本站已运行

攻城狮论坛

作者: likener
查看: 3475|回复: 30

主题标签Tag

more +今日重磅推荐Recommend No.1

所有IT类厂商认证考试题库下载所有IT类厂商认证考试题库下载

more +随机图赏Gallery

【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集
【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课
原创_超融合自动化运维工具cvTools原创_超融合自动化运维工具cvTools
重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)
链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享
某linux大佬,积累多年的电子书(约300本)某linux大佬,积累多年的电子书(约300本)
乾颐堂现任明教教主Python完整版乾颐堂现任明教教主Python完整版
乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)
Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天
约21套Python视频合集 核心基础视频教程(共310G,已压缩)约21套Python视频合集 核心基础视频教程(共310G,已压缩)
最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程
最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器

[文档] 华为路由技术实用学习笔记 路由聚合 路由衰减 路由策略与引入 路由映像

  [复制链接]
查看: 3475|回复: 30
开通VIP 免金币+免回帖+批量下载+无广告
本帖最后由 宅男女神 于 2015-12-8 15:44 编辑

/ }. g; A  a0 G华为路由技术总结  B8 y- @  M8 g$ e
0 z9 e- u: [2 I3 [
一章
) Z( _# o1 q! F* ]) p) F7 ~4 h5 F一、 OSPF(OPEN SHORTEST PATH FIRST)协议,开放式最短路径优先协议,由IETF7 a8 E6 }' u( z
开发的基于链路状态的自治系统内部路由协议,当前使用的是第二版,RFC2328,特点如下:/ \6 b5 `% x/ A' D7 q1 P! ^, s
1、 可以适应大规模网络,上百台路由器;
% T. i9 S* \3 j, `$ J, h) o: o2、 路由变化收敛速度快,如果拓扑结构变化,立刻发送更新报文;' x' B+ l  x& T8 J* r. r$ [
3、 无路由自环,使用了最短路径树算法计算路由,从算法本身保证了不会自环;9 T3 }2 c3 |; n7 ]7 L1 I5 h
4、 支持VLSM(变长子网掩码),描述路由时携带网段的掩码信息;
0 r* H, W8 b) F5、 支持等值路由,到同一目的地址多条等值路由;
7 `: t: K- U& p1 u1 {1 y6、 支持区域划分,减少占用网络的带宽;- z- X9 n7 I* j" K: u2 {
7、 提供路由分级管理,使用4类不同路由,按照优先级别:区域内路由、区域间路由(两, A; y6 s! ^( G, t
种优先级都为10)、第一类外部路由、第二类外部路由(优先级为150);" U$ s+ k; o* W5 q+ y
8、 支持验证,基于接口的报文验证;4 j# M, s$ U' m  g$ Y
9、 组播发送,在有组播发送能力的链路层上以组播地址发送协议报文。. l+ k/ {& L2 P% u$ H; a; k- r1 X
二、 ROUTER ID,一个32BIT 的无符号整数,在整个自治系统内唯一,协议号89,配置
# v! V- H+ f: u6 B4 s( w$ F- \命令:ROUTER ID 1.2.3.4,察看命令:SHOW IP OSPF,如果没有手工配置,系统优先选择, ~  R( F: B0 d, x& s; q
LOOPBACK 端口IP 地址为ID,如果没有配置LOOPBACK 端口,会从当前接口IP 地址中自动
; b3 W) N  a* y选择一个IP 地址作为ID。, x( |# W+ C- O: T# t# s# F  x' N
三、 OSPF 将不同的网络拓扑抽象为四种类型:
# h" w% u  O6 Y6 ]- v9 T1、 STUB NETWORKS,接口连接网段中只有本路由器自己,比如局域网;
7 A% s; E( c9 [/ X' W2、 POINT TO POINT,通过点到点网络与一台路由器相连,比如DDN;
8 y; A6 b) E$ t6 }) r; b2 k. H2 k3、 BROADCAST OR NBMA NETWORKS,通过广播或NBMA 网络与多台路由器相连+ u2 ^1 J  M. t
4、 POINT TO MULTIPOINT,通过点到多点与多台路由器连接。
; ~% a& j5 O. Q1 Z3 [  m注意:NBMA 要求全连通。
& h5 W$ }8 I+ }8 K. U" j( H四、 OSPF 协议计算出路由的三个步骤:6 Q5 Y% V# b* }: h5 U; Z" K
1、 描述本路由器周边的网络拓扑结构,生成LSA;
# i6 m7 n' w3 y! G2、 将自己生成的LSA 在自治系统中传播,并同时收集其他路由器生成的LSA,生成所有
+ P2 E6 A) g4 Y路由器中都相同的LSDB(连路状态数据库);9 ^" a; ^  }) K# `2 B4 Z7 K
3、 根据收集的所有LSA 计算路由。  u* E7 p( Q- `1 c" p1 [+ }* t  F9 ]4 C
五、 OSPF 的五种协议报文:
* ]2 _2 A9 d) ~; _7 {, J2 |+ [1、 HELLO 报文,发现维持邻居关系,选举DR、BDR,内容包括定时器数值、DR、BDR、) [# }+ Z  `' O8 a2 `0 M
以及自己已经知道的邻居;
- I6 Q3 [0 ]0 S& Y" [/ J9 c' g5 m3 m2、 DD 报文(DATA DESCRIPTION),描述自己的LSDB,包括每条LSA 的摘要HEAD;2 y+ s$ _7 L4 R& z0 J. u4 |' H
3、 LSR 报文(LINK STATE REQUEST),交换了DD 报文后,发送所需要的LSA 摘要;
- @6 h9 G8 Z- Y. Z4、 LSU 报文(LINK STATE UPDATE PACKET)发送所需要的LSA 内容的集合;
( X% f0 \8 C& t/ K5、 LSACK 报文(LINK STATE ACKNOWLEDGMENT PACKET)内容是需要确认的LSA
, t; Q3 S; |' h2 u) W# z的HEAD。/ @8 M4 ^, R* Y4 \, |( A
六、 OSPF 的邻居状态机- d+ O& s/ R, A% v/ z9 m
1、 DOWN,在过去的DeadInterval 时间内没有收到对方的hello 报文,初始状态;3 x" S; Z& @: I0 A$ `  o9 x, W
2、 Attempt,只适用于NBMA 类型的接口,本状态定期向那些手工配置的邻居发送HELLO2 J7 ^$ a! M+ y% h- r$ Q4 D
报文,使用224.0.0.5 组播地址;
  t2 k/ K' J9 F9 ~% B& K3、 Init,本状态表示已经收到了邻居的HELLO 报文,但是该报文中列的邻居中没有包含. B$ |' R. [  r" h4 s
我的ROUTER ID,也就是说对方没有收到我发的HELLO 报文;
7 n' T9 ]0 S9 z' a3 K8 p4、 2-WAY 状态,双方互相收到了对端的HELLO 报文,建立邻居关系,在广播和NBMA8 F& n: @8 H9 z' s. q, C. [9 ]( C
类型网络中,两个接口状态是DROTHER 的路由器之间停留在这个状态;
; ^4 X) H: W: v+ G- U) V, n) s5、 EXStart,发送DD 报文确定主从关系;
9 G, x) N  L4 ?& Q# C" j! _% J6、 Exchange,将本地的LSDB 用DD 报文描述,发给邻居;
! v* f, z" x& g5 `, T8 ~7、 LOADING,发送LSR 报文请求对方的DD 报文;
0 m0 v/ p7 c. Q, B% b9 X: r- P1 x8、 FULL,邻居路由器的LSDB 中所有的LSA 本路由器都有了,本路由器与邻居路由器建3 n6 e; ?, q" e/ ]+ ~# v
立邻接关系(adjacency)。  Q  ~  |  R5 L: _: h
七、 DR(Designated Router)和BDR(Backup Designated Router),OSPF 协议指定一台路由
: G$ h" K! @0 u$ R9 Q器DR 负责传递消息,产生过程为:8 j% l* v$ q  \; S7 S
1、 登记选民;
1 A$ t1 U& u% J2、 登记候选人,本网段内Priority>0 的,默认为1;$ v) s6 D8 a; c% t
3、 竞选演说;
/ |, o& ~0 Z6 n+ [" ^4、 投票,选择的是Priority 最大的为DR,如果Priority 相同,选择ROUTER ID 大的当' ?7 }; t* C" j  a
选。
/ t; \; k1 g7 I. ~八、 稳定压倒一切,如果网络中已经存在DR,新加入的路由器不去抢DR。8 h# O; p) {- d; |
九、 OSPF 选举DR 需要注意:$ N& L2 d- O4 E. i/ r
1、 DR 不一定是Priority 最大的路由器,BDR 不一定是第二大的路由器;: K1 V- x: t1 e
2、 DR 是某个网段中的概念,是针对路由器接口而言的,某台路由器在一个接口上可能是
" r6 Y5 l# o; x# \3 SDR,在另外一个接口上可能是BDR;
. Q# c; T/ q/ F; V: H% @  H. J3、 只有在广播和NBMA 类型的接口上才会选举DR,在POINT TO POINT 以及POINT TO5 K7 i; B2 z) E6 g0 H5 n: O
muiltipoint 类型接口上不需要选举;( D1 n) D' R# g* a/ \
4、 两台Drother 路由器之间不进行路由信息交换,但是发送hello 报文,处于2-WAY 状态。
4 ?9 L; r- a2 W& r: n& j十、 NBMA 与点到多点之间的区别:
4 m, f: N8 F: \# w1、 OSPF 中NBMA 是全连通的非广播多点可达网络,点到多点不需要全连通;
' N9 f8 y1 C4 \0 B( ?% x+ ^  d7 u) s- @2、 NBMA 中选举DR 与BDR,但是点到多点不选举;
9 K: K- O8 O7 e! o- D3、 NBMA 是缺省网络类型,点到多点需要手工配置;2 B9 _' B& f; ^; \' c# N( ^3 t2 r3 K
4、 NBMA 用单播发送协议报文,需要手工配置邻居,点到多点是可选的,即可以单
$ o6 t' L, {! M3 {* l1 y0 H播发送也可以多播发送报文。6 R( y- D7 F# |8 K: T* w% K
十一、OSPF 划分区域的原因,(OSPF 在大型网络中遇到的问题):1 a3 ]* h1 g0 S
1、 网络过大,导致LSDB 庞大,占用大量存储空间;
7 [! a! `0 u6 f6 \% D% t9 _2、 LSDB 过大,增加了SPF 算法复杂度,导致CPU 负载过重;& i; ?+ n3 Z  B4 a
3、 路由器之间LSDB 同步需要时间过长;# G! i7 p( }% q( d; Y
4、 拓扑结构改变后所有路由器必须重新计算路由。
% _+ s% K# X( q具体解决问题办法:减少LSA 数量,屏蔽网络变化波及的范围。
: ^# @( J! R6 `7 P, Q十二、划分区域为OSPF 协议处理带来的变化:
- a$ z7 f6 ?, s3 Y4 B1、 每一个网段必须属于一个区域,或者说每个运行OSPF 协议接口必须制定区域;; A* [) ]: i: k  Z9 R
2、 不同区域之间通过ABR 来传递路由信息。
/ X) l( c. e2 t4 n& n2 n十三、将自治系统划分了不同的区域后,路由计算方法的改变:6 X! q" X5 L% K' ]$ Q
1、 同一个区域内路由器之间保持LSDB 同步,拓扑结构变化在区域内更新;
. \4 K1 }. ~$ n3 t2、 区域间路由计算通过ABR 来完成,ABR 先完成一个区域内路由计算,然后查询路
* [! ^4 U5 o6 N, N* x; i1 d$ O6 c由表,为每一条OSPF 路由生成一条TYPE3 类型的LSA,内容包括该条路由的目的地址、掩码、花& B( R6 ?! n6 c. k1 {
费等信息,然后发送到另外区域中;" p+ u3 }5 o) y1 ^
3、 另外区域路由器根据每一条TYPE3 的LSA 生成一条路由,这些路由下一跳都是该
; T4 t& I: o1 K; aABR。
9 f5 p1 r4 B- \. {十四、划分区域后,ABR 发送的区域间路由是基于D-V 算法的;区域内路由是基于链路状态信息
. k1 v0 r' R0 @2 M' F的,如果建立了虚连接,两个ABR 之间直接传递TYPE3 的LSA,中间的路由器只负责转发报文。; W+ I0 ^2 g* i: W9 K. H% W$ W
十五、ASBR(Autonomous System Boundary Router)自治系统边界路由器,物理位置不一定真
: C7 f1 z6 I- p5 ~的位于As 的边界,而是可以位于自治系统内任意位置。! X4 o- C  Z, T9 j+ D8 |+ l4 O+ [7 P
十六、ASBR 为每一条引入的路由生成一条TYPE5 类型的LSA,主要内容为该条路由的目的地址、
. Z; M7 @  [2 g! T& x0 W掩码和花费等信息,这些路由信息将在整个自治系统内传播(STUB AREA 除外),如果ASBR 区& L& r+ t8 Q6 S/ v( r/ g/ c8 u
域内有ABR 存在,那么ABR 必须专门为ASBR 生成一条TYPE4 类型的LSA,内容包括ASBR 的ID( {. B. A" T& q
和到它的花费值。
' q6 N/ W0 ^( d. T# ]. T- r十七、自治系统外部路由分为TYPE1 和TYPE2 两种,其中TYPE1 主要代表RIP 或者STATIC 等IG
/ M' Q0 [% @; o) V8 KP 路由,路由花费=本路由器到ASBR 花费+ASBR 到该路由目的地址花费,TYPE2 代表BGP 路由,由. d% g  A5 A* o1 x( T8 K5 m
于这个花费远远大于自治系统内花费,所以该路由花费=ASBR 到该目的路由得花费值,如果该值
* o- R: H% G" G( c+ c相等再考虑本路由器到ASBR 花费。
* c) x: j$ f8 C0 {  z7 X  H) m1 r一、 OSPF 协议将整个自治系统划分为不同的区域,出于以下两个目的:
4 t' B" Y3 n8 G* }+ v1、 减少路由信息在自治系统之中的传递;
4 f$ z! D6 S5 B: r2、 可以针对不同区域的拓扑特点采用不同的策略。
8 W8 {! }- v& K3 Y9 \; t3 k二、 STUB 区域:(那些不传播TYPE5 类型,也就是不引入的外部路由的LSA 的区- p& q9 m4 h  d0 R) A: T: t  I
域),处于自治系统的边界,是那些只有一个ABR 的非骨干区域,或者该区域有多个ABR,但是# h$ z( R$ R5 t9 {" ?5 p9 ~
它们之间没有配置虚连接。
0 u, n4 f- H: B: i* B三、 配置STUB 区域的注意事项:  ]2 s9 o' A, l$ K
1、 骨干区域不能配置成STUB 区域,虚连接不能穿过STUB 区域;. R: S8 S' e8 Z5 K# I: h
2、 如果想将一个区域配置成STUB 区域,则该区域中的所有路由器都必须配置成该
) E) U- A2 k9 t$ D" A. U  ~2 O属性;
* j3 a. t8 b# v8 ]  U7 m3、 STUB 区域内不能存在ASBR,即自治系统外部路由不能引入到区域内,区域的自, h& ~8 ]" V5 X8 ~9 R
治系统外部路由也不能在本区域内传播和传递到区域外。
" P% F2 R8 F& L, J# }, `四、 NSSA(not so stubby area)区域,在RFC1587 种描述。
. ?, P% k4 x3 A9 ]2 t/ X2 V: e1、 自治系统外的路由不能进入NSSA 区域,但是区域内的路由器引入的ASE 路由可
* N* o  ]/ {3 Q6 I. c1 }' e以在NSSA 中传播并发送到区域外;
6 H5 W& E0 c" {. ~% K2、 为了解决单项传递,重新定义了一种LSA----TYPE7 的LSA,与TYPE5 的区别在
3 K- x1 L& l& j  @/ s于类型标识,在NSSA 的ABR 上将NSSA 内部产生的TYPE7 类型的LSA 转化为TYPE5 类型再发出去,
. B( j  q  K/ N% O1 A" F并同时更改LSA 的发布者为SBR 自己。NSSA 区域内所有路由器必须支持该属性,区域外的不需& ]9 o* V7 C2 @
要支持。. [) ]" u0 N" Q. q
五、 路由聚合:只有在ABR 上配置才有效。. y8 n  `# B) ]7 F: F
六、 LSA 分类:
) E6 @- \7 \4 Z6 ]3 _8 }+ g; P2 J6 Y+ |0 m1、 Router LSA(TYPE=1),每个路由器都能产生;
0 f) ^4 p. W7 u/ b1 w2、 Network LSA(TYPE=2),由DR 生成,传递到整个区域,描述本网段中所有已经; C9 c! m- ~2 N
同其建立了邻接关系的路由器;: ^0 w/ I& q; S9 R9 S' z: I
3、 Network Summary LSA(TYPE=3),由ABR 生成,描述了到区域内某一网段的路由,+ R% ^" u, F. S/ x; Q5 |% k
传递到相关区域;9 G3 R; x0 d% r2 b2 b
4、 ASBR Summary LSA(TYPE=4),由ABR 生成,描述到达本区域内部的ASBR 的路由。( i6 S7 b3 J  ?* l
是主机路由,掩码0.0.0.0+ m9 G% ~+ C' B1 G. I6 f, c8 f# I
5、 AS External LSA(TYPE=5),由ASBR 生成,主要描述了到自治系统外部路由的
& @; {4 [/ W0 s" `9 b) B9 O% E+ Q信息。
$ J  y7 l3 @. V: J- C, n1 `( x七、 OSPF 协议根据链路层媒体不同分为以下四种网络类型:4 u' J  [& u, a) _3 ~
1、 Broadcast,以224.0.0.5,224.0.0.6 发送协议报文,需要选举DR,BDR;
' i7 z( J- [8 Z0 c& ^! J2、 NBMA,当FR 或者X25 时,缺省为NBMA,以单播地址发送协议报文,需要手工
: w( Y/ [  B7 ?! w配置邻居IP 地址,需要选举DR,BDR;
0 R' k; u5 c) s, a( q3、 Point-to-Multipoint,手工修改NBMA 配置而来,以224.0.0.5 发送协议报文,9 m& b: u. \* {/ b. e
不需要选举DR,BDR;$ u0 C% U1 g1 d( i% g; ^5 Z# h
4、 Point-to-Point,当链路层协议为ppp,hdlc,LAPB 时,224.0.0.5 发送协议报
& [6 r% v# P4 m文,不需要选举DR,BDR。
- `; j: w6 I0 ^# Z8 Z2 \+ `1 s+ J八、 路由器根据在自治系统中不同位置,划分为以下四种类型:) `* w4 e9 M3 Z( L1 j1 k  h
1、 IAR(Internal Area Router),区域内路由器;
# v* Z3 {6 |! y* g2、 ABR(Area Border Router),区域边界路由器;
% {1 b, w7 ?6 T3 M- ]' M0 {3、 BBR(BackBone router),骨干路由器,0 区域所有路由器,包括0 区域的ABR;
( R( u# ~. @( b( F4、 ASBR(AS boundary Router),自治系统边界路由器。8 d% B0 K) a6 [- D
九、 一个运行OSPF 协议的接口状态根据接口不同类型划分以下四种:
8 W, R1 @# k3 a+ s1、 DR' y/ l4 S6 W& p- M: o5 H
2、 BDR
5 [, R! Y* q2 B3、 DROTHER3 n  T  P8 x0 y* c5 A
4、 Point-to-Point  B4 A! t8 z7 G3 F1 Z
注意:DR、BDR、DROTHER 是在Broadcast 或者NBMA 状态时需要选举,在Point-to-Point 或
7 }" X6 f; K# ^者Point-to-Multipoint 时不需要选举,所以就是第四种类型。
) U, r+ ]8 m( A% z& z" f十、D-V 算法“距离-向量”算法的缺陷:" R! {& c$ \% j0 P; P% l
1、 每台路由器只能保证自己本地路由正确性,不能保证其他路由器路由正确与否;* c; G5 Q8 o  Z$ a7 ?# T+ o" n
2、 每一条路由信息中没有标明生成者信息。
& R0 J  h# B/ W: @; q0 U' g十一、OSPF 协议生成的自治系统内部路由无自环,引入的自治系统外部路由则无法保证是否有
/ N* G, w; X: m, l自环。; ^* b; y1 K' q! f
十二、什么时候需要OSPF:& @1 i7 S1 j9 H% y4 ?+ |
1、 按照网络规模来说;5 台以下用静态,10 台左右用RIP,更多的话可以用OSPF;
/ v' Y+ e' a, @* B) ]2、 按照网络拓扑结构来说:网状并且任意路由器都有互通要求;
" A- S2 X3 x- J$ k. p; b3 w3 R3、 按照其他特殊要求:网络变化时快速收敛;
5 m6 V; W% b! ]' R4、 按照对路由器自身要求:低端路由器不推荐使用OSPF。1 ^& E) N; k" Q2 L
十三、配置OSPF 协议中划分区域的基本原则:
- F1 N$ {" K5 |3 A7 J$ ?. B7 a# c1、 按照自然的地区或者行政单位划分;3 m' [1 j4 U/ d  c" _3 ]% f' Q  Y/ z1 Y
2、 按照网络中的高端路由器来划分;
0 s2 A1 j+ i- M# H3 X3、 按照IP 地址规律来划分。
( N- k7 Q  g& A5 F% D  @; w9 J6 |十四、划分区域的限制:
0 x( l$ U  s8 h6 b# ^/ T1、 区域规模的问题:每个区域不要超过70 台路由器,如果整体少于20 台也可以只划分
# s1 }0 L& r9 K9 H一个区域。, g8 A- v! Y8 N* P9 m5 e+ Z) z0 L
2、 与骨干区域的连通问题:所有区域必须和骨干区域连通,骨干区域自身也必须连通,
9 X3 O" _3 T; r7 O5 f8 x" e特殊情况用虚连接搞定。9 u+ z  ^0 l, i& z
3、 ABR 的处理能力,一台ABR 上不要配置太多区域,一般是一个骨干区域+一个或者两
" ^# x/ ^- U. l5 E6 q个非骨干区域。
9 ]& I' _( j4 o! M. o十五、区域间路由聚合:
8 ~5 h+ Y' s5 [  h在Quidway(config-router-ospf)# range x.x.x.x mask x.x.x.x area xxx9 D9 D3 @5 P7 W7 J3 Y- F& Q
注意:必须在ABR 上配置才有效。( }6 U1 G. z3 `3 }. I) w
十六、STUB 区域配置方法:
# L7 l5 `! T5 A' f整个区域内所有路由器都要配置:
5 c: _  V& V+ _! EQuidway(config-router-ospf)# stub cost xx area xx0 |& b* T& u5 x" t# q1 `& J
注意:STUB 区域内不能存在ASBR。# X' ^& x' X# r  e9 [5 [
十七、NSSA 配置方法:% ^3 {; k1 ^- X  c7 r& b
如果是区域内路由器:Quidway(config-router-ospf)# area xxx nssa& g$ y' ]5 b( F; {+ N2 J
如果是ABR,Quidway(config-router-ospf)# area xxx nssa 缺省路由 no-summary no-redistributio
4 t# m+ H: w" E" X' ~& H/ An
* S! b0 }( C" w$ m; D' g  {, s$ e十八、虚连接配置方法:" z! v) z+ v% u
两台路由器之间都要配置:
, N1 A* m" O2 ]* k* ^Quidway(config-router-ospf)# virtual-link neighbor-id 对端的ROUTER ID transit-area xxx
' F' d) e' p  T1 m可以配置一些参数:比如:0 u) p( }& \& S( g( F
1、 hello-interval,发送间隔
% F: V1 v  {/ z* X# x* I2、 dead-interval,邻接点死亡时间1 `5 q/ c1 b0 i$ [  g* A4 Z
3、 retransmit 重传间隔1 _# |) B% t; p  e5 R9 U
4、 transit-dealy 传输延迟
3 B) K8 g& L7 @! F8 ^6 v1 s十九、在NBMA 中更改为Point-to-Multipoint
' K  e' e1 \' Z+ Q7 bQuidway(config-if-serial0)# ip ospf enable area 02 b; R( I$ a8 P% N' d
Quidway(config-if-serial0)# ip ospf network point-to-multipoint
# s4 R0 O+ G6 s4 g0 V0 l+ `二十、显示OSPF 运行状态:/ w1 D* H& W+ |5 t' @: V
1、 show ip ospf 显示全局信息,router id,划分区域,ABR 以及ASBR
1 |6 j( Y$ X$ D/ A. s+ X+ H2、 show ip ospf interface 显示端口信息,花费、状态、类型、优先级、定时器值! @: b2 v8 R; T" e6 {
3、 show ip ospf neighbor 显示邻居,看状态
( q" d6 i  e; Y8 p) f4、 show ip ospf error:
) S4 |( U( I  {: L1 nOSPF: not on same network 两个接口不在同一网段;4 v2 a! @+ ^( G7 x# {
OSPF: bad virtual link 错误虚连接报文,比如一端没配,指定邻居错误,transit-area 不同6 D3 c( e9 B( w/ O; G( e  L2 f$ ?
OSPF: extern option mismatch 一台配置了stub,另外一台没配
7 r* J$ B/ B9 I8 a* _1 o0 {OSPF: router id confusion 两台router id 相同) \  B* D/ I( W2 y
二十一、显示ospf 调试信息:
8 S  C1 }) j6 X0 N) R2 W1、 debug ip ospf event
" e: a; f$ R# ~. P* }% }" x2、 debug ip ospf lsa6 l; V% g6 U/ M: ]9 y, S
3、 debug ip ospf packet. ?( O- W5 `- m6 x
4、 debug ip ospf spf7 S5 F- q; B6 w9 t" t2 |. D
二十二、排除故障的步骤
, e9 O. V0 F. Q9 H" O$ f% ^. |1、 配置故障排除;检查两端是否启动并配置了ospf
' g; p" M. R3 e, \, M" `2、 局部故障排除;检查协议运行是否正常,0 t6 @! U9 p% T3 Y8 F4 [
3、 全局故障排除;区域划分是否正常- C/ B8 W, f2 W. }
4、 其它疑难问题
3 o: U) J+ S( j) N1 l. y二十三、关于局部故障排除需要检查内容:3 r& y8 l" m% ?: `) a2 {
1、 router id 配置后正确;
3 j+ |8 f$ G% O; \: v" w2、 是否激活ospf 协议;
% |, V* N+ N$ t& a7 W% g3、 检查接口是否配置属于特定区域,show ip ospf interface xxx
( c1 Q( G3 a# @' J  B4、 是否正确引入外部路由) [  D% A5 X$ Q3 J( l) Q) [; a
二十四、邻居路由器之间故障排除:show ip ospf neigbor 如果几秒钟到3 分钟之后,仍没有和
- g. @- A$ c4 D6 q3 c& f2 KDR 之间达到FULL 状态,证明存在故障:
+ S6 e! L6 O0 {; M  n7 U1、 检查物理连接以及下层协议是否正常运行;要使用PING 以及多播检查;
3 p$ E4 \1 u& o$ w" p% S2、 检查双方在端口配置是否一致,包括hello-interval,dead-interval,authentication,area 掩码
8 `3 r% h4 N' ?2 `+ \6 g等;! j1 K4 [7 b) j/ Y! k0 K
3、 dead-interval 必须大于hello-interval 4 倍以上;
, d4 C5 J9 O/ V3 G5 s0 s1 S4、 如果网络类型为广播或者NBMA,则至少有一台路由器的priority>0/ t  R3 \0 L8 U4 p! p
5、 区域的stub 属性必须一致;5 A5 v- g; Z1 y6 O' [2 P
6、 接口的网络类型必须一致;( \  k6 t2 X- j* }9 a$ f
7、 NBMA 网络中是否手工配置了邻居
/ C) C0 G! m; ^4 L3 E二十五、关于所谓的其它疑难问题:
1 B: c/ {5 `0 q9 A1、 路由表中丢失部分路由,检查是否配置了路由过滤DISTRIBUTE-LIST NUMBER IN;
+ d( k2 r9 e5 O- l2 j2、 路由表不稳定,时通时断,1 }/ R9 O/ `1 z9 T% O0 w# e7 q
A- 线路质量不好
" o( s0 W# k; OB- 多台路由器同时拨一台路由器,需要将Point-to-point 更改为point-to-multi) _/ j5 D, p4 f  Z  G
point7 a# \5 S6 r, X! c# B8 x" U
C- 自治系统内可能存在两个相同router id( s5 j* \/ c$ t
3、 无法引入自治系统外部路由,可能处于stub 区域;
2 H. l/ W$ U8 ]: z1 t0 `4、 区域间路由聚合问题,
" \8 p- D! S4 NA- 存在两个以上ABR,但是却少配置了其中的一个或多个;
) X5 ^# ~6 j: [+ [/ uB- 检察路由聚合命令是否重复等等. Q$ x4 ^# f) v
路由器第二章:BGP 协议
- A( i+ }  e6 R一、BGP(Border Gateway Protocol)边界网关协议,一种自治系统间的动态路由协议,通过交换A
8 e* S$ ?7 T8 O) }6 ~6 M* w  QS 序列属性的路径可达信息来构造自治区域的拓扑图。9 s3 m; R2 N$ o
二、BGP 协议的概述:$ W( G+ @" `( j2 B( ^0 F, a
1、 是一种外部路由协议;! L+ m, |$ _4 ?# R  g' u
2、 是一种D-V 距离-矢量路由协议;
  _2 N/ v' k. z  ~. `. k3、 为路由附带了属性信息;
  T$ }: n9 W4 h8 e+ m  z& u+ H4、 传送协议为TCP 端口号179;
3 Q4 B! K' n' D* O: ~2 a5、 支持CIDR;
+ I  i; O$ H1 P4 Q. c. u* e- U) e5 _6、 路由更新时只发送增量路由;" p9 r. q# w, }) k5 e& ]
7、 具备丰富的路由过滤和路由策略。# I* }0 O4 I; h$ i
三、自治系统的编号范围:1~65535,其中1~65411 为INTERNET 编号,65412~65535 为专用网络
" o4 o; z6 C$ t' z编号。" _: L- P0 P, T* z0 W
四、BGP 有两种邻居:IBGP 和EBGP
4 B8 z! _6 {/ u3 d# c1 W五、BGP 路由通告原则
7 `. ?6 A5 e5 ?8 X$ ^3 E6 z1、 多条路径时,BGP SPEAKER 只选择最优的给自己使用;* X/ A0 X4 {8 S% J% N
2、 BGP SPEAKER 只把自己使用的路由通告给其他BGP;: {4 G. h6 m( {
3、 BGP SPEAKER 从EBGP 获得的路由会向所有的BGP 相邻体转发;
4 |! @: ^9 c+ O; ?4、 BGP SPEAKER 从IBGP 获得的路由不会向IBGP 相邻体转发;$ Y% Q$ i7 T6 o) A
5、 BGP SPEAKER 从IBGP 获得的路由是否向EBGP 相邻体转发取决于IGP 和EGP 是
/ {/ n1 W5 q( ]5 X. h" C; G7 I否同步;
" I) ?) \0 A# F& {% t6、 连接一建立,BGP SPEAKER 将自己所有的BGP 路由通告给新的相邻体。
. d7 W/ a, f6 C3 w0 Y: A六、成为BGP 路由的三种途径:
2 S' e# M) k; D6 N- `" N1、 纯动态注入;
" \& e, Y  i3 J' x  f; q# a, j2 B2、 半动态注入;& [8 |& u' q' ?& }
3、 静态注入。; g5 H/ F: e5 @- |8 d! x& `4 q7 _
七、BGP 报文种类为4 种,最大4096 字节:- m; a  O' k' h, a/ T1 t! `
1、 HELLO;
! Y8 G# ~0 a$ L' U2、 KEEPALIVE(19 字节,发送间隔60 秒);& ~# o3 S' x4 G* J% L7 z
3、 UPDATE;, r3 Q8 T9 B+ u
4、 NOTIFICATION。
2 N: R% r, }" ~  S八、UPDATE 消息可以向BGP 对等体通告时三个特点:5 f' }5 J- Q  U# c/ L  @9 B
1、 一个UPDATE 消息一次只能通告一个路由,但可以携带多个路径属性;% v+ Z) ]" E9 c
2、 一个UPDATE 消息一次也能通告多个路由,但必须携带同一个路径属性;: c1 y9 D) `6 h* J9 N
3、 一个UPDATE 消息一次可以同时列出多个撤销路由。
  Z( o3 i( x- k9 v2 y九、UPDATE 消息由三部分构成:$ U) B# n& l3 s4 K9 Y+ a
1、 不可达路由(unreachable);
6 G' g. ?( m0 |7 v# V8 L( S% [2、 路径属性(path attributes);, n$ E) ?$ b9 x, V' ?8 `- n. [
3、 网络可达性信息(nlri network layer reachable information)。
% ~1 c9 |+ o- f; A2 `, R$ Q; w十、BGP 协议的6 个状态机:5 _5 T& M; A% U8 G
1、 IDLE
2 Q  R, P' g- l; s7 g* n- y  X2、 CONNECT
+ a$ W, b3 S4 U- ~3、 ACTIVE
9 W2 t% U5 ?8 T% P8 N4、 OPENSENT
) R& W) j' r8 I8 @9 a2 K5、 OPENCONFIRM' L5 y, q9 s1 Q0 Z
6、 ESTABLISHED
! T9 l" G" f9 A2 R! r/ L$ m- E十一、BGP 常用6 属性情况
9 F0 t2 v3 R/ C7 `+ \6 t0 D类型代码 属性名 必遵/可选 过渡/非过渡) f4 p9 S5 u  _! l
1 ORIGIN 必遵 过渡
5 K& m% U9 ^; `2 AS-PATH 必遵 过渡2 u- A9 y1 A0 j6 E( E5 e& l8 A
3 NEXT-HOP 必遵 过渡4 Y3 V7 W; r4 j" J7 Z. x9 B& s
4 MED 可选 非过渡) f) g: s1 y& c6 P9 G, i
5 Local-prefrence 可选 非过渡, c, b5 x+ o! j/ r
8 Commuity 可选 过渡
( l# R( R' E% t. `6 E十二、BGP 常见路由属性6 种,可扩充为256 种。7 a8 y; T9 r6 x6 Z1 o3 ^
十三、ORIGIN 属性:$ V) d, x/ U# N9 l
1、 IGP,通过NETWORK 引入的,
# P# @! p+ K6 H- b0 ?  e9 j8 l2、 EGP,通过EGP 得到的;
' {9 N5 M; R! N! O3 f3、 INCOMPLETE,通过redistribute 引入的。  t- T* d! w& `: `
十四、团队属性:
: l+ y8 x# |) \8 |/ Y+ C9 }1、 NO-EXPERT;不通告给AS 外的BGP 相邻体;0 f1 K- m4 D) M5 x
2、 NO-ADVERTISE,不通告给所有BGP;
0 ^' m- U9 F/ E* b/ `# o6 V% m3、 LOCAL-AS,不通告给EBGP 相邻体;
1 W# d* S+ B( Y  W4、 INTERNET 通告所有路由器。% p2 _+ j( `2 b: L
十五、BGP 路由选择过程
# G$ Y0 ~! H1 g% y5 |: ]1、 当下一跳不可达,则忽略该路由;
& t. @. u; L! M8 ^2、 选择本地优先级较大的路由;
2 y' e! O* o1 Z& s5 g3 r3、 如果本地优先级相同,选择从本路由器始发的路由;: G5 l+ p  J0 v; B5 P; E
4、 选择AS 路径短的路由;: d& v* c9 x. a$ x  }# v
5、 顺序选择IGP,EGP,INCOMPLETE 路由;+ ?) [) y8 ^& q" |) s  i
6、 选择MED 小的路由;: q" O4 n0 w7 h. O6 h: l) K
7、 选择ROUTER ID 小的路由。: P! W0 |8 L! N+ {4 Q
十六、BGP 在大规模网络中遇到的问题:
+ c% Q* r: T9 t9 |% E1 d; G6 l1、 路由表庞大,需要用路由聚合解决;6 O4 M- ?: w5 K/ L' W" w/ v( a3 }
2、 相邻体过多,无法实现逻辑全连接,需要用路由反射、路由联盟解决;
8 {+ }! |5 ]- c" ?/ B3、 负责网络环境中路由变化过于频繁,使用路由衰减解决。
% l  a5 `( s3 a& F; j( e十七、路由聚合方式:
& ~% S  q" d! T0 H! q3 {; D  ^1、 聚合但是抑制特定路由suppress-map;
0 y* \. f& W+ ^. ?2、 选择具体路由予以聚合advertise-map;
5 q, r4 {- P# H4 i) B6 ?3、 改变聚合路由AS 属性attribute-map;
* J1 H1 u. |; X+ T4、 聚合时生成AS-SET 聚合as-set
* Q' @9 U2 p% C" L! v" @十八、路由衰减的5 个参数意义:
3 l; l6 C( m% ~1、 可达半衰期;+ z2 j$ P% B2 a) F5 l6 a
2、 不可达半衰期;" h/ W3 m. r/ |: Y8 |
3、 重用值;# {( S. n% s4 y
4、 抑制值;- k4 b: v8 o) O" p
5、 惩罚上限。7 Z; O& g, f& {$ c0 m8 u" w- K
路由器第三章: 路由策略与引入
  {0 q0 E9 n1 v# d$ V; t$ e) V一、 路由策略的作用:7 m" e, {% W% E, A+ Y: X
1、 过滤路由信息的手段;
- B( L0 k; ?5 W/ w2、 发布路由信息时只发送部分信息;
' a  H8 f# O; W. p# A% }( {$ b5 Y3、 接受路由信息时只接受部分信息;+ a9 }+ {- I4 e: p, x
4、 进行路由引入时引入满足特定条件的信息;8 n4 J7 y* ?  Z6 }; b
5、 设置路由协议引入的路由属性。/ O9 G) S- @9 [) ?
二、 与路由策略相关的五种过滤器:
3 w) c3 F/ C5 L2 X8 z+ U+ q1、 路由映像(route-map)7 z) T; O  e5 U) J% q6 F
2、 访问列表(access-list)6 P2 x6 V3 W, K$ w/ [2 @3 n
3、 前缀列表(prefix-list)
/ b3 k- U, T+ f8 z. e4、 自治系统路径信息访问列表(aspath-list)# e1 w4 v/ P9 q( ~+ ?0 r/ U6 i
5、 团体属性列表(community-list); f. ~7 L! N: S' L, L. T
三、 路由策略和过滤器之间的关系* D8 H$ j1 Z$ t( g4 {
1、 当路由引入的时候,5 种过滤器都可以使用;2 x# l4 u9 F: U9 J% x9 F4 l  o: B
2、 当路由发布的时候:prefix-list,access-list8 |4 C; }/ P0 v6 y% e: a/ j  Y
3、 当路由接受的时候:prefix-list,access-list 和gateway( [2 g0 l; H( S3 ?
四、 路由策略配置任务列表包括:
' c# _3 X, @) o% S3 e$ {1、 定义路由映像;( }3 e8 q' r  a+ i% I$ n
2、 定义路由映像的match 子句;
5 Z6 b' {  C- m) x  j6 @. a) v- S3、 定义路由映像的set 子句;5 D# u& r. G6 B  r) y
4、 引入其他协议的路由信息;
4 |5 b0 Q* K- f8 y$ {# D5、 定义地址前缀列表prefix-list;; E$ [% E/ T' i+ D* C. a1 a
6、 配置路由过滤。
" j0 S1 z: t5 j5 |& v. L五、 定义路由映像时注意的是:/ [& \5 L* \3 z( D
1、 route-map 中所有条件是“或”的关系,符合一个就可以;, `' N7 L8 a# Q+ e/ b  ?6 z
2、 match 中是“与”的关系,必须全部符合。' K7 T, g8 n! s' {6 x( A. b
六、 定义match 子句时,可以定义的条件包括:
, ~! O/ j. P' R3 y1、 as-path 自治系统路径;
( D; K: P) [  L; A9 [3 \% y2、 community-list 团体属性;7 A# d: P' B; t
3、 ip addressprefix-list 路由信息的目的地址0 z: ?6 c% Q+ R- O8 ?3 R9 C
4、 interface 路由信息下一跳接口;2 g$ o; ^0 b: e9 q
5、 ip next-hop 路由信息的下一跳;) t+ \: U0 e# d: M$ n: |
6、 metric 匹配路由信息的路由权值;
6 p6 z- B# {! `+ Y7、 metric k1 k2 k3 k4 k5 匹配igrp 和eigrp 的路由权值% Z( Q& f  N9 z5 L; M+ @1 _7 W
8、 tag 匹配ospf 路由信息的标识域
9 v7 ~& g5 Z" I& M, k/ k2 c9、 route-type 匹配ospf 路由信息的类型
  S+ Y2 u) D; @! j1 n七、 定义set 子句的时候可以定义的条件包括:
8 k: ~( C$ u5 p: E8 B1 z& `1、 set as-path 定义原as 路径前的as 序号;% A2 ]) z) b+ z9 f! Y# q/ ?
2、 set community 定义bgp 团体的属性;, w- |9 P$ h9 |4 C# p1 [
3、 set ip next-hop 定义bgp 信息的下一跳地址;
: b) [1 r! t( J3 m9 M. h4、 set local-preference 定义bgp 路由信息的本地优先级;- l6 h$ `. C2 h) H$ U5 D- c/ H  j/ {- W
5、 set metric 定义路由信息的路由权值;
" K! T0 T) a, X, t! H/ @( T6、 set metrc k1 k2 k3 k4 k5 定义igrp 和eigrp 路由权值;5 i  e0 v4 s. B
7、 set origin 定义路由源;3 H; S! k) o9 f
8、 set tag 设置ospf 路由信息的标识域。8 Y/ x5 w" x% J3 I. C
八、 注意k1 k2 k3 k4 k5 含义:9 k) `& g- t( O
1、 k1 代表bandwidth 带宽1~4294967295kbytes/s;0 a- ?" ^. l% ~2 G) Z
2、 k2 代表delay 时延1~16777215 单位为10 微秒;
$ d6 W( C( L: J% [- N' V. n3、 k3 代表reliability 信道可信度0~255: Z5 g% y8 B7 H& f" i5 W
4、 k4 代表loading 信道占用率0~255
. O/ Z. E% D, \4 y2 v9 [+ \5、 k5 代表mtu 最大传输单元1~65535
' }, e1 m5 [. w& i2 L( O) ?路由第四章---网络安全特性
7 q% h# B8 ?( Z5 {8 ~一、 网络安全关注的范围:( R- d! I: }3 H4 [( f+ `
1、 保护网络物理线路不会轻易遭受攻击;
: O8 T& H% t1 _6 |! Q  s% ?2、 使用有效的方式识别合法和非法的用户;- g! f! r7 h: q. ]7 a$ Q
3、 具有有效的访问控制手段;# x" p- k" o: R  p
4、 保证内部局域网的隐蔽性;5 ?/ v1 G* _: c" ~+ \4 @& Y+ s3 f
5、 重要数据的安全性以及有效的防伪手段;
1 r- L1 c/ T- l  c0 \6、 对网络设备、网络拓扑的安全管理;
( L& Q  F8 x( W- [8 A7、 病毒防范;
. o3 x* R) y! X6 y& v8、 对员工的安全防范意识进行必要的教育。
# s; P7 O, _; f! s二、 网络传统攻击方式:1 B. A8 e$ [: b* d* A
1、 窃听报文;3 R6 Q$ I4 ^5 \; K6 S
2、 IP 地址欺骗;
; Q* w; i( R6 ?$ [! U3、 源路由攻击;
5 O* G! }4 q  z. Z4、 端口扫描;- B9 J( [% _, R
5、 拒绝服务攻击;
  f& r9 c! Y7 N) |+ W) M3 g6 e6、 应用层攻击。
; b( a+ k/ f/ }7 n' d5 f三、 网络安全的必要技术:
6 t& y+ e9 y# Y  G1、 可靠性与线路安全;
6 M6 t# s' A" B2 Z2、 身份认证;(访问路由器验证、对端路由器身份验证、路由信息身份验证), k. i# g' o( U% C  K% ]9 c( e
3、 访问控制;(路由器访问控制、基于五元组的访问控制、基于用户的访问控制)
/ h9 A0 m2 _! D: \五元组:源 IP 地址、目的IP 地址、协议号、源端口、目的端口。
: A5 e: g# Y9 @4、 信息隐藏;地址转换技术;
7 g/ u; B1 s$ C8 `% a3 ~. j5、 数据加密和防伪;数字签名# ^% s/ ]  T# a" T1 I: D! ]- b
四、 Quidway 路由器的安全技术
* i. o- L' R# {0 \/ o! S' n  f1、 AAA 网络安全服务(基于用户名的验证、授权、记账,使用RADIUS 协议);
: z# s& r: J1 b+ q% q3 M9 d2、 包过滤技术;
1 ?' n5 Z' m3 o0 T4 D3、 地址转换技术;0 f& u6 @) Q' C$ }+ Q
4、 IPSEC 和IKE 技术。(IPSEC 通过Authentication Header 和Encapsulating Security Payload 两个* X! o, |: {" f  \) ?* A( t
安全协议实现)0 d$ }2 z( r, v. a  F
5、 隧道技术,(VPN 核心技术,二层隧道技术VPDN,三层隧道技术IPSEC,GRE)
5 H" {/ }# e: J五、 提供AAA 支持的服务包括:' v* ?8 O2 n8 j7 \! W
1、 PPP,PPP 的CHAP 和PAP 验证用户;
2 K$ E0 ~$ g5 T: {. E2、 EXEC,通过TELNET 登陆到路由器以及CONSOLE,AUX 等;, l# i. H. g5 P, J% H/ m
3、 FTP,通过FTP 登陆到路由器。- T5 I" h& c  y; r; z% w6 [; _
六、 验证包括:
! S6 |9 A  N) U8 H1、 对用户名和口令的验证;3 o8 A0 T+ ^8 I9 R  c
2、 PPP 的PAP 和CHAP 验证;& J% f5 z1 q3 F$ u! Y& b0 d' }
3、 主叫号码验证。0 o( U% C5 o! V; `4 w. C1 l
七、 授权包括:6 v& G$ A- o9 \( E/ Q
1、 服务类型授权,可以是PPP,EXEC,FTP 中的一种或者多种;3 H3 |( [; L4 a. W; X: F; E
2、 回呼号码授权,对PPP 回呼用户可以设定回呼号码;
( J! ^/ ^- U0 W/ v+ E$ |3 A- @3、 隧道属性授权,配置L2TP 隧道属性。
5 T8 K# d2 p& [八、 进行AAA 验证的用户都缺省计费,如果不希望计费,一定要配置:4 z. Z& a( O  \9 q
aaa accounting optional# o* x) B; z# i- Z$ @+ `: q
九、 AAA 的方法表,LOGIN 只能配置一个方法表,PPP 可以配置多个方法表。4 |6 P$ J6 J6 J
1、 RADIUS/ a# \: d- m0 t
2、 LOCAL
7 d+ V: Y0 J' h. h5 O' L& G# k3 |1 F3、 NONE2 s4 w% _! ^) D% \# Y' x7 a/ [
4、 RADIUS+LOCAL7 x1 V0 ?& C" l+ J
5、 RADIUS+NONE4 Z! r6 O$ K; g
十、 路由器资源有限,最多只支持配置50 个用户,所以大量用户使用RADIUS 服务器。
, D3 v) ~* n# _" j十一、原语为各服务(PPP,EXEC,FTP)与AAA 功能的接口,常见7 种:
7 n7 w, x5 f  B+ I" t' S" a其中请求原语3 个:
" t$ j3 u" [3 ~  z% I8 y1、 join(pap)% a8 n: |, Q, c; A9 l- L
2、 join(chap)
' r" `3 M* b1 D: @0 y3、 leave2 h# i6 c5 U" A) V" M
返回结果原语3 个:
/ V/ Y7 n* s9 d0 D/ w4、 accept
& E. }' }! m: A$ K+ J5、 reject
4 f6 Z" q* c0 d6、 bye
4 v5 W* V. P' j  e另外一种:如果没有配置aaa accounting optional,则要求相应服务切断用户:- J2 f4 w/ f- K8 K* P) X$ A
7、 cut# A$ j# m8 c- g4 p7 f
十二、RADIUS(Remote Authentication Dial-in User Service)采用的(client/server 客户机/服务器)结构,使
6 U" s" f" ?* D( E用UDP 作为传输协议,使用MD5 加密算法进行数字签名。6 ~5 D; j  W+ X5 S
十三、RADIUS 协议使用了两个UDP 端口分别用于验证(1812 端口,RFC2138 规定的)、计费(1813,R
1 X9 X6 L  D( e/ B& |FC2139 规定的)
; \' O1 s  Z! F十四、验证和授权过程:
! o) }$ p# B+ V* c! r: j" Z1、 首先发送验证请求包:CHAP 验证中包含用户名、验证过程中的Challenge、chap identifier、res
9 h7 X, V/ D3 F: w$ k/ R' w$ mponse、主叫号码验证还需要有主叫号码。9 }+ k2 N/ }6 G" V, h/ T5 f8 p
2、 RADIUS 验证请求包;
5 w1 R- f" H+ R% [- n3、 路由器收到访问接受/拒绝包时,首先判断包的签名是否正确,然后进行处理。6 U3 |7 d' Q% O4 F" m
十五、RADIUS 计费过程包括:计费请求和计费应答。
. m% ]5 C  P0 [- @& V2 A2 e十六、每一个用户计费过程:计费开始、实时计费、计费结束。
% b) Q, o5 l3 W" K4 c5 v& k! J2 F十七、计费信息:会话时长、输入字节数、输出字节数、输入包数、输出包数。% z4 V# P$ e- e( w" o! p( ~
路由器第五章: VPN 原理及配置  d9 G9 J! X/ E2 q* e
一、 VPN(virtual private network),按照应用分类为:
. o! P$ [. J( x9 O/ L1、 ACCESS VPN;0 O) }5 i, s) j9 E6 @# `% ~
2、 INTRANET VPN;7 b' G' Y8 b' R0 y
3、 EXTRANET VPN( L3 ?+ x9 s7 x" R
二、 VPN 按照实现方式划分:1 v( V7 p3 L5 C( X4 O
1、 点到网的;基于以下协议:" K. T3 y/ }7 B2 L. k3 a4 z
L2TP(LAYER 2 TUNNEL PROTOCOL)  G2 h# Y! {$ x  X* X
PPTP(POINT TO POINT TUNNEL PROTOCOL)6 z, @  i1 E# o
L2F(LAYER 2 FORWARDING)+ |" {% U# }$ B. u
2、 网到网的,基于以下协议:( |, @' _3 r2 F  f
GRE(general routing encapsulation)
  n* A9 Q0 [6 ]& }" j3 xIPSEC(ip security protocol suite)
8 L) b& J8 |* E3 T8 j% uIPSEC/BGP" c3 w* u6 ^  j2 V
MPLS/BGP(multi-protocol lable switch)2 l& d# f7 g- E3 v9 Y
三、 VPN 安全性设计原则:
; q3 D- F: p, R8 d' @1、 隧道与加密;
! V+ p4 ?+ {, G; _' m5 ?' L2、 数据验证;$ d! x6 w3 E( e, X
3、 用户验证;* L7 R2 u# V0 D4 Y5 |# k
4、 防火墙与攻击检测。
( c+ u' I9 a0 ?% E7 J四、 VPN 网络管理设计原则:" z! c9 g4 k: v2 n
1、 减小网络风险;( C, _; {! O2 X1 v1 y
2、 扩展性;
& b" \7 K: t, c+ O: {: G) e( e% }3、 经济性;
# d4 Y2 o) S5 b6 |$ Q4、 可靠性。* \9 f. B, q# _- L
五、 QUIDWAY 系列路由器的VPN 技术:1 H, n' o, n8 H( ?* W0 j; k3 \
1、 隧道技术;
( E, Q9 Q# G' x/ B  L) h% V2、 IPSEC;(私有性、完整性、真实性、防重放): a/ O4 a$ i# A1 Y" P% v0 a4 h
3、 密钥交换技术;
7 H  O8 M, n7 w+ o) m7 |& o+ F4、 防火墙技术;) H8 p: w5 n" ?- I3 _, ~; {
5、 QOS% y" K  Q  }( i) @6 T# b& c
6、 配置管理。' q1 q- y5 z' U; ?
六、 QUIDWAY 系列路由器的VPN 解决方案:
9 A2 L; i5 N$ m7 M" M- e( Y  U# {1、 ACCESS VPN;: M- r* f. M: O* u7 H
2、 INTRANET VPN;& ?3 f4 R# h3 P  U, c
3、 EXTRANET VPN) i+ b9 a  t( a
4、 结合防火墙的VPN 解决方案。
: x" Y9 ?2 W+ X. n3 U* T) Y七、 L2TP 协议的特性:' g0 V! k6 A2 c7 t7 b0 H6 L
1、 适用于点到网的协议;
! |* a3 R8 @! R' v0 C* U6 M  j0 `2、 支持私有地址分配,不占用公有IP 地址;( n  n4 h, x0 J4 @1 @9 j4 O; k% m
3、 与PPP 配合支持AAA 功能,与RADIUS 配置支持灵活的本地和远端的AAA;
1 j7 X# [+ c8 u4、 与IPSEC 结合,支持对报文的加密;0 ^, n# b* ]1 @( H" ]" e* E$ g0 n
5、 配置简单,接入灵活。
4 m5 B5 F$ j. t3 N$ D1 ~八、 企业员工通过两种方式接入总部网络:
7 X# ^! ]+ k6 ]0 y4 x1、 通过直接连入POP 点,在用户侧配置VPN 拨号软件就可以通讯;6 o. q6 u* l/ ~, s( V
2、 通过PSTN/ISDN 接入LAC,让LAC 通过INTERNET 向LNS 发起建立通道连接请求,
% [+ i' q, [# u" a不需要配置VPN 拨号软件,利用ISP 提供的VPN 账号。1 @  d. x; V2 B: A- n- p
九、 L2TP 的基本控制流程:
, {5 w) j" _2 Y+ d1、 隧道建立流程,三次握手,首先LAC 向LNS 发送SCCRQ,LNS 向LAC 回复SCCR
, S. Q6 h1 O7 U/ ~* y  WP,LAC 向LNS 发送SCCCN。
7 I3 t  K1 L! Q, B/ K( h7 i2、 会话建立流程,三次握手,首先LAC 向LNS 发送ICRQ, LNS 向LAC 回复ICRP, L4 M# _& M! J) `1 d# Y
AC 向LNS 发送ICCN。/ e* _1 W! t2 ]* A: B+ k
十、 L2TP 基本控制流程中维护、拆除部分:
: o2 @" @; I0 }) `6 i1、 隧道维护,双方互发HELLO<----->ZLB;* H& B# }) }1 }1 H  x6 A4 ]
2、 隧道拆除,双方互发STOPCCN<---àZLB;
4 }6 Z9 K- }- |; u/ S' K7 u! V3、 会话拆除:双方互发CDN&szlig;-àZLB。
- h: B) G$ p0 E7 E; _$ E% x十二、L2TP 数据传输三种类型:
* L( V) {6 k2 i: @. E0 O0 ^1、 基本数据传输;, }# B' X  h+ F0 ~" R5 O4 [
2、 带序列号但是不带流量控制的数据传输;! {3 X: u7 o# n1 X6 y. M. r6 `
3、 带序列号同时带流量控制的数据传输。8 ?. B, C9 I9 i$ |9 i3 j4 ~
十三、L2TP 的排错:! E) E( ?% R; @0 j9 H" B& D0 @$ L
1、 用户登陆失败:
( O% c. t* M- E1) TUNNEL 建立失败;5 _" T, ^. p4 ^" R! O5 A
A、 LAC 侧,LNS 地址设备不对;7 E" k1 M- |7 k4 r
B、 LNS 端没有设置接受以通道对端的VPDN 组,可用ACCEPT DIALIN 察看;" i9 Z1 S% \1 x, W1 z0 ~: Y
C、 TUNNEL 验证密码不一致;2 X, g- Z% K1 y
D、 本端强制挂断后,快速重连。也就是同一个IP 地址的对端同时连接不允许。% E) e  ]/ ^3 ?: ^( s9 p
2) PPP 协商不通过:
& l1 u1 Z. a5 AA、 LAC 端设置用户名密码有误,或者LNS 端没有相应用户;
3 z9 S* R9 Y6 Y; N6 U# u- C9 F8 BB、 LNS 端不能分配地址;
- o2 Z/ `  H0 N6 P1 QC、 密码验证类型不一致,比如WINDOWS2000 的缺省是MSCHAP。
: t" `: j- `1 k. ^+ Y5 G( ]  l2、 传输失败:: F9 |1 h& u5 V1 D) T6 d
1) 用户端配置有误,IP 地址分配错误;% [9 `' L7 x: g5 j2 G
2) 网络拥塞。
- W+ j- y! v+ m" J' E十四、GRE(generic routing encapulation)通用路由封装协议,可以实现服务:# d7 `- |3 q1 E/ g& Z
1、 多协议的网络通过单一协议的网络连接起来;
% X5 H# m( ^% Z4 h, S: A2、 扩大了网络工作范围,包括路由网关有限的协议;
6 r) r/ X: b+ b/ o3、 ipx 包只能转发16 次,但是在一个tunnel 连接看,只经过一个路由器;1 `! o% C/ i  G5 e7 T6 @+ x+ q% j
4、 将一些不连续的子网连接起来。$ r+ S9 t0 Z, l; t. I1 s: C
十五、L2TP 从属于二层隧道协议,而GRE 从属于三层隧道协议,协议号47。
' r, r6 a, d( T" c* E5 {十六、GRE 的实现经过的三个步骤:# X, {0 h* F# E5 J8 q9 H% V7 p
1、 建立TUNNEL;$ s$ u, o4 r1 |# C1 ^6 j+ \: L0 K, F; f5 k
2、 实现TUNNEL 加封装过程;, ?" H" l, n6 y8 @8 q
3、 实现TUNNEL 解封装过程。
" @: `2 T6 p' z& ]& d. M5 n8 \7 ]( M十七、GRE 配置具体步骤8 ?: a8 r1 I, ^
1、 配置TUNNEL 接口:interface tunnel xxx
/ Z/ d( z+ v: x- B2、 配置tunnel 接口源端地址:tunnel source x.x.x.x
5 M7 c: O0 p& C- v& W3、 配置tunnel 接口对端地址:tunnel destination x.x.x.x
0 k" C+ G2 }9 p4、 配置tunnel 网络地址:ip address x.x.x.x x.x.x.x$ P0 v- g/ F2 B" `$ Y1 G
5、 配置tunnel 接口工作模式:tunnel mode gre ip, K% c8 O) K* {7 c+ k( f0 i
6、 配置识别关键字或者端到端校验tunnel key xxx/tunnel checksum
+ b: c6 |; a( p' R十八、IPSEC 协议提供了两个安全协议:AH 和ESP,信令协议为IKE。; u0 I* q9 p0 e$ u5 U
1、 AH(authentication header)报文验证头协议,协议号50;+ P) n: K: F! h8 ]5 r0 \5 z8 |
2、 ESP(encapsulating security payload)报文安全封装协议,协议号51;
! T5 N7 S2 ~% F! h/ a3、 IKE(internet key exchange)* ~; w% h# A3 m, z: s
十九、IPSEC 基本概念:6 l6 O9 B; g3 w& L1 K/ l6 Q) e
1、 安全联盟;一个单向安全连接,包括安全协议、算法、密钥、对端IP 和安全参: \9 g" R2 e: f# x! \- d
数索引。% A, W; z1 h9 R* t- T" N1 l' \- p
2、 安全参数索引;32 比特,由IKE 协商传递。
& f* i# j5 E* a7 j( `3、 序列号;IP 报文中序列号,实现防重放。
( P+ w7 G& D9 P2 }4、 安全联盟生存时间;1)、时间限制2)、流量限制
% i: x8 k6 D; m" L. Q5、 数据流;通过ACL 实现
1 g2 E% H% z2 I( ?& B6、 安全策略。相同名称的安全策略和顺序号不同的策略构成安全策略组。: Q7 E& x& ^% i# A6 |* t! r, \
二十、AH 报文:* ?9 x: H" ~; H2 w+ c8 N8 q
1、 传输模式下,只验证IP 报文数据部分和IP 头不变部分;* s7 ~. A3 |+ ^1 u; v
2、 隧道模式下,验证全部内部IP 报文和外部IP 头不变部分。3 g  G/ k; e+ u8 y1 T$ \( Q8 M  B
不可以附加验证,算法为MD5(128BIT)和SHA1(160BIT)
4 O0 s, f5 Y6 _5 e0 I- T$ V二十一、ESP 报文格式:
8 u: o9 s# L; A5 w# a. O3 ^1、 传输模式下,对IP 报文有效数据加密;- y8 j, V9 m9 R% I/ n
2、 隧道模式下,对整个内部IP 报文加密;+ e. X" `- k  R& v- u$ _% ]7 P
可以附加验证,算法为MD5 和SHA1,如果加密,使用DES,3DES
& K+ e4 P0 Y" \' i3 L( \  C路由器第六章:QoS 服务质量保证
# L5 I4 O: N8 A% N6 b: Z一、 QoS 的指标:1 v. Z" a+ \: t+ H) K# `' t
1、 带宽和吞吐量 bandwidth and throughput;- k( V- u; P  [
2、 时延 delay;9 N1 ~5 E3 T& I( i5 G% ~
3、 时延抖动 jitter;
- Q7 o$ f- A# S: u& L  O$ T4、 丢失率loss rate。( B# y" ]7 I+ r" j; o
二、 具体的一般常用的QoS 指标:. P" E6 w( r1 ^! p4 ?  N
1、 最小转发时延;% j- N5 W5 [) i6 N8 B( @4 m
2、 最小延时抖动;
9 y+ i* ~* ~3 ~% ?  _. n. f3、 最小丢包率;
: p; K7 V* f4 r, F) H- X% z. T4、 报文吞吐量。4 C1 X2 W2 X) ?0 ~. z* U, r
三、 QoS 三种服务模型:
) u2 p; r7 n# `" Z- t) A4 Z1、 Best effort 尽力而为服务模型;
- D9 n$ g4 \  F2 A, y" {2 T+ ]2、 Intergrated service 集成服务模型;通过信令实现的。
1 e/ P  g8 E5 |/ R3 r  @, x3、 Differentiated service 差别服务模型;% `, @' x; m7 w' h7 f
四、 集成服务模型 Intergrated Service 可以提供的两种服务:* G( c  ~. z% T8 w# Y" J+ x/ b
1、 保证服务;
5 a# S: H" g6 s1 t+ a2、 负载控制服务。
) F  H1 p* g; d. {- d" t五、 差别服务模型diffserv,采用以下5 种技术为重要业务提供端到端的Qos 保障:8 H  E  k( c; N% v( ^% Q- Q, y
1、 报文分类(IP 优先级和ACL);
" S3 ?, C# ]$ Z& ~+ O7 p* p2、 流量监管(CAR);
. p1 ]: Y" e& Y3、 流量整形(GTS);/ b# Q8 f; w, R9 E2 q! k' J
4、 拥塞管理(队列机制);
( ?  c9 E( ~. \2 O, V5、 拥塞避免(WRED)。
/ u& t) W& B8 C3 O* M六、 报文分类:如果使用IP 报文头TOS 字段分类可以分为8 类,但是根据DSCP 分类则可以分为6
# z( s9 _1 P3 r1 b& ^. y& v4 类。
( R4 E4 ~. \& j7 |; E* ~七、 流量监管CAR(Committed Access Rate)  [/ _' @+ |0 M, R( x" q, g: b
1、 利用令牌桶tocken bucket (TB)进行流量控制;
! r$ z: O; T  z八、 流量整形GTS(Generic Traffic Shaping),还包括LR(line rate)6 E# @( g! ]4 B( g" v# K: F
1、区别在于GTS 基于IP 层实现,而LR 处于链路层;
- n; V8 ?& B4 B, e2、两个都是当令牌不够的时候将报文放入拥塞管理。
1 V$ i# T+ ?6 X9 C$ i; b) Z九、 拥塞管理(队列机制)包括:
& d$ A% J. ]9 Y1 g1、 FIFO 先进先出队列;
/ i8 u& @  k7 v4 H+ G1 h2、 PQ 优先级队列;
6 K$ a* \* ?6 W, t3、 CQ 定制队列;7 ?' t% Q) W/ H+ {
4、 WFQ 加权公平队列。依据是:源目的地址地值、源目的端口、协议号、precedence。5 j+ q1 K4 _: e. Y8 }* [- D
十、 PQ 的内容:将报文分为4 个队列high medium normal low
6 R4 h0 `* ^' H0 a+ f. r0 m十一、CQ 的内容:将报文分为17 个队列,0 为系统队列优先调度,1-16 为用户队列,根据带宽配额*询调
( K/ s5 S0 M/ [% T# C/ I度。; s& N/ |# @9 h2 H1 s
十二、QoS 的SHOW 命令有3 条:
( l5 n9 F0 W* [: I* b1、 show queueing;显示PQ 和CQ
0 _4 n6 R! Q3 r5 T: a! q2、 show access-list;显示CAR* o: p  y# l# K/ k/ E- B
3、 show qos-interface;显示PQ,CQ,FQ,GTS,LR
7 V7 M! _; @$ x* Y5 x, j" ]2 K$ ]- q: F$ [, I6 g
金币不够用?来这里看看吧~~10种方法轻松拿金币~~~
3 e7 o( d) t* a  E" d# |3 B4 P, a# d精品资料+免回复+免积分+批量下载--->请关注VIP专区
游客,如果您要查看本帖隐藏内容请回复
CCNA考试 官方正规报名 仅需1500元
回复 论坛版权

使用道具 举报

markjun2007 [VIP@钻石] 发表于 2015-12-29 12:53:23 | 显示全部楼层
攻城狮论坛 每天更新 免费下载 谁来谁知道
回复 支持 反对

使用道具 举报

訫爲 [Lv5 不断成长] 发表于 2016-1-5 16:20:50 | 显示全部楼层
感谢楼主 感谢攻城狮论坛 每天签到得积分(连续签到金币翻倍) 希望越办越好
回复 支持 反对

使用道具 举报

hanel_he [特邀嘉宾] 发表于 2016-1-12 14:33:38 | 显示全部楼层
攻城狮论坛 每天更新 免费下载 谁来谁知道
回复 支持 反对

使用道具 举报

神之子 [Lv2 初出茅庐] 发表于 2016-4-1 22:54:29 | 显示全部楼层
攻城狮论坛弄的不错 请大家多多支持 http://bbs.vlan5.com
回复 支持 反对

使用道具 举报

allen_0225 [Lv2 初出茅庐] 发表于 2016-9-5 11:31:12 | 显示全部楼层
+8888金币奖励!加入论坛VIP学习组会员,马上拥有免回复+免积分+批量下载特权!!! http://bbs.vlan5.com/thread-9185-1-1.html
回复 支持 反对

使用道具 举报

dazzler123 [Lv3 牛刀小试] 发表于 2016-9-6 10:41:58 | 显示全部楼层
+8888金币奖励!加入论坛VIP学习组会员,马上拥有免回复+免积分+批量下载特权!!! http://bbs.vlan5.com/thread-9185-1-1.html
回复 支持 反对

使用道具 举报

guanj2 [Lv7 精益求精] 发表于 2016-9-7 08:19:12 | 显示全部楼层
最新思科ccna(200-120)803考试认证题库在这里下载 2016年最新更新http://bbs.vlan5.com/thread-15970-1-1.html
回复 支持 反对

使用道具 举报

果果 [Lv2 初出茅庐] 发表于 2016-9-8 12:23:51 | 显示全部楼层
你知道么? 加思科华为网络技术讨论群2258097 然后私聊群主 可以领取100论坛金币
回复 支持 反对

使用道具 举报

tvk872 [Lv7 精益求精] 发表于 2016-9-8 13:47:45 | 显示全部楼层
不错,值得收藏
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|无图浏览|手机版|网站地图|攻城狮论坛

GMT+8, 2026-10-11 20:03 , Processed in 0.128113 second(s), 15 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4 © 2001-2013 Comsenz Inc.

Designed by ARTERY.cn