1. 项目启动与需求确认
- 目标:明确业务、带宽、容灾、延迟与合规要求。
- 步骤:1) 与应用方确认峰值流量、北向/南向/东西流量模型;2) 确定目标云(AWS/Azure/GCP/私有云)与需要的直连类型(Direct Connect/ExpressRoute/Interconnect);3) 制定SLA与备份策略(链路双活或主备)。
2. 机房现场准备与机柜、光纤管理
- 机柜与电力:确认PDU冗余、制冷与接地,标签化每条电源与光纤。
- 光纤与交叉配线:1) 在机房侧准备LC/SC面板,预留2倍以上链路;2) 与电讯商约定交付光纤端口(波长或OTN);3) 测试光衰(OTDR)并记录。
3. 物理连通到电讯提供商(COLO/Carrier)
- 申请与交付:1) 向运营商下单指定POP与VLAN;2) 要求交付接口参数(速率、封装、VLAN ID、MTU)。
- 验证:用ethtool/ifconfig核实链路UP,检查MTU(建议9000 for jumbo),并保存接口快照。
4. L2/L3设计与VLAN分段
- 设计:将管理、生产、备份与存储分别放在不同VLAN,定义VLAN ID与子网。
- 实施:交换机上配置VLAN并在汇聚/边缘设置SVI;示例(Cisco风格):interface Vlan10 ip address 10.10.10.1/24;switchport trunk allowed vlan add 10,20。
5. 与云的互连方式选择与下单
- 选型:根据带宽与延迟选择Direct Connect/ExpressRoute/Partner Interconnect或基于IPsec的VPN。
- 下单流程:1) 在云控制台创建互连申请,获得LOA/LOA-C;2) 将LOA交给本地电讯完成物理对接;3) 确认云侧VLAN/虚拟接口(VIF)和本地VLAN映射。
6. BGP对等配置与路由策略
- BGP基础:双方协商ASN、邻居IP、BGP密码(MD5)、Hold Time。
- 具体步骤:1) 在机房路由器配置neighbor x.x.x.x remote-as 65000; 2) 配置route-map用于出口/入口策略(过滤默认路由、限制前缀数);3) 在云侧创建对应的BGP连接并接受路由。
7. 混合场景下的路由规划与流量工程
- 路由优先级:设置LOCAL_PREF/AS_PATH prepend与MED用于控制流向云或回国流量。
- 负载/容灾:配置多链路BGP并使用BFD加速故障检测;示例:neighbor x.x.x.x fall-over bfd。
8. 安全加固:边界与加密
- 边界防火墙:在边缘部署FW或NGFW,基于应用层策略打开必要端口。
- 加密:对跨城或跨国链路使用IPsec隧道(IKEv2、AES-GCM),并对管理接口限制来源IP与启用SSH密钥登录。
9. 云端网络与私有互联配置
- 云端VPC/VNet设计:划分子网、路由表和NAT网关,设置子网对等或Transit Gateway。
- 实施点:在AWS创建VGW并关联VIF;在Azure配置ExpressRoute circuit并建立私有对等;配置云端路由转发到本地BGP。
10. 运维自动化与基础设施即代码
- IaC实践:使用Terraform管理云侧互连、VPC、路由器,示例模块化管理Direct Connect。
- 配置自动化:用Ansible推送交换、路由配置并在CI中校验配置变更;版本控制并审计每次变更。
11. 测试、验收与演练
- 测试用例:逐项验证吞吐(iperf3)、延迟(ping/traceroute)、路由收敛(BGP flap)、故障切换(断链、BFD触发)。
- 验收证据:保存流量抓包、BGP邻居日志、链路up/down时间线及测试报告,与业主签署SLA验收单。
12. 监控、报警与长期运维
- 监控项:链路状态、BGP邻居、丢包、应用事务成功率、流量异常。
- 工具与告警:部署Prometheus+Grafana采集SNMP/NetFlow,配置PagerDuty告警并制定排障Runbook。
13. 优化与成本控制
- 优化方向:使用流量工程将非关键流量走Internet,关键流量走直连;启用压缩/缓存减少跨链路流量。
- 成本建议:评估带宽预留与按量计费混合策略,定期分析峰值并调整链路等级。
14. 问:在香港新电讯机房做云直连时常见故障有哪些?
常见故障包括物理光衰或光纤断裂、VLAN映射错误、BGP邻居不建立(ASN/邻居IP/MD5错误)、MTU不一致导致分片失败、路由策略不当导致流量不走期望路径。排查顺序:先看物理链路(接口状态、OTDR/光功率)、再看链路层(VLAN/MTU)、最后看三层与BGP(邻居日志、路由表、route-map)。
15. 问:如何实现机房与多云之间的混合部署并确保高可用?
做法:1) 在机房建立至少两条互连到不同云或不同运营商的链路并启用BGP多路径;2) 在云侧使用Transit Gateway/Transit VPC或云路由转发实现集中转发;3) 使用BFD缩短故障检测并结合AS_PATH/LOCAL_PREF实现流量切换;4) 做常态化故障演练并保持配置自动化以快速恢复。
16. 问:部署过程中有哪些合规与安全注意事项?
需要注意数据主权与审计日志保存周期、加密传输和密钥管理(KMS)、访问控制(MFA、密钥轮换)、定期漏洞扫描与补丁管理,以及对外连通端口的最小化开放。合规性上,在香港还应参考当地电信管理与个人数据隐私条例要求,保存运维记录与变更审批。
来源:香港新电讯机房在云上互联和混合部署中的实践经验