专网项目最怕两件事:链路一断业务全停、单位之间默认互通。前者靠 BFD 主备与切换演练解决,后者靠分段与最小化放行解决。这个专题把配置写法与验证方法都摊开讲。
把本专题的交付物清单、覆盖要点、常见问题与代表文章整理成一份纯文本清单, 可直接用于内部立项、招标资料或与供应商对齐交付范围。
下载清单(.txt) 无需注册;我们会记录下载量用于改进内容边界防护、账号权限、日志审计、漏洞排查与应急响应:先收边界,再谈合规。
把各自为政的业务系统、设备与数据打通,统一入口、统一账号、统一报表口径。
服务器与容器化部署、监控告警、备份恢复、故障响应:把「长期稳定运行」当作交付的一部分。
给主链路建 BFD 会话并绑定主路由(track bfd-session),备用链路配同目的路由但优先级更低(数值更大);业务网段要逐段覆盖,不能只给默认路由做冗余。上线前必须真断一次主链路,记录切换耗时与丢包。
最常见三类:两端鉴别符(discriminator)没有互指或与其它会话重复;源/目的 IP 与出接口配错;对端设备不支持 BFD 联动,导致只能靠路由超时。排查时先 `display bfd session all` 看状态,再核对两端参数是否成对。
先梳理接口上已经绑定了哪几条策略,再显式设置 precedence(数值越小越优先),并分别用两类流量验证:应命中新策略的走新路径,应命中旧策略的保持原路径。改完留好原配置,异常时立即回退。
按单位划 VLAN 与网段,共享设备(打印机、文件服务器)单独一段;跨段访问写成访问矩阵并按「源、目的、端口」逐条放行,默认拒绝;验收时逐条实测「该通的通、不该通的不通」,并把矩阵交付给各方确认。
五件套:开启 SSH、关闭 Telnet、VTY 绑定管理网段 ACL、设置空闲超时、日志外发到日志服务器。改之前确认 Console 或带外通道可用,改完先登录验证一次,避免把自己关在门外。