基于 SRv6 的园区网络规划与部署

1. 网络拓扑

  • CE1,CE2 为 X 园区的出口路由器,CE3 为 Y 园区的出口路由器,CE4 为 Z 数据中的出口路由器。CE1 与 CE2 互联,其他 CE 不互联。
  • PE1 到 PE6 为广域网设备。
  • X 园区只有 OA 业务,Y 和 Z 园区分别由 OA 和 RD 业务。
  • 出口路由器和运营商之间使能 IPv4。

2. 骨干网络

  • 骨干网络 Underlay 通过 IS-IS 协议实现互联,所有骨干网设备之间只需要建立 IS-IS 邻居。
  • 在设置 IS-IS 路由器级别、Cost 类型与接口类型的参数时,需要保证所有 IS-IS 路由器都运行在骨干区域,且能适应大规模网络,也需要保证 IS-IS 路由器能快速建立邻居关系(需要在 2S 内建立邻居)。
  • IS-IS NET 地址需要基于设备的 Router ID 地址形成(比如环回口 1.0.0.1 对应的 System ID 为 0010.0000.0001),NET 地址 Area ID 统一为 49.0001。
  • 为了保证 IS-IS 网络的安全,在形成邻居以及交互 LSP 时需要配置 MD5 认证,认证密码为 'Huawei@123'。
  • IS-IS 网络在发生故障时,能够快速感知邻居中断,且需要保证在部分节点或链路故障时流量的中断时间都能小于 50 ms。
  • 由于 PE 设备之间的链路租用的是运营商链路,带宽较小,所以在配置 IS-IS Cost 值时需要保证流量同平面优先在本平面基于最短路径转发,如果该路径失效,备份路径优先在 PE 上跨平面转发。

3. 设备互联

  • PE1 与 PE2, PE3, PE5, CE1 互联
  • PE2 与 PE1, PE4, PE6, CE2 互联
  • PE3 与 PE1, PE4, PE5, CE3 互联
  • PE4 与 PE2, PE3, PE6, CE3 互联
  • PE5 与 PE1, PE3, PE6, CE4 互联
  • PE6 与 PE2, PE4, PE5, CE4 互联
  • CE1 与 CE2 互联,其他 CE 不互联。
  • CE 与 PE 之间使用 E-BGP,PE 之间是 iBGP。

4. SRv6 策略配置

  • 在每个 PE 设备上配置基于 SRv6 的 Policy,实现以下功能:
    • 对 CE3 的流量进行分类,OA 业务走加密隧道传输,RD 业务走直接路由传输。
    • 对 OA 业务流量进行加密传输,保证数据安全。
    • 对 RD 业务流量进行 QoS 控制,保证业务流量的优先级。

5. SRv6 网络配置

  • 在 PE 设备上配置 SRv6 网络,使用 2001:db8::/32 地址作为 SRv6 SID。
  • 在 PE 设备上配置基于 SRv6 的 Traffic Engineering,保证 SRv6 Packets 能够按照设定的路径进行转发。
  • 针对 OA 业务流量,配置 SRv6 Policy,将其加入到 SRv6 TE Path 中,实现 OA 业务流量的加密传输。
  • 针对 RD 业务流量,配置 SRv6 Policy,将其加入到 SRv6 TE Path 中,实现 RD 业务流量的 QoS 控制。
  • 针对 CE1 和 CE2 上报的流量,配置 SRv6 Policy,将其加入到 SRv6 TE Path 中,实现对其访问权限的控制。
  • 配置 SRv6 Policy,实现流量统计功能,对所有流量进行统计和分析,实时监控网络状态。

6. MPLS VPN 配置

  • 在 PE 设备上配置 MPLS,保证各个 PE 之间的 VPN 能够互通。
  • 在 PE 设备和 CE 设备之间配置 E-BGP,保证 CE 设备能够接入 VPN。
  • 针对 CE1 和 CE2 上报的流量,配置 BGP Community,实现对其访问权限的控制。
  • 配置 BGP Route-Map,实现流量的分类,保证 OA 业务和 RD 业务的流量走不同的路径。
  • 配置 MPLS VPN Option-B,实现 VPN 数据的加密传输。
  • 配置 MPLS TE,实现对 VPN 数据的流量控制和优先级控制。

7. 网络安全配置

  • 配置 NMS,实现对网络设备的实时监控和管理。
  • 配置 SNMP,实现对网络设备的统一管理。
  • 配置 Syslog,实现对网络设备的日志记录和分析。
  • 配置 AAA,实现对网络设备的访问控制和身份认证。
  • 配置防火墙,实现对网络安全的保护。
  • 配置 IPSec VPN,实现对数据的加密传输和安全传输。

8. 总结

基于 SRv6 的园区网络规划与部署方案,能够有效提高网络的效率、安全性、可靠性和可扩展性,满足未来业务发展的需求。

基于 SRv6 的园区网络规划与部署

原文地址: https://www.cveoy.top/t/topic/oJ5r 著作权归作者所有。请勿转载和采集!

免费AI点我,无需注册和登录