华为ME60-BRAS设备配置规范_第1页
华为ME60-BRAS设备配置规范_第2页
华为ME60-BRAS设备配置规范_第3页
华为ME60-BRAS设备配置规范_第4页
华为ME60-BRAS设备配置规范_第5页
已阅读5页,还剩73页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、.河南网通城域网华为ME60 BRAS设备配置规范华为技术有限公司二00八年6月1、系统简介41.1 河南网通宽带城域网建设概况41.2 河南网通华为ME60系统组网方式41.2.1 网络概述41.2.1 组网方式51.3 VLAN规划原则61.4 IP地址规划原则72、BAS配置规范(ME60)72.1 设备基本配置72.1.1 设置主机名72.1.2 时区和时钟校准82.1.3 配置管理员及其密码82.1.4 启用服务82.1.5 对管理员地址范围进行限定92.1.6 timeout 时间设置92.1.7 ACL 配置范例92.1.8 用户域基本配置122.1.9 安全基本配置132.1.

2、10 设备配置保存142.2 设备接口配置142.2.1 网络侧接口配置142.2.2 loopback接口配置及描述162.2.3 地址池的配置212.2.4 VLAN及QINQ接口配置212.3 路由协议配置232.3.1 OSPF协议配置232.4 RADIUS配置292.4.1 本次项目中RADIUS配置参数312.4.2 RADIUS配置范例及注释312.4.3 RADIUS状态查看332.4.4 RADIUS故障排除方法372.5 QOS带宽管理372.5.1 两类QOS配置372.5.2 配置设备接收RADIUS服务器策略配置382.5.3 ME60本机QOS策略配置382.6

3、PPPOE配置402.6.1 概述402.6.2 PPPOE相关配置412.7 用户认证域选择432.8 反向路由检测43ME60所支持的URPF432.9 DHCP RELAY配置442.10 IP综合网管设备配置要求462.10.1访问控制列表设置(用于限制远程登录和SNMP采集的访问地址)462.10.2 TELNET用户名和密码462.10.3 SNMP配置462.10.4 SYSLOG配置473、ME60承载业务及配置规范483.1 承载业务类型483.2 普通PPPOE 上网业务483.2.1 业务概述483.2.2 ME60 配置规范483.2.3 帐号管理规范533.3 校园网

4、卡类业务543.3.1 业务概述543.3.2 配置规范543.3.3 账号管理说明543.4 VPDN 业务553.4.1 业务概述553.4.2 ME60 配置规范553.4.3 账号管理说明563.4.4 VPDN业务介绍563.5 机顶盒业务配置593.5.1 业务概述593.5.2 延用DHCP 方式603.5.3 采用PPPOE 方式603.6 专线用户配置643.6.1 通过subscriber方式定义静态IP用户643.6.2 通过leased line方式定义静态IP用户653.7 BGP/MPLS VPN 配置范例653.7.1 概述653.7.2 MPLS VPN 业务命

5、名规范663.7.3 PE (ME60)配置范例673.8 VPLS 业务配置713.8.1 VPLS简介713.8.2 VPLS配置范例741、系统简介1.1 河南网通宽带城域网建设概况本期城域网建设在保持原有城域网改造的目标功能、目标结构和目标性能不变的基础上,持续提升宽带接入能力,继续推进二层网络扁平化,提升网络可靠性,以此逐步向功能完善、结构合理、性能优良的目标网演进。提升业务支持能力:根据各类IP 业务发展需求及流量流向特性,对城域网内的设备进行容量增加和端口扩容,提供充足的业务接入能力及中继链路端口。二层网络扁平化举措:在进行扩容的同时在有条件的地市考虑继续缩减汇聚交换机的级联层数

6、,进一步扁平化二层汇聚网络;同时具备条件的地市可根据业务发展需求结合设备性能考虑SR/BRAS 适度下移。网络质量差异化:逐步部署MPLS 技术和Diffserv 机制,为不同用户和不同业务提供不同QOS 等级的服务。在业务集中区域逐步设立轻载的大客户专用接入设备,减少普通客户流量对大客户业务质量的干扰。管理控制集中化智能化:用宽带接入服务器(BRAS)、业务路由器(SR)构建独立清晰的IP 城域网接入层,实现业务集中调度、监测和控制;规范设备的网管接口要求,加强集中网管系统的建设,提高网络的可管理性,逐步实现对网络性能的实时监控管理,提供基于时间、流量、质量等指标的多样化组合计费能力。1.2

7、 河南网通华为ME60系统组网方式1.2.1 网络概述根据目前网络和业务开通方式等现状,本期工程在每个县局节点及部分市区节点放置一台ME60-8 BRAS设备,共计123台。在市区,ME60双上行至地市2台GSR设备,同时与地市新建SR通过端口聚合进行连接,负责终结SR设备透传过来的二层报文。在县局,网络通过布置大二层汇聚交换机来实现业务分流,ME60双上行至地市核心GSR设备,下行方向连接县局大二层汇聚交换机,负责终结县局汇聚交换机透传上来的二层报文。1.2.1 组网方式方式一、市区组网方式 ME60采用双上行GE链路上行至地市GSR,启用OSPF以及BGP路由协议;同时与本局SR通过以太端

8、口聚合聚合2个GE接口互连,该逻辑端口启用OSPF协议。其中,与GSR的端口作为主用上行路由,到本局SR设备的端口作为备用上行链路,同时该GE 兼作本局用户业务的二层下联接口,终结用户VLAN 或灵活QinQ VLAN。方式二、县局组网方式 在县局,ME60双上行至地市核心GSR路由器,上行开启三层接口,启用OSPF以及BGP协议;同时,与本局汇聚交换机通过GE口连接,该接口用来终结县级汇聚交换机透传上来的单层VLAN以及QINQ VLAN。 除了挂接用户业务以外,本期项目中党建、CDN等服务器业务也需要割接到新建BRAS上。1.3 VLAN规划原则1.遵循管理VLAN 与用户VLAN 分开、

9、一用户一VLAN 的原则。2.对于直连一级汇聚层交换机的市区接入设备,要求采用VLAN Stacking 模式,做到每个用户一个VLAN。接入设备的外层VLAN 使用原汇聚层交换机中预留的VLAN。3对于下挂在和BAS 有直连链路的县局节点下的接入设备,也要求采用VLAN Stacking 模式。4.对于下挂在二级汇聚交换机以下的接入设备(如支局),不建议采用VLAN Stacking 模式,可采用一个DSLAM 分配“一个用户VLAN一个管理VLAN”的方式;对于LAN 方式,ZAN 和BAN 的管理VLAN 使用同一VLAN,每个BAN 采用不同用户VLAN;5.对于采用PPPOE 与DH

10、CP+并行模式的接入层设备,不采用VLAN Stacking 模式,应遵循不同认证方式用户分配不同VLAN 的原则进行VLAN 规划。通过相连的各级交换机将新增VLAN 透传至BAS。设备管理VLAN 则延用原模式。1.4 IP地址规划原则本着连续分配、节约资源、便于管理的原则进行规划。1.普通拨号用户IP 地址规划PPPOE 拨号用户的IP 地址均直接由BAS 通过地址池动态分配,每台BAS 暂时分配4 个C 类地址。2.专线用户IP 地址规划每个专线用户一个VLAN,每台BAS 分配一个C 类地址,用户地址可以连续分配。3.设备管理IP 地址规划每台BAS 下挂的接入层设备管理地址为一个类

11、地址,可进行连续分配。4.BAS 设备管理(loopback 地址等)和互联地址由省公司统一规划分配。5.每台BAS 目前预留两个C 类地址备用。2、BAS配置规范(ME60)该部分所介绍的配置是现网设备配置的说明和解释,以及部分配置规范;具体命令的格式及说明请参考ME60 设备配置手册。2.1 设备基本配置 设备的基本配置包括主机名称、时钟、用户管理设置等。2.1.1 设置主机名主机名命名规则:【示例】MC-ZZ-KFQ-C6509-001 郑州城域网汇聚层开发区思科6509设备 MA-ZZ-XZ.BQ.LD-HW5100-001 新郑市八千乡刘店接入点华为5100设备 对于华为本期项目上的

12、NE40E及ME60,属于城域网业务控制层,按照规范描述网络层次为MS,例如,洛阳道北节点ME60命名如下: MS-LY-DB-HW60-0012.1.2 时区和时钟校准配置时钟命令如下:clock datetime HH:MM:SS YYYY-MM-DD配置时区命令如下:clock timezone time-zone-name add | minus offset例如,设置中国区时钟:clock timezone beijing add 82.1.3 配置管理员及其密码步骤 1 执行命令system-view,进入系统视图。步骤 2 执行命令local-aaa-server,进入本地AAA

13、 视图。步骤 3 执行命令user username password simple simple-password | cipher cipher-password |authentication-type type-mask | block | ftp-directory ftp-directory | level level |callback-nocheck | callback-number callback-number | idle-cut | qos-profileqos-profile-name *,增加操作用户。例如,增加一个名字为HUAWEI的用户,配置如下:local-

14、aaa-serveruser HUAWEI password cipher Huawei level 3级别3为超级用户权限,可以根据需要将用户设置为0-3的任何级别。2.1.4 启用服务ME60启用网络服务命令如下:ftp server enablessh server enable2.1.5 对管理员地址范围进行限定定义访问控制列表:Acl 2000 rule 5 permit ip source 55 rule 10 permit ip source 55 rule 15 permit ip sour

15、ce 55进入USER-INTERFACEUser-interface vty 0 4 Acl 2000 in2.1.6 timeout 时间设置空闲过时设置User-interface vty 0 4 Idle-timeout 5当telnet 会话在5 分钟内没有输入时timeout 退出2.1.7 ACL 配置范例Acl 2000至2999为基本ACL,只能够定义源地址;3000-3999为扩展ACL,能够依照五元组进行定义1、配置管理ACL范例:Acl 3000 rule 5 permit ip source 0.0

16、.0.255 any /省网管;rule 10 permit ip source 26 destination any /BAS(SE800)网管服务器地址;rule 15 permit ip source host 40 destination any /RADIUS 服务器地址;rule 20 permit ip source 28 1 destination any /郑州分公司-1;rule 25 permit ip source 27 desti

17、nation any /郑州分公司-2;rule 30 deny tcp source any destination any eq telnetrule 35 deny tcp source any destination any eq sshrule 40 deny tcp source any destination any eq ftprule 45 deny tcp source any destination any eq ftp-datarule 50 deny udp source any destination any eq tftprule 55 deny udp sour

18、ce any destination any eq snmprule 60 deny udp source any destination any eq snmptraprule 65 permit ip any any进入telnet 用户接口User-interface vty 0 4 Acl 3000 in2、配置普通ACL并应用范例acl number 3001 rule 5 permit ip #acl number 6000 match-order auto rule 5 deny tcp destination-port eq 135 rule 10 deny tcp desti

19、nation-port eq 136 rule 15 deny tcp destination-port eq 137 rule 20 deny tcp destination-port eq 138 rule 25 deny tcp destination-port eq 139 rule 30 deny tcp destination-port eq 445 rule 35 deny tcp destination-port eq 4444 rule 40 deny udp destination-port eq 445 rule 45 deny udp destination-port

20、eq netbios-ssn rule 50 deny udp destination-port eq netbios-dgm rule 55 deny udp destination-port eq 135 rule 60 deny udp destination-port eq netbios-ns rule 65 deny tcp destination-port eq 2745 rule 70 deny tcp destination-port eq 3127 rule 75 deny tcp destination-port eq 593 rule 80 deny tcp desti

21、nation-port eq 6129 rule 85 deny udp destination-port eq 1434 rule 90 deny ip source user-group help destination ip-address any rule 95 deny ip source user-group iptv destination ip-address anyACL6000是一个用户ACL,前面定义了防病毒部分,最后两条定义了HELP以及IPTV里面的用户不能访问任何地址#acl number 6001 rule 5 permit ip source user-grou

22、p iptv destination ip-address 55 rule 10 permit ip source user-group iptv destination ip-address 55 rule 15 permit ip source user-group iptv destination ip-address 55 rule 20 permit ip source user-group iptv destination ip-address 61.168.2

23、28.0 55 rule 25 permit ip source user-group iptv destination ip-address 55 rule 30 permit ip source user-group iptv destination ip-address 55 rule 35 permit ip source user-group iptv destination ip-address 8 0 rule 40 permit ip source user-

24、group iptv destination ip-address 8 0定义了IPTV用户组里的用户可以访问的地址#acl number 6002 match-order auto rule 5 permit ip source user-group help destination ip-address 52 0 rule 10 permit ip source user-group help destination ip-address 8 0 rule 15 permit ip source user-group

25、help destination ip-address 8 0定义了HELP用户组里的用户可以访问的地址#traffic classifier limit operator or if-match acl 6000traffic classifier action operator or if-match acl 6002 if-match acl 6001定义了3个流量分类,分别匹配3个ACL,会和后面的流量动作配置组成策略。这部分与思科设备通过配置ROUTE-MAP定义策略路由很类似#traffic behavior limit denytraffic behav

26、ior action定义流量动作,后面定义策略的时候与流量分类相关联 #traffic policy limit classifier action behavior action classifier limit behavior limit定义流量策略,第一条名为ACTION的分类中匹配到的报文,执行名为ACTION的流量动作中所定义的动作,就是允许,第二条行为类似,但动作是拒绝。需要注意,两条策略的顺序不能反,否则所有流量都会被拒绝traffic-policy limit inboundtraffic-policy limit outbound由于上述策略都是针对用户侧的用户定义的,所以

27、需要在全局下下发如果流量策略需要在网络侧端口下发,只需要在相应端口下饮用traffic-policy即可。2.1.8 用户域基本配置1、定义用户域domain dial authentication-scheme radius该域用名称为RADIUS的SCHEME来进行认证 accounting-scheme radius service-type hsi将该域的模式配置成HIS模式,PPPOE的域都要配置成该模式 radius-server group dial指定使用的RADIUS服务器组 ip-pool dial指定该域使用的地址池 qos profile 2m指定该域使用的QOS模板2

28、、定义地址池ip pool dial local gateway section 0 54 excluded-ip-address conflict-ip-address 87 dns-server 8 dns-server 8 secondary定义地址池,包括网关,可分配地址范围,不能被分配的地址以及DNS等参数,地址池会被后面的域所引用,以给用户分配地址一个用户域下可以定义多个地支持,

29、当一个用完时系统可以选择分配另外一个地支持中的地址。3、QOS模板定义首先定义调度模板scheduler-profile 2m car cir 2048 pir 2050 cbs 256000 pbs 256250 upstream gts cir 2048 pir 2050 queue-length 65536定义QOS模板,在其中引用调度模板qos-profile 2m scheduler-profile 2m在用户域下引用QOS模板domain dial qos profile 2m2.1.9 安全基本配置1、定义防病毒访问控制列表acl number 6000 match-order

30、auto rule 5 deny tcp destination-port eq 135 rule 10 deny tcp destination-port eq 136 rule 15 deny tcp destination-port eq 137 rule 20 deny tcp destination-port eq 138 rule 25 deny tcp destination-port eq 139 rule 30 deny tcp destination-port eq 445 rule 35 deny tcp destination-port eq 4444 rule 40

31、deny udp destination-port eq 445 rule 45 deny udp destination-port eq netbios-ssn rule 50 deny udp destination-port eq netbios-dgm rule 55 deny udp destination-port eq 135 rule 60 deny udp destination-port eq netbios-ns rule 65 deny tcp destination-port eq 2745 rule 70 deny tcp destination-port eq 3

32、127 rule 75 deny tcp destination-port eq 593 rule 80 deny tcp destination-port eq 6129 rule 85 deny udp destination-port eq 1434 rule 90 permit any2、定义流分类traffic classifier limit operator or if-match acl 60003、定义流动作traffic behavior limit deny4、定义流策略traffic policy limit classifier limit behavior limi

33、t5、全局下发针对用户侧的策略traffic-policy limit inboundtraffic-policy limit outbound2.1.10 设备配置保存执行SAVE命令,配置将缺省保存在设备CFCARD中。2.2 设备接口配置2.2.1 网络侧接口配置1、ME60将没有直接挂接用户的三层称之为网络侧端口,典型的就是连接GSR设备的三层端口。该端口为普通的三层路由端口。对于这种类型的端口配置,与普通路由器三层端口相同。对于网络侧端口的配置在系统模式下进行:interface GigabitEthernet1/0/0 mtu 1524 配置端口MTU值 description T

34、o-LY-XiGong-GSRG1/0/4 对于该端口的描述 to-对端设备型号-端口号 ip address 78 52 设置端口IP地址 mpls mpls ldp 端口下启用MPLS通过使用display interface命令可以查看端口状态(UP、down),端口类型及端口报文计数等信息。2、端口描述规范互联中继命名规范:【端口简写】括号内端口信息采用简写F:FEG:GE/10GEA:ATMP:POS设备端口上描述建议采用 TO_ PC-ZZ-ZYL-CRS-001(G0/2):GE:1:电路代号用户电路命名规范:【端口简写】括号内端

35、口信息采用简写F:FEG:GE/10GEA:ATMP:POS注:设备端口上描述建议采用 TO_ ZZGONGSHANGJU:10M:FE:1:电路代号例如,洛阳西工NE40E连接西工NE80E的描述:Int g1/0/0 Des TO_ PC-LY-XG-NE80E-001(G0/2):GE:12.2.2 loopback接口配置及描述Loopback接口的配置在系统模式下进行。按照本期规划,每台设备需要配置2个loopback地址,范例如下:interface LoopBack0 ip address 10 55这个地址用来和RR建立IPV4

36、 BGP邻居#interface LoopBack10 ip address 11 55这个地址用来和RR建立VPNV4 BGP邻居3.2.3 用户侧接口配置当某个接口用于接入宽带用户时,该接口即为用户侧接口,需要将该接口配置为BAS 接口,并配置用户的接入类型和其他相关属性。要完成配置BAS 接口的任务,需要执行如下的配置过程。1 创建BAS 接口请在ME60 上进行以下配置。步骤 1 执行命令system-view,进入系统视图。步骤 2 执行命令interface interface-type interface-number,进入接口视

37、图。步骤 3 执行命令bas,创建BAS 接口。2 配置用户接入类型执行命令bas,进入BAS 接口视图。执行命令access-type layer2-subscriber bas-interface-name name | default-domain pre-authentication domain-name | authentication force | replace domain-name * |accounting-copy radius-server radius-name * ,配置二层普通用户接入类型。或执行命令access-type layer2-leased-line

38、 user-name username password bas-interface-name name | default-domain authentication domain-name |accounting-copy radius-server radius-name | nas-port-type type *,配置二层专线用户接入类型。或执行命令access-type layer3-leased-line user-name username password bas-interface-name name | default-domain authentication doma

39、in-name |accounting-copy radius-server radius-name | nas-port-type type *,配置三层专线用户接入类型 。在设置BAS 接口的用户接入类型时,还可以一起设置和该种用户类型相关的业务属性,这些属性也可以在后续的配置中逐项配置。对于已经被Eth-Trunk 接口包含的以太网接口,不能配置其用户接入类型,而只能配置相应的Eth-Trunk 接口。有用户在线时,只有当用户类型是专线用户时,可以在线修改BAS 接口的用户接入类型,其他情况不能修改。当用户类型配置为专线用户后,ME60 立即对该专线用户进行认证。 当接口下配置有IP 地

40、址时,只能将用户接入类型设置为三层专线用户。 如果BAS 接口为GE 或Eth-Trunk 子接口,当需要将用户接入类型设置为三层专线用户时,首先必须在子接口下配置一个用户侧VLAN(且只能配置一个)。3 配置用户认证方法请在ME60 上进行以下配置。步骤 1 执行命令system-view,进入系统视图。步骤 2 执行命令interface interface-type interface-number,进入接口视图。步骤 3 执行命令bas,进入BAS 接口视图。步骤 4 执行命令authentication-method ppp | dot1x | web | fast * | bind

41、 ,配置用户认证方法。-结束只有接入用户类型为二层用户的BAS 接口可以设置其认证方法。各种认证方法可以组合使用,但有以下的约束关系: Web 认证和快速认证互斥; 绑定认证和其他认证方式都互斥。缺省情况下,BAS 接口的认证方法为PPP4 设置用户数限制(可选)请在ME60 上进行以下配置。步骤 1 执行命令system-view,进入系统视图。5 配置BRAS 接入Quidway ME60配置指南-BRAS 业务5-20 华为技术有限公司 文档版本 03 (2008-02-01)步骤 2 执行命令interface interface-type interface-number,进入接口视

42、图。步骤 3 执行命令bas,进入BAS 接口视图。步骤 4 执行命令access-limit number,设置接口级用户数限制。或执行命令access-limit user-number start-vlan start-vlan end-vlan end-vlan qinqqinq-vlan ,设置VLAN 级用户数限制。-结束缺省情况下,BAS 接口未设置用户数限制。5 指定域(可选)请在ME60 上进行以下配置。步骤 1 执行命令system-view,进入系统视图。步骤 2 执行命令interface interface-type interface-number,进入接口视图。步

43、骤 3 执行命令bas,进入BAS 接口视图。步骤 4 执行命令default-domain pre-authentication domain-name,指定认证前缺省域。或执行命令default-domain authentication force | replace domain-name,指定认证缺省域。如果用户认证时未输入域名,ME60 默认其属于认证缺省域。设置认证缺省域可指定force 和replace 参数。 force 参数表示不管用户认证时所带域名是什么,都强制转换到所设置的认证缺省域,使用该域的策略进行认证和授权,但用户名中的域名不发生改变。 replace 参数表示强

44、制转换到所设置的认证缺省域,同时用户名中的域名也发生变化,强制替换成设置的认证缺省域名。缺省情况下,BAS 接口的认证缺省域为default1。6 配置BAS 接口附加功能(可选)请在ME60 上进行以下配置。步骤 1 执行命令system-view,进入系统视图。步骤 2 执行命令interface interface-type interface-number,进入接口视图。步骤 3 执行命令bas,进入BAS 接口视图。步骤 4 执行命令arp-proxy,启用ARP 代理功能。或执行命令dhcp-broadcast,启用DHCP 广播功能。或执行命令accounting-copy ra

45、dius-server radius-name,启用计费报文抄送功能。或执行命令ip-trigger,启用IP 报文触发上线功能。或执行命令arp-trigger,启用ARP 报文触发上线功能。或执行命令multicast copy by-session,启用按用户复制组播报文功能。或执行命令dot1x authentication trigger,启用802.1X 认证触发功能。-结束ARP 代理功能ARP 代理功能用于同一BAS 接口下的用户互访,因为在ME60 同一接口下的用户按VLAN/PVC 严格隔离,要实现用户互访必须打开BAS 接口的ARP 代理开关。只有在BAS 接口的接入用户

46、类型设置为二层用户和二层专线用户的情况下,才可以配置BAS 接口的ARP 代理功能。ARP 代理的开关只对相同BAS 接口的ARP 报文进行控制,其他的情况ARP 代理的开关都是打开的,无法关闭。缺省情况下,同一BAS 接口相同VLAN/PVC 下的ARP 代理功能关闭。DHCP 广播功能通常情况下,BAS 接口的DHCP 报文是采用单播方式向用户进行发送的,但是在某些特殊情况下可能需要对DHCP 报文进行广播,此时需要打开BAS 接口的DHCP 广播开关。缺省情况下,BAS 接口的DHCP 广播功能关闭。计费报文抄送功能计费报文抄送是指在计费过程中,将计费信息同步发送给两台RADIUS 服务

47、器,并分别等待回应的功能。计费报文抄送功能主要在需要多处保存原始计费信息的场合使用(如多运营商共同组网)。在这种情况下,计费报文需要同步发送给两台RADIUS 服务器,在后续的结算中作为原始计费信息。缺省情况下,BAS 接口的计费报文抄送功能关闭。IP 报文触发上线功能IP 报文触发上线功能是指静态用户通过发送IP 报文触发认证过程的功能。缺省情况下,BAS 接口的IP 报文触发上线功能关闭。ARP 报文触发上线功能ARP 报文触发上线功能是指用户通过发送ARP 报文触发认证过程的功能。缺省情况下,BAS 接口的ARP 报文触发上线功能关闭。按用户复制组播报文功能通常情况下,ME60 收到某个

48、组播组的组播报文后,只会向每个物理端口复制一份组播报文,二层设备再将组播报文复制给该组播组的每个用户。如果二层设备不具备IGMP Snooping 功能,无法识别组播组用户,则需要在ME60 的接口上启用按用户进行组播复制的功能,由ME60 直接将组播报文复制给用户。缺省情况下,BAS 接口的按用户复制组播报文功能关闭。802.1X 认证触发功能802.1X 认证触发功能是指ME60 探测到802.1X 用户上线后,主动向用户发起认证请求的功能。缺省情况下, BAS 接口的802.1X 认证触发功能关闭。下面的配置范例为PPPOE接入的用户侧端口配置:interface GigabitEthe

49、rnet1/0/3.805 pppoe-server bind Virtual-Template 1绑定PPP模板,确定该端口使用PPPOE mtu 1524 description To-NanShan-HW-MA5300-User user-vlan 256 1000 QinQ 805这个命令就是终结正常的PPPOE拨号用户报文,内层标签是256-1000,外层标签是805 bas access-type layer2-subscriber default-domain authentication dialBAS下的这条命令把PPPOE用户作为二层拨号用户,缺省的认证域为DIAL域,使用

50、该域中的认证方法、QOS模板等定义的参数2.2.3 地址池的配置地址将会被用户域引用,用来为用户分配IP地址,并向拨号用户提供网关、DNS等参数。地址池可以配置多个,ME60会自动循环向后使用。配置范例如下:ip pool dial local gateway section 0 54 excluded-ip-address conflict-ip-address 87 dns-server 8 dns-server

51、 8 secondary定义地址池,包括网关,可分配地址范围,不能被分配的地址以及DNS等参数,地址池会被后面的域所引用,以给用户分配地址2.2.4 VLAN及QINQ接口配置配置VLAN 和QinQ VLAN 需要进入相应端口配置模式下进行,大致分为如下几类:1、普通固定IP 业务VLAN 配置及绑定interface GigabitEthernet1/0/3.100 description To-NanShan-S6503 user-vlan 100这条命令指名该端口终结带100这个单层标签的报文 bas access-type layer2-subscriber

52、 default-domain authentication wangguan authentication-method bind该端口下面是网管下挂的S6503交换机。ME60把它当作一个静态IP用户,一个2层用户。所谓二层用户,也就是这个下挂设备的地址是由BRAS分配管理的。该端口用户默认是在wangguan这个域中进行,认证方法是BIND,也就是ME60根据下挂用户的物理位置自动分配一个用户名。这部分配置都在BAS视图下进行 user detect retransmit 3 interval 30每隔30秒向该用户发一个ARP请求,根据回应确定用户在线。如果连续3次(90秒)没有收到回

53、应,设备就认为用户已经下线。用这种手段来保证该设备一直在线。在系统视图下配置:static-user 52 52 interface GigabitEthernet1/0/3.100 vlan 100 detect domain-name wangguan配置二层静态IP用户,静态用户地址范围从52至52,也就是指定一个静态IP,定义了这个静态用户所在的端口GigabitEthernet1/0/3.100,定义了这个用户的报文标签为100,这个用户所属的域为wangguan,以下配置相同,本机下挂的网络设备都用这种方式来进行网管,同时,开启二层静态IP用户也是用这种办法2、普通PPPOE 用户VLAN 配置及动态绑定inter

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论