504650699中国联通WCDMA配套CE工程配置实施规范.doc
《504650699中国联通WCDMA配套CE工程配置实施规范.doc》由会员分享,可在线阅读,更多相关《504650699中国联通WCDMA配套CE工程配置实施规范.doc(44页珍藏版)》请在三一办公上搜索。
1、中国联通WCDMA配套CE工程配置实施规范中国联通有限公司华为技术服务有限公司2009年3月版本更新说明修订说明填写在” 版本更新说明”中。项目编号文档编号Q3-WL-43版本号编制人/时间审核人/时间主要更新内容目 录第1章设备基本信息及可靠性61.1设备的访问及访问控制61.1.1设备远程管理要求61.1.2路由器访问控制61.2设备系统日志71.3设备负载均衡的方式71.4设备端口配置71.4.1MTU值设计71.4.2POS端口配置81.4.3GE端口配置81.4.4端口状态检测及上层协议联动81.5配置需求91.5.1设备基本信息配置需求91.5.2设备高可靠性配置需求91.5.3端
2、口配置需求101.5.4BFD配置需求111.6华为设备配置模板111.6.1设备基本信息配置(含高可靠性)111.6.2端口配置121.6.3BFD配置13第2章路由设计和转发实现方案及配置152.1总体路由和转发策略152.2IGP路由策略152.2.1ISIS路由策略和相关规划152.2.2ISIS Metric规划152.3MP-BGP路由方案162.3.1BGP策略实施原则162.3.2ISIS路由协议162.4路由快速收敛性方案172.4.1IGP快速收敛性方案172.4.2LDP快速收敛性方案172.4.3BGP快速收敛方案182.5MPLS标签协议实现方案192.5.1MPLS
3、标签协议相关技术192.5.2联通IP承载网MPLS标签协议架构192.5.3IP保护同传输保护的组合模型192.6配置需求192.6.1修改路由优先级配置192.6.2ISIS协议配置需求202.6.3MP-BGP路由协议配置需求202.6.4MPLS LDP配置需求212.7华为设备配置模板222.7.1ISIS协议配置222.7.2MP-BGP协议配置222.7.3MPLS LDP配置23第3章网络服务质量(QoS)实现方案及配置243.1QoS技术分析及部署策略243.1.1IP承载网分类和标记243.1.2预留带宽管理253.1.3流量限速和整形253.1.4队列调度263.1.5拥
4、塞避免273.2业务等级设计273.2.1IP承载网业务特征273.2.2QoS等级规划283.2.3华为和设备队列调度统一283.3联通IP承载网QoS部署方案293.3.1总体QoS部署策略293.3.2CE路由器部署303.4QoS安全303.5配置需求303.5.1CE设备配置需求303.6华为设备配置模板323.6.1分类和标记323.6.2队列调度353.6.3丢弃策略353.6.4限速和整形36第4章MPLS VPN业务实现方案及配置374.1MPLS VPN业务实现方案374.1.1联通IP承载网MPLS VPN业务组织方式374.2MPLS VPN安全374.3配置需求384
5、.3.1L3 MPLS VPN配置需求384.3.2跨域MPLS VPN配置需求384.4华为设备配置模板384.4.1L3 MPLS VPN配置38第5章NTP实现方案及配置415.1NTP实现方案415.2华为设备配置模板41第6章网管实现方案和配置426.1网管系统解决方案426.2配置要求426.2.1SNMP管理代理配置需求426.2.2故障管理配置需求426.3华为设备配置模板436.3.1SNMP管理代理配置436.3.2故障管理配置44第1章 设备基本信息及可靠性1.1 设备的访问及访问控制1.1.1 设备远程管理要求对承载网路由器远程管理需要进行严格控制,只允许信任用户以特定
6、方式(Telnet/SSH/SNMP等)进行访问。1.1.2 路由器访问控制1.1.2.1 VTY接口访问控制对路由器VTY接口访问进行控制,防止非法用户通过Telnet/SSH方式获取IP承载网设备的控制能力。承载网采取以下措施对VTY接口访问进行控制:n 修改VTY并发连接数缺省值,调整为厂商允许最大值。华为设备最多允许同时15个, n 针对VTY端口设置相应的访问控制列表来限制通过VTY端口对路由器的访问。访问控制列表通过区分不同用户的网段来进行过滤: 允许省公司网管中心的登陆网段 允许通过CE承载网路由器跳转登入其他路由器 正常情况下,不允许其他地址登陆。n 路由器VTY端口的超时配置
7、的作用是当远程登录连接在指定时间内没有操作时由设备主动中断远程连接,这样可以防止所有远程登录VTY端口占用而无法对设备进行管理,将此超时时间设置为5分钟。n 加强VTY用户密码管理,对VTY用户采用TACACS+集中认证技术,同时进行认证、授权、审计操作。n 考虑到采用TACACS+服务器对VTY用户帐号、权限进行统一管理。1.1.2.2 SNMP访问控制对SNMP访问进行控制,防止非法用户通过SNMP管理接口获取设备信息或对设备进行控制。承载网采取以下措施对SNMP访问进行控制:n 开启SNMP V2/v3 Agent的功能,提高安全性,并采用Auth&Priv安全模式,并采用MD5算法;n
8、 开放网管系统需要的MIB View,对表变量(如路由表,转发表等)设置MIB View限制网管系统访问。n 设置相应的访问控制列表只允许信任主机通过SNMP方式访问设备。n 其他服务访问控制关闭HTTP服务,防止非法用户通过设备提供的HTTP服务对设备进行访问控制。关闭FTP服务,防止非法用户通过设备提供的FTP服务下载设备重要文件,维护时期如需上传软件,则临时开启FTP SERVER服务。1.2 设备系统日志承载网上所有设备的系统日志包括告警日志及操作日志在设备本地和日志服务器上保存,其中日志服务器记录的级别为Warnings以上。承载网上所有设备的系统日志要求预先设置发送至总部网管中心日
9、志服务器,分公司要根据本省实际情况增加发送至省内的日志服务器,并且要求每天对系统日志进行检查,及时发现异常及时处理,日志在日志服务器保留期限至少三个月。1.3 设备负载均衡的方式对于per packet方式,在转发时按照报文进入路由器的次序进行负载均衡,但容易乱序并造成TCP转发速度慢。对于per flow方式,设备实现中采用五元组Hash的方式,这种方式不会产生乱序。本期工程所采购的路由器缺省采用per flow负载均衡方式。1.4 设备端口配置1.4.1 MTU值设计承载网路由器端口MTU值的设计主要基于如下原则:n IP承载网内部统一IP MTU值n 由于业务设备多数不支持修改端口MTU
10、,建议使用缺省端口MTU进行数据传输n 与AR连接端口的MTU值需要匹配CE的MTU值。n 根据上述原则,中国联通IP承载网的所有内部互连端口,不论类型、速率为何,IP MTU统一取缺省值:1500字节。各厂家设备的设备端口配置下MTU具体含义有所不同,具体见下表:序号设备厂商设备类型端口类型MTU值含义支持Jumbo包缺省值1华为NE系列EthernetIP MTUN/A15002POSIP MTUN/A4470表2:MTU规划表备注:如果华为设备采用Trunk技术对接, MTU值也统一使用缺省值。1.4.2 POS端口配置1.4.2.1 独立POS端口配置POS端口的参数配置规范如下:n
11、POS封装:PPP模式n POS CRC:32位, n POS flag:C2=0X16。n 打开POS端口Payload扰码。n 打开POS故障告警: n 手工关闭POS端口时,需能向远端发送AIS告警。n POS链路同步时钟设置: 如为SDH传输电路,则两端端口均取线路时钟; 如为WDM或裸纤电路,则两端端口均取内部时钟。1.4.3 GE端口配置GE端口的参数配置规范如下:n 不同厂家GE口互联应关闭自适应模式。n 配置ISIS协议时,GE端口配置类型为点对点。1.4.4 端口状态检测及上层协议联动对于POS接口,POS接口有自动故障检测机制,一般可以达到50ms级别。对于以太网口(FE、
12、GE等),由于传统Ethernet接口以承载纯数据业务为主,对时延不敏感,因此普遍未采用特别的故障检测技术,接口故障的探测时间在1秒级别,这显然不能满足软交换等实时业务的要求。目前业界推出OAM/BFD等快速检测机制,通过与板卡层面控制联动,使接口或链路故障的感知时间100200ms,大部分高端路由器支持这种检测。为了进一步加快检测速度,本期工程业务路由器CE向下的GE端口可以考虑采用BFD技术。当物理链路故障时,系统应尽可能快地通知IP层协议;为了防止频繁的端口UP/DOWN引起路由协议频繁计算,端口快速检测功能结合端口Flapping抑制功能使用。1.5 配置需求1.5.1 设备基本信息配
13、置需求设备基本配置需求如下: n 配置设备名称,要求符合资源命名规范要求。n 配置系统时间,要求采用标准北京时间;n 定义Router-ID,配置为Loopback0地址n 设备配置VTY接口并发连接数为15n 添加访问控制列表只允许网管VPN中的相应地址段通过TELNET访问CE设备;n 路由器本地配置用户名和管理组作为备份管理方式,需要配置全部读写权限和只读权限2个级别的管理组;n SNMP的基本配置及SNMP访问配置详见第7章 网管实现方案和配置。n 关闭HTTP、FTP服务(缺省关闭),防止非法用户对设备进行控制。n 关闭其他小端口服务,增强设备本身的安全性。n 配置Console端口
14、口令,防止非法用户对设备进行控制;n 配置系统的所有级别告警日志和操作日志,保存到本地1.5.2 设备高可靠性配置需求设备高可靠性配置需求: n 路由器主备引擎配置为自身支持的最优冗余保护方式,华为GR模式n 设备负载均衡采用Per-flow方式。n 华为设备需要配置ISIS/LDP 1.5.3 端口配置需求路由器端口MTU值配置要求如下:n 中国联通IP承载网的所有内部互连端口,不论类型、速率为何,IP MTU(MPLS MTU随IP MTU调整)统一取默认值。n 与外部连接端口的MTU值需与对端设备协商保持一致,尽可能取大值。华为设备的设备端口配置下MTU具体含义有所不同,具体见下表:序号
15、设备厂商设备类型端口类型MTU值含义支持Jumbo包缺省值1华为NE系列EthernetIP MTUN/A15002POSIP MTUN/A4470表3:MTU规划表备注:华为设备对接采用IP Trunk或Eth Trunk技术POS端口参数配置要求如下:n POS封装:PPP模式(设备端口如采用POS IP Trunk技术,则需要把封装模式改为HDLC模式)。n POS成帧:SDH。n POS CRC:32位n POS flag:C2=0X16。n 打开POS端口Payload扰码。n 打开POS故障告警:n 手工关闭POS端口时,需能向远端发送AIS告警。n POS链路同步时钟设置: 如为
16、SDH传输电路,则两端端口均取线路时钟; 如为WDM或裸纤电路,则两端端口均取内部时钟。GE端口的参数配置要求如下:n 配置ISIS时,GE端口配置类型为点对点。端口状态检测配置需求:n GE端口不设置holdtime down时间,缺省配置。n POS端口设置holdtime up为3S,由于设置了端口UP DELAY时间,端口不配置FLAP抑制功能。其他端口配置需求:n 由于华为设备支持POS多链路捆绑技术(POS IP Trunk),因此华为设备对接可以采用链路捆绑技术方式;n 本期承载网网络设备未使用端口,全部手动关闭,防止非法用户接入。1.5.4 BFD配置需求根据业务需求,CE设备
17、与业务设备互连GE 链路以及CE设备与PE设备互联GE链路需要配置BFD 链路故障检测功能,具体配置需求如下:n 华为设备设置BFD延时UP的机制,延时时间3分钟。n 与业务侧设备互连GE 链路需要配置BFD 链路故障检测功能,并绑定业务侧静态业务路由。n 与PE设备互联GE链路需要配置BFD 链路故障检测功能,并BFD与BGP联动n BFD时间参数做如下调整:BFD时间参数值时间参数与PE设备对接TX Interval150ms 缺省值RX Interval150ms 缺省值multiplier3(缺省值)备注:实际参数根据两端设备BFD参数进行协商 表5:BFD时间参数值1.6 华为设备配
18、置模板1.6.1 设备基本信息配置(含高可靠性)# sysname hostname #按照资源命名规范配置#clock timezone stringbeijing add 08:00:00 #配置系统时区,要求标准北京时间# super password level 3 cipher password_string #设置LEVEL 3密码 #系统日志相关配置 info-center source default channel 2 log level warning # warning以上级别发到服务器 info-center loghost source Loopback0 info-
19、center loghost syslog_ipaddress1 info-center loghost syslog_ipaddress2info-center logbuffer size 1024 #设置BUFFER缓冲区 info-center timestamp debugging date #信息显示时间为NTP时间。# router id loopback0_IPAddress #设置路由器ID为Loopback0地址# #acl number 2001 #VTY接口访问控制列表 rule 10 permit source X.X.X.X Y.Y.Y.Y /CE设备loopbac
20、k0地址段 rule 20 permit source X.X.X.X Y.Y.Y.Y / CE设备互联地址段#interface Loopback0 #设备loopback0端口配置 description Loopback for management ip address loopback0_IPAddress 255.255.255.255 #IP地址参见IP地址总表#aaa #相关本地用户帐号配置案例 local-user usermame password cipher password_string local-user usermame service-type telnet
21、local-user usermame nms level 1 #user-interface maximum-VTY 15 # VTY接口并发数设置为15user-interface con 0 authentication-mode password #设置console口令,本地认证方式 set authentication password cipher password_string user-interface aux 0user-interface VTY 0 14 acl 2001 inbound #VTY接口访问控制权限 authentication-mode aaa #VT
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 504650699 中国联通 WCDMA 配套 CE 工程 配置 实施 规范
链接地址:https://www.31ppt.com/p-4137037.html