浅谈基于MPLS—VPN的分布式校园网

来源 :中小企业管理与科技·上旬刊 | 被引量 : 0次 | 上传用户:okdangdang
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要:随着校园虚拟专用网的逐步普及,各大高校都在建设自己的虚拟专用网络;传统的基于二层VLAN的虚拟专用网络存在很多问题,而MPLS-VPN是一种成熟的三层VPN技术,特别适合于多校区的分布式校园网络,本文从组网架构以及网络安全等方面介绍了基于MPLS-VPN的分布式校园,并分析MPLS-VPN配置方面的细节。
  关键词:分布式校园网;MPLS;VPN;多校区
  1 技术背景
  MPLS-VPN业务是目前在IP网开展的一项重要业务,该业务主要面向政府、教育、企业等集团用户,能够为客户提供高可靠、高带宽、高安全的虚拟专业网络。目前很多学校存在多校区联合办学的情况,电子图书、教务系统以及网上办公等的重要平台一般放在某个校区的专用服务器上,其他校区的用户要访问这些资源,必须通过运营商网络进行三层路由,因此可能存在网络带宽受限、网络安全性低、网络延时大等问题。为了更好的服务广大校园用户,有必要建设基于MPLS-VPN的虚拟专用网络,使得各校区的校园用户和服务器资源能够实现安全快速的数据交换。本文介绍了基于MPLS-VPN的分布式校园架构以及相关的安全技术。
  2 网络的架构
  传统基于VLAND的虚拟专线业务覆盖方式,少量用户时能够满足基本转发要求, 但是不利于校园虚拟专线业务的长期发展,主要有如下缺点:
  ①VLAN实现用户专线的方式太落后,电信等运营商基本已经淘汰此技术。
  ②VLAN技术实现用户专线,单个业务使用同一个VLAN,会造成MAC地址表太大,难以维护。
  ③VLAN技术仅适合网内专线,在实现跨区域或者跨运营商实现对接是较为困难。
  ④VLAN方式全网仅能够4096个专线业务,无法实现大规模专线用户的接入。
  MPLS-VPN能够在逻辑上将客户的数据和路由相互分离,在每个分校区之间通过服务提供商主干相互连接。用户边缘接入层(CE)是单个站点用户业务的转发汇聚点,CE 可直接通过MPLS-VPN城域网的各边缘PE实现灵活接入;CE和PE之间采用千兆光纤链路互联,且使用双链路备份机制,实现业务的可靠转发.考虑到成本因素,一般每个校区配置1台CE设备直接接入到运营商PE,同时单台CE设备能够支撑5000以上的并发用户。该方案具有投资小、建设周期短、接入方式灵活等特点,完全可以满足现有校园网络的业务需求。具体架构如下:
  ①在运营商城域网内配置多台PE路由器和1台PE对接路由器。
  ②在PE路由器上启用MPLS LDP协议,配置MP-BGP协议,使用MP-IBGP与核心P路由器相连,传递各个VPN内部路由信息,使用普通IP技术和CE(原专线核心设备或者直接与用户接入点)相连,传递各接入点信息。
  ③MPLS-VPN所有的AS自治域内路由采用MP-iBGP的实现方式,AS域间的路由使用EBGP的方式。
  ④利用现有的运营商城域网,使用MP-IBGP与核心P路由器相连,传递各个VPN内部路由信息,CE通过IGP协议获取用户路由。
  ⑤主校区、分校区以及联合办学点等CE接入点下用户规模较大,此类接入点选用三层交换机作为CE,CE直接与PE三层互联,实现业务的MPLS转发。用户边缘接入层(CE)是单个site用户业务的转发汇聚点,CE 可直接通过MPLS-VPN城域网的各边缘PE实现灵活接入;CE和PE之间采用千兆光纤链路互联,且使用双链路备份机制,实现业务的可靠转发。
  ⑥利用现有光线等接入方式,或者根据用户需求实现改造,实现专线需求用户的快速接入。
  ⑦用户可以自己分配地址,也可以由局方分配,IPv4地址采用A类私有地址,且每个接入用户在同一个VPN内为分配唯一的IP地址,IP地址数量完全能够保证用户的需求。
  ⑧MPLS PE地址分配。包括Loopback1地址和相互之间的互连地址分配、用户地址分配等;在PE路由器内通过VRF隔离VPN路由与数据,保护VPN的独立安全。RD(路由区分符)规则的确定可以使用AS号(16bit)+自定义号码(32bit)的方式。PE配置包括配置Loopback地址,启动MPLS,配VRF,PE-CE路由;配MBGP,PE-PE路由等等。
  ⑨作为运营商来侧,PE设备作为用户接入的边缘,余下实现VPN配置,路由转发等功能,其功能和性能要求较高,建议使用高性能的路由器。要求能够支持64K以上的VRF实例,支持十万条以上的整机路由,单个VRF支持不少于32k的路由,支持百万级的MAC和ARP表项。可以实现静态、OSPF、RIPv2、IS-IS和BGP等多种路由协议,支持两台PE的热备份协议,支持子接口功能和以太网、SDH等多种物理接口。
  ⑩MPLS-VPN所有的AS自治域内路由采用MP-iBGP的实现方式,AS域间的路由使用EBGP的方式。
  3 安全设计
  通过设置防止对CE设备的信息的探测,保障CE设备的安全运行;CE应该关闭IP TLL、限制VTY 访问、禁止通过VPN 登录到CE 设备、SNMP 配置增加ACL、 防止VPN 用户访问CE,同时关闭不必要的网络端口。
  通过MPLS VPN MIB,通过SNMP 收集不同用户接口的流量以及不同QoS 等级的流量。实现NetFlow 方式采集VPN 业务流量,分析网络层(含MPLS 层)至应用层的流量,提取校园用户流量分析报告,从而实现查找和定位网络流量攻击行为,有利于实现VPN 安全。实现利用VRF-Ping、LSP ping 等MPLS VPN 除障工具,快速测试MPLS VPN 连通性。
  4 总结
  本文从总体上介绍了基于MPLS-VPN的分布式校园网络组网架构以及安全性的考虑,通过设计分布式的校园虚拟网可以极大地提高网络的可用性和安全性,有助于提升校园的信息化水平。
  课题项目:乐山职业技术学院科学研究计划资助项目(KY2015008)。
  作者简介:
  万幸,男,乐山职业技术学院工程师,毕业于东南大学信息科学与工程学院,硕士研究生,曾任职于中国电信、中兴通讯以及江苏有线,主要研究方向为宽带网络技术。
其他文献
本文通过对驻保高校英语教师目前的现状进行调查,发现英语教师普遍科研意识薄弱,高质量科研成果不多,进而分析英语教师目前面临的问题及挑战,探讨应用型高校英语教师教学工作与科
长江口航道淤积的主要成因是河流从上游带来的大量粘性细颗粒泥沙,在河口盐、淡水交汇处遇强电解质海水,产生絮凝形成絮团而加速沉降形成的.用长江口粘性泥沙在不同盐度的人
应用基于Arrhenius理论的混凝土绝热温升和徐变模型 ,考虑温度对早期混凝土水化热化学反应速率和徐变特性的影响 ,研究了大体积混凝土墙的温度应力和温度开裂问题 ,并提出了
本文采用问卷调查为主要研究方法,以江西省峡江县初中生为样本对初中班主任的品质进行了调查研究,从实证的角度揭示了新时期班主任品质的现状并提出了一些相应的建议.
扼要阐述了混凝土干缩变形及其分析方法 ,采用两种方法研究混凝土干缩应力的变化规律 .对于估算法 ,其结果比较可靠 ,而计算湿度场方法仅仅是处于探讨阶段 .当考虑混凝土干缩
利用α阶Carleson测度的定义研究了两种Carleson测度的联系,得到了定理1以及用Lpa函数的积分不等式来刻画α阶Carleson测度的推论.利用加权Bergman空间上Carleson测度的定义
全数字式油罐计量、监测装置可同时对多个油罐内液体的压力、温度、液位及质量等进行实时监测、显示和报警,并可与上位机通信联网.其关键技术是通过高精度的智能压力(或液位
摘 要:团学工作是高校教学和管理工作的重要组成部分,是开展第二课堂活动和校园文化活动的主要阵地。高校学生在参与团学工作的过程中不仅实现了自我教育、自我管理、自我服务的目标,而且也有效提升了自身的综合素质,为更好地就业奠定了坚实的基础。  关键词:团学工作;团学干部;就业竞争力  1 相关概念界定  1.1 高校团学组织  高校团学组织主要包括两部分,一是共青团组织,即学校团委、各院(系)的分团委(
19世纪浪漫主义时期的音乐家们热衷于将18世纪前无标题的音乐加上标题,尤其以李斯特为代表,把音乐用文字描叙出来,他认为音乐的生命力是观众赋予的,但也有很多人持反对意见,
摘 要:现阶段的工业企业,物的不安全状态有了质的完善,即:技术有了飞跃的改进,危险和风险可控、能控状态大大加强,因此人的不安全行为在发生的隐患、事故中作为主要因素逐渐显现出来,一些事故的发生并非职工不知道,也并非技术能力和水平不够,而是在关键的时刻侥幸心态的作祟,让本应安全的管理一下失去了对自己生命、他人生命的保护和责任意识,失去了自我控制,即对安全的侥幸心理主导了我们在工作中的行为。  关键词: