第142篇:大型校园网多出口设计
关键词
多出口、负载分担、策略路由、ISP 选路、NAT 策略、校园网
一、为什么需要多出口?
1.1 单出口的问题
| 问题 | 后果 |
|---|---|
| 单点故障 | 运营商线路中断 → 全网断网 |
| 带宽瓶颈 | 出口带宽有限,高峰期拥堵 |
| 无法优选 | 访问不同 ISP 的资源效率低 |
| 成本高 | 单一运营商线路费用可能更高 |
1.2 多出口的优势
校园网核心
│
├── 电信 1 Gbps(访问电信资源快)
├── 联通 1 Gbps(访问联通资源快)
└── 教育网 500 Mbps(访问 CERNET 资源)
二、多出口方案
2.1 基于源地址的策略路由
# 学生走电信出口
acl number 3000
rule 5 permit ip source 192.168.0.0 0.0.255.255
traffic classifier STUDENT
if-match acl 3000
traffic behavior TO_TELECOM
redirect ip-nexthop 10.0.1.1 # 电信下一跳
traffic policy OUTBOUND
classifier STUDENT behavior TO_TELECOM
interface GigabitEthernet0/0/1
traffic-policy OUTBOUND inbound
# 教师走联通出口
acl number 3001
rule 5 permit ip source 172.16.0.0 0.0.255.255
traffic classifier TEACHER
if-match acl 3001
traffic behavior TO_UNICOM
redirect ip-nexthop 10.0.2.1
traffic policy OUTBOUND
classifier TEACHER behavior TO_UNICOM
# 科研走教育网
acl number 3002
rule 5 permit ip source 10.0.0.0 0.255.255.255
traffic classifier RESEARCH
if-match acl 3002
traffic behavior TO_CERNET
redirect ip-nexthop 10.0.3.1
2.2 基于目的地址的策略路由
# 访问电信 IP 段走电信出口
ip ip-prefix TELECOM index 10 permit 58.0.0.0 240.0.0.0
ip ip-prefix TELECOM index 20 permit 59.0.0.0 240.0.0.0
...
traffic classifier DEST_TELECOM
if-match ip-prefix TELECOM
traffic behavior TO_TELECOM
redirect ip-nexthop 10.0.1.1
# 访问教育网走 CERNET
traffic classifier DEST_CERNET
if-match ip-prefix CERNET
traffic behavior TO_CERNET
redirect ip-nexthop 10.0.3.1
2.3 NAT 策略
多出口需要出口对应 NAT:
# 电信出口 NAT
nat address-group TELECOM
address 100.1.1.1 100.1.1.100
interface GigabitEthernet0/0/1
nat outbound 3000 address-group TELECOM
# 联通出口 NAT
nat address-group UNICOM
address 100.2.1.1 100.2.1.100
interface GigabitEthernet0/0/2
nat outbound 3001 address-group UNICOM
三、DNS 智能解析
对于校园网对外服务的 DNS:
# 对外 DNS 根据访问者来源返回不同的 IP
www.campus.edu.cn
电信用户 → 电信 IP (100.1.1.1)
联通用户 → 联通 IP (100.2.1.1)
教育网用户 → 教育网 IP (10.0.3.1)
四、链路负载分担 vs 主备
| 模式 | 说明 | 适用 |
|---|---|---|
| 负载分担 | 多条链路同时使用 | 链路带宽利用率均衡 |
| 主备 | 主链路故障时切到备链路 | 一条大带宽 + 一条备份 |
# 主备模式(浮动静态路由)
ip route-static 0.0.0.0 0.0.0.0 10.0.1.1 preference 60 # 主链路
ip route-static 0.0.0.0 0.0.0.0 10.0.2.1 preference 100 # 备链路
# NQA 检查主链路
nqa test-instance admin link_check
test-type icmp
destination-address ipv4 10.0.1.2
frequency 5
track 1 nqa admin link_check
ip route-static 0.0.0.0 0.0.0.0 10.0.1.1 track 1
五、总结
| 要点 | 说明 |
|---|---|
| 策略路由 | 基于源/目的地址选择出口 |
| NAT 匹配 | 每个出口有独立 NAT 地址池 |
| DNS 智能解析 | 对外服务根据用户来源返回不同 IP |
| 负载分担 vs 主备 | 根据需求选择 |
| 链路检测 | NQA/BFD 检测出口链路健康 |
六、思考
- 基于源地址的策略路由和基于目的地址的策略路由分别适用什么场景?
- 多出口场景下,为什么每个出口需要独立的 NAT 地址池?
- 什么是 DNS 智能解析?它如何配合多出口?
- 负载分担和主备模式有什么不同?
- 如果电信出口中断,如何自动切换到联通出口?
下篇预告:第143篇《物理冗余与链路冗余的权衡》——讲解物理设备冗余和链路冗余的平衡设计。