SRv6 Policy 实验项目:NE5000 设备安全可靠的性能测试
SRv6 Policy 实验项目:NE5000 设备安全可靠的性能测试
本实验项目旨在构建一套基于 6 台 NE5000 设备的 SRv6 Policy 综合实验环境,涵盖项目实际需求,并确保安全可靠的性能。
实验场景:
- 园区网络:
- X 园区:出口路由器 CE1 和 CE2,仅提供 OA 业务。
- Y 园区:出口路由器 CE3,提供 OA 和 RD 业务。
- Z 数据中心:出口路由器 CE4,仅提供 RD 业务。
- 骨干网络:
- NE1 到 NE6 广域网设备,通过 IS-IS 协议互联。
- 路由协议:
- 出口路由器与 NE 设备之间使用 EBGP 协议。
- PE 设备之间使用 BGP VPNv4 协议。
- X、Y 园区 LAN 侧使用 OSPF 协议。
- 业务需求:
- OA 业务:X、Y 园区之间互通,RD 业务:Y、Z 之间互通。
实验步骤:
-
构建骨干网络:
- 通过 IS-IS 协议实现 NE 设备之间的互联,配置 IS-IS 邻居关系。
- 确保所有 IS-IS 路由器都运行在骨干区域,并能快速建立邻居关系。
- 基于设备的 Router ID 地址形成 IS-IS NET 地址,设置统一的 Area ID。
- 配置 MD5 认证以保证 IS-IS 网络安全。
- 测试 IS-IS 网络故障感知能力和流量中断时间。
- 配置 IS-IS Cost 值,保证流量优先在同平面转发,并设置备份路径。
-
配置 BGP VPNv4:
- 所有 PE 设备属于 AS 65000,使用 BGP VPNv4 传递路由。
- X_PE1 和 X_PE2 作为同级 RR,负责反射 VPN 路由。
- 配置 RR 时需要考虑 BGP 路由的更新效率和可靠性。
- 避免非法设备与 PE 建立 BGP 邻居关系。
-
配置 OSPF:
- X 和 Y 园区 LAN 侧使用 OSPF 打通内部网络,并基于 BGP 继承的 Cost 值选择主备路径。
- 为了提高 X 园区可靠性,在 CE1 和 CE2 之间也需要部署 OSPF,防止产生环路或次优路径。
-
配置 SRv6 Policy:
- 将 X 园区的 OA 业务流量标记为 SID1,并使用 End.DX6 操作将流量转发至 CE1 和 CE2。
- 将 Y 园区的 OA 业务流量标记为 SID2,并使用 End.DX6 操作将流量转发至 CE2。
- 将 Y 园区的 RD 业务流量标记为 SID3,并使用 End.DX6 操作将流量转发至 CE3。
- 将 Z 数据中心的 RD 业务流量标记为 SID4,并使用 End.DX6 操作将流量转发至 CE4。
- 配置认证和加密机制,防止非法设备或攻击者篡改或劫持 SRv6 Policy。
- 配置备份策略并测试备份路径的可用性。
- 定期检查 SRv6 Policy 的状态,及时发现并处理故障。
连接关系:
- NE1 与 NE2, NE3, NE5, CE1 互联。
- NE2 与 NE1, NE4, NE6, CE2 互联。
- NE3 与 NE1, NE4, NE5, CE3 互联。
- NE4 与 NE2, NE3, NE6, CE3 互联。
- NE5 与 NE1, NE3, NE6, CE4 互联。
- NE6 与 NE2, NE4, NE5, CE4 互联。
- CE1 与 CE2 互联,其他 CE 不互联。
- CE 与 NE 之间使用 EBGP。
- PE 之间使用 BGP VPNv4。
实验目标:
- 构建一个安全可靠的 SRv6 Policy 实验环境。
- 验证 SRv6 Policy 的流量转发功能。
- 评估 SRv6 Policy 的性能指标,例如延迟、吞吐量等。
- 测试 SRv6 Policy 的安全性,包括认证和加密机制。
- 评估 SRv6 Policy 的可靠性,包括备份策略和故障处理机制。
实验结果:
实验结果将以报告形式呈现,包括:
- 实验环境配置信息。
- 实验结果数据和图表。
- 对实验结果的分析和总结。
- 实验中遇到的问题和解决方案。
实验意义:
本实验项目有助于理解 SRv6 Policy 的工作原理,掌握 SRv6 Policy 的配置方法,并评估 SRv6 Policy 在实际应用中的性能和可靠性。
原文地址: https://www.cveoy.top/t/topic/oJTW 著作权归作者所有。请勿转载和采集!