十个网络优化改造案例之五 NAS区域网络第二次改造

主要内容及技术

使用三层接口规避广播风险

OSPF路由过滤技术

前言

一个大型企业网络的架构一般分为:接入层、汇聚层、核心层。从接入层到汇聚层可以采用VLAN、Trunk透传的方式,但是如果这个Trunk透到了核心层,就会使得二层网络规模变得巨大,甚至导致生成树协议也无法正常收敛。上一讲讲过的NAS区域网络改造,就出现了生成树协议无法收敛的情形。对于NAS区域网络,在经过一个月的研究以后,决定将业务区域交换机与Cisco4503E之间的链路全部改成三层链路,跑OSPF路由协议,并且使用路由过滤的方式,不让业务区域之间相互收到路由条目。这样做,不仅大大减小了STP收敛范围,也使得网络变得更加健壮。

一、需求描述

1.1、         第二次改造的方式

省公司两台NAS核心交换机原型号为ZTE8905,更换为Cisco4503E以后,虽然与Cisco、H3C的STP兼容性问题得到解决,但是整个网络中交换机数量多,业务VLAN多,且综合管理区域网络结构复杂。如果只是在Cisco4503E上采用二层透传VLAN的方式让各个区域的服务器与NAS机头通信,广播不好控制,而且经常出现网络因为STP计算出现短暂中断的情况。

由于网络规模较大,结构复杂,单纯的使用二层透传不容易控制广播,而且经常发生网络闪断的现象,所以,本次方案将对网络进行进一步改造,将二层透传模式改成三层路由传递模式。

1.2、         改造目的

在本次网络改造中,将各个业务区域交换机与Cisco 4503E之间的链路由现行的二层改为三层。这样,就可以将STP的计算规模限制在每个业务区域,而不必全网泛洪。从而,提升每个区域的STP计算效率,避免网络短暂中断。

将业务区域交换机与Cisco4503E之间的接口改为路由模式,也是为了更好的隔离各个业务区域,当一个业务的网络因为广播风暴出现故障的时候不会影响到另外一个区域。另外,为了更好的控制路由传递,流量能够自动在主备设备之间进行切换,本次改造将采用OSPF路由协议,并且结合分发列表、route-map,使得各个业务区域只能接收到到达NAS机头的路由。这样达到的目的就是:各个业务区域可以和NAS机头通信,但是不能相互访问。

1.3、         拓扑总图(不变)

二、IP地址规划

Cisco4503E-A设备互联接口与IP地址规划见下表


本端接口


本端IP地址


对端接口


对端IP地址


业务区域


Ge-3/5


10.115.128.177/30


LC-0/1


10.115.128.178/30


财务系统区


Ge-3/7


10.115.128.181/30


LC-0/4


10.115.128.182/30


DMZ区


Ge-3/2


10.115.128.185/30


LC-5


10.115.128.186/30


协同办公区


Ge-3/4


10.115.128.189/30


LC-5


10.115.128.190/30


综合业务区


Ge-2/2


10.115.128.193/30


Ge4-44


10.115.128.194/30


资产管理区


Ge-2/1


10.115.128.197/30


Ge-4/44


10.115.128.198/30


办公局域网

Cisco4503E-B设备互联接口与IP地址规划见下表


本端接口


本端IP地址


对端接口


对端IP地址


业务区域


Ge-3/5


10.115.128.201/30


LC-0/1


10.115.128.202/30


财务系统区


Ge-3/7


10.115.128.205/30


LC-0/4


10.115.128.206/30


DMZ区


Ge-3/2


10.115.128.209/30


LC-5


10.115.128.210/30


协同办公区


Ge-3/4


10.115.128.213/30


LC-5


10.115.128.214/30


综合业务区


Ge-2/2


10.115.128.217/30


Ge4-44


10.115.128.218/30


资产管理区


Ge-2/1


10.115.128.221/30


Ge-4/44


10.115.128.222/30


办公局域网

三、实施步骤

3.1、配置互联IP地址

由于双方设备都是交换机,所以需要首先将双方设备的互联接口改为路由接口

在Cisco 4503E-A上做如下配置:

interface gi 3/7

no switchport

ip add 10.115.128.181 255.255.255.252

no sh

在Cisco4503E-B上做如下配置:

interface gi 3/7

no switchport

ip add 10.115.128.205 255.255.255.252

no sh

3.2、在DMZ区域核心交换机S7506E上配置VRRP

在S7506E-01上配置业务网段和VRRP

int vlan 135

ip add 10.115.135.252 255.255.255.248

vrrp vrid 135 virtual-ip 10.115.135.254

vrrp vrid 135 prio 120

在S7605E-02上配置业务网段和VRRP

int vlan 135

ip add 10.115.135.253 255.255.255.248

vrrp vrid 135 virtual-ip 10.115.135.254

vrrp vrid 135 prio 80

3.3、配置OSPF路由协议和路由过滤

在所有设备上配置OSPF路由协议,保证每个业务区域可以和NAS机头互通,但是各个业务区域之间不能相互访问。此时,可以使用分发列表,不能互相访问的区域就不通告相关的路由条目。

注:因为OSPF工作的原理的特殊性,OSPF不能针对out方向执行路由过滤,因为OSPF向外发送的是LSA。所以对于OSPF的路由过滤只能配置在in方向上,但是这样做会导致配置工作量偏大,因为必须在每一台业务区域的核心交换机上都写一遍过滤命令。

以DMZ区域为例,DMZ区域只允许学习到S7503E和Cisco4503E之间的互联地址,NAS网段的地址,针对H3C S7503E交换机,可以配置如下命令进行路由过滤:

NAS机头网段:10.115.163.248/29

链路网段:10.115.128.180/30和10.115.128.204/30

H3C 7503E配置命令:

ipip-prefix NAS index 10 permit 10.115.163.248 29 less-equal 32

ipip-prefix NAS index 11 permit 10.115.128.180 30 less-equal 32

ipip-prefix NAS index 12 permit 10.115.128.204 30 less-equal 32

然后在OSPF进程中输入如下命令:

filter-policyip-prefix NAS import

如果业务区域的交换机是Force10-C300设备,可以使用ACL结合分发列表的方式来达到路由过滤的的目的

access-list1 permit 10.115.163.248 0.0.0.7

access-list1 permit 10.115.128.180 0.0.0.3

access-list1 permit 10.115.128.204 0.0.0.3

access-list1 deny any

然后在OSPF进程下输入如下命令:

distrib1 in

3.4、其他功能配置

在现阶段的网络环境中,所有业务区域的STP Root都配置在了Cisco 4503E-A上,将Cisco4503E和各个业务区域的交换机之间的链路改为三层链路以后,需要在各个业务区域重新规划STP的Root。

时间: 2024-10-29 10:48:11

十个网络优化改造案例之五 NAS区域网络第二次改造的相关文章

十个网络优化改造案例之四--NAS区域网络第一次改造

主要内容及技术 生成树协议 交换机端口广播抑制技术 前言: 总的来说,这是一次失败的割接.虽然前后准备了两个星期,方案也拿给几位甲方领导过目了,但最后还是因为STP区域过大导致了割接失败.不过不得不说,失败的案例其中也有可圈可点的地方,就算是失败的原因也可以说给大家听,让大家可以从中总结经验和教训.本讲有用的知识点就是交换机端口广播抑制技术,在交换网络中,为核心交换机配置端口广播抑制,可以有效防止广播风暴. 一.需求描述 网络中有6个业务区域,分别是:协同办公区.综合业务区.资产管理区.办公局域

十个网络优化改造案例(三):数据中心网络缺陷大改造

内容简介 生成树协议是应用非常广泛的一种二层协议,它可以在二层网络中有效的防止广播风暴.但是,滥用生成树协议,或者是在很大规模的二层网络中使用生成树协议,不仅会使网络变得脆弱不堪,而且还有可能造成更严重的环路问题.本案例为大家讲述一个企业的非结构化存储区域的网络改造,让大家了解一个设计有严重缺陷的网络,是如何引发生成树问题的?到后来又用了什么技术才彻底消除了网络的缺陷的. 本文同步视频讲解已经发布到了51cto学员 这里是课程链接:http://edu.51cto.com/course/1260

十个网络优化改造案例之三 交换机HSRP主备切换

主要内容及技术 HSRP 静态路由调整 前言: 这是一次较大规模的网络整改.当两台核心层设备Cisco 6509的上行业务不同的时候,要把两台Cisco 6509的角色进行互换,这还是需要花一番功夫的.这不仅仅是两台Cisco6509 HSRP Active和Standby角色互换的问题,其中牵涉到的上行路由.OSPF配置.两台Cisco 6509上连接的外联业务的对换问题. 当年我接到这个任务的时候,光是研究两台Cisco 6509上万行的配置就用了三天的时间.这次我讲这个案例的时候,限于时间

十个网络优化改造案例之一 交换机由单机改造为双机热备

主要内容及技术 Cisco交换机配置HSRP实现双机热备 关键字:Cisco.HSRP.多模光纤.光模块选择 前言: 在设计网络的时候,最先要避免的就是"单点故障".什么是"单点故障"?简单的说,就是担任核心转发任务的设备只有一台,当这台设备负载过重或者是遇到其他故障的时候停机,从而使得网络出现瘫痪等问题.为了避免"单点故障"的出现,必须为担任核心转发任务的设备配置热备份,也就是两台设备,一主一备,当主用设备发生故障的时候,能够将数据转发任务自动

NetApp C-mode 非对称网络NAS lif网络故障处理

通常情况下NAS存储网络布线为双上联对称布线,交换机推荐做堆叠,存储和交换机分别配置链路聚合(推荐LACP),此网络环境为对称网络环境. 但在非对称网络环境中,比如华为的mlag技术,交换机可以不堆叠,但可以通过端口互联实现跨交换机端口绑定功能.这样跨交换机绑定的端口其中一个端口down掉后,在netapp C-mode默认网络配置中有可能造成有的请求无法收到回包,有的正常.通常情况下会从网络层面排除故障,具体原因NetApp厂商给了如下回复及解决办法: 该中情况是由于NetApp 缺省开启了I

PGM学习之五 贝叶斯网络

本文的主题是"贝叶斯网络"(Bayesian Network) 贝叶斯网络是一个典型的图模型,它对感兴趣变量(variables of interest)及变量之间的关系(relationships)进行建模.当将贝叶斯模型与统计技术一起使用时,这种图模型分析数据具有如下几个优势: (1)    贝叶斯学习能够方便的处理不完全数据.例如考虑具有相关关系的多个输入变量的分类或回归问题,对标准的监督学习算法而言,变量间的相关性并不是它们处理的关键因素,当这些变量中有某个缺值时,它们的预测结

ospf不连续区域网络互通

ospf不连续区域网络互通 实验拓扑图: 配置思路:连续区域就是它同时连着骨干区域,和非骨干区域,非连续区域就是没有直接连接骨干区域的区域 ,就如下面的区域三,它直接连接着区域 1 4.实验配置与步骤 : # 首先配置所有的终端,以及路由器的ip地址,然后创建不同的进程,区域,引入外部路由,使全网互通 # 配置IP地址 :AR1 ,AR2,AR3,AR5的ip 地址 #给AR1上配置ip 地址 itnerface g 0/0/0 ip address 192.168.12.1 255.255.2

浅谈个人对存储区域网络SAN的理解

存储区域网络SAN,是一种通过将网络存储设备和服务器连接起来的网络,提供计算机和存储设备间的数据传输.其中,SAN是独立于服务器系统之外的,拥有近乎无限的存储能力,通过利用光纤作为传输媒介,实现了高速共享,它主要由服务器,外部存储设备,服务器适配器,集线器,交换机和网络,存储管理工具等组成.SAN的优点都体现在以下几点: (1)管理方便 可通过一台SAN给多个服务器提供存储,存储管理方便. (2)扩展性强 SAN由多个磁盘组成,用户可自由增加磁盘,服务器等,可提供海量空间.而逻辑上,它又可以被分

十个网络优化改造案例之二- 办公大楼局域网组网案例

主要内容及技术 H3C交换机上架 配置业务VLAN和Trunk接口 配置管理VLAN 关键字:VLAN.Trunk.VRRP.静态路由 前言 为一个分支机构的12层办公大楼组建局域网,看起来好像很复杂,实际上考验的多半是体力活,其主要的工作重点就是把5台H3C 5120交换机和2台H3C S5800全部上架,配置管理VLAN和管理地址.另外,所有的业务网关全部做在H3C 5800上,然后再在H3C 5800上配置静态路由.对于这种交换网络,最核心的技术问题在于VRRP的规划和STP的规划,稍有不