聊聊园区网中的专网架构

前言

园区网除了满足于用户访问互联网的需求之外,免不了还要支持一些特殊功能的专用网络,简称 “专网” 的支持。以高校园区网为例,除了校园网之外,往往还有 “财务专网”,“一卡通专网”,“保卫监控专网”,“多媒体教室专网”,“能源管控专网” 等等。

这些 “专网” ,大多没有访问公网的要求,但至少要与用户网络二层隔离,更严格的诸如 “财务” 和 “监控” 等,要求专网与其他网络完全隔离,无法互访。

如何设计一个良好架构,以尽可能低成本高效率的建设和运维这些专网,其实是有些讲究的。

专网成本

讲到底,我们讨论专网的建设方案,无非是为了尽可能的降低成本,无论是建设的物理成本和运维上的人力成本都尽可能的减低,这是我们的目标。所以我们来看看网络建设的成本到底在哪儿。

物理成本,无非就是交换机+综合布线(假定是传统架构,不考虑 PON),我们把他拆的细一点:

  1. 核心-汇聚交换机成本
  2. 接入交换机成本
  3. 光缆成本
  4. 铜缆成本

这里面,接入交换机和铜缆直接面向终端,成本是节省不了的。所以降低物理成本,其实质含义是 —— 复用光缆和核心/汇聚交换机。

人力成本,核心在于运维的一致性,而不在于具体的方式。无论采取什么方案,只要多个网络之间的运维模式是一致的 —— 或者说,网络架构是一致,人力成本就不高。因为在做好统一的规划后,后续就只是低技术含量的重复性工作,我们都可以设法自动化来做,再不济可以外包嘛。

考虑到实际情况,我们主要的生产网络 —— 在高校内通常称之为校园网,总是我们规模最大,投入最多,运维最熟悉的网络。通常也是最早建成的网络,所以专网的网络架构一致,其实说的就是和我们的主要生产网络架构一致。

我们总结一下:

  1. 尽量复用光缆和三层网络设备
  2. 统一网络架构,统一运维模式

专网架构

专网的架构方案其实很多,例如:

  • 基于大二层隔离
  • 无线有线统一,控制器-交换机打 tunnel
  • 基于 VxLAN
  • 基于 MPLS
  • 基于 VLAN + VRF

方案无论好坏,只要和架构统一运维一致就是好方案。这里介绍下我们所采用的 VLAN + VRF 方案。

VLAN + VRF

VRF,全称Virtual Routing and Forwarding,所以顾名思义,他就是一个虚拟的路由表。就好像我们通过 VLAN 来虚拟 LAN 实现二层隔离, VRF 就是三层路由上的虚拟实现。


image.png

我们的校园网是一个非常传统的架构,二层接入,三层汇聚,然后路由到核心直至出口。


image.png

不同用户之间通过 vlan 区分,三层点规划好 interface vlan。到了接入层,一线网管这里就是 vlan 一把梭:


image.png

所以嘛,在这种传统结构下,VLAN 能解决的问题要什么 VxLAN!什么 MPLS 真不嫌麻烦!VLAN 搞定二层隔离,VRF 搞定三层隔离,完事。

image.png

如上图,专网开启步骤:

  1. 三层 interface vlan 建起来,地址规划好
  2. vrf 打上
  3. 向上另起接口路由(可以用子接口复用物理接口)
  4. 向下 trunk 打到接入层
  5. 接口分配 vlan 给终端

来看一下是否达到了预期的目的。

  1. 物理成本
    三层交换机复用了,妥
    二层部分光缆复用了(trunk 把 vlan 都打下去了),妥
    三层间路由光缆可以复用(用子接口),也可以独立接口不复用,妥

  2. 人力成本
    运维模式没有变哦,初期规划做好之后,一线运维网管继续 vlan 一把梭,妥

妥, 妥, 妥, 妥

地址分配

大家都知道在不同的 vrf 中地址是可以重复的。不过我们在实际的规划里还是给所有的专网都分配了独立不重复的地址段。

为的是灵活性,想隔离就带着 vrf,想要互通了就去掉。地址规划的不重复可以给自己保留操作的空间。

设备支持

自然,需要三层设备支持 vrf 才可以这么玩了。不过 vrf 是一个很基本的参数,基本上稍微好一点的三层交换机就都能够支持(拿来跑汇聚的三层交换机,不会太烂吧?)。并不是什么高端设备专属的技术,不像 MPLS 需要老贵的路由器才能跑,所以可以放心用啦。

参考文献

VRF的二三事
VRF-Virtual Routing & Forwarding

以上

转载授权

CC BY-SA

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 203,324评论 5 476
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,303评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,192评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,555评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,569评论 5 365
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,566评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,927评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,583评论 0 257
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,827评论 1 297
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,590评论 2 320
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,669评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,365评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,941评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,928评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,159评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,880评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,399评论 2 342

推荐阅读更多精彩内容

  • 0×1.VLAN介绍VLAN(Virtual Local Area Network,虚拟局域网),通过在支持VLA...
    Zero___阅读 6,226评论 3 9
  • - [ ] 政办〔2012〕125号 - [ ] 各县、区人民政府,开发区、北戴河新区管委,市政府有关部门,有...
    哈佛高材生阅读 733评论 0 0
  • 今天有点手残,怎么修都修的不是很好,唉。。有点挫败感,总感觉第二天会比第一天好一点,但是感觉还没第一天画的好看...
    一抹凌霄阅读 191评论 1 2
  • Java读取Xml文件 【视频】 有四种方法:DOM、SAX、DOM4J、JDOM DOM读取: 1、准备阶段: ...
    shallwego_阅读 742评论 0 1
  • 小摩尔, 我们看过很多娱乐节目, 有朗读者,一站到底,还有你爱的跑男等等, 可是我们认为最好看的是奇葩说, 除了欣...
    晶莹晶莹阅读 203评论 0 0