虚拟化园区网络部署指南

《虚拟化园区网络部署指南》属于博主的“园区网”专栏,若想成为HCIE,对于园区网相关的知识需要非常了解,更多关于园区网的内容博主会更新在“园区网”专栏里,请持续关注!

一.前言

  • 华为CloudCampus解决方案基于智简网络意图驱动的理念,在云和SDN基础上,引入大数据分析和AI等技术,帮助企业构建一张智能、极简、融合、开放和安全的网络。
  • 区别于传统园区关注独立的单台设备,虚拟化网络关注全网的整体业务体验,通过iMaster NCE-Campus和VXLAN技术,实现网络资源能够任意灵活调度。通过虚拟化技术,将物理网络资源进行池化处理,形成可供业务层任意调动的全网资源池,供iMaster NCE-Campus灵活分配。同时,在一个物理网络上虚拟出多个逻辑上独立的虚拟网络,分别承载多种不同的业务,拥有相对独立的网络资源,做到了业务与网络解耦方便业务管理。

二.VXLAN虚拟化园区网络部署规划

1.CloudCampus的三种部署模式

2.虚拟化园区网络架构

3.虚拟化园区中的网络节点

4.虚拟化园区网络实验:实验需求

  • 为满足园区网络多业务融合的需求,通过iMasterNCE-Campus在园区网络上进行虚拟网络的部署和配置,实现在同一个物理网络上根据业务划分不用的虚拟网络。
  • 该虚拟网络基于VXLAN技术,能满足如下需求:
    • 网络设备能够基于DHCP即插即用。
    • 园区中的多种业务共享同一个物理网络,不同业务之间逻辑隔离且能控制互访策略。
    • 业务配置自动化,虚拟网络的配置由iMasterNCE-Campus统一下发,不需要登录设备手工配置。
    • 终端用户在园区内任意物理位置按需接入虚拟网络,实现终端用户认证上线以及业务随行。

5.虚拟化园区网络实验:网关方案选择

  • 在虚拟化园区网络方案设计中,首先需要确定采用哪种网关方案。网关方案确定后,就可以基于已选择的网关方案,对园区整体网络进行端到端的设计。

6.虚拟化园区网络实验:物理及VXLAN组网

  • HQ:ACC1和ACC2作为接入层设备,下连有线终端,为有线用户提供网络服务;ACC2下挂AP1,为无线用户提供网络服务。Edge_1和Edge_2作为汇聚层设备,Border作为核心层设备。AR3作为园区出口,同时作为DHCP服务器为HQ内的其他设备及用户终端分配IP地址。HQ底层通过部署OSPF实现互联互通。
  • 云端:该部分通过交换机AR_Server_SW模拟,负责连通HQ与iMaster NCE-Campus控制器,且ARServer_SW是iMaster NCE-Campus的网关。
  • VXLAN网络(Fabric):本实验组网是VXLAN到汇聚的分布式网关模型,Edge_1和Edge_2作为VXLAN网络的Edge节点,Border作为VXLAN网络的Border节点。

7.虚拟化园区网络实验:虚拟网络

  • 虚拟网(VN):定义2个虚拟网络,供不同的终端用户接入。
    • OA虚拟网,供销售人员(Sales Wired、Sales_Wireless)和市场人员(Market_Wired、Market_Wireless)接入。
    • RD虚拟网,供研发人员(RD)接入。
  • 外部网络:定义2个外部网络,分别供2个虚拟网络调用,并实现不同的终端用户访问不同的外部网络。
    • “OA”外部网络,供销售和市场人员访问。
    • “RD”外部网络,供研发人员访问。
  • 网络服务资源:定义1个网络服务资源“DHCP_Email”,充当DHCP服务器的功能为所有虚拟网络终端用户分配IP地址,同时充当E-mail服务器功能。

8.虚拟化园区网络实验:安全组及策略控制矩阵

三.VXLAN虚拟化园区网络部署流程及部署指导

1.部署流程

(1)虚拟化园区网络方案部署流程图

2.部署前的准备

(1)设备预配置

3.部署指导*(HCIE必考)

(1)站点管理与设备管理

a.创建站点与添加设备
  • 创建站点是把同一管理范围内的网络设备添加到iMaster NCE-Campus中纳管,这些设备汇总成一个管理集合,方便在iMaster NCE-Campus上进行统一管理。
  • 创建站点时,可以同步完成“添加设备”的任务也可以在站点创建完成后再单独实施“添加设备的任务。

b.创建站点与添加设备方式

c.创建站点、添加设备与设备即插即用
  • 创建站点与添加设备
    • 在iMaster NCE-Campus上,通过“单个创建”,创建站点“HQ”。
    • 同时“通过型号”或“通过ESN”逐个添加设备(Border、Edge_1、DEdge_2、ACC 1、ACC 2、AP1)。
  • 设备即插即用(现场操作)
    • 用户将网络中的交换机和AP进行连线、上电。
    • 交换机通过AR3完成IP地址获取、iMasterNCE-Campus地址/端口D获取,然后向iMaster NCE-Campus发起注册,并被纳管。
  • 设备管理(iMaster NCE-Campus)
    • 可查看设备注册状态。
    • 可查看网络物理拓扑。

(2)网络规划

a.资源池配置:Fabric全局资源池
  • 创建Fabric前,要提前规划Fabric全局资源池,包含VLAN、BD和VNI资源。

b.实验:配置Fabric全局资源池
  • 单击控制器的“Fabric网络 >网络规划”,进入资源池配置页面,单击“Fabric全局资源池”,填写相应配置参数,并点击“+”确定。

c.资源池配置:Underlay自动化资源池
  • Underlay自动化资源池规定Underlay网络进行自动配置路由域时所使用的互联VLAN、互联IP和环回口IP资源。

d.实验:配置Underlay自动化资源池
  • 单击控制器的“Fabric网络 >网络规划”,进入资源池配置页面,单击“Underlay自动化资源池”,填写相应配置参数,并点击“+”确定。

e.策略模版配置:用户接入认证

f.实验:配置用户接入认证模板
  • 单击控制器的“Fabric网络 >网络规划 >策略模板”页面,分别创建和配置RADIUS服务器模板,Portal服务器模板和认证模板。

(3)Fabric网络

a.配置Fabric网络
  • Fabric是使用VXLAN技术构建在物理网络之上的资源池化网络。

b.配置Fabric网络:创建Fabric
  • 首先需要创建Fabric并完成基本组网的配置,包括Border和Edge设备的选取、VXLAN控制面BGPEVPN的配置等。
  • 另外,Underlay网络自动配置路由域功能也是在Fabric创建时开启。

c.实验:创建Fabric

d.配置Fabric网络:创建外部网络
  • 在Fabric网络的资源模型设计中,通过在Border节点创建外部网络,使得园区内部终端能够访问外部Internet等。
  • 外部网络资源定义了三种类型,如果用户网关位于Fabric内,主要采用L3共享出口或者L3独占出口两种类型。
    • L3共享出口:Fabric网络的多个VN共享L3出口,与出口设备互通。L3共享出口可以节省VLAN和IP等用于互联的资源适用于不同VN间安全控制策略要求较低的场景。
    • L3独占出口:Fabric网络的每个VN独占一个L3出口,与出口设备互通。此时,防火墙通常会划分多个安全区域与L3独0占出口一一对应,到达防火墙的不同VN间业务子网流量是隔离的。

 e.实验:创建外部网络

f.配置Fabric网络:创建网络服务资源
  • 在Fabric网络的资源模型设计中,通过在Border节点创建网络服务资源,使得园区内部业务终端能够访问网络管理区的服务资源,比如DHCP服务器、准入服务器等。
  • 网络服务资源可以创建多个,也可以一个网络服务资源模型包含多个服务资源的访问地址。
  • 如果网络管理区需要访问的服务资源较少,建议这些服务资源都规划在一个网络服务资源模型中。这样,可以节省互联的VLAN和IP地址资源,简化网络管理区的路由配置。

g.实验:创建网络服务资源

h.配置Fabric网络:配置接入管理
  • 园区网络需要部署准入控制对接入用户进行认证,包括802.1X认证、MAC认证和Portal认证,其中802.1X认证及MAC认证在实现中需RADIUS认证服务器配合,而Portal认证则需RADIUS服务器和Portal服务器配合。
  • Fabric的接入管理主要是配置认证控制点,对接入点资源进行规划,在VN创建时会被选用。
  • 其中,有线接入点资源指的是终端接入的交换机端口,无线接入点资源指的是终端接入的SSID。
    • Fabric接入管理中,对交换机的接入端口定义了3种连接类型。
      • Fabric扩展AP:华为瘦AP,可以通过iMasterNCE-Campus进行管理。
      • Fabric扩展接入交换机:华为交换机,可以通过iMasterNCE-Campus进行管理。
      • 终端(PC、话机、哑终端、非Fabric扩展交换机JAP):用户终端、不支持iMaster NCE-Campus管理的交换机和AP、支持iMasterNCE-Campus管理但不支持Fabric扩展的交换机。
  • 在不同的网关方案中,Fabric接入管理的配置会有差异。
i.实验:配置Fabric接入管理

(4)逻辑网络

a.逻辑网络介绍
  • Fabric创建完成后,就可以选取其中的网络资源,创建VN实例。
  • 若不同VN的接入用户想要互访,还需要配置VN互通。

b.Fabric包含的资源池以及创建VN时资源调用的对应表

c.创建VN
  • 创建VN,实际上是创建对应的VPN-Instance,实现不同业务的隔离。

d.实验:创建VN

e.VN互通
  • 缺省情况下,VN之间完全隔离,但是在某些特殊情况下,我们可能希望VN之间能够互访,则需要将VN之间的路由打通。
  • 配置VN互通,实际是创建对应VPN Instance的静态路由,使得不同VN接入用户能够在路由层面互访。

f.配置VN互通

(5)业务部署

a.业务部署介绍
  • 大型园区一般允许用户从网络中的任意位置、任意VLAN、任意IP网段接入的同时,还可以始终控制其网络访问权限。

b.实验:创建安全组
  • 安全组是权限控制的实体单元,将不同的用户分配在不同安全组,通过配置安全组之间的访问权限来实现网络内用户权限的管理。

c.实验:创建资源组
  • 可以将不同的网络服务类资源分配在不同资源组,通过配置安全组到资源组的访问权限来实现网络服务资源访问的管理。

d.实验:创建策略控制矩阵
  • 管理员可以基于安全组来定义全网的权限策略,组间权限策略主要控制组到组之间的访问权限。

e.准入认证

f.实验:创建用户组和账号
  • 对于企业员工接入场景,可以使用用户名密码认证方式实现终端用户接入。
  • 在802.1X认证和Portal认证过程中,终端用户需要填写帐号作为认证信息。
    • 账号:包括用户名和密码。由管理员在iMaster NCE-Campus上预先创建。

g.实验:配置认证规则
  • 配置认证规则可以对接入网络的客户端和用户进行认证,保证网络的安全。
  • iMaster NCE-Campus存在缺省认证规则Default,使用本地数据源进行认证。

h.实验:配置授权结果
  • 配置准入认证时,需要配置终端用户认证通过后所获得的权限。
  • 在授权结果中,可定义授权给用户的各项内容例如ACL、安全组、URL过滤策略、VLAN等。

i.实验:配置授权规则

(6)WLAN业务

a.WLAN
  • 在分布式网关方案中,若Fabric采用VXLAN到汇聚组网,Border设备作为随板AC,则AP需要在Border上线,并通过Border设备管理AP。总体目标是让园区内的AP释放一个SSID,用干供无线用户接入,而且用户接入该SSID后需进行Portal认证。

b.实验:AP上线

c.实验:控制器侧无线业务配置

d.实验:无线业务下发
  • 在“设计”-“设备管理”中选择站点HQ,点击Border,进入Border的设备管理界面。

四.总结

  • 本课程系统地介绍了虚拟化园区网络部署流程,同时,通过穿插实验帮助学员完成CloudCampus解决方案功能特性的理解,并掌握虚拟化园区网络部署技能。
  • 通过本课程的学习,搭配基于实际环境的练习,学员将能独立完成虚拟化园区网络的方案部署,并具备网络运维及管理能力。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.rhkb.cn/news/26389.html

如若内容造成侵权/违法违规/事实不符,请联系长河编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Java数据结构第十五期:走进二叉树的奇妙世界(四)

专栏:Java数据结构秘籍 个人主页:手握风云 目录 一、二叉树OJ练习题(续) 1.1. 二叉树的层序遍历 1.2. 二叉树的最近公共祖先 1.3. 从前序与中序遍历序列构造二叉树 1.4. 从中序与后序遍历序列构造二叉树 1.5. 根据二叉树创建…

ISP 常见流程

1.sensor输出:一般为raw-OBpedestal。加pedestal避免减OB出现负值,同时保证信号超过ADC最小电压阈值,使信号落在ADC正常工作范围。 2. pedestal correction:移除sensor加的基底,确保后续处理信号起点正确。 3. Linea…

Java异常

一,Java异常概述 1.异常概述: 异常:在我们程序运行过程中出现的非正常情况 在开发中,即使我们的代码写的很完善,也有可能由于一些外因(用户输入有误,文件被删除,网络问题&#xff…

Linux下的网络通信编程

在不同主机之间,进行进程间的通信。 1解决主机之间硬件的互通 2.解决主机之间软件的互通. 3.IP地址:来区分不同的主机(软件地址) 4.MAC地址:硬件地址 5.端口号:区分同一主机上的不同应用进程 网络协议…

Metal 学习笔记五:3D变换

在上一章中,您通过在 vertex 函数中计算position,来平移顶点和在屏幕上移动对象。但是,在 3D 空间中,您还想执行更多操作,例如旋转和缩放对象。您还需要一个场景内摄像机,以便您可以在场景中移动。 要移动…

数据集笔记:新加坡LTA MRT 车站出口、路灯 等位置数据集

1 MRT 车站出口 data.gov.sg (geojson格式) 1.1 kml格式 data.gov.sg 2 路灯 data.govsg ——geojson data.gov.sg——kml 版本 3 道路摄像头数据集 data.gov.sg 4 自行车道网络 data.gov.sg 5 学校区域 data.gov.sg 6 自行车停车架&#xff…

【弹性计算】弹性裸金属服务器和神龙虚拟化(一):功能特点

弹性裸金属服务器和神龙虚拟化(一):功能特点 特征一:分钟级交付特征二:兼容 VPC、SLB、RDS 等云平台全业务特征三:兼容虚拟机镜像特征四:云盘启动和数据云盘动态热插拔特征五:虚拟机…

发展中的脑机接口:SSVEP特征提取技术

一、简介 脑机接口(BCI)是先进的系统,能够通过分析大脑信号与外部设备之间建立通信,帮助有障碍的人与环境互动。BCI通过分析大脑信号,提供了一种非侵入式、高效的方式,让人们与外部设备进行交流。BCI技术越…

EasyRTC:支持任意平台设备的嵌入式WebRTC实时音视频通信SDK解决方案

随着互联网技术的飞速发展,实时音视频通信已成为各行各业数字化转型的核心需求之一。无论是远程办公、在线教育、智慧医疗,还是智能安防、直播互动,用户对低延迟、高可靠、跨平台的音视频通信需求日益增长。 一、WebRTC与WebP2P:实…

为AI聊天工具添加一个知识系统 之127 详细设计之68 编程 核心技术:Cognitive Protocol Language 之2

问题 Q1396、根据我们的讨论,我前面给出的文字表述在用词准确性上以及完整性(忽略细节) 您觉得有问题吗?有用词错误和 缺项的问题吗 Q1397、请对具体术语的数学定义或工程实现方案进行深度扩展说明 Q1398、 请为全部映射关系提供…

ELK接入SpringBoot【Docker Compose】

安装Docker-Compose curl -L https://github.com/docker/compose/releases/download/1.17.1/docker-compose-uname -s-uname -m -o /usr/local/bin/docker-compose 随便找个地,创建docker-compose.yml文件,把这坨文本复制进去 version: 3 services:el…

基于javaweb的SSM+Maven幼儿园管理系统设计和实现(源码+文档+部署讲解)

技术范围:SpringBoot、Vue、SSM、HLMT、Jsp、PHP、Nodejs、Python、爬虫、数据可视化、小程序、安卓app、大数据、物联网、机器学习等设计与开发。 主要内容:免费功能设计、开题报告、任务书、中期检查PPT、系统功能实现、代码编写、论文编写和辅导、论…

NAT 代理服务 内网穿透

🌈 个人主页:Zfox_ 🔥 系列专栏:Linux 目录 一:🔥 NAT 技术背景二:🔥 NAT IP 转换过程三:🔥 NAPT四:🔥 代理服务器🦋 正向…

Apache IoTDB 树表双模型直播回顾(下)

2 月 26 日面向 Apache IoTDB 树表双模型的功能特性、适用场景、建模选择和未来规划,田原同学通过直播进行了全面解答。以下为直播讲稿(下),干货满满,建议收藏⬇️⬇️ ⚡️注意: 1. 功能演示部分请直接查看…

LabVIEW中交叉关联算法

交叉关联算法通过统计多通道信号间的相关性,抑制各通道独立的本底噪声,保留共有的有效信号成分。其数学本质为对多个通道信号进行两两相乘并累加,最终通过归一化处理得到降噪后的输出信号。 这个VI演示了如何在LabVIEW中执行信号的互相关分析…

手撸大模型-基础篇 简单线性回归模型预测房价

# NumPy Pandas Matplotlib import numpy as np import matplotlib.pyplot as plt 双特征,矩阵化 1. Min-Max 归一化及其逆操作 1.1 输入数据归一化 def normalize1(sample, data): max_value np.max(data) min_value np.min(data) return (samp…

使用UA-SPEECH和TORGO数据库验证自动构音障碍语音分类方法

使用UA-SPEECH和TORGO数据库验证自动构音障碍语音分类方法 引言 原文:On using the UA-Speech and TORGO databases to validate automatic dysarthric speech classification approaches 构音障碍简介 构音障碍是一种由于脑损伤或神经疾病(如脑瘫、肌萎缩侧索硬化症、帕金森…

React底层原理详解

React中Element&Fiber对象、WorkInProgress双缓存、Reconcile&Render&Commit、第一次挂载过程详解 在面试中介绍React底层原理时,需遵循逻辑清晰、层次分明、重点突出的原则,结合技术深度与实际应用场景。以下是结构化回答模板:…

el-table修改表格颜色

文章目录 一、el-table属性修改表格颜色1.1、header-row-class-name修改表头行颜色1.2、header-row-style修改表头样式1.3、row-class-name修改行颜色 二、el-table-column属性修改表格颜色2.1、class-name修改整列的颜色2.2、label-class-name修改列标题颜色 本文讲解vue修改e…

Graphics View画一个可调速的风机(pyqt)

效果如图: 风机具备调节转速的功能,转速通过扇叶旋转的快慢来区别,共分为四档,其中零档为静止状态,而一、二、三档则依次增加转速。在代码中,BlowerWrapper 类包含了可旋转的扇叶、风机外框以及选项三个主要…