5G承载网技术 课件 任务4.3 5G承载网络SR业务配置_第1页
5G承载网技术 课件 任务4.3 5G承载网络SR业务配置_第2页
5G承载网技术 课件 任务4.3 5G承载网络SR业务配置_第3页
5G承载网技术 课件 任务4.3 5G承载网络SR业务配置_第4页
5G承载网技术 课件 任务4.3 5G承载网络SR业务配置_第5页
已阅读5页,还剩96页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

任务4.3

5G承载网络SR业务配置任务目标任务描述知识准备SR-BE隧道介绍 Ti-LFA原理介绍 L3VPN技术简介 HoVPN原理介绍 HoVPNFRR介绍 BFD技术概述 任务实施思考与练习任务目标掌握SR隧道配置方法掌握基于SR隧道的L3VPN配置方法掌握BFD的配置方法任务描述5G承载网端到端支持并部署SR/EVPN协议,其主要承载的业务可分为5G业务、政企大客户业务、家宽业务等。其中5G业务可以通过SR-BE+L3VPN方案承载,也可以通过SR-BE+EVPNL3VPN方案承载。

本次任务利用两台5G承载网络设备搭建一个小型的5G承载网络环境,配置基于SR-BE隧道的L3VPN业务,实现对5G无线业务的承载,满足不同5G业务需求的场景。

当然,为了确保业务的可靠性,避免个别链路或者节点掉电等导致的业务故障,还需开启相应的保护功能。SR隧道层面采用Ti-LFA保护技术,VPN业务层面同时开启VPNFRR和VPNECMP,产品实现ECMP优先

为了快速的发现故障,提高业务回切的性能,网络中各层面还需部署BFD技术。任务目标任务描述知识准备SR-BE隧道介绍

Ti-LFA原理介绍 L3VPN技术简介 HoVPN原理介绍 HoVPNFRR介绍 BFD技术概述 任务实施思考与练习SR-BE隧道定义:指使用SR技术建立的标签转发路径,通过Prefix或NodeSegment指导数据报文转发,由IGP使用最短路径算法计算得到的最优SRLSP。实现:扩展IGP协议ISIS和OSPFTLV,在现有分发拓扑和可达性信息的同时,在IGP域内分发SR信息。IGP域内每个节点使用附加的SR信息,连同其计算出来的网络拓扑视图和前缀可达性,下发转发表项。SR-BE为网络中每台设备分配节点标签(NodeSID),且节点标签在IGP域内全局唯一;为网络中每台设备启用IGP协议,通过IGP协议将设备节点标签扩散到整网SR域的其他设备。整网设备分布式运行IGP协议,计算到宿节点的最优等价转发路径(ECMP),及找到宿节点标签的最优下一跳出接口。SR-BE(SegmentRoutingBestEffort)是指IGP使用最短路径算法计算得到的最优SRLSP。SRLSP的创建过程和数据转发与LDPLSP类似。这种LSP不存在Tunnel接口。转发路径由IGP通过最短路径算法(CSPF)计算得到。特点:转发路径动态生成

优点:SID层数少SR-BE创建过程SRLSP创建需要完成以下动作:网络拓扑上报(仅在基于控制器创建LSP时需要)/标签分配。路径计算。对于SRLSP,主要基于前缀标签创建。目的节点通过IGP协议发布PrefixSID,转发器解析PrefixSID,并根据自己的SRGB计算标签值。此后各节点使用IGP协议收集的拓扑信息,根据最短路径算法计算标签转发路径,并将计算的下一跳及出标签(OuterLabel)信息下发转发表,指导数据报文转发。SR-BE创建过程步骤设备操作1D在D上配置SRGB,在D的Loopback口配置PrefixSID,生成转发表项并下发。之后D将SRGB和PrefixSID封装到LSP报文(如包含SR-CapabilitiesSub-TLV的IS-ISRouterCapabilityTLV-242),并将LSP报文通过IGP向全网扩散。网络中其他设备接收到LSP报文后,解析D发布的PrefixSID,根据自己的SRGB计算标签值,同时根据下一跳节点发布的SRGB计算出标签值(OuterLabel)。使用IGP拓扑计算标签转发路径,然后生成转发表项。2C解析D发布的PrefixSID,根据自己的SRGB=[36000–65535]计算标签值,计算公式是:Label=SRGB的起始值+PrefixSID值,所以Label=36000+100=36100。使用IS-IS拓扑计算出标签(OuterLabel),计算公式是:OuterLabel=下一跳设备发布的SRGB的起始值+PrefixSID值,在本例中,下一跳设备为D,D发布的SRGB范围是[16000–65535],所以OuterLabel=16000+100=16100。3B计算过程与C类似,Label=26000+100=26100,OuterLabel=36000+100=36100。4A计算过程与C类似,Label=6000+100=6100,OuterLabel=26000+100=26100。SR-BE数据转发过程SR的标签操作类型和MPLS相同,包括标签栈压入(Push)、标签栈交换(Swap)和标签弹出(Pop)。Push:当报文进入SRLSP时,入节点设备在报文二层首部和IP首部之间插入一个标签;或者根据需要,在报文标签栈的栈顶增加一个新的标签。Swap:当报文在SR域内转发时,根据标签转发表,用下一跳分配的标签,替换SR报文的栈顶标签。Pop:当报文在离开SR域时,根据栈顶的标签查找转发出接口之后,将SR报文的栈顶的标签剥掉。SR-BE创建过程步骤设备操作1AA节点收到数据报文,添加标签值26100并转发。2BB节点收到该标签报文,进行标签交换,将标签26100弹出,换成标签36100。3CC节点收到该标签报文,进行标签交换,将标签36100弹出,换成标签16100。4D标签16100弹出,继续查路由转发。任务目标任务描述知识准备SR-BE隧道介绍 Ti-LFA原理介绍

L3VPN技术简介 HoVPN原理介绍 HoVPNFRR介绍 BFD技术概述 任务实施思考与练习

微环Micro-Loop网络发生改变导致路由重新更新收敛,控制层面上,A和E两个设备的转发表未同步,导致在转发层面上,A将流量发给E,而E将流量又发回给A,产生短暂的环路,称为微环。随着E的转发表更新,微环会消失,但微环之前的影响,尤其是网络上出现的多处微环的叠加影响,对实时性要求高的业务,是不容忽视的。AcompleteSPF(125ms)EcompleteSPF(125ms)AfloodLSPtoE(100ms)oncerunSPF,bestpathfromAtoBisA-E-D-C-BoncerunSPF,bestpathfromEtoBisE-D-C-BUntilErunSPF,bestpathfromEtoBisE-A-B,butAuseEasbestpath,thenitcausemicro-loop.ABCDE×如果A-B链路断链,同时假定当前链路每段代价相同routeconvergenceprocess全局修复与本地修复全局修复受制于本地拓扑,IGP更新,硬件转发库等原因,收敛速度很难做到100ms。本地修复是网络发生故障,并且未完成收敛前,跳过全局修复所执行的步骤,本地修复无需等待IGP收敛,快速启用临时路径,老快速恢复流量转发。本地修复与全局修复同时独立进行。本地修复是对全局修复的有益补充,并非替代。IGP收敛之后,设备完成转发表的更新,流量将按照新的转发关系转发,本地修复将进行下一次SPF计算。本地修复节点PLR,PLR与被保护组件直连,在故障发生前预先计算FRR修复路径,并写入数据平面,当检测到故障发生,PLR激活预先计算的FRR解决方案(其他节点无需参与),并触发IGP收敛。期望FRR路径是收敛后的路径,减少收敛后业务切换,LFA与RLFA并不能保证修复的路径时最佳的路径。5G网络东西向泛在连接需求增加5G采用超密集组网技术(UDN),基站密度更高,站间协同是必选功能,东西向流量带宽需求相比4G会增加核心网云化后部署在边缘DC中,边缘DC之间的东西向流量需要动态疏导MEC下沉到边缘汇聚层,MEC之间会产生东西向流量;同时MEC和边缘DC之间也产生南北向流量(内容下载)边缘DCMECMECMEC边缘DCEPCPool东西向SR-BE业务部署SR-BE无需SDN控制器配合,IGP动态协议收敛之后,将自动创建域内所有节点的之间隧道连接,完全按照IGPSFP路径转发,选路原则是不考虑带宽约束条件的,因此SR-BE隧道虽不能保证TE能力,但却是最佳的大连接隧道技术,满足东西向流量的大连接需求。对于SR-BE隧道的保护,只能启用FRR检测,对于环形组网,链路或者节点故障时,修复路径过程存在产生微环的风险,对于5G敏感业务可能会产生影响。SR-BE是最佳的大连接隧道技术,满足L3VPN到边缘的需求100200500300600400700800800Packet800Packet800Packet800Packet800Packet800800800POP800NodeSIDLFA基本概念123745LFA仅适用于链路状态路由协议,如OSPF、ISIS,因此LFA适用于IP/LDPFRR。LFA的原理,就是保证计算保护路径时(其实就是算出备份的下一跳)不出现微环。假定每条链路的路径代价为10【metric=10】,固定值。S路径源节点D路径目的节点NPLR节点邻居PLR节点本地修复节点E主链路下一跳路由器D(A,B)表示两个规定节点时间的距离SDPLRNELFA设置规则

LoopFreeAlternate链路保护DownStreamPathNodeProtection节点保护Inequality1:D(N,D)<D(N,PLR)+D(PLR,D)Inequality3:D(N,D)<D(N,E)+D(E,D)Inequality2:D(N,D)<D(PLR,D)链路metric值不同影响N节点选择Inequality1链路保护:D(N,D)<D(N,S)+D(S,D)Inequality2downstreampath:D(N,D)<D(S,D)Inequality3节点保护:D(N,D)<D(N,E)+D(E,D)SEND5111210Inequality1:11<12+15Inequality2:11<15Inequality3:11<16+5Inequality1:20<12+15Inequality2:20<15Inequality3:20<22+5SEND5201210SEND5271210Inequality1:27<12+15?Inequality2:27<15?Inequality3:27<22+5示例2:downstreampath和micro-loopInequality1:14<5+15Inequality2:14<15Inequality3:14<14SEND10455N和S互为LFA节点,满足链路保护条件但不满足节点保护条件,当发生了E节点故障时,S会将报文发给N,N又重新传给S,发生了报文的micro-loop,直至整网收敛同步完成。如果同时引入downstream条件,则N为S的满足downstream条件的LFA,但S不是N的downstream的LFA,因此S将报文转发给N后,N会直接丢弃报文,避免了micro-loop的发生。选择满足downstream条件的LFA可以避免报文到达该LFA后发生micro-loop,但是由于downstream的条件更严格,相应降低了故障覆盖率。Nodefailurewithonlylinkprotectiondownstreampath的应用举例如果考虑不等式1,对R1来说,15<7+16,因此R2可以作为R1的LFA(红)对R2来说,16<7+15,因此R1可以作为R2的LFA(蓝)sourcesourcedestinationR1R2R3R4R5754101211downstreampath的应用举例但是如果R3故障,R1和R2之间会产生微环。这时,可引入不等式2。考虑不等式2时,对R1来说,15<16,因此R2可以作为R1的LFA(红)对R2来说,不能选择R1作为LFA(因为16>15);但12<15,因此R4可以作为R2的LFA(蓝)sourcesourcedestinationR1R2R3R4R5754101211RemoteLFA提升LFA的故障覆盖率(RFC7490)SDDR5R4R3R2111111直连LFA无法覆盖所有场景,特别是在环形组网场景下。RemoteLFA:S通过tunnel将报文转发给非直连的远端下一跳R4(tunnelendpoint),该远端下一跳到达目的地D的路径不会经过故障链路。问题解决方案TunnelendpointRemoteLFAPSpace&QSpaceSEPQPQPQPQPQPspaceofRouterSQspaceofRouterDP-spaceofS:S到达P的最短路径不经过SE链路的所有P路由器的集合。Q-spaceofD:Q到达D节点的最短路径不经过SE链路的所有路由器的集合。PQPQ节点是S的Pspace(或者后文介绍的ExtendedPspace)和D节点的Qspace的交集。repairtunnel的endpoint将从PQ节点中选取。

P集合:离S最近的路由器集合(又能远离E,或者说与E相斥)Q集合:离D最近的路由器集合(又能远离S,或者说与S相斥)RLFA选择的保护路径的下一跳(或称为RLFA)来自PQ集合的原因:保证S去往RLFA不经过SE链路,RLFA去往目的地也不经过SE链路。示例-计算PQNodesR3SDR2R4R3R3SDR2R4R3R3SR2R3PR3SDR2R4R3R3DR4R3Q计算PSpace计算QSpace=R3原拓扑假设链路的cost相等RemoteLFA-会话建立流程S没有直连的LFA实现链路S-D的保护。S运行RemoteLFA计算,得到PQ节点R3。S发起到R3的TargetedLDPsession。【建立一个非直连的端到端隧道,L2层业务可使用LDPSession建议,L3层业务可使用BGP建立。】R3为prefix【目标网段】分配标签并分发给S。S把从targetedLDPsession收到的标签做为备份出标签。

Note:R3不知道自己被选为PQ节点,所以所有节点必须使能targetedLDP。R3SDR2R4R3R3SDR2R4R3R3SDR2R4R3TargetedLDPsessionLabelbindingRemoteLFA-控制&转发面流程SDR2R4R3R3XIPL1L2IPL1IPL4IPL3IPR3给prefixX分配标签L1并分发给S,S把L1作为RemoteLFA的出标签;标签L2是R2给S分发的外层LSP标签,R2是RemoteLFAtunnel的下一跳;R3终结RemoteLFAtunnel,解析出IP流量,继续通过普通LSP将报文转发至D。如果S为中间节点(非源节点),S需要把原标签先swap为R3分配的标签L1。

扩展P空间方案123745SDPLRNEP空间Q空间扩展的P空间假定当前各链路度量值为10。通过extendedPspace,增加了P节点的选择范围(不仅仅是Pspace)。例如如果用Pspace,可能PQ无交集,但用extendedPspace时,PQ就有交集了。

扩展P空间方案123745SDPLRNEP空间Q空间扩展的P空间假定当前各链路度量值为10。节点2与R-LFA节点5建立TargetedLDP,节点2获得节点5为目的节点7分配的本地标签LDP(节点5,D:节点7),节点2从相邻节点4获取去往节点5所需要的LDP标签(节点4,D:节点5)。当节点2月节点3之间的链路出现断链后,PLR将去往节点7的流量引导到节点5,PLR把数据包的内层压入LDP标签(节点5,D:节点7),外层LDP标签(节点4,D:节点5)。TargetedLDP520packet520packet520packet420

TI-LFA产生背景传统的LFA技术需要满足至少有一个邻居下一跳到目的节点是无环下一跳。RLFA技术需要满足网络中至少存在一个节点从源节点到该节点,从该节点到目的节点都不经过故障节点。而TI-LFA技术可以用显式路径表达备份路径,对拓扑无约束,提供了更高可靠性的FRR技术。如果P节点(DeviceA)与Q节点(DeviceD)不相交,则不满足RLFA技术要求,RLFA无法计算出备份路径。当DeviceB和DeviceE之间发生故障后,DeviceB将数据包转发给DeviceC,但是DeviceC并不是Q节点,无法直接到达目的地址,需要重新计算,由于DeviceC和DeviceD之间开销是1000,DeviceC认为到达DeviceF的最优路径是经过DeviceB,因此将数据包重新转回到DeviceB,形成环路,转发失败。

TI-LFA概念TI-LFAFRR(Topology-IndependentLoop-freeAlternateFRR)能为SegmentRouting隧道提供链路及节点的保护。当某处链路或节点故障时,流量会快速切换到备份路径,继续转发。从而最大程度上避免流量的丢失。应用背景:LFAFRR和RemoteLFA对于某些场景中,P空间和Q空间既没有交集,也没有直连的邻居,无法计算出备份路径,不能满足可靠性要求。在这种情况下,实现了TI-LFA。TI-LFA算法根据保护路径计算P空间,Q空间,Post-convergence最短路径树,以及根据不同场景计算RepairList,并在源节点与PQ节点之间建立SR隧道形成备份下一跳保护。当保护链路发生故障时,流量自动切换到隧道备份路径,继续转发,从而提高网络可靠性。

TI-LFA处理示意过程可以使用TI-LFA。当DeviceB和DeviceE之间发生故障后,DeviceB直接启用TI-LFAFRR备份表项,给数据包增加新的路径信息(DeviceC的Node标签,DeviceC和DeviceD之间的邻接标签),保证数据包可以沿着备份路径转发。

TI-LFA保护类别TI-LFA流量保护分为链路保护和节点保护。链路保护:当需要保护的对象是经过特定链路的流量时,流量保护类型为链路保护。节点保护:当需要保护的对象是经过特定设备的流量时,流量保护类型为节点保护。节点保护优先级高于链路保护。TI-LFA链路保护1234567NodeSID1045->2AdjSID9200104dataNodeSID1051059200104data主链路备链路P空间Q空间20工作链路:节点4的nodeSID为104,1-4的主路径为1-2-3-4。保护链路:针对1-2链路的局部保护链路,路径为:105-9200-104(按照SR标签路径)。TI-LFA节点保护1234567NodeSID1045->2AdjSID9200104dataNodeSID105106104data主链路备链路P空间Q空间20NodeSID1066->7AdjSID9201工作链路:节点4的nodeSID为104,1-4的主路径为1-2-3-4。保护链路:针对节点2站点掉电的保护链路,路径为:106-104(按照SR标签路径)。任务目标任务描述知识准备SR-BE隧道介绍 Ti-LFA原理介绍

L3VPN技术简介

HoVPN原理介绍 HoVPNFRR介绍 BFD技术概述 任务实施思考与练习MPLS常见术语Mpls标签转发37MPLS转发原理在MPLS网络建立FEC时,通过MPLS控制信令LDP、RSVP-TE等协议为FEC建立标签转发路径(LSP)。通过对标签的交换来实现数据包的转发。MPLS数据转发示意图PUSH是IP包从左侧进入LER1,查找路由表,发现出标签有效,于是给IP包打上MPLS标签。SWAP是带MPLS标签的数据包进入LSR,检测到是MPLS报文,则查找标签表,发现出标签有效,于是用标签表的出标签代替原数据包的标签。38MPLS协议模型MPLS协议栈示意图39MPLSL3VPN原理在BGP/MPLSVPN中关键要实现两个目标:VPN的路由信息仅能由本VPN的设备学习而不能被P设备及其他VPN设备学习;PE设备上需保存各组VPN及公共网络的相关路由信息,但互相之间不能有影响。对于第一个目标,我们可以通过在PE两点间运行BGP协议来实现。BGP是通过TCP建立Peer的,因此可以指定在同组VPN的PE之间建立BGP连接,交互用户的路由信息,达到不被公共网络上的其他设备学习的目的。对于第二个目标,在PE设备上可以通过VRF来对VPN的路由信息进行分化和保存40MPLSL3VPN原理在下图中,该PE连接了两个VPN,因此我们分别创建了两个VRF。除此之外,PE还要维护公网信息。这样,该PE就维护了三张路由表,分别是VPN1路由表、VPN2路由表和公网路由。当从VPN1的用户处收到报文后PE仅能在VPN1的路由表中查找,因此VPN1用户与VPN2用户、公网都不能通信,达到了隔离的作用。41如何识别VRF属性?由于三层VPN可能通过公用Internet网络连接私有网络,这些私有网络既可以使用公有地址也可以使用私有地址,当私有网络使用私有地址时,不同私有网络之间的地址可能发生重叠。本例中,VPN1和VPN2都有10.0.1.0/24网段,当PE1向外发送10.0.1.0/24网段路由信息时如何标识这究竟是哪个VPN的呢?VRF是由RD和RT两个属性组成的,BGP/MPLSVPN就是通过这两个属性解决以上问题的。RD:路由标识符(RouteDistinguisher),用于区分VPN的值,用来解决用户地址复用问题;RT:路由目标(Routetarget),VPN的路由属性,用来识别不同VPN的路由信息,达到VPN路由策略的目的。42VPN-IPv4地址结构为了解决用户的地址复用问题,BGP/MPLSVPN在发送路由信息时构建了一种新的地址结构:VPN-IPv4地址。VPN-IPv4地址是由路由标识符(RD)和用户IPv4前缀共同组成的。其中路由标识符用来区分不同的VPN以消除IPv4地址的歧义,从而支持用户的私有IP地址空间,解决用户地址复用问题。VPN-IPv4仅用于路由交互,即在MP-iBGP发布路由信息时使用的。43VPNIPV4地址族的应用44VPN路由策略BGP/MPLSVPN通过RD构建VPN-IPv4地址解决了用户地址复用问题,那么它是如何使用RT区分VPN进行灵活的路由策略呢?RT:路由目标(Routertarget)。它为路由实例VRF配置输入输出的路由策略,指定PE路由器能够接收、发送哪些路由信息。通过这些路由策略来定义VPN的连接性。通过定义一组规则,起到匹配路由的作用,即EgressPE的出口属性要与IngressPE入口属性完全一致,对端才能接受并学习该条路由,否则会丢弃,这是路由学习的先决条件,也是形成各种不同组网的最重要的属性。45在全网状连接中,各节点RT中的importtarget和exporttarget一致,这样网络中的各节点都能学习到全网路由信息。VPN路由策略hub-spoke连接方式:46RD与RT的对比RD:路由标识符(RouteDistinguisher)。不同VPN中可能有重复的地址空间,为了避免远端学习路由产生冲突,用RD来区分到达不同VPN中相同目的网段的路由。RD是在路由发布时有效,工作在控制平面上。RD和RT这两个VRF的属性,都是由运营商分配的64字节的数,由AS:分配号构成。有了RT来区分VPN用户,为什么还需要RD?两者的主要区别在哪里?47路由标识符RD路由目标RT解决用户地址复用标识VPN提供路由策略构建VPN-IPV4地址BGP的扩展团体属性一个VRF仅有一个RD一个VRF可以有一组RT(import和export)BGP模式配置动态L3VPN会出现三种模式,BGP路由模式、VPNV4地址族模式、IPV4地址族模式BGP路由模式是为了建立BGP邻居,交互BGP的报文,是VPNV4地址族模式和IPV4地址族模式的基础。VPNV4地址族模式是为了建立VPNV4邻居;并扩展BGP路由信息,携带RT、RD属性,区分不同VPN,并在PE间交互VPN路由信息;为PE分配内层标签。IPv4地址族模式是针对不同VPN宣告各自的路由信息,将外部路由引入到BGP中,并通过MP-BGP交互路由信息48MP-BGPMP-BGP主要是增加了一些扩展的属性,其中主要包括MP_REACH_NLRI和扩展团体属性。前者在NLRI(网络层可达信息)基础上,增加了地址族信息、RD和VPN标签;后者在团体属性基础上,增加了RT列表。在报文结构上,RT列表紧跟在MP_REACH_NLRI其后。49BGP报文中RT字段BGP报文中RD字段路由学习与转发-1本例中,服务提供商为VPN1创建了VRFVPN1,RD是10670:11,RT的importtarget和exporttarget一致是10670:1。CE与PE之间的路由信息交互可以通过静态路由或者传统的路由协议来传递。PE会为每个VRF单独运行路由协议,相互不会产生影响。现在CE1传递给PE1一条关于VPN1中的10.0.1.0/24的路由信息。50路由学习与转发-251路由学习与转发-352路由学习与转发-453路由学习与转发-554数据转发过程(1)55数据转发过程(2)56数据转发过程(3)57数据转发过程(4)58数据转发过程(5)59任务目标任务描述知识准备SR-BE隧道介绍 Ti-LFA原理介绍

L3VPN技术简介 HoVPN原理介绍

HoVPNFRR介绍 BFD技术概述 任务实施思考与练习为什么要分层61分层模型与平面模型:目前的网络设计大多采用经典的分层结构,例如,城域网的典型结构是三层模型:核心层、汇聚层、接入层。从核心层到接入层,对设备的性能要求依次下降,网络的规模则依次扩大;BGP/MPLSVPN是一种平面模型,对网络中所有PE设备的性能要求相同,当网络中某些PE在性能和可扩展性方面存在问题时,整个网络的性能和可扩展性将受到影响。在BGP/MPLSVPN解决方案中,PE设备最为关键,它完成两方面的功能:首先是为用户提供接入功能,这需要PE具有大量接口;然后是管理和发布VPN路由,处理用户报文,这需要PE设备具有大容量内存和高转发能力。此外BGP/MPLSVPN的平面模型与典型的分层网络模型不相符,在每一个层次上部署PE都会遇到扩展性问题,不利于大规模部署VPN。为解决可扩展性问题,BGP/MPLSVPN必然要从平面模型转变为分层模型。在MPLSL3VPN领域,提出了分层VPN(HierarchyofVPN,简称HoVPN)解决方案,将PE的功能分布到多个PE设备上,多个PE承担不同的角色,并形成层次结构,共同完成一个PE的功能。HoVPN把PE的功能分层实现,因此,这种解决方案有时也被称为分层PE(HierarchyofVPN,HoVPN)。HoVPN基本原理在MPLSL3VPN领域提出的PE分层体系结构解决方案,HierarchyofPE,简称HoVPN,可以将PE分为任意多个层次,实现无限扩展与延伸。HoVPN解决方案的提出,实现了将PE的功能分布到多个PE设备上,多个PE承担不同的角色,并形成层次结构,共同完成一个PE的功能。对处于较高层次的设备的路由能力和转发性能要求较高,而对处于较低层次的设备的相应要求也较低,符合典型的分层网络模型。62HoVPN的基本结构UPE:直接连结用户的设备称为下层PE(UnderlayerPE)或用户侧PE(User-endPE)。UPE主要完成用户接入功能。UPE维护其直接相连的VPNsite的路由,但不维护VPN中其他远端site的路由或仅维护它们的聚合路由;UPE为其直接相连的site的路由分配内层标签,并通过MP-BGP随VPN路由发布此标签给SPE。SPE:连结UPE并位于网络内部的设备称为上层PE(SuperstratumPE)或运营商侧PE(SeviceProvider-endPE)。SPE主要完成VPN路由的管理和发布。SPE维护其通过UPE连接的VPN所有路由,包括本地和远端site的路由,但SPE不发布远端site的路由给UPE,只发布VPN实例的缺省路由或聚合路由,并携带标签。SPE向UPE发布VPN实例缺省路由有两种方式:1、发送所有VPN的缺省路由;2、发送指定VPN的缺省路由。SPE和UPE是相对的概念。在多个层次的PE结构中,上层PE相对于下层就是SPE,下层PE相对于上层就是UPE。分层式PE从外部来看同传统上的PE没有区别,可以同普通PE共存于一个MPLS网络。UPE和SPE之间采用标签转发,只需要一个接口连接,SPE不需要使用大量接口来接入用户。由于分工的不同,对SPE和UPE的要求也不同:SPE的路由表容量大,转发性能强,但接口资源较少;UPE的路由容量和转发性能较低,但接入能力强。HoVPN充分利用了SPE的性能和UPE的接入能力。UPE和SPE之间的接口可以是物理接口、子接口(如VLAN,PVC)或隧道接口(如 GRE、LSP)。采用隧道接口时,SPE和UPE之间可以相隔一个IP网络或MPLS网络,UPE或SPE发出的标签报文经过隧道传递。如果是GRE隧道,要求GRE支持对MPLS报文的封装。63SPE与UPE之间运行MP-BGP方式SPE和UPE之间运行MP-BGP,可以是MP-IBGP,也可以是MP-EBGP,这取决于UPE和SPE是否属于同一个AS。采用MP-IBGP时,IBGP邻居之间不会相互通告路由,为了在IBGP对等体之间通告路由,SPE需作为路由反射器,把来自IBGP对等体UPE的VPN路由发布给IBGP对等体SPE,但SPE不作为其它PE的路由反射器。采用MP-EBGP时,为了让EBGP邻居的路由通过SPE导入至远端IBGP,SPE需要将路由下一跳指向自己,因为远端IBGP对EBGP邻居是不可达的会影响IBGP计算路由。64任务目标任务描述知识准备SR-BE隧道介绍 Ti-LFA原理介绍

L3VPN技术简介 HoVPN原理介绍 HoVPNFRR介绍

BFD技术概述 任务实施思考与练习问题引入对于L3VPN业务而言,若落地PE节点掉电,是否有较快的方法使得业务能够迅速倒换成功呢?故障点1:SPE主用节点掉电?故障点2:NPE主用节点掉电?Ans:设置冗余路由——VPNFRRVlan100Vlan300CENPE1NPE21HoVPNSPE1SPE2UPE1UPE22静态路由FRR/ECMP原理静态路由快速重路由技术FRR(FastRe-Route)利用不同优先级设置主备路由实现冗余。设备依据主路由转发报文,当主路由失效时切换到备路由转发报文。配置FRR的方法有两种:优先级设置不同,主用路由优先级默认1,备用路由优先级为2,优先级值小的为主用。优先级值相同,度量值不同,度量值数值小,优先级高,为主用路由。ZXR10(config)#iproute10.0.0.0255.0.0.0177.1.1.1tag1ZXR10(config)#iproute10.0.0.0255.0.0.0178.1.1.12tag2Network10.0.0.0/8fei_1/1177.1.1.1178.1.1.1静态路由FRR/ECMP原理静态路由等价多路径技术ECMP(Equal-CostMulti-Path)利用同等优先级设置多路由,完成路由冗余。设备利用哈希算法分配报文到等价路由中实现负载分担,同时也实现了路径冗余。ECMP要求:路由组成员路由的优先级和度量值都相同。TAG值必须设置为不同。ZXR10(config)#iproute10.0.0.0255.0.0.0177.1.1.1tag1ZXR10(config)#iproute10.0.0.0255.0.0.0178.1.1.1tag2Network10.0.0.0/8fei_1/1177.1.1.1178.1.1.1MPLSL3VPNFRR原理MPLSL3VPNFRR利用VPN的私网路由快速切换技术,通过预先在远端PE中设置指向主用PE和备用PE的主备用转发项,并结合PE故障快速检测,在VPN路由收敛完成之前,先将VPN流量切换到备份路径上。CE1PE1CE2PE2(主)PE3(备)主转发路径备转发路径VRFRoutingtable:Destination Next-hop Priority MetricCE2 PE2(主) 1 1 (主路由)CE2 PE3(备) 150 1 (备路由)HoVPNFRR原理MPLSHoVPNFRR本质与L3VPNFRR原理无异,关键在于HoVPN依据PE的角色来设置主备。UPE:单节点对接用户侧(基站),无冗余PE节点SPE:连接UPE与NPE,无用户侧,可设置节点双归,设置主备SPENPE:双节点上联用户侧(核心网CE),可设置节点双归,设置主备NPE5GCCENPE1NPE2SPE1SPE2UPE1UPE2UPE单节点对接基站,作为基站路由唯一出口,无备用PE节点SPE双节点下挂UPE,上连NPE,具备主备SPE设置条件NPE双节点上联核心网CE,下挂主备SPE,具备主备NPE设置条件gNodeBHoVPN路由发布与路由转发路由发布:本端PE发布路由信息以及优先级到对端PE,对端PE学习路由信息以及优先级,形成路由表。路由转发:PE根据路由表的高优先级目的路由以及下一跳转发报文到下一跳PE节点。注意:路由发布方向与路由转发方向是相反的。SPE1SPE2UPE1路由发布方向SPE1SPE2UPE1路由转发方向Dest:5GC,Pri:3Dest:5GC,Pri:150RoutingTableDest:5GC,NH:SPE1,Pri:3Dest:5GC,NH:SPE2,Pri:150路由学习主路由备路由HoVPN路由发布1.根据PE角色发布不同的路由内容到其他的PE节点UPE节点向SPE节点以及同进程UPE节点发布明细路由SPE节点向同进程UPE节点发布默认路由SPE节点向SPE节点(非主备关系)发布本进程下UPE的聚合路由【跨不同进程】SPE节点向NPE节点发布本进程下UPE的聚合路由NPE节点向SPE节点发布明细路由NPE节点向NPE节点发布明细路由NPE1NPE2SPE1SPE2UPE1SPE4SPE3UPE2UPE3发布明细路由发布聚合路由发布默认路由HoVPN路由发布2.PE节点发布不同优先级的路由信息到其他PE节点:SPE主节点发布高优先级路由到UPE、NPE、非主备SPESPE备节点发布低优先级路由到UPE以及NPENPE主节点发布高优先级路由到SPENPE备节点发布低优先级路由到SPEUPE无主备关系【路由上行发布】,仅做主路由发布到SPE高优先级路由发布低优先级路由发布NPE1NPE2SPE1SPE2UPE1NPE1NPE2SPE1SPE2UPE1数据报文转发下行的路由发布【路由发布上行】数据报文转发上行的路由发布【路由发布下行】SPE1SPE2SPE3SPE4报文东西向的路由发布HoVPN路由转发3.PE节点学习其他PE节点发布的路由信息以及优先级,形成多条主备路由,实现VPNFRR报文上行方向路由表描述:UPE:默认路由0.0.0.0/0,主路由指向SPE主节点,备路由指向SPE备节点SPE:明细路由目的为核心网,主路由指向NPE主节点,备路由指向NPE备节点NPE:明细路由目的为核心网,主路由指向客户侧接口IP,备路由指向NPE备节点NPE1NPE2SPE1SPE2UPE15GCCE主路由备路由gNodeBDest NH Pridefault SPE1 3default SPE2 150Dest NH Pri5GC NPE1 35GC NPE2 150Dest NH Pri5GC CEIP 35GC NPE2 150HoVPN路由转发3.PE节点学习其他PE节点发布的路由信息以及优先级,形成多条主备路由,实现VPN路由主备报文下行方向路由表描述:NPE:聚合路由(基站路由聚合)目的为基站,主路由指向SPE主节点,备路由指向SPE备节点SPE:明细路由目的为基站,主路由指向UPE节点,无备路由UPE:明细路由目的为基站,为直连路由,无备路由NPE1NPE2SPE1SPE2UPE15GCCE主路由备路由gNodeBDest NH PrigNodeB direct 0Dest NH PrigNodeB UPE1 3Dest NH Pri聚合路由 SPE1 3聚合路由 SPE2 150Dest NH PrigNodeB direct 0Dest NH PrigNodeB UPE1 3HoVPN路由转发3.PE节点学习其他PE节点发布的路由信息以及优先级,形成多条主备路由,实现VPN路由主备报文东西向(Xn)路由表描述:SPE:聚合路由(基站路由聚合)目的为基站,主路由指向其他SPE主节点,备路由指向SPE备节点UPE:明细路由目的为同IGP进程UPE下挂基站,主路由指向该UPE节点,无备路由SPE4SPE3SPE1SPE2UPE1主路由备路由gNodeB1UPE2UPE3gNodeB2gNodeBUPE4gNodeBDest NH PrigNodeB2 UPE2 3Dest NH PrigNodeB1 UPE1 3Dest NH Pri聚合路由2 SPE3 3聚合路由2 SPE4 150Dest NH Pri聚合路由1 SPE1 3聚合路由1 SPE2 150HoVPNFRR重路由4.若发生PE节点掉电故障,指向该PE节点的主路由失效,备路由上浮成为主路由,触发VPNFRR举例:SPE1节点掉电,触发VPNFRRUPE1节点上行路由主路由切换为SPE2节点NPE节点下行路由主路由切换为SPE2节点SPE节点东西向路由主路由切换为SPE2节点NPE1NPE2SPE1SPE2UPE15GCCE主路由备路由gNodeBDest NH PrigNodeB direct 0default SPE2 150Dest NH PrigNodeB UPE1 35GC NPE1 35GC NPE2 150Dest NH Pri聚合路由 SPE2 1505GC CEIP 3掉电后,相当于该路由撤销掉电后,相当于该路由撤销任务目标任务描述知识准备SR-BE隧道介绍 Ti-LFA原理介绍

L3VPN技术简介 HoVPN原理介绍 HoVPNFRR介绍 BFD技术概述 任务实施思考与练习BFD产生背景当数据速率到吉比特时,故障感应时间长代表着大量数据的丢失。相邻系统间快速侦测通讯失效的需求日益增多,而且也显得越来越重要。在没有硬件信号发送的情况下,以前的路由协议通常采用发送HELLO报文的侦测机制。HELLO报文的侦测时间一般都大于1秒,这个时间对于一些特殊的应用来说太长了,无法侦测和发现在短时间内发生的链路状态。当路由协议不在运行状态的时候,HELLO报文机制也没有被支持。于是就产生了一种在双向路由引擎之间建立一条路径的检测方法-BFD79BFD概述BFD(Bi-directionalForwardingDetection),即双向转发检测,为各种上层控制协议提供一种通用的低开销快速故障检测服务。之所以称为双向,是因为BFD协议通过三次握手机制,能提供链路来回两个方向的连通性检测。BFD可以快速检测到转发路径上的接口和链路故障、节点的转发引擎故障等,并把故障通知上层协议,使上层协议能够快速收敛。检测时间是毫秒级。BFD可用于检测任何形式的路径,包括直接相连的物理链路、虚电路、隧道、MPLSLSP乃至多跳的路由通道。甚至对于单向链路(如MPLSTE隧道),只要有回来的路径,都可以检测。80BFD工作原理BFD是一个简单的“Hello”协议,在很多方面,它与那些著名的路由协议的邻居检测部分相似。一对系统在它们之间的所建立会话的通道上周期性的发送检测报文,如果某个系统在足够长的时间内没有收到对端的检测报文,则认为在这条到相邻系统的双向通道的某个部分发生了故障。在某些条件下,为了减少负荷,系统之间的发送和接收速率需要协商。81BFD会话建立过程BFD检测前,需要在通道两端建立对等会话,会话建立以后以协商后的速率各自向对端发送BFD的控制报文来实现故障检测。BFD会话初始化BFD会话建立82BFD会话初始化在BFD会话建立过程中的初始化阶段,会话两端的系统可能是主动角色或被动角色(由应用决定,如OSPF,ISIS等),但至少有一端为主动角色。当两端都为主动角色时,两端的系统一开始都要向对端发送YourDiscriminator为0的BFD控制报文,直到两端学到对端的Discriminator,然后开始建立会话。一端主动、一端被动时,主动方首先发送报文,然后由应用把对端的Discriminator携带回来给主动方。直到两端学到对端的Discriminator,然后开始建立会话。83BFD会话建立在会话建立过程中一共有3个状态,两个用于建立会话(INIT和UP),另一个用于检测会话down(DOWN)。会话建立和会话拆除过程都是三次握手的过程,以确保两端系统都知晓会话状态的改变。84BFD会话建立会话建立过程是一个三次握手的过程,经过此过程后两端的会话变为Up状态85BFDDOWNABPacketTransmitdowndownBFDDOWNBFDINITBFDINITBFDUPBFDUPdown=>initdown=>initinit

=>upinit

=>upPointofchangingstate(insendingpacket)Pointofchangingstate(local)OSPFBFD会话建立1、OSPF邻居建立。2、OSPF在发送HELLO时触发本端的BFD模块初始化BFD会话。3、通过邻居间的BFD的三次握手建立BFD会话。86OSPFBFD故障检测1、链路出现故障。2、BFD检测到故障,BFD邻居撤消。3、BFD通知其支撑的应用模块连接断链。4、BFD支撑的应用OSPF通知邻居断链。87任务实施数据规划如图所示,现需要在全网部署一条HoVPN业务,用于承载5G流量,隧道采用SR-BE其中,MCR2为MCR1的备用,MER2为MER1的备用,A2为A1的备用。1.修改SR中SRGB

/*MCR、MER用的都是9000EA设备,其配置命令一样,以MCR1为例*/MCR1(config)#mplslabelmanageMCR1(config-lm)#srgb-label-range24000-25999MCR1(config-lm)#static-label-range1623999

/*A设备上的配置,以A1为例*/A1(config)#mplslabelrangeglobal161048575static1623999ldp205824209919pwe3209920218111rsvp218112226303bgp226304622591bgpv6622592720895ac-label10000001048575srgb-label2400043999srlb-label965536981919设备名称Node-SID起始值Node-SID终止值index值A1240002599927A2240002599928MER1240002599925MER2240002599926MCR1240002599923MCR2240002599924SID规划表2.配置ISIS中开启SR功能使能/*这一步所有设备配置命令都一样,以MCR1为例*/MCR1(config)#routerisis1000MCR1(config-isis-1000)#metric-stylewide MCR1(config-isis-1000)#segment-routingmplsenable 3.配置SR中Prefix-SID/*这一步所有设备配置命令都一样,以MCR1为例*/MCR1(config)#segment-routingMCR1(config-sr)#ipv4-mplsprefix-sid1.1.1.23/32

index23node-flag

4.配置VRF/*这一步所有设备配置命令都一样,以A1为例*/A1(config)#ipvrf5G-RAN //创建一个VPN实例,名称为5G-RANA1(config-vrf-5G-HOVPN4)#rd900:900 //指定RD值为900:900A1(config-vrf-5G-HOVPN4)#mplslabelmodeper-vrfA1(config-vrf-5G-HOVPN4)#address-familyipv4A1(config-vrf-5G-HOVPN4-af-ipv4)#route-target900:900 //创建与VRF关联的RT值A1(config-vrf-5G-HOVPN4-af-ipv4)#exitA1(config-vrf-5G-HOVPN4)#exitA1(config)#interfacexgei-1/3/0/2.1110 //把连接基站的接口绑定到VRF中A1(config-if-xgei-1/3/0/2.1110)#ipvrfforwarding5G-RANA1(config-if-xgei-1/3/0/2.1110)#ipaddress10.10.61.1255.255.255.0A1(config-if-xgei-1/3/0/2.1110)#exit A1(config)#vlan-configurationA1(config-vlan)#interface1/3/0/2.1110A1(config-vlan-if-1/3/0/2.1110)#encapsulation-dot1q1110A1(config-vlan-if-1/3/0/2.1110)#exitA1(config-vlan)#exit

5.1配置MP-BGP邻居/*MCR以MCR1为例进行配置,命令如下*/MCR1(config)#routerbgp100MCR1(config-bgp)#bgpdefaultroute-targetfilterdisable//关闭RT过滤MCR1(config-bgp)#bgpcluster-id1.1.1.23//配置cluster-id,与MCR2形成等效RR组MCR1(config-bgp)#bgprouter-id1.1.1.23MCR1(config-bgp)#neighbor1.1.1.25remote-as100//与MCR1建立IBGP邻居MCR1(config-bgp)#neighbor1.1.1.25update-sourceloopback1MCR1(config-bgp)#neighbor1.1.1.26remote-as100//与MER2建立IBGP邻居MCR1(config-bgp)#neighbor1.1.1.26update-sourceloopback1MCR1(config-bgp)#address-familyipv4vrf5G-HOVPN4MCR1(config-bgp-af-ipv4-vrf)#redistributeconnected//将互联B网及UPF接口地址网段路由引入BGPMCR1(config-bgp-af-ipv4-vrf)#exitMCR1(config-bgp)#address-familyvpnv4MCR1(config-bgp-af-vpnv4)#neighbor1.1.1.25activateMCR1(config-bgp-af-vpnv4)#neighbor1.1.1.25route-reflector-clientMCR1(config-bgp-af-vpnv4)#neighbor1.1.1.26activateMCR1(config-bgp-af-vpnv4)#neighbor1.1.1.26route-reflector-clientMCR1(config-bgp-af-vpnv4)#exit5.2配置MP-BGP邻居/*MER以MER1为例进行配置,命令如下*/MER1(config)#routerbgp100MER1(config-bgp)#bgprouter-id1.1.1.23MER1(config-bgp)#bgpbestpathvirtual-spoke //BGP在路由择优时会强制优先virtual-spoke邻居来的路由。否则可能因为核心RR反射路由,优选下一跳为异侧MER的路由MER1(config-bgp)#neighbor1.1.1.23remote-as100 //与MCR1建立普通邻居MER1(config-bgp)#neighbor1.1.1.23update-sourceloopback1MER1(config-bgp)#neighbor1.1.1.24remote-as100 //与MCR1建立普通邻居MER1(config-bgp)#neighbor1.1.1.24update-sourceloopback1MER1(config-bgp)#neighborMARRingISIS1peer-group //每接入环(每进程)创建一个邻居组,此组用于后面vpn地址族下route-filter-group实现同环基站东西向流量反射明细路由就近转发MER1(config-bgp)#neighborMARRingISIS1remote-as100MER1(config-bgp)#neighborMARRingISIS1update-sourceloopback1MER1(config-bgp)#neighborMARRingISIS1activatedisableMER1(config-bgp)#neighbor1.1.1.27remote-as100MER1(config-bgp)#neighbor1.1.1.27peer-groupMARRingISIS1//将接入环上所有节点加入邻居组MER1(config-bgp)#neighbor1.1.1.28remote-as100MER1(config-bgp)#neighbor1.1.1.28peer-groupMARRingISIS1//将接入环上所有节点加入邻居组MER1(config-bgp)#address-familyvpnv4MER1(config-bgp-af-vpnv4)#neighborMARRingISIS1activate //激活与接入设备的MP-BGP邻居MER1(config-bgp-af-vpnv4)#neighborMARRingISIS1route-filter-groupISIS1MER1(config-bgp-af-vpnv4)#neighborMARRingISIS1default-originatevrf5G-HOVPN4//向接入环A设备发布默认路由MER1(config-bgp-af-vpnv4)#neighborMARRingISIS1virtual-spokereflect-next-hop-self//为环1所有节点指定HoVPN功能(收核心路由不向接入反射,接入路由只向核心反射)。本地生成的默认路由通告不受此命令控制MER1(config-bgp-af-vpnv4)#exit5.3配置MP-BGP邻居/*A设备类型以A1为例,命令如下*/A1(config)#routerbgp100A1(config-bgp)#router-id1.1.1.27A1(config-bgp)#neighbor1.1.1.25remote-as100 //与MER1建立IBGP邻居A1(config-bgp)#neighbor1.1.1.25update-sourceloopback1A1(config-bgp)#neighbor1.1.1.26remote-as100 //与MER2建立IBGP邻居A1(config-bgp)#neighbor1.1.1.26update-sourceloopback1A1(config-bgp)#address-familyvpnv4A1(config-bgp-af-vpnv4)#neighbor1.1.1.25activate//激活与MER1的MP-IBGP邻居A1(config-bgp-af-vpnv4)#neighbor1.1.1.26activate//激活与MER2的MP-IBGP邻居A1(config-bgp)#address-familyipv4vrf5G-HOVPN4A1(config-bgp-af-ipv4-vrf)#redistributeconnected//把基站侧路由引入到VRF中A1(config-bgp-af-ipv4-vrf)#exitA1(config-bgp)#exit6.1配置业务保护/*A设备类型以A1为例,命令如下*/A1(config)#routerisis1A1(config-isis-1)#fast-rerouteti-lfasr-mpls //TI-LFA保护使能A1(config-isis-1)#maximum-paths8 //打开ecmp功能A1(config-isis-1)#interfacecgei-1/5/0/1A1(config-isis-1-cgei-1/5/0/1)#bfd-enable //启用IS-IS的BFD功能A1(config-isis-1-cgei-1/5/0/1)#bfd-time-negotiationmin-tx10min-rx10multiplier3 //设置BFD的检测周期为10ms*3A1(config-isis-1-cgei-1/5/0/1)#metric10 //接入层metric使用默认的10A1(config-isis-1)#interfacecgei-1/9/0/1A1(config-isis-1-cgei-1/9/0/1)#bfd-enable //启用IS-IS的BFD功能A1(config-isis-1-cgei-1/9/0/1)#bfd-time-negotiationmin-tx10min-rx10multiplier3 //设置BFD的检测周期为10ms*3A1(config-isis-1-cgei-1/9/0/1)#metric10 //接入层metric使用默认的10A1(config-isis-1-cgei-1/9/0/1)#exitA1(config-isis-1)#exitA1(config)#routerbgp100A1(config-bgp)#address-familyvpnv4A1(config-bgp)#address-familyipv4vrf5G-RANA1(config-b

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论