H3C S5500-EI系统交换机产品培训_第1页
H3C S5500-EI系统交换机产品培训_第2页
H3C S5500-EI系统交换机产品培训_第3页
H3C S5500-EI系统交换机产品培训_第4页
H3C S5500-EI系统交换机产品培训_第5页
已阅读5页,还剩107页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、H3C S5500-EI系列交换机产品培训,ISSUE 3.0,日期:,杭州华三通信技术有限公司 版权所有,未经授权不得使用与传播,熟悉S5500-EI产品形态和硬件结构 熟悉S5500-EI产品软件特性 熟悉S5500-EI产品的典型应用 掌握S5500-EI产品的基本维护,课程目标,学习完本课程,您应该能够:,第一章产品概述 第二章软件特性 第三章典型应用 第四章基本维护,目录,第一章产品概述,第一节 产品介绍 第二节 硬件结构 第三节 业务特性,产品简介,H3C S5500-EI系列交换机是华三公司自主开发的千兆以太网交换机产品。S5500-EI系列交换机具备丰富的业务特性,提供IPv6

2、转发功能以及10GE端口,通过华三公司特有的集群管理功能,用户能够简化对网络的管理。 S5500-EI系列千兆以太网交换机定位为企业网和城域网的汇聚或接入,可为客户提供丰富的业务特性和路由功能,还可以用于数据中心服务器群的连接。 支持Internet宽带接入 主要支持城域网和企业网用户的接入 支持VOD等多媒体服务 支持VOIP等时延敏感的语音业务 提供强组播功能,同时支持IPv4/IPv6组播的音频和视频的服务功能,产品定位,Layer 2,Layer 3-,Layer 3,Metro,10GE,GE,FE,H3C S7500E,H3C S5100-26C,H3C S5100-24P,H3C

3、 S3610/5510,H3C S3600-EI-PWR,H3C S3600-EI,H3C S3600-SI,H3C S5100-50C,H3C S5100-48P,H3C S3100-SI,H3C S12500,S5500-SI,H3C S5600,L3 + GE+ 10GE uplink +IPv4/IPv6,S5500-EI,S5500-EI,H3C S9500E,S5800/5820X,H3C S3600-EI,H3C S3100-EI,产品形态,S5500-EI系列交换机共有六款设备。,Combo接口对应关系,产品特点(一),S5500-EI系列交换机具有以下的特点: 支持IPv4/

4、IPv6 双栈及硬件转发 支持丰富的IPv4/IPv6路由协议 支持MCE 支持IPv6 over IPv4 、6to4 and ISATAP Tunnel 提供千兆接入、万兆上行 支持Jumbo Frame 支持端口安全 支持LACP(Link Aggregation Control Protocol,链路聚合控制协议)协议 支持丰富的QoS/ACL功能,支持VLAN ACL和Egress ACL及动态Qos修改 支持QinQ和Vlan Mapping 支持基于端口/流的镜像 支持RSPAN 通过RPS或1+1电源,提供可靠的电源备份功能,产品特点(二),S5500-EI系列交换机具有以下的

5、特点: 支持IRF及ARP/LACP/BFD分裂检测机制 支持ARP Detection 支持IPv6 ND Detection/Snooping 支持IPv6 DHCP Client/Snooping/Relay/Server 支持UDP Helper 支持ISSU 支持sFlow 支持Portal 双机热备 支持IP+MAC+端口绑定(包含IPV4和IPV6) 支持动态Qos修改 支持Loopback-detection多端口检测及检测控制端口Shutdown,第一章产品概述,第一节 产品介绍 第二节 硬件结构 第三节 业务特性,面板及指示灯(无POE功能交换机),(1):10/100/1

6、000 Base-T自适应以太网端口状态指示灯 (2):SFP Combo接口状态指示灯 (3):Console口 (4):七段数码管 (5):电源指示灯 (6):RPS指示灯,(7):扩展插槽1指示灯 (8):扩展插槽2指示灯 (9):模式指示灯 (10):模式切换按钮,(1):交流电源接口 (2):RPS电源接口 (3):接地柱,(4):扩展插槽1 (5):扩展插槽2,面板及指示灯(支持POE功能交换机),(1):RPS电源接口 (2):交流电源接口 (3):接地螺钉,(4):10G接口插槽1 (5):10G接口插槽2,(1):10/100/1000 Base-T自适应以太网端口状态指示灯

7、 (2):SFP Combo接口状态指示灯 (3):Console口 (4):7段数码显示灯 (5):电源指示灯 (6):RPS电源指示灯,(7):10G接口插槽1指示灯 (8):10G接口插槽2指示灯 (9): 模式指示灯 (10):模式切换按钮,面板及指示灯(S5500-28F-EI交换机),(1):接地螺钉 (2):电源插槽 1 (3):电源插槽 2,(4):10G接口插槽1 (5):10G接口插槽2,(1):千兆/百兆SFP接口状态指示灯 (2):10/100/1000 Base-T Combo自适应以太网端口状态指示灯 (3):Console口 (4):7段数码显示灯 (5):系统状

8、态指示灯 (6):电源插槽1指示灯 (7):电源插槽2指示灯,(8):10G接口插槽1指示灯 (9):10G接口插槽2指示灯 (10):模式指示灯 (11):模式切换按钮,硬件结构图,S5500-28C-EI硬件体系结构:,S5500-52C-EI硬件体系结构:,超级紧凑,高千兆端口密度 : 尺寸数据:440mm X 43.6mm X 300mm (Non-PoE)/ 440mm X 43.6mm X 420mm (PoE)/ 440mm X 43.6mm X 360mm(S5500-28F-EI ) 前面板提供24或48千兆电接口和4 千兆SFP光口 后面板提供多至4个10GE端口 灵活的可

9、扩展性: 多款扩展模块 极低成本的10GE接口(CX4) 周全的可靠性设计: 支持RPS,S5500-28F双电源可插拔 支持环境温度和风扇的监控告警 扩展模块无CPU,第一章产品概述,第一节 产品介绍 第二节 硬件结构 第三节 业务特性,业务特性概述(1),二层特性: Port Isolate MSTP/RSTP LACP GVRP Voice VLAN Mac Based VLAN Protocol Based VLAN IP subnet Based VLAN Isolate User Vlan Flow Interval Storm Constrain LLDP Selective Q

10、INQ VLAN Mapping,三层特性: RIP RIPng OSPF OSPFv3 BGP BGP4+ ISIS ISIS for IPV6 DHCP Rley/Server PBR(策略路由) MCE ARP Proxy TUNNEL,业务特性概述(2),安全特性: ARP Detection IP Source Guard 802.1X Port Security EAD PORTAL PKI SSH 2.0 HWTACACS+ uRPF Radius Bootrom Access Control Portal 双机热备 Triple认证,组播特性: IGMP Snooping ML

11、D Snooping v1/v2 IGMPv1/v2/v3 MLDv1/v2 MVR/MVR+ PIM-DM/SM/SSM PIM6 MSDP MBGP MBGP for IPV6 可控组播 IPv6组播VLAN/VLAN+ 静态组播MAC地址表项,业务特性概述(3),HA高可靠性: VRRP/VRRPE VRRP v3 ECMP GR for OSPF/BGP BFD DLDP NQA ISSU RRPP Smart link Monitor link 电源热插拔,QACL特性: 流标记/重定向/镜像 针对范围四层端口号关注 三色双速 WRR,WRR+SP,SP调度模式 出入双方向ACL V

12、LAN ACL Global ACL WRED Shaping RSPAN 动态Qos修改 CAR User Profile,本章小结,S5500-EI系列交换机总体介绍 产品定位、具体型号、大致性能 S5500-EI系列交换机硬件体系结构 S5500-EI系列交换机业务特性,第一章产品概述 第二章软件特性 第三章典型应用 第四章基本维护,目录,第二章软件特性,第一节 二层特性 第二节 三层特性 第三节 安全特性 第四节 组播特性 第五节 高可靠性 第六节 QACL特性,链路聚合,在同一个聚合组中,能进行负载分担的成员端口必须有一致的配置。这些配置主要包括: 端口隔离配置一致 QinQ配置一致

13、 VLAN配置一致 端口属性配置一致 MAC地址学习配置一致 按照聚合方式的不同,S5500-EI系列以太网交换机支持: 静态聚合 动态聚合 链路聚合的扩展功能: 支持配置聚合负载分担为本地转发优先,LLDP协议,LLDPLink Layer Discovery Protocol ,即链路层发现协议。 它将本地设备的信息组织成TLV(Type/Length/Value,类型/长度/值)封装在LLDPDU(Link Layer Discovery Protocol Data Unit,链路层发现协议数据单元)中发送给直连的邻居,同时也把从邻居接收的LLDPDU以标准MIB(Management

14、Information Base,管理信息库)的形式保存起来。 通过LLDP,设备可以保存和管理自己以及直连邻居设备的信息,供网络管理系统查询和判断链路的通信状况。,广播风暴抑制,广播风暴抑制用来抑制大量的未知单播、多播、广播报文在网络中的传播,从而减少报文对网络运行效率的影响。 S5500-EI系列以太网交换机的广播风暴抑制功能是在端口上进行配置的。一旦有报文流量超过预设的上限阈值,可以阻塞该端口此种报文的转发或者关闭端口,并可以发出Trap和Log信息。 如果端口采用阻塞方式控制,则处于阻塞状态的端口仍然会对该报文流量进行统计,但是不会转发报文。 如果端口采用shutdown方式控制,处于

15、shutdown的端口可以通过执行undo shutdown命令恢复端口状态,也可以通过删除端口流量阈值配置进行恢复。 如果被检测端口的单播、组播或者多播报文流量降低到预设的下限阈值,会恢复被阻塞端口对此种报文转发能力,并发出Trap和Log信息。 S5500-EI系列交换机不仅可以实现基于端口速率百分比的广播风暴抑制,而且可以实现基于pps的广播风暴抑制。,端口环回检测,端口环回检测(Loopback-detection) 单端口进行环回监测:端口发送出去的报文又从该端口回到设备,环回的存在可能导致广播风暴 H3Cloopback-detection enable H3C-GigabitEt

16、hernet1/0/1loopback-detection enable 多端口环回监测:设备上某端口发送出去的报文又从该设备的另一个端口环回到本设备 H3C loopback-detection enable H3C-GigabitEthernet1/0/1loopback-detection enable H3C loopback-detection multi-port-mode enable Loopback-detection检测控制端口Shutdown loopback-detection action no-learning | semi-block | shutdown no-

17、learning :不进行mac地址学习; semi-block:端口物理层up但逻辑down,不转发报文 Shutdown:端口物理层down 说明:loopback-detection enable 需在全局和端口均开启才会生效,VLAN,S5500-EI系列以太网交换机支持以下的VLAN应用。 基于端口的VLAN S5500-EI系列以太网交换机最多支持4094个基于端口的VLAN。 基于协议的VLAN 交换机可以根据端口上收到的untag报文所属的不同协议,自动为报文添加不同的tag,实现将属于指定协议的数据自动归集到指定VLAN中传输。 基于MAC的VLAN 按照报文的源MAC地址来

18、定义VLAN成员,将指定报文加入该VLAN的tag后发送。 基于IP子网的VLAN 根据报文的源地址来确定报文所属的VLAN,然后将报文自动划分到指定VLAN中传输。 S5500-EI 一个VLAN支持12个网段。,QinQ,S5500-EI系列交换机提供的端口QinQ特性是一种简单、灵活的二层VPN技术,它通过在运营商接入端为用户的私网报文封装外层VLAN Tag,使报文携带两层VLAN Tag穿越运营商的骨干网络(公网)。 QinQ可分为两种: 基本QinQ 灵活QinQ 灵活QinQ是基于端口与VLAN相结合的方式实现的。除了能实现所有基本QinQ的功能外,对于同一个端口接收的报文还可以

19、根据报文的不同内层VLAN ID添加不同的外层VLAN Tag。,灵活QinQ,Vlan 1001-1002上网业务报文(双Tag)送BAS设备处理。 Vlan 301报文送DHCP Server分配地址或组播业务路由器。,PC上网业务报文vlanid为101200,封装外层vlanid 1001。 IPTV业务报文vlan为组播vlan 301,不封装外层vlanid。 大客户报文vlanid为201300,封装外层vlanid 1002。,上网用户、IPTV用户和大客户都是园区的宽带接入对象,且他们分别接入不同范围的用户VLAN来加与区分。 在S5500-EI上的A处开启灵活QinQ,根据

20、不同的内层VLAN ID增加外层VLAN或不增加外层VLAN,将报文送至不同的上层设备。,VLAN 映射,VLAN映射(VLAN Mapping)功能可以修改报文携带的VLAN Tag VLAN映射提供3种映射关系: 1:1 VLAN映射:将来自某一特定VLAN的报文所携带的VLAN Tag替换为新的VLAN Tag N:1 VLAN映射:将来自两个或多个VLAN的报文所携带的不同VLAN Tag替换为相同的VLAN Tag 2:2 VLAN映射:将携带有两层VLAN Tag的报文的内、外层VLAN Tag都替换为新的VLAN Tag。,第二章软件特性,第一节 二层特性 第二节 三层特性 第三

21、节 安全特性 第四节 组播特性 第五节 高可靠性 第六节 QACL特性,策略路由,策略路由是一种依据用户制定的策略进行路由选择的机制。与单纯依照IP报文的目的地址查找路由表进行转发不同,策略路由基于到达报文的源地址等信息灵活地进行路由选择。 S5500-EI系列交换机支持两种策略路由配置方式: PBR方式(policy-based-route):通过ACL制定匹配规则,支持对报文的下一跳,优先级及缺省下一跳进行设置,目前只支持IPv4单播策略路由。 QoS策略方式:通过QoS策略的流分类功能来制定细致的匹配规则,并使用流行为中的重定向动作将报文按指定的目的进行转发。 S5500-EI系列交换机

22、支持的两种策略路由方式: 弱策略方式:在配置重定向时,如果只指定下一跳IP地址而不指定出接口,称为弱路由策略,在这种情况下如果下一跳IP地址不可达,则会查找路由表,如果有到达目的地址的路由条目,则按此路由条目转发(缺省情况) 强策略方式:所有匹配的数据只能按此策略转发,即使在下一跳IP地址已经不可达但在路由表里面还存在其它路由表项,MCE,MCE功能是Multi-CE的简称,具有MCE功能的交换机可以在BGP/MPLS VPN组网应用中承担多个VPN实例的CE功能,减少用户网络设备的投入。 MCE使用CE设备本身的VLAN接口编号与网络内的VPN进行绑定,并为每个VPN创建和维护独立的路由转发

23、表(Multi-VRF),能够隔离私网内不同VPN的报文转发路径,并将每个VPN的路由正确发布至对端PE,保证VPN报文在公网内的传输。,隧道技术概述(1),隧道是一种封装技术,它利用一种网络协议来传输另一种网络协议,即利用一种网络传输协议,将其他协议产生的数据报文封装在它自己的报文中,然后在网络中传输。 IPv6 over IPv4隧道机制是将IPv6数据报文前封装上IPv4的报文头,通过隧道(Tunnel)使IPv6报文穿越IPv4网络,实现隔离的IPv6网络的互通。 IPv6 over IPv4隧道可以建立在主机-主机、主机-设备、设备-主机、设备-设备之间。隧道的终点可能是IPv6报文

24、的最终目的地,也可能需要进一步转发。,隧道技术概述(2),根据隧道终点的IPv4地址的获取方式不同,隧道分为“配置隧道”及“自动隧道”。 如果IPv6 over IPv4隧道的终点地址不能从IPv6报文的目的地址中自动获取,需要进行手工配置,这样的隧道即为“配置隧道”。 如果IPv6 over IPv4隧道的接口地址采用内嵌IPv4地址的特殊IPv6地址形式,即可以从IPv6报文的目的地址中自动获取隧道终点的IPv4地址,这样的隧道即为“自动隧道”。 根据对IPv6报文的封装方式的不同,IPv6 over IPv4隧道分为以下几种模式: IPv6手动隧道 6to4隧道 ISATAP(Intra

25、-Site Automatic Tunnel Addressing Protocol,站点内自动隧道寻址协议)隧道 在上面列出的隧道模式中,IPv6手动隧道为配置隧道;6to4隧道及ISATAP隧道为自动隧道。,隧道技术手动隧道,手动隧道是点到点之间的链路,一条链路就是一个单独的隧道。主要用于边缘路由器-边缘路由器或主机-边缘路由器之间定期安全通信的稳定连接,可实现与远端IPv6网络的连接。,h3c interface Tunnel 0 h3c-Tunnel0 ipv6 address 3001:1/64 h3c-Tunnel0 source Vlan-interface 100 h3c-Tu

26、nnel0 destination h3c-Tunnel0 tunnel-protocol ipv6-ipv4 h3c-Tunnel0 aggregation-group 1,h3c interface Tunnel 0 h3c-Tunnel0 ipv6 address 3001:2/64 h3c-Tunnel0 source Vlan-interface 100 h3c-Tunnel0 destination h3c-Tunnel0 tunnel-protocol ipv6-ipv4 h3c-Tunnel0 aggregation-grou

27、p 1,IPv6 Host,IPv6网络,IPv4网络,S5500-EI,IPv6网络,S5500-EI,IPv6 Host,IPv4: IPv6:3001:1/64,IPv4: IPv6:3001:2/64,Vlan 100,Vlan 100,隧道技术6to4隧道,6to4隧道是点到多点的自动隧道,主要用于将多个IPv6孤岛通过IPv4网络连接到IPv6网络。6to4隧道通过IPv6报文的目的地址中嵌入的IPv4地址,可以自动获取隧道的终点。 6to4隧道采用特殊的地址:6to4地址,其格式为:2002:abcd:efgh:子网号:接口ID/6

28、4,其中2002表示固定的IPv6地址前缀,abcd:efgh表示该6to4隧道对应的32位IPv4源地址,用16进制表示(如可以表示为0101:0101)。通过这个嵌入的IPv4地址可以自动确定隧道的终点,使隧道的建立非常方便。 由于6to4地址的64位地址前缀中的16位子网号可以由用户自定义,前缀中的前48位已由固定数值、隧道起点或终点设备的IPv4地址确定,使IPv6报文通过隧道进行转发成为可能。,IPv6 Host,IPv6网络,IPv4网络,S5500-EI,IPv6网络,S5500-EI,IPv6 Host,IPv4: IPv6:网络前缀200

29、2:c0a8:6301:/48,IPv4: IPv6:网络前缀 2002:c0a8:1e01:/48,IPv6报文中嵌入了隧道的目的IPv4地址,h3c interface Tunnel 0 h3c-Tunnel0 ipv6 address 2002:c0a8:6301:/64 h3c-Tunnel0 source Vlan-interface 100 h3c-Tunnel0 tunnel-protocol ipv6-ipv4 6to4 h3c-Tunnel0 aggregation-group 1,h3c interface Tunnel 0 h3c-Tunnel0

30、ipv6 address 2002:c0a8:1e01:/64 h3c-Tunnel0 source Vlan-interface 100 h3c-Tunnel0 tunnel-protocol ipv6-ipv4 6to4 h3c-Tunnel0 aggregation-group 1,Vlan 100,Vlan 100,隧道技术ISATAP隧道,ISATAP隧道是点到点的自动隧道技术,通过在IPv6报文的目的地址中嵌入的IPv4地址,可以自动获取隧道的终点。使用ISATAP隧道时,IPv6报文的目的地址和隧道接口的IPv6地址都要采用特殊的地址:ISATAP地址。 ISATAP地址格式为:

31、Prefix(64bit):0:5EFE:ip-address。ip-address形式为a.b.c.d 或者abcd:efgh,其中abcd:efgh表示32位IPv4源地址。通过这个嵌入的IPv4地址就可以自动建立隧道,完成IPv6报文的传送。ISATAP隧道主要用于在IPv4网络中IPv6路由器-IPv6路由器、IPv6主机-IPv6路由器的连接。,IPv4网络,IPv6网络, fe80:5efe: 2001:5efe:,S5500-EI, fe80:5efe: 2001:5ef

32、e:, fe80:5efe: 2001:5efe:,h3c interface Tunnel 0 h3c-Tunnel0 ipv6 address 2001:!/64 eui-64 h3c-Tunnel0 source Vlan-interface 101 h3c-Tunnel0 tunnel-protocol ipv6-ipv4 isatap h3c-Tunnel0 aggregation-group 1 h3c-Tunnel0 undo ipv6 nd ra halt,第二章软件特性,第一节 二层特性

33、第二节 三层特性 第三节 安全特性 第四节 组播特性 第五节 高可靠性 第六节 QACL特性,IP Source Guard,通过IP Source Guard绑定功能,可以对端口转发的报文进行过滤控制,防止非法报文通过端口,提高了端口的安全性。端口接收到报文后查找IP Source Guard绑定表项,如果报文中的特征项与绑定表项中记录的特征项匹配,则端口转发该报文,否则做丢弃处理。 IP Source Guard支持的报文特征项包括:源IP地址、源MAC地址和VLAN标签。并且,可支持端口与如下特征项的组合(下文简称绑定表项): IP、MAC、IPMAC IPVLAN、MACVLAN、IP

34、MACVLAN 该特性提供两种触发绑定的机制: 一种是通过手工配置方式提供绑定表项,称为静态绑定。 一种由DHCP Snooping或者DHCP Relay提供绑定表项,称为动态绑定。 绑定是针对端口的,一个端口被绑定后,仅该端口被限制,其他端口不受该绑定影响。,URPF特性,URPF(Unicast Reverse Path Forwarding,单播反向路径转发)的主要功能是用于防止基于源地址欺骗的网络攻击行为。 源地址欺骗攻击为入侵者构造出一系列带有伪造源地址的报文,对于使用基于IP地址验证的应用来说,此攻击方法可以导致未被授权用户以他人身份获得访问系统的权限,甚至是以管理员权限来访问。

35、即使响应报文不能达到攻击者,同样也会造成对被攻击对象的破坏。,EAD(1),Endpoint Admission Defense,端点准入防御。 通过对接入的数据进行监控,能够增强网络终端的主动防御能力,控制病毒和蠕虫在网络内部的蔓延。 通过限制不符合安全要求的终端的访问权限,防止不安全终端对整个网络的安全造成危害。,EAD(2),S5500-EI,病毒补丁服务器,认证服务器,3. 交换机和认证服务器间交互完成认证,2.身份认证通过前用户无法访问网络,Core Network,4. 身份验证后用户即可以从病毒补丁服务器升级,5.客户端开始安全认证,安全策略服务器,7. 安全认证通过后,用户可以

36、正常的访问网络,1.用户开始认证,6.安全认证通过前只能访问病毒补丁服务器,EAD 快速部署,S5500-EI支持EAD功能特性提供了802.1X未认证时终端用户IE访问URL重定向功能;利用以下两个功能实现EAD客户端的强制下发。 用户受限访问 802.1x认证成功之前(包括认证失败),终端用户只能访问一个特定的IP地址段。该IP地址段中可以配置一个或多个特定服务器,用于提供EAD客户端的下载升级或者动态地址分配等服务。 用户HTTP访问URL重定向 终端用户在802.1x认证成功之前(包括认证失败),如果使用浏览器访问网络,设备会将用户访问的URL重定向到已配置的URL(例如,重定向到EA

37、D客户端下载界面),这样只要用户打开浏览器,就必须进入管理员预设的界面。,Portal,Portal认证通常也称为Web认证,一般将Portal认证网站称为门户网站。 未认证用户上网时,设备强制用户登录到特定站点,用户可以免费访问其中的服务。当用户需要使用互联网中的其它信息时,必须在门户网站进行认证,只有认证通过后才可以使用互联网资源。 Portal的典型组网方式如下所示,它由五个基本要素组成:认证客户端、接入设备、Portal服务器、认证/计费服务器和安全策略服务器。,Portal扩展功能(一),Portal支持通过强制接入终端实施补丁和防病毒策略,加强网络终端对病毒攻击的主动防御能力。 P

38、ortal的扩展功能: 在Portal身份认证的基础上增加了安全认证机制,可以检测接入终端上是否安装防病毒软件、是否更新病毒库、是否安装了非法软件、是否更新操作系统补丁等。 用户通过身份认证后仅仅获得访问部分互联网资源(受限资源)的权限,如病毒服务器、操作系统补丁更新服务器等;当用户通过安全认证后便可以访问更多的互联网资源(非受限资源)。 Portal支持向设备的接口下发动态ACL。 上述扩展功能需要使用专用的客户端,如:inode等软件。,Portal扩展功能(二),Portal支持双击热备 通过VRRP或动态路由实现Portal设备的冗余,当一台设备出现故障时,在线用户的流量能够自动切换到

39、另外一台设备上。而两台Portal设备之间,通过Portal私有协议,实时同步在线用户信息,这样就保证了在线用户的业务不中断。 Portal支持逃生 增加BAS与Portal Kernel之间的心跳机制,防止服务器宕机引起的故障 增加BAS与Portal Kernel之间比较Portal在线用户表的机制,主要针对Portal服务器重启时间过长导致Portal心跳超时或服务器重启期间有终端手动下线而引发的用户永久挂死的问题,Triple认证,Triple认证是针对网络环境中设备对不同客户端支持不同的接入认证(MAC地址认证、802.1X认证或Portal认证)的一种认证方式。 Triple认证扩

40、展功能 授权VLAN下发 认证失败的VLAN ACL下发 在线用户探测功能,设备安全(1),S5500EI交换机的防攻击是通过以下两种措施来保证: 默认开启的攻击保护,这部分主要是硬件、软件带宽限制。 主动探测攻击源端口,将攻击源端口与普通端口隔离。 默认开启的攻击保护主要分为以下四个阶段: 协议报文在入端口设置硬件带宽限制,单位是kbit/second。 在CPU端口设置硬件带宽限制,即CPU端口每秒可以接收的报文的速率,单位是kbit/second。 在CPU端口设置基于优先级的硬件带宽限制,即CPU端口每个队列每秒可以接收的报文的速率,单位是kbit/second。其中优先级是交换机的内

41、部优先级,该优先级与报文的vlan tag中的cos值没有一一对应关系。 软件对上CPU的协议报文设置软件带宽限制,即每秒允许的上CPU报文的个数,单位是pkt/second。,设备安全(2),软件、硬件限速示意图。,安全特性使用注意事项,URPF限制 设备使能URPF功能后,路由规格减半,芯片会使用一半的表项进行URPF检查,造成路由规格减半,IPV4和IPV6都受影响。 出接口和入接口相同的报文会上CPU,此类报文CPU会进行软转发,造成URPF对此类报文无效。 Portal/EAD规格限制 由于Portal和EAD的用户是会占用系统ACL资源的,因此当系统ACL变得很少的时候(比如用户下

42、发大量的用户ACL),那么Portal/EAD支持的用户数很有可能达不到产品支持的规格。,第二章软件特性,第一节 二层特性 第二节 三层特性 第三节 安全特性 第四节 高可靠性 第五节 QACL特性,Graceful Restart,GR是Graceful Restart(平滑重启)的简称,是一种在协议重启时保证转发业务不中断的机制。 重启设备和周边设备都要支持GR。设备重启后,周边设备协助其进行信息同步,在尽量短的时间内使该设备恢复到重启前的状态 。协议重启过程中不会产生路由振荡,报文转发路径也没有任何改变,整个系统可以不间断地转发数据。 S5500-EI支持OSPF GR、BGP GR和I

43、S-IS GR。,VRRP,VRRP(Virtual Router Redundancy Protocol,虚拟路由器冗余协议)将可以承担网关功能的一组路由器加入到备份组中,形成一台虚拟路由器,由VRRP的选举机制决定哪台路由器承担转发任务,局域网内的主机只需将虚拟路由器配置为缺省网关。,BFD,BFD(Bidirectional Forwarding Detection,双向转发检测)是一套全网统一的检测机制,用于快速检测、监控网络中链路连通状况。为了提升现有网络性能,相邻协议之间必须能快速检测到通信故障,从而更快的建立起备用通道恢复通信。,BFD建立过程: 步骤1:上层协议发现邻居后并建立

44、连接; 步骤2:上层协议在建立了新的邻居关系时,将邻居的参数及检测参数到(包括目的地址和源地址等)通告给BFD; 步骤3:BFD 根据收到的参数进行计算并建立邻居。,当网络出现故障时: 步骤1:BFD检测到链路/网络故障; 步骤2:拆除BFD邻居会话; 步骤3:BFD通知本地上层协议进程BFD邻居不可达; 步骤4:本地上层协议中止上层协议邻居关系; 步骤5:如果网络中存在备用路径,路由器将选择备用路径。,DLDP,DLDP(Device Link Detection Protocol,设备链路检测协议)可以监控光纤或铜质双绞线的链路状态。如果发现单向链路存在,DLDP会根据用户配置,自动关闭或

45、通知用户手工关闭相关端口,以防止网络问题的发生。 DLDP是链路层协议,它与物理层协议协同工作来监控设备的链路状态。DLDP协议有如下特点: 物理层的自动协商机制进行物理信号和故障的检测; DLDP进行对端设备的识别、单向链路的识别和关闭不可达端口等工作。 二者协同工作,可以检测和关闭物理和逻辑的单向连接。 如果链路两端在物理层都能独立正常工作,DLDP会在链路层检测这些链路是否正确连接、两端是否可以正确的交互报文。这种检测不能通过自动协商机制实现。,RRPP,RRPP(Rapid Ring Protection Protocol,快速环网保护协议)是一个专门应用于以太网环的链路层协议 RRP

46、P在以太网环完整时能够防止数据环路引起的广播风暴,而当以太网环上一条链路断开时能迅速恢复环网上各个节点之间的通信通路,具备较高的收敛速度,ISSU,ISSU ISSU(In-Service Software Upgrade,不中断业务升级)对IRF中各成员设备的启动文件进行升级,保证各成员设备软件的升级过程中数据业务转发不中断、或中断时间很短 版本兼容性检查 兼容版本(Compatible):检查结果为兼容版本,表示设备当前运行的启动文件版本与新启动文件版本兼容。可采用ISSU兼容方式进行IRF系统的启动文件升级。 不兼容版本(Incompatible):检查结果为不兼容版本,表示设备当前运行

47、的启动文件版本与新启动文件版本不兼容。可采用ISSU不兼容方式进行IRF系统的启动文件升级。 未知兼容性版本(Unknown):检查结果为未知兼容性版本,表示指定的启动文件版本不支持ISSU功能、或者不能通过ISSU功能来进行启动文件的升级。不能采用ISSU方式进行IRF系统的启动文件升级。,IRF2基本概念,IRF堆叠中所有的单台设备称为成员设备,成员设备按照功能不同,分为两种角色: Master设备:由角色选举产生,它负责管理整个堆叠。一个堆叠中同一时刻只能有一台成员设备成为Master设备。 Slave设备:它隶属于Master设备,作为此设备的备份设备运行。堆叠中除了Master设备,

48、其它设备都是Slave设备。堆叠中可能存在多台Slave设备。 Master设备选举优先级 当前Master优于非Master成员; 优先级大的优于优先级小的; 系统启动时间长的一方优先级高; 桥MAC地址小的优先级高。 成员ID冲突时,新加入堆叠的设备将被Master分配新的ID,新ID将选择未使用ID中最小的一个。,IRF2组网与端口配置,S5500-EI 通过10GE口堆叠(最多9台) CX4: 单向12GE堆叠带宽 XFP: 单向10GE堆叠带宽 SPF+:单向10GE堆叠带宽 同一子卡上的两个口可以聚合成一个堆叠口,提高堆叠带宽。,根据连接方式的不同,IRF的拓扑结构可以分为两种:链

49、型拓扑和环形拓扑。,IRF2报文转发原理(1),IRF2.0系统中实现了全分布式的转发,最大限度的发挥了每个成员的处理能力。组成虚拟设备堆叠系统中的各物理设备均有完整的转发表项,可以分别独立完成查表转发。 当一个报文流的入接口与出接口在同一个物理设备时,报文仅在这一个物理设备进行处理。,报文在设备内转发,IRF2报文转发原理(2),当一个报文流的入接口与出接口不在同一个物理设备时,系统会按照最优的路径进行转发。 对于组播报文,每个成员只会根据本成员需要复制报文,保证设备间只有一份报文传送。,报文跨设备转发,组播报文跨设备转发,IRF2IRF链路的负载分担,5500EI支持多个物理口与IRF-p

50、ort进行绑定,且支持堆叠口之间调整负载分担方式 源IP地址进行聚合负载分担 目的IP地址进行聚合负载分担 源MAC地址进行聚合负载分担 目的MAC地址进行聚合负载分担 源IP地址与目的IP地址进行聚合负载分担 源IP地址与源端口号进行聚合负载分担 目的IP地址与目的端口号进行聚合负载分担 报文入端口、源MAC地址、目的MAC地址之间不同的组合进行聚合负载分担,IRF2推荐建立堆叠的方法,新堆叠环境的推荐操作步骤: Step 1:单机启动每台设备,配置每台设备的slot 号。 说明:更改slot 号后,以前的部分配置会丢失 Step 2:仍然单机重起每台设备,正确配置堆叠口 说明:配置堆叠口的

51、时候,需要先shut down端口,然后配置堆叠口。 Step 3:堆叠口配置OK后,再undo shut down堆叠口,之后SAVE 操作。 Step 4:所有设备下电,正确连接堆叠线缆或者光纤。 Step 5:给所有设备上电。 新设备加入堆叠的推荐操作步骤: Step 1:单机启动新设备,修改slot号(必须是原来堆叠中没有的slot号) Step 2:仍然单机重起新设备,正确配置堆叠口。 Step 3:堆叠口配置OK后,再undo shut down堆叠口,之后SAVE 操作。 Step 4:给新设备下电,正确连接堆叠口上的堆叠线缆或者光纤。 Step 5:给新设备上电,设备会自动加入

52、堆叠,如果版本不一致会自动升级。,IRF2堆叠分裂(Split)和合并(Merge),堆叠合并: 堆叠合并(merge)指两组正常运行的堆叠或单台设备通过堆叠口连接形成一组堆叠。 堆叠合并按照堆叠系统实现要求必然伴随其中一组堆叠重启。如果需要避免一组堆叠不发生重启,可以通过设置该堆叠Master堆叠优先级高于另外一组堆叠Master,再连接两组堆叠的堆叠口;或者主动断电重启设备,连接两组堆叠的堆叠口后,再重新上电。 堆叠分裂: 堆叠分裂(split)指一组正常运行的堆叠,因为软件原因(软件缺陷)或硬件原因(堆叠扩展板或电缆故障、拔出,或者拓扑中间的设备断电)造成连接线路不连通,而自动形成多组堆

53、叠。,IRF2分裂检测机制,5500EI提供了三种分裂检测机制 LACP MAD分裂检测: 通过扩展LACP协议报文内容实现的,即在LACP协议报文的扩展字段内定义一个新的TLV(type length value)数据域用于交互IRF的ActiveID。 BFD MAD分裂检测: 通过BFD协议来实现。 ARP MAD分裂检测: 通过扩展免费ARP协议报文内容实现的,即使用免费ARP协议报文中未使用的字段来交互IRF的ActiveID。,IRF2增加或减少堆叠设备,增加堆叠设备: 在一组堆叠中增加设备应避免把正在运行的设备连接到堆叠中,因为会发生堆叠Merge重启。建议方法:在新增加设备上配

54、置堆叠口后,断电该设备,通过堆叠电缆连接到堆叠中,启动设备完成堆叠。 减少堆叠设备: 减少堆叠设备只需要断电或拔出堆叠电缆即可,剩余设备自动更新稳定堆叠。,IRF2环形与链型堆叠的区别,每个设备最多有两个堆叠口。使用堆叠电缆将这些堆叠口连接起来,行成闭环,这样的拓扑称为环形堆叠。如果形成开环,这样的拓扑称为链型堆叠。 链型拓扑可以节省硬件资源。对于S5500-EI,使用一个口做堆叠口,构造链型拓扑,其它口可以配置为业务口使用。 环形堆叠具有两个优点: 提供高可用性,即使一条堆叠电缆发生故障,也不会引起堆叠故障。 提高流量负荷分担。,IRF2堆叠差异,第二章软件特性,第一节 二层特性 第二节 三

55、层特性 第三节 安全特性 第四节 组播特性 第五节 高可靠性 第六节 QACL特性,镜像(1),S5500-EI镜像支持端口镜像和流镜像。 端口镜像分为本地端口镜像和远程端口镜像: 本地端口镜像是指将设备的一个或多个端口(源端口)的报文复制到本设备的一个监视端口(目的端口),用于报文的分析和监视。其中,源端口和目的端口必须在同一台设备上。 远程端口镜像(RSPAN)突破了源端口和目的端口必须在同一台设备上的限制,使源端口和目的端口间可以跨越多个网络设备。目前,远程端口镜像功能可以穿越二层网络,但无法穿越三层网络。,镜像(2)RSPAN,源设备 创建远程源镜像组; 创建远程镜像vlan,把出端口

56、放入远程镜像vlan中,中间设备 需要确保远程镜像VLAN内源设备到目的设备的二层互通性。 建议配置镜像VLAN禁止MAC地址学习,目的设备 创建远程目的镜像组; 创建远程镜像vlan,把入端口放入远程镜像vlan中,镜像(3),S5500-EI使用镜像的注意事项: S5500EI对于24口设备:基于端口镜像的监控端口支持4个,对于基于流镜像的监控端口也支持4个,所有的监控端口是共享的;对于48口设备:基于端口镜像的监控端口支持4个,对于基于流镜像的监控端口可支持到8个, 所有的监控端口也是共享的。 S5500EI的入端口镜像报文完全不修改,拷贝到目的端口。而出镜像报文肯定会带报文VLAN t

57、ag拷贝到目的端口,这就提供了在目的端口分析报文所属VLAN的功能。 S5500EI远程端口镜像(RSPAN)不需要配置一些设备必需的反射端口,芯片支持直接配置连接远程设备的出端口,转发远程镜像报文。 S5500EI支持入方向流镜像。流镜像目的端口和端口镜像的目的端口占用共享系统的4个目的端口资源。 S5500EI支持入方向流镜像到CPU。,流分类,流分类规则可以使用IP报文头的ToS(Type of Service,服务类型)字段的优先级位,识别出有不同优先级特征的流量;也可以由网络管理者设置流分类的策略。 S5500-EI设备流分类特性: 完美支持16组Port-Rang范围匹配。用户可以

58、配置最多16组目的或源端口号范围,由硬件而不是软件拆分多条规则来实现匹配。 支持IPv6流分类。 流分类资源是基于全局的,每个端口最大可配置流分类规则数在硬件上都可以为系统最大资源数。,出入双方向ACL,S5500EI支持出方向ACL。但相比较入方向ACL,出方向ACL资源较少,共512条。,流量VLAN标记和重定向,流量VLAN标记用于根据用户指定流分类结果,基于流分配报文VLAN。 支持修改报文Customer-VLAN和Service-VLAN。 支持对untag或单tag报文添加Service-VLAN。 流量VLAN标记和灵活QinQ共享VLAN修改引擎资源。 流量重定向用于由用户指

59、定流量转发输出方向,将其输出到CPU、指定端口、指定聚合组或指定下一跳。 需要注意的是,当报文重定向的目的端口不在报文所在的VLAN内时, 报文依然会转发出来, 而且报文是untagged的。,本章小结,S5500-EI系列交换机五大特性 二层特性 三层特性 安全特性 组播特性 高可靠性 QACL特性 各特性使用注意事项,第一章产品概述 第二章软件特性 第三章典型应用 第四章基本维护,目录,中小企业核心,大中型企业汇聚层,IPv6的应用,企业数据中心应用,第一章产品概述 第二章软件特性 第三章典型应用 第四章基本维护,目录,第四章基本维护,第一节 日常维护 第二节 ACL实现机制 第三节 常用的故障处理方法,CPU及内存状态观测,CPU占用率状况 正常情况下CPU占用

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论