企业网络优化合并方案:基于 SRv6 的 Policy 实现流量控制和安全保障
本文描述了一个企业网络的优化合并建议。首先,部分内容进行了优化合并,例如对于CE设备之间的互联和IPv4的使能。'CE1'与'CE2'互联,其他'CE'不互联。出口路由器和运营商之间使能IPv4。
然后,针对骨干网络Underlay,通过IS-IS协议实现互联,并对IS-IS路由器级别、Cost类型和接口类型的参数进行了设置。
1.1 骨干网络 Underlay 通过 IS-IS 协议实现互联,所有骨干网设备之间只需要建立 IS-IS 邻居。 1.2 在设置 IS-IS 路由器级别、Cost 类型与接口类型的参数时,需要保证所有 IS-IS 路由器都运行在骨干区域,且能适应大规模网络,也需要保证 IS-IS 路由器能快速建立邻居关系(需要在 2S 内建立邻居)。 1.3 IS-IS NET 地址需要基于设备的 Router ID 地址形成(比如环回口 1.0.0.1 对应的 System ID 为0010.0000.0001 ) ,NET 地址 Area ID 统一为 49.0001。 1.4 为了保证 IS-IS 网络的安全,在形成邻居以及交互 LSP 时需要配置 MD5 认证,认证密码为Huawei@123。 1.5 IS-IS 网络在发生故障时,能够快速感知邻居中断,且需要保证在部分节点或链路故障时流量的中断时间都能小于 50 ms。 1.6 由于 PE 设备之间的链路租用的是运营商链路,带宽较小,所以在配置 IS-IS Cost 值时需要保证流量同平面优先在本平面基于最短路径转发,如果该路径失效,备份路径优先在 PE 上跨平面转发,
1.7设备互联:'PE1' 与 'PE2','PE3','PE5','CE1'互联,'PE2' 与 'PE1','PE4','PE6','CE2' 互联,'PE3' 与 'PE1','PE4','PE5' ,'CE3'互联,'PE4' 与 'PE2','PE3','PE6' ,'CE3'互联,'PE5' 与 'PE1','PE3','PE6' ,'CE4'互联,'PE6' 与'PE2','PE4','PE5' ,'CE4'互联,'CE1'与'CE2' 互联,其他'CE'不互联,'CE'与'PE'之间使用EBGP,'PE'之间是能BGP,
接着,配置了基于SRv6的Policy,实现对'CE3'的流量分类、OA业务流量加密传输和RD业务流量QoS控制。
2.1 在每个 PE 设备上配置基于 SRv6 的 Policy,实现以下功能: 2.1.1 对 'CE3' 的流量进行分类,OA 业务走加密隧道传输,RD 业务走直接路由传输; 2.1.2 对 OA 业务流量进行加密传输,保证数据安全; 2.1.3 对 RD 业务流量进行 QoS 控制,保证业务流量的优先级;
为了保证SRv6 Policy的高效性和安全性,需要配置Traffic Engineering、安全策略、QoS策略和MD5认证等功能。
3.1 在 PE 设备上配置 SRv6 网络,使用 2001:db8::/32 地址作为 SRv6 SID; 3.2 在 PE 设备上配置基于 SRv6 的 Traffic Engineering,保证 SRv6 Packets 能够按照设定的路径进行转发; 3.3 针对 OA 业务流量,配置 SRv6 Policy,将其加入到 SRv6 TE Path 中,实现 OA 业务流量的加密传输; 3.4 针对 RD 业务流量,配置 SRv6 Policy,将其加入到 SRv6 TE Path 中,实现 RD 业务流量的 QoS 控制; 3.5 针对 'CE1' 和 'CE2' 上报的流量,配置 SRv6 Policy,将其加入到 SRv6 TE Path 中,实现对其访问权限的控制; 3.6 配置 SRv6 Policy,实现流量统计功能,对所有流量进行统计和分析,实时监控网络状态。
最后,还需要考虑网络的可扩展性和灵活性,进行测试和验证,以及持续监控和管理。
4.1 在 PE 设备上配置 MPLS,保证各个 PE 之间的 VPN 能够互通; 4.2 在 PE 设备和 CE 设备之间配置 E-BGP,保证 CE 设备能够接入 VPN; 4.3 针对 'CE1' 和 'CE2' 上报的流量,配置 BGP Community,实现对其访问权限的控制; 4.4 配置 BGP Route-Map,实现流量的分类,保证 OA 业务和 RD 业务的流量走不同的路径; 4.5 配置 MPLS VPN Option-B,实现 VPN 数据的加密传输; 4.6 配置 MPLS TE,实现对 VPN 数据的流量控制和优先级控制。
5.1 配置 NMS,实现对网络设备的实时监控和管理; 5.2 配置 SNMP,实现对网络设备的统一管理; 5.3 配置 Syslog,实现对网络设备的日志记录和分析; 5.4 配置 AAA,实现对网络设备的访问控制和身份认证; 5.5 配置防火墙,实现对网络安全的保护; 5.6 配置 IPSec VPN,实现对数据的加密传输和安全传输。
4.1 在 PE 设备上配置 SRv6,使用 End.DT6 表示 SRv6 Policy,并使用 SR-MPLS 作为 Underlay。 4.2 在 SRv6 Policy 中,根据业务需求,配置不同的路径选择,比如 OA 业务的路径选择需要优先选择带宽大的链路,RD 业务则需要优先选择稳定性高的链路。 4.3 为了保证 SRv6 Policy 的安全性,需要在 PE 设备之间配置 MD5 认证,认证密码为Huawei@123。 4.4 在 SRv6 Policy 中,需要配置 Traffic Engineering,保证流量在传输过程中能够根据实时的网络情况动态调整路径,从而提高网络的可靠性和性能。 4.5 为了保证 SRv6 Policy 的高效性,需要使用各种技术手段,比如 TILFA,实现流量快速切换和恢复,从而保证业务的连续性和稳定性。 4.6 在 SRv6 Policy 中,需要配置 QoS,根据业务需求对不同的流量进行不同的服务等级划分和调度,从而提高业务的性能和用户体验。 4.7 在 SRv6 Policy 中,需要配置安全策略,对不同的业务流量进行不同的安全检查和过滤,从而保障网络的安全性和可靠性。
5.1 SRv6 Policy 需要在 PE 设备上部署,实现对业务流量的控制和定向转发,保证业务的高效性能和安全性。 5.2 在 SRv6 Policy 部署中,需要使用 Segment Routing 模式,采用基于 SRv6 SID 的方式实现流量转发和控制。 5.3 针对 X 园区的 OA 业务,需要在 SRv6 Policy 中设置路径优先级,保证流量优先通过最短路径转发。 5.4 对于 Y 和 Z 园区的 OA 和 RD 业务,需要在 SRv6 Policy 中设置不同的路径选择策略,保证 OA 与 OA,RD 与 RD 之间的流量互通,同时避免 OA 与 RD 之间的流量干扰。 5.5 在 SRv6 Policy 中,需要设置安全策略,保证流量的安全性,防止攻击和非法访问。同时,还需要设置 QoS 策略,保证业务流量的优先级和稳定性。
6.1 在 SRv6 Policy 部署中,需要考虑网络的可扩展性和灵活性,保证能够满足未来的业务需求和网络变化。 6.2 在部署 SRv6 Policy 时,需要考虑设备的资源限制和性能要求,保证能够实现高效的流量转发和控制。 6.3 在 SRv6 Policy 部署过程中,需要进行充分的测试和验证,保证网络的稳定性和可靠性,同时还需要进行持续的监控和管理,及时发现和解决问题。
5.1 SRv6 Policy 需要在 PE 设备上部署,实现对业务流量的控制和定向转发,保证业务的高效性能和安全性。 5.2 在 SRv6 Policy 部署中,需要使用 Segment Routing 模式,采用基于 SRv6 SID 的方式实现流量转发和控制。 5.3 针对 X 园区的 OA 业务,需要在 SRv6 Policy 中设置路径优先级,保证流量优先通过最短路径转发。 5.4 对于 Y 和 Z 园区的 OA 和 RD 业务,需要在 SRv6 Policy 中设置不同的路径选择策略,保证 OA 与 OA,RD 与 RD 之间的流量互通,同时避免 OA 与 RD 之间的流量干扰。 5.5 在 SRv6 Policy 中,需要设置安全策略,保证流量的安全性,防止攻击和非法访问。同时,还需要设置 QoS 策略,保证业务流量的优先级和稳定性。
6.1 在 SRv6 Policy 部署中,需要考虑网络的可扩展性和灵活性,保证能够满足未来的业务需求和网络变化。 6.2 在部署 SRv6 Policy 时,需要考虑设备的资源限制和性能要求,保证能够实现高效的流量转发和控制。 6.3 在 SRv6 Policy 部署过程中,需要进行充分的测试和验证,保证网络的稳定性和可靠性,同时还需要进行持续的监控和管理,及时发现和解决问题。
原文地址: https://www.cveoy.top/t/topic/oJ5d 著作权归作者所有。请勿转载和采集!