[W2K3] Citrix Secure Gateway Cluster door Firewall

Pagina: 1
Acties:

  • Tylen
  • Registratie: September 2000
  • Nu online

Tylen

Dutch ProClass 1000 #56 ⭐⭐⭐⭐⭐

Topicstarter
Ik heb hier in draaien 2 Windows 2003 webservers. Deze zijn door middel van NLB geclusterd. Dit werkt allemaal perfect.

Tussen dit cluster en het netwerk zit in een Pix firewall. In het lokale netwerk staat een citrix omgeving.

Op het web cluster hebben we een secure gateway geïnstalleerd. Nu werkt deze webinterface perfect maar zodra er een citrix applicatie wordt gestart dan lijkt hij te hangen.

Verbreek ik vervolgens het cluster dan werkt alles als een speer. (cluster met 1 node)

Komt dit omdat ik via een virtueel ipadres en macadres een verbinding maakt met de citrix omgeving door een firewall? En responses dus na de verkeerde webserver worden terug gestuurd.

“Choose a job you love, and you will never have to work a day in your life.”


  • Abom
  • Registratie: September 2000
  • Laatst online: 07-05 16:34
Wij hebben hetzelfde probleem met een clustered Exchange omgeving (active/passive). Uitgaande mail wordt vanuit het IP adres van de cluster node gestuurd, ipv het adres van de virtuele server. Het is mogelijk om in Exchange een bepaald IP adres te koppelen aan de smtp server te hangen, maar dit maakt bij ons niets uit, het komt nog altijd uit vanuit de cluster nodes.

Voor ons was de oplossing redelijk eenvoudig, ACL aanmaken voor beide cluster nodes.

  • Tylen
  • Registratie: September 2000
  • Nu online

Tylen

Dutch ProClass 1000 #56 ⭐⭐⭐⭐⭐

Topicstarter
Thnx voor de info..
Maar ben bang dat dat het niet is.

Ben ondertussen wel al iets verder.
Het kan aan de switch liggen omdat we unicast gebruiken in het cluster. Dus dan moet switch spoofing uit gezet worden (security issu).
Tevens staat een NLB cluster standaard op Affinity Single deze moet op Single Host staan.

Helaas is testen wat lastig (productie omgeving) dus morgen avond kan ik wat meer weten.

Tot die tijd staat ik helemaal open voor alle info. ;)

“Choose a job you love, and you will never have to work a day in your life.”


Verwijderd

je mac adres van je virtuele ip is hetzelfde als het mac adres van de actieve node.
ik ben zelf wel eens het probleem tegen gekomen dat een firewall (nokia dacht ik) wel het verkeer naar het goede ip stuurde, maar dat het mac adres van de passive node via arp gevonden werd (dit kwam geloof ik door een verkeerd geconfigde router).

[ Voor 3% gewijzigd door Verwijderd op 21-02-2005 17:33 ]


  • Tylen
  • Registratie: September 2000
  • Nu online

Tylen

Dutch ProClass 1000 #56 ⭐⭐⭐⭐⭐

Topicstarter
Omdat tegen te gaan kan je je cluster op Multicast zetten.
Maar dan zit je weer met beperkingen op je router/switches.

Arggg maar het is wel een mooi onderwerp... ;)

“Choose a job you love, and you will never have to work a day in your life.”


  • Tylen
  • Registratie: September 2000
  • Nu online

Tylen

Dutch ProClass 1000 #56 ⭐⭐⭐⭐⭐

Topicstarter
Oke alles werkt.

Oplossing.

IGMP Snooping + Switch Flooding enabelen op de switch
Multicast cluster opzetten met een Single Host filter.

“Choose a job you love, and you will never have to work a day in your life.”

Pagina: 1