SRv6 Policy 综合实验题:基于 NE5000 设备实现园区互联和流量控制

本实验题模拟实际项目需求,使用 6 台 NE5000 设备构建 SRv6 Policy 实验环境,实现多个园区之间的互联和流量控制。实验环境包含以下设备和配置:

  • 设备:
    • 3 台 CE 设备:CE1、CE2、CE3 分别作为 X、Y、Z 园区的出口路由器。
    • 6 台 PE 设备:NE1 到 NE6 作为广域网设备,用于连接不同园区。
  • 网络拓扑:
    • CE1 与 CE2 互联,其他 CE 设备之间不互联。
    • NE1 与 NE2、NE3、NE5、CE1 互联。
    • NE2 与 NE1、NE4、NE6、CE2 互联。
    • NE3 与 NE1、NE4、NE5、CE3 互联。
    • NE4 与 NE2、NE3、NE6、CE3 互联。
    • NE5 与 NE1、NE3、NE6、CE4 互联。
    • NE6 与 NE2、NE4、NE5、CE4 互联。
  • 业务需求:
    • X 园区只有 OA 业务,Y 和 Z 园区分别拥有 OA 和 RD 业务。
    • 出口路由器和运营商之间是 IPsec VPNv4 连接。

实验内容:

1. 骨干网络配置

1.1 骨干网络 Underlay 通过 IS-IS 协议实现互联,所有骨干网设备之间只需要建立 IS-IS 邻居关系。

1.2 在设置 IS-IS 路由器级别、Cost 类型与接口类型的参数时,需要保证所有 IS-IS 路由器都运行在骨干区域,且能适应大规模网络,也需要保证 IS-IS 路由器能快速建立邻居关系(需要在 2S 内建立邻居)。

1.3 IS-IS NET 地址需要基于设备的 Router ID 地址形成(比如环回口 1.0.0.1 对应的 System ID 为 0010.0000.0001),NET 地址 Area ID 统一为 49.0001。

1.4 为了保证 IS-IS 网络的安全,在形成邻居以及交互 LSP 时需要配置 MD5 认证,认证密码为 'Huawei@123'。

1.5 IS-IS 网络在发生故障时,能够快速感知邻居中断,且需要保证在部分节点或链路故障时流量的中断时间都能小于 50 ms。

1.6 由于 PE 设备之间的链路租用的是运营商链路,带宽较小,所以在配置 IS-IS Cost 值时需要保证流量同平面优先在本平面基于最短路径转发,如果该路径失效,备份路径优先在 PE 上跨平面转发。

2. SRv6 Policy 配置

2.1 需要实现 CE 到 PE 的静态路由,CE1、CE2、CE3 分别向 PE1、PE2、PE3 注册其 IPv4 地址,PE3 需要将 CE3 的 IPv4 地址转换为 IPv6 地址并发送给其他 PE 设备。

2.2 需要设置 SRv6 Policy,使得流量能够按照以下路径转发:

  • 从 CE1 到 CE2 的流量经过 PE1、NE1、NE2、PE2 的路径。
  • 从 CE1 到 CE3 的流量经过 PE1、NE1、NE3、PE3 的路径。
  • 从 CE1 到 CE4 的流量经过 PE1、NE1、NE5、NE6、PE2 的路径。
  • 从 CE2 到 CE3 的流量经过 PE2、NE2、NE4、NE3、PE3 的路径。
  • 从 CE2 到 CE4 的流量经过 PE2、NE2、NE5、NE6、PE2 的路径。
  • 从 CE3 到 CE4 的流量经过 PE3、NE3、NE4、NE6、PE2 的路径。

2.3 在 SRv6 Policy 中需要设置 IPv4 转换为 IPv6 的映射,将 CE3 的 IPv4 地址转换为 IPv6 地址。

2.4 需要设置流量控制策略,确保 OA 业务的带宽优先级高于 RD 业务,且不同园区之间的流量互不干扰。

2.5 需要设置安全防护策略,包括防火墙、入侵检测、DDoS 防护等,确保网络安全可靠。

2.6 需要进行实时监控和管理,包括流量监控、设备运行状态监控、日志记录等,确保网络运行状态良好,及时发现并解决问题。

注意事项:

  • 本实验题仅列出部分需求,需要根据实际情况进行补充和完善。
  • 在配置过程中,需要参考相关文档和资料,并进行充分的测试和验证。
  • 实验过程中需要注意安全问题,避免配置错误导致网络故障。

本实验题旨在帮助用户学习和掌握 SRv6 Policy 的配置和应用,并提升网络安全性和可靠性。


原文地址: https://www.cveoy.top/t/topic/oJQZ 著作权归作者所有。请勿转载和采集!

免费AI点我,无需注册和登录