等保2.0(三级)核心交换机如何实现链路聚合、冗余、堆叠、热备份
【前言】
网络安全等级保护2.0(三级)中,安全通信网络层面,8.1.2.1 网络架构控制点,测评项:e) 应提供通信线路、关键网络设备和关键计算设备的硬件冗余,保证系统的可用性。此项解读:应有关键网络设备、安全设备和关键计算设备的硬件冗余(主备或双活)和通信线路冗余。
等保2.0三级对网络要求双链路、热备,今天给大家介绍核心交换机链路聚合、冗余、堆叠、热备份等这些功能,这些功能非常重要,决定了核心交换机在实际应用中的性能、效率、稳定性等。
一、链路聚合
是将两个或更多数据信道结合成一个单个的信道,该信道以一个单个的更高带宽的逻辑链路出现。链路聚合一般用来连接一个或多个带宽需求大的设备,例如连接骨干网络的服务器或服务器群。它可以用于扩展链路带宽,提供更高的连接可靠性。
1、举例
公司有2层楼,分别运行着不同的业务,本来两个楼层的网络是分开的,但都是一家公司难免会有业务往来,这时我们就可以打通两楼之前的网络,使具有相互联系的部门之间高速通信。
如下图:
如上图所示,SwitchA和SwitchB通过以太链路分别都连接VLAN10和VLAN20的网络,且SwitchA和SwitchB之间有较大的数据流量。
用户希望SwitchA和SwitchB之间能够提供较大的链路带宽来使相同VLAN间互相通信。同时用户也希望能够提供一定的冗余度,保证数据传输和链路的可靠性。
创建Eth-Trunk接口并加入成员接口,实现增加链路带宽,2台交换机分别配置Eth-Trunk1 分别将需要通信的3条线路的端口加入Eth-Trunk1,设置端口trunk,允许相应的vlan通过;这样两楼的网络就可以正常通信了。
2、实现配置步骤
在SwitchA上创建Eth-Trunk1并配置为LACP模式。SwitchB配置过程与SwitchA类似,不再赘述
[HUAWEI] sysname SwitchA
[SwitchA] interface eth-trunk 1
[SwitchA-Eth-Trunk1] mode lacp
[SwitchA-Eth-Trunk1] quit
版权声明:原创作品,允许转载,转载时请务必以超链接形式标明文章原始出处、作者信息和本声明。否则将追究法律责任。https://www.sodocs.net/doc/c010967453.html,/247606/94114 Cisco双ISP线路路径优化备份冗余之 单路由器解决方案 通过双ISP(如:一条电信、一条网通)链路可实现网络路径优化、负载均衡及备份冗余,以前本人一直认为Cisco不能实现单路由器双ISP链路的冗余备份,后经过多次测试,发现通过SLA(服务水平)+route-map完全可以实现,在这里愿意和大家一起分享。 网络拓朴:
实验任务: ●?? PC1/PC2到1.1.1.1流经ISP1,PC1/PC2到2..2.2.2流经ISP2 ●?? 通过SLA+Route-map实现网络路径优化、负载分担、备份冗余 环境描述: ●?? 3台Cisco3640 + NE-4E模块,该配置拥有4个Ethernet、2台PC ●?? ISP1、ISP2分别模拟两个不同ISP(internet服务提供商) ●?? ISP1 loopback1:1.1.1.1/24、ISP2 loopback1:2.2.2.2/24用来测试 ●?? R1作为企业边界路由器e0/0、e0/1、分别连接ISP1、ISP2 地址分配:
详细配置: 1、IP地址设置 ISP1 (config) #int e0/2 ISP1 (config-if) #ip add 192.168.2.1 255.255.255.0 ISP1config-if) #no shutdown ISP1(config)# int e0/0 ISP1 (config-if) #ip add 192.168.0.2 255.255.255.0 ISP1config-if) #no shutdown ISP1(config)# int lo1 ISP1 (config-if) #ip add 1.1.1.1 255.255.255.0 ISP1(onfig-if) #no shutdown …………………………………………………………………………. ISP2 (config) #int e0/2 ISP2 (config-if) #ip add 192.168.2.2 255.255.255.0 ISP2 (onfig-if) #no shutdown ISP2(config)# int e0/1 ISP2 (config-if) #ip add 192.168.1.2 255.255.255.0 ISP2config-if) #no shutdown ISP2(config)# int lo1 ISP2 (config-if) #ip add 2.2.2.2 255.255.255.0 ISP2 (config-if) #no shutdown …………………………………………………………………………… R1 (config) #int e0/0 R1 (config-if) #ip add 192.168.0.1 255.255.255.0 R1 (config-if) #no shutdown R1 (config)# int e0/1 R1 (config-if) #ip add 192.168.1.1 255.255.255.0 R1 (config-if) #no shutdown R1 (config)# int e0/2 R1 (config-if) #ip add 192.168.20.1 255.255.255.0 R1 (config-if) #no shutdown 2、定义相关ACL R1(config)#ip access-list extended all-net ……………………匹配所
目录 H3C以太网交换机的基本操作 (2) 1.1 知识准备 (2) 1.2 操作目的 (2) 1.3 网络拓扑 (2) 1.4 配置步骤 (2) 1.4.1 串口操作配置 (2) 1.4.2 查看配置及日志操作 (5) 1.4.3 设置密码操作 (5) 1.5 验证方法 (6) H3C以太网交换机VLAN配置 (6) 1.6 知识准备 (6) 1.7 操作目的 (6) 1.8 操作内容 (6) 1.9 设备准备 (6) 1.10 拓扑 (6) 1.11 配置步骤 (7) 1.12 验证方法 (7) H3C以太网交换机链路聚合配置 (7) 1.13 知识准备 (7) 1.14 操作目的 (7) 1.15 操作内容 (7) 1.16 设备准备 (7) 1.17 网络拓扑 (7) 1.18 配置步骤 (8) 1.19 验证方法 (9) H3C以太网交换机STP配置 (9) 1.20 知识准备 (9) 1.21 操作目的 (9) 1.22 操作内容 (9) 1.23 设备准备 (9) 1.24 网络拓扑 (10) 1.25 配置步骤 (10) 1.26 验证方法 (11)
H3C以太网交换机VRRP配置 (11) 1.27 知识准备 (11) 1.28 操作目的 (11) 1.29 操作内容 (11) 1.30 设备准备 (11) 1.31 网络拓扑 (12) 1.32 配置步骤 (12) 1.33 验证方法 (14) H3C以太网交换机镜像配置 (14) 1.34 知识准备 (14) 1.35 操作目的 (14) 1.36 操作内容 (14) 1.37 设备准备 (14) 1.38 网络拓扑 (14) 1.39 配置步骤 (15) 1.40 验证方法 (15) H3C以太网交换机路由配置 (16) 1.41 知识准备 (16) 1.42 操作目的 (16) 1.43 操作内容 (16) 1.44 设备准备 (16) 1.45 网络拓扑 (16) 1.46 配置步骤 (16) 1.47 验证方法 (17) H3C以太网交换机ACL配置 (17) 1.48 知识准备 (17) 1.49 操作目的 (18) 1.50 操作内容 (18) 1.51 网路拓扑 (18) 1.52 配置步骤 (18) 1.53 验证方法 (18) 实验一H3C以太网交换机的基本操作备注:H3C以太网交换机采用统一软件平台VRP,交换机命令完全相同。
网络设备及链路冗余部署 ——基于锐捷设备 8.1 冗余技术简介 随着Internet的发展,大型园区网络从简单的信息承载平台转变成一个公共服务提供平台。作为终端用户,希望能时时刻刻保持与网络的联系,因此健壮,高效和可靠成为园区网发展的重要目标,而要保证网络的可靠性,就需要使用到冗余技术。高冗余网络要给我们带来的体验,就是在网络设备、链路发生中断或者变化的时候,用户几乎感觉不到。 为了达成这一目标,需要在园区网的各个环节上实施冗余,包括网络设备,链路和广域网出口,用户侧等等。大型园区网的冗余部署也包含了全部的三个环节,分别是:设备级冗余,链路级冗余和网关级冗余。本章将对这三种冗余技术的基本原理和实现进行详细的说明。 8.2设备级冗余技术 设备级的冗余技术分为电源冗余和管理板卡冗余,由于设备成本上的限制,这两种技术都被应用在中高端产品上。 在锐捷网络系列产品中,S49系列,S65系列和S68系列产品能够实现电源冗余,管理板卡冗余能够在S65系列和S68系列产品上实现。下面将以S68系列产品为例为大家介绍设备级冗余技术的应用。 8.2.1S6806E交换机的电源冗余技术 图8-1 S6806E的电源冗余 如图8-1所示,锐捷S6806E内置了两个电源插槽,通过插入不同模块,可以实现两路AC电源或者两路DC电源的接入,实现设备电源的1+1备份。工程中最常见配置情况是同
时插入两块P6800-AC模块来实现220v交流电源的1+1备份。 电源模块的冗余备份实施后,在主电源供电中断时,备用电源将继续为设备供电,不会造成业务的中断。 注意:在实施电源的1+1冗余时,请使用两块相同型号的电源模块来实现。如果一块是交流电源模块P6800-AC,另一块是直流电源模块P6800-DC的话,将有可能造成交换机损坏。 8.2.2 S6806E交换机的管理板卡冗余技术 图8-2 S6806E的管理卡冗余 如图8-2所示,锐捷S6806E提供了两个管理卡插槽,M6806-CM为RG-S6806E的主管理模块。承担着系统交换、系统状态的控制、路由的管理、用户接入的控制和管理、网络维护等功能。管理模块插在机箱母板插框中间的第M1,M2槽位中,支持主备冗余,实现热备份,同时支持热插拔。 简单来说管理卡冗余也就是在交换机运行过程中,如果主管理板出现异常不能正常工作,交换机将自动切换到从管理板工作,同时不丢失用户的相应配置,从而保证网络能够正常运行,实现冗余功能。 在实际工程中使用双管理卡的设备都是自动选择主管理卡的,先被插入设备中将会成为主管理卡,后插入的板卡自动处于冗余状态,但是也可以通过命令来选择哪块板卡成为主管理卡。具体配置如下 注意:在交换机运行过程中,如果用户进行了某些配置后执行主管理卡的切换,一定要记得保存配置,否则会造成用户配置丢失 在实际项目中,S65和S68系列的高端交换机一般都处于网络的核心或区域核心位置,承
目录 H3C以太网交换机的基本操作........................................... 错误!未定义书签。 知识准备........................................................ 错误!未定义书签。 操作目的........................................................ 错误!未定义书签。 网络拓扑........................................................ 错误!未定义书签。 配置步骤........................................................ 错误!未定义书签。 串口操作配置................................................. 错误!未定义书签。 查看配置及日志操作........................................... 错误!未定义书签。 设置密码操作................................................. 错误!未定义书签。 验证方法........................................................ 错误!未定义书签。H3C以太网交换机VLAN配置............................................. 错误!未定义书签。 知识准备........................................................ 错误!未定义书签。 操作目的........................................................ 错误!未定义书签。 操作内容........................................................ 错误!未定义书签。 设备准备........................................................ 错误!未定义书签。 拓扑............................................................ 错误!未定义书签。 配置步骤........................................................ 错误!未定义书签。 验证方法........................................................ 错误!未定义书签。H3C以太网交换机链路聚合配置......................................... 错误!未定义书签。 知识准备........................................................ 错误!未定义书签。 操作目的........................................................ 错误!未定义书签。 操作内容........................................................ 错误!未定义书签。 设备准备........................................................ 错误!未定义书签。 网络拓扑........................................................ 错误!未定义书签。 配置步骤........................................................ 错误!未定义书签。 验证方法........................................................ 错误!未定义书签。H3C以太网交换机STP配置.............................................. 错误!未定义书签。 知识准备........................................................ 错误!未定义书签。 操作目的........................................................ 错误!未定义书签。 操作内容........................................................ 错误!未定义书签。 设备准备........................................................ 错误!未定义书签。 网络拓扑........................................................ 错误!未定义书签。
[S3600]H3C交换机配置详解 本文来源于网络,感觉比较全面,给大家分享; 一.用户配置:
一、MPIO及MC/S (1) 1.MPIO (1) 2.MC/S (2) 3.Windows Inititaor MPIO MC/S配置方法: (2) 1)MC/S配制方法: (2) 2)MPIO配制方法 (5) 二、LACP (11) MC/S MPIO 绑定 LACP TRUNKING 一、MPIO及MC/S 1.MPIO 在Microsoft Windows server基础系统中,Microsoft MPIO驱动程序允许发起端以多个会话的方式连接到同一个目标端并且合并由于多链路而复制出的相同磁盘。每一个会话必须使用不同的网卡及目标端口,如果一个会话失效(或网络中断),其他的会话会继续工作而不用停止应用。
2.MC/S MC/S (Multiple Connections per Session) 是ISCSI协议的一个特征,它可以将多条链路结合到一个会话中从而实现提高性能或冗余的功能。这种方式,数据I/O可以通过多个TCP/IP连接发送到目标端。如果一个连接失效(或网络中断),其他的会话会继续工作而不用停止应用。 MPIO与MC/S的区别: MC/S是属于ISCSI协议层,而MPIO则属于更高层。因此所有MPIO架构都可以传输SCSI信息例如包括FC,SAS架构。他们最大的不同就是建立连接的数据层不同。MPIO在一个目标端建立多个会话,负载均和和故障切换都在多个会话中进行。MC/S则是对一个会话建立多个连接从而实现负载均和和故障切功能。 1.如果使用硬件ISCSI HBA卡,则只能使用MPIO 2.如果用户明确指出需要使用不同的负载均衡协议给不同的LUN,则必须使用MPIO 3.MPIO只能支持Windows Server 版本(2000 2003)如果是使用win7 xp Vista则只能使用MC/S。 4.MC/S可以提供更高的吞吐量但是比MPIO消耗的CPU资源更多。 3.Windows Inititaor MPIO MC/S配置方法: 测试环境介绍:服务器两片千兆网卡,分别直连磁盘阵列两个数据口,服务器网卡和磁盘阵列数据口不做任何冗余配置,仅用Windows Initiator做MC/S或MPIO。磁盘阵列分为三个LUN并映射。 1)MC/S配制方法: 打开Initiator软件,选择Discovery选项卡,Add添加磁盘阵列第一个数据口IP地址,端口号保持默 认3260(如图1)
目录 H3C以太网交换机的基本操作 (1) 1.1 知识准备 (1) 1.2 操作目的 (1) 1.3 网络拓扑 (1) 1.4 配置步骤 (2) 1.4.1 串口操作配置 (2) 1.4.2 查看配置及日志操作 (4) 1.4.3 设置密码操作 (5) 1.5 验证方法 (6) H3C以太网交换机VLAN配置 (7) 1.6 知识准备 (7) 1.7 操作目的 (7) 1.8 操作内容 (7) 1.9 设备准备 (7) 1.10 拓扑 (7) 1.11 配置步骤 (8) 1.12 验证方法 (8) H3C以太网交换机链路聚合配置 (9) 1.13 知识准备 (9) 1.14 操作目的 (9) 1.15 操作内容 (9) 1.16 设备准备 (9) 1.17 网络拓扑 (9) 1.18 配置步骤 (10) 1.19 验证方法 (11) H3C以太网交换机STP配置 (12) 1.20 知识准备 (12) 1.21 操作目的 (12) 1.22 操作内容 (12) 1.23 设备准备 (12) 1.24 网络拓扑 (12) 1.25 配置步骤 (13)
1.26 验证方法 (14) H3C以太网交换机VRRP配置 (15) 1.27 知识准备 (15) 1.28 操作目的 (15) 1.29 操作内容 (15) 1.30 设备准备 (15) 1.31 网络拓扑 (16) 1.32 配置步骤 (16) 1.33 验证方法 (18) H3C以太网交换机镜像配置 (19) 1.34 知识准备 (19) 1.35 操作目的 (19) 1.36 操作内容 (19) 1.37 设备准备 (19) 1.38 网络拓扑 (20) 1.39 配置步骤 (20) 1.40 验证方法 (21) H3C以太网交换机路由配置 (22) 1.41 知识准备 (22) 1.42 操作目的 (22) 1.43 操作内容 (22) 1.44 设备准备 (22) 1.45 网络拓扑 (23) 1.46 配置步骤 (23) 1.47 验证方法 (24) H3C以太网交换机ACL配置 (25) 1.48 知识准备 (25) 1.49 操作目的 (25) 1.50 操作内容 (25) 1.51 网路拓扑 (25) 1.52 配置步骤 (25) 1.53 验证方法 (26) 实验一H3C以太网交换机的基本操作
多链路负载均衡及冗余
目录 1.目的 (3) 2.环境拓扑 (3) 3.链路负载均衡 (3) 3.1 基于源IP的负载均衡 (4) 3.2基于权重的负载均衡 (6) 3.3基于出口流量阀值的负载均衡 (6) 3.4 其他负载均衡 (7) 3.5 策略路由 (7) 4.链路冗余 (8) 4.1 检测服务器 (8) 4.2管理距离与优先级 (8) 5.负载均衡与冗余 (9) 6.参考 (9)
1.目的 本文档针对FortiG ate在具有两条或两条以上出口时的负载均衡及链路冗余配置进行说明。Fortigate在多链路可以支持不同方式的负载均衡,在链路负载均衡的同时,也可以实现链路的冗余。 2.环境拓扑 本文使用FortiGate-VM 做演示。本文支持的系统版本为FortiOS v4.0MR3 Patch2及更高。 该配置中使用FortiGate-VM1 模拟两条WAN线路,通过FortiGate-VM2连接至外网,实际环境可以据此参考。 3.链路负载均衡 链路负载均衡功能需要为2个不同的出网接口分别配置一条默认路由,如果实现负载均衡,需要2条或多条静态路由的管理距离以及优先级保持一致。同时也需要保证配置内网去往2条出口的策略。 如果使用静态路由的话可以把出网路由的管理距离配置成相等的,也就是等价路由。如果是ADSL、DHCP等动态获取的网关的话可以把“从服务器中重新得到网关”选中同时将动态获取的路由的管理距离配置即可。在默认路由已经配置完成的情况下,如果仍然有某些特定的数据流需要从指定的出口出网的话,可
以使用策略路由功能来完成这样的需求。策略路由的优先级高于动态和静态路由,按照从上到下的次序来匹配的。 负载均衡包括三种模式: 1.基于源IP的负载均衡; 2.基于权重的负载均衡; 3.基于出口流量阀值的负载均衡。 3.1 基于源IP的负载均衡 基于源IP的负载均衡, 当路由表中有多个出网路由时,FortiGate设备会按内置的算法实现负载均衡,这个算法不能被修改。这个算法是:假设路由表中有n条出网路由,则防火墙会将内网源IP地址的最后一组数值除n取余,余1走第一条出网路由,余n-1走第n-1条出网路由,余0走第n条出网路由。 本例的出网规则是:,如果想让某些IP走特定的接口需要策略路由来实现。
一.用户配置:
ipsec-vpn高可用性链路冗余备份实例
标题:ipsec vpn的高可用性 目的:实现vpn链路的冗余备份 拓扑: 步骤: 1.按照拓扑给路由器的接口分配地址 Ip地址规划 Branch上 branch(config)#int f0/0 branch(config-if)#ip add 202.100.1.1 255.255.255.0 branch(config-if)#no sh branch(config-if)#int lo 0 branch(config-if)#ip add 1.1.1.1
255.255.255.0 isp上 isp(config)#int f0/1 isp(config-if)#ip add 202.100.1.10 255.255.255.0 isp(config-if)#no sh isp(config-if)#int f0/0 isp(config-if)#ip add 61.128.1.10 255.255.255.0 isp(config-if)#no sh isp(config-if)#int f1/0 isp(config-if)#ip add 137.78.5.10 255.255.255.0 isp(config-if)#no sh active上 active(config)#int f0/1 active(config-if)#ip add 61.128.1.1 255.255.255.0
active(config-if)#int f0/0 active(config-if)#ip add 10.1.1.10 255.255.255.0 active(config-if)#no sh standby上 standby(config)#int f0/1 standby(config-if)#ip add 137.78.5.1 255.255.255.0 standby(config-if)#no sh standby(config-if)#int f0/0 standby(config-if)#ip add 10.1.1.20 255.255.255.0 standby(config-if)#no sh inside上 inside(config)#int f0/1 inside(config-if)#ip add 10.1.1.1 255.255.255.0
冗余链路会产生的问题: 1.广播风暴 2.多帧复制 3.MAC地址表不稳定 4.多个回路 解决办法是选择生成树协议,阻塞多余的冗余端口。 生成树协议的目的是维持一个无回路的网络。 如果一个设备在拓扑中发现一个回路,它将阻塞一个或多个冗余的端口。当网络拓扑发生变化时,生成树协议将重新配置交换机的各个端口以避免链接丢失或者出现新的回路。 生成树协议的基本规则: 1.选择一个根桥:一个网段(物理网段)只能有一个根桥,根桥上的所有端口都是"指定端口",可以转发数据。 2.非根桥只有"根端口"可以转发数据,用来和根桥相连的"根端口"只能有一个。其余端口不是"根端口",将被阻塞。 根桥 ==> 所有端口都是"指定端口" 非根桥 ==> 一个"根端口",其余阻塞。 只有"指定端口"和"根端口"可以转发数据。 根桥的选择方法: 采用生成树算法的交换机通过"网桥协议数据单元"(BPDU)的数据包定期交换配置信息,其中包括桥ID(Bridge ID) 信息。 [桥ID=优先级+交换机MAC] 桥ID小的交换机将成为根桥。优先级可以指定,默认为32768. 非根桥上的根端口选择方法: 路过··走过···需要的时候记得回来看看····因为容易得到所以得不到大家的珍惜·即使这样我们也要
非根桥到达根桥只需要一个端口(根端口),选择的时候会选择到达根桥路径代价最低的端口,这个端口就叫做根端口。如果到达根桥的路径代价相等则比较端口的MAC,最低的选择为"根端口". 到达路径的代价一般以带宽为依据,IEEE802.1d规定的路径的代价既开销(cost)如下: 10Gbps=2 1Gbps=4 100Mbps=19 10Mbps=100 开销小的将被选择为根端口。 非根桥上的非根端口在阻塞状态下也能够监听BPDU数据包,如果20秒收不到根桥的信息则开始转换自己的状态: blocking(阻塞)——20秒——>listening(监听)——15秒——>learning (学习)——15秒——>forwarding(转发) 这样大约50秒的时间非根端口转变成为"根端口"或者变为"指定端口"开始转发数据。 关闭交换机上的生成树协议(Catalyst 1900): (config)#no span 1 关闭VLAN1上的生成树协议。 如果有冗余链路的存在并且关闭了交换机上的生存树协议的话网络将很容易瘫痪 路过··走过···需要的时候记得回来看看····因为容易得到所以得不到大家的珍惜·即使这样我们也要
H3C交换机的简易设置(图文) 其实不同厂家型号的交换机设置都是差不多的,只是不同厂家的交换机设置的命令是不同的!但只要我们知道一种交换机的设置并找一下相关的资料,就很容易设置好不同的交换机! 下面给大家说一说现在比较流行的H3C交换机的简单设置!比方说,你们公司新增加了办公室,网络端口不够用了,你们IT主管让你加一个交换机到机房并设置好。首先的条件是你公司的网络有vlan的划分(在核心交换机上),比如说vlan 2 ,vlan 3,vlan4等!那么我们怎么来设置好一个交换机呢?大家可能会想到很多,觉得交换机很难设置,其实只要我们在设置之前想好要做哪些事情,它还是很容易的!我们一般要设置的有: 交换机的名称、管理ip地址(这个也可以不设置的)、登陆的用户和密码以及划分合适的vlan 等。至于其它的很多功能设置我们一般是不需要改,如果要真的改,那就拿出说明书吧!好了,先给大家看看H3C交换机的登陆界面。 大家看到的上面这个界面就是登陆后出现的,看没看到
信息。下面我们看一下在这个用户操作介面下都可以执行哪些命令,输入一个问号得到帮助(很多东西我们都不需要记住的,只要输入”?”问号帮助命令,它就会提示你怎么操做了!),如下图所示。 在用户操作模式下显示的这些命令都是很简单的,也没有什么特别的说明,因为如果要改变交换机的设置,需要进入交换机的系统模式,输入system-view 就可以进入系统修改模式了,如下图所示!
看一下系统模式下的命令都有哪些:
h3c交换机操作 1,进入全局配置界面 [Quidway]display current-configuration ;显示当前生效的配置 [Quidway]display saved-configuration ;显示flash中配置文件,即下次上电启动时所用的配置文件