没有合适的资源?快使用搜索试试~ 我知道了~
首页SD-WAN技术实现方案(细节)
SD-WAN技术实现方案(细节)

北京HUB:CPE双线接入MPLS网络和宽带网络,宽带网络具有全球IP。杭州HUB:CPE双线接入MPLS网络和移动网络,宽带网络具有全球IP。SPOKE1:单线旁挂接入站点核心交换机,无全球IP。SPOKE2:CPE双线接入MPLS网络和宽带网络,宽带网络具有全球IP。SPOKE3:CPE双线接入MPLS网络和移动网络,移动网络无全球IP。MPLS组网情况:北京HUB-杭州HUB互联、北京HUB-SPOKE1互联,北京HUB-SPOKE2互联。宽带组网情况:北京HUB-杭州HUB-SPOKE1-SPOKE2-SPOKE3全互联。移动组网情况:杭州HUB-SPOKE3互联。组网要求:满足高优先
资源详情
资源评论
资源推荐

SD-WAN技术实现方案(细节)技术实现方案(细节)
1组网模型
1.1组网场景(underlay)
北京HUB:CPE双线接入MPLS网络和宽带网络,宽带网络具有全球IP。
杭州HUB:CPE双线接入MPLS网络和移动网络,宽带网络具有全球IP。
SPOKE1:单线旁挂接入站点核心交换机,无全球IP。
SPOKE2:CPE双线接入MPLS网络和宽带网络,宽带网络具有全球IP。
SPOKE3:CPE双线接入MPLS网络和移动网络,移动网络无全球IP。
MPLS组网情况:北京HUB-杭州HUB互联、北京HUB-SPOKE1互联,北京HUB-SPOKE2互联。
宽带组网情况:北京HUB-杭州HUB-SPOKE1-SPOKE2-SPOKE3全互联。
移动组网情况:杭州HUB-SPOKE3互联。
1.2通信模型(overlay)

组网要求:满足高优先级音视频传输质量,同时降低MPLS线路资费。
组网说明:除SPOKE1和SPOKE2之间为动态隧道外,其它都是静态隧道,SPOKE3与杭州HUB之间存在一条LTE类型的灾备
隧道,如果杭州HUB不具备LTE的公网IP,则流量经LTE网络绕行到Internet接入杭州HUB即可。
2技术架构
技术选型:考虑SD-WAN的SD特性,整体框架以SDN架构为基础,南向配置协议采用NETCONF,业务控制器具备上帝视
角,为满足轻快性将控制协议私有化;北向开放WEB API;东西向考虑到WAN灵活组网要求将路由协议从业务控制器中剥
离,下沉至CPE。
管理面:南向使用网管,配置采用NETCONF,部分监控对接业务控制器;北向使用WEB,开放查询和配置页面。
控制面:业务控制器使用私有协议管理业务状态和转发状态,由IPSEC保证通信安全;仅路由采用自学习方式下放到CPE层
面,启用BGP协议。
业务面:参考华为DSVPN方案,满足HUB-SPOKE组网和Full Mesh组网。转发层同时包括DPI、智能选路,传输安全性由
IPSEC保证,与FW组成服务链,为可选组件。
2.1管理模型
2.1.1开局管理(ZTP)
定义:站点开局属于线下(离线)管理与配置的一部分,为CPE入网提供必要条件。
作用:避免运维人员在点配置,使设备有效、安全入网。
类型:U盘开局、邮件开局、短信开局等。

入口:CPE装备完成、线路接入就绪。
出口:CPE成功入网(Internet),并于控制器成功通信。
开局流程:
1、 网络管理员根据CPE所在站点环境配置准入网设备的网络基础配置,包括设备标识及类型、授权证书、DHCP服务器或静
态IP及Underlay路由协议配置(二选一)或其它(置于组网管理),并生成ZTP开局配置,由系统安全加密后导入U盘或邮件
服务器或短信网关中。
2、 装备人员插入U盘或使用CPE访问邮件URL由CPE自动获取ZTP配置,或发送安全指令到短信服务器后获取配置并使用
CPE WEB配置页存入。
3、 CPE加载ZTP配置后,尝试申请入网。这里指SD-WAN网络,主要是控制中心(可能是网关)对CPE进入SD-WAN网络的
认证授权,而如打通Internet默认通过DHCP或静态IP配置可以实现,由装备人员通过CPE自带网络联通性检测功能测试。
4、 控制中心根据CPE发过来的请求入网信息,校验并认证,发送入网状态,并保存CPE入网状态以供查询。CPE根椐入网状
态处理,包括入网成功、失败(ERRNO)、超时等。
5、 CPE收到入网成功后,进入就绪状态,此时可由控制中心下发组网配置,让CPE接入SD-WAN网络(此部分置于第二配置
阶段)。
2.1.2组网管理
定义:CPE接入SD-WAN网络并为打通私网网络进行的接入配置和路由配置,为业务Overlay转发提供通路保障(部分可置于
ZTP)。
作用:避免ZTP开局过于繁杂,以及配置安全,同时满足后期的可变更性。
内容:配置包括:网络信息、VPN接入配置、路由协议配置。
入口:ZTP开局成功。
出口:CPE接入SD-WAN网络成功,私网数据可达。
组网过程:
1、 HUB根据本区域网络类型选择合适的转发模式,如HUB-SPOKE或FULL MESH(区分[no] Shortcut)(HUB间属于骨干
组网,配置可固化)。
2、 【可选】CPE根据二阶段配置连接到指定业务控制器,处理集中型业务。
3、 CPE根据二阶段配置逐一创建MGRE接口(动态拨号创建或静态配置)及运行参数,并在接口上使能IPSEC,启用NHRP
向HUB注册(或向业务控制器注册再反射回HUB),生成MGRE接口网络。
4、 CPE根据二阶段配置在MGRE所有网段和内部私网网段使能路由协议(如BGP),通告本私网路由并学习其它私网路由,
再向转发面安装优选路由。
5、 CPE根据二阶段配置同步使能线路检测模块开启质量或流量检测。
6、 CPE根据二阶段配置同步应用流转发策略,启用DPI和智能选路工作。
2.1.3线上管理
定义:控制中心在线的业务管理(部分可置于组网管理)。
作用:为支持软件定义服务提供必要条件。
内容:实时变更组网配置、设备管控、运维监控。
管理包括:
组网配置:变更IPSEC安全密钥、变更转发模式、变更入网线路及参数、变更流转发策略、变更路由协议参数等。
设备管控:设备版本升降级或组件热补丁、线路阻断或切换、弹性伸缩等。
运维监控:收集日志、收集线路质量或流量状态、收集系统负荷(CPU、内存、IO)信息等。
2.2控制模型

控制的作用主要是实现所有SD-WAN网元的协同工作,以此来实现最优组网。
方案采用混合控制模型,部分业务依赖于业务控制器进行统一调度,部分业务出于性能和转发需要下沉至CPE(如咖啡色通
路),包括路由协议和NHRP协议。
2.2.1分散控制
由于CPE需要满足LAN侧的组网需求,并且需要对接Tier 1运营商网络,需要保留IGP或BGP协议;同时SD-WAN转发层智能
选路决定,路由控制层仅维持路由的无环性和可达性即可,稳持一定的恒态;中心路由方式下,业务控制器需要与所有CPE
确立邻居关系,大规模组网受限;另外,CPE仍然需要路由协议或代理协议分发来自业务控制器的路由。所以,采用传统路
由协议Overlay的方式比较合适。
另外,由于采用MGRE接口承载Overlay业务,其p2mp类型需要明确知道所在域的“邻接”关系,以建立MGRE“域“,此时依赖
于CPE“注册“,而NHRP协议具备注册过程满足此需求。另一种方法,采用中心收集分发的方式也能满足,但不太完美,原因
是CPE到HUB双向物理联通性是无法预知的,而NHRP注册的同时也证明了联通性。这是所有集中控制方式需要考虑的条件之
一。
备注:业务控制器与网管所处同一逻辑层次,但并不意味着两者完全绑定,业务控制器由于与业务强相关,一般可以置于
HUB处,或作为HUB中的一个服务组件。
2.2.2集中控制
业务是否需要放在业务控制器依赖于业务是否需要具备”上帝视角“-全局可查性和全局可控性,如TE工程。例如,业务控制器
收集全网CPE信息,包括线路质量信息和流量统计信息,以及CPE系统负荷等,收集数据并综合运算得到策略,并将策略下
发到关联的CPE,控制流转发路径。
本方案中将线路检测置于业务控制面(蓝色通路),SD-WAN网络中所有CPE分段收集其“相邻“单向线路质量和流量状况并上
报到业务控制器,由业务控制器计算整网质量情况,汇总给网管或下发流切换指令。
2.3路由模型
2.3.1 HUB-SPOKE组网
路由特点:集中转发模型,跨SPOKE通信流量经HUB绕行。
剩余16页未读,继续阅读
















安全验证
文档复制为VIP权益,开通VIP直接复制

评论1