雏鹰部落

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
查看: 4595|回复: 18

8.3 上海AS BOOTCAMP实战演练2 题目+图文详解

  [复制链接]
发表于 2010-8-4 20:30:46 | 显示全部楼层 |阅读模式

一、问题描述:

随着经济的发展,A银行希望在B市开展业务,开设新网点。A银行内部使用OSPF协议,要求B市网点通过网络连接到省数据库存储数据,但是B市比较偏远,而且预算有限,不打算租用专线,并且要求在链路出现问题时能有灾难应急方案。


二、需求分析:

  • 市级网点和省级数据库使用OSPF互联,并且开启安全认证
  • 市级网点本地建立OSPF Area2,建立VPN隧道跨越Area1连接到省银行内部Area0;(可选用技术:虚电路);
  • 市级网点使用HSRP技术提供冗余网关,提供灾难应急方案;
  • HSRP技术开启抢占功能,能够短时间内切换线路,恢复通信;
  • 市级网点主链路使用10M带宽的MSTP线路连接到省数据库,备份链路使用2M的E1线路连接到省数据库。


三、拓扑规划:

见下图。

地址规划及选型:

四、实施方案:

1.端口IP

2.路由配置


  1. EJ_R1
  2. router ospf 1
  3. network 100.1.1.0 0.0.0.255 area 1
  4. network 100.1.3.0 0.0.0.255 area 0
  5. network 192.168.1.253 0.0.0.0 area 2
  6. !

  7. EJ_R2
  8. router ospf 1
  9. network 100.1.2.254 0.0.0.0 area 1
  10. network 100.1.4.2 0.0.0.0 area 0
  11. network 192.168.1.252 0.0.0.0 area 2
  12. !

  13. YJCS
  14. router ospf 1
  15. router-id 200.0.0.0
  16. redistribute connected subnets   //直连路由重分布
  17. network 10.0.1.0 0.0.0.255 area 0
  18. network 10.0.2.0 0.0.0.255 area 0
  19. !

  20. YJ_R1
  21. router ospf 1
  22. network 10.0.1.0 0.0.0.255 area 0
  23. network 100.1.1.0 0.0.0.255 area 1
  24. network 100.1.3.0 0.0.0.255 area 0
  25. !

  26. YJ_R2
  27. router ospf 1
  28. network 10.0.2.0 0.0.0.255 area 0
  29. network 100.1.2.0 0.0.0.255 area 1
  30. network 100.1.4.1 0.0.0.0 area 0

复制代码

3.VPN隧道


在两端路由器配置GRE VPN隧道互联,使Area 2和Area 0跨越其他区域形成相邻区域关系。


  1. EJ_R1
  2. interface Tunnel0
  3. ip address 100.1.3.2 255.255.255.0   //隧道地址
  4. tunnel source 100.1.1.254   //隧道起始地址
  5. tunnel destination 100.1.1.1   //隧道结束地址
  6. !

  7. EJ_R2
  8. interface Tunnel0
  9. ip address 100.1.4.2 255.255.255.0   //隧道地址
  10. tunnel source 100.1.2.254   //隧道起始地址
  11. tunnel destination 100.1.2.1   //隧道结束地址
  12. !

  13. YJ_R1
  14. interface Tunnel0
  15. ip address 100.1.3.1 255.255.255.0   //隧道地址
  16. tunnel source 100.1.1.1   //隧道起始地址
  17. tunnel destination 100.1.1.254   //隧道结束地址
  18. !

  19. YJ_R2
  20. interface Tunnel0
  21. ip address 100.1.4.1 255.255.255.0   //隧道地址
  22. tunnel source 100.1.2.1   //隧道起始地址
  23. tunnel destination 100.1.2.254   //隧道结束地址
  24. !

复制代码

4.OSPF区域安全认证


端口使用md5校验和算法,区域间使用message-digest认证方式。


  1. EJ_R1
  2. interface Tunnel0
  3. ip address 100.1.3.2 255.255.255.0
  4. ip ospf message-digest-key 1 md5 area0  //使用md5校验验证
  5. tunnel source 100.1.1.254
  6. tunnel destination 100.1.1.1
  7. !
  8. router ospf 1
  9. log-adjacency-changes
  10. area 0 authentication message-digest   //使用message-disgest认证方式
  11. network 100.1.1.0 0.0.0.255 area 1
  12. network 100.1.3.0 0.0.0.255 area 0
  13. network 192.168.1.253 0.0.0.0 area 2
  14. !

  15. EJ_R2
  16. interface Tunnel0
  17. ip address 100.1.4.2 255.255.255.0
  18. ip ospf message-digest-key 1 md5 area0  //使用md5校验验证
  19. tunnel source 100.1.2.254
  20. tunnel destination 100.1.2.1
  21. !
  22. router ospf 100
  23. log-adjacency-changes
  24. area 0 authentication message-digest   //使用message-disgest认证方式
  25. network 100.1.2.254 0.0.0.0 area 1
  26. network 100.1.4.2 0.0.0.0 area 0
  27. network 192.168.1.252 0.0.0.0 area 2
  28. !

  29. YJCS
  30. interface FastEthernet0/23
  31. no switchport
  32. ip address 10.0.1.254 255.255.255.0
  33. ip ospf message-digest-key 1 md5 area0  //使用md5校验验证
  34. !
  35. interface FastEthernet0/24
  36. no switchport
  37. ip address 10.0.2.254 255.255.255.0
  38. ip ospf message-digest-key 1 md5 area0  //使用md5校验验证
  39. !
  40. router ospf 1
  41. router-id 200.0.0.0
  42. log-adjacency-changes
  43. area 0 authentication message-digest   //使用message-disgest认证方式
  44. redistribute connected subnets   //直连路由重分布
  45. network 10.0.1.0 0.0.0.255 area 0
  46. network 10.0.2.0 0.0.0.255 area 0
  47. !

  48. YJ_R1
  49. interface Ethernet0
  50. ip address 10.0.1.1 255.255.255.0
  51. ip ospf message-digest-key 1 md5 area0  //使用md5校验验证
  52. ip ospf network broadcast
  53. no ip mroute-cache
  54. !
  55. router ospf 1
  56. log-adjacency-changes
  57. area 0 authentication message-digest   //使用message-disgest认证方式
  58. network 10.0.1.0 0.0.0.255 area 0
  59. network 100.1.1.0 0.0.0.255 area 1
  60. network 100.1.3.0 0.0.0.255 area 0
  61. !

  62. YJ_R2
  63. interface Tunnel0
  64. ip address 100.1.4.1 255.255.255.0
  65. ip ospf message-digest-key 1 md5 area0  //使用md5校验验证
  66. tunnel source 100.1.2.1
  67. tunnel destination 100.1.2.254
  68. !
  69. router ospf 1
  70. log-adjacency-changes
  71. area 0 authentication message-digest   //使用message-disgest认证方式
  72. network 10.0.2.0 0.0.0.255 area 0
  73. network 100.1.2.0 0.0.0.255 area 1
  74. network 100.1.4.1 0.0.0.0 area 0
  75. !
复制代码

5.HSRP冗余备份配置


  1. EJ_R1
  2. interface Ethernet0
  3. ip address 192.168.1.253 255.255.255.0
  4. standby 1 ip 192.168.1.254   //虚拟网关
  5. standby 1 priority 110   //路由优先级
  6. standby 1 preempt   //抢占功能
  7. standby 1 track Serial0 30   //惩罚
  8. !

  9. EJ_R2
  10. interface Ethernet0
  11. ip address 192.168.1.252 255.255.255.0
  12. standby 1 ip 192.168.1.254   //虚拟网关
  13. standby 1 priority 90   //路由优先级
  14. standby 1 preempt   //抢占功能
  15. standby 1 track Serial0   //惩罚
复制代码

五、备选方案

和VPN隧道技术不同,虚链路是直接发布到OSPF区域中,所以较之不安全。

但是VPN隧道技术需要运营商内部服务器支持才能开启,所以虚链路是跨区域OSPF比较常用的技术。


  1. EJ_R1
  2. router ospf 100
  3. log-adjacency-changes
  4. area 1 virtual-link 100.1.1.1   //配置OSPF虚电路
  5. network 100.1.1.254 0.0.0.0 area 1
  6. network 192.168.1.253 0.0.0.0 area 2
  7. !
  8. EJ_R2
  9. router ospf 1
  10. log-adjacency-changes
  11. area 1 virtual-link 100.1.2.1   //配置OSPF虚电路
  12. network 100.1.2.254 0.0.0.0 area 1
  13. network 192.168.1.252 0.0.0.0 area 2
  14. !
  15. YJ_R1
  16. router ospf 1
  17. log-adjacency-changes
  18. area 1 virtual-link 192.168.1.253   //配置OSPF虚电路
  19. network 10.0.1.0 0.0.0.255 area 0
  20. network 100.1.1.0 0.0.0.255 area 1
  21. !
  22. YJ_R2
  23. router ospf 1
  24. log-adjacency-changes
  25. area 1 virtual-link 192.168.1.252   //配置OSPF虚电路
  26. network 10.0.2.0 0.0.0.255 area 0
  27. network 100.1.2.0 0.0.0.255 area 1
  28. !

复制代码

六、实施文档下载


》》》点击下面附件下载:《《《


七、心得总结

这次实战演练,我们小组依然输了,拿了个安慰的第二名。

我们只能说是天时和地利都不占,所以输了。一开始突然被换成第一个组上台演讲,演讲者沙童鞋很被动很紧张。然后文档我写到半夜3点多,也因为投影器坏了没被展示出来。

下次我们会做的更好,这次我们学习到的是一个心态。太计较输赢了反而拿得起放不下。

技术点有3个点要注意:

1.链路冗余

从拓扑中不同位置断了后,数据流向是不同的。

本次拓扑中,

EJ-R1 to YJ_R1断了,数据会直接从右边链路通过;

YJ_R1 to YJCS断了,数据第一次先到YJ_R1,发现没有到目的地址的路由,然后从OSPF里学习到备份路由器有到目的地址的路由,然后回头从备份链路走;之后就一直往右边备份链路走了。

2.OSPF认证

OSPF认证有2种,一种端口认证和一种区域认证。

配置命令的时候需要看清楚。

3.直连路由重发布

金融网络是一个严密的网络系统,不能所有的直连设备都重发布到整个金融网络里,这很不安全。

这就需要利用到重发布里的路由策略。


感谢阅读!

有不同意见或文中出现错误请回帖~ thx~

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x
 楼主| 发表于 2010-8-4 20:35:15 | 显示全部楼层
自己的杀花 自己杀掉~
发表于 2010-8-4 23:53:32 | 显示全部楼层
加油
发表于 2010-8-5 00:05:28 | 显示全部楼层
呃。。。从做个这个项目的角度顶楼主。。。不过表示这个资料小邪恶。。。
发表于 2010-8-5 01:32:51 | 显示全部楼层
下次我们会做的更好,这次我们学习到的是一个心态。太计较输赢了反而拿得起放不下。

加油哦。。
发表于 2010-8-5 01:34:34 | 显示全部楼层
下次我们会做的更好,这次我们学习到的是一个心态。太计较输赢了反而拿得起放不下。

加油哦。。
发表于 2010-8-5 09:00:03 | 显示全部楼层
LZ对刚做完的项目进行整理,分析,习惯很好!LZ继续加油!
UP!
发表于 2010-8-5 10:15:44 | 显示全部楼层
小嘉同学真不错,每次都做项目总结,保持住,加油!
发表于 2010-8-5 14:31:04 | 显示全部楼层
up
LZ越来越强大了~~~~
发表于 2010-8-6 09:38:18 | 显示全部楼层
很不错,支持一个。^_^
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|熊猫同学技术论坛|小黑屋| 网络工程师论坛 ( 沪ICP备09076391 )

GMT+8, 2024-11-22 23:53 , Processed in 0.083697 second(s), 19 queries , Gzip On.

快速回复 返回顶部 返回列表