0.1 CE1 和 CE2 为 X 园区的出口路由器,CE3 为 Y 园区的出口路由器,CE4 为 Z 数据中的出口路由器,CE1 与 CE2 互联,其他 CE 不互联。 0.2 PE1 到 PE6 为广域网设备。 0.3 X 园区只有 OA 业务,Y 和 Z 园区分别由 OA 和 RD 业务。 0.4 出口路由器和运营商之间使能 IPv4。

1.1 骨干网络 Underlay 通过 IS-IS 协议实现互联,所有骨干网设备之间只需要建立 IS-IS 邻居。 1.2 在设置 IS-IS 路由器级别、Cost 类型与接口类型的参数时,需要保证所有 IS-IS 路由器都运行在骨干区域,且能适应大规模网络,也需要保证 IS-IS 路由器能快速建立邻居关系(需要在 2S 内建立邻居)。 1.3 IS-IS NET 地址需要基于设备的 Router ID 地址形成(比如环回口 1.0.0.1 对应的 System ID 为 0010.0000.0001),NET 地址 Area ID 统一为 49.0001。 1.4 为了保证 IS-IS 网络的安全,在形成邻居以及交互 LSP 时需要配置 MD5 认证,认证密码为 'Huawei@123'。 1.5 IS-IS 网络在发生故障时,能够快速感知邻居中断,且需要保证在部分节点或链路故障时流量的中断时间都能小于 50 ms。 1.6 由于 PE 设备之间的链路租用的是运营商链路,带宽较小,所以在配置 IS-IS Cost 值时需要保证流量同平面优先在本平面基于最短路径转发,如果该路径失效,备份路径优先在 PE 上跨平面转发。

1.7 设备互联: PE1 与 PE2, PE3, PE5, CE1 互联,PE2 与 PE1, PE4, PE6, CE2 互联,PE3 与 PE1, PE4, PE5, CE3 互联,PE4 与 PE2, PE3, PE6, CE3 互联,PE5 与 PE1, PE3, PE6, CE4 互联,PE6 与 PE2, PE4, PE5, CE4 互联,CE1 与 CE2 互联,其他 CE 不互联,CE 与 PE 之间使用 EBGP,PE 之间是能 BGP。

2.1 在每个 PE 设备上配置基于 SRv6 的 Policy,实现以下功能: 2.1.1 对 CE3 的流量进行分类,OA 业务走加密隧道传输,RD 业务走直接路由传输; 2.1.2 对 OA 业务流量进行加密传输,保证数据安全; 2.1.3 对 RD 业务流量进行 QoS 控制,保证业务流量的优先级;

3.1 在 PE 设备上配置 SRv6 网络,使用 2001:db8::/32 地址作为 SRv6 SID; 3.2 在 PE 设备上配置基于 SRv6 的 Traffic Engineering,保证 SRv6 Packets 能够按照设定的路径进行转发; 3.3 针对 OA 业务流量,配置 SRv6 Policy,将其加入到 SRv6 TE Path 中,实现 OA 业务流量的加密传输; 3.4 针对 RD 业务流量,配置 SRv6 Policy,将其加入到 SRv6 TE Path 中,实现 RD 业务流量的 QoS 控制; 3.5 针对 CE1 和 CE2 上报的流量,配置 SRv6 Policy,将其加入到 SRv6 TE Path 中,实现对其访问权限的控制; 3.6 配置 SRv6 Policy,实现流量统计功能,对所有流量进行统计和分析,实时监控网络状态。

4.1 在 PE 设备上配置 MPLS,保证各个 PE 之间的 VPN 能够互通; 4.2 在 PE 设备和 CE 设备之间配置 E-BGP,保证 CE 设备能够接入 VPN; 4.3 针对 CE1 和 CE2 上报的流量,配置 BGP Community,实现对其访问权限的控制; 4.4 配置 BGP Route-Map,实现流量的分类,保证 OA 业务和 RD 业务的流量走不同的路径; 4.5 配置 MPLS VPN Option-B,实现 VPN 数据的加密传输; 4.6 配置 MPLS TE,实现对 VPN 数据的流量控制和优先级控制。

5.1 配置 NMS,实现对网络设备的实时监控和管理; 5.2 配置 SNMP,实现对网络设备的统一管理; 5.3 配置 Syslog,实现对网络设备的日志记录和分析; 5.4 配置 AAA,实现对网络设备的访问控制和身份认证; 5.5 配置防火墙,实现对网络安全的保护; 5.6 配置 IPSec VPN,实现对数据的加密传输和安全传输。

4.1 在 PE 设备上配置 SRv6,使用 'End.DT6' 表示 SRv6 Policy,并使用 SR-MPLS 作为 Underlay。 4.2 在 SRv6 Policy 中,根据业务需求,配置不同的路径选择,比如 OA 业务的路径选择需要优先选择带宽大的链路,RD 业务则需要优先选择稳定性高的链路。 4.3 为了保证 SRv6 Policy 的安全性,需要在 PE 设备之间配置 MD5 认证,认证密码为 'Huawei@123'。 4.4 在 SRv6 Policy 中,需要配置 Traffic Engineering,保证流量在传输过程中能够根据实时的网络情况动态调整路径,从而提高网络的可靠性和性能。 4.5 为了保证 SRv6 Policy 的高效性,需要使用各种技术手段,比如 TILFA,实现流量快速切换和恢复,从而保证业务的连续性和稳定性。 4.6 在 SRv6 Policy 中,需要配置 QoS,根据业务需求对不同的流量进行不同的服务等级划分和调度,从而提高业务的性能和用户体验。 4.7 在 SRv6 Policy 中,需要配置安全策略,对不同的业务流量进行不同的安全检查和过滤,从而保障网络的安全性和可靠性。

5.1 SRv6 Policy 需要在 PE 设备上部署,实现对业务流量的控制和定向转发,保证业务的高效性能和安全性。 5.2 在 SRv6 Policy 部署中,需要使用 Segment Routing 模式,采用基于 SRv6 SID 的方式实现流量转发和控制。 5.3 针对 X 园区的 OA 业务,需要在 SRv6 Policy 中设置路径优先级,保证流量优先通过最短路径转发。 5.4 对于 Y 和 Z 园区的 OA 和 RD 业务,需要在 SRv6 Policy 中设置不同的路径选择策略,保证 OA 与 OA,RD 与 RD 之间的流量互通,同时避免 OA 与 RD 之间的流量干扰。 5.5 在 SRv6 Policy 中,需要设置安全策略,保证流量的安全性,防止攻击和非法访问。同时,还需要设置 QoS 策略,保证业务流量的优先级和稳定性。

6.1 在 SRv6 Policy 部署中,需要考虑网络的可扩展性和灵活性,保证能够满足未来的业务需求和网络变化。 6.2 在部署 SRv6 Policy 时,需要考虑设备的资源限制和性能要求,保证能够实现高效的流量转发和控制。 6.3 在 SRv6 Policy 部署过程中,需要进行充分的测试和验证,保证网络的稳定性和可靠性,同时还需要进行持续的监控和管理,及时发现和解决问题。

5.1 SRv6 Policy 需要在 PE 设备上部署,实现对业务流量的控制和定向转发,保证业务的高效性能和安全性。 5.2 在 SRv6 Policy 部署中,需要使用 Segment Routing 模式,采用基于 SRv6 SID 的方式实现流量转发和控制。 5.3 针对 X 园区的 OA 业务,需要在 SRv6 Policy 中设置路径优先级,保证流量优先通过最短路径转发。 5.4 对于 Y 和 Z 园区的 OA 和 RD 业务,需要在 SRv6 Policy 中设置不同的路径选择策略,保证 OA 与 OA,RD 与 RD 之间的流量互通,同时避免 OA 与 RD 之间的流量干扰。 5.5 在 SRv6 Policy 中,需要设置安全策略,保证流量的安全性,防止攻击和非法访问。同时,还需要设置 QoS 策略,保证业务流量的优先级和稳定性。

6.1 在 SRv6 Policy 部署中,需要考虑网络的可扩展性和灵活性,保证能够满足未来的业务需求和网络变化。 6.2 在部署 SRv6 Policy 时,需要考虑设备的资源限制和性能要求,保证能够实现高效的流量转发和控制。 6.3 在 SRv6 Policy 部署过程中,需要进行充分的测试和验证,保证网络的稳定性和可靠性,同时还需要进行持续的监控和管理,及时发现和解决问题。

内容:7.1 在网络中部署监控系统,实时监测网络设备的状态和性能,并对异常情况进行警报和处理。 7.2 配置日志记录系统,记录网络中的事件和操作,以便于后续的故障排查和审计。 7.3 配置身份认证和访问控制系统,保护网络的安全性和保密性,防止未经授权的访问和操作。 7.4 配置防火墙和入侵检测系统,保护网络的安全性,防止攻击和恶意行为。 7.5 配置 VPN 系统,保护数据的安全性和机密性,防止未经授权的访问和泄露。 7.6 配置备份和恢复系统,保证网络的可靠性和稳定性,防止数据丢失和业务中断。

基于 SRv6 的园区网络架构设计与优化

原文地址: https://www.cveoy.top/t/topic/oJ5p 著作权归作者所有。请勿转载和采集!

免费AI点我,无需注册和登录