AIGC标识 板块11 · 园区网规划设计与综合实施

板块11 · 园区网规划设计与综合实施

本板块解决什么问题:把前面 0-10 板块的技术点串成一个可交付的完整项目。重点不在命令,而在规划决策和验收流程——这是 RGSP 与 RGSA 的真正分水岭。
对应 RGSP 考纲:网络组网概述和规划设计、典型组网。


11_1 园区网三层架构与规模对应关系

三层架构

                    ┌──────────────┐
                    │   出口区      │  路由器 / 防火墙 / 行为管理
                    └──────┬───────┘
                           │
                    ┌──────┴───────┐
                    │    核心层     │  高速转发,双机冗余
                    │  Core Layer  │  VSU / VRRP / 聚合
                    └──┬────────┬──┘
                       │        │
              ┌────────┴───┐  ┌─┴──────────┐
              │   汇聚层    │  │   汇聚层    │  策略控制,VLAN 终结
              │ Aggregation│  │ Aggregation│
              └────────┬───┘  └─┬──────────┘
                       │        │
                ┌──────┴──┐  ┌──┴──────┐
                │  接入层  │  │  接入层  │  终端接入,安全控制
                │  Access │  │  Access │  端口安全/Snooping
                └─────────┘  └─────────┘
层级 核心职责 关键设备特性 主要技术
核心层 高速数据交换,网络骨干 高背板带宽、冗余电源、模块化 VSU、VRRP、链路聚合、OSPF Area 0
汇聚层 VLAN 终结、策略控制、广播域边界 三层交换机 SVI、ACL、QoS、路由汇总
接入层 终端接入、安全准入 高密度端口、PoE 供电 VLAN、端口安全、DHCP Snooping、PortFast

规模与架构的对应

规模 架构 说明
小型(<100 节点,RGSA) 两层:核心 + 接入 核心兼做汇聚,单核心或双核心
中型(100-500 节点,RGSP) 三层:核心 + 汇聚 + 接入 标准三层,双核心冗余
大型(>500 节点,RGSE) 多核心 + 多汇聚 + VXLAN 分区分域,虚拟化叠加网络

★ 这三个数字要记住:RGSA 定位 ≤100 节点,RGSP 定位 500 节点级,RGSE 定位大型复杂网络。它们对应不同的架构复杂度,也决定了考试题目的场景规模。


11_2 IP 与 VLAN 规划(项目第一步)

规划决定了后续所有工作的复杂度。这一步偷懒,后面每一步都要还债。

VLAN 规划原则

原则 说明
按业务/部门划分 一个部门或一类业务一个 VLAN,便于管理和策略
预留扩展空间 VLAN ID 不要连续占满,留 20%-30% 余量
管理 VLAN 独立 设备网管地址用独立 VLAN(如 VLAN 100),不承载业务
Native VLAN 独立 改成非业务、非 VLAN 1 的 ID(如 999)
VLAN ID 有规律 如:10-99 业务、100-199 管理、900-999 特殊用途

IP 地址规划原则

原则 说明
连续性 同一 VLAN 用连续网段,便于路由汇总
可汇总性 相邻楼宇的网段设计成能用一条汇总路由覆盖
分层分配 按楼宇/楼层分大块,再在块内细分
预留网关 每个网段的第一个或最后一个可用地址作为网关(全网统一)
预留服务地址 网段前部留给服务器和网络设备

规划表模板(项目交付必填)

VLAN ID 名称 网段 网关 用途 端口范围
10 OFFICE 192.168.10.0/24 192.168.10.1 办公有线 ACC Gi0/1-16
20 CAMERA 192.168.20.0/24 192.168.20.1 视频监控 ACC Gi0/17-24
30 WIFI-STA 192.168.30.0/24 192.168.30.1 无线员工 AP
40 WIFI-GUEST 192.168.40.0/24 192.168.40.1 无线访客 AP
100 MGMT 192.168.100.0/24 192.168.100.1 设备网管 所有设备 SVI
999 NATIVE 不配 IP — Trunk 本征 VLAN 无业务

链路互联地址(用 /30 点对点网段,节省地址):

链路 网段 本端 对端
CORE1 ↔ 出口 10.0.0.0/30 CORE1 10.0.0.1 出口 10.0.0.2
CORE1 ↔ CORE2 10.0.0.4/30 CORE1 10.0.0.5 CORE2 10.0.0.6

规划阶段的五个自问

① 三年后终端规模会翻几倍?地址够不够?VLAN 够不够?
② 哪些业务之间必须隔离?隔离点放在汇聚还是核心?
③ 网关放核心还是汇聚?广播域范围有多大?
④ 单核心故障时的业务影响面是多少?切换时间能接受吗?
⑤ 后期运维从哪个入口查?网管地址怎么规划才不至于冲突?

11_3 技术选型决策树

双核心方案:MSTP+VRRP 还是 VSU?

对比项 MSTP + VRRP VSU
配置复杂度 高(要规划实例、优先级、track) 低(一台逻辑设备)
故障切换 秒级(依赖 VRRP + STP 收敛) 毫秒级(50-200ms)
带宽利用 负载分担需精心设计 天然全带宽
是否需 MSTP 是 否(无环路)
设备要求 任意三层交换机 必须支持 VSU 的型号
升级维护 可逐台升级,风险低 需整体考虑,风险相对高

决策建议:

设备支持 VSU 且是新建项目
    → 优先 VSU(简单、快、带宽利用率高)
设备不支持 VSU 或需要平滑升级
    → MSTP + VRRP
极小型网络(<50 节点)
    → 单核心 + 链路聚合即可

网关位置:放在核心还是汇聚?

方案 优点 缺点 适用
网关在核心 集中管理,策略统一 广播域跨越汇聚,STP 范围大 中小型园区(推荐)
网关在汇聚 广播域被汇聚隔离,故障域小 汇聚需三层,管理点分散 大型园区

路由协议选型

规模 建议
小型(<10 台三层设备) 静态路由 + 浮动路由 即可
中型(RGSP) OSPF 多区域,核心与出口跑 Area 0
大型(RGSE) OSPF + BGP + MPLS VPN

出口方案选型

单出口         → 默认路由 + PAT
双出口(主备)  → 浮动静态路由 + BFD 联动
双出口(负载)  → PBR 分流 + match interface 地址池
有公网服务器    → 静态 NAT / 端口映射 + permit-inside

11_4 综合实施:中型园区网完整配置

项目需求

  • 一栋 5 层办公楼,约 300 个信息点
  • 双核心冗余,核心之间链路聚合
  • 4 个业务 VLAN(办公、监控、无线员工、无线访客)+ 管理 VLAN
  • 网关冗余:VLAN 10/30 主走 CORE1,VLAN 20/40 主走 CORE2
  • 出口单线路,做 PAT
  • 接入层启用完整安全特性

拓扑

                        ┌────────┐
                        │  出口   │ RSR / 防火墙
                        └───┬────┘
                     10.0.0.0/30
                            │
        ┌───────────────────┴───────────────────┐
        │                                       │
   ┌────┴─────┐                           ┌─────┴────┐
   │  CORE1   │◀═════ AP1(聚合,Trunk) ═════▶│  CORE2   │
   │ 1.1.1.1  │                            │ 2.2.2.2  │
   └────┬─────┘                           └─────┬────┘
        │  Gi0/1-2 (Trunk)                     │ Gi0/1-2 (Trunk)
        └──────────────┬──────────────────────┘
                       │
                 ┌─────┴─────┐
                 │  AGG-1    │ 汇聚
                 └─────┬─────┘
                       │ Gi0/3-6 (Trunk)
        ┌──────────────┼──────────────┐
   ┌────┴─────┐  ┌─────┴────┐   ┌─────┴────┐
   │ ACC-1F   │  │ ACC-3F   │   │ ACC-5F   │ 接入
   └──────────┘  └──────────┘   └──────────┘

规划表

项目 值
MSTP 域名 / revision ruijie / 1
实例 1 VLAN 10, 30 → 根桥 CORE1(prio 4096)
实例 2 VLAN 20, 40 → 根桥 CORE2(prio 4096)
VRRP 组 10/30 Master = CORE1(prio 120)
VRRP 组 20/40 Master = CORE2(prio 120)
OSPF Area 0(核心+出口),Area 10(楼栋 VLAN)
聚合 CORE1↔CORE2 用 AP1(LACP active)

★ 注意:MSTP 实例根桥与 VRRP Master 必须在同一台设备,否则流量绕行(详见板块7)。

与板块7 的分工:板块7 用"VLAN 10 + VLAN 20"的最小双 VLAN 场景讲清 MSTP+VRRP 的原理、track 取值与 BFD 联动,并逐步解释每一条命令为什么这么写;本板块则是完整项目落地——4 个业务 VLAN + 1 个管理 VLAN、增加了汇聚层、引入 OSPF 多区域与 Trunk Native VLAN 改造,配置一次给全、可直接作为交付脚本使用。原理性说明请回看板块7,此处不再重复。

CORE1 完整配置

Ruijie> enable
Ruijie# configure terminal
Ruijie(config)# hostname CORE1
CORE1(config)# no logging console

! ========== VLAN ==========
CORE1(config)# vlan range 10,20,30,40,100
CORE1(config-vlan-range)# exit
CORE1(config)# vlan 10
CORE1(config-vlan)# name OFFICE
CORE1(config-vlan)# vlan 20
CORE1(config-vlan)# name CAMERA
CORE1(config-vlan)# vlan 30
CORE1(config-vlan)# name WIFI-STA
CORE1(config-vlan)# vlan 40
CORE1(config-vlan)# name WIFI-GUEST
CORE1(config-vlan)# vlan 100
CORE1(config-vlan)# name MGMT
CORE1(config-vlan)# exit

! ========== 三层功能 ==========
CORE1(config)# ip routing

! ========== 出口互联(三层口)==========
CORE1(config)# interface gi0/24
CORE1(config-if-GigabitEthernet 0/24)# no switchport
CORE1(config-if-GigabitEthernet 0/24)# ip address 10.0.0.1 255.255.255.252
CORE1(config-if-GigabitEthernet 0/24)# description To-Internet
CORE1(config-if-GigabitEthernet 0/24)# exit

! ========== 核心互联聚合 ==========
CORE1(config)# interface aggregateport 1
CORE1(config-if-AggregatePort-1)# switchport mode trunk
CORE1(config-if-AggregatePort-1)# switchport trunk allowed vlan only 10,20,30,40,100
CORE1(config-if-AggregatePort-1)# description To-CORE2
CORE1(config-if-AggregatePort-1)# exit
CORE1(config)# interface range gi0/22-23
CORE1(config-if-range)# port-group 1 mode active
CORE1(config-if-range)# exit

! ========== 下联汇聚 Trunk ==========
CORE1(config)# interface range gi0/1-2
CORE1(config-if-range)# switchport mode trunk
CORE1(config-if-range)# switchport trunk allowed vlan only 10,20,30,40,100
CORE1(config-if-range)# switchport trunk native vlan 999
CORE1(config-if-range)# description To-AGG
CORE1(config-if-range)# exit

! ========== SVI + VRRP ==========
CORE1(config)# interface vlan 10
CORE1(config-if-VLAN 10)# ip address 192.168.10.2 255.255.255.0
CORE1(config-if-VLAN 10)# vrrp 10 ip 192.168.10.1
CORE1(config-if-VLAN 10)# vrrp 10 priority 120
CORE1(config-if-VLAN 10)# vrrp 10 track gi0/24 30
CORE1(config-if-VLAN 10)# exit

CORE1(config)# interface vlan 20
CORE1(config-if-VLAN 20)# ip address 192.168.20.2 255.255.255.0
CORE1(config-if-VLAN 20)# vrrp 20 ip 192.168.20.1
CORE1(config-if-VLAN 20)# exit

CORE1(config)# interface vlan 30
CORE1(config-if-VLAN 30)# ip address 192.168.30.2 255.255.255.0
CORE1(config-if-VLAN 30)# vrrp 30 ip 192.168.30.1
CORE1(config-if-VLAN 30)# vrrp 30 priority 120
CORE1(config-if-VLAN 30)# vrrp 30 track gi0/24 30
CORE1(config-if-VLAN 30)# exit

CORE1(config)# interface vlan 40
CORE1(config-if-VLAN 40)# ip address 192.168.40.2 255.255.255.0
CORE1(config-if-VLAN 40)# vrrp 40 ip 192.168.40.1
CORE1(config-if-VLAN 40)# exit

CORE1(config)# interface vlan 100
CORE1(config-if-VLAN 100)# ip address 192.168.100.2 255.255.255.0
CORE1(config-if-VLAN 100)# exit

! ========== MSTP ==========
CORE1(config)# spanning-tree
CORE1(config)# spanning-tree mst configuration
CORE1(config-mst)# name ruijie
CORE1(config-mst)# revision 1
CORE1(config-mst)# instance 1 vlan 10,30
CORE1(config-mst)# instance 2 vlan 20,40
CORE1(config-mst)# spanning-tree mst 1 priority 4096
CORE1(config-mst)# spanning-tree mst 2 priority 8192
CORE1(config-mst)# exit

! ========== OSPF ==========
CORE1(config)# router ospf 1
CORE1(config-router)# router-id 1.1.1.1
CORE1(config-router)# network 10.0.0.0 0.0.0.3 area 0
CORE1(config-router)# network 192.168.10.0 0.0.0.255 area 10
CORE1(config-router)# network 192.168.20.0 0.0.0.255 area 10
CORE1(config-router)# network 192.168.30.0 0.0.0.255 area 10
CORE1(config-router)# network 192.168.40.0 0.0.0.255 area 10
CORE1(config-router)# network 192.168.100.0 0.0.0.255 area 0
CORE1(config-router)# passive-interface vlan 10
CORE1(config-router)# passive-interface vlan 20
CORE1(config-router)# passive-interface vlan 30
CORE1(config-router)# passive-interface vlan 40
CORE1(config-router)# exit

! ========== 管理 ==========
CORE1(config)# enable service ssh-server
CORE1(config)# ip ssh version 2
CORE1(config)# crypto key generate rsa
CORE1(config)# username admin privilege 15 password Admin@123
CORE1(config)# line vty 0 4
CORE1(config-line)# login local
CORE1(config-line)# transport input ssh
CORE1(config-line)# exit
CORE1(config)# end
CORE1# write

CORE2 完整配置(对称部分)

Ruijie(config)# hostname CORE2
CORE2(config)# no logging console
CORE2(config)# vlan range 10,20,30,40,100,999
CORE2(config-vlan-range)# exit
CORE2(config)# ip routing

! 出口互联
CORE2(config)# interface gi0/24
CORE2(config-if-GigabitEthernet 0/24)# no switchport
CORE2(config-if-GigabitEthernet 0/24)# ip address 10.0.0.5 255.255.255.252
CORE2(config-if-GigabitEthernet 0/24)# description To-Internet-Backup
CORE2(config-if-GigabitEthernet 0/24)# exit

! 核心互联聚合(与 CORE1 对称)
CORE2(config)# interface aggregateport 1
CORE2(config-if-AggregatePort-1)# switchport mode trunk
CORE2(config-if-AggregatePort-1)# switchport trunk allowed vlan only 10,20,30,40,100
CORE2(config-if-AggregatePort-1)# exit
CORE2(config)# interface range gi0/22-23
CORE2(config-if-range)# port-group 1 mode active
CORE2(config-if-range)# exit

! 下联汇聚 Trunk
CORE2(config)# interface range gi0/1-2
CORE2(config-if-range)# switchport mode trunk
CORE2(config-if-range)# switchport trunk allowed vlan only 10,20,30,40,100
CORE2(config-if-range)# switchport trunk native vlan 999
CORE2(config-if-range)# exit

! SVI + VRRP(与 CORE1 相反:VLAN 20/40 为 Master)
CORE2(config)# interface vlan 10
CORE2(config-if-VLAN 10)# ip address 192.168.10.3 255.255.255.0
CORE2(config-if-VLAN 10)# vrrp 10 ip 192.168.10.1
CORE2(config-if-VLAN 10)# exit
CORE2(config)# interface vlan 20
CORE2(config-if-VLAN 20)# ip address 192.168.20.3 255.255.255.0
CORE2(config-if-VLAN 20)# vrrp 20 ip 192.168.20.1
CORE2(config-if-VLAN 20)# vrrp 20 priority 120
CORE2(config-if-VLAN 20)# vrrp 20 track gi0/24 30
CORE2(config-if-VLAN 20)# exit
CORE2(config)# interface vlan 30
CORE2(config-if-VLAN 30)# ip address 192.168.30.3 255.255.255.0
CORE2(config-if-VLAN 30)# vrrp 30 ip 192.168.30.1
CORE2(config-if-VLAN 30)# exit
CORE2(config)# interface vlan 40
CORE2(config-if-VLAN 40)# ip address 192.168.40.3 255.255.255.0
CORE2(config-if-VLAN 40)# vrrp 40 ip 192.168.40.1
CORE2(config-if-VLAN 40)# vrrp 40 priority 120
CORE2(config-if-VLAN 40)# vrrp 40 track gi0/24 30
CORE2(config-if-VLAN 40)# exit
CORE2(config)# interface vlan 100
CORE2(config-if-VLAN 100)# ip address 192.168.100.3 255.255.255.0
CORE2(config-if-VLAN 100)# exit

! MSTP(与 CORE1 相反)
CORE2(config)# spanning-tree
CORE2(config)# spanning-tree mst configuration
CORE2(config-mst)# name ruijie
CORE2(config-mst)# revision 1
CORE2(config-mst)# instance 1 vlan 10,30
CORE2(config-mst)# instance 2 vlan 20,40
CORE2(config-mst)# spanning-tree mst 1 priority 8192
CORE2(config-mst)# spanning-tree mst 2 priority 4096
CORE2(config-mst)# exit

! OSPF
CORE2(config)# router ospf 1
CORE2(config-router)# router-id 2.2.2.2
CORE2(config-router)# network 192.168.10.0 0.0.0.255 area 10
CORE2(config-router)# network 192.168.20.0 0.0.0.255 area 10
CORE2(config-router)# network 192.168.30.0 0.0.0.255 area 10
CORE2(config-router)# network 192.168.40.0 0.0.0.255 area 10
CORE2(config-router)# network 192.168.100.0 0.0.0.255 area 0
CORE2(config-router)# passive-interface vlan 10
CORE2(config-router)# passive-interface vlan 20
CORE2(config-router)# passive-interface vlan 30
CORE2(config-router)# passive-interface vlan 40
CORE2(config-router)# exit
CORE2(config)# end
CORE2# write

接入交换机配置模板(可批量套用)

Ruijie(config)# hostname ACC-3F
ACC-3F(config)# vlan range 10,20,30,40,100,999
ACC-3F(config-vlan-range)# exit

! ---- 上联口 Trunk ----
ACC-3F(config)# interface range gi0/25-26
ACC-3F(config-if-range)# switchport mode trunk
ACC-3F(config-if-range)# switchport trunk allowed vlan only 10,20,30,40,100
ACC-3F(config-if-range)# switchport trunk native vlan 999
ACC-3F(config-if-range)# description Uplink-to-CORE
ACC-3F(config-if-range)# exit

! ---- 终端口:办公 VLAN 10 ----
ACC-3F(config)# interface range gi0/1-16
ACC-3F(config-if-range)# switchport mode access
ACC-3F(config-if-range)# switchport access vlan 10
ACC-3F(config-if-range)# description PC-Office
ACC-3F(config-if-range)# exit

! ---- 终端口:监控 VLAN 20 ----
ACC-3F(config)# interface range gi0/17-24
ACC-3F(config-if-range)# switchport mode access
ACC-3F(config-if-range)# switchport access vlan 20
ACC-3F(config-if-range)# description Camera
ACC-3F(config-if-range)# exit

! ---- 生成树优化(接终端口)----
ACC-3F(config)# spanning-tree
ACC-3F(config)# spanning-tree mst configuration
ACC-3F(config-mst)# name ruijie
ACC-3F(config-mst)# revision 1
ACC-3F(config-mst)# instance 1 vlan 10,30
ACC-3F(config-mst)# instance 2 vlan 20,40
ACC-3F(config-mst)# exit
ACC-3F(config)# spanning-tree portfast bpduguard default
ACC-3F(config)# interface range gi0/1-24
ACC-3F(config-if-range)# spanning-tree portfast
ACC-3F(config-if-range)# exit

! ---- 环路检测 ----
ACC-3F(config)# rldp enable
ACC-3F(config)# interface range gi0/1-24
ACC-3F(config-if-range)# rldp port loop-detect shutdown-port
ACC-3F(config-if-range)# exit
ACC-3F(config)# errdisable recovery interval 300

! ---- 安全特性 ----
ACC-3F(config)# ip dhcp snooping
ACC-3F(config)# ip dhcp snooping vlan 10,20,30,40
ACC-3F(config)# interface range gi0/25-26
ACC-3F(config-if-range)# ip dhcp snooping trust
ACC-3F(config-if-range)# exit
ACC-3F(config)# interface range gi0/1-24
ACC-3F(config-if-range)# ip verify source port-security
ACC-3F(config-if-range)# exit

! ---- 管理 ----
ACC-3F(config)# interface vlan 100
ACC-3F(config-if-VLAN 100)# ip address 192.168.100.10 255.255.255.0
ACC-3F(config-if-VLAN 100)# exit
ACC-3F(config)# ip default-gateway 192.168.100.1
ACC-3F(config)# enable service ssh-server
ACC-3F(config)# crypto key generate rsa
ACC-3F(config)# username admin privilege 15 password Admin@123
ACC-3F(config)# line vty 0 4
ACC-3F(config-line)# login local
ACC-3F(config-line)# transport input ssh
ACC-3F(config-line)# exit
ACC-3F(config)# end
ACC-3F# write

★ 部署要点回顾:

  • 接入交换机作为二层设备,用 ip default-gateway 而非路由协议
  • 上联口配 trust(DHCP Snooping),上联口不配 rldp shutdown / arp-check
  • spanning-tree portfast bpduguard default 全局开启,新增端口自动生效

11_5 验收清单(交付必跑)

分层验收表

层次 验收项 命令 通过标准
物理层 端口状态 show ip interface brief 规划端口全部 up/up
物理层 错误计数 show interfaces counters CRC 不持续增长
二层 VLAN 划分 show vlan 端口归属与规划表一致
二层 Trunk 放通 show interfaces trunk allowed 列表与规划一致
二层 MAC 学习 show mac address-table 各 VLAN 能学到终端 MAC
破环 生成树角色 show spanning-tree mst 1/2 根桥与规划一致
破环 边缘端口 show spanning-tree interface 终端口为 edge/forwarding
冗余 聚合状态 show aggregateport 1 summary 成员口全部 Selected
冗余 VRRP 角色 show vrrp brief 主备与规划一致,无双 Master
三层 VLAN 间互通 ping 按策略该通的通、该隔离的不通
三层 路由学习 show ip route ospf 路由条目完整无缺失
出口 NAT 转换 show ip nat translations 内网地址能转成公网地址
出口 外网可达 ping 公网地址 通
安全 绑定表 show ip dhcp snooping binding 终端绑定正常生成
管理 远程登录 SSH 登录 网管网段可登录、其他网段拒绝

高可用性验收(必须做,不能只看配置)

□ 拔掉主用上联线     → VRRP 切换,业务中断 < 数秒
□ 关闭主核心         → 备用核心接管,全网业务恢复
□ 断开聚合一条成员链路 → 业务不中断,带宽下降但不断网
□ 断开核心互联       → 检查是否出现双 Master(VSU 场景检查双主机检测)
□ 恢复主用设备       → 抢占回主(确认抢占是否符合预期)
□ 模拟非直连故障     → BFD 联动能否触发切换(最容易漏的一项)

交付文档清单

□ IP / VLAN 规划表
□ 网络拓扑图(含物理连接与逻辑连接)
□ 设备配置文本(每台一份,含版本信息)
□ 验收测试报告(含每条验收项的实际输出)
□ 割接方案与回退预案
□ 运维手册(常用命令、故障处理流程、联系人)

11_6 割接方案、回退预案与变更窗口

割接前准备

① 备份现有配置      copy running-config tftp: (每台都要)
② 确认回退方案      明确"什么情况触发回退""回退需要几分钟"
③ 准备配置脚本      提前写好,不要现场现敲
④ 确认变更窗口      业务低峰期,提前通知用户
⑤ 准备应急联系方式  运营商、设备厂商、客户接口人
⑥ 检查备件          光模块、网线、Console 线

割接执行顺序(先易后难、先边缘后核心)

1. 接入交换机   → 逐台刷配置,逐台验证
2. 汇聚层       → 配置并验证 VLAN 终结与路由
3. 核心层       → 最后改,改完立即验证 VRRP/聚合/路由
4. 出口         → 最后切换,切换后立即测外网

回退触发条件(提前约定,现场不纠结)

触发条件 动作
割接后核心业务中断超过约定时长 立即回退
出现无法在 30 分钟内定位的故障 立即回退
出现双 Master / 路由环路等扩散性故障 立即回退
客户临时要求中止 中止并保持现状(或按预案回退)

★ 割接铁律:回退时间必须比排查时间更短。 如果回退需要 1 小时而排查可能只要 10 分钟,那这个回退方案就是无效的。割接前一定要实际演练一次回退动作。

现场故事 · 没有回退方案的通宵
某园区网核心割接,团队准备充分,配置脚本反复检查过。割接开始后一切顺利,直到凌晨一点发现:某业务系统的服务器网段与新规划冲突,该业务中断。
团队决定排查,但旧配置已经在刷入新配置时被覆盖,没有完整备份。最后靠一台备机的旧配置文本手工恢复,折腾到早上六点。
复盘:备份和回退不是"有就行",而是要"演练过"。 割接清单上最该打勾的两项是:①每台设备的配置已备份到独立存储;②回退步骤实际演练过一次且记录了耗时。


11_7 速记卡 · 板块11

编号 一句话结论 关键词
★1 三个数字:RGSA ≤100 节点、RGSP 500 节点级、RGSE 大型复杂 规模对应
★2 规划偷懒,后面每一步都要还债 项目第一步
★3 VLAN:按业务划分、管理独立、Native 独立(如 999)、留 20-30% 余量 规划原则
★4 网关统一用网段第一个或最后一个可用地址,全网一致 避免混乱
★5 新建 + 设备支持 → VSU;平滑升级 → MSTP+VRRP 选型决策
★6 网关在核心适合中小型,在汇聚适合大型(故障域小) 网关位置
★7 MSTP 根桥 = VRRP Master 同一台设备 防流量绕行
★8 接入交换机用 ip default-gateway,上联口配 trust、不配 rldp shutdown 部署要点
★9 验收必须做高可用演练,尤其是非直连故障的 BFD 切换 验收红线
★10 割接铁律:回退时间要比排查时间短,且必须演练过 变更管理
★11 割接顺序:接入 → 汇聚 → 核心 → 出口(先边缘后核心) 执行顺序
posted @ 2026-09-16 06:45  睡到自然醒的猪  阅读(4)  评论(0)    收藏  举报