岳銘凱
鐵路數(shù)據(jù)通信網(wǎng)基于IP技術(shù)構(gòu)建,包括骨干網(wǎng)絡(luò)及各鐵路局區(qū)域網(wǎng)絡(luò)二級(jí)結(jié)構(gòu),承載鐵路客貨營(yíng)銷、經(jīng)營(yíng)管理和運(yùn)輸組織的信息系統(tǒng)業(yè)務(wù),以及通信系統(tǒng)的數(shù)據(jù)業(yè)務(wù)。隨著客運(yùn)專線建設(shè)及既有鐵路通信網(wǎng)改造,鐵路數(shù)據(jù)網(wǎng)已初步建設(shè)起來(lái),但隨著承載業(yè)務(wù)的不斷增加及業(yè)務(wù)對(duì)服務(wù)質(zhì)量、網(wǎng)絡(luò)安全等方面要求的加強(qiáng),確定數(shù)據(jù)網(wǎng)構(gòu)建的技術(shù)策略就變得尤為重要。
數(shù)據(jù)網(wǎng)主要有傳輸系統(tǒng)和光纖承載。傳輸系統(tǒng)主要包括 OTN、DWDM、SDH/MSTP、PON、PTN等技術(shù)制式,運(yùn)營(yíng)商及各行業(yè)數(shù)據(jù)網(wǎng)的全國(guó)骨干網(wǎng)、區(qū)域或城域核心層及匯聚層,主要采用OTN或SDH/PTN等傳輸系統(tǒng)承載;區(qū)域或城域的接入層以光纖承載為主。
對(duì)于OTN承載數(shù)據(jù)網(wǎng)中10G鏈路,數(shù)據(jù)網(wǎng)路由器10GE接口成本為10GPOS接口成本的40%~50%,而目前OTN設(shè)備的10G和10GE接口成本差別不大,因此一般采用10GE接口類型。對(duì)于10GE的物理層接口,綜合考慮帶寬利用率及OAM功能,一般采用10GE WAN PHY接口。
Layer3MPLS VPN使用類似于傳統(tǒng)路由方式進(jìn)行IP分組轉(zhuǎn)發(fā),不同用戶或不同業(yè)務(wù)組屬于不同的VPN,實(shí)現(xiàn)用戶或業(yè)務(wù)組間的安全隔離。目前多數(shù)廠家設(shè)備均支持Layer3MPLS VPN,并實(shí)現(xiàn)互通。
Layer2MPLS VPN的實(shí)現(xiàn)包含了2種主流機(jī)制,IETF Draft-martini和IETF Draft-kompella。目前多數(shù)廠家設(shè)備首先是按照Martini以點(diǎn)到點(diǎn)的形式,實(shí)現(xiàn)全網(wǎng)狀Layer2VPN。
目前各大電信運(yùn)營(yíng)商普遍使用Layer3MPLS VPN為企、事業(yè)單位及政府用戶提供VPN業(yè)務(wù),而針對(duì)專線用戶采用Layer2MPLS VPN提供基于Martini VLL業(yè)務(wù)。
由于MPLS VPN是平面結(jié)構(gòu),因此,對(duì)所有PE設(shè)備性能要求是相同的。隨著網(wǎng)絡(luò)規(guī)模的擴(kuò)大及MPLS VPN業(yè)務(wù)的大規(guī)模部署,PE設(shè)備需要大量接口、大容量?jī)?nèi)存和轉(zhuǎn)發(fā)能力,這就要求PE具備高性能和大量接口,因而必然會(huì)出現(xiàn)PE擴(kuò)展性問(wèn)題。
分層PE是將PE的功能分布到多個(gè)設(shè)備上,形成層次結(jié)構(gòu),共同完成一個(gè)集中式PE的功能。對(duì)處于較高層次設(shè)備 (SPE)的路由和轉(zhuǎn)發(fā)性能要求高,而對(duì)較低層次設(shè)備 (UPE)的路由和轉(zhuǎn)發(fā)性能要求低。
UPE維護(hù)其直接連接的VPN站點(diǎn)路由,但不維護(hù)VPN中其他遠(yuǎn)程站點(diǎn)的路由,或僅維護(hù)它們的聚合路由;SPE維護(hù)其通過(guò)UPE所連接VPN中的所有路由,包括本地和遠(yuǎn)程站點(diǎn)中的路由。UPE和 SPE 之 間 使 用 MP-IBGP或 MP-EBGP協(xié)議。
數(shù)據(jù)網(wǎng)絡(luò)QoS能力分為3種模型:①Best Effort(盡力而為)模型,網(wǎng)絡(luò)對(duì)帶寬、時(shí)延、抖動(dòng)和可靠性等不提供任何保證;②DiffServ(區(qū)分服務(wù))模型,根據(jù)服務(wù)要求對(duì)不同業(yè)務(wù)的數(shù)據(jù)進(jìn)行分類,對(duì)報(bào)文按類進(jìn)行優(yōu)先級(jí)標(biāo)記,然后有差別地提供服務(wù),主要通過(guò)流量標(biāo)記與控制、擁塞管理與擁塞避免技術(shù)實(shí)現(xiàn);③IntServ(綜合服務(wù))模型,節(jié)點(diǎn)在發(fā)送報(bào)文前,需要向網(wǎng)絡(luò)申請(qǐng)資源預(yù)留,確保網(wǎng)絡(luò)能夠滿足數(shù)據(jù)流的特定服務(wù)要求。
Best Effort模型在完全輕載或業(yè)務(wù)對(duì)網(wǎng)絡(luò)質(zhì)量沒(méi)有要求時(shí)可以采用;目前數(shù)據(jù)網(wǎng)采用較多的是DiffServ模型,為不同用戶或業(yè)務(wù)組提供不同的QoS;而IntServ模型很難獨(dú)立應(yīng)用于大規(guī)模的網(wǎng)絡(luò)。
加快路由收斂速度,需要快速探測(cè)到鏈路故障、快速生成新的LSP并進(jìn)行快速擴(kuò)散、快速進(jìn)行路由計(jì)算,再將最新的路由信息下發(fā)給FIB。當(dāng)鏈路層協(xié)議為POS時(shí),鏈路故障可以在50ms內(nèi)完成檢測(cè);而當(dāng)2臺(tái)路由器通過(guò)以太網(wǎng)相連時(shí),可以通過(guò)啟用BFD協(xié)議完成快速鏈路故障探測(cè)。為了盡快響應(yīng)網(wǎng)絡(luò)拓?fù)渥兓?,采用退避算法智能定時(shí)器技術(shù)快速生成新的LSP,啟用flash-flood功能進(jìn)行快速擴(kuò)散。通過(guò)對(duì)普通的SPF算法做出改進(jìn),PRC用來(lái)處理網(wǎng)絡(luò)拓?fù)洳蛔兌酚尚畔l(fā)生改變的情況,而ISPF用來(lái)處理網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)發(fā)生改變的情況,從而節(jié)約路由計(jì)算所占用的時(shí)間。
為解決網(wǎng)絡(luò)中某條鏈路或者某個(gè)節(jié)點(diǎn)失效報(bào)文被丟棄、或者出現(xiàn)轉(zhuǎn)發(fā)層面的環(huán)路問(wèn)題,提出FRR(快速重路由)機(jī)制。在網(wǎng)絡(luò)發(fā)生擁塞時(shí),采用TE機(jī)制。
在IP網(wǎng)絡(luò)環(huán)境下采用IP FRR方式;而在MPLS網(wǎng)絡(luò)環(huán)境下,采用 MPLS TE FRR、LDP FRR、VPN-FRR等多種實(shí)現(xiàn)方式。FRR在實(shí)際網(wǎng)絡(luò)中應(yīng)用比較少,在網(wǎng)絡(luò)建設(shè)初期可以進(jìn)行小規(guī)模試點(diǎn)應(yīng)用,在積累了數(shù)據(jù)和經(jīng)驗(yàn)后,可采用基于TE的FRR進(jìn)一步部署。
網(wǎng)絡(luò)安全主要保障網(wǎng)絡(luò)的可用性和信息安全性,包括物理安全、網(wǎng)絡(luò)設(shè)備安全加固、安全訪問(wèn)控制、業(yè)務(wù)網(wǎng)絡(luò)安全、安全管理、安全評(píng)估等。
數(shù)據(jù)網(wǎng)在實(shí)現(xiàn)安全策略時(shí),重點(diǎn)保護(hù)網(wǎng)絡(luò)設(shè)備自身安全及支撐系統(tǒng)安全,加強(qiáng)安全管理體系的建設(shè),從技術(shù)與管理兩方面共同加強(qiáng)網(wǎng)絡(luò)的安全性。
基于MPLS技術(shù)演進(jìn)方案有在CE路由器上配置隧道、基于MPLS電路的IPv6透?jìng)?、在PE路由器上啟用IPv6 (6PE/6VPE)和基于IPv6的MPLS。在所有IPv6業(yè)務(wù)不需隔離的情況下,可采用6PE技術(shù);在IPv6業(yè)務(wù)需隔離的情況下,可采用6VPE技術(shù)實(shí)現(xiàn)演進(jìn)。
中國(guó)移動(dòng)、中國(guó)電信、中國(guó)聯(lián)通三大運(yùn)營(yíng)商IP數(shù)據(jù)骨干網(wǎng),基本覆蓋了所有省會(huì)節(jié)點(diǎn)和大部分地市節(jié)點(diǎn),采用核心、匯聚和接入3層結(jié)構(gòu)。它們基本都采用BGP MPLS VPN承載業(yè)務(wù),建立了服務(wù)質(zhì)量保證 (QoS)體系,在全網(wǎng)部署了IGP/LDP快速收斂功能,并部署了 MPLS TE FRR鏈路保護(hù)功能,域內(nèi)路由協(xié)議采用IS-IS,并通過(guò)MP-iBGP傳播MPLS VPN路由信息。
鐵路數(shù)據(jù)通信網(wǎng)由建設(shè)于不同時(shí)期的客運(yùn)專線數(shù)據(jù)網(wǎng)、鐵通公司劃轉(zhuǎn)的專用數(shù)據(jù)網(wǎng)及鐵路綜合計(jì)算機(jī)網(wǎng) (TMIS數(shù)據(jù)網(wǎng))3個(gè)相對(duì)獨(dú)立的網(wǎng)絡(luò)構(gòu)成。
客運(yùn)專線數(shù)據(jù)網(wǎng)目前已經(jīng)覆蓋了鐵路總公司,各鐵路局的調(diào)度中心,京滬、京石武、武廣、甬臺(tái)溫、溫福、鄭西、滬寧、滬杭等已建成的客運(yùn)專線沿線站段、動(dòng)車所等業(yè)務(wù)節(jié)點(diǎn)。鐵路局區(qū)域網(wǎng)絡(luò)由核心節(jié)點(diǎn)、匯聚節(jié)點(diǎn)、接入節(jié)點(diǎn)構(gòu)成。骨干網(wǎng)絡(luò)暫采用北京、武漢、西安、上海局區(qū)域網(wǎng)絡(luò)的核心節(jié)點(diǎn)路由器作為臨時(shí)域間數(shù)據(jù)轉(zhuǎn)發(fā)節(jié)點(diǎn),滿足各鐵路局對(duì)總公司區(qū)域網(wǎng)絡(luò)間,以及各鐵路局區(qū)域網(wǎng)絡(luò)間數(shù)據(jù)路由轉(zhuǎn)發(fā)需求。客運(yùn)專線數(shù)據(jù)網(wǎng)采用MPLS VPN實(shí)現(xiàn)對(duì)業(yè)務(wù)的承載。
既有普速線數(shù)據(jù)網(wǎng)大部分為鐵通公司劃轉(zhuǎn)鐵路之前的鐵通建設(shè),目前各鐵路局網(wǎng)進(jìn)行基礎(chǔ)通信網(wǎng)改造工程,在改造完成后基本實(shí)現(xiàn)了對(duì)既有普速線所有車站的覆蓋,并實(shí)現(xiàn)了與客運(yùn)專線數(shù)據(jù)網(wǎng)的整合。鐵路綜合計(jì)算機(jī)網(wǎng)為2層網(wǎng)絡(luò)結(jié)構(gòu),覆蓋鐵路總公司、鐵路局及部分車站。隨著網(wǎng)絡(luò)安全工程的實(shí)施,鐵路總公司、鐵路局機(jī)關(guān)局域網(wǎng)實(shí)行三網(wǎng)分離,即局域網(wǎng)被分割成內(nèi)部服務(wù)網(wǎng)、安全生產(chǎn)網(wǎng)、外部服務(wù)網(wǎng)3個(gè)邏輯子網(wǎng),分屬于不同的安全域。TMIS網(wǎng)絡(luò)以路局為分界點(diǎn),路局以上是骨干網(wǎng),路局以下是基層網(wǎng),總公司至各路局為星形組網(wǎng)。目前TMIS數(shù)據(jù)網(wǎng)與客運(yùn)專線數(shù)據(jù)網(wǎng) (即鐵路數(shù)據(jù)通信網(wǎng))未實(shí)現(xiàn)整合。
鐵路數(shù)據(jù)通信網(wǎng)建設(shè)的目標(biāo)為以既有數(shù)據(jù)網(wǎng)為基礎(chǔ),整合成一張綜合的IP數(shù)據(jù)網(wǎng),實(shí)現(xiàn)對(duì)不涉及行車安全及資金往來(lái)的鐵路信息系統(tǒng)和通信數(shù)據(jù)業(yè)務(wù)的承載,采用適合鐵路需求的技術(shù)策略,提高數(shù)據(jù)網(wǎng)絡(luò)運(yùn)行效率。
骨干網(wǎng)絡(luò)由匯接節(jié)點(diǎn)、轉(zhuǎn)發(fā)節(jié)點(diǎn)和接入節(jié)點(diǎn)組成。骨干網(wǎng)匯接節(jié)點(diǎn)設(shè)置在鐵路總公司;轉(zhuǎn)發(fā)節(jié)點(diǎn)設(shè)置在北京、西安、武漢、上海、成都;接入節(jié)點(diǎn)設(shè)置在各鐵路局。每個(gè)節(jié)點(diǎn)設(shè)置2臺(tái)路由器。骨干網(wǎng)為一個(gè)獨(dú)立自治域。
北京、武漢、西安轉(zhuǎn)發(fā)節(jié)點(diǎn)間構(gòu)成半網(wǎng)狀連接方式,相鄰骨干網(wǎng)轉(zhuǎn)發(fā)節(jié)點(diǎn)間互聯(lián),每個(gè)轉(zhuǎn)發(fā)節(jié)點(diǎn)與總公司節(jié)點(diǎn)間直聯(lián),實(shí)現(xiàn)全網(wǎng)流量在骨干網(wǎng)層面轉(zhuǎn)發(fā);骨干網(wǎng)接入節(jié)點(diǎn)同時(shí)與2個(gè)大區(qū)轉(zhuǎn)發(fā)節(jié)點(diǎn)互聯(lián)。骨干網(wǎng)節(jié)點(diǎn)間采用10GE WAN接口互聯(lián)。
每個(gè)鐵路局區(qū)域網(wǎng)絡(luò)均作為一個(gè)獨(dú)立的自治域,區(qū)域網(wǎng)絡(luò)間的互訪通過(guò)骨干網(wǎng)絡(luò)實(shí)現(xiàn)。鐵路局區(qū)域網(wǎng)絡(luò)由鐵路局所在地的核心節(jié)點(diǎn)、業(yè)務(wù)相對(duì)集中的匯聚節(jié)點(diǎn)和接入節(jié)點(diǎn)組成。
接入節(jié)點(diǎn)到匯聚節(jié)點(diǎn)間、匯聚節(jié)點(diǎn)到核心節(jié)點(diǎn)間的連接,在城市范圍內(nèi)或有需求的節(jié)點(diǎn),采用星形或環(huán)形方式接入上層節(jié)點(diǎn),在鐵路沿線范圍,接入節(jié)點(diǎn)采用鏈型雙歸方式接入?yún)R聚節(jié)點(diǎn)。
對(duì)于接入節(jié)點(diǎn),采用分層PE技術(shù),在大型車站部署SPE節(jié)點(diǎn),小型站段或工區(qū)部署UPE節(jié)點(diǎn)。接入節(jié)點(diǎn)分層組網(wǎng)結(jié)構(gòu)如圖1所示。
圖1 接入節(jié)點(diǎn)分層組網(wǎng)結(jié)構(gòu)
由于TMIS數(shù)據(jù)網(wǎng)承載著貨票、確報(bào)、調(diào)度、車號(hào)自動(dòng)識(shí)別、行車安全監(jiān)控 (5T)、鐵路辦公自動(dòng)化、統(tǒng)計(jì)、工務(wù)、財(cái)務(wù)核算等多個(gè)應(yīng)用系統(tǒng),因此,鐵路數(shù)據(jù)網(wǎng)與TMIS網(wǎng)絡(luò)的整合要分步驟實(shí)施。
第一步:TMIS數(shù)據(jù)網(wǎng)業(yè)務(wù)之間存在大量互通需求,因此沒(méi)有對(duì)承載業(yè)務(wù)做嚴(yán)格的訪問(wèn)隔離,而鐵路數(shù)據(jù)通信網(wǎng)采用VPN方式實(shí)現(xiàn)業(yè)務(wù)接入,為避免對(duì)TDMS廣域網(wǎng)承載業(yè)務(wù)造成影響,第一步將承載的全部業(yè)務(wù)以一個(gè)統(tǒng)一VPN接入鐵路數(shù)據(jù)網(wǎng)。整合后網(wǎng)絡(luò)結(jié)構(gòu)圖見(jiàn)圖2。
第二步:新的信息業(yè)務(wù)直接接入鐵路數(shù)據(jù)網(wǎng),TMIS既有業(yè)務(wù)逐步向鐵路數(shù)據(jù)網(wǎng)割接,業(yè)務(wù)割接后TMIS網(wǎng)絡(luò)設(shè)備根據(jù)性能及配置情況,融入鐵路數(shù)據(jù)網(wǎng)各類節(jié)點(diǎn)中,實(shí)現(xiàn)一張統(tǒng)一的數(shù)據(jù)網(wǎng),實(shí)現(xiàn)信息資源共享。
圖2 鐵路數(shù)據(jù)通信網(wǎng)與TMIS數(shù)據(jù)網(wǎng)整合后網(wǎng)絡(luò)結(jié)構(gòu) (第一步整合)
鐵路數(shù)據(jù)通信網(wǎng)采用骨干網(wǎng)絡(luò)及區(qū)域網(wǎng)絡(luò)二級(jí)構(gòu)建,在區(qū)域網(wǎng)絡(luò)接入節(jié)點(diǎn),采用分層PE構(gòu)建。鐵路數(shù)據(jù)通信網(wǎng)骨干網(wǎng)絡(luò)鏈路由OTN承載,采用10GE接口;鐵路局區(qū)域網(wǎng)絡(luò)核心、匯聚節(jié)點(diǎn)間的鏈路及接入節(jié)點(diǎn)到匯聚節(jié)點(diǎn)間的鏈路,主要由OTN承載,采用GE接口;接入節(jié)點(diǎn)間的鏈路主要由光纖承載,采用GE接口。
為保證數(shù)據(jù)網(wǎng)對(duì)業(yè)務(wù)承載的可靠性,數(shù)據(jù)網(wǎng)要求OTN承載網(wǎng)啟用保護(hù)機(jī)制,并利用傳輸網(wǎng)絡(luò)保護(hù)機(jī)制、數(shù)據(jù)網(wǎng)故障檢測(cè)恢復(fù)機(jī)制及兩者的協(xié)調(diào)配合,來(lái)共同保證數(shù)據(jù)網(wǎng)的可靠性。數(shù)據(jù)網(wǎng)通過(guò)layer3MPLS VPN實(shí)現(xiàn)對(duì)業(yè)務(wù)的承載,保證不同業(yè)務(wù)組的安全隔離,采用OptionB方式實(shí)現(xiàn)VPN跨域互通;將layer2MPLS VPN作為補(bǔ)充,提供基于 Martini VLL業(yè)務(wù)。
采用區(qū)分業(yè)務(wù) (DiffServ)同時(shí)結(jié)合CBQ以及CAR等多種技術(shù)方式,來(lái)保證各類業(yè)務(wù)的QoS。骨干網(wǎng)絡(luò)依靠高帶寬的設(shè)計(jì)提供網(wǎng)絡(luò)的輕載來(lái)保證SLA,采用IP DSCP、IP TOS和 MPLS EXP字段標(biāo)識(shí)QoS等級(jí);在PE路由器實(shí)現(xiàn)QoS的等級(jí)化標(biāo)記,根據(jù)初始業(yè)務(wù)類型提供6類服務(wù)等級(jí)對(duì)應(yīng)6種隊(duì)列;部分關(guān)鍵業(yè)務(wù),如 GSM-R/GPGS、會(huì)議電視、軟交換等,考慮直接在區(qū)域網(wǎng)核心節(jié)點(diǎn)下設(shè)置獨(dú)立的PE接入設(shè)備,基于物理端口進(jìn)行分類和標(biāo)識(shí)。
在全網(wǎng)部署路由快速收斂功能,啟用BFD完成快速鏈路故障探測(cè),先期在骨干網(wǎng)絡(luò)轉(zhuǎn)發(fā)節(jié)點(diǎn)間對(duì)重要業(yè)務(wù) (如 GSM-R/GPRS業(yè)務(wù))進(jìn)行 MPLS-TE FRR的部署。域內(nèi)路由協(xié)議采用IS-IS,并通過(guò) MP-iBGP傳播MPLS VPN路由信息,域間協(xié)議采用EBGP。骨干網(wǎng)絡(luò)及各區(qū)域網(wǎng)絡(luò)均為獨(dú)立AS。在骨干網(wǎng)接入路由器部署流量采集設(shè)備,在鐵路總公司節(jié)點(diǎn)設(shè)置流量分析與統(tǒng)計(jì)服務(wù)器,對(duì)各鐵路局引入骨干網(wǎng)流量進(jìn)行統(tǒng)計(jì)分析,并對(duì)異常流量進(jìn)行告警。
數(shù)據(jù)網(wǎng)為鐵路專網(wǎng)綜合IP網(wǎng),與公眾互聯(lián)網(wǎng)采用物理隔離;全網(wǎng)通過(guò)實(shí)施MPLS VPN,完成各業(yè)務(wù)系統(tǒng)的隔離;網(wǎng)絡(luò)支持分域、分權(quán)管理;對(duì)于網(wǎng)絡(luò)設(shè)備的服務(wù)配置,遵循最小化服務(wù)原則,關(guān)閉網(wǎng)絡(luò)設(shè)備不需要的物理端口及服務(wù);對(duì)網(wǎng)絡(luò)設(shè)備實(shí)行交互式訪問(wèn)安全措施;支持對(duì)接入業(yè)務(wù)限速處理;在IS-IS、BGP等協(xié)議中啟用校驗(yàn)和認(rèn)證功能;網(wǎng)管區(qū)域的防火墻具有入侵檢測(cè)功能;在網(wǎng)絡(luò)互聯(lián)端口開(kāi)啟ISIS Hello的MD5認(rèn)證;在區(qū)域網(wǎng)出口限制BGP對(duì)等體 (peer)以外IP地址對(duì)179端口的訪問(wèn)。
在MPLS環(huán)境下向IPv6演進(jìn),在所有IPv6業(yè)務(wù)不需隔離時(shí),可采用6PE技術(shù)實(shí)現(xiàn);在IPv6業(yè)務(wù)需隔離的情況下,可采用6VPE技術(shù)實(shí)現(xiàn)。
隨著業(yè)務(wù)種類和服務(wù)質(zhì)量要求的不斷變化、IP技術(shù)的發(fā)展,不斷更新完善技術(shù)策略,構(gòu)架一張綜合的IP數(shù)據(jù)網(wǎng)完成對(duì)鐵路信息業(yè)務(wù)及通信數(shù)據(jù)業(yè)務(wù)的承載來(lái)實(shí)現(xiàn)信息資源共享,以便適應(yīng)鐵路的發(fā)展、提高鐵路運(yùn)營(yíng)效率。
[1] Jeff Doyle著 .孫余強(qiáng)譯.OSPF和IS-IS詳解[M].北京:人民郵電出版社,2014.
[2] Tim Szigeti and Christina Hattingh著.田敏譯.端到端QoS網(wǎng)絡(luò)設(shè)計(jì)[M].北京:人民郵電出版社,2012.
[3] Ciprian Popoviciu著 .王玲芳等譯.部署IPv6網(wǎng)絡(luò)(修訂版)[M].北京:人民郵電出版社,2012.
[4] Ivan Pepelnjak and Jim Guichard,MPLS and VPN Architectures(Volume II),2013.