1.
前期评估与设计
- 明确业务流量方向:到中国大陆流量优先走CN2;国际/其它区域走云服务出口。
- 资产清单:列出需要上架的服务器、交换机、防火墙、IP段、ASN(如无公网ASN可申请或使用云提供的转发)。
- 带宽与冗余:确定上下行带宽、链路冗余(至少2条CN2链路或1CN2+1互联网链路)。
2.
选择机房与下订单流程
- 选香港支持CN2的机房(核实是否支持CN2互联、是否有China Telecom跨连)。
- 下单时填写交付清单:机柜型号、PDU、跨连需求(光纤对接还是电缆)、预留IP、是否需要交付工程师上门。
- 要求机房开具跨接工单(Cross Connect)并给予端口信息(例如:Rack-A port 1 -> CN2 POP port X)。
3.
物理交付与上架检查
- 到场或远程验收:检查机柜编号、电源冗余、光纤跳线类型(LC/SC)、SFP支持速率(1G/10G/25G)。
- 记录光纤链路的光功率(dBm)与波长,确保链路质量。
- 为关键设备贴标签并拍照存档,确保现场和机房端口一一对应。
4.
网络与VLAN规划(本地侧)
- 划分VLAN:例如 VLAN10-服务网、VLAN20-管理网、VLAN30-备份网。为每个VLAN规划CIDR(10.10.10.0/24等)。
- 交换机配置示例(Cisco风格):interface Gig0/1 switchport trunk encapsulation dot1q switchport mode trunk switchport trunk allowed vlan 10,20,30。
- 管理网独立走控制平面,配合ACL限制访问。
5.
建立CN2互联并配置BGP
- 与CN2提供方确认对端ASN和对等IP,签署对等协议(Peering Agreement)。
- 本地路由器示例(Cisco IOS):
router bgp 65001
neighbor 203.0.113.2 remote-as 4134
neighbor 203.0.113.2 description CN2-HK
network 198.51.100.0 mask 255.255.255.0
ip prefix-list OUT seq 5 permit 198.51.100.0/24
neighbor 203.0.113.2 prefix-list OUT out
- 使用route-map或community调整本地优先级(local-pref)以控制回程路径。
6.
跨云互连(VPN/专线/SD-WAN)
- 选择互联方式:云厂商Direct Connect/Express Connect或IPSec VPN/SD-WAN。若低延迟到中国大陆,Prefer 使用专线或云直连。
- IPSec示例参数:IKEv2、加密:aes256、哈希:sha256、DH组:14、IKE lifetime 28800。
- 云侧配置:在云控制台创建虚拟网关、对等连接并记录云端BGP对等信息,配置BGP eBGP或iBGP对等。
7.
路由策略与流量分发
- 建议建立VRF分离生产与管理路由表,避免路由污染。
- 回程优化:对中国大陆前缀(可使用路由集或运营商提供的prefix-list)设置更高local-pref,使其优先走CN2。
- 做好默认路由备份策略:当CN2链路不可达时自动宣告更高优先级的互联网路径。
8.
安全设计与防护
- 在边界防火墙放置状态检测与IPS,管理面配置严格ACL,仅允许必要端口(如SSH 22、HTTPS 443)。
- 对公网服务启用WAF和DDoS防护(机房或云提供商服务)。
- 定期进行端口扫描与漏洞扫描,配置自动告警。
9.
监控、日志与告警
- 部署网络监控(Zabbix/Prometheus)来监测链路延迟、丢包、BGP邻居状态。设置阈值告警(如丢包>1%、延迟>50ms)。
- 集中日志:Syslog发送到Logstash/ELK或云日志服务,保留策略至少30天。
- 建议使用SLA监测工具定时向大陆节点做ping/traceroute并记录历史。
10.
上线演练与切换步骤(详细)
- 准备阶段:在维护窗口内通知相关方,并做好回滚点(配置备份、快照)。
- 步骤:
1) 先在非高峰时段测试BGP邻居建立:检查BGP状态show ip bgp summary、show bgp neighbors。
2) 在路由器上先宣告小范围前缀测试回程,观察流量路径bridge/flow。
3) 全量宣告前缀并监测流量与应用响应。
4) 若异常,立即撤回最近更改(使用保存的配置)。
- 切换完成后执行应用层完整回归测试。
11.
常见故障与排查顺序
- 无BGP邻居:检查物理链路、对端IP/ASN是否正确、防火墙是否阻塞BGP端口179。
- 丢包/高延迟:做mtr/traceroute定位问题点,检查光链路是否有告警并联系机房。
- 路由不收敛:检查prefix-list/route-map是否误拦截,确认community/local-pref设置。
12.
性能优化与成本控制
- 定期评估带宽使用,按需调整峰值带宽或使用按量弹性带宽。
- 利用路由策略将对延迟敏感流量走CN2,不敏感流量走廉价互联网链路,节约成本。
- 使用缓存(CDN)和边缘节点减少回源流量。
13.
问:为什么选择CN2做到中国大陆的回程优先?
答:CN2由中国电信运营,设计上到大陆的互联路径更短、丢包低且稳定,对金融、游戏、视频等对延迟敏感的业务回程效果明显,比普通国际公网路径更可靠。
14.
问:如何验证CN2链路与云直连都正常工作?
答:在两端同时监测BGP邻居状态(show ip bgp summary)、使用mtr/traceroute对目标大陆节点做延迟与丢包测试,并在应用层进行端到端业务压力测试;同时核对机房和云侧的链路告警。
15.
问:混合部署常见安全风险与缓解措施有哪些?
答:风险包括路由劫持、DDoS、跨域访问泄露等。缓解措施:开启BGP prefix filtering与RPKI验证、部署DDoS防护与WAF、严格的网络分段与ACL、定期安全审计与漏洞修补。
来源:cn2香港 colocation与云服务混合部署的最佳实践