SRv6 Policy 实验题:基于 NE5000 设备的综合业务分离与安全配置
SRv6 Policy 实验题:基于 NE5000 设备的综合业务分离与安全配置
本实验题包含项目实际需求,使用 6 台 NE5000 设备构建 SRv6 Policy 实验环境,模拟 X、Y、Z 三个园区数据中心互联,实现 OA 和 RD 业务分离,并配置安全策略以确保数据传输的安全性和可靠性。
实验环境:
- 设备: 6 台 NE5000 设备 (NE1 - NE6) 作为 PE 设备,3 台 CE 设备 (CE1 - CE3)。
- 连接:
- NE1 到 NE2, NE3, NE5, CE1 互联
- NE2 到 NE1, NE4, NE6, CE2 互联
- NE3 到 NE1, NE4, NE5, CE3 互联
- NE4 到 NE2, NE3, NE6, CE3 互联
- NE5 到 NE1, NE3, NE6, CE4 互联
- NE6 到 NE2, NE4, NE5, CE4 互联
- CE1 与 CE2 互联,其他 CE 不互联
- 协议:
- CE 到 PE 使用 IPv4
- PE 设备之间使用 IPv6
- 业务:
- X 园区只有 OA 业务
- Y 和 Z 园区分别有 OA 和 RD 业务
- OA 和 RD 业务之间互通
- 安全:
- 出口路由器和运营商之间使用 VPNv4
实验目标:
-
骨干网络配置:
- 使用 IS-IS 协议实现 PE 设备之间的互联。
- 配置 IS-IS 参数以确保所有路由器运行在骨干区域,并快速建立邻居关系。
- 配置 IS-IS NET 地址和 MD5 认证,保证网络的安全性和稳定性。
- 确保 IS-IS 网络能够快速感知邻居中断,并保证故障发生时流量中断时间小于 50 ms。
- 配置 IS-IS Cost 值,保证流量同平面优先在本平面基于最短路径转发,备份路径优先在 PE 上跨平面转发。
-
SRv6 Policy 配置:
- 使用 SRv6 技术实现业务分离,将 OA 业务和 RD 业务分别映射到不同的 SID (Segment ID) 中。
- 配置 SRv6 Policy,确保来自不同园区的数据流量按照业务需求进行转发,避免泄露和混乱。
- 使用 SRv6 技术对数据流量进行加密,保证数据传输的安全性和可靠性。
- 使用 IPSec 技术实现 PE 设备和 CE 设备之间的安全加密传输。
- 配置基于 ACL 的流量控制,过滤和阻塞不符合安全策略的数据流量。
- 配置基于 QoS 的流量调度,优先处理和保障重要业务的数据流量。
实验步骤:
- 配置骨干网络:
- 配置 IS-IS 协议,建立 PE 设备之间的邻居关系。
- 配置 IS-IS 参数,确保路由器运行在骨干区域,并快速建立邻居关系。
- 配置 IS-IS NET 地址和 MD5 认证,保证网络的安全性和稳定性。
- 配置 IS-IS Cost 值,保证流量同平面优先在本平面基于最短路径转发,备份路径优先在 PE 上跨平面转发。
- 配置 SRv6 Policy:
- 配置 SRv6 策略,将 OA 和 RD 业务分别映射到不同的 SID。
- 配置 SRv6 策略,确保来自不同园区的数据流量按照业务需求进行转发。
- 配置 SRv6 加密,保证数据传输的安全性和可靠性。
- 配置 IPSec,实现 PE 设备和 CE 设备之间的安全加密传输。
- 配置 ACL,过滤和阻塞不符合安全策略的数据流量。
- 配置 QoS,优先处理和保障重要业务的数据流量。
实验结论:
- 完成 SRv6 Policy 实验配置,实现 OA 和 RD 业务分离,并确保数据传输的安全性和可靠性。
- 验证 IS-IS 网络的稳定性和快速故障恢复能力。
- 验证 SRv6 策略的有效性和安全性。
- 验证 IPSec、ACL 和 QoS 的配置效果。
实验注意事项:
- 实验配置需要根据实际需求进行调整。
- 实验过程需要仔细记录配置步骤,方便后期排查问题。
- 实验结束后需要清理配置,确保网络正常运行。
参考文档:
- Huawei NE5000 设备配置手册
- SRv6 技术白皮书
- IS-IS 协议详解
- IPSec 技术详解
- ACL 技术详解
- QoS 技术详解
原文地址: https://www.cveoy.top/t/topic/oJRe 著作权归作者所有。请勿转载和采集!