1、单击此处编辑母版标题样式,单击此处编辑母版文本样式,第二级,第三级,第四级,第五级,*,*,单击此处编辑母版文本样式,第二级,第三级,第四级,Page,*,单击此处编辑母版标题样式,宽带业务技术培训,运营支撑部,2016.9.19,Page,2,目录,接入认证系统概述,CNR,、,DHCP,、,LDAP,技术,,IP,地址规划,宽带出口网关概述,宽带出口智能网关概述,安装维护技术培训,局端、终端配置概述及常见故障维护,Page,3,接入认证系统,名词解释,接入认证系统原理,业务规划,IP,地址规划,1,2,3,4,Page,4,接入认证系统,名词解释:,接入认证系统,基于,CNR,、,DHCP
2、LDAP,技术的广电运营商用户接入认证管理系统。,CNR,CNR-Cisco Network Registrar是一个使用动态主机配置协议DHCP的动态IP地址管理系统,它为预定策略(如CoS)网络中的PC机和其他设备分配IP地址。CNR,从基于所请求的设备及策略的身份和型号的地址池中取出有效的,IP,地址来进行分配。例如,,CNR,能够辨别已注册的设备、未注册的设备和已经分配特殊,CoS,的已注册的设备。,Page,5,接入认证系统,DHCP,DHCP,(,Dynamic Host Configuration Protocol,,动态主机配置协议)通常被应用在大型的局域网络环境中,主要
3、作用是集中的管理、分配,IP,地址,使网络环境中的主机动态的获得,IP,地址、,Gateway,地址、,DNS,服务器地址等信息,并能够提升地址的使用率,。,LDAP,LDAP,(,Lightweight Directory Access Protocol,,轻量目录访问协议),作为外部数据库保存,BOSS,系统终端用户信息,,支持,CNR,的增、删、改、查。,Page,6,接入认证系统,DNS,DNS,(,Domain Name System,,域名系统),因特网上作为域名和,IP,地址相互映射的一个分布式数据库,能够使用户更方便的访问互联网,而不用去记住能够被机器直接读取的,IP,数串。通
4、过主机名,最终得到该主机名对应的,IP,地址的过程叫做域名解析(或主机名解析)。,VLAN,Virtual LAN,(虚拟局域网)是物理设备上连接的不受物理位置限制的用户的一个逻辑组,工作在,OSI,参考模型的第,2,层和第,3,层,一个,VLAN,就是一个广播域,,VLAN,之间的通信是通过第,3,层的路由器来完成的。交换机分割了冲突域,但是不能分割广播域随着交换机端口数量的增多,网络中广播增多,降低了网络的效率为了分割广播域,引入了,VLAN,。,Page,7,接入认证系统,接入认证系统原理:,部署方式,-,省中心集中部署,Page,8,接入认证系统,业务运行示意图,CNR Provisi
5、on,系统,由,CNR,软件和,LDAP,数据结构所组成。,BOSS,通过特定进程对,LDAP,进行写操作,实现用户的业务逻辑。,CNR,在,Cable Modem,上线时,对于,LDAP,进行用户授权查询,完成对于用户的业务实现。,Page,9,接入认证系统,业务实现原理,对于,CNU,来说,不同业务的,CNU,应当拿到不同的地址并获得不同的配置文件(配置文件区别主要在于上网的速率以及,访问控制列表(,ACL,),),在,CNR,里,只要定义,不同的,client class,对应,不同的,业务,每个,client class,对应一个配置文件,在,BOSS,里只需把,mac,地址与,cli
6、ent class,名字对应,然后写入,LDAP,CNU,上线时,,CNR,会根据,mac,地址到,LDAP,查询,返回,client class,名,,就会被映射到特定的,client class,拿到特定配置文件及地址,Page,10,接入认证系统,DNS,系统,DNS,系统采用集中部署方式,与接入认证系统配合,为网内机顶盒、,PC,提供域名解析服务。目前公司,DNS,服务器采用双活部署,,IP,为,172.30.64.57,、,172.30.64.58,。,权威,DNS,权,威,DNS,是直接对域名进行解析的服务器。例如,172.30.64.57,的,DNS,服务器作为权威,DNS,配置
7、了机顶盒智慧乡村业务的域名后,即可使用智慧乡村域名直接访问,portal,服务器。,递归,DNS,负责接受用户对任意域名查询,将查询请求发至上级,DNS,,直至找到并返回结果。比如谷歌的,8.8.8.8,和,8.8.4.4,以及,114,的,114.114.114.114,和,114.114.115.115,都属于这一类,DNS,。,172.30.64.57,可以作为递归,DNS,为网内的,PC,提供外网,DNS,服务。,Page,11,接入认证系统,Page,12,接入认证系统,业务规划:,CBAT,管理(窄带),VLAN503 CBAT,窄带管理地址,CBAT,管理(宽带),VLAN499
8、 CBAT,宽带管理地址,窄带,STB VLAN503,使用窄带网络的机顶盒地址,宽带,STB VLAN455,使用宽带网络的机顶盒地址,CNU VLAN499,终端,CNU,管理地址,上网,PC,合法,VLAN450,用户可以正常上网的,PC,地址,上网,PC,非法,VLAN451,用户可访问宽带激活页面的,PC,地址,Page,13,接入认证系统,IP,地址规划:,IP,地址,IP,地址是一个,32,位的二进制数,通常被分割为,4,个,“,8,位二进制数,”,(也就是,4,个字节)。,IP,地址通常用,“,点分十进制,”,表示成(,a.b.c.d,)的形式,其中,,a,b,c,d,都是,0
9、255,之间的十进制整数。,Page,14,接入认证系统,子网掩码,子网掩码,(subnet mask),用来指明一个,IP,地址的哪些位标识的是主机所在的子网。子网掩码不能单独存在,它必须结合,IP,地址一起使用。子网掩码的作用就是将某个,IP,地址划分成网络地址和主机地址两部分。,Page,15,接入认证系统,网关,网关实质上是一个网络通向其他网络的,IP,地址。比如有网络,A,和网络,B,,网络,A,的,IP,地址范围为“,192.168.1.1192.168.1.254”,,子网掩码为,255.255.255.0,;网络,B,的,IP,地址范围为“,192.168.2.1192.168
10、2.254”,,子网掩码为,255.255.255.0,。在没有路由器的情况下,两个网络之间是不能进行,TCP/IP,通信的,即使是两个网络连接在同一台交换机上,,TCP/IP,协议也会根据子网掩码(,255.255.255.0,)判定两个网络中的主机处在不同的网络里。而要实现这两个网络之间的通信,则必须通过网关。如果网络,A,中的主机发现数据包的目的主机不在本地网络中,就把数据包转发给它自己的网关,再由网关转发给网络,B,的网关,网络,B,的网关再转发给网络,B,的某个主机。,Page,16,接入认证系统,内网保留地址,这些地址被大量用于内部网络中,一些交换机,路由器也往往使用,192.1
11、68.1.1,作为缺省地址,私有网络由于不与外部互连,因而只能够在内部网络中使用,如果要使用私有地址连接到,Internet,,需要使用,NAT,(网络地址转址)、使用网关代理软件、路由器,将私有地址翻译成公网的合法地址。,IPv4,内网保留地址如下,:,IP,等级,IP,位置,A,类,10.0.0.0-10.255.255.255,A,类,100.64.0.0-100.127.255.255,B,类,172.16.0.0-172.31.255.255,C,类,192.168.0.0-192.168.255.255,Page,17,接入认证系统,127.0.0.0,到,127.255.255.
12、255,是保留地址,用做循环测试用的。,169.254.0.0,到,169.254.255.255,是保留地址。如果你的,IP,地址是自动获取,IP,地址,而你在网络上又没有找到可用的,DHCP,服务器,这时你将会从,169.254.0.1,到,169.254.255.254,中临时获得一个,IP,地址。,Page,18,接入认证系统,IP,规划示例,序号,一级业务系统,IP,地址总需求分配(,B),总地址池起始,机房,IP,地址需求,(c),VLAN,沁阳市前端机房,1,业务管理,IP,0.5B,100.69.255.0/24,4,个,IP,地址,450,100.69.255.1/30,4,
13、个,IP,地址,451,100.69.255.5/30,4,个,IP,地址,455,100.69.255.9/30,4,个,IP,地址,499,100.69.255.13/30,4,个,IP,地址,503,100.69.255.17/30,2,CBAT,管理,IP,(窄带),100.69.128.0/17,4C,503,100.69.128.0/22,3,CBAT,管理,IP,(宽带),4C,499,100.69.152.0/22,4,窄带,STB,4B,100.64.0.0/14,32C,503,100.64.0.0/19,5,宽带,STB,0.5B,100.68.0.0/17,4C,455
14、100.68.0.0/22,6,CNU,0.5B,100.68.128.0/17,4C,499,100.68.128.0/22,7,上网,PC,(,合法),0.5B,100.69.0.0/17,4C,450,100.69.0.0/22,8,上网,PC,(,非法),1C,451,100.69.127.0/24,Page,19,接入认证系统,分公司,IP,数据示例,Page,20,宽带出口网关,1,2,宽带出口网关功能概述,宽带出口网关拓扑,Page,21,宽带出口网关,智能出口网关,缓存系统,日志系统,云管理平台,Page,22,宽带出口网关,智能出口网关,配备管理口(,1,个千兆电口)、数据
15、口(,5,个千兆电口,,4,个千兆光口或,2,个万兆光口)。与电信出口采用双纤互联(一进一出),接入方式为千兆(,1G,以下)或万兆(,1G,以上)光模块直连,与网内采用千兆电口互联。设备部署在有互联网出口接入的分公司机房,采用网关模式,可代替出口防火墙起到内网地址到外网地址转换的,NAT,功能。,Page,23,宽带出口网关,流量管理,支持基于应用、,IP,、链路、流向、群组、个体、共享设备数、在线用户数、时间等多重机制灵活组合的带宽管理策略,支持数据通道、应用优先级、单,IP,限速、动态,IP,限速,分析统计,实时统计、流量构成、在线用户数、共享用户数、新建会话数、,TOP,应用、,TOP
16、 IP,、用户深度信息、移动终端识别、趋势图表、对比分析,一体化网关,应用路由、负载均衡、智能,DNS,、,NAT,、,HTTP,访问控制、,MAC,绑定、,DDNS,、配置同步、权限分级、管理日志、系统告警,Page,24,宽带出口网关,安全防护,应用并发连接数限制、伪,IP,防护、内网异常流量源实时追溯、垃圾包过滤、,SYN Flood,日志审计,流量日志、应用日志、,IP,日志、,NAT,日志、流量流向、用户行为分析、域名统计、事件日志(微博、,QQ,、,URL,、淘宝、,POP3,、,Radius,认证拒绝,.,),Page,25,宽带出口网关,Page,26,宽带出口网关,缓存系统,
17、缓存系统,是出口网关的外围设备系统,是运行在通用服务器上的一套软件,主要为用户提供内容的缓存加速服务,加强内网用户访问网络资源的感知度,为用户节省网络出口带宽,化解出口带宽压力,达到节约成本的目标。,缓存,部署后可与出口网关进行对接,出口网关负责把用户的访问牵引至缓存系统,由缓存直接向用户提供数据。,考虑到缓存系统输入、输出流量巨大,因此现阶段只能在本地部署。,Page,27,宽带出口网关,Page,28,宽带出口网关,Page,29,宽带出口网关,日志系统,日志系统是专门和出口网关与之配套的日志服务器系统,他的主要功能分为两块,一是接收出口网关的日志输出,对日志进行归类、合并、计算并存储,形
18、成独立的日志分析报表,为使用者提供对过去网络行为活动的审计和数据分析功能;二是对多个区域的出口网关设备进行集中化管理,如版本的升级、流量会话的监控、设备的分布等。,日志系统保存的是用户的上网行为,流量较小,现阶段可采用本地部署或集中部署。,日志系统与接入认证系统提供了用户上网行为的溯源功能,满足了公安网监部门对宽带运营商的要求。,Page,30,宽带出口网关,Page,31,宽带出口网关,云管理平台,在总部部署云管理平台,分公司出口网关部署完毕后,通过配置,与总部云管理平台互联,实现设备的远程管理功能。,Page,32,宽带出口网关,Page,33,宽带出口网关拓扑,Page,34,安装维护技
19、术培训,局端、终端配置概述,常见故障维护,1,2,Page,35,局端、终端配置概述,局端配置,安装人员通过电脑登录局端设备上对各个参数进行逐一配置。,先将计算机,IP,地址修改成和局端同一地址段,局端默认,IP,:,192.168.1.248/24 (,默认,IP,不可改),Page,36,局端、终端配置概述,打开,IE,浏览器,建议,IE8,或其它兼容的第三方浏览器,在地址栏输入:,192.168.1.248,默认,地址,:,192.168.1.248,用户名:,admin,默认密码:,cvn,Page,37,局端、终端配置概述,配置局端管理参数,操作步骤:系统管理,系统配置,管理参数配置
20、在此页面中,通过手工设置局端的管理,VLAN,、,IP,地址、子网掩码、默认网关等。单击,按钮后生效。,Page,38,局端、终端配置概述,VOD,配置,VOD server,IP,配置:,VLAN,配置和窄带模块的管理地址按照规划填写:,Page,39,局端、终端配置概述,ONU,配置,先将计算机,IP,地址修改成和,OLT,同一地址段,(,OLT,带外,IP,:,136.1.1.100/8,),Page,40,局端、终端配置概述,1,、再将计算机网口与,OLT,的,“,Q,”,端口通过网线进行连接,2,、打开计算机,“,开始,”,-,“,运行,”,,输入,“,cmd,”,,跳出,“,do
21、s,”,框,输入:,telnet 136.1.1.100,输入用户名为:,zte,密码为:,zte,输入命令对,ONU,进行注册配置,Page,41,局端、终端配置概述,终端配置,用户,PC,或移动终端连接,WIFI,终端,SSID,WEB,登陆,192.168.1.1,,进入终端,WEB,配置界面,登陆账号:,admin,登陆密码:,admin,Page,42,局端、终端配置概述,登陆终端,弹出配置向导界面,无线,AP,设置,安全设置,Page,43,局端、终端配置概述,修改,SSID,密码(根据用户实际需要,免费,WIFI,业务建议不做密码修改),修改完密码,点击应用,密码生效,Page,
22、44,常见故障维护,宽带业务的故障,主要体现在,PC,连接终端后无法上网,我们可以根据,PC,是否能够拿到,IP,地址来进行故障排查。,在,“,开始,”“,运行,”,里输入,“,CMD,”,回车,进入,windows,控制台,输入,“,ipconfig-all,”,获取,IP,地址,Page,45,常见故障维护,如果,PC,无法拿到,10,段或,100,段的,IP,地址,说明无法通过,DHCP,获取,IP,地址,此时需首先通过局端查看终端配置文件情况,Page,46,常见故障维护,目前省公司共计规划,5,种宽带业务,如下表所示,,boss,开户时可选择对应的业务进行开通。,CCNAME,:配置
23、文件名称,由,CNR,给终端下发;如,终端开通的是掌上宽带业务,,CNR,对该终端下发,XWFREE4M.cm,配置。,Page,47,常见故障维护,如果发现终端配置文件无法获取,则需要排除接入网质量问题,可登陆局端查看网络质量。具体标准需咨询,EOC,局端厂家。,确认链路指标正常,且无法获取配置文件,则需联系,EOC,局端厂家,提供,EOC,局端,VLAN499,管理地址供厂家远程处理,Page,48,常见故障维护,如果局端可以获取配置文件,但,PC,无法获取,IP,地址,则需要登录终端查看配置数据。如图,VLAN450,配置正常,具体终端正确配置需咨询终端厂家。,确认终端配置正常后,PC,
24、仍无法获取,IP,地址,需联系终端厂家处理,Page,49,常见故障维护,如果,PC,可以拿到,IP,地址,说明与内网,DHCP,服务器通信正常,若上网有问题,则需要,ping DNS,和网关确认故障点。在控制台中输入,“,ping IP,地址,t,”,可以确认本机到目标地址网络是否可达,Page,50,常见故障维护,通过,ipconfig,命令获取,PC DHCP,拿到的网关和,DNS,,分别,ping,,由于目前网关做在机房三层交换机,如果,ping,网关出现超时,则可确定此时双向网络有故障(较少见);如果网关可达,,ping DNS,出现超时或者丢包,则可断定,DNS,有问题。目前使用电信出口的分公司通常使用,222.88.88.88,作为,DNS,,,8.8.8.8,会出现较大概率丢包,不推荐使用。默认的,DNS,配置通过接入认证系统的,DHCP,下发,如果发现默认,DNS,异常,需及时联系省公司协调处理。,如果出现大面积上网异常,且,PC,的,IP,地址获取正常,可登陆宽带出口网关查看设备以及宽带数据是否异常,并及时联系省公司和出口供应商(当地电信接口人)协调处理。,谢谢!,






