1) 与机房运营商确认交付单(LOA)与交叉连接(cross-connect)流程;2) 核对机柜号、机架口编号、光纤类型(SMF/OM3)、波长(若为DWDM);3) 订购对应长度的跳线与光模块(例如:SFP-10G-LR);4) 到场验收:使用光功率计和OTDR检查链路衰减并记录链路损耗值,确保小于运营商要求(通常<3dB 单模)。
1) 与对等方协商对等VLAN ID和接口(例如:vlan 100);2) 在交换设备上创建S-VLAN或access VLAN并绑定物理端口(示例Cisco: interface Gi0/1 switchport mode access switchport access vlan 100);3) 配置MTU(建议9000或根据双方协定),并在端到端检查MTU一致性:ping带大小,如 ping -s 8972 -M do;4) 启用LLDP以确认邻端链路信息。
1) 确认本地AS号与对等方AS号;2) 准备对等的IP/30或/31地址段(如10.0.0.0/31);3) 决定是否为私有对等(RFC1918)或公网对等;4) 明确路由策略基线:默认允许多少前缀、是否允许特定最大前缀数、是否启用RPKI/IRR验证。
1) Cisco示例:router bgp 65001 neighbor 10.0.0.2 remote-as 65002 neighbor 10.0.0.2 description HK-ShaTin-Peer neighbor 10.0.0.2 ebgp-multihop 2 neighbor 10.0.0.2 password YOURPWD address-family ipv4 unicast neighbor 10.0.0.2 activate exit-address-family;2) Juniper示例:routing-options autonomous-system 65001; protocols bgp group HK-PEERS type external; group HK-PEERS peer-as 65002; group HK-PEERS neighbor 10.0.0.2; export EXPORT-FILTER; import IMPORT-FILTER。
1) 明确允许的前缀/反垃圾策略:建立prefix-list或RIB ACL(例如允许/禁止私有地址);2) 配置最大前缀保护:Cisco route-map + neighbor maximum-prefix 10000;3) 应用反向路径过滤和AS-path过滤:使用as-path access-list 拒绝不合规范的AS PATH;4) 若启用社区策略,定义本地社区集合并用route-map或policy-statement打标签再出口控制。
1) 使用Local Preference控制入站流量:对来自某对等的路由打高local-preference(例如200)以优先;2) 使用AS path prepending控制对端向其他径路的广告偏好;3) 使用MED对多出口场景进行成本提示;4) 配合BGP community做更细粒度流量工程(示例:对接运营商约定的community值并用route-map设置MED/localpref)。
1) 启用BFD以实现sub-second BGP故障检测:在BGP邻居配置bfd(Cisco: neighbor X bfd),并在接口层面配置bfd interval;2) 在路由器上启用BGP bestpath abrupt-restart与graceful-restart策略来避免震荡;3) 配置静态或动态备份路由(如IP SLA或BGP备份会话),并演练切换,记录切换时间与流量影响。
1) 开启SNMP与NetFlow/sFlow采样,导入NMS(如Zabbix/PRTG/LibreNMS)监控接口流量、BGP状态、丢包/延迟;2) 配置Syslog集中记录BGP邻居建立/丢失、路由变更告警;3) 定期运行MTR/traceroute到关键出口和对等前缀,记录时延与丢包;4) 使用looking glass或公共测量平台交叉验证对等可达性。
1) 若对端不可达:检查物理链路、光链路功率、接口状态(show interface / show interfaces terse);2) 检查VLAN/MTU不匹配导致BGP无法建立;3) 查看BGP会话日志(show ip bgp neighbors / show bgp neighbor)确认握手被拒原因;4) 若路由被拒绝,检查prefix-list、as-path、community过滤及RPKI;5) 若流量异常,使用NetFlow导出分析TopTalkers并结合BGP路由表定位不正常路径。
1) 定期更新路由过滤规则与IRR条目,启用RPKI验证减少劫持风险;2) 限制对等会话的管理访问,仅允许授权维护IP;3) 执行变更管理流程(事前通知、变更窗口、回滚方案);4) 记录所有配置与测试结果(链路光功率、OTDR曲线、BGP session建立时间、流量基线)。
1) BGP不断抖动:检查对端是否有route-flap或多条等价链路loop;启用route dampening并调整阈值;2) MTU导致TCP握手失败:在两端统一设置MTU并测试大包ping;3) 前缀被过滤:用show ip bgp regexp / show route receive验证哪些前缀被拒并定位filter规则。
1) 预先在测试环境验证新策略并备份当前配置;2) 在低峰期执行:逐步增加/减少prefix通告,观察流量变化;3) 对于扩容增加端口或链路,先做链路测试再并入BGP会话,启用负载均衡(e.g., ECMP)并监控CPU/内存;4) 完成后执行回归测试(ping, traceroute, MTR, BGP table 比对)。
问:在CN2香港沙田对等时,如何验证路由通告是否被对端接受? 答:使用两步验证:一是在本端查看BGP表和邻居输出(例如 show ip bgp neighbors X advertised-routes 或 Junos: show route advertising-protocol bgp X),确认哪些前缀被发送;二是要求对端提供其路由表或使用looking glass/公共路由器(ROUTEVIEWS或对方提供的LG)查询对端是否收到并被接受,若未被接受检查prefix-list、AS-PATH与RPKI过滤。
问:发生BGP会话建立但数据包双向不通,排查顺序是什么? 答:第一步检查二层是否正常(show interface、LLDP、VLAN),第二步检查MTU和ARP/ND(是否有ARP表/邻居表),第三步确认路由器上是否有正确的路由指向对端接口(RIB/FIB),第四步用tcpdump或wireshark抓包看是否有ICMP或TCP RESET,第五步检查防火墙或ACL是否阻挡对端数据平面流量。
问:如何在对等连接中进行流量工程以优先使用CN2优质链路? 答:常用方法包括:对入站流量通过调整local-preference使CN2路径优先;对出站流量用AS-path prepending和community向上游通告路径偏好;结合BGP-MED在多路径时标注成本;并使用监控数据(NetFlow)验证实际流量是否走优选链路,必要时调整策略直至达到期望。