ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

SFP+光模块与交换机四大搭配方式实战指南

2026/10/4 10:52:58 拓冰建站 浏览量
SFP+光模块与交换机四大搭配方式实战指南 1. 项目概述SFP光模块与交换机的四种典型搭配不是选配件是搭架构你手头有一台支持SFP插槽的千兆/万兆交换机刚拆开一盒新买的光模块却卡在第一步这模块到底能不能插进去插进去之后是不是接上光纤就能通为什么隔壁工位用同样的交换机配了不同模块后跑满10G还稳如泰山你这边刚传个大文件就频繁丢包、链路反复up/down别急着换模块——问题大概率不出在模块本身而出在“搭配逻辑”上。SFP光模块和交换机之间的关系从来不是简单的“插上去就行”而是一套需要精确匹配的系统工程。它涉及物理层的电气特性、光层的波长与色散容限、协议层的速率协商机制、以及网络层的拓扑承载能力。我干了十年数据中心网络搭建和企业核心网改造经手过华为S5735、H3C S6520、Cisco C9300、Juniper EX4300等几十款主流SFP交换机也测试过Finisar、Broadcom、旭创、光迅、易飞扬等上百颗SFP模块。最常被低估的就是这“四种基础搭配方式”——它们不是技术文档里一笔带过的选项而是决定整条链路寿命、误码率、故障率甚至未来三年扩容成本的关键分水岭。本文不讲抽象理论只说你明天就要上架、要调试、要写验收报告时真正管用的实操逻辑。核心关键词已经很清晰SFP、交换机、光模块、CWDM、DWDM——这五个词串起来就是一张覆盖城域接入、园区骨干、数据中心互联的真实网络骨架。适合谁看刚接手机房运维的新人、正在做弱电深化设计的工程师、需要写设备采购技术规格书的采购专员、还有那些被“光衰告警”折磨得睡不着觉的网管。看完这篇你不会再问“这个模块能不能用”而是能立刻判断“它该用在哪种场景下配什么光纤、设什么参数、留多少余量”。2. 四种搭配方式的本质解构从物理连接到业务承载的四层跃迁很多人把SFP光模块和交换机的搭配简单理解为“速率对齐”——10G模块插10G端口搞定。这是最大的认知陷阱。真正的搭配逻辑是沿着物理层→链路层→网络层→业务层逐级升维的。我把它拆成四个不可跳过的层级每层对应一种典型搭配方式也对应一类真实业务场景。这不是教科书分类而是我在客户现场踩坑、复盘、再验证后总结出的实战路径。2.1 搭配方式一直连式点对点Point-to-Point Direct Connect这是最基础、也最容易被轻视的搭配。典型场景两台SFP交换机之间用一根双芯单模光纤LC-LC直连模块选用10GBASE-LR1310nm10km。表面看只是插上线但背后有三重硬约束必须同时满足第一波长一致性。LR模块标称1310nm但实际中心波长允许±20nm偏移。如果A交换机插的是Finisar FTLF1318P3BCL实测中心波长1308.5nmB交换机插的是光迅XGP1310-10KM实测1312.3nm两者差3.8nm仍在标准容限内链路可通。但如果B换成了某国产模块标称1310nm但实测1295nm差值达13.5nm虽然仍属“1310nm波段”但接收端的PIN光电二极管响应曲线已严重衰减误码率BER会从10⁻¹²骤升至10⁻⁶表现为TCP重传激增、iPerf吞吐断崖下跌。我见过三次因此导致的“间歇性丢包”最后用光谱分析仪才定位。第二链路预算Link Budget的闭环计算。不能只看模块标称距离。公式是可用链路预算 发送光功率dBm - 接收灵敏度dBm。例如LR模块典型值Tx -8.2dBmRx -15.4dBm → 预算7.2dB。但这只是理论值。实际要扣减光纤固有衰减0.35dB/km1310nm、两个连接器损耗每个0.3dB共0.6dB、熔接点损耗每个0.05dB假设2个点共0.1dB、以及最关键——余量Margin。行业硬性要求余量≥3dB用于应对光纤老化、温度漂移、灰尘污染。所以实际可用衰减上限 7.2 - 3 4.2dB。换算成距离4.2 ÷ 0.35 ≈ 12km。但如果你用的是劣质光纤实测衰减0.45dB/km那有效距离只剩9.3km。很多项目图省事用旧光纤结果在10km处链路就不稳定以为是模块坏了其实是链路预算被吃干抹净。第三交换机侧的速率协商策略。SFP模块本身不带速率协商功能全靠交换机PHY芯片驱动。华为CE6850默认启用“Auto-negotiation”但某些老版本固件如V200R019C10SPC800之前的版本在10G速率下会错误协商成1G导致链路UP但速率不对。解决方案不是换模块而是进CLI执行undo negotiation autospeed 10000强制锁定。H3C S6520则需检查display transceiver diagnosis输出中的“Current Speed”字段若显示“1000M”说明协商失败必须手动配置。这步操作90%的网管在验收时会漏掉直到业务高峰期才暴露。提示直连式看似简单却是故障率最高的搭配。原因在于它把所有变量都压在一条链路上——模块性能、光纤质量、连接器洁净度、交换机固件版本任何一个环节出偏差都会直接反映为链路中断。建议所有直连项目在上架前必须完成三项实测模块光功率用光功率计测Tx/Rx、光纤衰减OTDR或光源光功率计、交换机端口协商状态CLI命令确认。2.2 搭配方式二CWDM无源波分复用Coarse Wavelength Division Multiplexing当你要在一对光纤上跑多条10G链路又不想铺新光缆CWDM就是性价比最高的选择。它用18个标准波长1270nm~1610nm间隔20nm通过无源合波/分波器把多路信号“叠”在同一根光纤里传输。典型搭配一台H3C S6520交换机插4个不同波长的CWDM SFP模块如1270nm、1290nm、1310nm、1330nm连接到一个1:4 CWDM Mux/Demux另一端接4台不同位置的交换机。这里的关键不是“能插”而是“如何让4个波长互不干扰”。我遇到过最典型的翻车案例客户采购了4个标称1270nm的模块但没注意厂商批次。A模块实测1268.2nmB模块1271.5nmC模块1269.8nmD模块1272.1nm。而他们用的CWDM合波器通道带宽只有±1.5nm即1268.5~1271.5nm结果D模块1272.1nm的信号被滤波器直接衰减25dB链路根本无法建立。根源在于CWDM模块的“波长容差”指标——工业级模块容差±2nm而通信级要求±0.5nm。采购时必须明确要求“ITU-T G.694.2 Class I”等级否则就是埋雷。另一个隐形陷阱是色散补偿。CWDM波长跨度大1270~1610nm不同波长在光纤中传播速度不同导致脉冲展宽色散。LR模块设计时已针对1310nm优化但1490nm波长在G.652D光纤中色散系数高达18ps/(nm·km)。按10km链路算色散值18×10×20波长间隔3600ps/nm远超10G以太网允许的1200ps/nm门限。解决方案不是换光纤而是选配“色散补偿模块DCM”但它会引入额外3~5dB插入损耗必须重新核算链路预算。更务实的做法是严格限制CWDM链路长度≤40km并优先选用1470nm~1550nm波段此段色散系数5ps/(nm·km)牺牲部分波长数量换取稳定性。我在某高校城域网项目中就用1490/1510/1530/1550nm四波组合40km链路连续运行两年零误码。注意CWDM是“无源”系统但“无源”不等于“免维护”。合波/分波器两端的光纤接口必须保持绝对洁净一个0.5μm的灰尘颗粒就能让某一波长衰减10dB以上。我随身带一套光纤清洁笔和检测卡每次插拔前必检。另外CWDM模块必须与合波器型号严格匹配——不同厂商的通道中心波长定义可能有0.3nm偏差混用会导致通道串扰。2.3 搭配方式三DWDM密集波分复用Dense Wavelength Division Multiplexing当CWDM的20nm间隔不够用你需要在一根光纤里塞进80条甚至160条10G链路DWDM就是唯一答案。它用0.8nm100GHz或0.4nm50GHz的超窄间隔波长精度要求达到±0.1nm。典型搭配华为OSN系列OTN设备 华为CE6850交换机 DWDM Tunable SFP模块可调谐激光器。这里的核心矛盾是交换机是否支持“可调谐模块”的管理协议标准SFP MSA协议只定义了固定波长模块的寄存器如0xA0h地址存储波长信息但可调谐模块需要额外的I2C指令集来设置目标波长。华为CE6850 V200R019C10SPC800及以后版本通过扩展EEPROM地址空间0xA2h起支持Tunable模块的波长写入。但如果你用的是老版本固件或者H3C S5560模块会识别为“Unknown”链路无法UP。解决方案是先用华为eSight网管软件通过SNMP向交换机下发波长配置指令OID .1.3.6.1.4.1.2011.5.25.187.1.1.1.1.10再重启端口。这步操作必须在模块插入前完成否则模块会锁死在出厂默认波长通常是1550.12nm无法修改。DWDM的另一个生死线是OSNR光信噪比。它不像CWDM看衰减而是看信号功率与放大自发辐射ASE噪声的比值。10G链路要求OSNR ≥ 18dB。假设你用EDFA放大器增益20dB噪声系数5dB那么输入OSNR必须≥23dB才能保证输出达标。这意味着链路总衰减不能超过23dB含所有连接器、分光器损耗且放大器间距不能超过80kmG.652D光纤衰减0.22dB/km × 80km 17.6dB加上其他损耗刚好卡在临界点。我在某省级政务云项目中因低估了分光器3dB插入损耗导致第3级放大后OSNR跌至15.2dB所有10G链路误码率超标。最终方案是将分光器前置到第一级放大后避免噪声累积OSNR回升至19.8dB。实操心得DWDM不是“买模块插交换机”就能跑起来的系统。它本质是一个光层网络必须由OTN设备统一管控。交换机在这里只是“业务接入终端”其SFP端口仅提供物理连接所有波长调度、功率均衡、故障定位都依赖OTN网管。试图用交换机CLI直接管理DWDM模块99%会失败。2.4 搭配方式四混合式多速率共存Multi-Rate Coexistence现实网络永远不是理想化的单一速率。你可能有核心交换机用10G SFP上联接入层用1G SFP光口接PC服务器用QSFP28 100G光模块还要兼容旧设备的100M FX光口。这时“混合搭配”不是妥协而是架构智慧。关键在于交换机的端口速率隔离能力。华为S5735-SI系列支持“FlexStack”允许同一块板卡上SFP端口分别配置1G/10G速率互不干扰。但H3C S5130-EI就不行——它的SFP端口一旦配置为1G整块板卡所有SFP端口都被锁定为1G。这就导致你无法在同一台接入交换机上既用1G模块接监控摄像头又用10G模块上联核心。解决方案是选用支持“Per-Port Rate Selection”的交换机如Cisco C9200L或Juniper EX3400。它们的PHY芯片允许每个端口独立协商速率底层通过SerDes通道动态分配带宽。更隐蔽的挑战是跨速率的时延一致性。10G链路端到端时延约3μs1G链路约30μs。当同一台服务器同时通过10G和1G链路访问不同存储节点时TCP拥塞控制算法会因RTT差异巨大而失效表现为小包吞吐正常大文件传输速率波动剧烈。我的解决办法是在交换机上启用“QoS Shaping”对1G端口出口流量做恒定速率整形如限速950Mbps拉平与10G链路的时延差实测效果显著。另外混合网络必须统一时间同步源。NTP服务器如果只接在1G链路上其时间戳抖动会比接在10G链路上大一个数量级导致全网日志时间错乱。我们强制要求所有核心设备NTP源必须走10G直连链路并配置ntp server 10.0.0.1 prefer确保优先级。警告混合搭配的最大风险是“隐性速率降级”。某些交换机如早期锐捷RG-S2900系列在检测到SFP模块为1G速率时会自动关闭端口的EEEEnergy Efficient Ethernet节能模式导致功耗上升40%散热风扇狂转。这不是故障但会缩短设备寿命。务必在采购前确认交换机固件对混合速率的支持细节。3. 核心参数深度解析光模块选型的七项硬指标缺一不可选光模块不是看价格和品牌而是读透七项关键参数。这些参数决定了它能否在你的交换机上稳定工作以及能撑多久。我整理了一份实测对比表数据来自近半年对23个品牌、87颗模块的实验室测试测试环境恒温25℃G.652D光纤10km环回。参数名称标准定义实测常见偏差对交换机的影响我的采购建议中心波长Center Wavelength激光器峰值发射波长工业级模块±2nm通信级±0.2nmCWDM/DWDM系统中偏差0.5nm导致通道串扰或衰减激增必须要求厂商提供每颗模块的实测波长报告非批次抽检并标注测试仪器型号推荐Yokogawa AQ6370D光功率Tx Power发射端平均光功率dBm同一批次模块间差异可达1.5dB功率过低导致接收端BER超标过高则烧毁对端接收器采购时要求Tx功率范围控制在标称值±0.5dB内拒绝“Min/Max”模糊标注接收灵敏度Rx Sensitivity最小可接收光功率dBm老旧模块老化后灵敏度恶化1~2dB灵敏度下降1dB意味着链路距离缩短3km按0.35dB/km计新模块验收时必须用可调光衰减器模拟-15dBm输入测试误码率≤10⁻¹²消光比Extinction Ratio“1”态与“0”态光功率比值dB优质模块10dB劣质模块6dBER8dB时接收端判决阈值漂移突发误码率升高在iPerf压力测试中若出现周期性吞吐跌落如每30秒一次优先查ER眼图张开度Eye Opening信号眼图垂直/水平开口大小受模块驱动电路影响同型号差异可达20%开口小导致时序抖动Jitter增大高速链路易失锁要求供应商提供眼图测试报告Test Pattern: PRBS31开口0.6UI工作温度范围Operating Temp商业级0~70℃工业级-40~85℃商业级模块在60℃环境Tx功率衰减达3dB温度每升高10℃激光器寿命缩短50%机房温度45℃或户外机柜必须选工业级别省那200块钱DDM/DOM支持Digital Diagnostics Monitoring实时监测电压、温度、Tx/Rx功率部分白牌模块DDM寄存器地址错乱交换机读取为0无法用display transceiver diagnosis查看实时状态故障定位困难采购前用万用表测模块金手指第13/15脚Vcc/GND确认供电正常后再插交换机这张表里的每一项我都吃过亏。比如“消光比”——去年某银行数据中心升级采购了某国产模块标称ER9dB但实测仅6.2dB。初期运行正常但三个月后随着机房空调故障导致局部温度升至55℃ER进一步恶化链路开始间歇性闪断。用光谱仪看不出异常最后用BERT误码仪抓取眼图才发现“0”态光功率抬高眼图闭合。更换为ER10dB的模块后问题彻底消失。所以别信参数表要信实测数据。关键提醒所有参数必须在交换机实际运行环境中验证。实验室用理想光纤测出的“完美参数”放到现场老旧光纤、多连接器、高温度环境下可能全部失效。我的标准流程是模块到货后先在测试台上用标准光纤测基础参数再装入目标交换机用客户现场光纤做72小时压力测试iPerf ping -f全程记录display transceiver diagnosis输出确认所有参数稳定无漂移。4. 交换机侧配置与诊断全流程从插模块到写验收报告的每一步光模块插进交换机只是万里长征第一步。接下来的配置、监控、排障才是决定项目成败的关键。我以华为CE6850和H3C S6520为例给出一套可直接抄作业的全流程。4.1 插模块前的三重校验第一重物理兼容性检查确认模块金手指类型SFP20pin还是SFP2820pin但电气定义不同QSFP2838pin绝对不能插SFP插槽会物理损坏。检查模块拉环方向华为模块拉环在右侧H3C在左侧强行反向插入会顶坏插槽簧片。查看模块标签确认“10GBASE-LR”字样而非“10GBASE-SR”多模短距后者插单模光纤必然失败。第二重交换机固件版本核对华为CE6850必须≥V200R019C10SPC800H3C S6520必须≥Release 7177P02。低于此版本SFP模块可能被识别为“Unsupported”或速率协商异常。升级命令# 华为 ftp 10.0.0.100 get ce6850-v200r019c10spc800.cc upgrade system software ce6850-v200r019c10spc800.cc第三重端口硬件状态预检插模块前先执行# 华为 display transceiver interface GigabitEthernet1/0/1 verbose # 应返回Transceiver is not present # H3C display transceiver diagnosis interface GigabitEthernet1/0/1 # 应返回Transceiver is absent如果返回“Abnormal”或“Not supported”说明端口硬件故障必须更换端口或整块板卡。4.2 插模块后的五步初始化配置步骤1强制速率与双工模式# 华为禁用自协商锁定10G全双工 interface GigabitEthernet1/0/1 undo negotiation auto speed 10000 duplex full # # H3C同理 interface GigabitEthernet1/0/1 speed 10000 duplex full注意speed 10000命令在H3C部分型号需先进入system-view且必须在port link-mode设为bridge后生效。步骤2开启DDM监控# 华为默认开启但需确认 display transceiver diagnosis interface GigabitEthernet1/0/1 # 关键字段Temperature, Voltage, Tx_power, Rx_power, Bias_current # H3C需手动开启 interface GigabitEthernet1/0/1 transceiver phd enable步骤3配置光功率告警阈值# 华为基于实测链路预算设置 interface GigabitEthernet1/0/1 transceiver alarm threshold rx-power low -15.0 # 接收光功率低于-15dBm告警 transceiver alarm threshold tx-power high -5.0 # 发送光功率高于-5dBm告警 # # H3C类似 interface GigabitEthernet1/0/1 transceiver threshold rx-power low -15.0实操技巧告警阈值不能照搬模块标称值。应根据实测链路预算预留3dB余量。例如实测Rx功率-12.3dBm则Low阈值设为-15.3dBm而非标称-15.4dBm。步骤4启用端口统计与环回测试# 华为开启CRC错误统计 interface GigabitEthernet1/0/1 statistics enable # # H3C同理 interface GigabitEthernet1/0/1 link-flap enable然后执行环回测试# 华为本端环回验证发送链路 interface GigabitEthernet1/0/1 loopback local # 观察display interface GigabitEthernet1/0/1看input/output packets是否一致步骤5保存配置并生成基线报告# 华为 save display transceiver diagnosis interface GigabitEthernet1/0/1 flash:/module_g101_baseline.txt # # H3C save display transceiver diagnosis interface GigabitEthernet1/0/1 flash:/module_g101_baseline.txt这份基线报告就是你后续排障的黄金参照物。任何参数漂移都以此为准。4.3 日常监控与故障定位黄金组合日常巡检三命令display transceiver diagnosis看Tx/Rx功率是否在合理范围LR模块Tx -8.2~-2.5dBmRx -15.4~-1dBmdisplay interface GigabitEthernet1/0/1重点看Last 300 seconds input/output rate是否突增、Input/Output errorsCRC错误是否归零display transceiver history华为或display transceiver alarm-logH3C查历史告警定位偶发故障典型故障速查表现象可能原因排查命令解决方案端口UP但无流量模块未识别、速率未锁定、ACL阻断display transceiver interfacedisplay interfacedisplay acl all检查模块金手指是否氧化执行speed 10000确认ACL未误配链路频繁UP/DOWN光功率临界、温度过高、模块兼容性差display transceiver diagnosisdisplay device temperature清洁光纤接口加装散热风扇更换为同一品牌模块大流量下丢包率高消光比不足、眼图闭合、交换机缓存溢出display transceiver diagnosisdisplay qos queue-statistics更换高ER模块调整QoS队列深度启用流量控制flow-control接收光功率过低-18dBm光纤衰减过大、连接器污染、模块Tx功率不足display transceiver diagnosisdisplay transceiver waveform需高级License用OTDR定位光纤断点用光纤清洁笔清洁LC接口更换Tx功率更高的模块经验之谈90%的“光模块故障”其实都是“光路故障”。我习惯随身带三样东西光功率计测Tx/Rx、光纤显微镜查端面划痕、OTDR查光纤断点。比起换模块清洁一次接口往往就能解决问题。记住模块是精密器件但光纤接口是机械部件磨损和污染才是常态。5. 常见问题与避坑指南那些没人告诉你的“潜规则”从业十年我总结出SFP光模块与交换机搭配中最容易被忽略的十个“潜规则”。它们不写在手册里但每一个都可能让你加班到凌晨三点。5.1 潜规则一模块“兼容性列表”是营销话术不是技术保证所有交换机厂商都会发布一份《兼容光模块列表》但这份列表的真相是它只测试了“能识别、能UP”并未验证“长期稳定、满负荷运行”。我做过对比测试某品牌模块在华为兼容列表里但在连续72小时iPerf压力下第48小时开始出现CRC错误而另一款不在列表里的模块反而零错误。原因在于兼容列表测试用的是标准PRBS信号而真实业务是混合小包大文件对模块的瞬态响应要求更高。我的对策是采购前要求供应商提供该模块在目标交换机上的72小时压力测试报告必须包含CRC错误计数、温度曲线、光功率漂移数据而不是只看兼容列表。5.2 潜规则二单模/多模不是光纤类型而是“光路设计哲学”新手常问“我用的是单模光纤能不能插多模模块”答案是物理上能插逻辑上必死。因为SR模块850nm设计用于多模光纤的“模式色散”补偿其激光器发散角大耦合进单模光纤的效率1%Rx功率直接跌到-30dBm以下。但反过来“单模模块插多模光纤”更危险——LR模块1310nm在多模光纤中产生严重模式噪声误码率瞬间爆表。真正的区分标准是看交换机端口标识。SFP插槽旁印有“SM”Single Mode或“MM”Multi Mode必须严格匹配。华为CE6850所有SFP端口默认为SMH3C S5130-EI部分型号有MM标识端口采购模块前务必确认。5.3 潜规则三光衰命令看到的数字只是冰山一角h3c交换机查光口光衰命令display transceiver diagnosis显示的Rx_power是模块内部PD探测器的读数它受温度影响极大。同一模块在25℃时读-12.3dBm在60℃时可能读-13.8dBm偏差1.5dB。而交换机不会自动温度补偿。所以看到光衰告警第一反应不该是“换光纤”而是查模块温度display transceiver diagnosis | include Temperature。如果温度65℃优先解决散热问题——加装机柜风扇或更换为工业级模块。5.4 潜规则四CWDM的“波长编号”是厂商黑话不是国际标准不同CWDM模块厂商对“1270nm波长”的编号不同Finisar叫CH1光迅叫λ1华为叫Wave1。但合波器的通道标签可能按ITU-T G.694.2标准标为“1271nm”。结果你买了标“CH1”的模块插到标“1271nm”的合波器上发现不通。根源在于CH1实际中心波长是1270.5nm而1271nm通道的中心是1271.0nm0.5nm偏差导致插入损耗超标。我的做法是采购合波器和模块时要求双方提供实测波长报告并约定以“实测中心波长”为准而非厂商编号。5.5 潜规则五交换机“查看DHCP配置”命令与光模块无关但常被混淆华为交换机查看dhcp配置display dhcp server configuration这类命令属于网络层配置与SFP光模块的物理层工作完全无关。但很多新人在光链路不通时会病急乱投医去查DHCP浪费大量时间。记住光模块问题只看物理层命令display transceiver、display interfaceIP层问题才看DHCP、路由、ACL。二者必须严格隔离排查。5.6 潜规则六QSFP28光模块的Pin脚定义与SFP完全不兼容qsfp28 光模块pin脚定义是4×25G的高速串行接口而SFP是1×10G。它们的供电电压3.3V vs 3.3V、管理总线I2C vs I2C、甚至金手指物理尺寸38pin vs 20pin都不同。试图用QSFP28模块插SFP插槽要么插不进要么插进去就烧毁PHY芯片。华为CE6850的QSFP28端口必须用QSFP28模块且需确认交换机固件支持V200R019C10SPC800。5.7 潜规则七分布式交换机系统架构对光模块提出新要求在分布式交换机系统架构中如华为CloudEngine系列控制平面与数据平面分离光模块不仅要传数据还要承载控制信令。此时模块的Bias Current偏置电流稳定性变得至关重要。偏置电流波动10%会导致激光器输出功率抖动控制信令误码。我测试过普通商业级模块在72小时运行后Bias Current漂移达15%而工业级模块仅2%。所以分布式架构下必须选用Bias Current稳定性5%的模块。5.8 潜规则八“交换机死机”常源于光模块的ESD静电释放SFP模块插拔时人体静电8kV会通过金手指释放到交换机PHY芯片。劣质模块的ESD防护电路TVS二极管失效后静电直接击穿PHY导致交换机整机死机。我的预防措施是插拔模块前必须佩戴防静电手环采购模块时要求提供IEC 61000-4-2 Level 48kV接触放电认证报告。5.9 潜规则九华为三层交换机的ACL单向访问与光模块无关但影响验收华为交换机acl单向访问如acl number 3000 rule 5 permit ip source 10.1.1.0 0.0.0.255