论文部分内容阅读
摘 要: 针对目前无线局技术网普遍采用的星型局域网的缺点进行分析,对VRRP技术进行介绍,并对利用VRRP技术构建发射台技术网方案进行探讨,以及华为系列交换机具体配置命令做介绍。
关键词: VRRP;安全;技术网
中图分类号:TP399 文献标识码:A 文章编号:1671-7597(2011)1220044-02
1 概述
随着我局安全传输发射工作的自动化、信息化程度的逐步提高,电台技术网也逐渐成为安全传输发射工作的重要一部分,建设一个可靠、安全、稳定的技术网也成为电台网络建设的重要任务。本文就使用VRRP技术构建高可靠性技术网做一些介绍。
2 VRRP简介
VRRP VRRP(Virtual Router Redundancy Protocol,虚拟路由器冗余协议)是一种LAN接入设备备份协议。如图1所示,一个局域网络内的所有主机都设置缺省网关(172.1.96.1),这样,主机发出的目的地址不在本网段的报文将被通过缺省网关发往三层交换机,从而实现了主机与外部网络的通信。当三层交换机坏掉时,本网段内所有以三层交换机为缺省路由下一跳的主机将断掉与外部的通信。
VRRP就是为解决上述问题而提出的,它为具有多播或广播能力的局域网(如:以太网)设计。我们结合图2来看一下VRRP的实现原理。VRRP将局域网的一组2台三层交换机(包括一个Master即活动路由器和1台备份路由器,也可以有多台备份路由器,需要启用三层路由功能)组织成一个虚拟三层交换机,称之为一个备份组。
这个虚拟的三层交换机拥有自己的IP地址172.200.96.1(这个IP地址可以和备份组内的某个三层交换机的VLAN接口地址相同),备份组内的三层交换机也有自己的IP地址(如Master的IP地址为1172.200.96.2,Backup的IP地址为172.200.96.3)。局域网内的主机仅仅知道这个虚拟三层交换机的IP地址172.200.96.1并仅仅与其通信,而并不知道具体的Master三层交换机的IP地址172.200.96.2以及Backup三层交换机的IP地址172.200.96.3,它们将自己的缺省路由设置为该虚拟三层交换机的IP地址172.200.96.1。于是,网络内的主机就通过这个虚拟的三层交换机来与其它网络进行通信,实际的数据处理由Master交换机执行。如果备份组内的Master三层交换机坏掉时,备份组内的其它Backup三层交换机将会接替成为新的Master,继续向网络内的主机提供路由和数据转发服务。从而实现网络内的主机不间断地与外部网络进行通信,保证了局域网络的可靠性。
一台三层交换机可以属于多个备份组,假定上面的网络中,2台三层交换机又配置了一个备份组,在这个备份组中,IP地址是172.200.96.3/24
的三层交换机是Master,另一台三层交换机为备份,虚拟IP地址不变。这样网络中有2个备份组,每台三层交换机既是一个组的Master三层交换机,又是另一个备份组的Backup三层交换机,从而既实现了2台三层交换机的互为备份,又实现了局域网流量的负载分担。
3 VRRP原理
VRRP中只定义了一种报文——VRRP报文,这是一种组播报文,由主三层交换机定时发出来通告它的存在。使用这些报文可以检测虚拟三层交换机各种参数,还可以用于主三层交换机的选举。
VRRP中定义了三种状态模型,初始状态Initialize,活动状态Master和备份状态Backup,其中只有活动状态的交换机可以为到虚拟IP地址的转发请求提供服务。
VRRP报文是封装在IP报文上的,支持各种上层协议,同时VRRP还支持将真实接口IP地址设置为虚拟IP地址。
那么如何从备份组的多台交换机中选举Master?这项工作由我们在备份组内每台交换机上配置的相同IP地址的虚拟交换机完成。
虚拟交换机根据配置的优先级的大小选择主交换机,优先级最大的为主交换机,状态为Master,若优先级相同(如果交换机没有配置优先级,就采用默认值100),则比较接口的主IP地址,主IP地址大的就成为主交换机,由它提供实际的路由服务。其它交换机作为备份交换机,随时监测主交换机的状态。当主交换机正常工作时,它会每隔一段时间发送一个VRRP组播报文,以通知组内的备份交换机,主交换机处于正常工作状态。如果组内的备份交换机长时间没有接收到来自主交换机的报文,则将自己状态转为Master。当组内有多台备份交换机时,将有可能产生多个主交换机。这时每一个主交换机就会比较VRRP报文中的优先级和自己本地的优先级,如果本地的优先级小于VRRP中的优先级,则将自己的状态转为Backup,否则保持自己的状态不变。通过这样一个过程,就会将优先级最大的交换机选成新的主交换机,完成VRRP的备份功能。
从上述分析可以看到,对于网络中的主机来说,它并没有做任何额外的工作,但是它对外的通信再也不会因为一台交换机坏掉而受到影响了。
4 具体方案和配置
4.1 具体方案和网络拓扑图
以2022台为例,使用华为5328两台三层交换机运行VRRP协议,机房安装华为3026接入交换机,服务器安装在华为5328交换机上,使用H3C Secpath100F防火墙做NET转换接入S6503内网交换机。
4.2 运行VRRP交换机配置
4.2.1 H3C5510交换机配置内容
1)添加虚拟IP地址;
2)设置备份组中的优先级;
3)设置备份组中的抢占方式和延迟时间;
4)设置认证方式和认证字;
5)设置备份组的定时器;
6)设置监视指定接口。
4.2.2 添加备份组接口的虚拟IP地址
将一个本网段的IP地址指定给一个虚拟交换机(也称为一个备份组)。在VLAN接口视图下执行以下命令:
vrrp vrid virtual_router_id virtual-ip virtual-ip-address
Virtual_router_id定义了备份组号。备份组号范围从1到255,虚拟IP地址可以是备份组所在网段中未被分配的IP地址,也可以是属于备份组的接口的IP地址。但是如果这个地址是被交换机自己使用的IP地址时,也可以进行配置。此时,称这个交换机为一个地址拥有者(IP Address Owner)。当指定第一个IP地址到一个备份组时,系统会创建这个备份组,以后再指定虚拟IP地址到这个备份组时,系统仅仅将这个地址添加到这个备份组的虚拟IP地址列表中。
这条命令需要在备份组的所有接口配置,并且参数相同。
4.2.3 设置备份组的优先级
VRRP中根据优先级来确定参与备份组的每台交换机的地位,备份组中优先级最高的交换机将成为Master。
优先级的取值范围为0到255(数值越大表明优先级越高),但是可配置的范围是1到254。优先级0为系统保留给特殊用途来使用,255则是系统保留给IP地址拥有者。
请在VLAN接口视图下进行下列配置,命令语法如下:
vrrp vrid virtual_router_id priority priority
缺省情况下,优先级的取值范围为100。优先级是可选参数,如果没有配置优先级,默认情况下,交换机会自动选择备份组接口IP地址较大的交换机为Master。
4.2.4 设置备份组的抢占方式
一旦备份组中的某台交换机成为Master,只要它没有出现故障,其它交换机即使随后被配置更高的优先级,也不会成为Master,除非被设置抢占方式。交换机如果设置为抢占方式,它一旦发现自己的优先级比当前的Master的优先级高,就会成为Master,相应地,原来的Master将会变成Backup。在设置抢占的同时,还可以设置延迟时间。这样可以使得Backup延迟一段时间成为Master。设置延迟时间的目的在于:在性能不够稳定的网络中,如果Backup没有按时收到来自Master的报文,就会成为Master(而导致Backup收不到报文的原因是由于网络堵塞而造成的,并不是由于Master无法正常工作造成的)。于是再等待一段时间就可以收到来自Master的报文,从而避免了频繁状态转换。延迟的时间以秒计,范围为0~255。
请在VLAN接口视图下进行下列配置,命令语法如下:
vrrp vrid virtual_router_id preempt-mode[timer-delay seconds]
缺省方式是允许抢占,延迟时间为0秒。
4.2.5 设置认证方式及认证字
VRRP协议提供了三种认证方式,分别是:
1)NO:不进行认证;
2)SIMPLE:简单字符认证;
3)MD5:MD5认证。
在一个安全的网络中,用户可以将认证方式设置为NO。将认证方式设置为NO后,发送VRRP报文的交换机不对要发送的报文进行任何认证处理,而接收VRRP报文的交换机也不对接收到的报文进行任何认证。在这种情况下,用户不需要设置认证字。
在一个有可能受到安全威胁的网络中,用户可以将认证方式设置为SIMPLE。将认证方式设置为SIMPLE后,发送VRRP报文的交换机就会将认证字填入到VRRP报文中;而接收VRRP报文的交换机会将接收到的VRRP报文中的认证字和本地配置的认证字进行比较,如果认证字相同,交换机则认为接收到的报文是真实的、合法的VRRP报文,否则认为接收到的报文是一个非法的报文,并将非法的报文丢弃。在这种情况下,用户应当设置长度为不超过8位的认证字。
在一个非常不安全的网络中,用户可以将认证方式设置为MD5。将认证方式设置为MD5后,交换机就会利用Authentication Header提供的认证方式和MD5算法来对VRRP报文进行认证。在这种情况下,用户应当设置长度不超过16位的认证字。
对于没有通过认证的报文,交换机会将其丢弃,并向网管发送Trap报文。
请在VLAN接口视图下进行下列配置,命令语法如下:
vrrp authentication-mode authentication-type[key]
缺省认证方式为NO,注意要把双方的验证方式和密码设为一样。
4.2.6 设置VRRP定时器
VRRP备份组中的MASTER交换机通过定时(adver_interval)发送VRRP报文来向组内的交换机通知自己工作正常。如果BACKUP超过一定时间(master_down_interval)没有收到MASTER发送来的VRRP报文,则认为它已经无法正常工作。同时就会将自己的状态转变为MASTER。
用户可以通过设置定时器的命令来调整MASTER发送VRRP报文的间隔时间(adver_interval)。而BACKUP的master_down_interval的间隔时间则是adver_interval的3倍。如果网络流量过大或者不同的路由器上的定时器差异等因素,会导致master_down_interval异常到时而导致状态转换。对于这种情况,可以通过将adver_interval的间隔时间延长和设置延迟时间的办法来解决。
请在VLAN接口视图下进行下列配置,命令如发如下:
vrrp vrid virtual_router_id timer-advertise seconds
缺省情况下,adver_interval的值是3秒。
4.3 接入交换机配置
接入交换机3026安装两个千兆单模光纤模块,分别接入到5328交换机。
1)添加管理VLAN,VLAN ID与VRRP组ID一致,设置VLAN接口地址。
2)做千兆上行接口的端口链路聚合,聚合端口类型为TRUNK。
3)设置静态路由指向5328交换机。
4.4 服务器交换机配置
1)添加管理VLAN,VLAN ID与VRRP组ID一致,设置VLAN接口地址。
2)做千兆上行接口的端口链路聚合,聚合端口类型为TRUNK。
3)设置静态路由指向5328交换机。
4)下接服务器均采用两个千兆接口的链路聚合,服务器上使用软件实现。
4.5 防火墙配置
1)做两个百兆接口的端口链路聚合,聚合端口类型为TRUNK与5328交换机分别相连。
2)设置静态路由指向华为6503内网交换机接口地址。
3)设置NAT转换。
4)设置ACL允许办公网访问部分技术网业务,如质量保证系统WEB服务器等。
4.6 运行VRRP交换机S5328上的具体配置
图3所示的网络中,主机A把交换机A和交换机B组成的VRRP备份组作为自己的缺省网关,访问技术网上的主机。
VRRP备份组构成:备份组号为1,虚拟IP地址为172.1.96.1/24,交换机A做Master,交换机B做备份交换机,允许抢占,配置如下:
配置交换机A:
[JSW_2022_A-VLAN-interface2]vrrp vrid 1 virtual-ip 172.1.96.1
关键词: VRRP;安全;技术网
中图分类号:TP399 文献标识码:A 文章编号:1671-7597(2011)1220044-02
1 概述
随着我局安全传输发射工作的自动化、信息化程度的逐步提高,电台技术网也逐渐成为安全传输发射工作的重要一部分,建设一个可靠、安全、稳定的技术网也成为电台网络建设的重要任务。本文就使用VRRP技术构建高可靠性技术网做一些介绍。
2 VRRP简介
VRRP VRRP(Virtual Router Redundancy Protocol,虚拟路由器冗余协议)是一种LAN接入设备备份协议。如图1所示,一个局域网络内的所有主机都设置缺省网关(172.1.96.1),这样,主机发出的目的地址不在本网段的报文将被通过缺省网关发往三层交换机,从而实现了主机与外部网络的通信。当三层交换机坏掉时,本网段内所有以三层交换机为缺省路由下一跳的主机将断掉与外部的通信。
VRRP就是为解决上述问题而提出的,它为具有多播或广播能力的局域网(如:以太网)设计。我们结合图2来看一下VRRP的实现原理。VRRP将局域网的一组2台三层交换机(包括一个Master即活动路由器和1台备份路由器,也可以有多台备份路由器,需要启用三层路由功能)组织成一个虚拟三层交换机,称之为一个备份组。
这个虚拟的三层交换机拥有自己的IP地址172.200.96.1(这个IP地址可以和备份组内的某个三层交换机的VLAN接口地址相同),备份组内的三层交换机也有自己的IP地址(如Master的IP地址为1172.200.96.2,Backup的IP地址为172.200.96.3)。局域网内的主机仅仅知道这个虚拟三层交换机的IP地址172.200.96.1并仅仅与其通信,而并不知道具体的Master三层交换机的IP地址172.200.96.2以及Backup三层交换机的IP地址172.200.96.3,它们将自己的缺省路由设置为该虚拟三层交换机的IP地址172.200.96.1。于是,网络内的主机就通过这个虚拟的三层交换机来与其它网络进行通信,实际的数据处理由Master交换机执行。如果备份组内的Master三层交换机坏掉时,备份组内的其它Backup三层交换机将会接替成为新的Master,继续向网络内的主机提供路由和数据转发服务。从而实现网络内的主机不间断地与外部网络进行通信,保证了局域网络的可靠性。
一台三层交换机可以属于多个备份组,假定上面的网络中,2台三层交换机又配置了一个备份组,在这个备份组中,IP地址是172.200.96.3/24
的三层交换机是Master,另一台三层交换机为备份,虚拟IP地址不变。这样网络中有2个备份组,每台三层交换机既是一个组的Master三层交换机,又是另一个备份组的Backup三层交换机,从而既实现了2台三层交换机的互为备份,又实现了局域网流量的负载分担。
3 VRRP原理
VRRP中只定义了一种报文——VRRP报文,这是一种组播报文,由主三层交换机定时发出来通告它的存在。使用这些报文可以检测虚拟三层交换机各种参数,还可以用于主三层交换机的选举。
VRRP中定义了三种状态模型,初始状态Initialize,活动状态Master和备份状态Backup,其中只有活动状态的交换机可以为到虚拟IP地址的转发请求提供服务。
VRRP报文是封装在IP报文上的,支持各种上层协议,同时VRRP还支持将真实接口IP地址设置为虚拟IP地址。
那么如何从备份组的多台交换机中选举Master?这项工作由我们在备份组内每台交换机上配置的相同IP地址的虚拟交换机完成。
虚拟交换机根据配置的优先级的大小选择主交换机,优先级最大的为主交换机,状态为Master,若优先级相同(如果交换机没有配置优先级,就采用默认值100),则比较接口的主IP地址,主IP地址大的就成为主交换机,由它提供实际的路由服务。其它交换机作为备份交换机,随时监测主交换机的状态。当主交换机正常工作时,它会每隔一段时间发送一个VRRP组播报文,以通知组内的备份交换机,主交换机处于正常工作状态。如果组内的备份交换机长时间没有接收到来自主交换机的报文,则将自己状态转为Master。当组内有多台备份交换机时,将有可能产生多个主交换机。这时每一个主交换机就会比较VRRP报文中的优先级和自己本地的优先级,如果本地的优先级小于VRRP中的优先级,则将自己的状态转为Backup,否则保持自己的状态不变。通过这样一个过程,就会将优先级最大的交换机选成新的主交换机,完成VRRP的备份功能。
从上述分析可以看到,对于网络中的主机来说,它并没有做任何额外的工作,但是它对外的通信再也不会因为一台交换机坏掉而受到影响了。
4 具体方案和配置
4.1 具体方案和网络拓扑图
以2022台为例,使用华为5328两台三层交换机运行VRRP协议,机房安装华为3026接入交换机,服务器安装在华为5328交换机上,使用H3C Secpath100F防火墙做NET转换接入S6503内网交换机。
4.2 运行VRRP交换机配置
4.2.1 H3C5510交换机配置内容
1)添加虚拟IP地址;
2)设置备份组中的优先级;
3)设置备份组中的抢占方式和延迟时间;
4)设置认证方式和认证字;
5)设置备份组的定时器;
6)设置监视指定接口。
4.2.2 添加备份组接口的虚拟IP地址
将一个本网段的IP地址指定给一个虚拟交换机(也称为一个备份组)。在VLAN接口视图下执行以下命令:
vrrp vrid virtual_router_id virtual-ip virtual-ip-address
Virtual_router_id定义了备份组号。备份组号范围从1到255,虚拟IP地址可以是备份组所在网段中未被分配的IP地址,也可以是属于备份组的接口的IP地址。但是如果这个地址是被交换机自己使用的IP地址时,也可以进行配置。此时,称这个交换机为一个地址拥有者(IP Address Owner)。当指定第一个IP地址到一个备份组时,系统会创建这个备份组,以后再指定虚拟IP地址到这个备份组时,系统仅仅将这个地址添加到这个备份组的虚拟IP地址列表中。
这条命令需要在备份组的所有接口配置,并且参数相同。
4.2.3 设置备份组的优先级
VRRP中根据优先级来确定参与备份组的每台交换机的地位,备份组中优先级最高的交换机将成为Master。
优先级的取值范围为0到255(数值越大表明优先级越高),但是可配置的范围是1到254。优先级0为系统保留给特殊用途来使用,255则是系统保留给IP地址拥有者。
请在VLAN接口视图下进行下列配置,命令语法如下:
vrrp vrid virtual_router_id priority priority
缺省情况下,优先级的取值范围为100。优先级是可选参数,如果没有配置优先级,默认情况下,交换机会自动选择备份组接口IP地址较大的交换机为Master。
4.2.4 设置备份组的抢占方式
一旦备份组中的某台交换机成为Master,只要它没有出现故障,其它交换机即使随后被配置更高的优先级,也不会成为Master,除非被设置抢占方式。交换机如果设置为抢占方式,它一旦发现自己的优先级比当前的Master的优先级高,就会成为Master,相应地,原来的Master将会变成Backup。在设置抢占的同时,还可以设置延迟时间。这样可以使得Backup延迟一段时间成为Master。设置延迟时间的目的在于:在性能不够稳定的网络中,如果Backup没有按时收到来自Master的报文,就会成为Master(而导致Backup收不到报文的原因是由于网络堵塞而造成的,并不是由于Master无法正常工作造成的)。于是再等待一段时间就可以收到来自Master的报文,从而避免了频繁状态转换。延迟的时间以秒计,范围为0~255。
请在VLAN接口视图下进行下列配置,命令语法如下:
vrrp vrid virtual_router_id preempt-mode[timer-delay seconds]
缺省方式是允许抢占,延迟时间为0秒。
4.2.5 设置认证方式及认证字
VRRP协议提供了三种认证方式,分别是:
1)NO:不进行认证;
2)SIMPLE:简单字符认证;
3)MD5:MD5认证。
在一个安全的网络中,用户可以将认证方式设置为NO。将认证方式设置为NO后,发送VRRP报文的交换机不对要发送的报文进行任何认证处理,而接收VRRP报文的交换机也不对接收到的报文进行任何认证。在这种情况下,用户不需要设置认证字。
在一个有可能受到安全威胁的网络中,用户可以将认证方式设置为SIMPLE。将认证方式设置为SIMPLE后,发送VRRP报文的交换机就会将认证字填入到VRRP报文中;而接收VRRP报文的交换机会将接收到的VRRP报文中的认证字和本地配置的认证字进行比较,如果认证字相同,交换机则认为接收到的报文是真实的、合法的VRRP报文,否则认为接收到的报文是一个非法的报文,并将非法的报文丢弃。在这种情况下,用户应当设置长度为不超过8位的认证字。
在一个非常不安全的网络中,用户可以将认证方式设置为MD5。将认证方式设置为MD5后,交换机就会利用Authentication Header提供的认证方式和MD5算法来对VRRP报文进行认证。在这种情况下,用户应当设置长度不超过16位的认证字。
对于没有通过认证的报文,交换机会将其丢弃,并向网管发送Trap报文。
请在VLAN接口视图下进行下列配置,命令语法如下:
vrrp authentication-mode authentication-type[key]
缺省认证方式为NO,注意要把双方的验证方式和密码设为一样。
4.2.6 设置VRRP定时器
VRRP备份组中的MASTER交换机通过定时(adver_interval)发送VRRP报文来向组内的交换机通知自己工作正常。如果BACKUP超过一定时间(master_down_interval)没有收到MASTER发送来的VRRP报文,则认为它已经无法正常工作。同时就会将自己的状态转变为MASTER。
用户可以通过设置定时器的命令来调整MASTER发送VRRP报文的间隔时间(adver_interval)。而BACKUP的master_down_interval的间隔时间则是adver_interval的3倍。如果网络流量过大或者不同的路由器上的定时器差异等因素,会导致master_down_interval异常到时而导致状态转换。对于这种情况,可以通过将adver_interval的间隔时间延长和设置延迟时间的办法来解决。
请在VLAN接口视图下进行下列配置,命令如发如下:
vrrp vrid virtual_router_id timer-advertise seconds
缺省情况下,adver_interval的值是3秒。
4.3 接入交换机配置
接入交换机3026安装两个千兆单模光纤模块,分别接入到5328交换机。
1)添加管理VLAN,VLAN ID与VRRP组ID一致,设置VLAN接口地址。
2)做千兆上行接口的端口链路聚合,聚合端口类型为TRUNK。
3)设置静态路由指向5328交换机。
4.4 服务器交换机配置
1)添加管理VLAN,VLAN ID与VRRP组ID一致,设置VLAN接口地址。
2)做千兆上行接口的端口链路聚合,聚合端口类型为TRUNK。
3)设置静态路由指向5328交换机。
4)下接服务器均采用两个千兆接口的链路聚合,服务器上使用软件实现。
4.5 防火墙配置
1)做两个百兆接口的端口链路聚合,聚合端口类型为TRUNK与5328交换机分别相连。
2)设置静态路由指向华为6503内网交换机接口地址。
3)设置NAT转换。
4)设置ACL允许办公网访问部分技术网业务,如质量保证系统WEB服务器等。
4.6 运行VRRP交换机S5328上的具体配置
图3所示的网络中,主机A把交换机A和交换机B组成的VRRP备份组作为自己的缺省网关,访问技术网上的主机。
VRRP备份组构成:备份组号为1,虚拟IP地址为172.1.96.1/24,交换机A做Master,交换机B做备份交换机,允许抢占,配置如下:
配置交换机A:
[JSW_2022_A-VLAN-interface2]vrrp vrid 1 virtual-ip 172.1.96.1