園區路由器場景配置案例:配置園區出口網關示例

2020-12-17 弱電Bar

配置園區出口網關示例

本例介紹在大型園區場景中,通過配置OSPF協議實現用戶接入無線網絡的典型配置過程。

適用產品和版本

適用於V800R008C00及以後版本的NE40E系列產品。

組網需求

如圖1-28所示,在大型園區出口,路由器和防火牆進行直連,通過防火牆連接到外部網絡和數據中心,對出入園區的業務流量提供安全過濾功能,為網絡安全提供保障,網絡具體要求如下:

園區內用戶使用私網IP位址,用戶IP位址通過DHCP伺服器進行管理和分配,路由器設備充當DHCP Relay;觀眾需要區分VIP和非VIP,每個VIP觀眾可以接入2~3個終端設備,帶寬限制1MBit/s,普通觀眾只能接入1個終端設備,帶寬限制256KBit/s。此要求可以通過在路由器上配置Qos實現;保證網絡安全性,除了防火牆設備的部署外,在路由器設備上配置用戶認證,保證只有註冊用戶登錄內部網絡;保證網絡可靠性,在每個設備都需要部署BFD。兩臺路由器設備上部署VRRP備份組並聯動BFD,實現網關設備自動協商主備,保證路由不中斷。圖1-28 配置OSPF園區出口組網圖

說明:

本示例中interface1,interface2,interface3分別代表10GE1/0/1,10GE1/0/2,10GE1/0/3。

表1-33 接口IP位址

配置思路

為完成此配置案例,採用如下思路進行配置:

表1-34 園區出口網關案例配置思路

配置設備名稱及接口IP位址

為了方便管理員識別不用的設備,通常會為每一臺設備配置設備名稱。例如,把設備名稱配置為「Router A」:

#sysname Router A#

配置設備的管理網口IP位址,以便通過該IP位址實現三層互聯或遠程登錄。例如,為10GE1/0/0配置IP位址為10.1.1.1/24:

#interface 10GE1/0/0undo shutdown ip address 10.1.1.1 255.255.255.0 //為接口配置IP位址#

其餘IP位址配置方法類似,此處不再贅述。

配置IGP路由

總體規劃

路由分為兩部分:

網絡路由:由網絡設備自身的IP位址(設備互聯接口地址、用於IGP/BGP/MPLS等協議的LoopBack接口地址)組成,提供基本的網絡連通性。業務路由:由終端和業務系統組成,為各業務提供連通性。網絡路由通常由IGP承載,IGP協議可選擇OSPF和IS-IS,本例採用OSPF。

OSPF基本配置

OSPF基本配置數據準備請參見圖1-29及表1-35:

圖1-29 配置OSPF組網圖

表1-35 OSPF基本參數規劃

Router A配置方法如下(Router B與Router A配置相似,此處不再贅述):

#router id 1.1.1.1#ospf 1area 0.0.0.0 network 10.1.1.0 0.0.0.255 //與路由器相連的所有設備接口所在網段都需要使能OSPF network 10.1.2.0 0.0.0.255 network 192.168.1.0 0.0.0.255 network 172.16.0.0 0.0.0.255#interface 10GE1/0/1 ospf cost 10 //配置兩臺路由器之間的OSPF路由開銷值為10 ospf network-type p2p##interface 10GE1/0/2 ospf cost 2000 //配置路由器和Internet防火牆之間的OSPF路由開銷值為2000 ospf network-type p2p##interface 10GE1/0/3 ospf cost 2000 //配置路由器和DC防火牆之間的OSPF路由開銷值為2000 ospf network-type p2p#interface 10GE1/0/4.1 //子接口會存在多個,參考此配置即可 ospf cost 2000 #interface 10GE1/0/4.2 ospf cost 2000 #interface 10GE1/0/4.100 ospf cost 2000 #

配置防火牆和路由器之間路由互通

防火牆和路由器之間為了實現相互通信,需要在防火牆上同樣部署OSPF,實現路由互通。

以FW1為例:

#ospf 1default-route-advertise always //配置將預設路由發布到OSPF區域 area 0.0.0.0 network 10.1.2.0 0.0.0.255 //使能防火牆與路由器相連的接口所在網段的OSPF協議#

檢查配置結果

執行display ospf [ process-id ] routing router-id [ router-id] [age { min-value min-age-value | max-value max-age-value } * ]命令查看OSPF路由。

配置BFD

由於路由器之間是通過運行OSPF協議實現的路由互通,而OSPF通過周期性的向鄰居發送Hello報文來實現鄰居檢測,檢測到故障所需時間比較長,超過1秒鐘。但用戶的語音和視頻需求對於丟包和延時非常敏感,較長的檢測時間會導致大量數據丟失,無法滿足用戶對網絡的需求。通過配置BFD for OSPF特性,可以快速檢測鏈路的狀態,當其中一臺路由器發生故障時,流量可以自動切換到另一臺路由器進行數據傳輸。

表1-36 BFD參數規劃

所有運行OSPF的接口都需要使能BFD功能,此處以Router A為例,具體配置方法如下:

#bfd //全局使能BFD#interface 10GE1/0/1ospf bfd enable //接口使能BFD ospf bfd min-tx-interval 100 min-rx-interval 100 //設置BFD發送和接收報文最小時間間隔為100毫秒#interface 10GE1/0/2 ospf bfd enable ospf bfd min-tx-interval 100 min-rx-interval 100#interface 10GE1/0/3 ospf bfd enable ospf bfd min-tx-interval 100 min-rx-interval 100#

其他設備配置方法與Router A類似,此處不再贅述。

檢查配置結果

執行display bfd session all命令可以查看所有BFD會話信息。

配置VRRP

VRRP的原理是通過把幾臺路由設備聯合組成一臺虛擬的路由設備,使用一定的機制保證當主用路由設備出現故障時,及時將業務切換到備份路由設備,從而保持通訊的連續性和可靠性。為了減少協議報文對帶寬的佔用及CPU資源的消耗,對於存在多個VRRP備份組的場景,可以將其中一個VRRP備份組配置為管理VRRP(mVRRP),負責發送協議報文來協商設備的主備狀態,其他業務VRRP不發送協議報文,以此減少協議報文對CPU與帶寬資源的消耗。

本例中,如圖1-30所示,由於在兩臺路由器之間需要部署多個VRRP備份組,因此,設置其中一個VRRP備份組為管理VRRP,負責協商兩臺路由器的主備狀態。

圖1-30 管理VRRP圖示

VRRP基本配置數據準備請參見表1-37:

表1-37 VRRP參數規劃

# Router A配置(以三個子接口為例進行介紹,多個子接口參考配置)

#interface GigabitEthernet1/0/4.1vrrp vrid 1 virtual-ip 172.16.0.10 //配置此子接口對應的VRRP備份組採用虛IP位址172.16.0.10 vrrp vrid 1 track admin-vrrp interface GigabitEthernet1/0/4.100 vrid 100 unflowdown //與管理VRRP備份組綁定,此VRRP成為業務VRRP。unflowdown參數設置業務VRRP與管理VRRP的狀態保持一致#interface GigabitEthernet1/0/4.2 vrrp vrid 2 virtual-ip 172.17.0.10 //配置此子接口對應的VRRP備份組採用虛IP位址172.17.0.10 vrrp vrid 2 track admin-vrrp interface GigabitEthernet1/0/4.100 vrid 100 unflowdown#interface GigabitEthernet1/0/4.100 vrrp vrid 100 virtual-ip 172.100.0.10 //配置此子接口對應的VRRP備份組為管理VRRP admin-vrrp vrid 100#

# Router B配置(該設備的配置與Router A對應接口相匹配)

#interface GigabitEthernet1/0/4.1vrrp vrid 1 virtual-ip 172.16.0.10 //與對端設備對應的子接口採用相同的虛IP位址172.16.0.10 vrrp vrid 1 track admin-vrrp interface GigabitEthernet1/0/4.100 vrid 100 unflowdown#interface GigabitEthernet1/0/4.2 vrrp vrid 2 virtual-ip 172.17.0.10 //與對端設備對應的子接口採用相同的虛IP位址172.17.0.10 vrrp vrid 2 track admin-vrrp interface GigabitEthernet1/0/4.100 vrid 100 unflowdown#interface GigabitEthernet1/0/4.100 vrrp vrid 100 virtual-ip 172.100.0.10 //配置子接口100為管理VRRP admin-vrrp vrid 100 //配置管理VRRP的備份組號為100#

配置VRRP聯動BFD

部署VRRP後,當VRRP備份組之間的鏈路出現故障時,Backup設備需要等待3倍協商周期後才會切換為Master設備,在等待切換期間內,業務流量仍會發往Master設備,此時會造成業務流量丟失。通過部署VRRP聯動BFD功能,可以使主備切換的時間控制在1秒以內,有效解決上述問題。

# Router A配置

#bfd atob bind peer-ip 172.100.0.2 interface GigabitEthernet1/0/4.100 //配置靜態BFD,指定本地接口及對端接口IP位址discriminator local 1 //配置靜態BFD會話的本地標識符為1 discriminator remote 2 //配置靜態BFD會話的遠端標識符為2#

# Router B配置

#bfd btoa bind peer-ip 172.100.0.1 interface GigabitEthernet1/0/4.100 //配置靜態BFD,指定本地接口及對端接口IP位址discriminator local 2 //配置靜態BFD會話的本地標識符為2 discriminator remote 1 //配置靜態BFD會話的遠端標識符為1#

檢查配置結果

執行display vrrp命令可以查看當前VRRP備份組的狀態信息和配置參數。

配置QoS

配置QoS及過濾規則,為不同級別的用戶設置不同帶寬

QoS可以實現針對各種業務的不同需求,為其提供端到端的服務質量保證。在本案例需求中,館方需要實現VIP和非VIP不同帶寬、不同終端的需求,QoS技術很好地解決了這個問題。通過定義流分類,實現不同業務流在網絡中得到不同優先級、不同服務質量的監管。

在本例中,需要在兩臺路由器設備上定義流量策略、流分類及流定義,並指定對應接口的入方向流量應用指定策略,從而區分VIP觀眾和普通觀眾。

表1-38 QoS參數規劃

# 定義ACL列表

#acl number 2001rule 0 permit source 10.8.0.0 0.0.255.255 //VIP用戶IP位址 rule 1 permit source 10.80.0.0 0.1.255.255#acl number 2002 rule 0 permit source 172.24.0.0 0.0.255.255 //非VIP用戶IP位址 rule 0 permit source 172.25.0.0 0.0.255.255

# 定義流分類和流行為

#traffic classifier VIP operator or //定義流分類,名稱為VIPif-match acl 2001 //定義流分類VIP匹配ACl 2001traffic classifier SIP operator or //定義流分類,名稱為SIP if-match acl 2002 //定義流分類SIP匹配ACl 2002#traffic behavior VIP remark ip-precedence 5 //定義流分類VIP的IP報文優先級為5traffic behavior SIP remark ip-precedence 4 //定義流分類SIP的IP報文優先級為4#traffic policy VIP share-mode //定義流策略為共享屬性 classifier VIP behavior VIP //指定流分類VIP採用VIP流行為traffic policy SIP share-mode classifier SIP behavior SIP //指定流分類SIP採用SIP流行為#

# 在所有連接業務流量的子接口上應用流量策略

#interface GigabitEthernet1/0/4.1traffic-policy SIP inbound //指定子接口的入方向流量應用策略SIP,即匹配ACL 2002,報文優先級為4#interface GigabitEthernet1/0/4.2 traffic-policy VIP inbound //指定子接口的入方向流量應用策略VIP,即匹配ACL 2001,報文優先級為5#

配置用戶接入

配置動態分配和管理用戶IP位址

DHCP是用於集中對用戶IP位址進行動態管理和配置的協議,採用客戶端/伺服器通信模式,由客戶端向伺服器提出配置申請,伺服器返回為客戶端分配的IP位址等相應的配置信息,以實現IP位址等信息的動態配置。但由於本網絡中的伺服器和客戶端不在同一個網段,因此,需要在路由器上配置DHCP Relay。DHCP Relay提供了對DHCP廣播報文的透明傳輸功能,能夠把DHCP客戶端的廣播報文透明地傳送到其它網段的DHCP伺服器上,同樣也能夠把DHCP伺服器端的應答報文透明地傳送到其它網段的DHCP客戶端。

# Router A配置(Router B的配置與此類似,此處不再贅述)

#dhcp enable#interface GigabitEthernet1/0/4.1 //為所有業務子接口配置DHCP Relaydhcp select relay //使能DHCP Relay功能 ip relay address 192.168.1.2 //配置DHCP中繼所代理的DHCP伺服器地址#interface GigabitEthernet1/0/4.2 //為所有業務子接口配置DHCP Relay dhcp select relay //使能DHCP Relay功能 ip relay address 192.168.1.2 //配置DHCP中繼所代理的DHCP伺服器地址#

相關焦點

  • 如何配置靜態路由?這兩個實例詳解交換機與路由器的配置
    如何配置靜態路由?無論是項目中交換機的靜態路由配置,還是在公司網絡中路由器的靜態路由設置,都有非常多的應用,前段時間在弱電VIP群中也陸陸續續有不少朋友問到,本期我們一起來了解關於靜態路由在交換機與路由器的配置。
  • 銳捷RG-NBR800G 路由器網關 解析
    但IP不等於用戶、埠不等於應用,傳統防火牆基於IP/埠的五元組訪問控制策略已不能有效的應對現階段網絡環境的巨大變化,此次 銳捷推出 RG-NBR800G型號 路由器網關,給中小企業提供了,安全,快捷,高效的網絡環境。
  • 路由器如何配置DHCP
    打開模擬器搭建一個網絡環境,使用一臺思科2811路由器,一臺交換機,幾臺pc機器,網絡環境如圖單擊路由器,對路由器進行配置!!!路由器詢問是否進入智能配置模式,我們選擇no,輸入n回車配置DHCP 我們要先進入全局模式,使用命令「en」回車--「config t」回車我們要配置路由器和交換機相連的那個埠fastEthernet 0/0的IP位址,假設配置成192.168.1.1/24。
  • 產業園區供電系統優化配置方法研究
    新電改背景下產業園區供電系統容量優化配置方法研究 1.研究背景 隨著新一輪電力體制改革在全國各地的深入推進,產業園區由於用電量大、用能形式多樣、供電獨立性好的特點成為配售電側最主要的改革試點。同時,採用分布式新能源發電來替代傳統的配電網集中式供電模式是產業園區供電系統發展的重要趨勢之一。
  • 新買的無線路由器不會配置?上不了網?看這裡
    新出的無線路由器大部分都支持用手機配置,下面我們就一起來配置一下1、網線連接網線連接分下面幾種情況:1)、運營商已經安裝好的「家庭網關」設備這種家庭網關一般自帶無線功能,手機和電腦可以直接連接使用如果屋裡的某些地方信號不那麼好,就可以新加一個無線路由器來擴展信號,一般運營商提供的家庭網關已經默認配置了上網信息,不用再額外進行配置,只要將新買的路由器Wan口接到家庭網關的Lan1~Lan4口上即可(根據實際情況,Lan口可能有一個或多個,如果Lan上標記有千兆和百兆口,優先使用千兆口)。
  • 路由器配置DHCP伺服器實例解析
    路由器配置DHCP伺服器實例解析 動態主機設置協議(Dynamic Host Configuration Protocol, DHCP)是一個區域網的網絡協議,使用UDP協議工作,主要有兩個用途:給內部網絡或網絡服務供應商自動分配IP位址給用戶給內部網絡管理員作為對所有計算機作中央管理的手段
  • 華為路由器RIP協議的配置
    2、RIP協議可支持15跳以內的網絡,公司路由器共有12臺,數量不多且網絡拓撲基本固定;3、OSPF協議配置相對複雜,需要有較高的網絡知識水平才能配置和管理OSPF網絡,且路由負載均衡能力較弱。■ 相關知識1、RIP協議介紹RIP(Routing Information Protocol,路由信息協議)是內部網關協議(IGP),是用於自治系統(AS)內的路由信息傳遞的動態路由協議。
  • 植物配置園區內的植物配置不僅美化環境,也維持著生態平衡
    整個園區除了採用平地式外,在假山亭子處置石造山,孩子們可以通過攀爬假山時帶來的不同高差俯視領略園區的景色。園區內採用平地式,避免製造大起伏的高低落差。這樣的設計有利於兒童在遊戲時的安全性。園路設計園路是園區中的行走路線,是景觀的骨架和網格。西安兒童公園的道路成環形,根據公園的人流方向設置了主入口(南門)和次入口(西門)2個出入口。
  • 路由器指南之配置調試篇
    路由器在計算機網絡中有著舉足輕重的地位,是計算機網絡的橋梁。通過它不僅可以連通不同的網絡,還能選擇數據傳送的路徑,並能阻隔非法的訪問。  路由器的配置對初學者來說,並不是件十分容易的事。現將路由器的一般配置和簡單調試介紹給大家,供朋友們在配置路由器時參考,本文以Cisco2501為例。
  • 工業4G路由器快速配置步驟-百家號 - 百度經驗
    下面以以 Windows XP 為例,講解工業級無線網關的快速配置過程。方式 2:採用靜態 IP 右鍵點擊 Windows 作業系統「控制面板」->點擊「網絡連接」->「本地連接」, 右鍵點擊,選擇「屬性」,選擇「Internet 協議 (TCP/IP)」,點擊「屬性」, 將彈出如下配置窗口,按下面示例修改 PC 端 IP 地址(說明:客戶可以根據實際情況配置自己的 IP 地址,但必須保證 PC 端的 IP 地址與無線網關的 IP 地址在同一網段
  • BGP(邊界網關協議)基礎配置
    BGP是一種外部網關協議(EGP),與OSPF、RIP等內部網關協議(IGP)不同,BGP協議本身不產生路由,不發現路由,不計算路由,主要完成最佳路由的選擇並在BGP鄰居之間傳播最佳的路由。BGP使用TCP的179埠工作,使用TCP協議讓BGP在傳播大量路由時具有更高的可靠性並且更有效率,提升管理大量路由的能力。
  • 7大行業,安視交換機遍布各大園區網場景!
    信銳安視交換機自上市以來,憑藉安全與可視的核心功能亮點,滿足了不同行業用戶的特定需求,足跡遍布園區網各大場景。1政府政府場景主要需求點:·東西向流量安全,為網絡建立起牢固的安全防護體系·嚴格的終端安全管控策略,每時每刻的安全體驗·超融合專用交換機滿足大型園區網業務需求典型案例:
  • 5G網關路由!這些全新路由器將亮相CES2019
    以老牌網絡廠商D-Link為例,其不僅將推出新一代網狀網無線路由器,還將向與會者展示首批支持5G轉Wi-Fi的網關路由器,快來了解一下吧。此外,D-Link還會展示AC2600(179.99美元)、AC1900(159.99美元)和AC1750(119.99美元)等型號無線路由器。在本屆CES上,D-Link還推出了兩款網狀網AP:型號AC1300的售價79.99美元,型號AC2000的售價99.99美元。路由器和AP將單獨出售,其中Exo系列預計將在2019年第二季度上市。
  • OSPF連載4:OSPF NBMA配置示例
    OSPFv3與OSPFv2數據包結構IPv6 使用的LSA類型配置OSPFv3NBMA配置示例配置OSPFv3認證 NBMA配置示例拓撲結構如圖4-5所示,路由器R1和路由器R2通過幀中繼相連。兩臺路由器都運行在NBMA模式,因此需要手工指定鄰居,也需要手工做IPv6地址和DLCI值的映射。手工配置鄰居和地址影射都使用鄰居的本鏈路地址。R1使用的DLCI值是110;R2使用的DLCI值是120。
  • 深論DHCP中繼的原理和配置
    通過使用該命令,路由器可以配置為接受廣播請求,然後將其以單播方式轉發個指定IP位址。預設情況下ip help-address轉發以下8種UDP服務:1.Time2.Tacacs3.DNS4.BOOTP/DHCP伺服器5.
  • 如何配置靜態路由及配置實例
    如何配置靜態路由及配置實例 本文講述了配置靜態路由的步驟和實例。2、路由器添加配置的靜態路由到路由表中。    3、路由器使用這條靜態路由轉發數據包。配置實例:在圖中,所有設備都通過主機名為it168的路由器轉發數據包到internet上。路由器it168用串行線路連接到ISP提供的DNS伺服器。
  • 一篇文章,了解清楚路由器的各種組網
    這裡面R1靜態路由配置單獨說明下:一條靜態路由一般由三部分組成,目的IP位址、子網掩碼和下一跳(網關)地址,按照上圖的分析,新建一條靜態路由所包含的信息,應該有如下內容,發往目的地址192.168.1.0網段的IP包(子網掩碼為255.255.255.0)的下一跳地址為192.168.0.100.具體配置位置,如果是在路由器中,
  • 路由器PPP的配置命令與驗證
    大家好,今天我們來學習交流一下路由器PPP的配置命令與驗證。通過本文實驗,主要了解為以下幾點1、掌握在點到點 PPP 協議的配置。2、在點到點PPP 網絡中配置驗證,PAP 和 CHAP 認證。3、理解單向認證和多向認證。
  • 華為DHCP中繼的配置實例
    華為DHCP中繼的配置實例題目:PC1和PC2分別在VLAN10和VLAN20,它們的對應網關分別為192.168.10.254和192.168.20.254。選取路由器作為DHCP伺服器,它所在的VLAN是30,現在要求VLAN10和VLAN20的主機能夠從DHCP伺服器自動獲取到正確的IP位址,請按如圖所示的拓撲圖作答。
  • 通過實例講解思科路由器配置
    通過實例講解思科路由器配置 很多思科用戶對思科路由器配置還不是很了解,特別是關於一些配置語句,沒有關係,下面我們就針對這個問題,進行綜合的講解。