欢迎光临
我们一直在努力

运营商城域网学习笔记

一、接口标识规范 GE/XG 端口编号详解

1. 接口英文缩写说明

缩写全称中文速率用途
GE GigabitEthernet 千兆以太网接口 下联政企、终端、园区交换机
XG/XGE XGigabitEthernet 万兆以太网接口 设备上联、骨干互联
40GE/100GE 40/100 GigabitEthernet 40G/100G 接口 核心 CR 设备互联、省干链路

2. 华为统一端口编号规则:槽位 / 子卡 / 端口号

示例:GigabitEthernet 1/0/0,简写 GE1/0/0

  • 第一段 1:槽位 Slot,框式交换机业务板插槽编号;盒式固定交换机统一为 0/1
  • 第二段 0:子卡 Subcard,单业务板无拆分子卡固定填 0
  • 第三段 0:单板上物理端口序号
  • 3. 接口查询两条核心命令对比

    1)dis int br = display interface brief

    输出:接口名、PHY 物理状态、Protocol 协议状态、入 / 出带宽利用率、错包计数 适用:巡检流量负载、排查端口闪断、CRC 错包故障

    2)dis int des = display interface description

    输出:接口名、PHY 状态、协议状态、自定义端口描述 description 适用:快速识别链路业务归属,割接、故障定位查台账

    4. PHY 端口全状态标记对照表

    PHY: Physical
    *down: administratively down 管理员shutdown手动关闭端口
    ^down: standby STP/E-Trunk备用阻塞端口
    ~down: LDT down LDT环路检测阻断,防止广播风暴
    -down: link flap down 端口频繁震荡,震荡抑制后下线
    #down: LBDT down 华为私有环路检测发现二层环路
    (l): loopback 接口配置硬件环回,用于光模块测试
    (s): spoofing 虚拟逻辑接口LoopBack/NULL0,永久UP
    (E): E-Trunk down 跨设备链路聚合协商失败
    (b): BFD down BFD会话故障联动端口Down
    (e): ETHOAM down 城域网OAM链路检测异常
    (dl): DLDP down 光纤单向链路检测阻断(单通故障)
    (d): Dampening Suppressed 端口震荡抑制下线
    (ld): LDT block LDT环路阻塞转发
    (lb): LBDT block LBDT环路阻塞
    (lp): Loop-detect block 通用二层环路阻断
    (o): Observe-port forwarding down 镜像观测口禁止业务转发
    InUti/OutUti:入/出带宽利用率;inErrors/outErrors:入/出方向错包统计

    5. 接口基础配置逐行解析示例

    示例 1:政企接入千兆端口

    interface GigabitEthernet1/0/2
    description xxxxxxx
    arp-fake expire-time 10
    port link-type access
    port default vlan 4
    traffic-policy permit-80 inbound

    • interface GigabitEthernet1/0/2:进入 GE1/0/2 接口视图
    • description xxxxxxx:端口备注,记录链路用途、对端设备
    • arp-fake expire-time 10:伪 ARP 缓存老化 10 秒,快速清理下线终端 ARP 条目,防止 IP 冲突、表项溢出
    • port link-type access:二层接入模式,仅归属单一 VLAN,剥离 VLAN 标签
    • port default vlan 4:该端口所有流量属于业务 VLAN4,三层网关为 Vlanif4
    • traffic-policy permit-80 inbound:接口入方向绑定 MQC 流策略,仅放行 HTTP 80 网页流量,基础安全拦截

    示例 2:批量端口组 port-group 配置

    port-group user
    group-member GigabitEthernet1/0/4
    group-member GigabitEthernet1/0/8

    • port-group user:创建名为 user 的批量端口组,统一管理接入端口
    • group-member:把 GE1/0/4、GE1/0/8 加入端口组
    • 核心价值:在 port-group 视图下输入一次配置,所有组成员端口同步下发,减少重复配置、统一基线
    • 区分 Eth-Trunk:port-group 仅批量配置,无带宽叠加;Eth-Trunk 为链路聚合,多端口捆绑提升带宽冗余

    6. 二层安全封禁配置:mac-address blackhole

    mac-address blackhole xxxx-xxxx-xxxx

    • 功能:全局静态 MAC 黑洞条目,整机所有端口直接丢弃该 MAC 收发的所有二层帧
    • 适用场景:内网攻击主机、私接违规设备、广播风暴终端快速断流止损
    • 配套查询 / 删除命令

    display mac-address blackhole
    undo mac-address blackhole xxxx-xxxx-xxxx

    二、VLAN 与 Vlanif 完整关系讲解

    1. 基础定义

  • VLAN(二层) 虚拟局域网,二层广播域隔离技术;同 VLAN 终端二层互通,不同 VLAN 二层完全隔离,无法互访,不能配置 IP 地址。
  • Vlanif(三层逻辑接口) VLAN 对应的三层网关,工作在网络层;一个 VLAN 唯一对应一个同名 Vlanif,可配置 IP 地址,实现跨 VLAN 路由转发。
  • 2. 一一绑定依赖关系

    VLAN 4 ↔ interface Vlanif 4

  • 创建 Vlanif4 前提:交换机必须已创建 VLAN4;删除 VLAN4 会同步删除 Vlanif4
  • Vlanif 配置的 IP,是该 VLAN 下所有终端的默认网关
  • Vlanif 协议 UP 条件:对应 VLAN 内至少存在一个物理端口 PHY UP;VLAN 无在线端口则 Vlanif Protocol Down,网关失效
  • 3. 形象类比

    VLAN = 独立隔离房间;Vlanif = 房间网关中转站,不同房间人员必须经过中转站才能互通。

    4. VLAN 三种端口模式(运营商通用)

  • Access:下联终端、政企网关、光猫,单一 VLAN,剥离标签
  • Trunk:交换机互联、上联骨干,透传多个带标签 VLAN
  • Hybrid:PON OLT 多业务融合场景,可自定义部分带标签、部分剥离标签
  • 5. 运维常用 VLAN 查询命令

    dis vlan brief # 查看所有已创建VLAN精简列表
    dis port vlan # 查看所有端口VLAN模式与归属
    dis vlan id 4 # 单独查询指定VLAN下所有接口
    vlan batch 2 500 to 542 # 批量创建多个VLAN

    三、子网 IP 网段计算(政企专线公网地址示例)

    通用计算规则

    子网掩码第四段块大小 = 256 – 掩码第四段数值

    每个子网总 IP 数 = 块大小;网络地址、广播地址不可分配给主机,可用 IP = 总 IP-2

    计算示例 1:220.165.83.1 255.255.255.192 /26

  • 块大小 = 256-192=64
  • 网段:220.165.83.0,广播:220.165.83.63
  • 可用地址:220.165.83.1 ~ 220.165.83.62,共 62 个可用主机 IP
  • 计算示例 2:220.164.124.193 255.255.255.252 /30

  • 块大小 = 256-252=4,点对点互联专用网段
  • 网段:220.164.124.192,广播:220.164.124.195
  • 仅 2 个可用 IP:193、194,用于两台设备直连互联
  • 四、静态路由配置解析

    ip route-static x.x.x.x 255.255.255.252 Y.1Y.Y.Y

    字段拆分:

  • ip route-static:华为创建静态路由关键字,手动永久配置路由,不依赖动态路由协议学习
  • X.X.X.X 255.255.255.252:目标网段 / 30 点对点互联网段
  • Y.Y.Y.Y:下一跳 IP,去往目标网段的所有流量转发至该对端设备
  • 补充知识点

  • /30 掩码仅用于设备直连互联链路(SR-CR、SR-BRAS、政企网关上联)
  • 静态路由默认优先级 60,可添加preference xx配置备份浮动路由
  • 路由查询命令:display ip routing-table | include 目标网段
  • 五、传统运营商城域网分层完整架构

    城域网 MAN 承载一座城市家庭宽带、IPTV、政企专线、基站、WiFi 业务,主流四层树型 / 扁平化脊叶架构,分层自上而下:核心 CR → 汇聚层 BRAS/SR → 接入层 OLT / 园区交换机 → 用户终端

    1. 第一层:CR Core Router 核心路由器

    • 中文:核心路由器
    • 代表设备:华为 NE5000E、NE8000
    • 定位:城域网顶层流量枢纽、互联网出口

    核心作用

  • 上联省干骨干、互联网出口、跨运营商互联链路
  • 全网 BGP 路由反射器 RR,同步全城宽带、政企所有路由条目
  • 大带宽跨片区转发,部署流量清洗、CDN、防火墙、NAT 集群
  • 成对冗余部署,规避单点故障
  • 核心协议

    IGP:IS-IS Level-2;EGP:BGP 私有 AS;互联链路 Eth-Trunk 聚合冗余

    2. 第二层:汇聚层(BRAS + SR 两类设备)

    2.1 BRAS Broadband Remote Access Server

    中文:宽带远程接入服务器;设备:华为 ME60

    定位:家庭宽带、IPTV 专属网关

  • 下联所有小区 OLT 设备,终结 PPPoE/Portal/802.1X 用户拨号认证
  • 对接 RADIUS 服务器,完成账号校验、带宽限速、上下线计费
  • IPTV 组播复制,保障直播低丢包低卡顿,部署大规模 NAT、IPv4/IPv6 双栈
  • 仅承载公众家庭宽带业务,不承接政企专线
  • 2.2 SR Service Router 业务汇聚交换机

    中文:业务汇聚交换机(本文所有配置均部署在 SR);设备:华为 S12700、S6735

    定位:政企专线、园区、无线 AC、基站承载汇聚

  • 下联园区接入交换机、企业网关、无线 AC 控制器
  • 通过 Vlanif 为政企 VLAN 提供三层网关,IS-IS+BGP 将政企网段发布至 CR 核心
  • 安全管控:ACL 运维白名单、环路检测、SSH/HWTACACS 登录审计
  • QoS 调度:MQC 模块化流量限速、业务优先级标记
  • 不处理用户 PPPoE 拨号,只做三层专线转发
  • 2.3 MSE Multi-Service Edge 多业务边缘网关

    BRAS 融合升级设备,单台同时实现 BRAS+SR 功能;适用于区县小型城域网,简化组网、减少设备数量。

    3. 第三层:接入层(两类主流接入)

    3.1 PON 无源光网络(家庭宽带主流)

    链路流程:BRAS ← OLT ← 无源分光器 ← ONU 光猫

  • OLT Optical Line Terminal 光线路终端 小区机房主设备,万兆上联 BRAS/SR,管理所有下挂光猫,监控光功率,分光复用光纤节省资源
  • ONU Optical Network Unit 光网络单元(俗称光猫) 用户终端设备,完成光电信号转换,分离上网、IPTV、固话业务;带语音口三合一光猫称为 ONT
  • 3.2 园区交换机接入(政企、写字楼、监控)

    盒式千兆交换机下联企业路由器、摄像头、无线 AP,双万兆光纤上联 SR;Access 端口分配独立政企 VLAN,三层网关部署在 SR 的 Vlanif 接口。

    3.3 WLAN 无线接入

    Fit 瘦 AP → AC 无线控制器 → SR 汇聚交换机 AC 管理所有 AP,CAPWAP 隧道终结,DTLS 加密管理通道。

    4. 第四层:用户终端

    家庭:ONU 光猫、电视盒子、手机 WiFi;政企:企业网关、内网交换机;酒店 / 校园:Portal 网页认证终端

    六、城域网两大业务平面(逻辑隔离)

    1. 公众宽带业务平面(家庭用户)

    流程:用户光猫 PPPoE 拨号 → OLT Trunk 透传业务 VLAN → BRAS 终结认证 → RADIUS 计费 → IS-IS/BGP 转发至 CR 互联网出口 配套技术:PPPoE、IPTV 组播、RADIUS、MQC 限速、DSCP QoS 标记

    2. 政企专线承载平面(SR 交换机业务)

    流程:企业网关 → 园区接入交换机(Access 政企 VLAN)→ 万兆 Trunk 上联 SR → SR Vlanif 三层网关 → IS-IS 发布网段 → CR 核心全网互通 配套技术:静态路由、BGP 私网路由、ACL 安全隔离、LDT/LBDT 环路防护

    3. 独立运维管理平面

    单独承载设备监控、远程登录流量,与业务流量隔离

  • 管理 VLAN(示例 VLAN2):所有设备 Loopback 管理 IP 网段
  • SNMP:网管平台采集流量、端口告警 Trap
  • SSH+HWTACACS:网工加密远程登录,全命令操作审计,满足等保规范
  • 零配置 EasyOperation:设备自动开局、版本 / 配置下发
  • 七、城域网高可用冗余规范

  • 设备冗余:CR、BRAS 成对部署,单台故障不中断全网业务
  • 链路冗余:所有汇聚、接入设备双上行至两台上层设备
  • 链路聚合 Eth-Trunk:多条光纤捆绑,提升带宽同时做链路备份
  • 路由冗余:IS-IS 自动计算备用路径,BGP 多路由负载 / 备份
  • 二层环路防护:STP、LDT、LBDT、DLDP,杜绝广播风暴
  • 毫秒级故障切换:BFD 链路检测,故障收敛小于 50ms
  • 八、SR 汇聚交换机典型全套配置模块汇总

  • 万兆上联 XGigabitEthernet:Trunk 透传管理、政企 VLAN,上联 CR/BRAS 骨干
  • Vlanif 三层网关:Vlanif2(管理网段网关)、Vlanif500~542(政企专线网关)
  • LoopBack0 环回口:IS-IS/BGP 建邻居、SNMP Trap、SSH 登录源地址
  • IGP 动态路由:IS-IS Level-2,城域网底层设备互通
  • BGP:发布政企客户网段至核心路由器,实现跨片区访问
  • 远程安全登录:SSH 加密、VTY 虚拟终端、HWTACACS 账号审计
  • 网管监控:SNMPv2c/v3,Trap 故障告警上传网管服务器
  • 安全管控 ACL:2000 段基础 ACL 做运维 IP 白名单,限制非法登录
  • MQC 模块化 QoS:流分类、流行为、流策略,实现用户限速、业务优先级调度
  • CAPWAP 配套:对接 AC 无线控制器,承载园区 WiFi 业务
  • 九、配套运维常用查询命令总表

    接口类

    dis int br
    dis int des
    display interface XGigabitEthernet 1/0/0
    display port-group
    display mac-address blackhole

    VLAN 二层类

    dis vlan brief
    dis port vlan
    dis vlan id X

    路由类

    display ip routing-table
    display ip routing-table | include 目标网段
    display isis peer
    display bgp summary

    安全 / 网管

    display ssh server status
    display users
    display snmp-agent sys-info
    display acl 2090

    QoS 流量统计

    display traffic policy statistics interface GE1/0/2 inbound

    十、补充基础网络名词

    1. ISP 互联网服务提供商

    拥有骨干、城域网、互联网出口资质,提供宽带、政企专线服务;国内三大运营商为一级 ISP,宽带代理商、IDC 服务商为二级 ISP。

    2. ICP 互联网内容提供商

    仅提供网站、视频、APP 内容,无自有宽带网络,需要向 ISP 租赁带宽(百度、抖音、腾讯等)。

    3. CAPWAP

    无线 AC 与瘦 AP 隧道协议,UDP 5246 控制通道、5247 业务通道,DTLS 加密保障 WiFi 管理安全。

    赞(0)
    未经允许不得转载:171主机测评 » 运营商城域网学习笔记
    分享到: 更多 (0)

    评论 抢沙发

    • 昵称 (必填)
    • 邮箱 (必填)
    • 网址