Lors de la création de VLAN pour seulement L2 sur un commutateur - le routage sera géré par un périphérique au sein de ce VLAN tel qu'un équilibreur de charge - il n'est pas nécessaire de créer l'interface vlan . Par habitude, je crée toujours l'interface de toute façon - pas d'adresse IP - donc j'obtiens tous les bits d'interface et les statistiques de paquets dans "sh interface".
Y a-t-il des inconvénients à ce que je pense être une meilleure pratique pour simplement créer l'interface L2?
Quand créez-vous ou non l'interface pour un VLAN L2?
Je suis à la recherche de réponses qui ne traitent que des VLAN L2, pas des avantages et des cas d'utilisation des SVI VLAN L3.
Cisco signale une interface L2 comme EtherSVI sur mon 6500 - pas d'adresse IP. Est-il correct ou incorrect de toujours considérer une interface L2 comme une SVI bien que nous savons tous que le cas d'utilisation habituel est d'avoir une adresse IP pour le routage? La question est seulement de savoir si je devrais avoir cette interface L2 en premier lieu. Vous pouvez voir que seuls les compteurs L2 sont incrémentés, mais donnent quand même une certaine valeur.
s-oc4-n2-agg1#sh int vl281
Vlan281 is up, line protocol is up
Hardware is EtherSVI, address is 0019.a925.2000 (bia 0019.a925.2000)
Description: svi.SLB-FE-Web-Servers
MTU 1500 bytes, BW 1000000 Kbit, DLY 10 usec,
reliability 255/255, txload 1/255, rxload 1/255
Encapsulation ARPA, loopback not set
Keepalive not supported
ARP type: ARPA, ARP Timeout 04:00:00
Last input 00:00:02, output 00:00:10, output hang never
Last clearing of "show interface" counters 1d12h
Input queue: 0/75/0/0 (size/max/drops/flushes); Total output drops: 0
Queueing strategy: fifo
Output queue: 0/40 (size/max)
5 minute input rate 0 bits/sec, 0 packets/sec
5 minute output rate 0 bits/sec, 0 packets/sec
L2 Switched: ucast: 1138722618 pkt, 1070173012274 bytes - mcast: 76471 pkt, 8482399 bytes
L3 in Switched: ucast: 0 pkt, 0 bytes - mcast: 0 pkt, 0 bytes mcast
L3 out Switched: ucast: 0 pkt, 0 bytes mcast: 0 pkt, 0 bytes
74604 packets input, 8350307 bytes, 0 no buffer
Received 74604 broadcasts (0 IP multicasts)
0 runts, 0 giants, 0 throttles
0 input errors, 0 CRC, 0 frame, 0 overrun, 0 ignored
218 packets output, 17658 bytes, 0 underruns
0 output errors, 0 interface resets
0 output buffer failures, 0 output buffers swapped out
sh int vl281
viennent les statistiques de la sortie de commande ci-dessus? Cet appareil dans votre question a-t-il alors traité74604
les trames Ethernet sur tous les ports de couche 2 du VLAN? Que pouvez-vous dire de cette sortie? Je suppose que vous créez ces SVI L2 pour la collecte de statistiques et le débogage / dépannage. Les créez-vous plutôt pour les pseudowires, les mariées et les xconnects?Réponses:
Vous ne voudrez peut-être pas créer un SVI L2 si vous utilisez l'élagage VTP. Si l'élagage est activé, un VLAN inutilisé sera élagué du tronc, ce qui réduira le trafic de diffusion / inondation inutile. Cependant, la création d'un SVI crée une interface "active" sur votre commutateur. Une vérification rapide dans GNS3 donne les informations suivantes:
Maintenant, si je passe à R2, connecté à Fa1 / 0 et
R2(config)#int vlan 3
que je tape , nous verrons ce qui suit:Comme vous pouvez le voir, aucune interface dans VLAN 3, sauf le SVI. Et de retour sur R1:
Comme vous pouvez le voir, le VLAN 3 vient d'arriver sur le tronc , ajoutant au niveau de trafic sur vos troncs.
la source
Je ne dirais pas qu'il est préférable de créer un SVI. Cependant, je ne pense pas qu'il y aura beaucoup de problème si vous le créez. Par exemple, Catalyst 3750 prend en charge 1000 SVI que vous ne risquez pas de frapper.
D'après mon expérience, les compteurs des SVI ne peuvent pas vraiment faire confiance.
la source
Je ne crée jamais de SVI lorsqu'il n'y a pas d'exigence particulière pour celui-ci. Je ne vois aucun inconvénient, mais sans ajouter de lignes inutiles, vous gardez la configuration de votre appareil propre. Cela peut vous aider lors des sessions de dépannage.
la source
Un SVI est utile lorsque vous devez fournir un service Layer3 aux ports de commutation Ethernet connectés .
Les SVI fournissent un moyen efficace d'attacher des services de routage IP à un Vlan Ethernet qui existe déjà sur un commutateur. Il vous évite efficacement d'acheter un routeur externe uniquement pour proposer HSRP ou des protocoles de routage dynamique.
Lorsque vous ne voulez pas que les utilisateurs soient exposés à ces fonctionnalités ou que vous ne voulez pas compliquer la configuration. C'est juste une question de goût ... Je ne définis jamais de SVI, sauf si j'ai besoin de services de routage IP sur un Vlan ... mais je préfère les configurations minimales lorsque cela est possible.
la source
Je ne considérerais pas cela comme une meilleure pratique, car si vous ne voulez pas que le commutateur fournisse la fonctionnalité L3, il n'est pas nécessaire ou utile. Maintenant, je veux faire précéder le reste de cela en disant que je ne fais jamais cela à moins que je ne veuille la fonctionnalité L3, donc je peux me tromper.
Vous mentionnez les compteurs, mais les compteurs ne doivent pas être incrémentés à moins que le trafic n'entre ou ne sorte de l'interface. Je soupçonne que si vous utilisez un SVI utilisé comme vous le mentionnez, vous ne verrez pas le trafic que vous attendez.
Je serais également préoccupé par ce que le commutateur ferait avec certaines fonctionnalités, et je ne me sentirais pas à l'aise de les tester. Par exemple, si vous n'avez pas également désactivé proxy-arp sur le SVI, est-ce qu'il répondra toujours avec l'adresse MAC SVI pour les hôtes dans d'autres VLAN? Je soupçonne que c'est possible et si c'est le cas, acheminera-t-il ce trafic vers un autre VLAN?
la source
L'ajout d'IP accessibles pour le VLAN est potentiellement dangereux du point de vue de la sécurité.
C'est également une menace du point de vue de la stabilité, car le trafic vers l'IP (y compris ARP, IPv6 ND et ainsi de suite) atteint la file d'attente vers le processeur. Si vous avez un VLAN simple avec L2 uniquement, rien en dehors des protocoles L2 (haha) ne peut influencer la situation du commutateur et de son plan de contrôle. Si vous ajoutez des informations d'accessibilité de L3, vous avez soudainement affaire à ce que L3 a à offrir, y compris les protocoles de routage, le blackholing, les entrées FIB limitées, potentiellement également différents modèles de QoS possibles lorsque vous traitez avec L2 vs L3.
De toute façon, vous ajoutez de la complexité au réseau. La complexité est mauvaise.
Comme le dit la règle KISS, vous N'AJOUTEZ PAS "automatiquement" SVI au V2 L2. Si c'est uniquement pour le fonctionnement L2, je l'ajouterais même à la «description» de l'interface.
la source
Il existe des plates-formes comme mon 6500 "préféré" qui peuvent avoir de fortes réactions négatives à certains types ou quantités de trafic, ce qui est très bien d'être complètement basculé via le routeur devient une histoire différente une fois que vous créez un SVI. généralement, ce serait du trafic non IP, mais c'est très difficile à prévoir.
la source
Si le VLAN en question est `` privé '' qui n'est pas acheminé par L3 (disons un battement de cœur de cluster), un SVI sur le commutateur de couche 2 permettra à votre NOC de pinguer les interfaces et d'obtenir des tables ARP, ce qui est d'une grande aide pour le dépannage. Si vous le VLAN en question est routé, il n'y a pas de grand avantage, sauf comme une mesure temporaire pour prouver qu'un VLAN est connecté à ce commutateur (certains serveurs ont besoin d'une preuve) en envoyant une requête ping à la passerelle par défaut pour ce VLAN à partir du commutateur.
la source