J'essaie d'aider un ami avec certains problèmes Nexus.
La topologie est la suivante:
Pile Cat 3750 -> vPC -> 2x N7k -> LACP -> cluster de pare-feu Fortigate
La pile 3750 exécute OSPF sur les deux Nexus. Les contiguïtés sont en hausse. D'après ce que j'ai lu, ce n'est pas une conception prise en charge. La prévention de boucle empêcherait les paquets qui arrivent sur un Nexus mais qui sont destinés à un autre et qui traversent ensuite la liaison homologue. Si ce trafic quitte un autre vPC, il sera bloqué en raison du mécanisme de prévention de boucle.
Dans ce cas, bien que les pare-feu (cluster) ne soient pas connectés via vPC. La prévention de la boucle va-t-elle encore démarrer?
Je suis également surpris que les contiguïtés OSPF soient en place et semblent fonctionner. Toutes les routes sont présentes mais il y a toujours des problèmes d'accessibilité. Certains paquets OSPF arriveraient probablement via la liaison homologue. Je peux voir comment cela pourrait être un problème pour les paquets unicast qui doivent traverser une liaison homologue puis quitter vPC vers la pile, ce qui n'est pas autorisé.
Comment la multidiffusion sera-t-elle traitée? Je suppose que cela devrait être reçu correctement?
Je suppose donc qu'ils devraient peut-être mettre en place de nouvelles interfaces qui sont routées à la place. Ou serait-il possible d'exécuter SVI qui est point à point entre chaque Nexus et la pile?
Réponses:
Comme les pare-feu ne font pas partie d'un vPC, ils ne feront pas partie de la prévention de boucle vPC normale.
La prévention de boucle indique uniquement qu'un paquet ne peut pas pénétrer sur la liaison homologue s'il est destiné à sortir par un autre port activé par vPC.
Pas trop sûr sur le front de la multidiffusion car nous ne l'utilisons pas dans notre environnement et je n'ai pas vraiment examiné son comportement sur les 7K.
Habituellement, si vous exécutez un protocole de routage sur la pile de commutateurs, la conception recommandée serait de ne pas l'avoir en tant que membre d'un vPC et d'utiliser simplement OSPF pour vous donner les mêmes avantages que le vPC vous offre à L2.
la source
Jetez un œil à ceci: http://bradhedlund.com/2010/12/16/routing-over-nexus-7000-vpc-peer-link-yes-and-no/
Pourrait vous aider :)
la source
Quel modèle de linecards utilisez-vous dans votre châssis N7K? Série M ou série F? Il peut y avoir des épingles à cheveux dans l'architecture d'interconnexion sur le N7K si vous utilisez des cartes série F qui sont préjudiciables au trafic routé.
Assurez-vous également que vous disposez d'un canal de port entre N7K pour les réseaux locaux virtuels non vpc. Les réseaux locaux virtuels vers votre cluster de pare-feu ne doivent pas traverser le lien homologue VPC. Si vous n'avez pas de deuxième canal de port entre les N7K, cela pourrait être votre problème.
la source