1. 评估与供应商选择(前期准备)
- 确定业务量和带宽需求:统计并发连接数、峰值带宽、流量方向(大陆→台湾/台湾→大陆)。
- 要求供应商提供 SLA、丢包/抖动/延迟历史监控图、CN2 专线/链路拓扑图和测试端点 IP。
- 验证资质:要求对方提供 ASN、出口点(POP)、上游承诺、是否支持 BGP、是否提供公网 IP 段与反向解析。拿到合同前把技术细节写入 SLA 条款。
2. 物理与链路层检查(电路到货前)
- 确认电路类型(MPLS/IP Transit/专线),对端接口速率和光模块型号(SFP/SFP+)。
- 要求链路自检:供应商在电路测试窗口提供光功率、误码率(BER)与链路镜像测试。记录 OTDR/光功率值。
- 双路冗余:如果需要高可用,确认第二条备份链路是否物理分路、不同上游和不同路径。
3. IP 地址与反向解析准备
- 申请/确认公网 IPv4/IPv6 前缀并备案(如需),确保路由授权记录(IRR)或 RPKI ROA 已建立。
- 提前在 DNS 注册商处准备好 PTR(反向解析)记录模板,给运营商或上游填写。验证方式:dig -x
@。
- 考虑 Anycast/多地域 DNS:如使用 Anycast,准备好多个权重和健康检查策略。
4. BGP 基本配置与策略(一步步操作)
- 准备 ASN 与邻居配置:记录对端 ASN、对端邻居 IP、MD5 密码(建议开启),示例(Cisco/JunOS 对照):neighbor x.x.x.x remote-as 65002; neighbor x.x.x.x password <密码>。
- 前缀过滤:在路由器上配置 prefix-list/route-map,限制自发布前缀和允许对端前缀,配置 max-prefix 警告与断开阈值。
- 社区与本地优先级:与对端协商社区(如 NO_EXPORT)与 prepending 策略,测试前后路由可见性。
5. 安全策略与设备准备(防护与高可用)
- 防火墙/NAT:验证端到端路径中 NAT 行为(静态/动态),在防火墙上做 TCP MSS clamping(如 iptables --clamp-mss-to-pmtu),避免 PMTU 问题。
- ACL 与路由保护:开启 BGP MD5、BGP TTL Security(防止远程会话劫持)、限制管理接口访问,配置日志与告警。
- DDOS 防护:与运营商确认是否支持黑洞、流量清洗服务,预置清洗触发规则与联系人。
6. MTU、PMTU 与性能验证(具体命令与步骤)
- 测试 MTU:从内网机器到对端做 ping 測試(Linux)ping -c 3 -s 1472 -M do <对端IP>,逐步缩小直到不分片,记录最大有效负载。
- TCP 性能:使用 iperf3 做 TCP/UDP 测试(iperf3 -c -P 10 -t 60),记录带宽、丢包。
- 路径诊断:使用 mtr/traceroute(mtr -c 100 )观察丢包分布、波动节点,复制多时段测试并保存结果。
7. DNS、证书与应用层校验
- DNS 授权服务器检查:确认对端 DNS 可达性、CAA/NS/Glue 记录、SOA 与 TTL 策略。命令示例:dig @ domain A +noall +answer。
- SSL/TLS:如果应用通过 TLS,提前部署证书、密钥、SNI 配置并通过 openssl s_client -connect :443 -servername 验证握手。
- 应用探测:在目标链路上执行 HTTP(S) / TCP 三次握手模拟请求,确保会话建立及返回时间符合 SLA。
8. 监控与告警(上线上线前必做)
- 指标设定:建立延迟、丢包、抖动、带宽利用率、BGP 会话状态、DNS 查询成功率等指标及阈值。
- 工具与示例:部署 Zabbix/Prometheus + Alertmanager;配置合成监测(合成交易):定时 curl/puerto 测试并报警。
- 告警路径:定义电话/SMS/邮件/工单多通道告警,测试告警触发与接收人响应流程。
9. 切换/回退计划与演练(上生产前必演练)
- 切换窗口与回退条件:定义可接受的停机时间、性能阈值和回退触发器(如丢包>2%,BGP 丢失)。
- 步骤化切换流程:1) 暂停流量并通知用户;2) 在非高峰时段宣布切换;3) 更新 BGP 政策(withdraw/announce);4) 实时监控并记录。
- 演练记录:每次演练后写贴士与问题清单并修正 SOP。
10. 文档与运维交接(上线后持续运营)
- 完整文档:包含链路拓扑、ASN、邻居 IP、路由策略、联系人、SLA、测试日志、演练记录与回退步骤。
- 交接会:与 NOC/值班团队做逐项交接,确认值班手册、告警阈值与处理流程。
- 定期复审:每季度复核路由过滤、ROA/RPKI、SLA 达成率与容量规划。
11. 常见问题问答 — 我们为什么要做这些检查?
问:为什么需要在部署前做如此详细的检查?
答:提前检查能避免上线后的链路不可达、BGP 漏洞、MTU 导致的应用异常与没有清洗能力导致的大流量事故,减少故障时间与合约风险。
12. 常见问题问答 — 上线后出现丢包应该如何快速定位?
问:上线后发现丢包,第一步怎么做?
答:先用 mtr 定位丢包节点,确认是本地设备、运营商链路还是对端;同时检查 BGP 会话状态(show bgp summary),查看是否有路由震荡或黑洞,再根据 SLA 联系运营商并切换到备用链路。
13. 常见问题问答 — 部署后如何持续降低运营风险?
问:部署完成后,有哪些持续措施可以降低风险?
答:保持多路由冗余、自动化监控与告警、定期演练回退、维护 IRR/RPKI、与供应商约定明确 SLA 与清洗方案,并对关键阈值做长期趋势分析。
来源:企业部署前的台湾cn2入门检查清单帮助避免后期运营风险