神州数码IPV6实施部署方案v2
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
目录
一、XXOpenRouter功能介绍 (2)
二、新核心部署方案 (3)
2.1实施前拓扑图 (3)
2.2老核心配置文件 (3)
2.3实施方案描述 (3)
2.3.1需求分析 (3)
2.3.2替换方案 (4)
2.3.3新核心配置脚本 (5)
2.3.4老核心修改 (44)
三、测试新核心工作状态 (44)
一、XXOpenRouter功能介绍
XX创新研发的OpenRouter的架构,由openrouter交换机、控制器、网络协议管理模块组成。其中最下层是交换机硬件设备,作为数据转发层,本项目中采用神州数码OpenRouter;中间为控制器,作为网络操作系统,屏蔽的底层硬件的不同,可以在上面运行不同网络协议管理模块;最上层为网络协议管理模块,它的运算结果通过控制器控制下发到底层硬件,控制其转发行为,本系统中对应的是IPv6网络管控模块OFCPF;
网络中OpenRouter交换机在端口定期采样报文,并将其接口、IPv6地址和路由信息定期发送给控制器,控制器端域内源地址验证系统通过控制器集中计算全局网络拓扑得到报文的正确传输路径(即源地址前缀,目的地址前缀,入接口),最上层的IPv6网络管控模块根据已经计算好的正确传输路径,判断报文IPv6源地址是否真实,如果发现假冒,则马上报警,并将过滤表通过控制器下发到交换机的ACL中,阻断网络中非法IPv6源地址伪造报文的传输。
二、新核心部署方案
2.1实施前拓扑图
2.2老核心配置文件
2.3实施方案描述
2.3.1需求分析
本项目神码交换机按照XX OpenRouter架构的要求进行针对性的软件开发,配合硬件服务器及在它上面运行的控制器及IPV6网络管控模块OFCPF实现对发现IPV6假冒IP攻击进
行立即报警,动态产生相应的ACL过滤虚假的IP源数据流,实现在攻击源头直接阻断IP 欺骗攻击的目的。由于XX采购的服务器的服务器尚未到位,目前OpenRouter交换机的按照相关技术要求先行进行部署,从底层为控制器和IPV6网络管控模块提供OpenRouter功能测试所需的基本环境和必备条件。
设备部署要求:
1.交换机启三层路由功能;
2.汇聚下端有IPv6的流量;
3.交换机与XX的控制器(IPV4地址)路由可达;
XX区老核心目前启动了很多功能,且XX用户量大概两千左右,同时神码新核心交换机DCRS-7608E本项目除了业务模块外只配了一块管理引擎和一块电源模块,所以不建议作为整个XX区的核心交换机对老核心进行整机替换。
2.3.2替换方案
根据对XX区老核心配置的分析及前面章节的考虑,实施方案采用:
1)将老核心IPV6部分的网关地址迁移到神码OpenRouter新交换机上
2)老核心其它部分配置包括链路连接关系都保持不变
3)新老核心之间互联的端口设置为trunk模式
4)新核心直接和老核心的上一级核心交换机进行互联。
5)新核心上联端口同时配置IPV6和IPV4地址,下联用户vlan只配置IPV6地址
6)新核心暂时启用IPV6 dhcp server功能,由于IPV6用户量比较大(1500用户以上)将会
占用交换机较大CPU和内存,建议后期设置专门的DHCP SERVER,交换机只启用DHCPv6 RELAY功能以减少交换机压力。
拓扑图如下:
2.3.3新核心配置脚本
enable password level 15 0 wlzxly_1507
username admin privilege 15 password 0 wlzxly_1507 snmp-server enable
snmp-server community ro 0 public
vlan 2-220
vlan 1501-1505
vlan 600
exit
interface ethernet1/1
switchport mode trunk
des TO-HuaWei
interface ethernet1/2
switchport access vlan 600
des TO-SW2
exit
// 全局启用dhcpv6
service dhcpv6
// 配置各vlan的ipv6 dhcp pool
ipv6 dhcp pool v6pool-vlan11
dns-server 2001:4860:4860::8888
exit
ipv6 dhcp pool v6pool-vlan12
network-address 2001:DA8:5000:4C00:0:0:1:0 112 dns-server 2001:4860:4860::8888
exit
ipv6 dhcp pool v6pool-vlan13
network-address 2001:DA8:5000:4C00:0:0:2:0 112 dns-server 2001:4860:4860::8888
exit
ipv6 dhcp pool v6pool-vlan14
network-address 2001:DA8:5000:4C00:0:0:3:0 112 dns-server 2001:4860:4860::8888
exit
ipv6 dhcp pool v6pool-vlan15
network-address 2001:DA8:5000:4C00:0:0:4:0 112 dns-server 2001:4860:4860::8888
exit
ipv6 dhcp pool v6pool-vlan16
network-address 2001:DA8:5000:4C00:0:0:5:0 112 dns-server 2001:4860:4860::8888
exit
ipv6 dhcp pool v6pool-vlan21
network-address 2001:DA8:5000:4C00:0:0:6:0 112 dns-server 2001:4860:4860::8888
exit
ipv6 dhcp pool v6pool-vlan22
network-address 2001:DA8:5000:4C00:0:0:7:0 112 dns-server 2001:4860:4860::8888
exit
ipv6 dhcp pool v6pool-vlan23
network-address 2001:DA8:5000:4C00:0:0:8:0 112 dns-server 2001:4860:4860::8888
exit
ipv6 dhcp pool v6pool-vlan24
network-address 2001:DA8:5000:4C00:0:0:9:0 112 dns-server 2001:4860:4860::8888
exit
ipv6 dhcp pool v6pool-vlan25
network-address 2001:DA8:5000:4C00:0:0:A:0 112 dns-server 2001:4860:4860::8888
exit
ipv6 dhcp pool v6pool-vlan26