华为全业务IP城域网规划与设计(下) .ppt
《华为全业务IP城域网规划与设计(下) .ppt》由会员分享,可在线阅读,更多相关《华为全业务IP城域网规划与设计(下) .ppt(53页珍藏版)》请在三一办公上搜索。
1、Page 1,MPLS L3VPN规划与传统IP VPN的融合,MPLS VPN+VPDN虚拟社区,Page 2,MPLS L3VPN规划PE的分层体系结构,分层PE架构大大降低了对接入层PE设备的性能要求,使得大范围直接部署MPLS VPN成为可能。在城域网中,可以使用分层PE技术在MPLS VPN业务比较密集的地区部署UPE直接接入用户CE设备,消除通过接入网透传增加的故障点和维护上的困难。,Page 3,MPLS L3VPN规划PE的分层体系结构,UPE的VPN用户访问远程站点:,Page 4,MPLS L3VPN规划PE的分层体系结构,远程站点访问UPE的VPN用户:,Page 5,用
2、户管理Internet出口 集中式分布式MPLS VPN运营者提供Internet访问VPN用户独占Internet连接VPN用户共享Internet连接专用Internet SuperVPN方式防火墙作为MCE方式通过PE的全局路由表访问InternetCE双连接/CE子接口方式CE单连接路由泄漏方式Internet访问的冗余备份,MPLS L3VPN规划 VPN用户访问Internet,Page 6,在中心CE设置公网出口 在中心CE点部署NAT/Proxy设备与Internet连接,由中心CE发布默认路由引导Internet访问流量到Internet出口。该方法的优点:实现方便灵活,简单
3、;便于企业进行集中的Internet访问控制,VPN用户只需要对一点安全加强。该方法的不足:流量不是最优。,用户管理Internet出口集中式,Page 7,用户管理Internet出口集中式,IP/MPLS,VPN1Site2,PE1,CE1,CE2,CE3,PE2,PE3,VPN1Site3,VPN1Site1,Internet,Site1 VRFSite-1 routes CE1Site-2 routes PE2Site-2 routes PE30.0.0.0/0 CE1,Site2 VRFSite-1 routes PE1Site-2 routes CE2Site-3 routes P
4、E30.0.0.0/0 PE1,Site3 VRFSite-1 routes PE1Site-2 routes PE2Site-3 routes CE30.0.0.0/0 PE1,MP-IBGP,MP-IBGP,MP-IBGP,优点:简单、易实现策略集中控制,安全性较高问题:中心Site是一个瓶颈应用环境:用户中心Site已有Internet出口用户想自己管理Internet出口,Page 8,IP/MPLS,用户管理Internet出口分布式,VPN1Site2,PE1,CE1,CE2,CE3,PE2,PE3,VPN1Site3,VPN1Site1,Internet,Internet,Int
5、ernet,MP-IBGP,MP-IBGP,MP-IBGP,简单、易实现最佳Internet流量路由问题:安全策略分布实施,安全性较低需申请多个公网地址应用环境:用户多个Site点已有Internet出口用户想自己管理Internet出口,Page 9,ISP提供Internet连接独占Internet连接,IP/MPLS,Internet,VPN1Site1,CE2,CE3,PE2,PE3,PE1,VPN1Site2,VRFSite-1 routes PE2Site-2 routes PE30.0.0.0/0 防火墙,VRFSite-1 routes PE2Site-2 routes CE3
6、0.0.0.0/0 PE1,VRFSite-1 routes CE2Site-2 routes PE30.0.0.0/0 PE1,防火墙,MP-IBGP,MP-IBGP,MP-IBGP,VPN Internet流量与MPLS 骨干相分离,MPLS 骨干不需引入Internet路由,安全性高问题:防火墙需要执行NAT。一个防火墙只能属于一个VPN。,Page 10,IP/MPLS,Internet,VPN1Site1-1,VPN1Site1-2,CE3,CE4,PE2,PE3,PE1,VPN1 VRFSite1-1Site1-2 PE30.0.0.0/0 PE1,VPN2 VRFSite2-2
7、Site2-1 PE20.0.0.0/0 PE1,VPN_import VRFSite1-1 routes PE2Site2-2 routes PE3,VPN_export(子)接口,VPN_import(子)接口,VPN2Site2-2,CE5,防火墙,CE2,VPN2Site2-1,VPN_export VRF0.0.0.0/0 F0/0.1,MP-IBGP,MP-IBGP,MP-IBGP,ISP提供Internet连接共享Internet连接 Internet SuperVPN,Internet SuperVPN使用集中的Internet连接以hub-spoke方式接入多个VPN一个防火
8、墙作为Internet SuperVPN的hub-CE以2个(子)接口的方式连接到PE防火墙2个(子)接口属于不同安全域,防止VPN通过防火墙互访,VPN_export连接上使用静态路由由于防火墙上上下行路径不一致,无法部署NAT;如需部署NAT,需要在上联一台NAT设备优点:1、安全性高,易管理2、节省防火墙设备,成本低问题:1、运营者Internet出口瓶颈2、不支持VPN地址重叠,NAT设备,Page 11,IP/MPLS,Internet,VPN1Site1-1,VPN1Site1-2,CE3,CE4,PE2,PE3,PE1,VPN1 VRFSite1-1Site1-2 PE30.0.
9、0.0/0 PE1,VPN2 VRFSite2-2 Site2-1 PE20.0.0.0/0 PE1,VPN1 VRFSite1-1 routes PE2Site1-2routes PE30.0.0.0/0 F0/0.2,VPN2 Internet子接口,VPN1 Internet子接口,VPN2Site2-2,CE5,防火墙,CE2,VPN2Site2-1,VPN2 VRFSite2-1 routes PE2Site2-2 routes PE30.0.0.0/0 F0/0.1,MP-IBGP,MP-IBGP,MP-IBGP,ISP提供Internet连接共享Internet连接防火墙作为MC
10、E,多个Internet VPN的解决方法一个防火墙采用子接口的方式,可做为多个VPN的网关,每个子接口属于不同安全域若不同VPN用户地址重叠,防火墙必须支持NAT多实例,不会成为不同VPN用户的互访中继问题:1、运营者Internet出口瓶颈2、防火墙必须支持NAT多实例 3、接入VPN数量受防火墙安全域数量限制(如Eudemon支持最多16个安全域),Page 12,ISP提供Internet连接通过PE的全局路由表CE子接口方式,VPN1,VPN2,IP/MPLS,Internet,CE2,CE3,PE2,PE3,PE1,公网 子接口,VPN 子接口,MBGP 更新,RR,IBGP 更新
11、0.0.0.0/0 PE1,RRVPN,Public Table 0.0.0.0/0 PE1 BGP PE1 S0/0 IGP LFIB PE1 lable10,IBGP 更新Site2 Public routes PE3,PE需具有Internet路由,Internet路由也可以为一条缺省路由考虑Internet返回路由,VPN公网路由必须泄漏到全局路由表,增加不安全因素。必须采取安全措施不同VPN地址重叠,必须使用NAT技术,NAT可在CE设备实现CE内配置一条缺省路由指向公网,因此VPN内部不能再发布缺省路由。CE设备与PE设备间链路必须支持子接口,如Ethernet、FR、ATM、CE
12、1等Internet流量在MPLS 核心以MPLS 包的方式转发,也可以IP包的转发方式,CE3 Route TableSite-1 routes F0/0.1Site-2 routes 0.0.0.0/0 F0/0.2,Page 13,ISP提供Internet连接 通过PE的全局路由表VRF静态缺省路由,VPN1,VPN2,IP/MPLS,Internet,CE2,CE3,PE2,PE1,ip route-Static Vpn-instance VPN1 0.0.0.0/0 PE1 Public,MBGP 更新,RR,IBGP 更新Site2 routes PE3,RRVPN,Public
13、 Table PE1 S0/0 IGP PE2 S0/1 IGP LFIB PE1 lable10 PE2 lable20,CE2,PE3,PE1(Internet网关),PE除(Internet网关)不需要Internet路由PE设备需配置一条VRF静态缺省路由指向Internet网关。同时配置一条静态路由指向VRF所关联的接口Internet流量在MPLS 核心只能以MPLS 包的方式转发不同VPN地址重叠,必须使用NAT技术,NAT可在CE设备实现,也可在PE设备实现,但此时PE设备必须支持NAT多实例其它等同CE子接口方式,VRFSite-1 routes PE2Site-2 rout
14、es CE30.0.0.0/0 PE1 Public,Page 14,VPN用户Internet访问的冗余备份,用户管理Internet出口 集中式可采用传统的实现方式,如负载均衡设备、防火墙备份协议分布式可将集中Site站点做为其它Site站点的备份出口,可以通过路由控制的方式实现。MPLS VPN运营者提供Internet访问VPN用户独占Internet连接采用多个的防火墙,同时宣告Internet或缺省路由。VPN用户共享Internet连接采用多个的防火墙,同时宣告Internet或缺省路由。通过PE的全局路由表访问Internet通过CE子接口的方式配置多条VPN缺省路由到多个IG
15、R路由泄漏方式多个防火墙,可设置多条全局静态路由,Page 15,MPLS L3VPN规划跨域实现方案,随着MPLS VPN的大范围部署,要开展跨地域的MPLS VPN业务必须解决MPLS VPN跨不同AS的问题。目前可用的MPLS VPN的跨域解决方案有rfc2547bis建议的三种方式:VRF-to-VRF、MP-EBGP及Multi-Hop MP-EBGP方式,另外也可以通过传统的IP 隧道方式或HOPE(分层PE)的方式来实现。通用的方案是VRF-to-VRF、MP-EBGP及Multi-Hop MP-EBGP。从rfc2547bis建议的这三种方案综合考虑,目前最成熟可用的方案是MP
16、-EBGP方案(VRF-to-VRF方案存在严重的扩展性问题、Multi-hop MP-EBGP方案管理、维护复杂)。建议城域网与IP电信骨干网之间采用MP-EBGP跨域方案。,Page 16,MPLS L3VPN跨域规划方案1 OptionA/VRFVRF,这种方式是在PE(ASBR)处,把对端的PE(ASBR)作为本端ASBR的CE设备看。优点:ASBR之间不需要运行MPLS缺点:每个跨域VPN需要与ASBR间的一个(子)接口绑定,同时ASBR需要维护所有跨域VPN的用户路由,所以存在严重的可扩展性问题,不适合大型网络部署。注意点:目前我司NE路由器POS端口暂不支持Frame-Relay
17、,因而ASBR间不能使用POS链路。,Page 17,MPLS L3VPN跨域规划方案2 OptionB/MP-EBGP,这种方式是通过在ASBR之间直接传播VPN路由,并为所有跨域VPN路由分配新的VPN标签。优点:不需要在ASBR处为每个跨域VPN分配一个子接口缺点:同OptionA,ASBR需要维护所有跨域VPN的用户路由,同时ASBR需要维护所有的域间IPv4路由,负担重且易形成单点故障,也存在扩展性问题。注意点:1、ASBR间存在IPv4网络时可以通过GRE Tunnel建立MP-EBGP2、ASBR间可以使用Loopback建立Multihop-MP-EBGP,但此时要求ASBR间
18、必须同时运行LDP,使能MPLS,Page 18,MPLS L3VPN跨域规划方案3 OptionC/Multihop-MP-EBGP,这种方式是通过不同AS的PE直接建立多跳的MP-eBGP邻居跨域直接传播VPN路由和标签,无需ASBR维护VPN路由。优点:ASBR无需维护VPN路由,可扩展性很好,适合大型网络部署。缺点:两个AS的PE均需要知道对端AS的PE的主机地址,存在一些安全性问题。注意点:1、VPN-RR向对端VPN-RR通告路由时不能改变nexthop2、ASBR间相互通告本域PE的loopback明细路由并分配、携带标签,Page 19,MPLS L3VPN跨域实现方式,Pag
19、e 20,课程内容,第一章 城域网结构及规划概述第二章 IP地址和路由规划第三章 MPLS VPN业务规划第四章 业务承载和QoS规划第五章 城域网数据规划,Page 21,城域网业务分类和比较,内,网,业,务,横,向,业,务,内,网,业,务,按,业,务,流,向,分,类,按,业,务,范,围,分,类,Page 22,城域网宽带接入用户带宽规划,目前宽带用户实际平均流量大约是70k/用户,其中主要的流量来自于网络游戏、BT下载、视频点播等应用,未来23年这些应用仍将继续,而随着组播等新业务的应用和发展,全网的流量必将有一定的升幅。组播如能开启,可按每城市50用户在线,其中10用户同时开启组播,每用
20、户500k组播流量计算,每用户会增加大约50k左右的流量;NGN业务主要用于音频,每个IP电话大致在1632K流量之间,如开在DSL上,每用户大概增加20k的流量。因此,23年后宽带拨号用户的带宽需求基本可以测算如下:,每用户预留150k带宽应可较准确的反应未来23年的实际流量水平。,Page 23,1、个人用户通过ATM DSLAM、IP DSLAM和LAN方式上行接入到BAS,实现宽带用户的接入。2、集团/商业用户可以通过ADSL、以太网交换机、MSTP或裸纤的方式实现接入。,个人用户,集团专线用户,L2,L2,用户接入规划,ATM DSLAM,个人用户,AR/PENE40/20,BASM
21、A5200F/G,IP DSLAM,个人用户,集团专线用户,集团专线用户,Dark FiberMSTP,ATM网,业务接入控制点,城域网汇接层路由器,CE,CE,三层网络,二层接入网络DSLAM、LAN,Page 24,多业务接入规划,城域网,上网流量,IP TV,IP电话,新业务,PC,IP TV,IP电话,视频电话等新业务,不同的VLAN分隔不同的业务,针对每种业务给予适当的QOS保障,PC,IP TV,IP电话,不同的PVC分隔不同的业务,针对每种业务给予适当的QOS保障,不同的业务通过不同的MPLS VPN平面承载,IP TV,NGN,视频业务,PUPV/PSPVPer User/Se
22、rvice Per VLAN VLAN应当根据每个用户一个VLAN,每个业务一个VLAN,保证用户和业务的安全。公网VLAN应该统筹规划,可以通过QinQ技术扩展VLAN,突破4K VLAN的限制。,Page 25,部署策略:Internet业务,由移动IP城域网提供接入(LAN、WLAN、WLAN+GPRS、E1)、承载、并传送到Internet骨干网。对于重要大客户Internet业务,可直接接入Internet骨干网。,基础型Internet业务接入规划,IP城域网,长途网,IP电信业务骨干网,Internet骨干网,本地网,BAS,企业出口路由器,企业出口路由器,大客户/ISP出口路由
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 华为全业务IP城域网规划与设计下 华为 业务 IP 城域网 规划 设计

链接地址:https://www.31ppt.com/p-2976251.html