在sdwan的(de)網(wang)絡模型中,EDGE設備通過(guo)LTE、internet網(wang)絡接(jie)入到(dao)POP網(wang)元,接(jie)入協議為(wei)IPSEC,用于保障用戶(hu)數(shu)據的(de)安全可靠;POP將(jiang)數(shu)據通過(guo)VXLAN隧道(dao)轉(zhuan)發給(gei)云網(wang)關,進(jin)行入云;POP也可根據自動學習到(dao)的(de)路由將(jiang)數(shu)據轉(zhuan)給(gei)其(qi)他的(de)POP;POP再將(jiang)數(shu)據通過(guo)LTE、internet網(wang)絡轉(zhuan)給(gei)指定的(de)EDGE,來(lai)實現不同(tong)站點間的(de)互聯, 如下(xia)圖所示:

圖1
尤其(qi)針對分支站(zhan)點(dian)---->企業(ye)總部這場景,通常有流量(liang)歸集需求。
流量歸(gui)集是指所有(you)分(fen)支站點的流量都需(xu)要經過企業總(zong)部(bu),以(yi)便企業總(zong)部(bu)做流量的監控和業務交互等。與此同時在分(fen)支站點上的控制流量和一些協議流量是不(bu)能被(bei)歸(gui)集的企業總(zong)部(bu)的。
下面提(ti)供了(le)在(zai)不影響控制流量的前提(ti)下將用戶(hu)的業務流量歸集到總部。
實現方式:

圖2
默認(ren)情況下(xia)公網路由(you)(you)(you)表(GLOBAL TABLE)中(zhong)存在一(yi)條(tiao)默認(ren)路由(you)(you)(you),Callhome連(lian)接和(he)ipsec隧道的建立都使(shi)(shi)用該路由(you)(you)(you)。如果流(liu)量(liang)歸集功(gong)能(neng)的默認(ren)路由(you)(you)(you)也下(xia)發到公網路由(you)(you)(you)表里,會影響(xiang)Callhome連(lian)接和(he)ipsec隧道的建立。所以流(liu)量(liang)歸集使(shi)(shi)用的默認(ren)路由(you)(you)(you)下(xia)發到私網路由(you)(you)(you)表(VRF TABLE)中(zhong), 使(shi)(shi)用策(ce)略路由(you)(you)(you)將LAN口的流(liu)量(liang)引入(ru)到私網路由(you)(you)(you)表中(zhong),匹配流(liu)量(liang)歸集的默認(ren)路由(you)(you)(you)進行轉(zhuan)發。
具體的實現步驟如下:
- 企業總部和分支站點建立BGP鄰居,企業總部發布默認路由。
- 分支站點收到企業總部的默認路由,不下發公網路由表,使用策略路由再創建一個新的私網路由表,BGP路由下發到私網路由表里。
- 將策略路由與業務流量入口綁定,這樣業務流量就走私網路由表進行轉發
Callhome和ipsec依然使用公網路由(you)表中默認(ren)路由(you)進行(xing)轉發。