AI赋能,重塑校园服务新范式,锐捷AI校园百事通应用发布会
预约直播
产品
< 返回主菜单
产品中心
产品

交换机

交换机所有产品
< 返回产品
交换机主页
交换机

无线

无线所有产品
< 返回产品
无线主页
无线

云桌面

云桌面产品方案中心
< 返回产品
云桌面主页
云桌面

安全

安全所有产品
< 返回产品
安全主页
安全

【RSR】RSR如何配置跨VRF路由

发布时间:2013-09-11
点击量:28154

功能介绍:

VPN路由转发表(VPN Routing and Forwarding table ),简称VRF,VRF主要是为了解决本地路由冲突问题。PE和CE之间的连接都需要关联一个VRF。可以把每个VRF想象成一台虚拟路由器,各个VRF间路由是完全隔离的。

VRF包括:

1.  一张独立的路由表;

2.  一组归属于这个VRF的接口集合;

3.  一组只用于本VRF的路由协议。

既然,VRF间是独立转发的,如何实现VRF之间的路由联通?有两种常见方法:通过静态路由或策略路由实现VRF路由的跨越。

静态路由VRF跨越配置思路:

配置模板1

ip route [vrf vrf_name] network mask [interface-type interface-number] [ip-address]

配置示例1

ip route vrf vpn1 10.0.0.0 255.0.0.0 GigabitEthernet 3/1/0 12.0.0.1

配置解释1:

在VRF vpn1里添加一个去往10.0.0.0/8网段的静态路由,去往这个网段的数据包从GI3/1/0接口转发,下一跳是12.0.0.1。

出接口(例子中的GI3/1/0接口)用于指示将要跳转的VRF,即该出接口属于什么VRF,就指明了目的网段要跳转到该VRF。

//接口没有加入任何VRF,那么该接口属于全局VRF,即全局路由表

//VRF跳转是以出接口为跳转标识的,所以一定要配置出接口形式的静态路由。同时,必须配置下一跳IP地址,否则ARP无法解析,无法转发数据。

配置模板2

ip route [vrf vrf_name] network mask  ip-address global

配置示例2

ip route vrf vpn1 10.0.0.0 255.0.0.0 12.0.0.1 global

配置解释2:

Global表示全局路由表

在VRF vpn1里添加一个去往10.0.0.0/8网段的静态路由,去往这个网段的数据包从全局路由表转发,下一跳是12.0.0.1。

配置模板1与配置模板2差别:

Ø       配置模板1可以实现任意 VRF之间、任意VRF与全局路由表之间的VRF跨越

Ø       配置模板2只能实现任意VRF与全局路由表之间的VRF跨越,不能实现VRF与VRF之间的跨越。

策略路由VRF跨越配置思路:

1)定义 ACL感兴趣流

ip access-list extended 100

 10 permit ip 10.0.0.0 0.255.255.255 any

2)定义策略路由

route-map internet permit 10

 match ip address 100

 set vrf vpn1

//set vrf配置策略路由是 IP 报文选路使用的 VRF 实例优先级比普通路由高该命令不能和 set ip [default] nexthopset [default ]interface 同时配置。从接口上收到的匹配 match规则的 IP 报文将使用该命令指定的 VRF实例的路由表进行选路, 而不管该 VRF 是否和收到该 IP 的接口所属的 VRF一致。

3)接口应用策略路由

interface GigabitEthernet 3/1/0

 ip policy route-map internet

 

一、实际组网需求

政务网中,MPLS-VPN应用已经非常普遍。众所周知,MPLS承载网公网和VPN私网之间是无法互通的,因为跨越了VRF,VRF将公网和私网严格区分开来。

在政务网中,存在这样的需求:有部分非VPN业务需要承载在公网上。即,某些业务不划入VPN网络,通过公网实现互通。一般情况下,VPN业务和非VPN业务是没有互访需求的,所以,两者通过同一张公网承载没有问题。

但在某些政务网中,存在特殊需求,非VPN业务需要上INTERNET,而INTERNET出口本身属于某个MPLS-VPN的VRF实例。如何实现非VPN业务与VPN业务的互联互通就成为一个问题。

需求:

Ø       省城域网局厅接入属于非VPN业务,需要和其他非VPN业务互访

Ø       省城域网局厅接入需要访问INTERNET

Ø       除省城域网局厅接入以外的非VPN业务,不能访问INTERNET

拓扑描述:

Ø       该拓扑是某政务网实际拓扑

Ø       黄色底纹部分是公网部分,同时承载VPN和非VPN业务

Ø       INTERNET出口部分,两台RSR7716连接RSR7708的接口属于VRF internet

 

二、实际组网拓扑

 

三、模拟组网需求

Ø      PC1属于非VPN业务,需要和其他非VPN业务互访

Ø      PC1需要访问INTERNET

Ø      除PC1以外的非VPN业务,不能访问INTERNET

 

四、模拟组网拓扑 

五、配置要点

数据传输是双向的,我们需要同时考虑PC1到INTERNET、INTERNET到PC1双向的路由联通性

PC1到INTERNET方向:

Ø       需求是:PC1需要访问INTERNET,但除PC1以外的非VPN业务不能访问INTERNET。因此需要在PE1的GI3/1/0入口方向实施跨VRF的策略路由。只允许PC1网段跨VRF转发,其他网段屏蔽。

Ø       同时需要在PE1上全局路由表引入默认路由,使得公网非VPN业务路由器能学到去往INTERNET的默认路由。

INTERNET到PC1方向:

Ø       PE1上需要回指路由,我们使用跨VRF的静态路由,回指PC1网段。

Ø       PE1上需要将该静态路由重发布到VRF 的OSPF中,使得出口路由能学到该非VPN路由

 

六、配置步骤

跨VRF路由一般应用在MPLS-VPN网络的PE设备上,但其本质是VRF间的跳转,和MPLS无关。因此本案例中不涉及MPLS-VPN配置。

PE1配置:

1、基本路由连通性配置:

ip vrf vpn1   

interface GigabitEthernet 3/1/0

   ip policy route-map internet

   ip address 12.0.0.2 255.255.255.0

interface GigabitEthernet 3/1/1

   ip vrf forwarding vpn1

   ip address 23.0.0.2 255.255.255.0

interface Loopback 0

   ip address 2.2.2.2 255.255.255.255

router ospf 1

   network 2.2.2.2 0.0.0.0 area 0

   network 12.0.0.2 0.0.0.0 area 0

   default-information originate always

router ospf 10 vrf vpn1

   redistribute static subnets

   network 23.0.0.2 0.0.0.0 area 0

2PC1INTERNET方向路由策略使用策略路由):

route-map internet permit 10

   match ip address 100

   set vrf vpn1

ip access-list extended 100

   10 permit ip 10.0.0.0 0.255.255.255 any

interface GigabitEthernet 3/1/0

   ip policy route-map internet

3INTERNETPC1方向路由策略使用静态路由):

ip route vrf vpn1 10.0.0.0 255.0.0.0 GigabitEthernet 3/1/0 12.0.0.1

PE2配置

interface GigabitEthernet 0/0

   ip ref

   ip address 12.0.0.1 255.255.255.0

interface GigabitEthernet 0/1

   ip ref

   ip address 10.0.0.254 255.255.255.0

interface Loopback 0

   ip ref

   ip address 1.1.1.1 255.255.255.255

router ospf 1

   network 1.1.1.1 0.0.0.0 area 0

   network 10.0.0.0 0.0.0.255 area 0

   network 12.0.0.1 0.0.0.0 area 0

INTERNET出口路由器配置

interface GigabitEthernet 0/0

   ip ref

   ip address 23.0.0.3 255.255.255.0

interface Loopback 0

   ip ref

   ip address 3.3.3.3 255.255.255.255

router ospf 1

   redistribute static subnets

   network 23.0.0.3 0.0.0.0 area 0

   default-information originate

ip route 0.0.0.0 0.0.0.0 Loopback 0

 

七、配置验证

1PC1可以PINGINTERNET出口路由器3.3.3.3

PC1#ping 3.3.3.3

Sending 5, 100-byte ICMP Echoes to 3.3.3.3, timeout is 2 seconds:

  < press Ctrl+C to break >

!!!!!

Success rate is 100 percent (5/5), round-trip min/avg/max = 1/12/20 ms

 

 

 

 

 

相关产品

返回顶部

收起
请选择服务项目
关闭咨询页
售前咨询 售前咨询
售前咨询
售后服务 售后服务
售后服务
意见反馈 意见反馈
意见反馈
更多联系方式
是否找到您想要的内容?
您遇到了什么问题?
找不到想要的信息
筛选功能不好用
加载速度太慢
页面体验差
提交
您是否找到了与产品相关的文档
筛选功能是否帮助您更快找到所需的文档?
有帮助
一般
没有帮助
没用过
请问您遇到了什么问题?
需要填写的内容太多
有些信息不懂怎么填
页面有问题/错误
其他
确定
这些客户案例是否对您有帮助?
非常有帮助
比较有帮助
没有帮助
请您对这个客户案例进行评价
兴趣度
相关性
可信度
确定
感谢您的反馈!
感谢您的反馈!