网络项目毕业设计模板|毕设答辩|毕业设计项目|基于隧道技术的企业网络的规划与设计

文档标题:基于隧道技术的企业网络的规划与设计
文档介绍:
1 引言
1.1 研究背景和意义
1.1.1 研究背景
随着全球经济一体化进程的加速和企业信息化建设的深入推进,现代企业的组织结构日益呈现出跨地域、分布式的发展趋势。越来越多的企业在全国乃至全球范围内设立分支机构、办事处和生产基地,形成了总部与分支机构并存的业务格局。这种组织形态的演变对企业内部网络建设提出了全新的挑战:如何保证数据安全的情况下达成总部和分支机构之间的高效,稳定又可靠的网络互联,这成了企业开展信息化创建时务必应对的关键问题。
传统的企业网络互联方案大多采用专线接入方式,比如 DDN,帧中继,ATM 等,这些虽然可以给予较好的服务质量保障,但是其创建与经营成本很高,部署时间又很长,很难符合中小企业的快速发展需求。随着互联网技术的飞速发展,依靠公共互联网的 VPN 技术慢慢变成企业网络互联的主要选项,隧道技术是 VPN 实现的关键基础,它经由在公共网络里形成逻辑上的专用通道,达成跨区域的网络互联,具备成本低,部署灵活,扩展性强等明显的优势[1]。
IPv4地址渐次枯竭的情况愈发严重,IPv6属于下一代互联网协议,它具有海量的地址空间,报文头部更为简单,并且具备内置安全机制和优良的移动性支持,所以,其是未来网络发展的必定趋势。不过,当下 IPv6想要做到全面部署仍然遭遇很多挑战,企业网络需长时间维持 IPv4 和 IPv6 共存的双栈运行模式,怎样规划一种既能让 IPv6 平稳过渡,又可与当前 IPv4 应用相适应的网络架构,成了企业网络规划必要思索的重大问题。
1.1.2 研究意义
结合隧道技术和 IPv6 双栈协议,设计出一套高可用,可拓展,易管理的企业网络互联方案,经由 GRE 隧道技术达成总部与分支机构的跨地域互联,凭借 OSPFv3 动态路由协议做到全网路由的自动化学习与聚合,安排 VRRPv6 技术来达成核心设备的高可用冗余,并运用 DHCPv6 实现终端地址的自动分配管理。此方案既符合当下企业网络的实际需求,又为将来向全 IPv6 网络的顺利过渡形成了技术根基,具备对于指导类似企业网络创建重要的参考价值与实行意义[2]。
1.2 国内外研究现状
1.2.1 国内研究现状
国内关于企业网络技术领域展开研究时比较晚,不过发展速度很快,伴随国家下一代互联网发展战略逐步推进,IPv6规模部署渐渐成为网络技术研究的热点所在。中国教育与科研计算机网CERNET2属于全球规模最大的纯IPv6网络,给IPv6技术的研究及其应用给予了关键的试验场所,国内许多高校和科研机构针对IPv6路由协议,过渡技术,安全防护等方面做了细致深入的研究,收获诸多成果,华为,中兴这些设备制造商在其开发的VRP系统里全面支撑IPv6协议簇,这就为国内企业网络朝着IPv6过渡构筑稳固的设备根基[3]。
当下的研究大多着眼于单一技术的理论探究或者特定场景的解决办法,很少有研究从企业的实际需求出发,把隧道技术,双栈协议,动态路由,高可用机制等许多技术加以有机融合并执行系统性设计,特别在总部与分支机构相连这种情况下,怎样达成 IPv4 / IPv6 双栈环境里的隧道设置,路由规划,地址划分以及余量保障,仍然必要开展更深层次的研究,本课题就填补了这样的研究空白,给出了一套完整的企业网络规划设计方案。
1.2.2 国外研究现状
国外有关企业网络互联技术的研究开始得比较早,技术沉淀很浓厚,VPN技术是上世纪90年代提出来的,之后不断发生变化,先是专线VPN,后来变成依靠IP的VPN,再往后是两层VPN到三层VPN,又从静态设置发展成动态路由,GRE隧道技术是由Cisco公司在1994年率先提出的,之后被IETF当作RFC1701和RFC2784加以标准化,成了最常用的隧道封装协议之一。 IPsec协议簇属于网络安全的事实标准,给VPN通信赋予了加密及认证保障,全面应用到各种企业网络互联的场景当中,MPLS VPN技术在运营商网络里占优,可以带来更好的质量保障服务以及业务隔离能力[4]。
从全球范围来看,IPv6过渡技术的研究重点在于双栈,隧道和翻译这三条技术路径,双栈技术使设备能同开IPv4和IPv6协议栈,这是最为直观且全面的一种过渡方法,隧道技术经由把IPv6数据包装入IPv4数据包加以传送,从而解决IPv6孤岛相互连通的问题,而翻译技术则达成IPv6和IPv4网络之间的协议变换,以满足不同网络之间互相访问的需要,IETF设立许多工作组来针对IPv6过渡技术展开研究,它们制定了大量有关的RFC标准,进而创建起一套比较完备的技术框架。
1.3 研究内容
本课题围绕基于隧道技术的企业网络规划与设计,主要研究内容包括以下几个方面:
1.要剖析企业的网络实际需求,明确总部及分支机构的网络拓扑结构,规划分层分级的设备部署方案,制订统一的设备命名准则,安排 IPv4 / IPv6 双栈协议运行环境。
2.深入探究GRE隧道技术的工作原理及设置方法,规划总部与分公司之间的隧道互联方案,达成主备双隧道的冗余设计,保障跨地域网络连接的可靠性。
3.研究 IPv6 协议在企业网络中的部署方案,包含 IPv6 地址规划,ICMPv6 协议设置以及 NDP 邻居识别协议的应用,以达成 IPv4/IPv6 双栈环境的平稳运行。
4.研究OSPFv3动态路由协议的工作原理,并设计出全网统一的路由器ID分配方案,规划OSPFv3的区域划分,以做到路由信息的自动学习及快速收敛。
5.研究VRRPv6虚拟路由器冗余协议的应用,并规划核心设备的双机热备方案,设置接口跟踪以及抢占延迟等改良参数,达成设备级故障的快速切换,探究链路聚合技术以提升关键链路的带宽及可靠性[5]。
6.研究DHCPv6有状态地址设置方案,并规划DHCPv6服务器及中继的部署结构,达成用户终端IP地址的集中分配与运作,优化网络运行维护的效率。
7.研究VLAN划分策略,制定业务隔离方案,规划用户接入,服务器,网络守护,无线网络等各类业务的VLAN,还要规划设备互联VLAN和接口设置方案。
8.凭借华为VRP系统V200R003C00版,撰写全面的设备设置文件,此文件需涵盖路由器,汇聚交换机,接入交换机等各种设备的具体设置内容,从而创建出可行的技术方案。
经由前面的研究,本课题希望形成起一套较为完善的企业网络规划与设计的解决方案,从而给相同类型企业的网络创建赋予技术上的参考以及执行层面的指导。
2 需求分析与总体规划
2.1 网络功能性需求分析
依照企业业务发展的需求来看,新建起来的网络得要符合跨地域互联的要求,也就是要达成总公司同两个分公司之间的网络互通,从而做到企业内部应用程序,文件服务器,邮件服务器等各种资源在不同地方也能够被访问到,而且还要保证互联链路有余量防护的功能,即哪怕某一条链路出现故障也不会影响业务的持续运行。
要有 IPv4/IPv6 双栈支持的能力,网络基础设施需全面支持 IPv4/IPv6 双栈协议,可同时处理这两种协议的数据转发,总部与分公司的用户终端按需取得 IPv4 或 IPv6 地址,从而访问 IPv4 和 IPv6 网络资源,网络应采用动态路由协议,达成路由信息的自动学习及更新,缩减人工设置工作量,优化网络自适应能力,网络拓扑若发生改变,路由协议会立即收敛,确保业务不断开[6]。
地址自动分配存在需求,即支持DHCPv6有状态地址自动分配,这样,当用户终端接入网络时,就能自动得到IP地址,DNS服务器地址等等网络设置信息,从而简化终端设置,提升运作效率,业务隔离需求可通过划分网络VLAN来达成,办公网络,服务器网络,管理网络以及无线网络等不同的业务之间就会被实行逻辑隔离,缩减广播域的范围,进而加强网络安全性和可运作性,无线网络接入需求显示需支持无线AP的接入与运作,给企业员工和访客供应方便的无线网络接入服务,无线网络应当和有线网络一起执行运作并做到安全控制。 域名解析方面的需求要给出内部 DNS 服务,其具备内部域名解析能力,而且作为 DNS 代理,向内部用户访问互联网给予域名解析服务。
2.2 非功能性需求分析
除功能性需求外,新建网络还需满足以下非功能性需求:
1.高可用性需求:关键设备和链路要具有余量保护能力,当设备出现故障或者链路发生中断时,可以自动执行切换操作,使得业务中断的时间控制在30秒之内,核心设备采取双机热备的方式,汇聚层与接入层之间利用双链路上行,如此一来就能保证单点故障不会影响到全网的业务运行[7]。
2.可扩展性需求:网络架构要有较好的可扩展性,这样才能顺畅地应对日后新设立的分公司,新添加的业务VLAN以及增多的用户数量,IP地址规划要预先保留足够的扩展余地,设备选型则需包含相应的扩展插槽与端口。
3.安全性需求:网络要有基本的安全防护能力,经由访问控制列表来约束非法访问,利用端口安全规避非法接入,依靠DHCP Snoopin g阻止私设 DHCP 服务器,总部和分公司之间互传的流量需经过加密保护,以防发生数据窃听和被篡改的情况。
4.可管理性需求:网络设备需有统一的命名规则,如此才好识别与管理,其配置信息要规范又完备,这有益于守护和故障检测,而且它应当具备远程守护及集中监测能力,以此来优化网络运维效率[8]。
5.性能需求:核心设备需具备线速转发能力,要符合企业内部数据,语音,视频等诸多业务的输送需求,总部核心链路的带宽至少应达到千兆,接入层链路的带宽则应不低于百兆,隧道链路要有足够的带宽承载能力,以满足跨地域业务访问的性能需求。
6.经济性需求:在满足各种技术和性能要求之时,尽量控制创建成本,防止出现过度投资情况,设备选型以及方案设计需同时考虑性能与价格,以达成最理想的性价比。
2.3 整体架构设计
基于上述需求分析,本课题设计的企业网络整体架构如下:
1.网络拓扑结构:按照分层分级的三层网络架构,包含核心层,汇聚层以及接入层,其中核心层设置有两台核心路由器,负责跨地域互联和路由核心工作,汇聚层针对每个区域安排了两台汇聚交换机,承担 VLAN 间路由及流量汇聚的任务,而接入层依照用户数量安排大量台接入交换机,给用户终端赋予网络接入服务。
2.IPv4/IPv6双栈设计:全网设备开启 IPv4 和 IPv6 双栈协议,核心路由器,汇聚交换机,接入交换机都具备这两种协议的处理与转发能力,用户终端依循自身需求选用 IPv4 或 IPv6 接入,两种协议的流量在网路上并行运作[9]。
3.跨地域互联设计:总部和分公司利用 GRE 隧道技术达成跨地域互联,这个隧道依托 IPv4 网络来承载 IPv6 流量,从而做到 IPv6 网络跨地域的拓展,每条隧道都被分配了专属的 IPv6 地址段,而且加入了 OSPFv3 动态路由协议,以此做到路由的自动学习功能。
4.冗余设计:总部核心路由器利用 VRRPv6 双机热备,给用户赋予高可用的网关服务,汇聚交换机和接入交换机之间用双链路上行,做到链路级的备用,总部与分公司之间设置主备两条隧道,达成链路级的备用[10]。
2.路由设计:全网执行OSPFv3动态路由协议,其进程ID设为1,各个接口归入骨干区域0,经由OSPFv3来发布总部内部子网,分公司内部子网以及隧道网段,从而做到全网路由的互通。
6.地址分配设计:总部与分公司的每个地方都设置有 DHCPv6 服务器,它们会给用户终端赋予有状态地址的自动分配功能,接入交换机被设置成 DHCPv6 中继模式,这样就能把终端发出的请求传递给 DHCPv6 服务器,从而做到跨网段的地址分配目的[11]。
7.VLAN规划设计:按照业务类型来划分 VLAN,包含用户接入 VLAN,服务器 VLAN,经营 VLAN,无线 VLAN,物联网 VLAN 等,设备互联 VLAN 要单独规划,并与业务 VLAN 保持分离,这样做利于其后的经营和控制。
8.设备命名设计:按照统一的设备命名准则,其格式可表示为“位置 - 类型 - 层次 - 编号”,这样做利于设备的辨认及其守护保养工作。
3 网络架构详细设计
3.1 网络逻辑拓扑与分层架构
本设计采纳了经典三层网络框架模型,包含核心层,汇聚层以及接入层,此种分层框架具备优良的扩展性,可管理性,故障隔离能力,一直是大型企业网络设计的主要抉择。
核心层处于网络最顶层,承担起全网数据高速转发及跨区域互联的任务,总部核心层设置了两台核心路由器 zb-ar-1 和 zb-ar-2,这两台设备经由 VRRPv6 技术达成双机热备,给用户供应高可用的默认网关。核心路由器与汇聚交换机相接,而且充当 GRE 隧道的终点,与两个分公司路由器相连,核心层设备需具有高速转发能力并受多种路由协议支持,此设计采用华为 AR 系列路由器,以满足性能与功能方面的要求[12]。
汇聚层处在核心层和接入层中间,担负 VLAN 间路由,流量汇聚以及策略控制这些功能,总部的汇聚层安排了两台汇聚交换机 zb-sw-hj-1 和 zb-sw-hj-2,它们各自同两台核心路由器相连接,创建起全互相连接的拓扑架构,汇聚交换机经由链路聚合 Eth-Trunk 来互相连通,以此来提升带宽并加强可靠性,汇聚层的设备运行着 OSPFv3 动态路由协议,该协议会学到核心层下达的默认路由以及接入层上报的详细路由,从而做到三层转发,汇聚层还要承担 DHCPv6 中继的下一跳任务,把接入层转发过来的 DHCPv6 请求转送到核心路由器那里[13]。
接入层处于网络边缘位置,直接向用户终端赋予网络接入服务,总部接入层按照用户分布情况设置三台接入交换机 zb-sw - jr -1,zb-sw - jr -2以及 zb-sw - jr -3 ,它们各自涵盖不同的办公区域,每一台接入交换机均采用双上行设计,并连接到两台汇聚交换机上,从而达成链路级别的备份效果,接入交换机预置用户 VLAN接口,此接口充当用户终端的网关角色,而且还要设置 DHCPv6 中继功能,把终端的地址请求转发给汇聚层和核心层,接入层的设备须要具有端口密度大,成本低廉,方便管理这些特性[14]。
分公司1和分公司2均采用分层架构,其规模较为小巧,分公司1安排有一台路由器 fg1 - ar - 1 ,两台汇聚交换机 fg1 - sw - hj - 1 / 2以及三台接入交换机 fg1 - sw - jr - 1 / 2 / 3;分公司2安排有一台路由器 fg2 - ar - 1 ,两台汇聚交换机 fg2 - sw - hj - 1 / 2以及三台接入交换机 fg2 - sw - jr - 1 / 2 / 3,分公司内部也采取双链路上行设计,汇聚交换机经由 Eth - Trunk 互联,接入交换机则从两边向上连接两台汇聚交换机。

图3-1 拓补图
3.2 VLAN规划与业务隔离策略
VLAN技术在二层网络当中创建起逻辑上相互隔离的广播域,从而做到各类业务流量之间的分离,加强了网络安全并提升了其可运维性,此设计依照业务类别以及功能诉求来执行VLAN的计划,各个VLAN均与一个IPv6子网相对应,如此一来就方便实施路由控制以及访问控制策略[16]。
表3-1 总部VLAN规划表
|
VLAN ID |
描述 |
IPv6网段 |
用途说明 |
|
10 |
办公用户网 |
2001:DB8:ABCD:10::/64 |
总部办公用户接入 |
|
50 |
接入层互联 |
2001:DB8:ABCD:10::/64 |
接入层管理通信 |
|
100 |
服务器网 |
2001:DB8:1000::/64 |
数据中心服务器 |
|
101 |
办公网 |
2001:DB8:1001::/64 |
办公应用系统 |
|
102 |
网络管理网 |
2001:DB8:1002::/64 |
网络设备管理 |
|
103 |
WiFi网络 |
2001:DB8:1003::/64 |
无线网络接入 |
|
104 |
IoT网络 |
2001:DB8:1004::/64 |
物联网设备接入 |
|
500-510 |
设备互联VLAN |
2001:DB8:ABCD:100::/64等 |
设备间三层互联 |
表3-2 分公司1 VLAN规划表
|
VLAN ID |
描述 |
IPv6网段 |
用途说明 |
|
10 |
用户VLAN |
2001:DB8:EEEE:10::/64 |
分公司1用户接入 |
|
1100 |
路由器互联 |
2001:DB8:EEEE:1100::/64 |
路由器-汇聚交换机1互联 |
|
1101 |
路由器互联 |
2001:DB8:EEEE:1101::/64 |
路由器-汇聚交换机2互联 |
|
1102-1103 |
内部互联 |
2001:DB8:EEEE:1102::/64等 |
内部互联预留 |
|
1104 |
汇聚互联 |
2001:DB8:EEEE:1104::/64 |
汇聚交换机间互联 |
|
1105-1107 |
接入互联1-3 |
2001:DB8:EEEE:1105::/64等 |
汇聚1-接入1/2/3互联 |
|
1108-1110 |
接入互联1-3 |
2001:DB8:EEEE:1108::/64等 |
汇聚2-接入1/2/3互联 |
分公司2 VLAN规划与分公司1类似,VLAN ID从2100开始,IPv6前缀采用2001:DB8:FFFF::/48。
这种 VLAN 规划方案达成了业务间的逻辑隔离,办公用户,服务器,网络守护,无线网络等各类业务流量均被安排在各自独立的 VLAN 中,依靠三层路由来执行相互访问,如此一来就容易开展访问控制策略,而且,设备互联 VLAN 和业务 VLAN 相分立,从而防止了经营流量和业务流量产生互相影响,进而提升了网络的可经营性。
3.3 IP地址规划方案
IP 地址规划属于网络设计范畴,其目的在于加强地址利用率,精简路由设置并方便网络运作,本设计采取层级化,结构化的 IPv6 地址规划办法。
IPv6地址规划原则:
1.全球单播地址:把2001:DB8::/32当作企业网络地址前缀,这个范围是IANA预留来供文档和示例用的,到了实际部署阶段就要用正式分配出来的全球单播地址。
2.层次化划分:按照总部,分公司1,分公司2这种三层结构来划分,并加上前缀,这样做利于路由聚合以及故障隔离,总部的前缀是2001:DB8:ABCD::/48,分公司1的前缀是2001:DB8:EEEE::/48,分公司2的前缀则是2001:DB8:FFFF::/48。
3.业务类型划分:在 /48 前缀当中,依循业务类型来划分 /64 子网,办公用户,服务器,网络守护,无线网络,设备互联等不同的业务均被安排到各自的 /64 子网上,这样做利于识别和管理[17]。
4.预留扩展空间:每个层级都保留了足够的地址空间,以应对未来的业务扩充需求,总部留有500 - 510这些众多的互联VLAN子网,分公司也留有1100 - 1110这样的子网区间,它们都有余量可言。
表3-3 总部IPv6地址规划详表
|
网段类型 |
IPv6前缀 |
网关地址 |
分配说明 |
|
总部用户网 |
2001:DB8:ABCD:10::/64 |
2001:DB8:ABCD:10::254 |
VRRP虚拟网关 |
|
总部服务器网 |
2001:DB8:1000::/64 |
2001:DB8:1000::1 |
服务器区域 |
|
总部办公网 |
2001:DB8:1001::/64 |
2001:DB8:1001::1 |
办公应用系统 |
|
总部管理网 |
2001:DB8:1002::/64 |
2001:DB8:1002::1 |
网络设备管理 |
|
总部WiFi网 |
2001:DB8:1003::/64 |
2001:DB8:1003::1 |
无线网络 |
|
总部IoT网 |
2001:DB8:1004::/64 |
2001:DB8:1004::1 |
物联网设备 |
|
互联VLAN500 |
2001:DB8:ABCD:100::/64 |
2001:DB8:ABCD:100::1/2 |
zb-ar-1与zb-sw-hj-1互联 |
|
互联VLAN502 |
2001:DB8:ABCD:102::/64 |
2001:DB8:ABCD:102::1/2 |
zb-ar-2与zb-sw-hj-1互联 |
|
互联VLAN505 |
2001:DB8:ABCD:105::/64 |
2001:DB8:ABCD:105::1/2 |
zb-sw-hj-1与zb-sw-jr-1互联 |
表3-4 隧道网段地址规划表
|
隧道名称 |
隧道网段 |
总部端地址 |
分公司端地址 |
用途 |
|
zb-ar-1 to fg1-ar-1 |
2001:DB8:1::/64 |
2001:DB8:1::1 |
2001:DB8:1::11 |
总部-分公司1主链路 |
|
zb-ar-1 to fg2-ar-1 |
2001:DB8:2::/64 |
2001:DB8:2::1 |
2001:DB8:2::12 |
总部-分公司2主链路 |
|
zb-ar-2 to fg1-ar-1 |
2001:DB8:3::/64 |
2001:DB8:3::2 |
2001:DB8:3::11 |
总部-分公司1备链路 |
|
zb-ar-2 to fg2-ar-1 |
2001:DB8:4::/64 |
2001:DB8:4::2 |
2001:DB8:4::12 |
总部-分公司2备链路 |
设备环回地址规划:环回地址被用作设备标识以及路由协议,其前缀为/128,总部设备的环回地址按序分配,起始于2001:DB8:ABCD::1,分公司1从2001:DB8:EEEE::11着手,分公司2则从2001:DB8:FFFF::21开配,该环回地址不会参与到业务转发当中,纯粹是用来设备管理及路由标识的。
3.4 高可用性设计
高可用性属于企业网络设计的关键目标之列,此设计经由设备级,链路级,协议级这三层来形成起周全的高可用保障系统。
总部核心层部署两台核心路由器,采用VRRPv6技术实现双机热备。VRRPv6组10的虚拟IP地址为2001:DB8:ABCD:10 是总部用户 VLAN 10 的默认网关,其中 254 表示,主路由器 zb - ar - 1 设置优先级为 120 ,备份路由器 zb - ar - 2 的优先级则是 100 (这是它的默认值),一旦主路由器正常运作,就负责执行网关转发功能,要是主路由器发生故障,那么备份路由器会自动接管 Master 职责,接着延续供应网关服务,而且这个过程对于终端而言是看不见也感觉不到的[18]。
VRRPv6把抢占模式设置成开启,zb-ar-2设置了抢占迟延20秒,这样就在主设备复位以后马上抢占可能造成的网络动荡情形下免除了它,等到路由表和转发表变得稳固之后才实施切换动作,而且把接口追踪功能设置为追踪GigabitEthernet0/0/0和GigabitEthernet0/0/1这两个接口的状态,只要其中任何一个接口发生故障,那么zb-ar-1的优先级就会自动减小30,从而促使zb-ar-2接替成为Master角色,做到对上行链路故障的快速检测与切换操作。
汇聚交换机和接入交换机之间采用双链路上行设计,每台接入交换机经由两个物理接口分别连接到两台汇聚交换机。若上行链路出现故障,则流量会自动转到另一条正常的链路上,做到链路层级的备份保护,汇聚交换机之间利用链路聚合Eth-Trunk相互连接,把多条物理链路整合成一条逻辑链路,当某条成员链路发生故障时,流量会在其余成员链路上重新分配,不会影响整体的通信状况。
总部和分公司部署主备两条GRE隧道,创建链路级的后备,主隧道接 zb-ar-1 和分公司路由器,备隧道接 zb-ar-2 和分公司路由器。这两条隧道加入 OSPFv3,依靠路由协议的度量值来控制路径的选择,正常运行的时候,主隧道是活跃状态,备隧道当作备用;一旦主隧道发生故障,OSPFv3 自动执行收敛动作,把流量切换到备隧道,做到故障的透明切换[19]。
OSPFv3 动态路由协议自身具备快速收敛特性,网络拓扑一旦改变,其就能在数秒之内重新执行路由计算,进而重建全网连通状态,DHCPv6 服务采取多服务器重复设置,公司总部两台核心路由器皆设置有 DHCPv6 服务器,接入交换机向其中继的目的地为诸多服务器地址,某台服务器出现故障之时,中继请求会自动切换至其他现存服务器。
3.5 路由设计
本设计在全网运行OSPFv3动态路由协议,以此达成路由信息的自动学习并做到快速收敛,OSPFv3属于IPv6环境中的链路状态路由协议,具备诸多优势,比如收敛速度较快,不存在环路而且支持执行层次化的区域划分,适合用在中大型企业网络当中。
1.OSPFv3进程与区域规划:全网执行OSPFv3进程1,所有三层接口归入骨干区域0(区域ID 0.0.0.0),这种单区域设计精简了路由设置,免除区域之间路由汇总以及虚链接等繁杂情况,针对此企业网络规模,单区域足够应对性能需求,各类设备持有同个链路状态数据库,路由计算快速而高效。
2.路由器ID规划:路由器ID为OSPFv3协议用于标识路由器的一种独特标识符,其采用点分十进制格式,本设计依照设备种类与位置统一规划路由器ID,以保证其在全网独一无二并方便识别。总部设备的路由器ID从1.1.1.1着手分配:zb-ar-1对应1.1.1.1,zb-ar-2对应2.2.2.2,zb-sw-hj-1对应3.3.3.3,zb-sw-hj-2对应4.4.4.4,zb-sw-jr-1/2/3分别对应5.5.5.5,6.6.6.6,7.7.7.7。
3.分公司1设备路由器ID从11.11.11.11开始:fg1-ar-1的值为11.11.11.11,fg1-sw-hj-1的值为13.13.13.13,fg1-sw-hj-2的值为14.14.14.14,其对应的接入交换机IP地址分别是15.15.15.15,16.16.16.16以及17.17.17.17,分公司2设备中的路由器ID从21.21.21.21起始,fg2-ar-1的值即为21.21.21.21,汇聚交换机的IP地址为23.23.23.23和24.24.24.24,接入交换机的IP地址包含25.25.25.25,26.26.26.26以及27.27.27.27。
4.接口加入OSPFv3:所有需参与路由的三层接口均在接口视图下用ospfv3 1 area 0.0.0.0命令加入OSPFv3,这包含路由器的物理接口,隧道接口,VLAN接口,也包含交换机的VLAN接口,经由OSPFv3,总部内部的用户网段,服务器网段,管理网段等信息会自动向全网宣告;分公司内部的用户网段也会被宣告到OSPFv3当中;隧道网段是连结总部和分公司的链路,同样也参加路由计算[20]。
5.路由发布与学习:OSPFv3会自动发布接口所处主机的路由信息以及直连网段的路由信息,针对用户VLAN,服务VLAN之类的终端网络,其路由信息依靠接口设置来自动发布。至于隧道网段,既然已经配置了IPv6地址,也会自动予以发布,OSPFv3按照链路开销去算出通往各个目的网络的最佳路径,这里的开销数值默认情况下和接口带宽呈反向关系,不过也可以经由人工干预来达成路径调节的目的。
6.路由收敛与故障切换:网络拓扑一旦发生改变,OSPFv3就会凭借Hello协议来立即察觉到邻接状态的改变情况,并且引发链路状态数据库实施更新,再经由SPF算法重新计算生成最短路径树。针对本设计所包含的主备隧道方案而言,在正常运行期间两条隧道均处于Up状态,OSPFv3依照开销值选取其中一条当作是活动路径;而当主隧道出现故障的时候,OSPFv3会识别到邻接节点变得不可达,从而更新链路状态数据库并重新执行路由计算,把数据流量转至备用隧道,这一系列流程最快只需几秒钟就能完毕。
3.6 安全体系设计
网络安全是企业网络创建的关键形成单元,本设计经由接入安全,访问控制,输送安全等诸多层级来塑造安全防护系统。
1.接入安全:接入层交换机设置端口安全功能,限制每个端口可学到的MAC地址数,以防范MAC地址泛洪攻击,针对关键服务器端口与网络设备守护端口,设置静态MAC地址绑定,阻止非法设备接入,开启DHCP Snooping功能,使上行端口为可信端口,其他端口不允许发出DHCP响应,规避私设DHCP服务器可能引发的地址冲突及中间人攻击。
2.访问控制:在核心路由器和汇聚交换机处部署IPv6 ACL访问控制列表,以此达成针对源地址,目的地址以及协议类型实施访问控制的目的,其控制策略依照最小权限原则,只准许必要的业务相互访问,办公用户网段可向服务器网段发起访问,却不可访问网络管理网段,访客WiFi网络限于访问互联网,严禁访问内部网络资源,而且,ACL配置采取命名形式,这样便于认知与维持。
3.传输安全:总部与分公司所创建的GRE隧道自身并不具备加密功能,要借助IPsec协议来达成数据加密及认证的目的,IPsec能够给予数据机密性,完整性以及源认证保护,从而防范数据在公网传送时遭遇窃听或者被篡改,本设计提议设置IPsec隧道模式,即对经过GRE封装的整IP数据包执行加密操作,以此保障跨地区通信的安全性。
4.管理安全:网络设备经营采取带内管理和带外管理并用的形式,核心设备设有专门的经营 VLAN(即 VLAN 102),其经营流量与其它业务流量相分离,设备的访问转而采用 SSH 协议来取代 Telnet,从而防止密码以明文形式流传,而且设定了登录认证以及权限分级,给不同的经营人员赋予不一样的操作权限,还会记录操作日志,如此一来便利于展开安全审查。
5.边界防护:企业在网络出口处设置防火墙,从而达成内部网络和互联网的安全隔离,防火墙会设置安全域策略,把内部网络归入信任区,把互联网归入非信任区,严格管理跨域访问,那些需向外展示的服务,比如Web服务器,邮件服务器之类,应放置在DMZ区域,并与内部网络隔离开来。
3.7 无线网络设计
无线网络是有线网络的拓展,它给企业员工和访客带来灵活方便的网络接入途径,本设计把无线网络当作企业网络的关键形成局部,达成有线与无线统一经营以及安全控制。
1.无线网络架构:无线网络采取瘦AP + 无线控制器这种集中式架构,AP只需承担无线信号的收发以及加解密工作,而所有的设置管理还有用户认证均需无线控制器来集中处理。无线控制器既能以独立的硬件设备出现,又能够作为软件模块安装在核心交换机之上,本设计提倡设置两台无线控制器以做到冗余备份,从而提升无线网络的稳定性。
2.无线VLAN规划:无线网络划分成独立的VLAN(即VLAN 103),做到与有线网络的二层隔离,在无线VLAN当中,再进一步划分出员工SSID和访客SSID,二者分别对应各自不同的业务需求以及访问权限,员工SSID采用WPA2 - 企业级认证,并与企业的RADIUS服务器关联起来,达成凭借域账号执行统一认证;而访客SSID则可采用WPA2 - 个人级认证或者Portal认证,该SSID仅仅被准许访问互联网,却严格限定了对内部网络资源的访问。
3.无线覆盖设计:根据总部办公区域的建筑结构以及用户分布情况,合理安排 AP 的设置位置与数量,会议室,开放式办公区这些用户集中的地方,适当提升 AP 的密度,保证无线信号覆盖没有空白区域。AP采用 PoE 供电方式,可以精简布线,增强设置的灵活性,它经由接入交换机的 PoE 端口来获取电力并接入网络,自动识别无线控制器并取得相关设置。
4.无线漫游设计:企业无线网络应做到用户身处办公区域期间,网络连接不断开,瘦 AP 架构固有特性就是支撑二层漫游,倘若用户位于同一广播域内移动,那么 AP 之间的切换不会影响到用户,业务也不至于中断。而针对跨 VLAN 的三层漫游情况,则需设置无线控制器之间的隧道或者创建移动性域,从而保证用户的 IP 地址维持稳定,并守住会话的连贯性。
5.无线安全设计:无线网络遭遇的安全威胁比有线网络更为严峻,应当采取全方位的安全举措,射频方面,开启无线入侵检测系统,用以识别并遏制非法AP,恶意客户端等无线威胁。接入方面,员工SSID执行802.1X认证,配合RADIUS服务器达成用户身份认证与授权;访客SSID实行Portal认证,经由短信验证码或者微信认证方法,保证访问能够被追查。 数据方面,要启动 WPA2 加密,保障无线数据传送的安全。
4 物理设计与实现
4.1 网络拓扑规划
按照第三章逻辑架构设计,本设计深入细致地展开物理拓扑规划,从而明确设备放置之处,关联形式以及接口分配情况。
1.总部物理拓扑:总部网络的核心设备置于中心机房,两台核心路由器zb-ar-1与zb-ar-2并列安装于机柜之中,它们经由光纤各自与两台汇聚交换机相联,汇聚交换机 zb-sw-hj-1 和 zb-sw-hj-2 虽然也位于核心机柜内,但是却是靠双绞线或者光纤来和接入层交换机形成联系,这些接入交换机按照办公区域的分布情况被设置在各个楼层的配线间里,并借助水平布线去衔接用户的信息点。
核心路由器同汇聚交换机相接,利用千兆光纤接口,以此保障高速转发的能力,zb - ar - 1 的 GigabitEthernet0/0/1 接口同 zb - sw - hj - 1 的 GigabitEthernet0/0/24 接口相连,属于 VLAN 500,zb - ar - 1 的 GigabitEthernet0/0/2 接口同 zb - sw - hj - 2 的某个接口相连,属于 VLAN 501,zb - ar - 2 类似地连接两台汇聚交换机,分别对应的 VLAN 是 502 和 503,这样全面交织的连接形式可保证一旦核心路由器或者汇聚交换机出现故障,网络仍旧维持连贯。
汇聚交换机和接入交换机之间采用双链路上行设计来执行连接,zb-sw-hj-1的 Gigabit Ethernet 0/0/3 接口同 zb-sw-jr-1 的 Ethernet 0/0/1 接口相连,准许 VLAN 50 和 505 通过;zb-sw-hj-2 的 Gigabit Ethernet 0/0/3 接口同 zb-sw-jr-1 的 Ethernet 0/0/2 接口相连,准许 VLAN 50 和 508 通过,zb-sw-jr-2 和 zb-sw-jr-3 按照相似的连接方式,各自对应不同的互联 VLAN,汇聚交换机之间经由 Eth - Trunk1 相互连通,其中蕴含两个千兆接口,赋予 2GE 的聚合带宽。
4.分公司物理拓扑:分公司1和分公司2的物理拓扑大致与总部相同,不过规模要小一些,分公司路由器设立在分公司机房,并经由光纤同两台汇聚交换机相连。汇聚交换机之间利用Eth - Trunk实现互联,汇聚交换机与接入交换机之间则采取双链路上行的方式,接入交换机位于各个楼层的配线间,用于连接用户终端。
4.2 综合布线系统设计
综合布线系统属于网络物理层的基础设施范畴,其合理的设计能够保障网络传送的质量,并且有益于后续的守护及拓展工作。
本设计依照 TIA/EIA - 568 - C 系列标准,采取星型拓扑结构,水平子系统利用六类非屏蔽双绞线,支持千兆以太网传送;垂直主干子系统利用多模光纤,符合万兆传送的需求,所有线缆均达到阻燃标准,符合消防安全准则。每位用户工作位设有双口信息面板,其中一个端口供数据接入之用,另一个端口预留或者用于语音接入,信息模块选用六类屏蔽模块,保障信号质量并提升抗干扰性能,面板安装高度距地面30厘米,方便用户操作,水平布线从楼层分配间延伸到用户信息点,最大跨度不可超出90米。 线缆沿着金属线槽或者 PVC 管敷设,不能与强电线缆平行敷设,以此来缩减电磁干扰,每根线缆的两端都会粘贴有唯一编号的标签,这样就能方便地加以识别与管理,每个楼层都会设立单独的配线间,并安装19英寸的标准机柜,这个机柜里面会安放诸如配线架,交换机以及光纤配线架之类的设备,水平的线缆会在配线架的背后完成端接,而在前方则经由跳线同交换机的端口相连接,关于配线架和交换机端口之间的对应联系,都会被详细地记录下来,从而便于以后的维护工作展开。 楼层配线间同中心机房经由多模光纤相连,合成垂直干线,每根光纤均在两端端接到光纤配线架上,再靠光纤跳线关联交换机光纤接口,干线光纤执行余量设计,即每两根光纤形成一组,其中一根作主要用,另一根则充当备用。
中心机房属于设备间,这里安装有核心路由器,汇聚交换机,服务器,防火墙等关键设备,机柜摆放得整整齐齐,设备之间保留了散热的空间,机房的环境需符合温度,湿度,防静电,防雷击等方面的要求,而且要有UPS电源来确保设备稳定运行。
4.3 核心设备配置实现
本部分依照华为VRP系统 V200R003C00 版本,给出总部核心设备详细的设置情况,其设置内容涵盖设备命名,IPv6 启用,VLAN 创建,接口设置以及路由协议设置等方面。
4.3.1 总部核心路由器配置
总部核心路由器zb-ar-1作为主用核心设备,承担用户网关、DHCP服务和隧道端点等功能。首先进行基础配置,设置设备名称为zb-ar-1,全局启用IPv6协议栈。配置DNS服务,指定主DNS服务器地址为2001:DB8:1000::100,域名后缀为starorbit.com,并启用DNS代理功能。
在 VLAN 配置上,批量创建 VLAN 10, 50 和 100 到 104,VLAN 10用以供办公用户接入,VLAN 50用作接入层互联,VLAN 100到104各自对应服务器网段,办公网,网络经营网,WiFi网络和物联网网络,开启 DHCP 服务,为后续 DHCPv6 配置做好预备。
DHCPv6地址池配置是关键环节。创建名为vlan50的DHCPv6地址池,地址前缀为2001:DB8:ABCD:10::/64此部分要剔除网关地址2001:DB8:ABCD:10::1,也要保存地址范围2001:DB8:ABCD:10::21到2001:DB8:ABCD:10::40,所给DNS服务器地址里,2001:DB8:1000::100为首选,2001:DB8:1000::101为备用,域名后缀为starorbit.com。
在设置OSPFv3动态路由协议时,先进入到OSPFv3进程1当中,把路由器ID设为1.1.1.1,之后,凡是打算参与路由的接口都要加入到OSPFv3区域0里面。
VLAN接口配置中,进入Vlanif10接口,启用IPv6并配置地址2001:DB8:ABCD:10::253/64,会自动产生链路本地地址,把此接口添加到OSPFv3区域0当中,在VRRPv6设置里,创建虚拟路由器组10,其链路本地虚拟IP设为FE80::1,全局虚拟IP设为2001:DB8:ABCD:10::254,优先级设为120,充当主设备,通告间隔设为200毫秒,接口追踪设置上,关注GigabitEthernet0/0/0和GigabitEthernet0/0/1这两个接口,一旦它们发生故障,优先级就会下调30,最后开动VRRP相关的DHCPv6服务。
物理接口配置中,GigabitEthernet0/0/0接口配置IPv4地址192.168.222.1/24,用于GRE隧道的IPv4承载。GigabitEthernet0/0/1接口启用IPv6,配置地址2001:DB8:ABCD:100::1/64这个情况下,允许发送路由器通告报文,可以加入到OSPFv3区域0里面,并且和DHCPv6地址池vlan50相关联,GigabitEthernet0/0/2接口也是这样设置的,它的地址就是2001:DB8:ABCD:101::1/64。
环回接口LoopBack0配置IPv6地址2001:DB8:ABCD::1/128,加入OSPFv3区域0,作为设备标识和路由协议使用。
GRE隧道配置中,创建Tunnel0/0/0接口,描述为连接分公司1路由器fg1-ar-1,启用IPv6并配置隧道地址2001:DB8:1::1/64属于OSPFv3区域0,其隧道协议被设为GRE,源地址是192.168.222.1,目的地址则是分公司1路由器的IPv4地址192.168.222.11,Tunnel0/0/1接口有相似的设置,它对接分公司2路由器fg2-ar-1,隧道地址为2001:DB8:2::1/64,目的地址为192.168.222.12。
最后配置IPv6静态路由,指定到达服务器网段2001:DB8:1000::/64等网络的出接口为GigabitEthernet0/0/1。
4.3.2 总部汇聚交换机配置
总部汇聚交换机 zb-sw-hj-1 负责 VLAN 间路由及流量汇聚的任务,在基本设置时将其命名为 zb-sw-hj-1,并全面开启 IPv6 协议栈。批量创建 VLAN 50,还有 500 到 510 这些 VLAN,其中 VLAN 50 用来实现接入层互联,VLAN 500 到 510 则用于设备之间三层互联,而且开启了 DHCP 服务。
OSPFv3配置中,设置路由器ID为3.3.3.3。
VLAN接口配置中,Vlanif500接口启用IPv6,配置地址2001:DB8:ABCD:100::2/64加入到OSPFv3区域0当中,用以关联路由器zb-ar-1,Vlanif502接口被设置成地址2001:DB8:ABCD:102::2/64,并连接到路由器zb-ar-2上,Vlanif504接口被设置成地址2001:DB8:ABCD:104::1/64,用来实现汇聚交换机之间的互联,Vlanif505,Vlanif506以及Vlanif507接口依次被设置成地址2001:DB8:ABCD:105::1/64,2001:DB8:ABCD:106::1/64和2001:DB8:ABCD:107::1/64,以此来联系三台接入交换机。
在链路聚合的设置当中,要形成Eth-Trunk1,并把它设为Trunk端口类型,而且要设置成允许全部VLAN通过,还要用LACP的静态模式,把物理接口GigabitEthernet0/0/1以及GigabitEthernet0/0/2归入到Eth-Trunk1里面,从而做到带宽聚合以及链路备份的目的。
接入交换机相关接口设置情况是这样的,其GigabitEthernet0/0/3接口被设为Trunk类型,该接口准许VLAN 50和505通过,并连接到接入交换机zb-sw-jr-1上,GigabitEthernet0/0/4接口同样准许VLAN 50和506通过,它连接着zb-sw-jr-2,而GigabitEthernet0/0/5接口则允许VLAN 50和507通过,此接口连接的是zb-sw-jr-3。
在路由器的接口设置当中,把GigabitEthernet0/0/24接口设置成Access类型,其默认VL AN是500,这个接口要和路由器zb-ar - 1的GigabitEthernet0/0/1接口相连,还要给它加上描述信息以方便识别。
环回接口LoopBack0配置IPv6地址2001:DB8:ABCD::3/128,加入OSPFv3区域0。
4.3.3 总部接入交换机配置
总部接入交换机zb-sw-jr-1向用户终端给予网络接入服务,其基础设置包含设备名称的指定,设为zb-sw-jr-1,还要全局开启IPv6协议栈,接着是批量生成VLAN 50,500到510,最后启动DHCP服务。
OSPFv3配置中,设置路由器ID为5.5.5.5。
VLAN接口配置中,Vlanif50接口作为用户接入VLAN,启用IPv6并配置地址2001:DB8:ABCD:10::1/64是用户网关地址,可以发送路由器通告报文,要设置IPv6无状态自动配置中的有状态地址标志及其他配置标志,并开启DHCPv6以获取地址和其他配置信息,还要把此接口添加到OSPFv3区域0当中。
DHCPv6中继配置是关键功能。在Vlanif50接口下配置多条DHCPv6中继目标地址,包括核心路由器接口地址2001:DB8:ABCD:100, DB8:ABCD:101, DB8:ABCD:102, DB8:ABCD:103 以及 VRRP 虚拟 IP 地址 2001:DB8:ABCD:10::254,这些中继目标可使当中继服务器出现故障的时候,中继请求转到其他处于可用状态的服务器。
设备互联VLAN接口配置中,Vlanif505接口启用IPv6,配置地址2001:DB8:ABCD:105::2/64 要加入 OSPFv3 区域 0,以此来连接汇聚交换机 zb-sw-hj-1,把 vlanif508 接口设置为地址 2001:DB8:ABCD:108::2/64,这样就能连上汇聚交换机 zb-sw-hj-2。
物理接口设置方面,把Ethernet0/0/1接口设置成Trunk类型,让它允许VLAN 50和505通过,再把它接上汇聚交换机zb-sw-hj-1。将Ethernet0/0/2接口也设置成Trunk类型,使其允许VLAN 50和508通过,并将其接上汇聚交换机zb-sw-hj-2,把Ethernet0/0/3接口设置为Access类型,其默认VLAN为50,用来接用户终端,其余接口保留扩展余地,维持默认设置。
环回接口LoopBack0配置IPv6地址2001:DB8:ABCD::5/128,加入OSPFv3区域0。
5 网络测试与验证
5.1 测试环境与方法
网络检测对于验证设计的正确性以及设备设置是否有效十分关键,本设计采取分阶段,分层级的检测办法,先做基本连通性检测,再依次验证路由协议,高可用机制,地址分配服务等各种功能。
1.测试环境:测试环境经由华为eNSP模拟器形成起来,其中模拟了总部和两个分公司的网络拓扑结构,eNSP具备模拟华为VRP系统全部功能的能力,可以如实体现设备设置后的运行情况,参与测试的设备涵盖AR2220路由器,S5700交换机等模拟器件。
2.测试工具:在检测时会用到一些工具,其中包含网络连通性检测命令,此命令可用来核实IP层的连通状况,还有路由追踪命令,该命令用于确认路由路径。协议分析工具具备抓包功能,能够分析协议间的交互情况,设备状态查看命令能显示设备运行情况及相关的协议信息,当然也涵盖DHCPv6客户端模拟终端取得IPv6地址这一过程。
3.测试方法:测试依照自底向上,由简及繁的原则来执行,第一步是考量物理层和数据链路层是否连通,检查接口状态以及VLAN设置是否准确。第二步是考量网络层的连通情况,核实IPv6地址设置和直连路由,第三步是考量动态路由协议,看OSPFv3是否形成邻居并学到路由,第四步是考量应用层的服务,验证DHCPv6执行地址分配等功能。
5.2 网络测试方案制定
本设计拟定如下检测方案,以涵盖网络主要功能及性能指标,用以核实设备接口状态,VLAN设置与直连路由,检测步骤包含在各个设备处执行接口状态查看命令来确认接口状态,执行IPv6接口简要信息查看命令以核查IPv6地址设置,在直连设备之间开展网络连贯性检测命令以考察二层连贯情况,预期结果为所有接口状态良好,IPv6地址设置无误,直连设备之间可相互访问,针对OSPFv3路由协议展开检测以验证其邻居形成和路由学习状况,检测步骤涉及执行OSPFv3邻居查看命令以了解邻居状态,执行IPv6路由表查看命令以查阅路由表,并在非直连设备之间实施网络连贯性检测命令以考察跨网段连贯情形,预期结果为OSPFv3邻居状态处于完全邻接状态,路由表含有全网路由,跨网段具备连贯能力。
VRRPv6高可用检测用以验证VRRPv6主备切换功能,其检测步骤涵盖如下几方面:首先,在主路由器处执行VRRPv6状态查看命令来查看VRRP状态;接着,关闭主路由器的上行接口以模拟故障情况;然后,再度查看VRRP状态,并且从终端侧持续向网关地址发送网络连通性检测命令以观察中断时间。预期的结果是,当主路由器出现故障时,备用路由器会转为成为主状态,此时网络的中断时间应在30秒之内。
GRE隧道连通性检测用以核实总部和分公司的隧道连通状况,其检测流程涵盖如下方面,在总部路由器处运用隧道接口状态相关指令来了解隧道接口的运行情况,经由隧道地址从总部到分部发起网络连通检测操作,并且利用路由追踪指令去察看数据包经过的路径,理想的结果应当是隧道接口运作良好,隧道间的地址可以相互访问,而且这条路径需包含隧道接口这一要素。
DHCPv6地址分配的检测会验证DHCPv6服务器及中继功能,检测步骤如下:在接入交换机关联的用户终端启动DHCPv6客户端发送地址请求,于终端运行IPv6地址查看指令来确认所获地址,并验证DNS服务器地址是否准确,预期结果是终端可得到 IPv6 地址与 DNS 服务器信息,该地址位于 DHCPv6 地址池区间之内。
链路聚合功能的考量旨在验证Eth - Trunk链路聚合与备用功能,其考量步骤涵盖在汇聚交换机处执行链路聚合状态查看指令以了解聚合组状态,随后关闭聚合组内的一条成员链路,并再度查看聚合组状态来判断是否存在流量中断情况。预估结果应为聚合组状态处于正常水平,当成员链路出现故障时,流量会自动转由其他成员链路承载从而维持业务连续性而不会遭受断绝。
5.3 基础连通性与服务测试
本设计制订了如下的检测方案,此方案包含网络主要功能及性能指标的验证设备接口状态,VLAN设置和直连路由,其检测步骤涉及在各设备处运行接口状态查看指令以核查接口状态;运行IPv6接口简要信息查看指令来检查IPv6地址的设置情况;在直连设备之间执行网络连通性检测指令以考察二层连通状况。预期结果是全部接口状态良好,IPv6地址设置无误,直连设备可互相通信,针对OSPFv3路由协议实施检测来确认OSPFv3邻居的形成以及路由的学习情况,该检测过程包含执行OSPFv3邻居查看指令以了解邻居的状态,执行IPv6路由表查看指令去获取路由表,在非直连设备之间执行网络连通性检测指令用以考查跨网段的连通情况。 预期结果为OSPFv3的邻居状态处于完全邻接,路由表要有全网路由,跨网段应可互通。
5.3.1 DHCP自动获取IP地址测试
DHCPv6地址分配属于验证网络服务功能的重要考察项目,该项考察在总部接入交换机zb-sw-jr - 1关联的用户终端处执行,重现终端接入网络时自动得到IPv6地址这一过程。
测试步骤中,首先在终端设备上启用DHCPv6客户端功能,通过命令行配置接口启用IPv6并设置为通过DHCP获取地址。然后查看终端接口的IPv6信息,显示接口状态正常,链路本地地址已生成,同时获取到全球单播地址2001:DB8:ABCD:10::32这个地址属于DHCPv6地址池范围,查看DHCPv6客户端信息之后得知,其状态为已绑定,所获地址是2001:DB8:ABCD:10::32,而且租约起始时间与续约时间也都有记载,DNS服务器地址为2001:DB8:1000::100和2001:DB8:1000::101,域名则是starorbit.com,在DHCPv6服务器上检查地址池的使用状况时,上面显示地址池vlan50里已被用掉的地址包含2001:DB8:ABCD:10::32。
测试结果显示,终端成功从DHCPv6服务器获取了IPv6地址2001:DB8:ABCD:10::32这个地址处于DHCPv6 地址池2001:DB8:ABCD:10::/64之内,而且并非被排除在外的地址,终端得到了两个DNS服务器地址,即2001:DB8:1000::100和2001:DB8:1000::101,还得到一个域名后缀starorbit.com,这显示出DHCPv6服务器设置无误,接入交换机的DHCPv6 中继功能运行正常,可以将终端发出的 DHCPv6 请求顺利转交给核心路由器上的 DHCPv6服务器。
为验证分公司2接入交换机中继到总部隧道地址的配置,在分公司2终端上进行类似测试。测试结果显示,分公司2终端成功获取IPv6地址2001:DB8:FFFF:20::15这个地址对应着DNS服务器,该服务器指向位于总部的两台机器,其IP地址分别是2001:DB8:1000::100和2001:DB8:1000::101,这显示出DHCPv6请求已经借由GRE隧道有效地被转发到总部的DHCPv6服务器那里,从而证实了跨越地域实施地址分配的功能。
5.3.2 NAT访问互联网测试
本设计虽主要依托 IPv6,不过鉴于当下互联网依旧以 IPv4 为主,企业网络要有经由 IPv4 访问互联网的能力,此检测用来验证总部用户借助 NAT 访问互联网的功能。
在总部出口处的防火墙当中设置NAT地址转换,把内部 IPv4 私有地址变成公网地址以访问互联网,防火墙接口的设置里面,和互联网相连的公网接口要设置公网 IP 地址并且开启 NAT 功能,连接内网的接口则应设置私网 IP 地址,针对NAT策略实施设置时,形成一个包含公网地址范围的 NAT 地址池,制定从信任区域到非信任区域的NAT策略,使得内网流量得以转变成公网地址,而且还要设定安全策略,准许信任区域向非信任区域发起访问。
在检测步骤里,先在总部内网用户终端经由DHCP取得IPv4地址,或者手动设置,接着检测访问公网地址,执行网络连通性检测命令向公网DNS服务器地址发送数据包。检测结果显示能收到响应,说明NAT功能正常运行,在防火墙查看NAT会话时,可看到内网地址转变成公网地址来访问互联网,源端口也转为公网端口,这就证实企业网络具有访问互联网的能力,满足用户访问外部网络资源的需求。
5.4 高可用性测试
5.4.1 VRRPv6主备切换测试
VRRPv6对于网关高可用十分关键,这个试验要验证主路由器zb-ar-1出现故障的时候,备用路由器zb-ar-2是否能够顺利接管其网关功能。
测试步骤中,首先在主路由器zb-ar-1上查看VRRPv6状态,显示当前状态为主设备,虚拟IP地址为FE80:地址是1和2001:DB8:ABCD:10::254,本地是Master IP,其运行优先级,配置优先级以及主设备优先级都是120,接口跟踪状态显示GigabitEthernet0/0/0和GigabitEthernet0/0/1接口均处于正常状态。
然后关闭zb-ar-1的上行接口GigabitEthernet0/0/0,模拟上行链路故障。再次查看zb-ar-1的VRRPv6状态,显示当前状态变为备份设备,主设备IP变为zb-ar-2的地址,运行优先级降低为90。在zb-ar-2上查看VRRPv6状态,显示当前状态切换为主设备,本地成为Master IP。在用户终端上持续向网关地址2001:DB8:ABCD:10::254发出网络连通性考量命令并留意中断情况,考量结果表明,故障产生之时,几个数据包出现超时现象但之后又恢复正常响应,共有3个数据包发生中断,中断历时大概3秒。
测试结果表明,当 zb - ar - 1 上行接口出现故障时,其优先级由120减小到90,该值小于 zb - ar - 2 的100,此时 zb - ar - 2 成功转变成主设备状态。在网络连通性考量期间,有三个数据包被中断,中断历时大约3秒,此情况符合预定在30秒之内的切换时限,这显示 VRRPv6 设置无误,接口追踪功能已启动,并能在线路故障时迅速引发主备切换。
5.4.2 GRE隧道冗余测试
本检测用于确认总部和分公司之间主隧道发生故障的时候,OSPFv3是否会自动转到备用隧道以保留网络连通性。
测试步骤中,首先在总部路由器zb-ar-1上查看隧道接口状态,显示Tunnel0/0/0接口状态正常,线路协议状态正常,隧道源地址为192.168.222.1,目的地址为192.168.222.11。在分公司1路由器fg1-ar-1上查看IPv6路由表,观察到达总部环回地址2001:DB8:ABCD::1的路径如下:路由表显示目的地址为2001:DB8:ABCD::1,下一跳为2001:DB8:1::1,优先级为10,开销为2,协议为OSPFv3,出接口为Tunnel0/0/0。接着关闭主隧道来模拟链路故障,在分公司1路由器上关闭Tunnel0/0/0接口,再次查看IPv6路由表以观察路径变化,路由表显示下一跳变为2001:DB8:3::2,出接口变为Tunnel0/0/1,开销变为3,路由年龄显示刚刚学习,从分公司终端向总部环回地址发出网络连通性检测命令以执行检测,检测结果表明可收到回应,时延处于正常范围之内。
测试结果显示,主隧道故障后,OSPFv3检测到邻居状态变化,更新链路状态数据库,重新计算路由,将到达总部的路由下一跳从主隧道2001:DB8:1::1切换到了备份隧道2001:DB8:3::2,路由切换完成之后,分公司终端仍旧可以同总部环回地址实施互通,这表明备份隧道正在正常运行,网络的连通性得以保留,而且OSPFv3的收敛时延约为5秒,符合高可用性的要求。
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐


所有评论(0)