1) 明确业务目标:确定目标RTO/RPO、带宽需求、主要流量方向(出香港到大陆/出境流量)、是否需要CN2 GIA级别低延迟。
2) 资源核算:列出需要的公网IP数、是否需要独立AS(建议企业级多出口使用独立ASN)、防火墙和负载均衡器型号、机房/云上冗余点。
3) 成本与合规:评估CN2供应商费用、跨境合规与数据主权要求,预估带宽峰值并预留30%-50%富余。
1) 选择方式:优先选择同时提供CN2 GIA与普通CN2的供应商或ISP(如中国电信香港CN2、合作云服务商),要求提供路由可见性与社区(BGP community)控制。
2) 多家供应:至少准备两家不同物理链路的CN2接入(跨机房),避免单点故障。一个链路做主,另一个做备,或者主备同时承载(ECMP)。
3) 回程优化:与供应商确认回程到国内的策略,要求支持本地优先、本地偏好(local-pref)或提供社区标记以控制流量路径。
1) ASN与公网IP:申请或使用自己的ASN(建议企业级),向RIR/ISP申请前缀;若使用ISP提供的IP,请确认可做子网公告。
2) 拓扑建议:两套边缘路由器(或虚拟路由器)连接至两家CN2线路,内部使用L3互联(OSPF/ISIS),边缘使用eBGP对等。
3) 地址公告策略:在BGP中向两边同时公告同一前缀,配合local-preference、AS-path prepending与community达到流量控制与故障切换。
1) Cisco IOS 简单示例(对等到ISP1/ISP2):
router bgp 65000
bgp router-id 1.1.1.1
neighbor 203.0.113.1 remote-as 45102 ! ISP1 ASN
neighbor 203.0.113.1 description ISP1-CN2
neighbor 198.51.100.1 remote-as 45103 ! ISP2 ASN
neighbor 198.51.100.1 description ISP2-CN2
network 198.51.100.0 mask 255.255.255.0
2) 控制出口倾向:使用route-map或set local-preference来偏向一侧;使用AS‑path prepend在备链路上增加延迟优先。
3) 安全与过滤:配置neighbor password md5、inbound prefix-list限制对方可接受的前缀、outbound过滤只公布授权前缀。
1) L4/L7 LB部署:在香港机房部署至少两台负载均衡器(Active-Active或Active-Standby),后端节点跨两个可用区或机柜放置。
2) 会话保持:对需要粘性会话的应用开启源IP粘性或Cookie粘性;使用同步机制(state sync)在LB之间共享会话信息。
3) 数据同步:数据库采用主从或多主方案并配合异地复制(如MySQL主从、PG logical replication),确保切换后数据一致性在可接受范围内。
1) 低TTL与健康检查:将DNS记录TTL设置为30-60秒,使用带健康检查的DNS服务(如Route53、DNSPod)自动切换。
2) Anycast+CN2:若使用Anycast,可以在不同POP同时公告IP,结合CN2线路可减少切换时间;否则使用DNS权重或权重策略做流量分配。
3) 故障演练:制定操控台步骤(例如修改DNS记录、触发路由prepend、关闭链路)并定期演练,记录回滚步骤。
1) 必备监控:BGP邻居状态、BGP路由路径(AS PATH)、链路带宽、丢包、时延(ping/mtr)与应用层健康(HTTP/HTTPS、业务接口)。
2) 定期测试:每周进行链路切换演练;使用iperf对带宽进行基准测试;使用mtr/traceroute排查路由问题并保存历史数据。
3) 运维SOP:编写故障判断流程(例如“若BGP邻居Down,先确认对端链路->触发DNS备用记录->通知客户”),并配置告警与责任人联系方式。
答:前期准备包括:评估带宽与SLA需求、决定是否申请独立ASN与公网前缀、选择两家或以上CN2供应商并签署带宽/路由SLA、准备边缘设备(支持BGP、MD5、route-map)、设计冗余拓扑及DNS切换策略,并预留预算与合规审批。
答:采用双线多出口架构并同时公告前缀是首选。实时监控发现回程异常时,可通过两种方式切换:1) 在BGP上对故障链路做AS‑path prepend或降低local-pref,使流量自发切换到另一条线路;2) 在DNS层用低TTL快速把流量重定向到备用IP或备用机房。事前进行演练以缩短恢复时间。
答:安全上需对BGP会话启用MD5、配置严格的前缀过滤与最大前缀限制,防止路由劫持;在防火墙层面限制管理面访问;对跨境流量注意数据合规与审计要求。同时,与供应商确认是否有流量清洗、DDoS防护能力,并提前配置应急联络与响应流程。