單推送:

在 GlobalProtect Portal 的 Client Configuration 中,同時填入主線路(WAN 1)與備援線路(WAN 2)的 External Gateway 外部域名。

智慧優先級與自動重連:

設定客戶端連線時優先嘗試 WAN 1,並配置心跳檢查(Keepalive)。當同仁在家中辦公時,即便主專線無預警斷線,GlobalProtect 代理程式在幾次重試失敗後,便會自動無感轉移(Failover)至 WAN 2 的 Gateway 重新建立連線,避免因外線施工導致全公司遠端同仁瞬間斷線失聯。

結語:雙向皆通,方成閉環

完整的網路邊界維運,從來就不能只看單向。

如果說出口(Outbound)分流守護的是同仁的上網品質與端點防毒,那麼入口(Inbound)調度守護的,就是企業面向世界的數位門面與遠端營運命脈。透過釐清回程路由對稱性、善用外部DNS的設定,並在VPN設定上落實多網段容錯,我們才算真正將「可用性(Availability)」這項資安鐵律,從被動祈禱線路不斷,淬煉為具備自我修復能力的雙向高可用閉環。


上一篇
Day 16|多外線接入的維運與防禦平衡:ISP專線、路由分流與高可用性實務
系列文
從網管黑手到資安長思維:一線維運的 30 天防禦進化與證照修煉 共 17 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言