基于 SRv6 的数据中心网络设计方案

1. 网络拓扑结构

  • 0.1 CE1、CE2 为 X 园区的出口路由器,CE3 为 Y 园区的出口路由器,CE4 为 Z 数据中的出口路由器,CE1 与 CE2 互联,其他 CE 不互联。
  • 0.2 PE1 到 PE6 为广域网设备。
  • 0.3 X 园区只有 OA 业务,Y 和 Z 园区分别由 OA 和 RD 业务。
  • 0.4 出口路由器和运营商之间使能 IPv4。

2. 骨干网络配置

  • 1.1 骨干网络 Underlay 通过 IS-IS 协议实现互联,所有骨干网设备之间只需要建立 IS-IS 邻居。
  • 1.2 在设置 IS-IS 路由器级别、Cost 类型与接口类型的参数时,需要保证所有 IS-IS 路由器都运行在骨干区域,且能适应大规模网络,也需要保证 IS-IS 路由器能快速建立邻居关系(需要在 2S 内建立邻居)。
  • 1.3 IS-IS NET 地址需要基于设备的 Router ID 地址形成(比如环回口 1.0.0.1 对应的 System ID 为 0010.0000.0001),NET 地址 Area ID 统一为 49.0001。
  • 1.4 为了保证 IS-IS 网络的安全,在形成邻居以及交互 LSP 时需要配置 MD5 认证,认证密码为 'Huawei@123'。
  • 1.5 IS-IS 网络在发生故障时,能够快速感知邻居中断,且需要保证在部分节点或链路故障时流量的中断时间都能小于 50 ms。
  • 1.6 由于 PE 设备之间的链路租用的是运营商链路,带宽较小,所以在配置 IS-IS Cost 值时需要保证流量同平面优先在本平面基于最短路径转发,如果该路径失效,备份路径优先在 PE 上跨平面转发。
  • 1.7 设备互联: PE1 与 PE2,PE3,PE5,CE1 互联,PE2 与 PE1,PE4,PE6,CE2 互联,PE3 与 PE1,PE4,PE5 ,CE3 互联,PE4 与 PE2,PE3,PE6 ,CE3 互联,PE5 与 PE1,PE3,PE6 ,CE4 互联,PE6 与 PE2,PE4,PE5 ,CE4 互联,CE1 与 CE2 互联,其他 CE 不互联,CE 与 PE 之间使用 EBGPE,PE 之间是能 BGP。

3. SRv6 Policy 配置

  • 2.1 在每个 PE 设备上配置基于 SRv6 的 Policy,实现以下功能:
    • 2.1.1 对 CE3 的流量进行分类,OA 业务走加密隧道传输,RD 业务走直接路由传输。
    • 2.1.2 对 OA 业务流量进行加密传输,保证数据安全。
    • 2.1.3 对 RD 业务流量进行 QoS 控制,保证业务流量的优先级。

4. SRv6 网络配置

  • 3.1 在 PE 设备上配置 SRv6 网络,使用 2001:db8::/32 地址作为 SRv6 SID。
  • 3.2 在 PE 设备上配置基于 SRv6 的 Traffic Engineering,保证 SRv6 Packets 能够按照设定的路径进行转发。
  • 3.3 针对 OA 业务流量,配置 SRv6 Policy,将其加入到 SRv6 TE Path 中,实现 OA 业务流量的加密传输。
  • 3.4 针对 RD 业务流量,配置 SRv6 Policy,将其加入到 SRv6 TE Path 中,实现 RD 业务流量的 QoS 控制。
  • 3.5 针对 CE1 和 CE2 上报的流量,配置 SRv6 Policy,将其加入到 SRv6 TE Path 中,实现对其访问权限的控制。
  • 3.6 配置 SRv6 Policy,实现流量统计功能,对所有流量进行统计和分析,实时监控网络状态。

5. MPLS VPN 配置

  • 4.1 在 PE 设备上配置 MPLS,保证各个 PE 之间的 VPN 能够互通。
  • 4.2 在 PE 设备和 CE 设备之间配置 E-BGP,保证 CE 设备能够接入 VPN。
  • 4.3 针对 CE1 和 CE2 上报的流量,配置 BGP Community,实现对其访问权限的控制。
  • 4.4 配置 BGP Route-Map,实现流量的分类,保证 OA 业务和 RD 业务的流量走不同的路径。
  • 4.5 配置 MPLS VPN Option-B,实现 VPN 数据的加密传输。
  • 4.6 配置 MPLS TE,实现对 VPN 数据的流量控制和优先级控制。

6. 网络管理配置

  • 5.1 配置 NMS,实现对网络设备的实时监控和管理,包括设备的状态、性能、故障等信息。
  • 5.2 配置 SNMP,实现对网络设备的统一管理,包括设备的配置、监控、告警等功能。
  • 5.3 配置 Syslog,实现对网络设备的日志记录和分析,包括设备的操作记录、异常情况等信息。
  • 5.4 配置 AAA,实现对网络设备的访问控制和身份认证,保证设备的安全性和可控性。
  • 5.5 配置防火墙,实现对网络安全的保护,包括流量过滤、攻击防御等功能,保证网络的安全性和可靠性。
  • 5.6 配置 IPSec VPN,实现对数据的加密传输和安全传输,保证数据的安全性和可靠性。

7. SRv6 Policy 部署

  • 6.1 SRv6 Policy 需要在 PE 设备上部署,实现对业务流量的控制和定向转发,保证业务的高效性能和安全性。
  • 6.2 在 SRv6 Policy 部署中,需要使用 Segment Routing 模式,采用基于 SRv6 SID 的方式实现流量转发和控制。
  • 6.3 针对 X 园区的 OA 业务,需要在 SRv6 Policy 中设置路径优先级,保证流量优先通过最短路径转发。
  • 6.4 对于 Y 和 Z 园区的 OA 和 RD 业务,需要在 SRv6 Policy 中设置不同的路径选择策略,保证 OA 与 OA,RD 与 RD 之间的流量互通,同时避免 OA 与 RD 之间的流量干扰。
  • 6.5 在 SRv6 Policy 中,需要设置安全策略,保证流量的安全性,防止攻击和非法访问。同时,还需要设置 QoS 策略,保证业务流量的优先级和稳定性。
  • 6.6 在 SRv6 Policy 部署中,需要考虑网络的可扩展性和灵活性,保证能够满足未来的业务需求和网络变化。
  • 6.7 在部署 SRv6 Policy 时,需要考虑设备的资源限制和性能要求,保证能够实现高效的流量转发和控制。
  • 6.8 在 SRv6 Policy 部署过程中,需要进行充分的测试和验证,保证网络的稳定性和可靠性,同时还需要进行持续的监控和管理,及时发现和解决问题。
基于 SRv6 的数据中心网络设计方案

原文地址: https://www.cveoy.top/t/topic/oJ5v 著作权归作者所有。请勿转载和采集!

免费AI点我,无需注册和登录