1、提升区县分公司传输网络维护技能培训 传输网络安全专题网管中心培训目标要求1 了解集团总部制定的传输网络安全模型结构2 熟悉网络结构六大类隐患定义3熟悉重大隐患排除方法4掌握传输隐患上报操作方法目录传输网安全体系模型介绍网络结构 六大类隐患定义重要隐患排除方法隐患上报流程传输网安全体系模型介绍安全模型体系传输线路安全要求传输设备安全要求网络结构安全要求业务分配安全要求传输网管安全要求安全模型 体系传输网络是是由线路和设备组成庞大网络体系,为更好地阐述传输网安全体系要求,集团总部建立了 传输 全方位安全 模型 。该模型 从 传输线路、传输设备、网络结构、业务配置、传输网管五个维度出发,针对每个维
2、度 可能影响系统安全的要素进行分析,制定了 具体 安全 要求和原则。传输全方位安全模型示意图线路安全要求线 路安全光 缆纤 芯质 量管道安全杆路安全影响传输线路安全的要素有三个,主要是:光缆纤芯质量、管理线路管道质量安全和架空杆路质量安全。传输设备安全要求传输设备安全要求接地保 护软 件版本时钟保 护1、 设备 的保 护 地( PGND) 应 就近 短接 至保 护 接地 铜 排 上 ; 2、 机柜 前、后 门 和 侧门 下方接地端子 应 通 过 截面 积 不小于 6mm2的 连 接电缆 接到机柜 结 构体的接地端子上 。对 于 汇 聚 层 及以上 设备 ,要求关 键单 板必 须 配置保 护 。
3、关 键单 板包括: 时钟 板、交叉板、主控板、具 备 TPS的 业务 板等。传输设备 必 须 正确配置 时钟 ,配置外 时钟 的保 护 子网,要求 环 上配置主 备 两个外 时钟 ;跟踪 时钟 根据两个方向配置 时钟 跟踪关系 。在配置了主 备 保 护单 板 时 ,同 设备 的主 备 保 护单 板( 1+1、 1:1、 1: N) 应 保持 软 件版本一致 。传输网络结构安全要求双节点双路由要求SDH设备组网要求XPON设备组网要求PTN设备组网要求网络结构安全要求1、采用 PTN 10GE/40GE组环( 基于 OTN),环节点数 3 5个,业务量大时组 网状网2、 部署 L3功能 ,实现基
4、于 IP地址的转发核心层1、 PTN 10GE组环,环节点数 46个2、采用 L2 分组转发功能3、 带宽利用率 70%时 , 扩容 PTN系统4、 业务量大时, 下沉 OTN汇聚层1、 GE/双 GE组环, 单环接入基站 68个2、 纤芯紧张城市适度超前 部署 10GE环3、采用 L2 分组转发功能4、采用 GE光接口 接入基站接入层 GE接入环GE接入环 GE接入环10GE汇聚环10GE汇聚环10GE核心环eNodeBeNodeBeNodeB eNodeB eNodeBeNodeBeNodeBS-GW/MME落地设备10GE10GES1X2汇聚 /接入层沿用 L2承载方式ETH PW跨核心
5、机房S1/X2采用静态 L3 VPNPTN承载 LTE组 网结构要求n SGW/MME部署在地市的无线回传组网场景,网络分层与 2G/TD一样, 保持城域网三层结构不变n 区别在于: LTE基站业务回传需支持 “ 点对多点 ” 连接模式, 核心层需要 L3层功能n 各层网络组网要求如下:业务电路分配安全要求大颗粒重要电路安全要求局间重要电路安全要求基站及一般电路安全要求传输核心设备与业务设备对接安全要求业务电路分配安全要求网管安全要求双机热备份要求 网管要求具备热备份机制,从而保证网管的稳定性,防止网管宕机引起的网络脱管。备份数据要求 网管周期性数据备份可以回溯,各种日志文件至少应能保存6个月
6、的事件。DCN管理网要求 网管DCN要求单个子网域内网元数量不超过128个,以防止因子网内网元数量过多而产生ECC 风暴。ECC保护要求 网元与网管通信应具备保护,在发生光缆中断等故障时,如果网元电路未中断,则网元的通信也不应中断。带外DCN要求 网管DCN带外通道使用的电路应具备保护,要求电路在2条以上,且该电路按照重要电路安 全要求对待。网元管理能力要求 网管服务器管理网元应留有一定富余,要求网管服务器管理的网元数不超过其标称最大管理能力的80%。目录传输网安全体系模型介绍网络结构 六大类隐患定义重要隐患排除方法隐患上报流程网络结构六大类隐患定义1、 超 大 汇 聚点定义 : 针对 汇聚层
7、传输设备,每个汇聚节点所挂设备 超过 80个视为超大汇聚点。GE接入环GE接入环 GE接入环10GE汇聚环10GE汇聚环10GE核心环eNodeBeNodeBeNodeB eNodeB eNodeBeNodeBeNodeBS-GW/MME落地设备10GE10GES1X2每个 汇 聚 节点所下挂 设备 超 过 100个 视为 超大汇 聚点 。图例:超大汇聚点隐患案例红 河建水 10G机房红河建水 10G机房下挂超过100个传输节点网络结构六大类隐患定义2、 汇 聚 层单归 属定义 : 针对汇聚层网络,县区区域内汇聚环与上层网络至少 2个点相连,汇聚环只上联至上层网络一个节点视为不满足汇聚层双归属
8、,即汇聚层单归。图例 :(左图单归属、右 图双归属)单归属 双归属汇聚环核心环核心环汇聚环16文山 “汇聚双归核心层比 ”指标典型案例分析上图是文山本地网 SDH网管部分截图。朱街 -广南 -富宁 -西畴等节点组 10G核心环,广南电信 -董堡 -空山 -底基等节点组汇聚环, 从图中可以看出:汇聚环是以 “广南电信 2-广南电信 10G”单节点上联核心环的。 从网管图上显示的结果来看,这种情况具有普遍性, 与结构评估 “汇聚双归核心层比 ”指标值仅为 2.2%相印证。 一旦该 “上联节点 ”出故障,将导致汇聚环及其所带接入层的几十个基站业务中断。 表明文山传输网结构安全性非 常差。汇 聚 环单
9、节点上 联 核心环汇 聚 环核心 环网络结构六大类隐患定义网络结构六大类隐患定义3、 长单链判定内容 判定标准链上网元数量 2.5G以上 1, 622M3, 155M5(不含室分), 155M8(含室分)链上业务数量 30E1 注 1:对于 2.5G扩展子架,采用了 1+1线性保护设置的,不属于长单链。注 2:如果链形结构下挂在非接入网设备上(如骨干或汇聚设备),链上网元数量或业务数量达到长单链 标准,仍然视为长单链 。SDH长单链判定标准:18文山 “接入物理节点成环比 ”指标典型案例分析上图是文山本地网 SDH网管部分截图。 接入层节点 “6027-砚山移动 ”下挂 8条无保护链、共 30
10、多个网元。 从网管图上显示的结果来看,这种情况具有普遍性, 与结构评估 “接入物理节点成环比 ”指标值仅为 9.9%相印证。 该 节点一旦失效将导致大面积基站业务中断 ,表明文山传输网存在非常大的安全隐患。该 接入 节 点 带八条 单链 ,一旦故障将全部失效30多个网元在八条无保护链 上网络结构六大类隐患定义网络结构六大类隐患定义4、 同路由(同 缆 ) 环定义: 汇聚 环、骨干环不同段落经过同一个路由(使用同一根光缆)或者汇聚节点出入局光缆单点入局,如出现单点故障可能导致同一站点多个方向光路断开,视为同路由(同缆)环。同一根光 缆 构成 传输 系 统逻辑 拓扑的一部分或全部图例:光 缆单 点
11、入局,造成局部同 缆环网络结构六大类隐患定义5、 OLT单 上 联 保 护定义: 要求 OLT两条链路通过不同的设备板卡和物理路由上行,并且跨机房链路至少有一条承载于传输设备,不满足上述要求成为 OLT单上联。图例:OLT需通 过 不同板卡上 联 至上层汇 聚交 换 机网络结构六大类隐患定义6、 超大 环定义: 对于 155M、 622M接入环所带接入点数(只包括环上的接入点,不包括环带链的接入点)城区超过 10个或郊区超过 12个视为超大环。 针对 PTN核心层采用 10GE组环,节点数超过 4个;汇聚层采用 10GE组环,节点数超过 7个;接入层采用 GE组环,节点超过 10个视为超大环。
12、图例:接入层超大环示例 现 网存在超大汇聚环网管截图目录传输网安全体系模型介绍网络结构 六大类隐患定义重要隐患排除方法隐患上报流程骨干路由核心节点重大隐患排除方法隐 患描述 排除方法核心局房 进 出局同路由 新建第二光 缆 路由,构建物理上完全独立的两个光 缆 路由,避免 单点故障 导 致核心 节 点脱网重大故障 发 生。核心局房局同局前井新建第二局前井,确保光 缆线 路 进 出核心局房的两个路由在物理空间 上尽量分 类较远 距离,避免同一人井故障 导 致核心 节 点脱网重大故障 发 生。核心局房同 竖 井 新建通信楼内的第二 竖 井,使光 缆线 路在通信楼内物理空 间 上尽量分离,避免同 竖
13、 井故障 导 致核心 节 点脱网重大故障 发 生。进 出城同路由(州市、 县级 城市)新建州市、 县级 城市 进 出城第二光 缆 路由,避免同路由故障 导 致核心 节 点脱网重大故障 发 生。核心局楼同路由 进 出城、同局前井 进 出局楼、同 竖 井 进 出机房 核心局楼分离路由 进 出城、两个以上局前井 进出局楼、两个 竖 井进 出机房隐患整治前 隐患整治后长支链重大隐患排除方法方法 1: 链 改 环 , 新建迂回路由将 长链 成 环方法 2: 同路由 环 回形成虚 拟环1、 对于 无法建设迂回路由的长链,建议 同路由环回形成虚拟环 ,防止单个节点失效(停电)影响所有下游节点 业务 。2、
14、对于 链路迂回路由超长(超过 10公里),或者安全性不高的接入节点,建议不纳入接入环。虚拟环超大环重大隐患排除方法方法 1:新建光 缆 路由拆分大 环为 两个小 环方法 2:同 缆 分 纤 拆 环对于接入层过大过长环路,可选择环上距离较近且能将现有环路进行拆分的节点,新建直接光缆路由,拆分后环路包含节点数目应当大致 相当 ,如下图所示。新建光缆路由较困难的情况下,可以采用同缆分纤拆环的方式进行拆分。超大汇聚点重大隐患排除方法方法 1:接入 节 点升 级为汇 聚 节 点,拆分 汇 聚 环 ,减 轻汇 聚点 压力对于接入层规模较大区域,通过合理选择汇聚机房 , 将条件合适的接入点升级为汇聚机房 ,
15、 对接入层按就近原则进行分割 , 通过拆分汇聚环增加汇聚环数量,达到减轻汇聚节点压力的目的。 详 见下图所示 。2、 选择 合适的接入 节 点升级为汇 聚 节 点汇聚环 1#汇聚环 2#3、增加两芯光纤组环1、 超大 汇 聚点4、由接入 节 点升 级为汇 聚 节 点, 实现 两个 汇 聚节 点分 单业务同缆环重大隐患排除方法方法 1:梳理光 缆 路由 资 源, 调 整 组 网 纤 芯,消除 传输 系 统 同 缆环通过梳理光缆路由资源,掌握光缆的资源信息,如果有其他光缆路由可达的,应调整纤芯使用,消除传输系统同缆环组网隐患。同一根光 缆 构成 传输 系 统逻辑 拓扑的一部分或全部光 缆单 点入局
16、,造成局部同 缆环方法 2:新建光 缆线 路,消除 传输 系 统 同 缆环对应汇聚层以上的传输系统存在同缆环,且无不同路由的光缆资源可用时,应新建光缆路由,消除传输系统同缆环组网隐患。汇聚层单节点上联重大隐患排除方法方法 1进行汇聚节点双归核心层改造。 2012年省公司网络部启动专项工作,对改造方案,实施流程有详尽描述,请参照执行。图例 :(左图单归属、右 图双归属)单 归属 (整治前) 双 归属 (整治后)汇聚环核心环汇聚环核心环启 动阶 段下 发 关于启 动传输县 域 汇 聚 层单节 点安全 隐 患整治的通 知 (网通 2011 748号),启 动 安全改造。下 发传输单节 点改造指 导
17、意 见 , 为 安全改造提供依据。会 审阶 段已完成各地市城域 传输 网安全改造的 设计 会 审 。已完成安全改造的商 务谈 判,使具 备 施工条件。施工 阶 段形成省公司网 络 部 -分公司的 项 目施工管理,管控 质 量进 度。现 正 积 极推 进项 目, 关于尽快 组织 完成 2012年 传输网安全 专项 工程施工及 业务 改造事宜的通知 网通2012 308号验 收 阶 段施工完成, 严 把 验 收关。达到双 节 点安全整治目的。为 解决 单节 点失效 问题 ,公司下 发 关于启 动传输县域 汇 聚 层单节 点安全 隐 患整治的通知 (网通 2011748号),全省启 动 城域网双 节
18、 点安全改造。项 目当前 进 度(截止 1029):1、 设备 安装及 业务 割接站点:全省共 194个,开工 67个,完工 7个。开工率 为 34%,完工率 4%。2、建 设 光 缆 段:全省共 208段,开工 133段,完工 23段。开工率 为 64%,完工率 11% 。29汇聚层单节点上联重大隐患排除方法设备重大隐患排除方法隐 患描述 排除方法设备级保护缺失 1、 电 源、交叉、主控等重要板件 应进 行 1+1保 护 配置; 2、支路板 应进 行 1: n配置 TPS保 护 。 3、主子架与 扩 展子架 间应 配置 1+1线 性复用段保 护 。以上各种 设备级 保 护应 配置 齐 全,如
19、有缺失 应 整治。软件版本不一致设备上配置的 1+1或 1: n保护的主备单板软件版本应保持一致;备件库配置的同类备件应与在网运行设备单板软件保持一致。通过定期软件升级方式解决。网管管理能力不够 随着工程扩容不断增加网络设备数量,可能导致网管管理能力不够、网元脱管问题。通过更新升级网管硬件方式提升网管管理能力。网关网元 ECC数量超限 工程扩容后,可能使某些网关网元所管理的网元数量超过 50个,导致网管速度慢、网元脱管等问题。通过网络优化专项工作,增加网关网元数量、重新分割 ECC方案解决。单网管无备份 网管对传输网络运维管理意义重大,单网管无备份可能导致不可预知的重大事故。排除隐患方法: 1、双机热备份改造; 2、严格执行维护作业计划内容,定期将数据库备份到其他存储介质。单板备件缺失 设备单板备件缺失、版本不一致,在网络发生故障时将会给网络带来重大风险。目前采取购买厂家备件服务策略,应定期检查厂家备件清单及备件库实物,督促厂家履行合同技术建议书规范内容,消除备件风险。