ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

ospf特征局部实验【ensp实验】(小白也能做)

ospf特征局部实验【ensp实验】(小白也能做) 目录1.ospf特征实验1.1OSPF虚连接验证1.2 OSPF的DR1.3 配置OSPF选路cost1.4 配置OSPF IP FRR1.5 BFD for OSPF1.6 OSPF GTSM1.7 silent-interface静默接口配置1.8 OSPF报文认证1.9 ospf多进程1.10 ospf路由聚合1.ospf特征实验1.1OSPF虚连接OSPF 协议硬性规则所有非骨干区域Area 1/2/3…必须直接物理连接骨干区域 Area 0。 本拓扑故障点Area2 没有物理接口连接 Area0RouterB 物理上只属于 Area1、Area2没有接口在 Area0。RouterB 不能成为合法 ABRArea2 的路由无法以 3 类 LSA 的方式注入骨干 Area0Area2 和 Area0 无法互通。Area1 作为传输区域 Transit Area中间用来穿越建立虚链路。解决方案在 RouterA、RouterB 之间配置虚连接 Virtual‑Link。第一步配置IPRouterA # interface GigabitEthernet1/0/0 ip address 192.168.1.1 255.255.255.0 # interface GigabitEthernet2/0/0 ip address 10.1.1.1 255.0.0.0 RouterB # interface GigabitEthernet1/0/0 ip address 192.168.1.2 255.255.255.0 # interface GigabitEthernet2/0/0 ip address 172.16.1.1 255.255.0.0 RouterC # interface GigabitEthernet2/0/0 ip address 10.1.1.2 255.0.0.0 RouterD # interface GigabitEthernet2/0/0 ip address 172.16.1.2 255.255.0.0第二步配置区域RouterA # ospf 1 router-id 1.1.1.1 area 0.0.0.0 network 10.0.0.0 0.255.255.255 area 0.0.0.1 network 192.168.1.0 0.0.0.255 RouterB # ospf 1 router-id 2.2.2.2 area 0.0.0.1 network 192.168.1.0 0.0.0.255 area 0.0.0.2 network 172.16.0.0 0.0.255.255 RouterC # ospf 1 router-id 3.3.3.3 area 0.0.0.0 network 10.0.0.0 0.255.255.255 RouterD # ospf 1 router-id 4.4.4.4 area 0.0.0.2 network 172.16.0.0 0.0.255.255第三步配置虚连接RouterA: # ospf 1 area 0.0.0.1 vlink-peer 2.2.2.2 RouterB: # ospf 1 area 0.0.0.1 vlink-peer 1.1.1.1⚠️注意虚连接命令写在传输区域 Area1不是 Area0、不是 Area2。(要在中间区域)参数是邻居 Router‑ID不是接口 IP 地址。传输区域 Area1 内两台路由器必须 OSPF 邻居正常 Full虚连接才能 UP。验证display ospf routing这条命令专门看OSPF 路由库其中Inter‑area O‑IA 是区域间路由。AdvRouter2.2.2.2是 RouterB虚连接生效后 RouterB 作为逻辑 ABR 生成 3 类 Sum‑Net LSA发给 RouterA。已经学到172.16.0.0/16这条 Inter‑area 跨区域路由证明虚连接已经正常工作如果虚连接没起来这里就看不到这条Inter‑area路由Area2 网段缺失。dis ospf lsdb router 一类 LSA 详细输出解析Link Type: Virtual链路类型为虚链路代表这条链路就是我们配置的 Virtual‑Link穿越传输区域 Area1逻辑存在于 Area0。Link ID虚链路场景下Link ID 填写对端路由器 Router‑ID这里是 RouterA1.1.1.1。最后进行ping通测试实验成功。1.2 OSPF的DR拓扑4 台路由器 RouterA (192.168.1.1)、RouterB (192.168.1.2)、RouterC (192.168.1.3)、RouterD (192.168.1.4)通过交换机 LSW1 接入同一广播域 192.168.1.0/24。本次实验我们将会将RouterA的优先级为100它是网络上的最高优先级所以RouterA被选为DRRouterC是优先级第二高的被选为BDRRouterB的优先级为0这意味着它将无法成为DR或BDRRouterD没有配置优先级取缺省值1。1. DR/BDR 作用广播型网络以太网如果 4 台路由器两两建立完全邻接需要 6 条邻接关系。 DR指定路由器BDR备份指定路由器机制所有其他路由器只和 DR、BDR 建立 Full 完全邻接DR 接收所有 LSA向域内泛洪BDR 监听 DRDR 故障时 BDR 升级为 DR。本拓扑只需要 3 条 Full 邻接减少 LSA 泛洪降低 CPU 开销。注意DR/BDR 是接口概念不是路由器整机概念只在广播 / NBMA 网络选举点到点网络不选举 DR。2. DR、BDR 选举规则比较接口 OSPF 优先级优先级越大越优先优先级 0 不参与选举。默认优先级 1。优先级相同比较Router‑IDRouter‑ID 越大越优先。选举是非抢占模式DR 已经选出后就算接入优先级更高的路由器也不会抢占 DR 身份必须重启 OSPF 进程才会重新选举。第一步配置IPRouterA # interface GigabitEthernet1/0/0 ip address 192.168.1.1 255.255.255.0 RouterB # interface GigabitEthernet1/0/0 ip address 192.168.1.2 255.255.255.0 RouterC # interface GigabitEthernet1/0/0 ip address 192.168.1.3 255.255.255.0 RouterD # interface GigabitEthernet1/0/0 ip address 192.168.1.4 255.255.255.0第二步配置ospfRouterA # ospf 1 area 0.0.0.0 network 192.168.1.0 0.0.0.255 RouterB: # ospf 1 area 0.0.0.0 network 192.168.1.0 0.0.0.255 RouterC: # ospf 1 area 0.0.0.0 network 192.168.1.0 0.0.0.255 RouterD: # ospf 1 area 0.0.0.0 network 192.168.1.0 0.0.0.255我们现在可以看见我们的DR为192.168.1.4是RouterD,BR为RouterC并不是我们想要的所有我们要修改优先级。第三步修改DR优先级RouterA interface GigabitEthernet1/0/0 ospf dr-priority 100 RouterB # interface GigabitEthernet1/0/0 ospf dr-priority 0 RouterC # interface GigabitEthernet1/0/0 ospf dr-priority 2再修改dr优先级之后要reset ospf 1 process重置ospf进程在修改了DR之后我们通过命令再去看DR就发现DR更改了。实验配置成功配置。1.3 配置OSPF选路cost通过修改 OSPF 接口ospf cost开销值人为干预 SPF 计算实现 OSPF 路由选路控制理解OSPF 接口 cost 作用于本设备入接口的原理。原理说明OSPF 属于链路状态路由协议接口下配置ospf cost只会影响本设备将该接口作为入接口接收路由时的 SPF 计算不会修改邻居设备的度量值邻居设备仍然使用自身接口的 cost 进行运算。四台路由器全部运行 OSPF 1均部署在骨干 Area 0RouterA 有两条路径去往 RouterD 网段路径 1RouterA‑G0/0/2 → RouterC → RouterD路径 2RouterA‑G0/0/1 → RouterB → RouterC → RouterD第一步配置ipRouterA # sysname RouterA # interface GigabitEthernet0/0/1 ip address 10.2.1.1 255.255.255.0 # interface GigabitEthernet0/0/2 ip address 10.3.1.1 255.255.255.0 RouterB # sysname RouterB # interface GigabitEthernet0/0/1 ip address 10.2.1.2 255.255.255.0 # interface GigabitEthernet0/0/2 ip address 10.5.1.2 255.255.255.0 RouterC # sysname RouterC # interface GigabitEthernet0/0/1 ip address 10.3.1.3 255.255.255.0 # interface GigabitEthernet0/0/2 ip address 10.4.1.3 255.255.255.0 # interface GigabitEthernet0/0/0 ip address 10.5.1.1 255.255.255.0 RouterD # sysname RouterD # interface GigabitEthernet0/0/1 ip address 10.4.1.4 255.255.255.0第二步配置ospf区域RouterA # ospf 1 area 0.0.0.0 network 10.2.1.1 0.0.0.255 network 10.3.1.1 0.0.0.255 RouterB # ospf 1 area 0.0.0.0 network 10.5.1.2 0.0.0.255 network 10.2.1.2 0.0.0.255 RouterC # ospf 1 area 0.0.0.0 network 10.3.1.3 0.0.0.255 network 10.4.1.3 0.0.0.255 network 10.5.1.1 0.0.0.255 RouterD # ospf 1 area 0.0.0.0 network 10.4.1.4 0.0.0.255我们可以看见在未更改ospf的接口开销之前路由器A访问路由器D去往的下一条为10.3.1.3是通过第一条路RouterA‑G0/0/2 → RouterC → RouterD到达目的地。第三步更改ospf的接口cost.接口下 ospf cost影响 “本设备把该接口作为入接口” 时的 SPF 计算也就是对本设备接收过来的路由生效对邻居路由器无效。所有我们要在路由器A做cost值的更改。RouterA: # interface GigabitEthernet0/0/2 ospf cost 500我们可以看见在修改了路由的cost之后路由器A去往路由器D的下一跳变成路由器B更改了线路。路径 2RouterA‑G0/0/1 → RouterB → RouterC → RouterD我们可以看见去往10.3.1.0的路的开销变成了我更改带的500。实验完毕实验成功。1.4 配置OSPF IP FRR掌握OSPF IP FRR快速重路由的配置方法理解FRR的作用原理通过预先计算无环备用路径在主链路故障时实现毫秒级流量切换无需等待OSPF路由重新收敛保障业务流量不中断提升网络可靠性。沿用四路由器OSPF骨干网络拓扑所有设备均运行OSPF 1进程、区域0。RouterA存在两条去往RouterD网段的冗余链路通过修改接口cost指定主备链路再开启OSPF FRR生成备份路由。第一步配置ipRouterA # sysname RouterA # interface GigabitEthernet0/0/1 ip address 10.2.1.1 255.255.255.0 # interface GigabitEthernet0/0/2 ip address 10.3.1.1 255.255.255.0 RouterB # sysname RouterB # interface GigabitEthernet0/0/1 ip address 10.2.1.2 255.255.255.0 # interface GigabitEthernet0/0/2 ip address 10.5.1.2 255.255.255.0 RouterC # sysname RouterC # interface GigabitEthernet0/0/1 ip address 10.3.1.3 255.255.255.0 # interface GigabitEthernet0/0/2 ip address 10.4.1.3 255.255.255.0 # interface GigabitEthernet0/0/0 ip address 10.5.1.1 255.255.255.0 RouterD # sysname RouterD # interface GigabitEthernet0/0/1 ip address 10.4.1.4 255.255.255.0第二步配置ospf区域RouterA # router-id 10.1.1.1 area 0.0.0.0 network 10.2.1.1 0.0.0.255 network 10.3.1.1 0.0.0.255 RouterB # ospf 1 router-id 10.2.2.2 area 0.0.0.0 network 10.5.1.2 0.0.0.255 network 10.2.1.2 0.0.0.255 RouterC # ospf 1 router-id 10.3.3.3 area 0.0.0.0 network 10.3.1.3 0.0.0.255 network 10.4.1.3 0.0.0.255 network 10.5.1.1 0.0.0.255 RouterD # ospf 1 router-id 10.4.4.4 area 0.0.0.0 network 10.4.1.4 0.0.0.255第三步修改ospf的costRouterA: int g0/0/01 ospf cost 9 int g0/0/2 ospf cost 4在配置OSPF IP FRR之前。在RouterA查看路由表去往RouterD的10.4.1.0/24网段仅有一条主路由下一跳为10.3.1.3RouterC无备份路由。若主链路中断OSPF需要重新计算SPF、泛洪LSA路由收敛速度慢会造成短暂流量中断。第四步配置OSPF IP FRRRouterA ospf 1 frr loop-free-alternate开启OSPF IP FRR后再次在RouterA查看路由表与FRR信息设备自动生成主路由备份路由。1. 主路径RouterA → G0/0/2 → RouterC开销更小正常承载业务流量2. 备份路径RouterA → G0/0/1 → RouterB → RouterC作为无环备用链路。当主链路物理中断或OSPF邻居断开时设备不等待OSPF路由收敛直接将流量快速切换至预先算好的备用链路实现毫秒级切换有效避免业务断流大幅提升网络稳定性。1. OSPF默认仅保留最优主路由链路故障后需重新收敛切换速度慢2. frr loop-free-alternate命令可让设备预先计算无环备份路径3. IP FRR实现链路故障快速切换是企业网、骨干网常用的高可靠冗余技术。最后实验测试结束实验成功。1.5 BFD for OSPFBFD双向转发检测是一种快速链路故障检测机制。OSPF自身邻居超时时间默认为40s故障感知缓慢。通过配置BFD for OSPF可以实现毫秒级链路故障检测快速触发OSPF路由收敛、切换备份链路大幅提升网络故障切换速度与业务可靠性。本实验三台路由器均部署在OSPF Area 0RouterA与RouterB为主链路RouterA与RouterC、RouterC与RouterB形成冗余备份链路。未配置BFD时链路断开后OSPF需要长时间感知邻居Down开启BFD后可极速检测链路中断快速切换备用路径。第一步配置ipRouterA: # interface GigabitEthernet1/0/0 ip address 10.1.1.1 255.255.255.0 # interface GigabitEthernet2/0/0 ip address 10.3.3.1 255.255.255.0 RouterB: # interface GigabitEthernet1/0/0 ip address 10.2.2.2 255.255.255.0 # interface GigabitEthernet2/0/0 ip address 10.3.3.2 255.255.255.0 RouterC: # interface GigabitEthernet1/0/0 ip address 10.1.1.2 255.255.255.0 # interface GigabitEthernet2/0/0 ip address 10.2.2.1 255.255.255.0第二步配置ospfRouterA: # ospf 1 router-id 10.1.1.1 area 0.0.0.0 network 10.3.3.0 0.0.0.255 network 10.1.1.0 0.0.0.255 RouterB: # ospf 1 router-id 10.2.2.2 area 0.0.0.0 network 10.3.3.0 0.0.0.255 network 10.2.2.0 0.0.0.255 network 172.16.1.0 0.0.0.255 RouterC: # ospf 1 router-id 10.3.3.3 area 0.0.0.0 network 10.1.1.0 0.0.0.255 network 10.2.2.0 0.0.0.255我们可以看见RouterARouterB和RouterC之间互相建立了邻居关系。以RouterA的显示结果为例。查看RouterA的OSPF路由表的信息应该有去往RouterB和RouterC的路由表项去往172.16.1.0/24的路由下一跳地址为10.3.3.2流量在主链路RouterA→RouterB上传输。三台路由器成功建立OSPF邻居关系。查看RouterA路由表去往RouterB的外环网段172.16.1.0/24主路径下一跳为10.3.3.2流量通过主链路 RouterA→RouterB 转发备份链路处于闲置状态。此时仅依靠OSPF自身机制故障检测速度极慢。第三步配置bfd全局开启BFD功能在互联接口开启OSPF绑定BFD配置检测时间参数同时在OSPF进程下全局启用所有接口BFD功能实现快速故障检测。RouterA: bfd //全局开启BFD功能使能设备BFD能力 # interface GigabitEthernet2/0/0 ospf bfd enable // 接口上开启OSPF绑定BFD该接口OSPF邻居使用BFD检测 ospf bfd min-tx-interval 500 min-rx-interval 500 detect-multiplier 4 // BFD报文本地发送间隔500ms // 期望接收对端BFD报文最小间隔500ms // 检测倍数500*42000ms未收到报文判定故障 # ospf 1 bfd all-interfaces enable // OSPF进程下所有接口开启BFD接口单独配置优先级高于该命令 RouterB: # bfd # interface GigabitEthernet2/0/0 ospf bfd enable ospf bfd min-tx-interval 500 min-rx-interval 500 detect-multiplier 4 # ospf 1 bfd all-interfaces enable RouterC: # bfd # ospf 1 router-id 10.3.3.3 bfd all-interfaces enable配置完成后在RouterA或RouterB、RouterC上执行display ospf bfd session all命令可以看到BFDState的状态为Up。配置完成后在RouterB或RouterC上执行display ospf bfd session all命令可以看到BFDState的状态为UP。验证关闭接口对RouterB的GE2/0/0接口执行shutdown命令模拟主链路故障RouterB int g2/0/0 shutdown在路由器RouterA上查看路由表。可以看出在主链路失效后备份链路RouterA-RouterC-RouterB生效去往172.16.1.0/24的路由下一跳地址为10.1.1.2。1. OSPF原生故障检测依赖Hello超时收敛速度慢无法满足高可靠业务需求2. BFD for OSPF可为OSPF邻居提供毫秒/秒级快速故障检测提前触发路由切换3. 主链路故障后BFD极速感知故障并联动OSPF自动切换至备份链路有效提升网络冗余容错能力。配置完成实验成功。以上就是BFD for OSPF的局部实验了1.6 OSPF GTSMGTSMGeneralized TTL Security Mechanism通用 TTL 安全保护机制通过校验 OSPF 报文的 TTL 值拒绝 TTL 不合法的报文防范跨网段伪造的 OSPF 攻击报文提升 OSPF 协议安全性。直连邻居 TTL 应当为 255经过 N 跳设备TTL255‑N。ensp 不支持 GTSM 统计项输出仅可完成配置。RouterA 同时属于 Area0、Area0.0.0.1RouterB、RouterC 位于 Area0.0.0.1RouterD 位于 Area0。在 RouterA、RouterB、RouterC 上配置ospf valid‑ttl‑hops对接收的 OSPF 报文做 TTL 跳数检查过滤非法攻击报文。各路由器间运行OSPF协议在RouterA、RouterB和RouterC上启用GTSM保护功能。第一步配置ipRouterA # interface GigabitEthernet1/0/0 ip address 192.168.1.1 255.255.255.0 # interface GigabitEthernet2/0/0 ip address 192.168.2.1 255.255.255.0 # interface GigabitEthernet3/0/0 ip address 10.1.1.1 255.0.0.0 RouterB # interface GigabitEthernet1/0/0 ip address 192.168.1.2 255.255.255.0 RouterC # interface GigabitEthernet2/0/0 ip address 192.168.2.2 255.255.255.0 RouterD # interface GigabitEthernet1/0/0 ip address 10.1.1.2 255.0.0.0第二步配置ospfRouterA: # ospf 1 router-id 1.1.1.1 area 0.0.0.0 network 10.0.0.0 0.255.255.255 area 0.0.0.1 network 192.168.1.0 0.0.0.255 network 192.168.2.0 0.0.0.255 RouterB: # ospf 1 router-id 2.2.2.2 area 0.0.0.1 network 192.168.1.0 0.0.0.255 RouterC: # ospf 1 router-id 3.3.3.3 area 0.0.0.1 network 192.168.2.0 0.0.0.255 RouterD: # ospf 1 router-id 4.4.4.4 area 0.0.0.0 network 10.0.0.0 0.255.255.255第三步配置OSPF GTSMRouterA # ospf valid-ttl-hops 1 RouterB # ospf valid-ttl-hops 2 RouterC # ospf valid-ttl-hops 2GTSM 基于 TTL 值校验 OSPF 报文防御外部网络伪造的 OSPF 攻击报文提升 OSPF 协议安全。valid‑ttl‑hops后面跟最大允许跳数直连邻居场景一般配置为 1。跳数配置不能过小否则合法 OSPF 报文会被误丢弃造成邻居中断。ENSP 模拟器仅支持配置命令不支持 GTSM 统计计数输出。display gtsm statistics all无验证手段ensp没有做。但可以敲敲1.7 silent-interface静默接口配置OSPF 默认在所有宣告网段的接口周期性发送 Hello 报文、建立邻居关系。对于连接终端、PC、无邻居设备的接口无需发送协议报文会造成带宽浪费与安全风险。通过配置silent-interface 静默接口可以让接口禁止发送OSPF协议报文同时不影响该接口网段的路由发布与学习实现优化网络、隐藏内网、提升安全性的目的。AR1的G0/0/0接口连接纯终端网段无任何OSPF邻居设备G0/0/2与AR2建立OSPF邻居。本实验将AR1的终端接口配置为静默接口抑制无效OSPF报文。第一步配置ipAR1: # interface GigabitEthernet0/0/0 ip address 172.16.1.254 255.255.255.0 # interface GigabitEthernet0/0/2 ip address 172.17.12.1 255.255.255.252 AR2: # interface GigabitEthernet0/0/2 ip address 172.17.12.2 255.255.255.252第二步配置ospfAR1: # ospf 1 area 0.0.0.0 network 172.16.1.254 0.0.0.0 network 172.17.12.1 0.0.0.0 AR2: # ospf 1 area 0.0.0.0 network 172.17.12.2 0.0.0.0AR1的G0/0/0接口为终端网段没有OSPF邻居但接口仍会周期性发送 Hello 报文、LSA 协议报文白白占用带宽同时存在内网协议报文泄露风险浪费了数据宽带。所有我们要配置silent-interface静默该接口不发Hello消息。第三步配置silent-interfaceAR1: # ospf 1 silent-interface GigabitEthernet0/0/0配置之后该接口就不再发送报文了。且并不影响R2有该接口的路由。1. 配置静默接口后G0/0/0 接口彻底停止发送任何OSPF协议报文节省链路带宽避免对内网终端发送无效协议数据。2. 静默接口不会阻断网段路由发布AR2仍然可以正常学习到 172.16.1.0/24 网段路由全网路由正常收敛。3. 邻居接口G0/0/2 不受影响AR1与AR2邻居关系正常 Up。1. silent-interface 作用只禁发协议报文不禁发路由。2. 适用于连接终端、服务器、用户网段的接口优化网络性能、提升安全性。3. 静默接口不会建立OSPF邻居也不会影响设备对外发布该接口网段的路由是企业网OSPF基础优化常用配置。配置完成实验成功。以上就是silent-interface的局部实验了1.8 OSPF报文认证OSPF 支持区域认证与接口认证认证模式分为 Simple 明文认证、MD5 加密认证。通过实验对比两种认证方式理解两者配置区别、报文抓包现象与安全差异提升 OSPF 协议抗攻击能力。原理区域认证在 OSPF 区域视图配置对本区域所有接口生效接口认证在接口视图配置优先级高于区域认证。Simple 明文密码直接在报文传输MD5 只传递哈希摘要密码不在报文中传输安全性更高。AR1‑AR2‑AR3 属于 Area 0 骨干区域配置区域 MD5 认证AR3‑AR4 属于 Area 0.0.0.1配置接口 Simple 明文认证通过 Wireshark 抓包对比两种认证报文。第一步配置IPAR1: # interface GigabitEthernet0/0/0 ip address 10.1.12.1 255.255.255.0 AR2: # interface GigabitEthernet0/0/0 ip address 10.1.12.2 255.255.255.0 # interface GigabitEthernet0/0/1 ip address 10.1.23.2 255.255.255.0 AR3: # interface GigabitEthernet0/0/0 ip address 10.1.23.3 255.255.255.0 # interface GigabitEthernet0/0/1 ip address 10.1.34.3 255.255.255.0 AR4: # interface GigabitEthernet0/0/0 ip address 10.1.34.4 255.255.255.0第二步配置ospfAR1: # ospf 1 area 0.0.0.0 network 10.1.12.1 0.0.0.0 AR2: # ospf 1 area 0.0.0.0 network 10.1.12.2 0.0.0.0 network 10.1.23.2 0.0.0.0 AR3: # ospf 1 area 0.0.0.0 network 10.1.23.3 0.0.0.0 area 0.0.0.1 network 10.1.34.3 0.0.0.0 AR4: # ospf 1 area 0.0.0.1 network 10.1.34.4 0.0.0.0第三步配置区域认证区域开启 MD5 认证模式后本区域所有互联接口两端必须配置相同 key‑id 和密码否则邻居无法建立。AR1: # ospf 1 area 0.0.0.0 authentication-mode md5 1 cipher Huawei123 AR2: # ospf 1 area 0.0.0.0 authentication-mode md5 1 cipher Huawei123 AR3: # ospf 1 area 0.0.0.0 authentication-mode md5 1 cipher Huawei123我们通过抓包可以看见现象抓取 AR1‑AR2、AR2‑AR3 之间 OSPF Hello 报文OSPF 头部Auth Type: Cryptographic(2)携带 Key‑id、MD5 哈希摘要。报文中看不到明文密码只传输加密后的摘要数据实现 MD5 加密认证。第4步配置借口认证AR3: # interface GigabitEthernet0/0/0 ip address 10.1.34.4 255.255.255.0 ospf authentication-mode simple cipher huawei AR4: # interface GigabitEthernet0/0/0 ip address 10.1.34.4 255.255.255.0 ospf authentication-mode simple cipher huawei通过抓包我们可以看见报文抓包现象抓取 AR3 与 AR4 之间 OSPF 报文Auth Type: Simple(1)Wireshark 报文内可以直接看到明文密码huawei。明文直接暴露在报文中安全性差。区域认证在 area 视图配置对该区域全部接口生效接口认证接口视图配置优先级高于区域认证。Simple 明文认证密码直接放在 OSPF 报文传输抓包可直接获取密码仅适合实验禁止现网使用。MD5 加密认证报文仅传递哈希摘要原始密码不在网络中传输安全性高工程部署优先选用 MD5 认证。认证配置必须满足两端认证模式、key‑idMD5、密码完全一致否则 OSPF 邻居无法建立。实验完毕实验成功。1.9 ospf多进程一台物理路由器可以运行多个 OSPF 进程不同 OSPF 进程相互独立拥有独立 Router‑ID、独立的邻居表、独立 LSDB 链路状态数据库进程之间默认不互相传递路由。需要通过路由引入import‑route实现不同 OSPF 进程之间路由互通理解 OSPF 多进程隔离特性与进程间路由重分布。AR2 上同时运行 OSPF 100、OSPF 200 两个独立进程OSPF100 负责和 AR1 建立邻居OSPF200 负责和 AR3 建立邻居两个进程默认路由互相隔离AR1 无法获取 AR3 网段AR3 无法获取 AR1 网段需要在 AR2 做双向路由引入实现全网互通。第一步配置ipAR1: # interface GigabitEthernet0/0/0 ip address 10.1.1.254 255.255.255.0 # interface GigabitEthernet0/0/1 ip address 10.1.12.1 255.255.255.0 AR2: # interface GigabitEthernet0/0/1 ip address 10.1.12.2 255.255.255.0 # interface GigabitEthernet0/0/2 ip address 10.1.23.2 255.255.255.0 AR3: # interface GigabitEthernet0/0/0 ip address 10.2.2.254 255.255.255.0 # interface GigabitEthernet0/0/1 ip address 10.1.23.3 255.255.255.0第二步配置ospfAR1: # ospf 1 router-id 1.1.1.1 area 0.0.0.0 network 10.1.12.0 0.0.0.255 area 0.0.0.1 network 10.1.1.0 0.0.0.255 AR2: # ospf 100 router-id 2.2.2.2 area 0.0.0.0 network 10.1.12.0 0.0.0.255 # ospf 200 router-id 2.2.2.2 area 0.0.0.0 network 10.1.23.0 0.0.0.255 AR3: # ospf 1 router-id 3.3.3.3 area 0.0.0.0 network 10.1.23.0 0.0.0.255 area 0.0.0.1 network 10.2.2.0 0.0.0.255通过命令display ospf peer 我们可以看见R1,和R3分别是ospf100200两个进程的邻居。通过display ospf lsdb命令我们可以看见我们有两个LSDB表分别计算路由所有我们在ospf100学到了10.1.1.0路由在ospf200学到了10.2.2.0的路由。通过dis ip routing-table protocol ospf 命令我们也可以看见路由表里面的路由。但在AR1,和AR3上学不到对面的路由我们需要引入路由将双方的路由引入来学习到对方的路由。第三步路由引入AR2: # ospf 100 import-route ospf 200 # ospf 200 import-route ospf 100我们通过display ospf lsdb命令我们看见我们已经有了对面路由器的LSDB。AR1 路由表中学习到外部 OSPF 路由10.2.2.0全网网段可达。OSPF 多进程一台路由器可运行多个 OSPF 进程进程号仅本地有效邻居建立不要求进程号一致。不同 OSPF 进程拥有独立 Router‑ID、邻居表、LSDB 数据库进程之间完全隔离默认不交换路由。使用import‑route ospf 进程号完成 OSPF 进程之间路由重分发被引入的路由会作为外部 LSAType‑5在 OSPF 域内泛洪。多进程常用场景设备对接多个不同的客户 OSPF 域实现路由隔离。注意双向引入需要两边互相 import‑route只做单向引入会造成单通最后实验测试结束。1.10 ospf路由聚合OSPF 路由聚合分为ABR 区域边界路由聚合与ASBR 自治系统边界路由聚合。ABR 聚合对区域内的内部路由做汇总ASBR 聚合针对引入的外部路由做汇总。路由聚合可以减少 LSA 数量缩减 LSDB 数据库规模减小全网路由表提升网络稳定性。关键区分abr‑summary在 ABR 设备上聚合区域间路由对本区域产生的路由汇总。asbr‑summary在 ASBR 设备上聚合外部引入路由只对重分发进来的外部路由生效。二、实验拓扑说明AR1 为 ABR同时连接 Area0、Area0.0.0.1、Area0.0.0.2Area0.0.0.1 中 AR2 生成 4 条 Loopback 明细网段 10.1.1.0‑10.1.4.0在 AR1 做 ABR 路由聚合。AR6 为 ASBR将本机 LoopBack 直连路由引入 OSPF产生外部路由在 AR6 配置 ASBR 聚合汇总 20.1.1.0‑20.1.4.0 网段。AR3 作为观测设备对比聚合前后 LSDB 与 IP 路由表变化。第一步,配置ipAR1: # interface GigabitEthernet0/0/0 ip address 192.168.1.2 255.255.255.0 # interface GigabitEthernet0/0/1 ip address 192.168.2.1 255.255.255.0 # interface GigabitEthernet0/0/2 ip address 192.168.3.1 255.255.255.0 AR2: # interface GigabitEthernet0/0/0 ip address 192.168.1.1 255.255.255.0 # interface LoopBack0 ip address 10.1.1.1 255.255.255.0 # interface LoopBack1 ip address 10.1.2.1 255.255.255.0 # interface LoopBack2 ip address 10.1.3.1 255.255.255.0 # interface LoopBack3 ip address 10.1.4.1 255.255.255.0 AR3: # interface GigabitEthernet0/0/0 ip address 192.168.2.2 255.255.255.0 AR4: # interface GigabitEthernet0/0/0 ip address 192.168.3.2 255.255.255.0 # interface GigabitEthernet0/0/1 ip address 192.168.4.1 255.255.255.0 AR5: # interface GigabitEthernet0/0/0 ip address 192.168.4.2 255.255.255.0 # interface GigabitEthernet0/0/1 ip address 192.168.5.1 255.255.255.0 AR6: # interface GigabitEthernet0/0/0 ip address 192.168.5.2 255.255.255.0 # interface LoopBack0 ip address 20.1.1.1 255.255.255.0 # interface LoopBack1 ip address 20.1.2.1 255.255.255.0 # interface LoopBack2 ip address 20.1.3.1 255.255.255.0 # interface LoopBack3 ip address 20.1.4.1 255.255.255.0第二步配置ospfAR1: # ospf 1 router-id 1.1.1.1 area 0.0.0.0 network 192.168.3.1 0.0.0.0 area 0.0.0.1 network 192.168.1.2 0.0.0.0 area 0.0.0.2 network 192.168.2.1 0.0.0.0 AR2: # ospf 1 router-id 2.2.2.2 area 0.0.0.1 network 10.1.1.1 0.0.0.0 network 10.1.2.1 0.0.0.0 network 10.1.3.1 0.0.0.0 network 10.1.4.1 0.0.0.0 network 192.168.1.1 0.0.0.0 AR3: # ospf 1 router-id 3.3.3.3 area 0.0.0.2 network 192.168.2.2 0.0.0.0 AR4: # ospf 1 router-id 4.4.4.4 area 0.0.0.0 network 192.168.3.2 0.0.0.0 network 192.168.4.1 0.0.0.0 AR5: # ospf 1 router-id 5.5.5.5 area 0.0.0.0 network 192.168.4.2 0.0.0.0 area 0.0.0.3 network 192.168.5.1 0.0.0.0 AR6: # ospf 1 router-id 6.6.6.6 area 0.0.0.3 network 192.168.5.2 0.0.0.0在配置聚合之前我们在AR3上查看lsbd可以看见明细的路由信息在 AR3 执行display ospf lsdb可以看到 10.1.1.0/24、10.1.2.0/24、10.1.3.0/24、10.1.4.0/24 全部明细 LSAdisplay ip routing-table protocol ospf路由表中存在全部 4 条明细路由。在路由表上也有明细的路由第三步配置abr路由聚合AR1: # ospf 1 area 0.0.0.1 abr-summary 10.1.0.0 255.255.252.0AR3 的 LSDB 与路由表中10.1.1‑10.1.4 的明细路由被抑制只下发聚合路由10.1.0.0/22减少 LSA 泛洪。配置之后我们可以看见明细的路由不见了只剩下聚合的10.1.0.0/22的路由lsbd信息也只有聚合的信息第四步注入直连loop路由AR6: # ospf 1 import-route direct聚合前现象AR3 的 LSDB 中可以看到 20.1.1.0~20.1.4.0 全部 Type‑5 外部 LSA路由表存在全部明细外部路由。我们在AR3上查看lsbd可以看见AR6上的明细路由信息。在配置聚合之前我们在AR3上可以看见AR6上的明细路由第五步配置asbr路由聚合AR6: # ospf 1 asbr-summary 20.1.0.0 255.255.252.0配置之后我们可以看见明细的路由不见了。AR3 上 20.1.1‑20.1.4 明细外部路由被抑制LSDB、IP 路由表只保留聚合路由20.1.0.0/22。在路由表上也只有聚合的路由。ABR 聚合abr‑summary部署在区域边界路由器 ABR对区域内产生的内部路由做聚合在 ABR 上抑制明细向其他区域发送汇总 LSA。ASBR 聚合asbr‑summary部署在引入外部路由的 ASBR 设备仅对引入 OSPF 的外部路由生效抑制外部明细 LSA下发聚合外部路由。路由聚合的作用减少 LSA 数量缩小链路状态数据库与全网路由表规模提升 OSPF 网络稳定性。聚合设备本地仍然保存明细路由仅向其他设备发送汇总路由。配置完成实验成功。以上就是路由聚合的局部实验了
返回列表