中国电信移动承载网实施配置规范er设备分册模板1115.doc
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《中国电信移动承载网实施配置规范er设备分册模板1115.doc》由会员分享,可在线阅读,更多相关《中国电信移动承载网实施配置规范er设备分册模板1115.doc(36页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、中国电信移动承载网实施配置规中国电信移动承载网实施配置规(ERER 分册)分册)(试行)中国电信中国电信集团集团二二二年十月二二二年十月编制单位:编写单位:中国电信股份、中国电信股份研究院组长:编写人:统稿人:审核人:联系人:联系方式:修订记录版本号日期描述设备软硬件适用围设备类型适用软件版本适用硬件版本编制说明编制说明本文档为中国电信移动承载网实施配置规 ER 设备分册,包括 ER 设备组网配置要求及模板、与 CN2 网络互联配置要求及模板等容。移动承载网的工程建设应比照本规执行。在相关工程建设结束后,集团公司会正式下发本规的修订版。本规由中国电信集团网络运行维护事业部进行解释说明。目目录录
2、1 1 设备基本信息及可靠性设备基本信息及可靠性.4 41.1 设备基本信息配置.41.2.1 设备远程管理要求.41.2.2 路由器访问控制.52 2 网管要求网管要求.10102.1 省级 IPRAN 网管对 ER 的管理方式.102.2 NTP 实现方式.103 3 端口配置要求端口配置要求.11114 4 路由组织路由组织.12124.1 IGP.124.1.1 B-ER/ER-ER/EPC CE-ER/BSC CE-ER/省会 MCE-ER.124.2 MP-BGP 设置要求.134.2.1 AS 设置要求.134.2.2 VRR 设置要求.134.2.3 MP-eBGP 设置要求.
3、144.3 路由快速收敛.164.3.1 ER 故障检测和路由快速收敛.165 5 基站的业务实现基站的业务实现.17175.1 基站业务在 ER 上的实现.176 6 VPNVPN 组织组织.18186.1 RAN VPN.186.2 CTVPN193 VPN.186.3 CTVPN194 VPN.197 7 网络服务质量(网络服务质量(QoSQoS)配置)配置.21217.1 QoS 整体部署原则.217.2 PW+L3VPN 方案 QoS 部署策略.217.2.1 业务标识.217.3 队列调度.238 8 通道类业务实现通道类业务实现.24248.1 CN2 三层 VPN 在城域二层通
4、道落地方案.248.1.1 业务从 B 设备接入/落地.248.1.2 业务从 B 设备接入/落地.258.1.3 业务从 A 设备接入/落地.258.2 QoS 部署方案.269 9 设备命名规设备命名规.27279.1 设备命名.279.2 网络端口命名.289.3 Loopback 接口命名.299.4 基站业务接口命名.301010 配置示例配置示例.303010.1 ER 设备配置示例(插入附件).30缩略语缩略语本文中将使用下列缩略语,除非文中特别说明,否则意义如下;对于未说明的缩略语,应做业界标准或惯例理解。缩写英文全称中文eNodeBEvolved Node B演进的 Node
5、 BMMEMobility Management Entity移动性管理实体HSSHome subscriber Server归属用户服务器SGWServing-GateWay服务网关PGWPacket Data Network GateWay分组数据网网关LTELong Term Evolution长期演进EPCEvolved Packet Core演进的分组核心网PCRFPolicy and Charging Rules Function策略和计费规则功能HSGWHRPD Serving GateWay高速分组数据网络服务网关OCSOnline Charging Systerm在线计费系统
6、PIPDSN to InternetPI 网络AAAAuthentication Authorization,and鉴权、授权、计费AccountingDNSDomain Name Server域名服务器NTPNetwork Time Protocol时间同协议P-I 网络PDSN-InternetPDSN 与所有数据通信节点之间的网络,如PDSN 与其他路由器之间的网络R-P 网络Radio-PDSN介于无线网络(特指PCF)和 PDSN 之间的网络ER移动承载网的核心路由器,在不同的网络层级包括三类 ER:汇聚 ER(D-ER)、城域 ER(M-ER)、省级 ER(汇聚省各本地网流量的设备
7、)A 设备基站接入设备B 设备基站接入设备的汇聚路由器MCE多业务承载 CE,包括 C网 CE、EPC CEBSC CE指接入 BSC/RNC 的 B设备RAN CE专指阿朗用于基站回传的 IPBH 设备1设备基本信息及可靠性设备基本信息及可靠性1.1 设备基本信息配置配置设备名称,要求符合资源命名规要求。配置系统时间,要求采用标准时间。定义 Router-ID,思科、华为设备配置为 Loopback0 地址,中兴设备配置为Loopback1 地址,阿朗设备缺省使用 system 关键字作为 Loopback 端口。配置模板:1.2 设备的访问及访问控制1.2.1 设备远程管理要求对 ER 设
8、备远程管理需要进行严格控制,只允许信任用户以特定方式(SSH/SNMP 等)进行访问。在设备的初始化管理阶段允许通过 TELNET 对设备进行访问。1.2.2 路由器访问控制1.2.2.1 VTY 接口访问控制对 ER 设备 VTY 接口访问进行控制,防止非法用户通过 Telnet/SSH 方式获取 ER 设备的控制能力。具体采取以下措施对 VTY 接口访问进行控制:修改 VTY 并发连接数缺省值,调整为厂商允许最大值。华为设备最多允许同时 15个,阿朗设备为 15 个,空闲时间为 5 分钟。针对 VTY 端口设置相应的访问控制列表来限制通过 VTY 端口对路由器的访问。访问控制列表通过区分不
9、同用户的网段来进行过滤:允许以下地址段访问(根据实际情况进行调整):CN2 国设备地址段59.43.0.0-59.43.47.255集团网管地址段59.43.48.0-59.43.55.255集团 NOC 地址段202.97.3.0-202.97.3.255全网 CE 设备地址段115.168.128.0115.168.253.255省网管地址段和 IPRAN 设备管理地址段各省自定正常情况下,不允许其他地址登陆。路由器 VTY 端口的超时配置的作用是当远程登录连接在指定时间没有操作时由设备主动中断远程连接,这样可以防止所有远程登录 VTY 端口占用而无法对设备进行管理,将此超时时间设置为 5
10、 分钟。加强 VTY 用户密码管理,对 VTY 用户采用 TACACS+集中认证和本地认证技术,TACASCS+认证优先,同时进行认证、授权、审计操作。考虑到采用 TACACS+服务器对 VTY 用户、权限进行统一管理。设备的 TACACS 管理密码应实现动态更新。紧急故障处理期间,允许外网设备通过 L2TP(IPSEC)VPN 拨号方式登陆到网管中心专用设备上,通过该设备进行跳转访问 ER 设备,正常期间需关闭 L2TP VPN 拨号访问的通道。ER 设备可管理后,需关闭 telnet,只允许使用 SSH。TACACS 认证只用于用户登录,设备命令授权推荐在设备上实现。路由器本地配置用户名和
11、管理组作为备份管理方式,需要配置全部读写权限和只读权限 2 个级别的管理组。配置 Console 端口口令,防止非法用户对设备进行控制。配置模板:1.2.2.2 SNMP 访问控制对 SNMP 访问进行控制,防止非法用户通过 SNMP 管理接口获取设备信息。ER 设备采取以下措施对 SNMP 访问进行控制:开启 SNMP V2/v3 Agent 的功能,提高安全性,并采用 Auth&Priv 安全模式,并采用 MD5 算法。开放网管系统需要的 MIB View,对表变量(如路由表,转发表等)设置 MIB View限制网管系统访问。设置相应的访问控制列表只允许信任主机通过 SNMP 方式访问设备
12、。SNMP 只开启只读权限,SNMP 团体名每半年更新一次。配置模板:1.2.2.3 其他服务访问控制关闭 HTTP 服务,防止非法用户通过设备提供的 HTTP 服务对设备进行访问控制。关闭 FTP 服务,防止非法用户通过设备提供的 FTP 服务下载设备重要文件,维护时期如需上传软件,则临时开启 FTP SERVER 服务。关闭路由器其他小端口服务如:ECHO(TCP 7)、HCEGEN(TCP 19 和 UDP 19)、FINGER(TCP 79)等,增强设备本身的安全性。配置模板:1.3 设备系统日志ER 设备的系统日志包括告警日志及操作日志,在设备本地和日志服务器上保存,其中日志服务器记
13、录的级别为 Warnings 以上。ER 设备上所有设备的系统日志要求预先设置发送至总部网管中心日志服务器,要求每天对系统日志进行检查,及时发现异常及时处理,日志在日志服务器保留期限至少三个月。配置系统的所有级别告警日志和操作日志,保存到本地,其中阿朗设备 LOG-ID 为20;华为设备 log 缓冲区大小设置为 1024。设备系统日志及其他信息显示时间为设备 NTP 时间。配置模板:1.4 设备高可靠性措施路由器主备引擎配置为自身支持的最优冗余保护方式,优选 NSR 模式。配置路由器控制引擎之间的配置文件和动态数据同步。开启 CPU 保护功能,防止非法流量对路由器引擎 CPU 的攻击。配置模
14、板:1.5 设备负载均衡的方式目前主流厂家设备的负载均衡,可以分为两种方式:per packet 负载均衡方式 per flow 负载均衡方式对于 per packet 方式,在转发时按照报文进入路由器的次序进行负载均衡,但容易乱序并造成 TCP 转发速度慢。对于 per flow 方式,设备实现中采用 Hash 的方式,这种方式不会产生乱序。本期工程所采购的路由器缺省采用 per flow 负载均衡方式;并采用缺省或配置 hash 因子实现 MPLS流量负载均衡。配置模板:1.6 其他特性对于 ER 设备未使用端口,全部关闭,防止非法用户接入。配置模板:2网管要求网管要求2.1 省级 IPR
15、AN 网管对 ER 的管理方式非省会地市 IPRAN,通过城域 ER 与 CN2 PE 的互联链路,建立 Global 的 EBGP peer,广播本地市 IPRAN 设备管理地址的汇聚路由到 CN2,并接收 CN2 广播的本省 IPRAN 网管地址路由及其他地市的 IPRAN 管理地址路由。配置模板:2.2 NTP 实现方式NTP 时间同步采用分级部署方式:ER 设置为二级 NTP server。B、EPC CE 和 BSC CE 作为 ER 的 NTP client。设备与 NTP server 路由交换方式如下:ER 的管理 loopback 地址路由和一级 NTP server 路由通
16、过 Global 网管通道互相通告。B、EPC CE、BSC CE 的管理 loopback 地址路由和二级 NTP server(ER)路由通过 Global 网管通道相互通告。配置模板:3端口配置要求端口配置要求3.1 接口通用要求MTU 设置要求:华为设备网络侧 IP MTU 配置为 9000 字节,业务侧 IP MTU 配置为 2000 字节。中兴、阿朗、烽火、思科、Juniper 等设备设置物理接口 MTU;网络侧配置为 9000字节,业务侧配置为 2000 字节。配置模板:以太接口的协商模式要求:网络侧接口采用强制模式。对于业务侧接口,以业务系统接口的协商模式为主。4路由组织路由组
17、织4.1 IGP汇聚 ER、城域 ER、省级 ER 等设备配置在相同的 ISIS 域。4.1.1 B-ER/ER-ER/EPC CE-ER/BSC CE-ER/省会 MCE-ERB-ER、ER-ER、EPC CE-ER、BSC CE-ER、省会 MCE-ER 间的互联链路统一开启ISIS Level-2 和 LDP。ISIS 进程号推荐采用 100。Cost 配置详见下表:链路ISIS metricB-DER3000B-城域 ER1500DER-城域 ER1500DER-DER50城域 ER-城域 ER100BSC CE-城域 ER500城域 ER-EPC CE500城域 ER-省会 MCE5
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 中国电信 移动 承载 实施 配置 规范 er 设备 分册 模板 1115
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内