板块11 · 园区网规划设计与综合实施
本板块解决什么问题:把前面 0-10 板块的技术点串成一个可交付的完整项目。重点不在命令,而在规划决策和验收流程——这是 RGSP 与 RGSA 的真正分水岭。
对应 RGSP 考纲:网络组网概述和规划设计、典型组网。
11_1 园区网三层架构与规模对应关系
三层架构
┌──────────────┐
│ 出口区 │ 路由器 / 防火墙 / 行为管理
└──────┬───────┘
│
┌──────┴───────┐
│ 核心层 │ 高速转发,双机冗余
│ Core Layer │ VSU / VRRP / 聚合
└──┬────────┬──┘
│ │
┌────────┴───┐ ┌─┴──────────┐
│ 汇聚层 │ │ 汇聚层 │ 策略控制,VLAN 终结
│ Aggregation│ │ Aggregation│
└────────┬───┘ └─┬──────────┘
│ │
┌──────┴──┐ ┌──┴──────┐
│ 接入层 │ │ 接入层 │ 终端接入,安全控制
│ Access │ │ Access │ 端口安全/Snooping
└─────────┘ └─────────┘
| 层级 |
核心职责 |
关键设备特性 |
主要技术 |
| 核心层 |
高速数据交换,网络骨干 |
高背板带宽、冗余电源、模块化 |
VSU、VRRP、链路聚合、OSPF Area 0 |
| 汇聚层 |
VLAN 终结、策略控制、广播域边界 |
三层交换机 |
SVI、ACL、QoS、路由汇总 |
| 接入层 |
终端接入、安全准入 |
高密度端口、PoE 供电 |
VLAN、端口安全、DHCP Snooping、PortFast |
规模与架构的对应
| 规模 |
架构 |
说明 |
| 小型(<100 节点,RGSA) |
两层:核心 + 接入 |
核心兼做汇聚,单核心或双核心 |
| 中型(100-500 节点,RGSP) |
三层:核心 + 汇聚 + 接入 |
标准三层,双核心冗余 |
| 大型(>500 节点,RGSE) |
多核心 + 多汇聚 + VXLAN |
分区分域,虚拟化叠加网络 |
★ 这三个数字要记住:RGSA 定位 ≤100 节点,RGSP 定位 500 节点级,RGSE 定位大型复杂网络。它们对应不同的架构复杂度,也决定了考试题目的场景规模。
11_2 IP 与 VLAN 规划(项目第一步)
规划决定了后续所有工作的复杂度。这一步偷懒,后面每一步都要还债。
VLAN 规划原则
| 原则 |
说明 |
| 按业务/部门划分 |
一个部门或一类业务一个 VLAN,便于管理和策略 |
| 预留扩展空间 |
VLAN ID 不要连续占满,留 20%-30% 余量 |
| 管理 VLAN 独立 |
设备网管地址用独立 VLAN(如 VLAN 100),不承载业务 |
| Native VLAN 独立 |
改成非业务、非 VLAN 1 的 ID(如 999) |
| VLAN ID 有规律 |
如:10-99 业务、100-199 管理、900-999 特殊用途 |
IP 地址规划原则
| 原则 |
说明 |
| 连续性 |
同一 VLAN 用连续网段,便于路由汇总 |
| 可汇总性 |
相邻楼宇的网段设计成能用一条汇总路由覆盖 |
| 分层分配 |
按楼宇/楼层分大块,再在块内细分 |
| 预留网关 |
每个网段的第一个或最后一个可用地址作为网关(全网统一) |
| 预留服务地址 |
网段前部留给服务器和网络设备 |
规划表模板(项目交付必填)
| VLAN ID |
名称 |
网段 |
网关 |
用途 |
端口范围 |
| 10 |
OFFICE |
192.168.10.0/24 |
192.168.10.1 |
办公有线 |
ACC Gi0/1-16 |
| 20 |
CAMERA |
192.168.20.0/24 |
192.168.20.1 |
视频监控 |
ACC Gi0/17-24 |
| 30 |
WIFI-STA |
192.168.30.0/24 |
192.168.30.1 |
无线员工 |
AP |
| 40 |
WIFI-GUEST |
192.168.40.0/24 |
192.168.40.1 |
无线访客 |
AP |
| 100 |
MGMT |
192.168.100.0/24 |
192.168.100.1 |
设备网管 |
所有设备 SVI |
| 999 |
NATIVE |
不配 IP |
— |
Trunk 本征 VLAN |
无业务 |
链路互联地址(用 /30 点对点网段,节省地址):
| 链路 |
网段 |
本端 |
对端 |
| CORE1 ↔ 出口 |
10.0.0.0/30 |
CORE1 10.0.0.1 |
出口 10.0.0.2 |
| CORE1 ↔ CORE2 |
10.0.0.4/30 |
CORE1 10.0.0.5 |
CORE2 10.0.0.6 |
规划阶段的五个自问
① 三年后终端规模会翻几倍?地址够不够?VLAN 够不够?
② 哪些业务之间必须隔离?隔离点放在汇聚还是核心?
③ 网关放核心还是汇聚?广播域范围有多大?
④ 单核心故障时的业务影响面是多少?切换时间能接受吗?
⑤ 后期运维从哪个入口查?网管地址怎么规划才不至于冲突?
11_3 技术选型决策树
双核心方案:MSTP+VRRP 还是 VSU?
| 对比项 |
MSTP + VRRP |
VSU |
| 配置复杂度 |
高(要规划实例、优先级、track) |
低(一台逻辑设备) |
| 故障切换 |
秒级(依赖 VRRP + STP 收敛) |
毫秒级(50-200ms) |
| 带宽利用 |
负载分担需精心设计 |
天然全带宽 |
| 是否需 MSTP |
是 |
否(无环路) |
| 设备要求 |
任意三层交换机 |
必须支持 VSU 的型号 |
| 升级维护 |
可逐台升级,风险低 |
需整体考虑,风险相对高 |
决策建议:
设备支持 VSU 且是新建项目
→ 优先 VSU(简单、快、带宽利用率高)
设备不支持 VSU 或需要平滑升级
→ MSTP + VRRP
极小型网络(<50 节点)
→ 单核心 + 链路聚合即可
网关位置:放在核心还是汇聚?
| 方案 |
优点 |
缺点 |
适用 |
| 网关在核心 |
集中管理,策略统一 |
广播域跨越汇聚,STP 范围大 |
中小型园区(推荐) |
| 网关在汇聚 |
广播域被汇聚隔离,故障域小 |
汇聚需三层,管理点分散 |
大型园区 |
路由协议选型
| 规模 |
建议 |
| 小型(<10 台三层设备) |
静态路由 + 浮动路由 即可 |
| 中型(RGSP) |
OSPF 多区域,核心与出口跑 Area 0 |
| 大型(RGSE) |
OSPF + BGP + MPLS VPN |
出口方案选型
单出口 → 默认路由 + PAT
双出口(主备) → 浮动静态路由 + BFD 联动
双出口(负载) → PBR 分流 + match interface 地址池
有公网服务器 → 静态 NAT / 端口映射 + permit-inside
11_4 综合实施:中型园区网完整配置
项目需求
- 一栋 5 层办公楼,约 300 个信息点
- 双核心冗余,核心之间链路聚合
- 4 个业务 VLAN(办公、监控、无线员工、无线访客)+ 管理 VLAN
- 网关冗余:VLAN 10/30 主走 CORE1,VLAN 20/40 主走 CORE2
- 出口单线路,做 PAT
- 接入层启用完整安全特性
拓扑
┌────────┐
│ 出口 │ RSR / 防火墙
└───┬────┘
10.0.0.0/30
│
┌───────────────────┴───────────────────┐
│ │
┌────┴─────┐ ┌─────┴────┐
│ CORE1 │◀═════ AP1(聚合,Trunk) ═════▶│ CORE2 │
│ 1.1.1.1 │ │ 2.2.2.2 │
└────┬─────┘ └─────┬────┘
│ Gi0/1-2 (Trunk) │ Gi0/1-2 (Trunk)
└──────────────┬──────────────────────┘
│
┌─────┴─────┐
│ AGG-1 │ 汇聚
└─────┬─────┘
│ Gi0/3-6 (Trunk)
┌──────────────┼──────────────┐
┌────┴─────┐ ┌─────┴────┐ ┌─────┴────┐
│ ACC-1F │ │ ACC-3F │ │ ACC-5F │ 接入
└──────────┘ └──────────┘ └──────────┘
规划表
| 项目 |
值 |
| MSTP 域名 / revision |
ruijie / 1 |
| 实例 1 |
VLAN 10, 30 → 根桥 CORE1(prio 4096) |
| 实例 2 |
VLAN 20, 40 → 根桥 CORE2(prio 4096) |
| VRRP 组 10/30 |
Master = CORE1(prio 120) |
| VRRP 组 20/40 |
Master = CORE2(prio 120) |
| OSPF |
Area 0(核心+出口),Area 10(楼栋 VLAN) |
| 聚合 |
CORE1↔CORE2 用 AP1(LACP active) |
★ 注意:MSTP 实例根桥与 VRRP Master 必须在同一台设备,否则流量绕行(详见板块7)。
与板块7 的分工:板块7 用"VLAN 10 + VLAN 20"的最小双 VLAN 场景讲清 MSTP+VRRP 的原理、track 取值与 BFD 联动,并逐步解释每一条命令为什么这么写;本板块则是完整项目落地——4 个业务 VLAN + 1 个管理 VLAN、增加了汇聚层、引入 OSPF 多区域与 Trunk Native VLAN 改造,配置一次给全、可直接作为交付脚本使用。原理性说明请回看板块7,此处不再重复。
CORE1 完整配置
Ruijie> enable
Ruijie# configure terminal
Ruijie(config)# hostname CORE1
CORE1(config)# no logging console
! ========== VLAN ==========
CORE1(config)# vlan range 10,20,30,40,100
CORE1(config-vlan-range)# exit
CORE1(config)# vlan 10
CORE1(config-vlan)# name OFFICE
CORE1(config-vlan)# vlan 20
CORE1(config-vlan)# name CAMERA
CORE1(config-vlan)# vlan 30
CORE1(config-vlan)# name WIFI-STA
CORE1(config-vlan)# vlan 40
CORE1(config-vlan)# name WIFI-GUEST
CORE1(config-vlan)# vlan 100
CORE1(config-vlan)# name MGMT
CORE1(config-vlan)# exit
! ========== 三层功能 ==========
CORE1(config)# ip routing
! ========== 出口互联(三层口)==========
CORE1(config)# interface gi0/24
CORE1(config-if-GigabitEthernet 0/24)# no switchport
CORE1(config-if-GigabitEthernet 0/24)# ip address 10.0.0.1 255.255.255.252
CORE1(config-if-GigabitEthernet 0/24)# description To-Internet
CORE1(config-if-GigabitEthernet 0/24)# exit
! ========== 核心互联聚合 ==========
CORE1(config)# interface aggregateport 1
CORE1(config-if-AggregatePort-1)# switchport mode trunk
CORE1(config-if-AggregatePort-1)# switchport trunk allowed vlan only 10,20,30,40,100
CORE1(config-if-AggregatePort-1)# description To-CORE2
CORE1(config-if-AggregatePort-1)# exit
CORE1(config)# interface range gi0/22-23
CORE1(config-if-range)# port-group 1 mode active
CORE1(config-if-range)# exit
! ========== 下联汇聚 Trunk ==========
CORE1(config)# interface range gi0/1-2
CORE1(config-if-range)# switchport mode trunk
CORE1(config-if-range)# switchport trunk allowed vlan only 10,20,30,40,100
CORE1(config-if-range)# switchport trunk native vlan 999
CORE1(config-if-range)# description To-AGG
CORE1(config-if-range)# exit
! ========== SVI + VRRP ==========
CORE1(config)# interface vlan 10
CORE1(config-if-VLAN 10)# ip address 192.168.10.2 255.255.255.0
CORE1(config-if-VLAN 10)# vrrp 10 ip 192.168.10.1
CORE1(config-if-VLAN 10)# vrrp 10 priority 120
CORE1(config-if-VLAN 10)# vrrp 10 track gi0/24 30
CORE1(config-if-VLAN 10)# exit
CORE1(config)# interface vlan 20
CORE1(config-if-VLAN 20)# ip address 192.168.20.2 255.255.255.0
CORE1(config-if-VLAN 20)# vrrp 20 ip 192.168.20.1
CORE1(config-if-VLAN 20)# exit
CORE1(config)# interface vlan 30
CORE1(config-if-VLAN 30)# ip address 192.168.30.2 255.255.255.0
CORE1(config-if-VLAN 30)# vrrp 30 ip 192.168.30.1
CORE1(config-if-VLAN 30)# vrrp 30 priority 120
CORE1(config-if-VLAN 30)# vrrp 30 track gi0/24 30
CORE1(config-if-VLAN 30)# exit
CORE1(config)# interface vlan 40
CORE1(config-if-VLAN 40)# ip address 192.168.40.2 255.255.255.0
CORE1(config-if-VLAN 40)# vrrp 40 ip 192.168.40.1
CORE1(config-if-VLAN 40)# exit
CORE1(config)# interface vlan 100
CORE1(config-if-VLAN 100)# ip address 192.168.100.2 255.255.255.0
CORE1(config-if-VLAN 100)# exit
! ========== MSTP ==========
CORE1(config)# spanning-tree
CORE1(config)# spanning-tree mst configuration
CORE1(config-mst)# name ruijie
CORE1(config-mst)# revision 1
CORE1(config-mst)# instance 1 vlan 10,30
CORE1(config-mst)# instance 2 vlan 20,40
CORE1(config-mst)# spanning-tree mst 1 priority 4096
CORE1(config-mst)# spanning-tree mst 2 priority 8192
CORE1(config-mst)# exit
! ========== OSPF ==========
CORE1(config)# router ospf 1
CORE1(config-router)# router-id 1.1.1.1
CORE1(config-router)# network 10.0.0.0 0.0.0.3 area 0
CORE1(config-router)# network 192.168.10.0 0.0.0.255 area 10
CORE1(config-router)# network 192.168.20.0 0.0.0.255 area 10
CORE1(config-router)# network 192.168.30.0 0.0.0.255 area 10
CORE1(config-router)# network 192.168.40.0 0.0.0.255 area 10
CORE1(config-router)# network 192.168.100.0 0.0.0.255 area 0
CORE1(config-router)# passive-interface vlan 10
CORE1(config-router)# passive-interface vlan 20
CORE1(config-router)# passive-interface vlan 30
CORE1(config-router)# passive-interface vlan 40
CORE1(config-router)# exit
! ========== 管理 ==========
CORE1(config)# enable service ssh-server
CORE1(config)# ip ssh version 2
CORE1(config)# crypto key generate rsa
CORE1(config)# username admin privilege 15 password Admin@123
CORE1(config)# line vty 0 4
CORE1(config-line)# login local
CORE1(config-line)# transport input ssh
CORE1(config-line)# exit
CORE1(config)# end
CORE1# write
CORE2 完整配置(对称部分)
Ruijie(config)# hostname CORE2
CORE2(config)# no logging console
CORE2(config)# vlan range 10,20,30,40,100,999
CORE2(config-vlan-range)# exit
CORE2(config)# ip routing
! 出口互联
CORE2(config)# interface gi0/24
CORE2(config-if-GigabitEthernet 0/24)# no switchport
CORE2(config-if-GigabitEthernet 0/24)# ip address 10.0.0.5 255.255.255.252
CORE2(config-if-GigabitEthernet 0/24)# description To-Internet-Backup
CORE2(config-if-GigabitEthernet 0/24)# exit
! 核心互联聚合(与 CORE1 对称)
CORE2(config)# interface aggregateport 1
CORE2(config-if-AggregatePort-1)# switchport mode trunk
CORE2(config-if-AggregatePort-1)# switchport trunk allowed vlan only 10,20,30,40,100
CORE2(config-if-AggregatePort-1)# exit
CORE2(config)# interface range gi0/22-23
CORE2(config-if-range)# port-group 1 mode active
CORE2(config-if-range)# exit
! 下联汇聚 Trunk
CORE2(config)# interface range gi0/1-2
CORE2(config-if-range)# switchport mode trunk
CORE2(config-if-range)# switchport trunk allowed vlan only 10,20,30,40,100
CORE2(config-if-range)# switchport trunk native vlan 999
CORE2(config-if-range)# exit
! SVI + VRRP(与 CORE1 相反:VLAN 20/40 为 Master)
CORE2(config)# interface vlan 10
CORE2(config-if-VLAN 10)# ip address 192.168.10.3 255.255.255.0
CORE2(config-if-VLAN 10)# vrrp 10 ip 192.168.10.1
CORE2(config-if-VLAN 10)# exit
CORE2(config)# interface vlan 20
CORE2(config-if-VLAN 20)# ip address 192.168.20.3 255.255.255.0
CORE2(config-if-VLAN 20)# vrrp 20 ip 192.168.20.1
CORE2(config-if-VLAN 20)# vrrp 20 priority 120
CORE2(config-if-VLAN 20)# vrrp 20 track gi0/24 30
CORE2(config-if-VLAN 20)# exit
CORE2(config)# interface vlan 30
CORE2(config-if-VLAN 30)# ip address 192.168.30.3 255.255.255.0
CORE2(config-if-VLAN 30)# vrrp 30 ip 192.168.30.1
CORE2(config-if-VLAN 30)# exit
CORE2(config)# interface vlan 40
CORE2(config-if-VLAN 40)# ip address 192.168.40.3 255.255.255.0
CORE2(config-if-VLAN 40)# vrrp 40 ip 192.168.40.1
CORE2(config-if-VLAN 40)# vrrp 40 priority 120
CORE2(config-if-VLAN 40)# vrrp 40 track gi0/24 30
CORE2(config-if-VLAN 40)# exit
CORE2(config)# interface vlan 100
CORE2(config-if-VLAN 100)# ip address 192.168.100.3 255.255.255.0
CORE2(config-if-VLAN 100)# exit
! MSTP(与 CORE1 相反)
CORE2(config)# spanning-tree
CORE2(config)# spanning-tree mst configuration
CORE2(config-mst)# name ruijie
CORE2(config-mst)# revision 1
CORE2(config-mst)# instance 1 vlan 10,30
CORE2(config-mst)# instance 2 vlan 20,40
CORE2(config-mst)# spanning-tree mst 1 priority 8192
CORE2(config-mst)# spanning-tree mst 2 priority 4096
CORE2(config-mst)# exit
! OSPF
CORE2(config)# router ospf 1
CORE2(config-router)# router-id 2.2.2.2
CORE2(config-router)# network 192.168.10.0 0.0.0.255 area 10
CORE2(config-router)# network 192.168.20.0 0.0.0.255 area 10
CORE2(config-router)# network 192.168.30.0 0.0.0.255 area 10
CORE2(config-router)# network 192.168.40.0 0.0.0.255 area 10
CORE2(config-router)# network 192.168.100.0 0.0.0.255 area 0
CORE2(config-router)# passive-interface vlan 10
CORE2(config-router)# passive-interface vlan 20
CORE2(config-router)# passive-interface vlan 30
CORE2(config-router)# passive-interface vlan 40
CORE2(config-router)# exit
CORE2(config)# end
CORE2# write
接入交换机配置模板(可批量套用)
Ruijie(config)# hostname ACC-3F
ACC-3F(config)# vlan range 10,20,30,40,100,999
ACC-3F(config-vlan-range)# exit
! ---- 上联口 Trunk ----
ACC-3F(config)# interface range gi0/25-26
ACC-3F(config-if-range)# switchport mode trunk
ACC-3F(config-if-range)# switchport trunk allowed vlan only 10,20,30,40,100
ACC-3F(config-if-range)# switchport trunk native vlan 999
ACC-3F(config-if-range)# description Uplink-to-CORE
ACC-3F(config-if-range)# exit
! ---- 终端口:办公 VLAN 10 ----
ACC-3F(config)# interface range gi0/1-16
ACC-3F(config-if-range)# switchport mode access
ACC-3F(config-if-range)# switchport access vlan 10
ACC-3F(config-if-range)# description PC-Office
ACC-3F(config-if-range)# exit
! ---- 终端口:监控 VLAN 20 ----
ACC-3F(config)# interface range gi0/17-24
ACC-3F(config-if-range)# switchport mode access
ACC-3F(config-if-range)# switchport access vlan 20
ACC-3F(config-if-range)# description Camera
ACC-3F(config-if-range)# exit
! ---- 生成树优化(接终端口)----
ACC-3F(config)# spanning-tree
ACC-3F(config)# spanning-tree mst configuration
ACC-3F(config-mst)# name ruijie
ACC-3F(config-mst)# revision 1
ACC-3F(config-mst)# instance 1 vlan 10,30
ACC-3F(config-mst)# instance 2 vlan 20,40
ACC-3F(config-mst)# exit
ACC-3F(config)# spanning-tree portfast bpduguard default
ACC-3F(config)# interface range gi0/1-24
ACC-3F(config-if-range)# spanning-tree portfast
ACC-3F(config-if-range)# exit
! ---- 环路检测 ----
ACC-3F(config)# rldp enable
ACC-3F(config)# interface range gi0/1-24
ACC-3F(config-if-range)# rldp port loop-detect shutdown-port
ACC-3F(config-if-range)# exit
ACC-3F(config)# errdisable recovery interval 300
! ---- 安全特性 ----
ACC-3F(config)# ip dhcp snooping
ACC-3F(config)# ip dhcp snooping vlan 10,20,30,40
ACC-3F(config)# interface range gi0/25-26
ACC-3F(config-if-range)# ip dhcp snooping trust
ACC-3F(config-if-range)# exit
ACC-3F(config)# interface range gi0/1-24
ACC-3F(config-if-range)# ip verify source port-security
ACC-3F(config-if-range)# exit
! ---- 管理 ----
ACC-3F(config)# interface vlan 100
ACC-3F(config-if-VLAN 100)# ip address 192.168.100.10 255.255.255.0
ACC-3F(config-if-VLAN 100)# exit
ACC-3F(config)# ip default-gateway 192.168.100.1
ACC-3F(config)# enable service ssh-server
ACC-3F(config)# crypto key generate rsa
ACC-3F(config)# username admin privilege 15 password Admin@123
ACC-3F(config)# line vty 0 4
ACC-3F(config-line)# login local
ACC-3F(config-line)# transport input ssh
ACC-3F(config-line)# exit
ACC-3F(config)# end
ACC-3F# write
★ 部署要点回顾:
- 接入交换机作为二层设备,用
ip default-gateway 而非路由协议
- 上联口配 trust(DHCP Snooping),上联口不配 rldp shutdown / arp-check
spanning-tree portfast bpduguard default 全局开启,新增端口自动生效
11_5 验收清单(交付必跑)
分层验收表
| 层次 |
验收项 |
命令 |
通过标准 |
| 物理层 |
端口状态 |
show ip interface brief |
规划端口全部 up/up |
| 物理层 |
错误计数 |
show interfaces counters |
CRC 不持续增长 |
| 二层 |
VLAN 划分 |
show vlan |
端口归属与规划表一致 |
| 二层 |
Trunk 放通 |
show interfaces trunk |
allowed 列表与规划一致 |
| 二层 |
MAC 学习 |
show mac address-table |
各 VLAN 能学到终端 MAC |
| 破环 |
生成树角色 |
show spanning-tree mst 1/2 |
根桥与规划一致 |
| 破环 |
边缘端口 |
show spanning-tree interface |
终端口为 edge/forwarding |
| 冗余 |
聚合状态 |
show aggregateport 1 summary |
成员口全部 Selected |
| 冗余 |
VRRP 角色 |
show vrrp brief |
主备与规划一致,无双 Master |
| 三层 |
VLAN 间互通 |
ping |
按策略该通的通、该隔离的不通 |
| 三层 |
路由学习 |
show ip route ospf |
路由条目完整无缺失 |
| 出口 |
NAT 转换 |
show ip nat translations |
内网地址能转成公网地址 |
| 出口 |
外网可达 |
ping 公网地址 |
通 |
| 安全 |
绑定表 |
show ip dhcp snooping binding |
终端绑定正常生成 |
| 管理 |
远程登录 |
SSH 登录 |
网管网段可登录、其他网段拒绝 |
高可用性验收(必须做,不能只看配置)
□ 拔掉主用上联线 → VRRP 切换,业务中断 < 数秒
□ 关闭主核心 → 备用核心接管,全网业务恢复
□ 断开聚合一条成员链路 → 业务不中断,带宽下降但不断网
□ 断开核心互联 → 检查是否出现双 Master(VSU 场景检查双主机检测)
□ 恢复主用设备 → 抢占回主(确认抢占是否符合预期)
□ 模拟非直连故障 → BFD 联动能否触发切换(最容易漏的一项)
交付文档清单
□ IP / VLAN 规划表
□ 网络拓扑图(含物理连接与逻辑连接)
□ 设备配置文本(每台一份,含版本信息)
□ 验收测试报告(含每条验收项的实际输出)
□ 割接方案与回退预案
□ 运维手册(常用命令、故障处理流程、联系人)
11_6 割接方案、回退预案与变更窗口
割接前准备
① 备份现有配置 copy running-config tftp: (每台都要)
② 确认回退方案 明确"什么情况触发回退""回退需要几分钟"
③ 准备配置脚本 提前写好,不要现场现敲
④ 确认变更窗口 业务低峰期,提前通知用户
⑤ 准备应急联系方式 运营商、设备厂商、客户接口人
⑥ 检查备件 光模块、网线、Console 线
割接执行顺序(先易后难、先边缘后核心)
1. 接入交换机 → 逐台刷配置,逐台验证
2. 汇聚层 → 配置并验证 VLAN 终结与路由
3. 核心层 → 最后改,改完立即验证 VRRP/聚合/路由
4. 出口 → 最后切换,切换后立即测外网
回退触发条件(提前约定,现场不纠结)
| 触发条件 |
动作 |
| 割接后核心业务中断超过约定时长 |
立即回退 |
| 出现无法在 30 分钟内定位的故障 |
立即回退 |
| 出现双 Master / 路由环路等扩散性故障 |
立即回退 |
| 客户临时要求中止 |
中止并保持现状(或按预案回退) |
★ 割接铁律:回退时间必须比排查时间更短。 如果回退需要 1 小时而排查可能只要 10 分钟,那这个回退方案就是无效的。割接前一定要实际演练一次回退动作。
现场故事 · 没有回退方案的通宵
某园区网核心割接,团队准备充分,配置脚本反复检查过。割接开始后一切顺利,直到凌晨一点发现:某业务系统的服务器网段与新规划冲突,该业务中断。
团队决定排查,但旧配置已经在刷入新配置时被覆盖,没有完整备份。最后靠一台备机的旧配置文本手工恢复,折腾到早上六点。
复盘:备份和回退不是"有就行",而是要"演练过"。 割接清单上最该打勾的两项是:①每台设备的配置已备份到独立存储;②回退步骤实际演练过一次且记录了耗时。
11_7 速记卡 · 板块11
| 编号 |
一句话结论 |
关键词 |
| ★1 |
三个数字:RGSA ≤100 节点、RGSP 500 节点级、RGSE 大型复杂 |
规模对应 |
| ★2 |
规划偷懒,后面每一步都要还债 |
项目第一步 |
| ★3 |
VLAN:按业务划分、管理独立、Native 独立(如 999)、留 20-30% 余量 |
规划原则 |
| ★4 |
网关统一用网段第一个或最后一个可用地址,全网一致 |
避免混乱 |
| ★5 |
新建 + 设备支持 → VSU;平滑升级 → MSTP+VRRP |
选型决策 |
| ★6 |
网关在核心适合中小型,在汇聚适合大型(故障域小) |
网关位置 |
| ★7 |
MSTP 根桥 = VRRP Master 同一台设备 |
防流量绕行 |
| ★8 |
接入交换机用 ip default-gateway,上联口配 trust、不配 rldp shutdown |
部署要点 |
| ★9 |
验收必须做高可用演练,尤其是非直连故障的 BFD 切换 |
验收红线 |
| ★10 |
割接铁律:回退时间要比排查时间短,且必须演练过 |
变更管理 |
| ★11 |
割接顺序:接入 → 汇聚 → 核心 → 出口(先边缘后核心) |
执行顺序 |