
企业用户访问 AI 推理服务时,园区与数据中心之间需要交换一定路由,但训练 Fabric、存储、BMC 管理或租户内部前缀通常不应向办公网传播。若边界只依赖“正常情况下只发布几条汇总”,一次 redistribution、路由策略顺序错误或自动化变量为空,就可能向对端发送大量具体前缀,甚至把默认路由或管理网引入错误域。
防护应是正向允许清单:明确每个方向可以出现的前缀、长度、社区、下一跳和数量,其他全部拒绝。最大前缀用于阻断异常规模,但不能替代内容过滤;汇总减少暴露范围,也要处理黑洞与更具体路由。策略变更先在路由副本或测试邻居评估,再按维护流程上线,并保留自动回退。
地址与业务边界先于配置
列出推理入口、共享服务、园区客户端、训练、存储、管理和租户地址,给每类定义是否可发布、方向和最长前缀。地址重叠或临时网段先治理,不用复杂策略长期掩盖。路由表之外同步维护业务责任人。
入向出向都使用允许清单
边界双方分别限制收到和发出的路由,匹配前缀及长度,必要时核对社区、AS path 和下一跳。默认拒绝并对命中拒绝项告警。不能假设对端会替自己过滤,也不能只做入向防护。
最大前缀限制异常规模
根据正常路由数量和扩容余量设置告警与会话保护阈值,明确超过阈值是仅告警、丢弃还是关闭会话。阈值过大失去保护,过小会在正常扩容时中断。定期根据批准地址规划复核,而非自动追随实时峰值。
汇总与黑洞策略成套验证
发布汇总时确认何时生成、下层前缀全部失效后如何撤回,以及 discard 路由是否会误伤。更具体路由只在必要边界传播。演练推理入口单点/区域退出,确保园区不会继续把流量送入不存在的汇总。
故障注入验证防护真实动作
在隔离环境通告未授权前缀、过长前缀、默认路由、异常数量和错误下一跳,确认策略拒绝、告警和会话行为。上线前比较候选策略对当前路由的差异,变更后持续监控。保留旧策略和邻居恢复步骤。
上线门禁需要哪些证据
- 定义园区、推理、训练、存储、管理和租户前缀边界。
- 双向建立前缀/长度、社区、AS path 与下一跳允许清单。
- 设置有依据的最大前缀告警与保护动作。
- 验证汇总生成、撤回、discard 和入口故障行为。
- 注入未授权、过长、默认、异常数量和错误下一跳路由。
版本条件决定实施范围
Juniper 官方文档介绍 BGP 路由策略和前缀控制等配置机制。
实际命令和行为取决于网络平台与软件版本,策略应在目标设备和拓扑上验证。
文中机制与配置边界依据Juniper BGP 文档的当前版本核对;官方说明用于确定候选条件,实际部署仍需结合完整料号、服务器支持清单、软件组合与现场测试。
中科新远的协同范围
中科新远是 NVIDIA Networking Elite 合作伙伴。中科新远可在企业园区与 NVIDIA AI 网络衔接项目中协助梳理前缀边界、路由策略差异和故障演练,使业务入口与训练管理域分离。具体合作范围和项目交付内容以当前有效资质、官方目录及书面确认结果为准。
已经设置 maximum-prefix,是否还需要逐前缀过滤?
需要。最大前缀只限制数量,少量但关键的错误默认路由或管理前缀仍可能泄漏,内容必须由允许清单控制。
WeChat
Profile