答:在专线接入场景中,原生态IP指的是运营商直配的公网IP,不经过地址转换(无NAT),保留原始可路由属性。专线的物理链路通常要求包含:光纤对接(LC/SC)、明确的波分/承载带宽(如10G/1G)、端口速率和双向ODU/SDH等参数,并在合同中约定MRT(最大恢复时间)与SLA。
答(续):物理层要点包括:双链路冗余、链路类型(Dark Fiber、MPLS L2),光功率测试(dBm)、速率协商(auto/forced)和MTU一致性,保证接入实操时数据报文不碎片化。
答:边界设备通常为支持SFP/SFP+的路由器或交换机,接口须支持运营商给出的封装(Ethernet、SONET/SDH)。现场应准备备份模块与光纤跳线,并确认光模块的波长和供应商兼容性。
答:1) 确认引入点与机房配线架端口;2) 链路插接并记录端口号与SFP型号;3) 使用光功率计或OTDR测试光衰耗,记录dBm值;4) 在设备上配置接口并强制速率与双工,检查接口状态;5) 进行链路层Ping及MTU测试(例如ping -s MTU-28)以验证不分片。
答(续):测试完成后生成链路交付报告,包含光强、误码率、接口日志与帧丢失率,作为运维与结算依据。
答:若发现光功率过低,先更换跳线与SFP,再排查跨接、弯曲或接头污染。若链路抖动或丢包,排查双工不匹配、速率错配或运营商端配置错误,并与对端同步链路参数。
答:在边界设备上为每个租户或专线创建VRF实例,分配RD/RT策略,然后在接口上绑定VRF。示例步骤(通用思路):1) 创建VRF并设置路由表;2) 在物理/子接口上启用VRF;3) 向运营商宣告本端原生态IP网段;4) 建立BGP对等并在BGP中启用VRF级别的neighbor。
答(配置示例摘要):在Cisco风格设备上:ip vrf TENANT1; rd 65000:100; route-target import/export 65000:100。接口配置:interface Gig0/0.100; encapsulation dot1q 100; ip vrf forwarding TENANT1; ip address x.x.x.x/28。BGP:router bgp 65000; address-family ipv4 vrf TENANT1; neighbor a.b.c.d remote-as 65500; neighbor a.b.c.d activate。
答:为维持原生态IP属性,应避免默认进行源地址转换(SNAT),并在BGP中保留AS PATH与COMMUNITY策略,必要时使用AS-override或prepends控制传播路径。
答:可达性方面,确保BGP邻居处于Established状态并正确宣告网段,检查RIB与FIB是否一致。安全方面,使用ACL/RTBH限制未授权流量,采用uRPF(反向路径过滤)阻止IP欺骗,配合TCP/UDP端口限制与流量镜像用于DDoS检测。
答(策略建议):1) 在边界对等处应用入站ACL仅允许BGP端口(179)与管理地址;2) 在路由策略层面限定accept的前缀长度、最大前缀数并设置prefix-limit;3) 对重要网段启用TTL-security与BGP MD5会话保护。
答:若业务需要原生态公网直通,尽量避免NAT;若必须做地址复用,建议采用静态一对一NAT并在BGP策略中同步映射信息以免路由失效。
答:排查流程建议按层次进行:物理层 -> 数据链路层 -> 网络层 -> 应用层。步骤包括:查看接口状态与错误计数(CRC、collisions);使用ping/traceroute追踪路径;检查BGP邻居状态与路由表;抓包分析异常流量;联系运营商确认对端状态。
答(常见问题):1) BGP不建立:核对AS、password、ACL、MTU;2) 路由可达但业务中断:检查NAT/防火墙策略、MTU导致的分片问题;3) 间歇性丢包:排查光功率、SFP兼容性与ERPS/MSTP环路。