SRv6 Policy 综合实验题:基于 NE5000 设备的实际需求安全可靠方案
出一套关于 SRv6 Policy 综合实验题包含项目实际需求,PE 设备为 6 台 NE5000 ,PE 使用 ipv6,CE 到 PE 使用 ipv4 ,CE3 台设备,已经列出部分需求,在此基础再添加部分实际需求以达到安全可靠的性能
0.1 CE1,CE2 为 X 园区的出口路由器,CE3 为 Y 园区的出口路由器,CE4 为 Z 数据中的出口路由器 0.2 NE1 到 NE6 广域网设备 0.3 X 园区只有 OA 业务,Y 和 Z 园区分别由 OA 和 RD 业务 0.4 出口路由器和运营商之间是能 VPNv4
1.1 骨干网络 Underlay 通过 IS-IS 协议实现互联,所有骨干网设备之间只需要建立 IS-IS 邻居。 1.2 在设置 IS-IS 路由器级别、Cost 类型与接口类型的参数时,需要保证所有 IS-IS 路由器都运行在骨干区域,且能适应大规模网络,也需要保证 IS-IS 路由器能快速建立邻居关系(需要在 2S 内建立邻居)。 1.3 IS-IS NET 地址需要基于设备的 Router ID 地址形成(比如环回口 1.0.0.1 对应的 System ID 为 0010.0000.0001 ) ,NET 地址 Area ID 统一为 49.0001。 1.4 为了保证 IS-IS 网络的安全,在形成邻居以及交互 LSP 时需要配置 MD5 认证,认证密码为 'Huawei@123'。 1.5 IS-IS 网络在发生故障时,能够快速感知邻居中断,且需要保证在部分节点或链路故障时流量的中断时间都能小于 50 ms。 1.6 由于 PE 设备之间的链路租用的是运营商链路,带宽较小,所以在配置 IS-IS Cost 值时需要保证流量同平面优先在本平面基于最短路径转发,如果该路径失效,备份路径优先在 PE 上跨平面转发,
NE1 与 NE2,NE3,NE5,CE1 互联 NE2 与 NE1,NE4,NE6,CE2 互联 NE3 与 NE1,NE4,NE5 ,CE3 互联 NE4 与 NE2,NE3,NE6 ,CE3 互联 NE5 与 NE1,NE3,NE6 ,CE4 互联 NE6 与 NE2,NE4,NE5 ,CE4 互联 CE1 与 CE2 互联内容:CE2 与 CE3 互联 CE3 与 CE4 互联
2.1 在 PE 设备上配置 SRv6 Underlay 网络,使用核心节点的 Loopback 地址作为 Underlay 网络的全局 IPv6 地址,分配地址段为 2001:db8:1::/48。 2.2 在 PE 设备上同时配置 SRv6 Overlay 网络,使用 2001:db8:2::/48 地址段,为每个 CE 设备分配一个唯一的 IPv6 地址。 2.3 在 PE 设备上配置 SRv6 Policy,实现对不同业务流量的流量工程、拥塞控制和安全策略。具体要求如下:
- 对于 X 园区的 OA 业务,优先使用 NE1 到 NE5 的链路传输,备份路径为 NE2 到 NE6 的链路传输。
- 对于 Y 和 Z 园区的 OA 业务,优先使用 NE3 到 NE4 的链路传输,备份路径为 NE1 到 NE6 的链路传输;对于 Y 和 Z 园区的 RD 业务,优先使用 NE1 到 NE6 的链路传输,备份路径为 NE2 到 NE5 的链路传输。
- 在每个节点上配置 SRv6 Policy,实现流量拥塞控制,防止拥塞点成为网络瓶颈。
- 在每个节点上配置 SRv6 Policy,实现流量安全策略,防止网络遭受攻击。
3.1 在 CE 设备上配置 IPv4 地址,CE1 配置 10.1.1.1/24,CE2 配置 10.1.2.1/24,CE3 配置 10.1.3.1/24,CE4 配置 10.1.4.1/24。 3.2 在 PE 设备上配置 IPv4 地址,PE1 配置 10.1.1.2/24,PE2 配置 10.1.2.2/24,PE3 配置 10.1.3.2/24,PE4 配置 10.1.4.2/24,PE5 配置 10.1.5.2/24,PE6 配置 10.1.6.2/24。 3.3 在 PE 设备上配置 BGP 协议,实现 CE 到 PE 的 IPv4 互联,同时通过 VPNv4 协议将 CE 设备的路由信息传递到其他 PE 设备上。 3.4 在 PE 设备上配置 VRF 实现 VPN 网络隔离,同时配置 VRF 与全局路由互联,实现 VPN 网络与全局网络的互通。
4.1 通过运营商提供的 VPNv4 网络连接 PE 设备和运营商网关之间的通信,保证网络安全可靠。 4.2 在 PE 设备上配置 ACL 策略,限制访问网络的用户和设备,防止未经授权的访问。 4.3 在 PE 设备上配置 DDos 防护策略,保护网络免受 DDos 攻击的影响。 4.4 在 PE 设备上配置 NAT 策略,实现内部网络的访问外部网络,同时保护网络的安全性。
原文地址: https://www.cveoy.top/t/topic/oJPA 著作权归作者所有。请勿转载和采集!