1. 目标与范围定义
明确迁移目标(降低延迟、提升稳定性、合规访问中国内地/出入口),确定覆盖站点(新加坡、香港、内地或其他APAC节点)、业务优先级(VoIP、交易、API、Web)、带宽/峰值需求、可接受RTO/RPO与预算。列出关键KPI(延迟/丢包/可用率)与SLA要求,为后续供应商选择与拓扑设计提供基准。
2. 资产与流量盘点(实操步骤)
1) 导出当前出口IP、ASN、已委派前缀、QoS策略与防火墙规则;2) 用Netflow/sFlow或PCAP采样7天流量,生成流量矩阵(哪个站点到中国内地/到APAC其他点的占比);3) 标注关键应用端口与峰值小时,估算并预留20%-30%余量;4) 列出合规项(是否需要ICP、数据驻留限制)。
3. 选择CN2类型与合作方策略
说明CN2 GIA(高优先级、稳定、适合金融/交易)与CN2 GT(性价比)区别。步骤:1) 向中国电信和本地ISP获取SIN/HK到CN2的可用链路类型(IPLC、MPLS、IP Transit、Direct Connect);2) 要求对方提供PoP位置、延迟样本、拥塞窗口时间段与SLA;3) 比对报价与链路冗余方式(双供应商、异步环路)。
4. 拓扑设计(冗余与流量工程)
建议采用双活/Active-Active核心:在新加坡与香港各部署一条CN2接入,双线到本地DC或云上。设计要点:1) 每站点至少两条物理链路、不同交换机/路由器上;2) BGP双归属(不同AS或同一AS不同邻居);3) 在核心使用L3VPN或SD-WAN叠加以保证业务隔离与灵活流量引导;4) 明确主备策略(地域优先、本地优先或应用优先)。
5. IP与BGP具体配置步骤(示例级操作指南)
1) 准备好对等ASN、对端邻居IP、前缀集合;2) 在路由器上配置loopback作为BGP source;3) 示例(Cisco风格,按需调整):
- router bgp
- bgp router-id
- neighbor remote-as
- neighbor update-source Loopback0
- network mask
4) 配置prefix-limit与最大前缀保护;5) 使用MD5对等鉴权并记录对等状态;6) 要求运营商提供community写入规则与支持的route-map。
6. 路由策略与流量引导(详细步骤)
1) 基于业务为不同前缀设置local-preference:在优先出口站点给本地优先值(例如200),备份站点给100;2) 在运营商侧要求设置特定community以便对方在骨干侧传播;3) 使用AS-PATH prepending在不想承载主流量的方向添加重复AS;4) 若细粒度需要,可通过BGP FlowSpec做DDoS流量黑洞。示例route-map(Cisco):
- route-map PREFER_SIN permit 10
- set local-preference 200
- neighbor x route-map PREFER_SIN in
7. QoS与业务保障配置
1) 在边缘与核心路由器上对关键业务打上DSCP标签(例如语音EF、交易AF41);2) 配置队列与带宽保障(CBWFQ或MQC),确保拥塞情况下优先级正确;3) 与运营商确认端到端QoS支持与是否存在转发层面的DSCP丢弃;4) 做延迟/抖动容忍度测试并调整队列参数。
8. 安全、合规与边界防护
1) 部署边界防火墙与状态检测,明确对外NAT/SNAT策略;2) 针对中国出入口流量评估是否需要内容审计或ICP合规流程;3) 接入CN2时启用DDoS防护(运营商或第三方清洗),并测试黑洞/清洗流程;4) 管理访问控制清单,限制对等BGP对等的管理访问。
9. 测试计划与渐进式切换操作
1) 在实验室或预生产先建立完整BGP对等并进行长时间(24-72小时)观测;2) 切换步骤:先广告少量测试前缀 -> 监控路径/延迟/丢包 -> 逐步增加前缀/重量 -> 最后切换全部主流量;3) 使用流量镜像/采样验证实际流向;4) 制定回退点(基于时间或KPI阈值)与回退命令清单。
10. 监控与告警实操配置
1) 部署端到端主动探测(ICMP/TCP/HTTP)、RTT/packet-loss定期采样到监控平台(例如Prometheus+Grafana或商用NMS);2) 启用NetFlow/IPFIX采样用于流量分析与容量规划;3) 设置关键阈值告警(丢包>2%、延迟超出SLA、BGP断链),并配置告警联动(短信/电话/自动切换脚本);4) 建立SLA对账月报流程。
11. 运维Runbook与知识移交
编写包括配置备份、BGP邻居恢复步骤、常见故障排查流程(如何定位路由收敛、如何分析MPLS LSP状态)、联系方式清单与Escalation路径。每次变更前要求变更审批、维护窗口与回滚计划,并在迁移后1个月内保持每日检查。
12. 常见切换风险与回退策略
列出常见风险:BGP不收敛、黑洞误配置、SLA不达标、合规延误。回退实操:1) 立即撤销新增前缀公告(no network或withdraw route-map);2) 调整local-preference回到备份值;3) 若需要快速切回,可在运营商侧请求临时黑洞或更改社区;4) 在回退后执行全面健康检查并记录工单。
13. 问:选择CN2 GIA还是常规国际出口,如何决定?
CN2 GIA适合对延迟、抖动、稳定性要求极高(金融、实时交易)的业务;决定步骤:1) 对比延迟/丢包样本(在业务窗口内做PING/TCP测试);2) 要求运营商提供历史SLA与拥塞时段数据;3) 评估成本与业务损失成本(如果业务中断损失高选GIA),最后做PoC验证三天真实流量表现后再签约。
14. 问:如何通过BGP策略把流量优先走香港或新加坡?(含示例)
步骤:1) 在要优先走的站点对核心前缀设置更高local-preference(例如200),route-map绑定到邻居发出方向;2) 在非优先方向使用AS-PATH prepend(追加自身ASN两次);3) 要求运营商支持并设置community让其骨干在内部优先级改变。简要命令示例:
- route-map PREFER_HK permit 10
- set local-preference 200
- neighbor x route-map PREFER_HK in
15. 问:切换过程中发现问题,如何快速回退并保证业务最小中断?
快速回退步骤:1) 立即停止公告新策略:撤销route-map或withdraw新增前缀;2) 恢复原有local-preference/AS-PATH配置并清理临时community;3) 通知运营商回滚临时更改并确认对端路由表一致;4) 启动备用链路并在恢复后做完整流量验证。所有命令与联系人应写入Runbook并在维护窗口前预演一次。
来源:企业迁移到亚太多点时新加坡 香港 cn2网络架构设计要点