男士园区网的IPv6技术部署通信网络

模具加工设备/配件2020年09月13日

园区的IPv6技术部署 - 通信/络 - 电子工程

园区络是支撑企业业务的核心络。在一个园区络中,内部的终端数量庞大,业务种类丰富。在园区从IPv4升级为IPv6/IPv4双栈络中,如何考虑所涉及的络设备、安全以及无线用户接入等方面的部署?

一、IPv6园区的整体结构

IPv6园区建设经过了多种方案的变化演进,从早期的使用隧道接入到部分络采用双栈组,再到现在的以双栈组为主。这样的变化是由IPv6业务的开展及络设备的不断创新所推动的。

图1. 典型的园区络

图1是一个典型的园区组方式,将一个园区络分为接入、汇聚、核心的层次性结构。一般的络设计中,接入层络为二层络,用户的关设置在汇聚层。核心层起到互连汇聚层做高速转发。在功能模块的划分中,园区络主要由络出口、数据中心及用户接入三大部分组成。

将该类型组升级为双栈络时,常规选择采用双栈部署,从汇聚层到核心层络开始升级,然后根据络的情况,升级防火墙等附加的业务设备;在另外的一些情况中,可以采用双栈络为主、隧道技术为补充的升级方式。在一个双栈络升级后,原有的应用服务器可能无法同络一起一步到位升级为双栈服务器,在这种情况下如果有一部分纯IPv6用户需要访问IPv4的服务器,需要在络中部署NAT-PT设备,进行IPv6,IPv4的协议转换。

可见,将一张仅支持IPv4的园区升级为支持IPv6/IPv4双栈的络,涉及到多项络技术,面临着多种升级方式的选择。在这种情况下,对园区络进行IPv6技术升级前,需要制定详细的升级流程:

1) 制定络设备的升级计划。

2) 评估络中的现有产品对IPv6的支持情况。

3) 评估络中需要升级到双栈的络服务。

4) 制定IPv6地址的分配方案。

5) 制定详细的IPv6络升级方案。

6) 在升级后进行必需的IPv6技术培训。

通过上述的IPv6升级步骤,逐步的将园区升级为IPv6/IPv4双栈络乃竹,满足现阶段的双栈用户的接入需求。

二、IPv6园区的部署

1. 双栈模式的园区骨干部署

在双栈模式的园区的骨干络进行建设时,遵循分层的络建设模式。主要关注汇聚层与核心层的IPv6技术部署。

图2. 双栈园区示意图

部署IPv6后的双栈园区骨干如图2所示,在核心层和汇聚层使用双栈交换机,接入层可使用现有的二层接入交换机组或者将不支持IPv6的三层交换机降为二层使用,用以保护历史投资。根据用户带宽的需要,选用“百兆到桌面”或“千兆到桌面”的模式。

在升级后,IPv6络部分与原有园区IPv4部分融合,园区中双栈用户可以同时访问IPv6和IPv4络。对于双栈终端,IPv4关和IPv6关均部署在汇聚三层交换机上。由于内所有三层设备均是双栈设备,既运行IPv4也运行IPv6路由协议。不同协议的数据转发路径可能一致,也可以不同。

为提高络的可靠性,汇聚层与核心层之间、接入层与汇聚层之间采用双归链路上联实现链路冗余;汇聚设备作为用户接入点关设备,通过运行VRRP协议实现关冗余;核心节点采用双核心部署保证节点冗余。

在使用了双栈技术的络中,所有双栈的终端用户都有明确的IPv6数据转发路径,IPv6与IPv4层面的数据路径明确,便于络管理及故障定位。双栈模式的IPv6园区络建设是目前最为常见的模式。

2. 双栈园区中的隧道技术部署

一些园区的用户由于预算、技术等方面的原因无法部署双栈园区或只能将部分园区升级为双栈络,这种情况下可以在园区中采用隧道技术作为补充,将纯IPv6终端接入IPv6广域络。

图3. ISATAP隧道部署

对于双栈终端,IPv4关部署在汇聚层交换机上。驻地内所有三层设备由于均是IPv4设备,不能完成对IPv6报文的转发,因此需要部署客户端到出口路由器的自动隧道来完成。在部署中采用较多的是ISATAP自动隧道。在自动隧道的部署中,需要考虑设备的性能,如果络中有较多的IPv6用户需要接入,可以增加隧道终结路由器的数量,以保证IPv6报文的转发能力。

使用隧道技术进行IPv6部署能够保护原有的设备投资,原有络拓扑和路由几乎无需调整,只需要增加隧道终结的设备就能够使客户端访问广域的IPv6资源。

隧道技术属于过渡技术,不是最终的理想方案。隧道两端点设备需要花费额外的系统开销。而且在络中部署隧道技术后,IPv6用户进行的IPv6资源访问只能通过隧道进行,无法像通常情况下,利用汇聚层及核心层络进行高速的转发,同时,IPv6用户之间的互访的开销也非常大。隧道技术不适合大规模IPv6的用户进行接入,只适合在过渡络中,满足小部分用户的IPv6访问。

3. 双栈园区中的IP地址划分

良好的地址划分,能够保证后续络部署的稳定性及可维护性。IP地址规划主要涉及到络资源的利用以及方便有效的管理络的问题,IPv6地址有128位,其中可供分配为络前缀的空间有64bit。根据最新的IPv6 RFC4291,IPv6地址分为全球可路由前缀和子ID两部分,但协议并没有明确规定其各自占的bit数,目前APNIC能够申请到的IPv6地址空间为/32的地址。这样,相比IPv4的地址划分,在IPv6的地址划分上的灵活性更强。

IP地址的分配与络组织、路由策略以及络管理等都有密切的关系,具体的IP地址分配通常在工程实施时统一规划实施,遵循以下分配原则:

1)址资源应全统一分配;

2)地址划分应有层次性,便于络互联,简化路由表;

IP地址分配要尽量给每个物理区域分配连续的IP地址空间;在每个城域中,相同的业务和功能尽量分配连续的IP地址空间,有利于路由聚合以及安全控制。

3)IP地址的规划与划分需要考虑到络的发展要求;

地址使用兼顾到近期的需求、远期的发展以及络的扩展,预留相应的地址段。IP地址的分配需要有足够的灵活性,应考虑到现有业务、新型业务以及各种特殊的业务要求、满足各种用户接入的需要。

4)充分合理利用已申请的地址空间,提高地址的利用效率;

IP地址规划应该是络整体规划的一部分,即IP地址规划要和络层次规划、路由协议规划、流量规划等结合起来考虑。尽可能和络层次相对应,应该是自顶向下的一种规划。

在园区进行IPv6地址划分时,可以根据功能划分为三类地址:

1) 公共服务器地址,如DNS,EMAIL,FTP等。

2) 络设备互联地址和络设备的LOOPBACK地址

根据IETF IPv6工作组的建议,IPv6络设备互联地址采用/64的地址块。IPv6络设备的LOOPBACK地址采用/128的地址。由于目前OSPFv3中ROUTER ID要求是IPv4地址,所以在采用OSPFv3作为路由协议的络中,即使是纯IPv6的络也必须要求每个络设备拥有IPv4地址。

3)用户终端的地址

用于最终用户接入的地址,可以根据物理位置进行划分用户的接入段,也可以根据用户所属的逻辑位置,如部门类型,职务等进行划分。

4. 双栈园区中的安全考虑

络安全策略的总体目标是保护络不受攻击,控制异常行为影响络高效数据转发,以及保护日常园区的正常使用。在IPv6/IPv4的络中,不仅要考虑针对IPv4的接入层,汇聚层的安全防御,同样也要考虑在设备升级为双栈设备后,针对IPv6协议族的攻击带来的安全问题。

在双栈园区中的络设备自身的安全风险主要有:

1)络设备的安全及络协议安全

络设备的安全风险主要指设备对外提供的络服务风险,络管理协议SNMP非授权访问的风险,设备访问密码安全等对于络设备相关的安全风险。络协议安全主要指动态路由协议,VRRP协议等络的安全问题。在IPv6络中,部分络协议的安全性得到了提高,如OSPFv3可以IPSec进行协议报文的保护。

2)用户的非法访问

用户非法访问的风险主要指IPv4/IPv6双栈用户对资源的非法访问。低权限的用户非法访问高权限的资源等风险。

3)接入层攻击及非法用户接入

在接入层防止ND攻击及对用户进行身份认证防止非法用户接入络。

图4. IPv6园区安全部署

针对以上安全风险,在IPv6园区中可以采用如下络安全技术:

1)双栈防火墙

专用的双栈硬件防火墙/防火墙模块,例如SecPath双栈硬件防火墙/防火墙模块,是IPv6/IPv4双栈络中重要的安全设备,为络提供快速、安全的保护。首先,专用的软硬件,设备自身安全性很高;其次,提供络地址转换功能,把内部地址转换为外部地址,以保护内部地址的私密性;第三,提供严格的安全管理策略,除了显式被允许通过的数据,默认其他数据都是被拒绝的;第四,多层次的安全级别,为不同的安全区域提供差异化的安全级别;另外它还可以提供多样的系统安全策略和日志功能。

2)双栈用户认证

在用户侧首要解决的是“接入安全”的问题。为保证接入用户的合法性,建议采用传统的802.1x认证。用户在通过认证后才可以正常访问络。通过认证后,双栈用户的本地地址信息能够上传到认证服务器上,为后续的用户审计提供了参考依据。

3)接入层ND防攻击

在IPv6络中,ARP协议被ND协议所替代,于是ND防攻击就成为在IPv6络部署时一个必不可少的组成部分。目前ND防攻击的主要功能有

1、防欺骗攻击:通过DHCP Snooping/手工配置等手段,建立其可信表项,配合ND异常报文过滤特性,对虚假的NA报文进行过滤。

2、防DoS攻击:通过限制关上基于VLAN或端口的ND学习数量,保护关上的ND表项避免遭受DoS攻击。

3、防DAD攻击:防御的方法与欺骗攻击相同,通过绑定表项进行伪造的ND报文过滤。

4、防RA攻击:利用RA TRUST特性,利用可信端口进行RA报文的转发。

5. 双栈园区中的无线部署

当进行双栈园区的无线络部署时不仅需要考虑当前的普通IPv4络中的应用,而且同时支持在IPv6络中应用。

在IPv4/IPv6双栈园区或纯IPv6园区中,建议部署无线控制器+FIT AP的集中式无线局域。这种部署结构对无线设备的功能进行了重新划分,其中无线控制器负责无线络的接入控制,转发和统计、AP的配置监控、漫游管理、AP的管代理、安全控制;FIT AP负责802.11报文的加解密、802.11的PHY功能、接受无线控制器的管理、RF空口的统计等简单功能。

在使用集中式无线络部署时,Fit AP设备为零配置设备,对于AP和AC建立IPv4隧道还是建立IPv6隧道,由Fit AP自动进行选择,接入控制器则同时可以支持IPv4隧道和IPv6隧道。

由于接入点为零配置设备,不能判断当前接入的络为IPv4还是IPv6络。为了解决这一问题,以H3C的接入点为例,采用首先在IPv4络进行接入控制器的发现和链接处理,如果接入点无法成功通过IPv4络和接入控制器建立链接,则接入点会切换到使用IPv6进行接入控制器的发现和链接处理。

无线用户的报文是在AP与AC之间建立的CAPWAP隧道中进行的,骨干络是IPv4还是IPv6络对无线络是透明的,在无线局域设备上对无线接入用户数据也只进行二层转发。虽然在AC和AP之间会通过CAPWAP数据隧道实现转发,但是无论在接入点还是接入控制器都是根据二层信息实现转发,而且CAPWAP隧道封装的载荷也是二层协议报文。所以CAPWAP协议不会关心无线接入用户的上层协议,同样无线接入用户也不需要关心CAPWAP数据隧道采用IPv4还是IPv6协议。

基于上述的实现,无论是在IPv6/IPv4双栈络,或者是纯IPv6络中,都能够灵活的部署集中式无线络,从而实现无线用户的随时、随地、随心的接入。

图5所示,在一个新建的IPv6/IPv4双栈园区络中,使用基于IPv6的园区提供WLAN接入服务。

图5二、加快科技创新步伐. IPv6园区无线局域部署架构

在IPv6/IPv4双栈园区中,对无线接入服务的部署上,与在单纯的IPv4络中部署没有任何差别,无线络为终端提供了接入到指定络的服务。在AC与AP之间既能够基于IPv4建立CAPWAP隧道,完成对用户的数据报文转发,也可以基于IPv6建立CAPWAP隧道进行转发。

对终端用户而言,虽然没有通过有线络和指定络连接,但是通过无线接入服务,无线客户端如同直接连接到指定络中。所有的无线终端相关报文数据都会被接入控制器和接入点之间的隧道在无线终端和接入络之间进行转发,而无线终端不需要关心隧道所穿越的络。

这样,通过部署IPv6无线方案既可以满足原有IPv4用户的接入要求,又能够满足新的IPv6用户的无线接入要求。

6. 双栈园区中的管理部署

络管理需要实现的主要功能有:设备发现,拓扑管理,故障告警管理等功能。IPv6络和IPv4络相比,具有地址范围大,地址比较难以记忆等特点,这些特点除了给络管理员带来额外的难度外,给传统管也带来很大的冲击。比如,传统的“路由+子扫描”发现方式在IPv6络中几乎不具备任何可用性,因为在IPv6路由表中,下一跳地址很可能是一个本地地址,而管是无法访问本地地址的,传统管按照路由下一跳进行递归发现不具备可行性;另外,传统管进行子扫描,用于发现子内的设备,但对于IPv6络,任何一个子的地址空间非常大,比如一个前缀长度为64bit的子,地址空间将达到1.8E19,执行完这样一个子扫描将花费非常长的时间。这些问题给络管理的基础即设备发现的方式带来了很大的挑战。

当前一些支持双栈络管理的管软件在进行IPv6络拓扑发现时,通常会采用ND方式自动发现。该技术利用设备的ND信息,过滤出所有的全局IPv6地址,然后根据这些全局IPv6地址再次执行ND扫描,从而递归发现所有的络设备。

采用ND方式自动发现,具有下述优点(以H3C iMC智能管理中心为例):

1、兼容性好。本技术基于IPV6-MIB(RFC2452)实现,该MIB是公有的,只要第三方设备支持该MIB,iMC就可以支持该设备的自动发现。

2、发现速度快。本技术对于每台设备要做的工作是收集ND信息,然后过滤出所有全局IPv6地址,根据这些全局IPv6地址再次递归发现,直到发现完所有的络设备为止。这个过程计算量并不大,执行会非常快。

3、支持双栈模式。IPv4的ARP公有MIB是RFC1213-MIB,iMC在自动发现时,同时读取IPv4和IPv6的邻居表,然后根据有效地址再次递归发现。因此iMC自动发现时,很好的支持了双栈模式,既可以使用IPv4协议发现IPv4络,也可以使用IPv6协议发现IPv6络。

在完成设备发现后,后续基于设备的发现,进行拓扑的绘制及设备的告警管理,与在IPv4的络中,并未发生根本的变化,在此不详细描述。

三、结束语

在骨干建设中,通过CNGI下一代互联工程的建设已经能够满足国内IPv6络的互连。而对于高校用户,大企业用户及政府等行业的用户,通过将所属的园区建设为IPv6络完成最后一公里的用户接入就成为重要的IPv6络建设工作。以上介绍了在部署双栈园区涉及到大量的技术点,从络升级的技术选择到安全产品部署等等多个方面,在进行部署时,需要进行详细的规划,仔细的实施,才能够收到满意的效果。





渭南治疗白癜风专科医院
宝宝吃东西不消化怎么办
齐齐哈尔专业治疗白癜风的医院
相关阅读
比发胖、变老更让女生抓狂,“发腮”到底有里奥低颜值?

最近毕竟在打算,为什么有的人才会马上颜值差距那么大?然后,经过有鉴于...

2023-11-08
新进人际关系很糟糕,不是因为情商低,而是没有注意这一点!

我们常说自己动手,丰衣足食, 好像从小开始多数人 接受的教学就是:能自...

2023-10-29
困扰基础教育的十大疑问

1.可能会应试的教育,使中幼儿教育生课业负担持续性沉重,严重影响自尊。...

2023-10-24
当年考749分的高考状元,差一分就满分,毕业的选择却颇受争议

参予录取的时候,每一个人都竭力自己能考一个比平常日子较低的最高分。不...

2023-10-23
自酿葡萄酒,牢记5个技巧,口感好无添加,放1年;也,比买的好喝

自熟果树酒,认清5个技巧,口感好无添加,捡1年不无用,比买来的好洗右手...

2023-10-22
黄磊搞笑《向往的生活》嘉宾,网友:早该这么做!来的都是什么人

第三季《渴望的贫困》在不曾有开播的时候十分的期望,期望这档慢综艺能够...

2023-10-21
友情链接