OSPF區(qū)域間路由技術(shù)教程
路由器系統(tǒng)構(gòu)成了基于TCP/IP 的國際互聯(lián)網(wǎng)絡Internet 的主體脈絡,也可以說,路由器構(gòu)成了Internet的骨架。本次介紹OSPF區(qū)域間路由技術(shù),內(nèi)容包括區(qū)域間路由原理,使用Network-Summary-LSA描述區(qū)域間路由信息,虛連接技術(shù),區(qū)域間路由匯聚等內(nèi)容。
具體介紹
區(qū)域邊界路由器(ABR)上有多個LSDB,ABR為每個區(qū)域維護一個LSDB。ABR將所連接的非骨干區(qū)域內(nèi)的鏈路狀態(tài)信息抽象成路由信息,并發(fā)布到骨干區(qū)域中,由骨干區(qū)域進一步發(fā)布到其它骨干區(qū)域中。
ABR也要將骨干區(qū)域的鏈路狀態(tài)信息抽象成路由信息,并發(fā)布到所連接的非骨干區(qū)域中。
上圖中:RTA生成關于N1的鏈路狀態(tài)信息并泛洪到RTB。RTB生成關于N1的抽象路由信息并在骨干區(qū)域內(nèi)泛洪。RTC將接收到的抽象路由信息泛洪到RTD。
上圖中:如果關于Area2 和Area3之間發(fā)布路由信息是允許的,那么一個區(qū)域間的環(huán)路就會形成。
為了避免區(qū)域間的環(huán)路,OSPF規(guī)定不允許直接在兩個非骨干區(qū)域之間發(fā)布路由信息,只允許在一個區(qū)域內(nèi)部或者在骨干區(qū)域和非骨干區(qū)域之間發(fā)布路由信息。因此,每個區(qū)域邊界路由器(ABR)都必須連接到骨干區(qū)域。
Network-Summary-LSA中主要包括以下內(nèi)容:
Link State ID被設置成目的網(wǎng)段的IP地址。
Net mask被設置成目的網(wǎng)段的網(wǎng)絡掩碼。
Metric被設置成從該ABR到達目的網(wǎng)段的開銷值。
以網(wǎng)段10.1.1.0/24為例,區(qū)域間路由發(fā)布的過程如下:
首先,RTB(Area 1的ABR)將該網(wǎng)段的路由信息發(fā)布到骨干區(qū)域中。
然后,RTC通過骨干區(qū)域?qū)W習到RTB發(fā)布的關于網(wǎng)段10.1.1.0/24的路由信息。
最后,RTC根據(jù)從骨干區(qū)域?qū)W習到Network-Summary-LSA重新生成一條新的Network-Summary-LSA,并發(fā)布到Area 2中,在這條新的LSA中:Advertising Router修改為RTC本身的Router ID;到目的網(wǎng)段的開銷需要重新計算,修改為從RTC到目的網(wǎng)段的總開銷。
骨干區(qū)域必須是連續(xù)的,但是并不要求物理上連續(xù),可以使用虛連接使骨干區(qū)域邏輯上連續(xù)。
虛連續(xù)可以在任意兩個區(qū)域邊界路由器上建立,但是要求這兩個區(qū)域邊界路由器都有端口連接到一個共同的非骨干區(qū)域。
虛連接是屬于骨干區(qū)域(Area 0)的一條虛擬鏈路。
本例中,在RTA和RTB之間建立一條虛連接,以使RTB連接到骨干區(qū)域。
問題:
1. 區(qū)域間傳遞的是否為鏈路狀態(tài)信息?
2. 如何避免區(qū)域間環(huán)路的產(chǎn)生?
3. 如何確定虛連接的對端IP地址?
4. 區(qū)域間路由匯聚功能在什么路由器上配置?
答:
1. 不是,區(qū)域間傳遞的是路由信息,不是詳細的鏈路狀態(tài)信息。
2. 只允許在骨干區(qū)域和非骨干區(qū)域之間發(fā)布路由信息,不允許在非骨干區(qū)域之間直接發(fā)布路由信息。
3. 通過計算對端路由器的最短路徑樹找到對端路由器在虛連接上的IP地址。
4. 在區(qū)域邊界路由器(ABR)上配置
相關閱讀:路由器安全特性關鍵點
由于路由器是網(wǎng)絡中比較關鍵的設備,針對網(wǎng)絡存在的各種安全隱患,路由器必須具有如下的安全特性:
(1)可靠性與線路安全 可靠性要求是針對故障恢復和負載能力而提出來的。對于路由器來說,可靠性主要體現(xiàn)在接口故障和網(wǎng)絡流量增大兩種情況下,為此,備份是路由器不可或缺的手段之一。當主接口出現(xiàn)故障時,備份接口自動投入工作,保證網(wǎng)絡的正常運行。當網(wǎng)絡流量增大時,備份接口又可承當負載分擔的任務。
(2)身份認證路由器中的身份認證主要包括訪問路由器時的身份認證、對端路由器的身份認證和路由信息的身份認證。
(3)訪問控制對于路由器的訪問控制,需要進行口令的分級保護。有基于IP地址的訪問控制和基于用戶的訪問控制。
(4)信息隱藏與對端通信時,不一定需要用真實身份進行通信。通過地址轉(zhuǎn)換,可以做到隱藏網(wǎng)內(nèi)地址,只以公共地址的方式訪問外部網(wǎng)絡。除了由內(nèi)部網(wǎng)絡首先發(fā)起的連接,網(wǎng)外用戶不能通過地址轉(zhuǎn)換直接訪問網(wǎng)內(nèi)資源。
(5)數(shù)據(jù)加密
為了避免因為數(shù)據(jù)竊聽而造成的信息泄漏,有必要對所傳輸?shù)男畔⑦M行加密,只有與之通信的對端才能對此密文進行解密。通過對路由器所發(fā)送的報文進行加密,即使在Internet上進行傳輸,也能保證數(shù)據(jù)的私有性、完整性以及報文內(nèi)容的真實性。
(6)攻擊探測和防范
路由器作為一個內(nèi)部網(wǎng)絡對外的接口設備,是攻擊者進入內(nèi)部網(wǎng)絡的第一個目標。如果路由器不提供攻擊檢測和防范,則也是攻擊者進入內(nèi)部網(wǎng)絡的一個橋梁。在路由器上提供攻擊檢測,可以防止一部分的攻擊。
(7)安全管理
內(nèi)部網(wǎng)絡與外部網(wǎng)絡之間的每一個數(shù)據(jù)報文都會通過路由器,在路由器上進行報文的審計可以提供網(wǎng)絡運行的必要信息,有助于分析網(wǎng)絡的運行情況。
OSPF區(qū)域間路由技術(shù)教程相關文章: