• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 是
  • 否
  • 全部
  • 是
  • 否
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索
问

异地组网问题

1天前提问
  • 0关注
  • 0收藏,78浏览
粉丝:0人 关注:0人

问题描述:

1、背景:一家公司在一个城市有两个点,总部为A,分部为B ,现需要异地组网。A点现用10条千兆商宽(带机1400左右终端),B点将用1条300M专线待机600左右 

2、需求: 需要在总部用IMC将A、B点的所有网络设备纳管,需要对所有终端进行流量管理。总分部还需要业务互访

3、注意:该公司为影视公司,日常流量很高

4、提问,IMC配置2000点EBM终端行为管理授权,该功能对网络流量有什么要求

终:麻烦给一个完整的组网方式,需要用到的设备,需要注意的坑,不要用豆包等AI解答,谢谢

5 个回答
粉丝:16人 关注:9人

一、IMC EBM 2000点授权对流量的要求
EBM(终端行为管理)采用“镜像旁路”部署(不串接),仅需将核心交换机的“终端上行流量”镜像至IMC服务器的业务网卡。2000点授权对应流量建议如下:
1. 带宽:IMC监控网卡建议≥2Gbps(绑定),单条GE镜像口可能在影视高并发时超限;
2. 缓冲区:建议IMC服务器内存≥32G,专用数据盘SSD≥500G(仅存日志);
3. 管理通道:IMC纳管设备的流量很小(仅SNMP/NetStream/Telnet),与业务镜像流量物理分离为最佳。
二、完整组网建议
1. 设备清单(高流量优化)
总部A核心:H3C S7000E/S7500E-X(带20端口以上SFP+,配置NAT、多链路负载、IRF2);
分部B核心:H3C S5560X-EI/S5590-HI(配置IRF2);
边界出口:A点用MSR5600或SecPath F50X0防火墙(作10条商宽的PPPoE/SDWAN终结);
异地互联:A/B点各加1台SecPath F10X0防火墙(或在核心旁挂)作IPsec VPN(带宽锁定300M,启用压缩);
IMC服务器:建议H3C UIS-Cell G3或通用服务器(2*GE口,1个IMC网管,1个镜像口)。
2. 组网逻辑
A点:10条商宽→核心S7000E(配置OSPF + 策略路由 + 流量镜像)→IPSec VPN→B点核心;
B点:300M专线→B核心→IPSec VPN回A;
IMC:旁挂A核心,通过NetStream/BIA纳管所有设备与EBM授权。
三、注意坑点
1. 影视流量特点是大包、长连接,IPsec VPN必须启用“硬件加速”与“LZO压缩”,避免拥塞;
2. EBM不要启用DPI全解析(仅记录流量日志与访问控制),避免镜像口过载;
3. 多链路负载建议基于“目的IP+源IP”哈希,防止单条商宽被占满;
4. IMC授权与硬件服务器解绑前需备份,避免迁移失败。

粉丝:107人 关注:1人

思路:


你是同城组网,而且有带宽要求

所以,直接联系运营商,拉裸光纤,可以拉2家,直接聚合,同城的裸光纤价格很低,因为不知道你的实际距离,所以你可以在说下具体距离


EBM终端的授权都是管理流量,还要考虑并发,实际流量并不高



粉丝:36人 关注:1人

针对你这家影视公司的异地组网需求,结合高流量、多终端和统一管理的场景,我整理了一套基于H3C AD-WAN与iMC的完整组网方案。核心思路是:AD-WAN负责智能互联与业务调度,iMC负责统一纳管与终端行为审计,两者分工明确,并通过高带宽镜像旁路来满足影视行业的大流量审计需求。


 组网架构总览

方案采用 Hub-Spoke 架构,总部A作为中心节点,分部B作为分支节点,通过IPsec VPN over Internet实现业务互访。

AD-WAN控制器(SeerEngine-SDWAN)部署在总部,负责全网设备的ZTP零配置开局、VPN隧道自动建立、QoS策略统一下发和智能流量调度。iMC平台旁挂在总部核心交换机上,通过SNMP/NetStream纳管所有设备,并通过镜像端口采集终端流量进行EBM行为管理。


 设备选型清单

位置角色推荐型号关键配置
总部A出口路由器H3C MSR560010×GE WAN口,支持多链路PPPoE负载,AD-WAN分支网元授权
总部A核心交换机H3C S7500E-X24×SFP+端口,支持IRF2堆叠、NetStream流量输出、端口镜像
总部AIMC服务器H3C UIS-Cell G3 或通用服务器≥2Gbps绑定网卡,≥32GB内存,SSD≥500GB专用数据盘
分部B出口路由器H3C MSR3600支持IPsec VPN、AD-WAN分支网元授权
分部B核心交换机H3C S5560X-EI支持IRF2堆叠,作为600台终端的网关
互联VPN路由器内置IPsec硬件加速 + LZO压缩,带宽锁定300M

注意:MSR5600/3600需确认已购买 AD-WAN分支网元授权,否则无法被控制器纳管。建议选择支持硬件加密的型号,以保障IPsec VPN的转发性能。


 IMC EBM 2000点授权的流量要求

EBM(终端行为管理)采用 “镜像旁路”部署,不串接在业务路径中,仅通过核心交换机的端口镜像将终端上行流量复制到IMC服务器的专用镜像网卡进行审计。2000点授权对应的流量要求如下:

项目建议配置说明
镜像带宽≥2Gbps(双网卡绑定)单条GE镜像口在影视高并发时可能超限,必须使用LACP绑定
服务器内存≥32GB用于EBM流量缓冲区
数据盘SSD ≥500GB仅用于存放审计日志,不计入流量处理
管理通道独立GE口与镜像流量物理分离,避免相互影响

关键提醒:对于影视公司1400+终端的场景,单条千兆镜像口极可能成为瓶颈。建议在核心交换机上配置 2个万兆端口 做LACP绑定,连接到IMC服务器的双万兆网卡,确保镜像流量不会因带宽不足而丢包。


 关键配置要点

1. 总部核心交换机镜像配置

在S7500E-X上,将连接终端的VLAN流量镜像到连接IMC服务器的聚合口:

bash
# 创建镜像源(VLAN或端口) [H3C] mirroring-group 1 local [H3C] mirroring-group 1 mirroring-vlan 10,20,30 # 指定镜像目的口(IMC镜像网卡对应的聚合口) [H3C] mirroring-group 1 monitor-port Bridge-Aggregation 1

2. AD-WAN控制器核心配置

在SeerEngine-SDWAN控制器上,重点配置以下策略:

  • ZTP零配置开局:设备上电后自动从控制器获取配置,无需手工干预。

  • IPsec VPN自动下发:根据WAN接口类型自动建立A-B之间的IPsec隧道。

  • QoS策略下发:为影视制作流量(如素材回传、渲染任务)配置高优先级队列,保障带宽。

  • 智能选路:基于带宽利用率、延时、丢包率自动调度流量,当某条商宽链路拥塞时自动切换。

3. IMC纳管配置

iMC通过SNMP纳管A、B两点所有网络设备,并通过NetStream采集流量数据。EBM组件通过镜像口独立采集终端流量,与SNMP管理流量在物理上分离。


 影视行业特有的避坑指南

1. IPsec VPN必须启用硬件加速与LZO压缩

影视流量以大包、长连接为主(单条实时贡献流可达1.5Gbps以上),普通IPsec软件加密会成为瓶颈。必须在MSR路由器上启用 IPsec硬件加密引擎,并开启 LZO压缩,减少加密前的数据量,避免300M专线被加密开销挤占。

2. EBM不要启用全量DPI解析

DPI(深度包检测)需要对每个数据包进行深度分析,在影视高并发场景下会迅速耗尽CPU资源。EBM策略应仅记录流量日志和访问控制,不启用全量DPI解析,避免镜像口过载导致审计失效。

3. 多链路负载基于“目的IP+源IP”哈希

总部10条千兆商宽做负载均衡时,如果使用基于“目的IP”的简单哈希,可能导致某些渲染任务或素材回传会话始终落在同一条链路上,造成单链路拥塞。建议使用 “目的IP+源IP”组合哈希,将大流量会话分散到多条链路。

4. AD-WAN License授权数量

AD-WAN控制器的License按 “服务器节点” 授权,如果你部署的是三机集群,需要购买 3个 服务器节点授权,单节点则1个。部署前务必确认授权数量,避免上线时因License不足而规划失败。

5. AD-WAN 7.1调度过载问题

如果使用AD-WAN 7.1版本,在链路持续过载时,高优先级业务也可能被调度离开。建议将调度模式从 “持续优化”改为“周期优化”,减少不必要的频繁调度,保障核心业务的稳定性。

6. IMC授权与硬件解绑前必须备份

iMC的License通常与服务器硬件绑定。如果未来需要迁移IMC服务器,务必在解绑前完成授权备份,否则迁移后可能无法重新激活。

粉丝:13人 关注:7人

为什么不联系当地代理商或者办事处呢?非要来这儿问???没搞懂

回复IT小工:

笑死了,直接打400售前啊

奔跑的小马 发表时间:1天前 更多>>

谁给你免费提供方案?

zhiliao_8NeYc5 发表时间:1天前

你去买设备啊,笑死了,为什么不给你提供方案呃呃呃呃

奔跑的小马 发表时间:1天前

逗死了

奔跑的小马 发表时间:1天前

他MA的有毛bing吧,老 zi问个问题,你他MA不会就不要瞎bi逼

zhiliao_8NeYc5 发表时间:1天前

额,你急什么眼啊

奔跑的小马 发表时间:1天前

你都知道不免费了 还来这里白嫖笑死了...搞笑呢吧

IT小工 发表时间:1天前
回复IT小工:

笑死了,直接打400售前啊

奔跑的小马 发表时间:1天前
粉丝:40人 关注:2人

  EBM 仅 iNode 上报日志,跨专线预留 5~10M 日志带宽即可,不转发业务流量;组网采用总部 Hub、分部 Spoke,通过 IPsec/AD-WAN 隧道打通总分部,总部出口设备承载 10 条千兆宽带负载均衡;核心风险是 300M 专线容易被影视大流量占满,必须做 QoS 队列隔离,防止 iNode 和网管断连,IMC 服务器独立部署,所有 iNode、网络设备统一纳管总部 IMC。  

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

✖

分享扩散:

➤

提出建议

✖

    +
✖

亲~登录后才可以操作哦!

确定
✖

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub
✖

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

✖

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明