热门标签 | HotTags
当前位置:  开发笔记 > 后端 > 正文

网络优化_十个网络优化改造案例之五NAS区域网络第二次改造

主要内容及技术使用三层接口规避广播风险O


主要内容及技术

使用三层接口规避广播风险

OSPF路由过滤技术

前言

       一个大型企业网络的架构一般分为:接入层、汇聚层、核心层。从接入层到汇聚层可以采用VLANTrunk透传的方式,但是如果这个Trunk透到了核心层,就会使得二层网络规模变得巨大,甚至导致生成树协议也无法正常收敛。上一讲讲过的NAS区域网络改造,就出现了生成树协议无法收敛的情形。对于NAS区域网络,在经过一个月的研究以后,决定将业务区域交换机与Cisco4503E之间的链路全部改成三层链路,跑OSPF路由协议,并且使用路由过滤的方式,不让业务区域之间相互收到路由条目。这样做,不仅大大减小了STP收敛范围,也使得网络变得更加健壮。

一、需求描述

1.1、         第二次改造的方式

省公司两台NAS核心交换机原型号为ZTE8905,更换为Cisco4503E以后,虽然与CiscoH3CSTP兼容性问题得到解决,但是整个网络中交换机数量多,业务VLAN多,且综合管理区域网络结构复杂。如果只是在Cisco4503E上采用二层透传VLAN的方式让各个区域的服务器与NAS机头通信,广播不好控制,而且经常出现网络因为STP计算出现短暂中断的情况。

       由于网络规模较大,结构复杂,单纯的使用二层透传不容易控制广播,而且经常发生网络闪断的现象,所以,本次方案将对网络进行进一步改造,将二层透传模式改成三层路由传递模式。

1.2、         改造目的

       在本次网络改造中,将各个业务区域交换机与Cisco 4503E之间的链路由现行的二层改为三层。这样,就可以将STP的计算规模限制在每个业务区域,而不必全网泛洪。从而,提升每个区域的STP计算效率,避免网络短暂中断。

       将业务区域交换机与Cisco4503E之间的接口改为路由模式,也是为了更好的隔离各个业务区域,当一个业务的网络因为广播风暴出现故障的时候不会影响到另外一个区域。另外,为了更好的控制路由传递,流量能够自动在主备设备之间进行切换,本次改造将采用OSPF路由协议,并且结合分发列表、route-map,使得各个业务区域只能接收到到达NAS机头的路由。这样达到的目的就是:各个业务区域可以和NAS机头通信,但是不能相互访问。

1.3、         拓扑总图(不变)

技术分享

二、IP地址规划

Cisco4503E-A设备互联接口与IP地址规划见下表

本端接口

本端IP地址

对端接口

对端IP地址

业务区域

Ge-3/5

10.115.128.177/30

LC-0/1

10.115.128.178/30

财务系统区

Ge-3/7

10.115.128.181/30

LC-0/4

10.115.128.182/30

DMZ

Ge-3/2

10.115.128.185/30

LC-5

10.115.128.186/30

协同办公区

Ge-3/4

10.115.128.189/30

LC-5

10.115.128.190/30

综合业务区

Ge-2/2

10.115.128.193/30

Ge4-44

10.115.128.194/30

资产管理区

Ge-2/1

10.115.128.197/30

Ge-4/44

10.115.128.198/30

办公局域网

 

Cisco4503E-B设备互联接口与IP地址规划见下表

本端接口

本端IP地址

对端接口

对端IP地址

业务区域

Ge-3/5

10.115.128.201/30

LC-0/1

10.115.128.202/30

财务系统区

Ge-3/7

10.115.128.205/30

LC-0/4

10.115.128.206/30

DMZ

Ge-3/2

10.115.128.209/30

LC-5

10.115.128.210/30

协同办公区

Ge-3/4

10.115.128.213/30

LC-5

10.115.128.214/30

综合业务区

Ge-2/2

10.115.128.217/30

Ge4-44

10.115.128.218/30

资产管理区

Ge-2/1

10.115.128.221/30

Ge-4/44

10.115.128.222/30

办公局域网

 

三、实施步骤

3.1、配置互联IP地址

        由于双方设备都是交换机,所以需要首先将双方设备的互联接口改为路由接口

Cisco 4503E-A上做如下配置:

       interface gi 3/7

    no switchport

    ip add 10.115.128.181 255.255.255.252

    no sh

Cisco4503E-B上做如下配置:

    interface gi 3/7

    no switchport

    ip add 10.115.128.205 255.255.255.252

    no sh

3.2、在DMZ区域核心交换机S7506E上配置VRRP

S7506E-01上配置业务网段和VRRP

  int vlan 135

    ip add 10.115.135.252 255.255.255.248

    vrrp vrid 135 virtual-ip 10.115.135.254

    vrrp vrid 135 prio 120

S7605E-02上配置业务网段和VRRP

    int vlan 135

    ip add 10.115.135.253 255.255.255.248

    vrrp vrid 135 virtual-ip 10.115.135.254

    vrrp vrid 135 prio 80

3.3、配置OSPF路由协议和路由过滤

在所有设备上配置OSPF路由协议,保证每个业务区域可以和NAS机头互通,但是各个业务区域之间不能相互访问。此时,可以使用分发列表,不能互相访问的区域就不通告相关的路由条目。

注:因为OSPF工作的原理的特殊性,OSPF不能针对out方向执行路由过滤,因为OSPF向外发送的是LSA。所以对于OSPF的路由过滤只能配置在in方向上,但是这样做会导致配置工作量偏大,因为必须在每一台业务区域的核心交换机上都写一遍过滤命令。

DMZ区域为例,DMZ区域只允许学习到S7503ECisco4503E之间的互联地址,NAS网段的地址,针对H3C S7503E交换机,可以配置如下命令进行路由过滤:

NAS机头网段:10.115.163.248/29

链路网段:10.115.128.180/3010.115.128.204/30

H3C 7503E配置命令:

ipip-prefix NAS index 10 permit 10.115.163.248 29 less-equal 32

ipip-prefix NAS index 11 permit 10.115.128.180 30 less-equal 32

ipip-prefix NAS index 12 permit 10.115.128.204 30 less-equal 32

然后在OSPF进程中输入如下命令:

filter-policyip-prefix NAS import

       如果业务区域的交换机是Force10-C300设备,可以使用ACL结合分发列表的方式来达到路由过滤的的目的

access-list1 permit 10.115.163.248 0.0.0.7

access-list1 permit 10.115.128.180 0.0.0.3

access-list1 permit 10.115.128.204 0.0.0.3

access-list1 deny any

然后在OSPF进程下输入如下命令:

distrib1 in

3.4、其他功能配置

       在现阶段的网络环境中,所有业务区域的STP Root都配置在了Cisco 4503E-A上,将Cisco4503E和各个业务区域的交换机之间的链路改为三层链路以后,需要在各个业务区域重新规划STPRoot

 

 


本文出自 “捷哥的IT小屋” 博客,谢绝转载!


推荐阅读
  • [译]技术公司十年经验的职场生涯回顾
    本文是一位在技术公司工作十年的职场人士对自己职业生涯的总结回顾。她的职业规划与众不同,令人深思又有趣。其中涉及到的内容有机器学习、创新创业以及引用了女性主义者在TED演讲中的部分讲义。文章表达了对职业生涯的愿望和希望,认为人类有能力不断改善自己。 ... [详细]
  • 开发笔记:计网局域网:NAT 是如何工作的?
    篇首语:本文由编程笔记#小编为大家整理,主要介绍了计网-局域网:NAT是如何工作的?相关的知识,希望对你有一定的参考价值。 ... [详细]
  • 【重识云原生】第四章云网络4.8.3.2节——Open vSwitch工作原理详解
    2OpenvSwitch架构2.1OVS整体架构ovs-vswitchd:守护程序,实现交换功能,和Linux内核兼容模块一起,实现基于流的交换flow-basedswitchin ... [详细]
  • 本文详细介绍了在Linux虚拟化部署中进行VLAN配置的方法。首先要确认Linux系统内核是否已经支持VLAN功能,然后配置物理网卡、子网卡和虚拟VLAN网卡的关系。接着介绍了在Linux配置VLAN Trunk的步骤,包括将物理网卡添加到VLAN、检查添加的VLAN虚拟网卡信息以及重启网络服务等。最后,通过验证连通性来确认配置是否成功。 ... [详细]
  • 移动传感器扫描覆盖摘要:关于传感器网络中的地址覆盖问题,已经做过很多尝试。他们通常归为两类,全覆盖和栅栏覆盖,统称为静态覆盖 ... [详细]
  • 生成式对抗网络模型综述摘要生成式对抗网络模型(GAN)是基于深度学习的一种强大的生成模型,可以应用于计算机视觉、自然语言处理、半监督学习等重要领域。生成式对抗网络 ... [详细]
  • 关于我们EMQ是一家全球领先的开源物联网基础设施软件供应商,服务新产业周期的IoT&5G、边缘计算与云计算市场,交付全球领先的开源物联网消息服务器和流处理数据 ... [详细]
  • 本文介绍了计算机网络的定义和通信流程,包括客户端编译文件、二进制转换、三层路由设备等。同时,还介绍了计算机网络中常用的关键词,如MAC地址和IP地址。 ... [详细]
  • Oracle优化新常态的五大禁止及其性能隐患
    本文介绍了Oracle优化新常态中的五大禁止措施,包括禁止外键、禁止视图、禁止触发器、禁止存储过程和禁止JOB,并分析了这些禁止措施可能带来的性能隐患。文章还讨论了这些禁止措施在C/S架构和B/S架构中的不同应用情况,并提出了解决方案。 ... [详细]
  • 一句话解决高并发的核心原则
    本文介绍了解决高并发的核心原则,即将用户访问请求尽量往前推,避免访问CDN、静态服务器、动态服务器、数据库和存储,从而实现高性能、高并发、高可扩展的网站架构。同时提到了Google的成功案例,以及适用于千万级别PV站和亿级PV网站的架构层次。 ... [详细]
  • 本文介绍了如何使用双路由器有线搭建一个小型的局域网网络,解决家庭或公司多个网络设备无法同时上网的问题。详细讲解了两种简单快速的组网方式,并提供了具体的设置步骤和注意事项。 ... [详细]
  • 网卡工作原理及网络知识分享
    本文介绍了网卡的工作原理,包括CSMA/CD、ARP欺骗等网络知识。网卡是负责整台计算机的网络通信,没有它,计算机将成为信息孤岛。文章通过一个对话的形式,生动形象地讲述了网卡的工作原理,并介绍了集线器Hub时代的网络构成。对于想学习网络知识的读者来说,本文是一篇不错的参考资料。 ... [详细]
  • HSRP热备份路由器协议的应用及配置
    本文介绍了HSRP热备份路由器协议的应用及配置方法,包括设计目标、工作原理、配置命令等。通过HSRP协议,可以实现在主动路由器故障时自动切换到备份路由器,保证网络连通性。此外,还介绍了R1和R2路由器的配置方法以及Sw1和Sw2交换机的配置方法,最后还介绍了测试连通性和路由追踪的方法。 ... [详细]
  • 华为和阿里VPN
    阿里云创建VPN1、 创建VPN网关2、 填写名称,选择对应的VPC,不指定交换机,选择带宽3、购买的是IPSEC-VPN不开启SSLVPN,点击立即购买 4、 创建客户网关  ... [详细]
  • 交换机配置:intg100unshintvlani1ipadd192.168.56.177qstelseuser-iv4authaaaproinsshupl3qsshuserpyt ... [详细]
author-avatar
广东暖暖_小乖
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有