接入层汇聚层都是环怎么防环路?华为SEP加RRPP混合环上下分层各管各

园区网为了链路备份普遍拉冗余链路,环一多麻烦就来了:报文在环里循环转发,广播风暴、MAC 地址表不稳定,最后用户通信中断。更棘手的是分层组网——汇聚层已经用 RRPP 协议防环,接入层新拉了一圈环,两层的防环协议还不一样,怎么协同?华为官方有一个 SEP+RRPP 混合环组网示例正好回答这个问题:汇聚层 PE1~PE4 组成 RRPP 主环,接入层 PE1、PE2 和接入交换机 LSW1~LSW3 组成 SEP 段,SEP 段的拓扑变化还能主动通告给 RRPP 网络,上层收到消息立刻清 MAC 表重新学习,流量不中断。出口处 NPE1/NPE2 再配 VRRP+BFD 完成网关快速倒换,整网的可靠性就齐了。

配置步骤

第一步配 SEP 段基本功能,五台设备(PE1、PE2、LSW1~LSW3)建同一个段。以 PE1 为例:

<HUAWEI> system-view
[HUAWEI] sysname PE1
[PE1] sep segment 1 //创建ID为1的SEP段。
[PE1-sep-segment1] control-vlan 10 //配置SEP段的控制VLAN为10。
[PE1-sep-segment1] protected-instance all //配置SEP段所有保护实例。
[PE1-sep-segment1] quit

LSW1~LSW3 照抄同样四条(sysname 换成各自名字)。然后把环上的端口加入段并定角色。PE1 的 GE1/0/1 是主边缘口,PE2 的 GE1/0/1 是副边缘口,中间设备的两个口都是普通成员口:

[PE1] interface gigabitethernet 1/0/1
[PE1-GigabitEthernet1/0/1] port link-type trunk
[PE1-GigabitEthernet1/0/1] stp disable //去使能STP功能。
[PE1-GigabitEthernet1/0/1] sep segment 1 edge primary //指定接口加入ID为1的SEP段,且为主边缘接口。
[PE1-GigabitEthernet1/0/1] quit

PE2 那条换成 sep segment 1 edge secondary,LSW 的成员口只写 sep segment 1。注意两个官方提醒:控制 VLAN 的 ID 必须是没被创建或使用的;二层端口缺省使能 STP,端口加入 SEP 段之前必须先 stp disable 去使能,不然协议打架。

第二步,在主边缘设备 PE1 上把破环的三个动作配齐——指定阻塞端口、抢占模式、拓扑变化通告:

[PE1] sep segment 1
[PE1-sep-segment1] block port middle
[PE1-sep-segment1] preempt manual
[PE1-sep-segment1] tc-notify rrpp
[PE1-sep-segment1] quit

block port middle 让 SEP 段中间位置的端口阻塞破环;preempt manual 指定手工抢占,故障恢复后阻塞口回到规划位置;tc-notify rrpp 是分层协同的关键,把 SEP 段拓扑变化通告给上级 RRPP 网络。PE2 上同样进 segment 1 视图配一条 tc-notify rrpp。

第三步配汇聚层 RRPP。先在 PE1~PE4 上统一 MST 域映射并建域(四台配置相同,以 PE1 为例):

[PE1] stp region-configuration //进入MST域视图。
[PE1-mst-region] instance 1 vlan 5 6 100 //将VLAN5、VLAN6和VLAN100映射到生成树实例1上。
[PE1-mst-region] active region-configuration //激活MST域配置。
[PE1-mst-region] quit
[PE1] rrpp domain 1 //创建ID为1的RRPP域。
[PE1-rrpp-domain-region1] control-vlan 5 //配置RRPP域的控制VLAN为5。
[PE1-rrpp-domain-region1] protected-vlan reference-instance 1 //配置RRPP域1的保护VLAN为实例1映射的VLAN。

环上接口划入 VLAN100、trunk 放行、去使能 STP 后,指定节点角色。PE1 是主环主节点,PE2~PE4 是传输节点:

[PE1-rrpp-domain-region1] ring 1 node-mode master primary-port gigabitethernet 1/0/2 secondary-port gigabitethernet 1/0/3 level 0 //配置RRPP域1主环1的主节点,主接口为GE1/0/2,副接口为GE1/0/3。
[PE1-rrpp-domain-region1] ring 1 enable //使能RRPP环。
[PE1] rrpp enable

PE2~PE4 把 node-mode master 换成 node-mode transit,主副口按各自连线改,其余照抄,最后 rrpp enable。

第四步在出口 NPE1/NPE2 上配 BFD 联动 VRRP,让网关故障毫秒级倒换。先在 PE3、PE4 上把 VLAN100 和 VLAN200 建起来放通——VLAN100 传 VRRP 协议报文、VLAN200 传 BFD 协议报文,环上相关接口 port trunk allow-pass vlan 100 200 放行。然后 NPE1 侧建 BFD 会话:

[NPE1] bfd
[NPE1-bfd] quit
[NPE1] bfd NPE2 bind peer-ip default-ip interface gigabitethernet 1/0/1 //配置静态BFD会话,监测备份组之间的链路。
[NPE1-bfd-session-npe2] discriminator local 1
[NPE1-bfd-session-npe2] discriminator remote 2
[NPE1-bfd-session-npe2] commit

再让 BFD 状态联动子接口状态并绑定到 VRRP:

[NPE1] bfd NPE2
[NPE1-bfd-session-npe2] process-interface-status sub-if
[NPE1-bfd-session-npe2] commit
[NPE1] interface gigabitethernet 1/0/1.1
[NPE1-GigabitEthernet1/0/1.1] vrrp vrid 1 virtual-ip 10.1.1.10
[NPE1-GigabitEthernet1/0/1.1] vrrp vrid 1 priority 120 //设备在VRRP备份组中的优先级缺省为100,修改Master设备的优先级大于Backup设备
[NPE1-GigabitEthernet1/0/1.1] vrrp vrid 1 preempt-mode timer delay 10 //设备在VRRP备份组中缺省采用立即抢占方式。修改Master设备的延迟抢占时间,以避免在网络环境不稳定时,由于双方频繁抢占而导致流量中断的问题
[NPE1-GigabitEthernet1/0/1.1] vrrp vrid 1 track bfd-session 1 peer

NPE2 侧 VRRP 只配 vrrp vrid 1 virtual-ip 10.1.1.10,优先级用缺省值当 Backup。BFD 会话 NPE2 也要照抄一份,本端标识符对调成 discriminator local 2、discriminator remote 1,两端标识符互为对端才能配对成功。配完在 NPE1 上 display bfd session all,能看到一条 State 为 Up 的会话挂在 GigabitEthernet1/0/1 上,Total UP/DOWN Session Number 为 1/0,检测通道就绪。

验证

三步验证。display sep topology 看接入环:配置 block port middle 前,阻塞口落在副边缘 PE2 的 GE1/0/1;配置后应看到 LSW3 的 GE1/0/2 转发状态为 discarding,其余口全 forwarding,说明阻塞口按规划移到了段中间。display sep interface verbose 里 TC-Notify Propagate to :rrpp 一行,确认拓扑通告已对接 RRPP。display rrpp verbose domain 1 看汇聚环:Node Mode 为 Master、Ring State 为 Complete、副口 Port status 为 BLOCKED,RRPP 主环正常堵副口防环。用 display rrpp brief 也能一眼看全:Domain Index 1,主控制 VLAN 5、子控制 VLAN 6,环 1 级别 0,节点模式 M,Is Enabled 为 Yes。环状态 Complete 加副口 BLOCKED 这两个标记同时出现,汇聚环的防环就是健康状态。

分层环网两套协议各管一层还能互相报信,这是华为交换机环网方案里相当完整的一套组合。贵州诚鑫致达科技在做多楼层环网改造时,接入汇聚分层防环是设计稿里的固定章节。你的网络要是两层环混跑一种协议,收敛慢的账算过吗?