跳转到正文
2024-01-04 zh

宽带与 IPTV 的 VLAN 单线复用:一种可迁移的设计范式

一根以太网线可以同时承载宽带和 IPTV,但两种业务不应因此混在一起。关键做法是让它们始终处于彼此独立的二层网络中,在共享链路上分别携带 VLAN 标签,只在各自指定的接入口去除相应标签。

本文介绍的是一种通用设计方法,而不是某款设备的照抄配置。VLAN 标识、业务模式、认证方式、DHCP 行为和组播要求都由运营商决定,实际部署必须以运营商资料或设备官方文档为准。

设计问题

光网络终端(ONT,俗称光猫)可能会把宽带和 IPTV 作为两条相互独立的业务通道提供出来。宽带会话可以由路由器终结,例如采用 PPPoE;机顶盒则可能需要直接接入桥接方式提供的 IPTV 通道。

如果运营商侧设备与路由器之间只有一条物理链路,就可以用支持 VLAN 的 Trunk 同时承载两条业务通道。Trunk 解决的只是布线问题:它不会把宽带转换成 IPTV,也不会凭空生成应用层播放列表或互联网视频服务。

二层网络结构

OpenWrt VLAN 文档区分了带标签的 Trunk 端口和不带标签的 Access 端口。放到本文的场景中,可以把设备与链路分成四类角色:

  • 运营商侧业务接口: 分别提供宽带和 IPTV 通道,不在这里混合两种业务。
  • 共享 Trunk: 在一根物理线缆上,用带标签的以太网帧承载两个逻辑网络。
  • 路由器或可管理交换机: 把不同 VLAN 标签交给对应的逻辑接口或网桥。
  • 业务接入口: 通常去掉标签,只把 IPTV 网络交给机顶盒等接收设备。

宽带与 IPTV 分属两个 VLAN,经同一条带标签 Trunk 到达路由器后,再分别进入互联网路径和 IPTV 接入口的无参数拓扑图

图中有意省略了真实的 VLAN 标识、端口名、地址、凭据和设备界面。这些都是具体部署参数,不属于通用设计本身。

分清三条路径的职责

宽带路径

宽带 VLAN 应接入路由器的 WAN 侧。如果运营商使用 PPPoE,就在这里运行 PPPoE 客户端;如果采用 DHCP 或其他接入方式,则按运营商规定处理。常规的 WAN 防火墙与路由策略仍要和 IPTV 桥接分开。

IPTV 路径

IPTV VLAN 通常应映射到独立网桥,或直接送到面向机顶盒的 Access 端口。除非运营商方案明确要求路由,而且防火墙策略已经过审查,否则不要把 IPTV VLAN 并入普通 LAN 网桥。桥接一条 IPTV 业务通道与使用 M3U 播放列表是两回事,不能相互替代。

管理路径

设备管理应走一条独立且经过验证的路径。调整 VLAN 成员关系时,至少保留一个可用的管理接口或本地恢复办法。共享 Trunk 中只应放行两端都明确配置过的业务 VLAN。

一套不依赖具体厂商的部署顺序

  1. 先导出现有设备配置,并确认本地恢复手段确实可用。
  2. 从运营商资料或设备官方文档中核对业务 VLAN 分配、标签方式和接入方法,不要照搬其他用户或网络截图里的标识。
  3. 在获得授权的接入侧,把每条业务通道映射到独立 VLAN,同时不要把管理平面带入业务网络。
  4. 将设备之间的链路配置为带标签 Trunk,并且只允许所需的业务 VLAN 通过。
  5. 在路由器上,把宽带 VLAN 绑定到 WAN 业务;IPTV VLAN 则保留在独立网桥或接口中。
  6. 将机顶盒所在端口设置为 IPTV VLAN 的不带标签成员,并配置相应 PVID;这个端口不能同时成为普通 LAN 的不带标签成员。
  7. 每次只调整一个边界,确认管理访问仍然正常后再继续下一步。

OpenWrt 中的具体配置方式,取决于设备采用 DSA、旧式交换机模型,还是彼此独立的以太网接口。端口名和配置语法必须以当前硬件文档为准,不能在不同平台之间机械套用。

VLAN 打通后还要单独处理组播

许多 IPTV 系统通过 IP 组播分发频道。VLAN Trunk 能正常转发,只能说明二层连接已经打通;要让组播高效、稳定地工作,还可能需要正确处理 IGMP 成员关系,在相应网络中设置 Querier,或者在明确需要跨接口路由时使用 IGMP Proxy。

RFC 4541说明了支持 IGMP Snooping 的交换机如何根据成员关系限制组播转发,也指出错误的 Snooping 行为可能导致组播泛洪,或误拦截本应送达的数据流。只有运营商网络确有需要时才启用 Snooping 或 Proxy;无论哪一种,都不能弥补错误的 VLAN 划分。

安全与运维边界

  • VLAN 标签只能隔离流量,不能提供加密或身份认证。
  • 不要把 Trunk 直接连接到不受信任的终端,也不要在业务 VLAN 上暴露设备管理界面。
  • Trunk 上只允许所需 VLAN,并清除不再使用的端口成员关系。
  • 宽带 WAN 策略、IPTV 桥接和设备管理必须各自保持独立。
  • 只使用获得授权的管理方式,不绕过运营商控制,也不公开设备凭据。
  • 修改唯一的管理链路之前,必须准备可回滚的配置和本地恢复路径。

验证清单

  • Trunk 只承载预期的带标签业务 VLAN。
  • WAN 业务可以通过宽带 VLAN,采用运营商规定的方式完成接入。
  • 机顶盒等接收设备只能在专用 Access 端口获得预期的 IPTV 业务。
  • 普通 LAN 客户端不会意外进入 IPTV 网络或运营商管理网络。
  • 组播频道启动与切换正常,同时不会向无关端口泛洪。
  • 重启后管理访问与回滚能力仍然可用。

实现方案应在守住上述边界的前提下尽量简单。真实设备截图和从别处照搬的标识看起来更“具体”,却不如一张把各个角色与边界说明白的拓扑图可靠,也更容易带来安全问题。