OSPF區(qū)域間路由技術(shù)教程
路由器系統(tǒng)構(gòu)成了基于TCP/IP 的國際互聯(lián)網(wǎng)絡(luò)Internet 的主體脈絡(luò),也可以說,路由器構(gòu)成了Internet的骨架。本次介紹OSPF區(qū)域間路由技術(shù),內(nèi)容包括區(qū)域間路由原理,使用Network-Summary-LSA描述區(qū)域間路由信息,虛連接技術(shù),區(qū)域間路由匯聚等內(nèi)容。
具體介紹
區(qū)域邊界路由器(ABR)上有多個(gè)LSDB,ABR為每個(gè)區(qū)域維護(hù)一個(gè)LSDB。ABR將所連接的非骨干區(qū)域內(nèi)的鏈路狀態(tài)信息抽象成路由信息,并發(fā)布到骨干區(qū)域中,由骨干區(qū)域進(jìn)一步發(fā)布到其它骨干區(qū)域中。
ABR也要將骨干區(qū)域的鏈路狀態(tài)信息抽象成路由信息,并發(fā)布到所連接的非骨干區(qū)域中。
上圖中:RTA生成關(guān)于N1的鏈路狀態(tài)信息并泛洪到RTB。RTB生成關(guān)于N1的抽象路由信息并在骨干區(qū)域內(nèi)泛洪。RTC將接收到的抽象路由信息泛洪到RTD。
上圖中:如果關(guān)于Area2 和Area3之間發(fā)布路由信息是允許的,那么一個(gè)區(qū)域間的環(huán)路就會(huì)形成。
為了避免區(qū)域間的環(huán)路,OSPF規(guī)定不允許直接在兩個(gè)非骨干區(qū)域之間發(fā)布路由信息,只允許在一個(gè)區(qū)域內(nèi)部或者在骨干區(qū)域和非骨干區(qū)域之間發(fā)布路由信息。因此,每個(gè)區(qū)域邊界路由器(ABR)都必須連接到骨干區(qū)域。
Network-Summary-LSA中主要包括以下內(nèi)容:
Link State ID被設(shè)置成目的網(wǎng)段的IP地址。
Net mask被設(shè)置成目的網(wǎng)段的網(wǎng)絡(luò)掩碼。
Metric被設(shè)置成從該ABR到達(dá)目的網(wǎng)段的開銷值。
以網(wǎng)段10.1.1.0/24為例,區(qū)域間路由發(fā)布的過程如下:
首先,RTB(Area 1的ABR)將該網(wǎng)段的路由信息發(fā)布到骨干區(qū)域中。
然后,RTC通過骨干區(qū)域?qū)W習(xí)到RTB發(fā)布的關(guān)于網(wǎng)段10.1.1.0/24的路由信息。
最后,RTC根據(jù)從骨干區(qū)域?qū)W習(xí)到Network-Summary-LSA重新生成一條新的Network-Summary-LSA,并發(fā)布到Area 2中,在這條新的LSA中:Advertising Router修改為RTC本身的Router ID;到目的網(wǎng)段的開銷需要重新計(jì)算,修改為從RTC到目的網(wǎng)段的總開銷。
骨干區(qū)域必須是連續(xù)的,但是并不要求物理上連續(xù),可以使用虛連接使骨干區(qū)域邏輯上連續(xù)。
虛連續(xù)可以在任意兩個(gè)區(qū)域邊界路由器上建立,但是要求這兩個(gè)區(qū)域邊界路由器都有端口連接到一個(gè)共同的非骨干區(qū)域。
虛連接是屬于骨干區(qū)域(Area 0)的一條虛擬鏈路。
本例中,在RTA和RTB之間建立一條虛連接,以使RTB連接到骨干區(qū)域。
問題:
1. 區(qū)域間傳遞的是否為鏈路狀態(tài)信息?
2. 如何避免區(qū)域間環(huán)路的產(chǎn)生?
3. 如何確定虛連接的對(duì)端IP地址?
4. 區(qū)域間路由匯聚功能在什么路由器上配置?
答:
1. 不是,區(qū)域間傳遞的是路由信息,不是詳細(xì)的鏈路狀態(tài)信息。
2. 只允許在骨干區(qū)域和非骨干區(qū)域之間發(fā)布路由信息,不允許在非骨干區(qū)域之間直接發(fā)布路由信息。
3. 通過計(jì)算對(duì)端路由器的最短路徑樹找到對(duì)端路由器在虛連接上的IP地址。
4. 在區(qū)域邊界路由器(ABR)上配置
相關(guān)閱讀:路由器安全特性關(guān)鍵點(diǎn)
由于路由器是網(wǎng)絡(luò)中比較關(guān)鍵的設(shè)備,針對(duì)網(wǎng)絡(luò)存在的各種安全隱患,路由器必須具有如下的安全特性:
(1)可靠性與線路安全 可靠性要求是針對(duì)故障恢復(fù)和負(fù)載能力而提出來的。對(duì)于路由器來說,可靠性主要體現(xiàn)在接口故障和網(wǎng)絡(luò)流量增大兩種情況下,為此,備份是路由器不可或缺的手段之一。當(dāng)主接口出現(xiàn)故障時(shí),備份接口自動(dòng)投入工作,保證網(wǎng)絡(luò)的正常運(yùn)行。當(dāng)網(wǎng)絡(luò)流量增大時(shí),備份接口又可承當(dāng)負(fù)載分擔(dān)的任務(wù)。
(2)身份認(rèn)證路由器中的身份認(rèn)證主要包括訪問路由器時(shí)的身份認(rèn)證、對(duì)端路由器的身份認(rèn)證和路由信息的身份認(rèn)證。
(3)訪問控制對(duì)于路由器的訪問控制,需要進(jìn)行口令的分級(jí)保護(hù)。有基于IP地址的訪問控制和基于用戶的訪問控制。
(4)信息隱藏與對(duì)端通信時(shí),不一定需要用真實(shí)身份進(jìn)行通信。通過地址轉(zhuǎn)換,可以做到隱藏網(wǎng)內(nèi)地址,只以公共地址的方式訪問外部網(wǎng)絡(luò)。除了由內(nèi)部網(wǎng)絡(luò)首先發(fā)起的連接,網(wǎng)外用戶不能通過地址轉(zhuǎn)換直接訪問網(wǎng)內(nèi)資源。
(5)數(shù)據(jù)加密
為了避免因?yàn)閿?shù)據(jù)竊聽而造成的信息泄漏,有必要對(duì)所傳輸?shù)男畔⑦M(jìn)行加密,只有與之通信的對(duì)端才能對(duì)此密文進(jìn)行解密。通過對(duì)路由器所發(fā)送的報(bào)文進(jìn)行加密,即使在Internet上進(jìn)行傳輸,也能保證數(shù)據(jù)的私有性、完整性以及報(bào)文內(nèi)容的真實(shí)性。
(6)攻擊探測和防范
路由器作為一個(gè)內(nèi)部網(wǎng)絡(luò)對(duì)外的接口設(shè)備,是攻擊者進(jìn)入內(nèi)部網(wǎng)絡(luò)的第一個(gè)目標(biāo)。如果路由器不提供攻擊檢測和防范,則也是攻擊者進(jìn)入內(nèi)部網(wǎng)絡(luò)的一個(gè)橋梁。在路由器上提供攻擊檢測,可以防止一部分的攻擊。
(7)安全管理
內(nèi)部網(wǎng)絡(luò)與外部網(wǎng)絡(luò)之間的每一個(gè)數(shù)據(jù)報(bào)文都會(huì)通過路由器,在路由器上進(jìn)行報(bào)文的審計(jì)可以提供網(wǎng)絡(luò)運(yùn)行的必要信息,有助于分析網(wǎng)絡(luò)的運(yùn)行情況。
OSPF區(qū)域間路由技術(shù)教程相關(guān)文章:
2.如何設(shè)置全網(wǎng)管網(wǎng)件路由交換機(jī)動(dòng)態(tài)路由多區(qū)域OSPF