請問各位前輩,小弟公司目前可能會更換ISP業者,想請問依目前架構及我的作法是法可行?謝謝!
目前公司架構為:
1、架構為:server farm -> core switch -> pix -> ascenlink -> Internet
2、Ascenlin有使用三條ISP線路,各至有綁定服務。(其中一條要進行更換業者,假設要更換那條為1.1.1.x,也是主要Server Farm對應使用)
3、假設Domain Name:abc.com.tw,TWNIC DNS設定abc.com.tw = 1.1.1.1(要進行更換那條)
4、mail server、外部dns皆在server farm。(server farm為192.168.2.x網段)
5、ascenlink上有做虛擬主機對應如下:
假設Ascenlink外部ip為1.1.1.1->pix 192.168.0.1->192.168.2.1 (外部DNS)
假設Ascenlink外部ip為1.1.1.2->pix 192.168.0.1->192.168.2.2 (內部DNS)
假設Ascenlink外部ip為1.1.1.3->pix 192.168.0.1->192.168.2.3 (Mail Server)
考慮作法:
因最近有考慮多增一台Firewall,而且考慮全球DNS更新問題,所以想請問以下作法是否可做到不中斷服務運作。
1、確認新IP是否被加入黑名單。
2、向ISP申請IP反解。
3、將新IP於新Firewall上先設定好(含mail server、外部DNS對應新IP)
4、新增另一部外部DNS,並比照舊DNS記錄修改為新IP對應。
5、至TWNIC多指定一筆記錄abc.com.tw = 新IP。(舊的先不移除)
6、待2~3天全球DNS同步後,在Core Switch設定策略路由,將相對應服務設定從新設備出往Internet,並將舊線路拔掉測試。
想請教各位前輩,上述作法是否可做到遷移過程新舊並存,還是此作法會有什麼問題。
或請各位前輩可以協助提供較正確的作法,謝謝!!
改ISP應該是只有外部DNS要注意, 如果您的DNS與AD綁在一起,可能需要多參考一下前輩們的作法把內外DNS分開.
我提供我實作的方法給你參考,
我的是增加一條新的ISP(WAN), 並且把abc.com 的MX紀錄由原本的 A ISP(1.1.1.1)改為 B ISP(2.2.2.2)
首先先確認您的Ascenlin可以設定第四條ISP!!(或是借第二條來用一下)
感謝前輩細心的指導。謝謝!
因目前已有外部DNS,也確定有一個WAN Port可用,所以我如參考您的作法,那是否如下:
1、假設新IP 2.2.2.1要給外部DNS用,2.2.2.3要給Mail Server用。
2、將第四個WAN Port的虛擬主機對應,指定2.2.2.1 (Port 53)對應外部DNS。
3、將第四個WAN Port的虛擬主機對應,指定2.2.2.3 (Port 25,110)對應內部Mail Server。
4、至TWNIC將原本abc.com = 1.1.1.1(外部DNS) 改成 abc.com = 2.2.2.1。
5、至外部DNS將原本 mx 改成 2.2.2.3。
6、等待DNS同步並用Nslokup驗證。
請問前輩,如果更換ISP
請問前輩,如果更換ISP的過程,也必須將原線路服務(該服務含外部DNS、Mail Server)遷移至另台設備撘配新線路使用的話,那請問前輩這邊是否有較好的建議及作法。謝謝!!
如果是以你的環境的話, 步驟可以參考
如果在遷移的時候還要確保不丟信的話....只能用第二台機器了,
建立第二台EMAIL Server及DNS Server (要先確認email server可以匯出email),
假設: A地點(舊)使用原本要被替換的ISP, B地點使用新的ISP.
以上建議在週末非上班時間進行, user較不會進行email收發.
供您參考
第二台DNS除了原本第一台的DNS紀錄外, 不要有 1.1.1.3 的MX紀錄
感謝前輩的細心指導,謝謝!!
如果只是MAIL 的話 用MX記錄 來處理.
我提供一些必要的設定:
1.外部註冊的mail網址其DNS要先將公司內ISP的真實IP對應並將A紀錄設定好
2.防火牆打開其IP的相關服務如DNS,http[如有開放web mail].....,內外IP的對應及政策
3.mail server上的DNS對應A紀錄
4.AD上的DNS 對應IP A紀錄
補充一個以前在IT邦幫忙看到的資訊,加快DNS同步的方式:
http://ithelp.ithome.com.tw/question/10114652
兩台MAIL 主機 A 原線路IP B 新線路IP
DNS MX 紀錄 A 50 XXXX
B 60 XXXX
這樣A主機關了 郵件就能轉到B主機 不會中斷
不過會問這問題的公司應該不會 設置gateway mail server
如果有 則要設置在gateway上
能進來不代表能出去 最好實際測試再執行