核心(P)· 运营商边缘(PE)· 对等互联

开放式 IP 核心与对等路由器

开放的 IP 核心与对等路由器承载 完整互联网 BGP 路由表 ,用于转接与对等互联,并在站点之间运行 SR-MPLS 或 SRv6 核心。 IP Infusion 完整交付:经过验证的开放硬件、 OcNOS-SP 预装,并由一份合同提供支持。

经生产环境验证

运行开放式核心与对等路由器的运营商。

如今已有运营商在生产环境中基于 OcNOS 运行开放核心与对等互联路由器。以下列出其中四家,每家均有已发布的案例研究或公告。

“从技术角度看,OcNOS 满足了所有要求:硬件承载完整 BGP 路由表,从第一天起即支持双栈,其功能集足以与传统厂商相比。” Markus Wellauer,NWP Services GmbH(NWPS)联席首席执行官

参考架构

承担四种角色的核心与对等路由器。

同一台 OcNOS-SP 路由器覆盖每一种核心角色,因此运营商运行一套镜像与一份支持合同,而无需为边缘、核心、对等与路由反射各自采购不同的设备。

IP 核心与对等互联拓扑:运行 SR-MPLS 或 SRv6 核心的 P 路由器、业务边缘的 PE 路由器,以及承载完整互联网 BGP 路由表、通过 RPKI 源验证连接 IXP 的对等互联路由器。
IP 核心与对等互联:SR-MPLS 或 SRv6 核心上的 OcNOS-SP P 路由器、业务边缘的 PE 路由器,以及连接互联网转接与 IXP 的对等互联路由器。

同一套路由器镜像运行全部四种角色,按角色分别授权与规划容量。

核心路由器

您可在一个底层上以产品组合所提供的最高容量承载站点之间的每项服务:UfiSpace S9610-36D ,容量为 14.4 Tbps,由单一 SR-MPLS 或 SRv6 核心负责转发。

冗余双平面在链路或节点恢复期间保持核心持续承载流量,因此网络中部的故障绝不会演变成中断。

P 路由器

在核心中,P 路由器交换带标签的流量且不保存客户路由,因此它将全部预算用于容量和快速重路由,而非路由状态。 OcNOS-SP 以 Flex-Algo、TI-LFA 与 BFD 运行。

由于该层仅保持标签转发,您只需依据转发容量扩展核心。

PE 路由器

PE 路由器是客户站点接入核心之处:它压入传输标签并保存 L3VPN 与 EVPN 业务状态,因此承载着 P 层从不触及的 VPN 规模。

从那里它将业务边缘交接给城域汇聚,因此核心保持简洁,业务状态则驻留在其本应所在的边缘。

对等互联路由器

对等路由器是您通往转接提供商与互联网交换中心的门户,为两者承载完整的互联网 BGP 表。 OcNOS-SP 以 RPKI 验证每条路由,并直接在边缘应用您的路由策略。

随着对等数量增长,路由反射器可使其后端的 iBGP 控制平面保持可扩展。

路由规模

在硬件中承载完整的互联网 BGP 路由表。

对等路由器承载 完整互联网 BGP 路由表 ,用于转接与免结算对等互联,支持 IPv4 与 IPv6 双栈,在通用芯片上以硬件承载。对于最大规模的路由表,设计中采用配备大容量外置 TCAM 的平台。

在硬件中承载完整表,双栈

对等路由器承载 完整互联网 BGP 路由表 ,用于转接与免结算对等互联,从第一天起即支持 IPv4 与 IPv6,运行于配备大容量外置 TCAM 的平台。graceful restart 与 TI-LFA 在控制平面重新收敛期间保持转发稳定。

路由反射器在核心路由器之间传递 iBGP 路由表,使客户端无需全互联,从而在网络增长时保持控制平面的可扩展性。

面向最大规模路由表的大容量外部 TCAM

当路由器需要在大容量硬件转发路径中承载完整的全局路由表时,设计上会采用带有外部 TCAM 的平台。NWP Services 采用的正是这种方案:一台配备 OP2 外置 TCAM 的 UfiSpace S9600-72XC,双栈,由 OcNOS-SP 处理 RPKI 与路由策略。

IP Infusion 对该路由器进行验证、预装和支持,因此全表转发路径作为一个受支持的系统交付。

对等边缘工程设计

互联网边缘的路由安全与流量管控。

对等路由器验证其接受的路由,过滤其通告的内容,并在攻击期间将缓解措施推送至边缘。RPKI、BGP FlowSpec、远程触发黑洞以及 BGP community 为互联网边缘提供路由安全控制。

RFC 6811

RPKI 无效路由拒绝

路由器执行 RPKI 执行路由源验证并在边缘拒绝无效路由,结合符合 MANRS 实践的前缀过滤,使被劫持与泄露的前缀在进入路由表之前即被丢弃。

RFC 8955

用于 DDoS 缓解的 BGP FlowSpec

BGP FlowSpec 在边缘分发匹配与动作过滤规则,使容量型攻击作为路由工作流在转发路径中被丢弃或限速,无需逐台路由器操作。检测与缓解工作流的设计请见 DDoS 防护 页面。

RFC 7999

远程触发黑洞

路由器对受攻击的目的地进行黑洞处理,使用 RFC 7999 黑洞 community,只需一条路由通告即可在整个对等互联边缘将攻击流量引向丢弃下一跳。

RFC 1997 / 8092

用于对等策略的 BGP community

BGP communities(包括符合 RFC 8092 的 large communities)为路由打标签并分类,使对等互联、转接与客户策略在边缘及 AS 内部得到一致应用。

RFC 7752 / 8571

BGP-LS 拓扑与出口工程

BGP-LS 将链路状态拓扑导出至 PCE 或控制器,SR BGP egress peer engineering 则将流量引导至所选对等方,使出口选择成为可控的决策。

RFC 4456 / 5065

路由反射与联盟

路由反射器 (符合 RFC 4456)或 BGP 联盟(符合 RFC 5065)可扩展 iBGP 控制平面,使对等互联与核心路由器无需 iBGP 全互联即可共享路由表。

SR 核心设计

双平面 SR-MPLS 核心,并行支持 SRv6。

核心路由器以带段路由扩展的 IS-IS 作为默认 IGP,因此一条标签交换路径即可承载每项业务。Flexible Algorithm 在同一拓扑上于默认平面之外构建低时延平面,TI-LFA 则提供低于 50ms 的快速重路由。

带 SR 的 IS-IS,规划的 SRGB

IS-IS SR 是默认的 IGP,每个节点共享一个 SRGB ,使 prefix-SID 在所有位置映射到相同标签。默认 SRGB 范围为 16000 至 23999.

Flex-Algo 低时延平面

Flexible Algorithm (符合 RFC 9350)在同一物理拓扑上,于默认最短路径平面之外构建第二个针对低时延调优的转发平面,无需 overlay。

50ms 以内 TI-LFA

TI-LFA 为每个目的地预先计算无环备份路径,因此在 IS-IS 重新收敛期间,核心可在 50ms 内绕开链路或节点故障完成重路由。

SR-TE,配合 PCE

SR-TE 策略按显式路径引导流量,路径由有状态 PCE 通过 PCEP 计算,包括在对等互联边缘将流量引导至所选出口。

SRGB 规划,依据 OcNOS-SP 段路由配置指南: prefix-SID 索引 1000 配置在 loopback 上时映射到标签 17000 ,前提是 SRGB 基址为 16000。在每个节点上使用相同的 SRGB,可使同一前缀在每个节点上保持相同标签,从而简化运维。

平台规格选型

哪个经验证的路由器对应哪个角色。

IP Infusion 交付核心和对等路由器,运行于 40+ 已验证平台 ,来自 Edgecore 与 UfiSpace,每款均按 ASIC 步进版本完成实验室认证并预装 OcNOS-SP。核心按转发容量与缓存选型;全表边缘按承载路由表的转发路径选型。

满足各角色要求的全部经过验证的路由器,依据硬件兼容性列表和功能矩阵。路由器会列在其适用的每个角色下。最后核实:2026 年 9 月
角色 经过验证的路由器 它为何契合该角色
核心 / P 路由器
  • UfiSpace S9610-36DBroadcom Jericho2C+(BCM88850),14.4 Tbps,36×400G,深缓存HCL功能矩阵
  • UfiSpace S9610-46DXBroadcom Qumran2C+ (BCM88840), 7.2 Tbps, 6×400G + 40×100G, 深度缓冲HCL功能矩阵
  • Edgecore AS9947-36XKB(AGR560)Broadcom Jericho2C+ (BCM88851), 7.2 Tbps, 12×400G + 24×100G, 深度缓冲HCL功能矩阵
具备 7.2 Tbps 及以上的核心层容量、用于端接 PE 上行链路的 400G 端口以及深度缓冲。P 层不承载客户路由,因此按转发容量确定规模。
完整路由表对等边缘
  • UfiSpace S9610-36DBroadcom Jericho2C+ (BCM88850), 14.4 Tbps, 36×400G, 外部 TCAMHCL功能矩阵
  • UfiSpace S9610-46DXBroadcom Qumran2C+ (BCM88840), 7.2 Tbps, 6×400G + 40×100G, 外部 TCAMHCL功能矩阵
  • Edgecore AS9947-36XKB(AGR560)Broadcom Jericho2C+ (BCM88851), 7.2 Tbps, 12×400G + 24×100G, 外部 TCAMHCL功能矩阵
  • UfiSpace S9600-72XCBroadcom Qumran2C(BCM88820),2.4 Tbps,64×25G + 8×100G,外置 TCAMHCL功能矩阵
  • Edgecore AS7946-74XKSB(AGR420)Broadcom Qumran2C(BCM88820),2.4 Tbps,64×25G + 10×100G,外置 TCAMHCL功能矩阵
  • Edgecore AS5916-54XKS (AGR130)Broadcom Qumran MX (BCM88375), 800 Gbps, 48×10G + 6×100G, 外部 TCAMHCL功能矩阵
外部 TCAM 转发路径在硬件中承载完整的互联网 BGP 路由表,深度缓冲吸收互联网边缘的微突发。NWP Services 在此角色中运行 S9600-72XC。
业务边缘(PE)
  • UfiSpace S9600-56DXBroadcom Qumran2C (BCM88820), 4.8 Tbps, 8×400G + 48×100GHCL功能矩阵
  • UfiSpace S9600-28DXBroadcom Qumran2C (BCM88820), 2.4 Tbps, 4×400G + 24×100GHCL功能矩阵
  • Edgecore AS7946-30XB (AGR400)Broadcom Qumran2C, 2.4 Tbps, 4×400G + 22×100GHCL功能矩阵
处于 2.4 至 4.8 Tbps 的服务边缘层,具备通往核心的 400G 上行链路。压入传输标签并保存 L3VPN 和 EVPN 状态,在此芯片层级上与 SR-MPLS 一同支持 SRv6。
紧凑型业务边缘
  • UfiSpace S9600-28DXBroadcom Qumran2C (BCM88820), 2.4 Tbps, 4×400G + 24×100GHCL功能矩阵
  • Edgecore AS7946-30XB (AGR400)Broadcom Qumran2C, 2.4 Tbps, 4×400G + 22×100GHCL功能矩阵
  • UfiSpace S9510-28DCBroadcom Qumran2A (BCM88483), 800 Gbps, 2×400G + 2×100G + 24×25GHCL功能矩阵
  • Edgecore AS7535-28XB (CSR440)Broadcom Qumran2A, 800 Gbps, 2×400G + 2×100G + 24×25GHCL功能矩阵
2.4 Tbps 及以下且具备 400G 上行链路,适用于仍需要 SR-MPLS 传输以及 L3VPN 和 EVPN 服务的小型 PE 站点,属于支持 SRv6 的芯片层级。
核心之下的汇聚层
  • UfiSpace S9600-56DXBroadcom Qumran2C (BCM88820), 4.8 Tbps, 8×400G + 48×100GHCL功能矩阵
  • UfiSpace S9600-28DXBroadcom Qumran2C (BCM88820), 2.4 Tbps, 4×400G + 24×100GHCL功能矩阵
  • Edgecore AS7946-30XB (AGR400)Broadcom Qumran2C, 2.4 Tbps, 4×400G + 22×100GHCL功能矩阵
  • UfiSpace S9510-28DCBroadcom Qumran2A (BCM88483), 800 Gbps, 2×400G + 2×100G + 24×25GHCL功能矩阵
  • Edgecore AS7535-28XB (CSR440)Broadcom Qumran2A, 800 Gbps, 2×400G + 2×100G + 24×25GHCL功能矩阵
以 400G 上行馈入核心。汇聚设计归属于 城域以太网 页面。

承载完整表的外部 TCAM 路由器被列为 NWP Services 所部署的平台。查看全部经验证平台,请见 硬件兼容性列表,并将功能与硬件相匹配,请见 功能矩阵.

新一代核心:Qumran3D 以 25.6 Tb/s 集成于 2RU 开放路由器,OcNOS 支持正在计划中 →

如何为核心和对等路由器选型

  • 现在即用完整路由表,或预留余量。 对等边缘应选用当前即可在硬件中承载完整互联网 BGP 表的路由器,或在需要为表增长预留空间时选用大容量外部 TCAM 方案。
  • 核心容量与缓存能力。 核心层应按转发容量以及应对互联网边缘微突发的深缓存来规划,而非按路由状态,因为 P 层不承载任何客户路由。
  • 单机或集群化核心。 将核心设计为冗余对,使 TI-LFA 具备备用路径。冗余平面在发生故障时仍持续转发流量。
  • SR-MPLS 或 SRv6。 以 SR-MPLS 作为默认核心,并在传输策略需要时并行运行 SRv6,具体可用性视平台与版本而定。
  • 路由反射。 部署路由反射器以扩展 iBGP:小型网络可内嵌于核心路由器,随着对等数量增长可采用专用反射器。
  • 直接对等或路由服务器。 为实现控制,与大流量网络直接对等,并为免结算对等体的长尾使用 IXP 路由服务器。
  • Edgecore 或 UfiSpace。 每个角色都在 Edgecore 和 UfiSpace 两种硬件上以相同的 OcNOS-SP 镜像完成验证,因此您可以标准化采用单一供应商,或在不更换软件的情况下混合使用两者。
  • 一份合同。 IP Infusion 将每个角色作为一台路由器进行验证和支持,硬件和软件按独立周期更新。
配置:route-reflector 集群

配置一个 route-reflector 集群。

您无需全网状连接即可扩展 iBGP,方法是让客户端指向反射器,并由反射器在彼此之间传递路由。下面的 OcNOS-SP 配置正是这样做的:三个 iBGP 邻居,其中两个在 IPv4 单播地址族中被指定为 route-reflector-client。

OcNOS-SP · 路由反射器
! Reflector: reflect routes between iBGP clients
configure terminal
路由器 bgp 200
 neighbor 3.3.3.3 remote-as 200
 neighbor 2.2.2.2 remote-as 200
 neighbor 6.6.6.6 remote-as 200
 address-family ipv4 unicast
  neighbor 3.3.3.3 route-reflector-client
  neighbor 2.2.2.2 route-reflector-client

每一行的作用

  1. router bgp 200 进入核心与对等互联路由器所共享的自治系统的 BGP 配置。
  2. 这三条 neighbor ... remote-as 200 命令建立 iBGP 会话。6.6.6.6 是普通 iBGP 对等体,因此不会获得下面的 route-reflector-client 配置行。
  3. route-reflector-client 按地址族(此处为 IPv4 unicast)指定每个客户端,同样的模式也适用于 VPNv4、VPNv6 与 L2VPN EVPN。
  4. 对于冗余反射器,添加共享的集群标识,使用 bgp cluster-id 命令,位于 router bgp 模式下(这是一个单独的步骤,本最小示例中未展示),使客户端看到的是同一个集群。客户端无需任何反射器专用配置。

命令遵循 OcNOS-SP 三层配置指南, documentation.ipinfusion.com.

分阶段迁移

逐个角色迁移核心。

开放式核心路由器可与已部署的 Cisco、Juniper 或 Nokia 网络互通,因此您可以逐节点迁移。段路由可与 LDP 和 RSVP-TE 并行运行,从而在过渡期间实现现有与新建传输网络的共存。

01 / 互通

与已部署网络建立对等关系

新的开放路由器与既有网络建立 IS-IS、OSPF 与 BGP 邻接关系,即 Cisco、Juniper 与 Nokia 节点,因此无需重新设计即可接入核心。Targo 即以这种方式完成迁移,并与其既有的 Cisco、MikroTik 与 Ubiquiti 设备互通。

02 / 将 SR 引入 LDP 域

为既有节点通告 prefix-SID

SR 映射服务器 代表仅运行 LDP 的节点通告 prefix-SID,使段路由与 LDP 在转换期间于同一个域内转发。LDP 与 SR 互通,并结合 LDP 与 RSVP-TE graceful restart,可在无需一次性切换的情况下引入 SR-MPLS。

03 / 按角色切换

先转换 P,再转换 PE,最后转换对等

先迁移核心 P 路由器,再迁移 PE 边缘,然后是对等路由器,每台在承载生产流量之前都先完成验证。Graceful restart 和 TI-LFA 让完整的互联网 BGP 路由表在每次替换过程中持续转发。IP Infusion 在每一步都为路由器提供支持。

提供 Cisco IOS-XR 到 OcNOS 的 CLI 转换协助,以加速配置转换。请参见 OcNOS-SP 对比 Cisco 对比,了解能力与许可详情。

开放与专有对比

开放式核心与对等路由器与专有核心对比。

开放路由器可保存完整的对等表,并以与 Cisco 或 Juniper 设备同等的能力运行 SR-MPLS 核心,同时让运营商在单一支持合同下从多个厂商采购硬件。

基于 OcNOS-SP 的开放式核心与对等路由器与专有核心平台对比。最近核实:2026 年 7 月。
核心 / 对等能力 开放式路由器(OcNOS-SP) 专有机箱(Cisco / Juniper / Nokia)
完整的互联网 BGP 路由表(中转与对等) ✓ ✓
RPKI 无效路由拒绝,符合 MANRS 的过滤 ✓ 详情 → ✓
BGP FlowSpec, RTBH, BGP-LS ✓ ✓
SR-MPLS,配合 Flex-Algo 与 TI-LFA ✓ 详情 → ✓
SRv6(可与 SR-MPLS 同时支持) ✓ 详情 → ✓
路由反射与联盟 ✓ ✓
硬件采购 来自多家厂商的开放通用芯片 单一厂商机箱
交付与支持 完整路由器,一份支持合同,硬件与软件分别刷新 厂商捆绑
核心容量 基于 Broadcom Jericho2C+ 的 14.4 Tbps,深缓存 通用芯片与定制芯片

Cisco、IOS-XR、Cisco 8000、Juniper、Junos、Nokia 与 SR OS 是其各自所有者的商标。IP Infusion 与这些厂商无隶属关系,也不为其背书;本对比反映的是 OcNOS-SP 能力,可在 功能矩阵。如需替换专有核心,请参阅 OcNOS-SP 对比 Cisco 对比。

在评估之前

关于核心网与对等边缘的问题。

IP Infusion 将 P、PE 和对等路由器作为一个系统交付:采用来自 Edgecore 或 UfiSpace 的经过验证的开放硬件,预装 OcNOS-SP,按平台和 ASIC 步进逐一进行实验室认证,并提供带 ZTP 上线的经过验证的 Day 0 基线。单一厂商在同一份支持合同下负责软件、硬件和 RMA,因此由一个团队负责修复。您仍可按独立周期选择和更新设备与软件。
在核心中,您用同一个路由器镜像运行两种角色。提供商边缘(PE)接入客户站点并施加传输标签,因此它保存客户所见的 L3VPN 和 EVPN 业务状态。提供商(P)路由器在各 PE 路由器之间交换带标签的报文,而不保存客户路由,因此它将容量用于转发和快速重路由。由于两种角色都运行同一个镜像,PE 终结业务,P 路由器在 SR-MPLS 或 SRv6 核心上承载这些业务,您只需为两者备货和授权一个平台。
是的。对等路由器为中转和无结算对等承载完整互联网 BGP 表,支持 IPv4 和 IPv6 双栈,并保存在通用芯片的硬件中。当您需要为最大规模的路由表预留空间时,可在带有大容量外部 TCAM 的平台上为对等边缘适配规格。NWP Services 采用的正是这种方案,运行于一台带 OP2 外部 TCAM 的 UfiSpace S9600-72XC 上,从第一天起即为双栈,由 OcNOS-SP 处理 RPKI 和路由策略。
路由反射器让您无需 iBGP 全互联即可扩展核心网:客户端仅与反射器建立对等关系,反射器在它们之间传递路由。OcNOS-SP 依据 RFC 4456 实现 BGP 路由反射,具备集群标识,使冗余反射器在客户端看来是一个集群,并可为 IPv4 单播、VPNv4、VPNv6 和 L2VPN EVPN 按地址族指定客户端。您可以通过路由反射或依据 RFC 5065 的 BGP 联盟来扩展该控制平面,视网络情况择优采用。
是的。对等互联路由器按照 RFC 6811 执行 RPKI 无效路由拒绝,因此未通过源验证的路由会在互联网边缘被丢弃,并应用符合 MANRS 实践的前缀过滤。符合 RFC 8955 的 BGP FlowSpec 将 DDoS 缓解过滤规则推送到边缘,远程触发黑洞则使用 RFC 7999 blackhole community。BGP communities(包括符合 RFC 8092 的 large communities)驱动对等互联策略。
核心路由器以带段路由扩展的 IS-IS 作为 IGP,因此一条标签交换路径即可承载站点间的每项业务。符合 RFC 9350 的 Flexible Algorithm 在同一拓扑上于默认最短路径平面之外构建低时延平面,TI-LFA 则提供低于 50ms 的快速重路由。配合 PCE 的 SR-TE 策略计算显式路径,包括对等边缘的出口引导。SRGB 规划在每个节点上使用默认的 16000 至 23999 范围。
核心在数据平面完成重路由。TI-LFA 为每个目的地预先计算无环备份路径,因此当链路或节点故障时,核心可在 50ms 内切换到备份,同时 IS-IS 在后台重新收敛。BGP、OSPF 与 IS-IS 的优雅重启使完整互联网 BGP 表在此重收敛期间持续转发,而 BFD 则在单跳、多跳与 SR 路径上快速检测故障。冗余双平面以及可热插拔的电源与风扇,使设备在硬件事件期间持续承载流量。
SR-MPLS 是默认的核心数据平面,而在网络希望采用 IPv6 数据平面且无需单独 MPLS 控制平面的情况下,SRv6 可在支持的平台和版本上使用。由于两者运行在同一路由器镜像和 IGP 上,运营商可将底层网络迁移至 SRv6,而无需重新归属其上的 L3VPN 和 EVPN 业务。SRv6 的可用性取决于平台和版本,请联系我们以确认适用于您硬件的特性集。
评估该路由器

查看开放的核心与对等路由器。

了解 IP Infusion 如何交付 P、PE 与对等路由器,或联系我们,将您的核心与对等边缘映射到合适的经验证平台与授权方案。