使用VRRP构建发射台技术网

来源 :硅谷 | 被引量 : 0次 | 上传用户:ppasu
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要: 针对目前无线局技术网普遍采用的星型局域网的缺点进行分析,对VRRP技术进行介绍,并对利用VRRP技术构建发射台技术网方案进行探讨,以及华为系列交换机具体配置命令做介绍。
  关键词: VRRP;安全;技术网
  中图分类号:TP399 文献标识码:A 文章编号:1671-7597(2011)1220044-02
  1 概述
  随着我局安全传输发射工作的自动化、信息化程度的逐步提高,电台技术网也逐渐成为安全传输发射工作的重要一部分,建设一个可靠、安全、稳定的技术网也成为电台网络建设的重要任务。本文就使用VRRP技术构建高可靠性技术网做一些介绍。
  2 VRRP简介
  VRRP VRRP(Virtual Router Redundancy Protocol,虚拟路由器冗余协议)是一种LAN接入设备备份协议。如图1所示,一个局域网络内的所有主机都设置缺省网关(172.1.96.1),这样,主机发出的目的地址不在本网段的报文将被通过缺省网关发往三层交换机,从而实现了主机与外部网络的通信。当三层交换机坏掉时,本网段内所有以三层交换机为缺省路由下一跳的主机将断掉与外部的通信。
  VRRP就是为解决上述问题而提出的,它为具有多播或广播能力的局域网(如:以太网)设计。我们结合图2来看一下VRRP的实现原理。VRRP将局域网的一组2台三层交换机(包括一个Master即活动路由器和1台备份路由器,也可以有多台备份路由器,需要启用三层路由功能)组织成一个虚拟三层交换机,称之为一个备份组。
  这个虚拟的三层交换机拥有自己的IP地址172.200.96.1(这个IP地址可以和备份组内的某个三层交换机的VLAN接口地址相同),备份组内的三层交换机也有自己的IP地址(如Master的IP地址为1172.200.96.2,Backup的IP地址为172.200.96.3)。局域网内的主机仅仅知道这个虚拟三层交换机的IP地址172.200.96.1并仅仅与其通信,而并不知道具体的Master三层交换机的IP地址172.200.96.2以及Backup三层交换机的IP地址172.200.96.3,它们将自己的缺省路由设置为该虚拟三层交换机的IP地址172.200.96.1。于是,网络内的主机就通过这个虚拟的三层交换机来与其它网络进行通信,实际的数据处理由Master交换机执行。如果备份组内的Master三层交换机坏掉时,备份组内的其它Backup三层交换机将会接替成为新的Master,继续向网络内的主机提供路由和数据转发服务。从而实现网络内的主机不间断地与外部网络进行通信,保证了局域网络的可靠性。
  一台三层交换机可以属于多个备份组,假定上面的网络中,2台三层交换机又配置了一个备份组,在这个备份组中,IP地址是172.200.96.3/24
  的三层交换机是Master,另一台三层交换机为备份,虚拟IP地址不变。这样网络中有2个备份组,每台三层交换机既是一个组的Master三层交换机,又是另一个备份组的Backup三层交换机,从而既实现了2台三层交换机的互为备份,又实现了局域网流量的负载分担。
  3 VRRP原理
  VRRP中只定义了一种报文——VRRP报文,这是一种组播报文,由主三层交换机定时发出来通告它的存在。使用这些报文可以检测虚拟三层交换机各种参数,还可以用于主三层交换机的选举。
  VRRP中定义了三种状态模型,初始状态Initialize,活动状态Master和备份状态Backup,其中只有活动状态的交换机可以为到虚拟IP地址的转发请求提供服务。
  VRRP报文是封装在IP报文上的,支持各种上层协议,同时VRRP还支持将真实接口IP地址设置为虚拟IP地址。
  那么如何从备份组的多台交换机中选举Master?这项工作由我们在备份组内每台交换机上配置的相同IP地址的虚拟交换机完成。
  虚拟交换机根据配置的优先级的大小选择主交换机,优先级最大的为主交换机,状态为Master,若优先级相同(如果交换机没有配置优先级,就采用默认值100),则比较接口的主IP地址,主IP地址大的就成为主交换机,由它提供实际的路由服务。其它交换机作为备份交换机,随时监测主交换机的状态。当主交换机正常工作时,它会每隔一段时间发送一个VRRP组播报文,以通知组内的备份交换机,主交换机处于正常工作状态。如果组内的备份交换机长时间没有接收到来自主交换机的报文,则将自己状态转为Master。当组内有多台备份交换机时,将有可能产生多个主交换机。这时每一个主交换机就会比较VRRP报文中的优先级和自己本地的优先级,如果本地的优先级小于VRRP中的优先级,则将自己的状态转为Backup,否则保持自己的状态不变。通过这样一个过程,就会将优先级最大的交换机选成新的主交换机,完成VRRP的备份功能。
  从上述分析可以看到,对于网络中的主机来说,它并没有做任何额外的工作,但是它对外的通信再也不会因为一台交换机坏掉而受到影响了。
  4 具体方案和配置
  4.1 具体方案和网络拓扑图
  以2022台为例,使用华为5328两台三层交换机运行VRRP协议,机房安装华为3026接入交换机,服务器安装在华为5328交换机上,使用H3C Secpath100F防火墙做NET转换接入S6503内网交换机。
  4.2 运行VRRP交换机配置
  4.2.1 H3C5510交换机配置内容
  1)添加虚拟IP地址;
  2)设置备份组中的优先级;
  3)设置备份组中的抢占方式和延迟时间;
  4)设置认证方式和认证字;
  5)设置备份组的定时器;
  6)设置监视指定接口。
  4.2.2 添加备份组接口的虚拟IP地址
  将一个本网段的IP地址指定给一个虚拟交换机(也称为一个备份组)。在VLAN接口视图下执行以下命令:
  vrrp vrid virtual_router_id virtual-ip virtual-ip-address
  Virtual_router_id定义了备份组号。备份组号范围从1到255,虚拟IP地址可以是备份组所在网段中未被分配的IP地址,也可以是属于备份组的接口的IP地址。但是如果这个地址是被交换机自己使用的IP地址时,也可以进行配置。此时,称这个交换机为一个地址拥有者(IP Address Owner)。当指定第一个IP地址到一个备份组时,系统会创建这个备份组,以后再指定虚拟IP地址到这个备份组时,系统仅仅将这个地址添加到这个备份组的虚拟IP地址列表中。
  这条命令需要在备份组的所有接口配置,并且参数相同。
  4.2.3 设置备份组的优先级
  VRRP中根据优先级来确定参与备份组的每台交换机的地位,备份组中优先级最高的交换机将成为Master。
  优先级的取值范围为0到255(数值越大表明优先级越高),但是可配置的范围是1到254。优先级0为系统保留给特殊用途来使用,255则是系统保留给IP地址拥有者。
  请在VLAN接口视图下进行下列配置,命令语法如下:
  vrrp vrid virtual_router_id priority priority
  缺省情况下,优先级的取值范围为100。优先级是可选参数,如果没有配置优先级,默认情况下,交换机会自动选择备份组接口IP地址较大的交换机为Master。
  4.2.4 设置备份组的抢占方式
  一旦备份组中的某台交换机成为Master,只要它没有出现故障,其它交换机即使随后被配置更高的优先级,也不会成为Master,除非被设置抢占方式。交换机如果设置为抢占方式,它一旦发现自己的优先级比当前的Master的优先级高,就会成为Master,相应地,原来的Master将会变成Backup。在设置抢占的同时,还可以设置延迟时间。这样可以使得Backup延迟一段时间成为Master。设置延迟时间的目的在于:在性能不够稳定的网络中,如果Backup没有按时收到来自Master的报文,就会成为Master(而导致Backup收不到报文的原因是由于网络堵塞而造成的,并不是由于Master无法正常工作造成的)。于是再等待一段时间就可以收到来自Master的报文,从而避免了频繁状态转换。延迟的时间以秒计,范围为0~255。
  请在VLAN接口视图下进行下列配置,命令语法如下:
  vrrp vrid virtual_router_id preempt-mode[timer-delay seconds]
  缺省方式是允许抢占,延迟时间为0秒。
  4.2.5 设置认证方式及认证字
  VRRP协议提供了三种认证方式,分别是:
  1)NO:不进行认证;
  2)SIMPLE:简单字符认证;
  3)MD5:MD5认证。
  在一个安全的网络中,用户可以将认证方式设置为NO。将认证方式设置为NO后,发送VRRP报文的交换机不对要发送的报文进行任何认证处理,而接收VRRP报文的交换机也不对接收到的报文进行任何认证。在这种情况下,用户不需要设置认证字。
  在一个有可能受到安全威胁的网络中,用户可以将认证方式设置为SIMPLE。将认证方式设置为SIMPLE后,发送VRRP报文的交换机就会将认证字填入到VRRP报文中;而接收VRRP报文的交换机会将接收到的VRRP报文中的认证字和本地配置的认证字进行比较,如果认证字相同,交换机则认为接收到的报文是真实的、合法的VRRP报文,否则认为接收到的报文是一个非法的报文,并将非法的报文丢弃。在这种情况下,用户应当设置长度为不超过8位的认证字。
  在一个非常不安全的网络中,用户可以将认证方式设置为MD5。将认证方式设置为MD5后,交换机就会利用Authentication Header提供的认证方式和MD5算法来对VRRP报文进行认证。在这种情况下,用户应当设置长度不超过16位的认证字。
  对于没有通过认证的报文,交换机会将其丢弃,并向网管发送Trap报文。
  请在VLAN接口视图下进行下列配置,命令语法如下:
  vrrp authentication-mode authentication-type[key]
  缺省认证方式为NO,注意要把双方的验证方式和密码设为一样。
  4.2.6 设置VRRP定时器
  VRRP备份组中的MASTER交换机通过定时(adver_interval)发送VRRP报文来向组内的交换机通知自己工作正常。如果BACKUP超过一定时间(master_down_interval)没有收到MASTER发送来的VRRP报文,则认为它已经无法正常工作。同时就会将自己的状态转变为MASTER。
  用户可以通过设置定时器的命令来调整MASTER发送VRRP报文的间隔时间(adver_interval)。而BACKUP的master_down_interval的间隔时间则是adver_interval的3倍。如果网络流量过大或者不同的路由器上的定时器差异等因素,会导致master_down_interval异常到时而导致状态转换。对于这种情况,可以通过将adver_interval的间隔时间延长和设置延迟时间的办法来解决。
  请在VLAN接口视图下进行下列配置,命令如发如下:
  vrrp vrid virtual_router_id timer-advertise seconds
  缺省情况下,adver_interval的值是3秒。
  4.3 接入交换机配置
  接入交换机3026安装两个千兆单模光纤模块,分别接入到5328交换机。
  1)添加管理VLAN,VLAN ID与VRRP组ID一致,设置VLAN接口地址。
  2)做千兆上行接口的端口链路聚合,聚合端口类型为TRUNK。
  3)设置静态路由指向5328交换机。
  4.4 服务器交换机配置
  1)添加管理VLAN,VLAN ID与VRRP组ID一致,设置VLAN接口地址。
  2)做千兆上行接口的端口链路聚合,聚合端口类型为TRUNK。
  3)设置静态路由指向5328交换机。
  4)下接服务器均采用两个千兆接口的链路聚合,服务器上使用软件实现。
  4.5 防火墙配置
  1)做两个百兆接口的端口链路聚合,聚合端口类型为TRUNK与5328交换机分别相连。
  2)设置静态路由指向华为6503内网交换机接口地址。
  3)设置NAT转换。
  4)设置ACL允许办公网访问部分技术网业务,如质量保证系统WEB服务器等。
  4.6 运行VRRP交换机S5328上的具体配置
  图3所示的网络中,主机A把交换机A和交换机B组成的VRRP备份组作为自己的缺省网关,访问技术网上的主机。
  VRRP备份组构成:备份组号为1,虚拟IP地址为172.1.96.1/24,交换机A做Master,交换机B做备份交换机,允许抢占,配置如下:
  配置交换机A:
  [JSW_2022_A-VLAN-interface2]vrrp vrid 1 virtual-ip 172.1.96.1
其他文献
该文从挂篮荷载计算、施工流程、支座及临时固结施工、挂篮安装及试验、合拢段施工、模板制作安装、钢筋安装、混凝土的浇筑及养生、测量监控等方面人手,介绍了S226海滨大桥
随着计算机激光照排技术大步走进报业,报业传统的编辑、排版、印刷方式发生质的变化,各种编辑排版软件在竞争中不断创新,数字化的报业已初具规模,《徐州日报》的整个出版流程
期刊
0 前言  莱钢天元气体7#制氧机组空压机自动控制系统于04年9月投产,该自动控制系统完成“双导叶随动”的自动控制;空压机出口压力、出口流量控制回路的自动调节;空压机能量控制器控制回路的自动调节;空压机防喘振控制;空压机报警、开/停车联锁控制、辅油泵启/停联锁控制等。投产后一年的运行时间,我们在维护过程中,在与天元气体操作人员的交流过程中,逐渐总结出一些需要优化解决的问题。为了进一步改善空压机控制
摘 要: 基于信息化环境就现行财务软件维护进程中存在的问题、主体影响因素、运行环境状况展开探讨并制定行之有效的软件维护策略,对激发财务软件现代化优势辅助管理作用,提升财务管理工作水平有积极有效的促进作用。  关键词: 信息化;财务软件;维护  中图分类号:G647.5 文献标识码:A 文章编号:1671-7597(2011)1220034-01  0 前言  财务工具软件的业务范畴与功能丰富
期刊
摘 要: 从广播发展至今,广播听众一直在增加,广播声音传递的质量也在不断提高,最关键的就是发射机技术的发展和应用,文摘主要阐述现代调频广播发射机技术的主要运用方式和技术特点,并研究射机技术未来发展的道路和前景,充分证实调频广播发射机技术的研究具对国家未来广播事业的发展有着十分关键的作用。  关键词: 调频广播;水平极化发射;广播发射机  中图分类号:TN934.2 文献标识码:A 文章编号:
期刊
二十年前发现阿司匹林有抑制血小板的功能。自此以后,了解到阿司匹林的许多作用机制及其在血小板中对前列腺素合成的作用;也了解到阿司匹林对循环动力学的作用取决于它抑制
摘 要: 吉林移动统一短信改造项目建设目的是梳理现有系统业务短信发送的情况,将现有系统中的短信接口表统一、发送短信应用接口统一、发送程序统一,并将短信按照模板进行管理,提高短信下发内容的灵活性。   关键词: 统一短信;客户管理系统;综合业务支撑系统;精细化管理  中图分类号:TN929.5 文献标识码:A 文章编号:1671-7597(2011)1220038-01  0 前言  随着吉林
期刊
最近我们在交叉配血时,发现1例O型红细胞全凝集现象,现报告如下。患儿,男,7个月。因患左侧肺炎併发左侧脓胸,于1986年2月5日入院治疗。住院期间穿刺抽取脓液170ml,经化验为
0引言地铁和轻轨都属于城市快速轨道交通的一部分,因其运量大、快速、正点、低能耗、少污染、乘坐舒适方便等优点,常被称为“绿色交通”。发达国家的经验表明,地铁和轻轨是解
摘 要: 结合管道和压力容器常见的几种泄漏形式,介绍手工电弧焊与其它几种带压补漏的安全操作方法。  关键词: 管道;压力容器;带压补漏;安全操作管理  中图分类号:TH49 文献标识码:A 文章编号:1671-7597(2011)1220036-02  在实际生产中,凡是要求密封的部位,绝对不泄漏是不可能的,平时所说的无泄漏一般是指实际泄漏量很小,而我们感觉不出来而已,管道容器系统泄漏以后,
期刊