神州数码IPV6实施部署方案v2.docxVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
目 录 TOC \o 1-4 \h \z \u 一、 XXOpenRouter功能介绍 2 二、 新核心部署方案 3 2.1 实施前拓扑图 3 2.2 老核心配置文件 3 2.3 实施方案描述 3 2.3.1 需求分析 3 2.3.2 替换方案 4 2.3.3 新核心配置脚本 5 2.3.4 老核心修改 33 三、 测试新核心工作状态 33 XXOpenRouter功能介绍 XX创新研发的OpenRouter的架构,由openrouter交换机、控制器、网络协议管理模块组成。其中最下层是交换机硬件设备,作为数据转发层,本项目中采用神州数码OpenRouter;中间为控制器,作为网络操作系统,屏蔽的底层硬件的不同,可以在上面运行不同网络协议管理模块;最上层为网络协议管理模块,它的运算结果通过控制器控制下发到底层硬件,控制其转发行为,本系统中对应的是IPv6网络管控模块OFCPF; 网络中OpenRouter交换机在端口定期采样报文,并将其接口、IPv6地址和路由信息定期发送给控制器,控制器端域内源地址验证系统通过控制器集中计算全局网络拓扑得到报文的正确传输路径(即源地址前缀,目的地址前缀,入接口),最上层的IPv6网络管控模块根据已经计算好的正确传输路径,判断报文IPv6源地址是否真实,如果发现假冒,则马上报警,并将过滤表通过控制器下发到交换机的ACL中,阻断网络中非法IPv6源地址伪造报文的传输。 新核心部署方案 实施前拓扑图 老核心配置文件 实施方案描述 需求分析 本项目神码交换机按照XX OpenRouter架构的要求进行针对性的软件开发,配合硬件服务器及在它上面运行的控制器及IPV6网络管控模块OFCPF实现对发现IPV6假冒IP攻击进行立即报警,动态产生相应的ACL过滤虚假的IP源数据流,实现在攻击源头直接阻断IP欺骗攻击的目的。由于XX采购的服务器的服务器尚未到位,目前OpenRouter交换机的按照相关技术要求先行进行部署,从底层为控制器和IPV6网络管控模块提供OpenRouter功能测试所需的基本环境和必备条件。 设备部署要求: 交换机启三层路由功能; 汇聚下端有IPv6的流量; 交换机与XX的控制器(IPV4地址)路由可达; XX区老核心目前启动了很多功能,且XX用户量大概两千左右,同时神码新核心交换机DCRS-7608E本项目除了业务模块外只配了一块管理引擎和一块电源模块,所以不建议作为整个XX区的核心交换机对老核心进行整机替换。 替换方案 根据对XX区老核心配置的分析及前面章节的考虑,实施方案采用: 将老核心IPV6部分的网关地址迁移到神码OpenRouter新交换机上 老核心其它部分配置包括链路连接关系都保持不变 新老核心之间互联的端口设置为trunk模式 新核心直接和老核心的上一级核心交换机进行互联。 新核心上联端口同时配置IPV6和IPV4地址,下联用户vlan只配置IPV6地址 新核心暂时启用IPV6 dhcp server功能,由于IPV6用户量比较大(1500用户以上)将会占用交换机较大CPU和内存,建议后期设置专门的DHCP SERVER,交换机只启用DHCPv6 RELAY功能以减少交换机压力。 拓扑图如下: 新核心配置脚本 enable password level 15 0 wlzxly_1507 username admin privilege 15 password 0 wlzxly_1507 snmp-server enable snmp-server community ro 0 public vlan 2-220 vlan 1501-1505 vlan 600 exit interface ethernet1/1 switchport mode trunk des TO-HuaWei interface ethernet1/2 switchport access vlan 600 des TO-SW2 exit // 全局启用dhcpv6 service dhcpv6 // 配置各vlan的ipv6 dhcp pool ipv6 dhcp pool v6pool-vlan11 network-address 2001:DA8:5000:4C00:0:0:0:0 112 dns-server 2001:4860:4860::8888 exit ipv6 dhcp pool v6pool-vlan12 network-address 2001:DA8:5000:4C00:0:0:1:0 112 dns-server 2001:4860:4860::8888 exit ip

文档评论(0)

liwenhua11 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档