Próbuję pomóc przyjacielowi w niektórych problemach z Nexusem.
Topologia jest taka:
Stos Cat 3750 -> vPC -> 2x N7k -> LACP -> Wzmocnij klaster zapory ogniowej
Na stosie 3750 działa OSPF dla obu Nexusów. Przyległości się skończyły. Z tego, co przeczytałem, nie jest to obsługiwany projekt. Zapobieganie pętli zapobiegałoby pakietom przychodzącym do jednego Nexusa, ale przeznaczonym dla innego, a następnie przechodzącym przez łącze równorzędne. Jeśli ten ruch opuści inny vPC, zostanie zablokowany z powodu mechanizmu zapobiegania pętli.
W tym przypadku jednak zapory ogniowe (klaster) nie są połączone przez vPC. Czy zapobieganie pętli będzie nadal działać?
Dziwi mnie też, że przylegania OSPF działają i wydają się działać. Wszystkie trasy są obecne, ale nadal występują problemy z osiągalnością. Niektóre pakiety OSPF prawdopodobnie wejdą przez łącze równorzędne. Widzę, jak może to stanowić problem dla pakietów emisji pojedynczej, które muszą skrzyżować łącze peer, a następnie opuścić vPC z powrotem na stos, co jest niedozwolone.
Jak traktowana będzie multiemisja. Sądzę, że należy to poprawnie odebrać?
Sądzę więc, że powinni pojawić się nowe interfejsy, które są kierowane. Czy byłoby możliwe uruchomienie SVI, który jest punkt-punkt między każdym Nexusem a stosem?
Odpowiedzi:
Ponieważ zapory ogniowe nie są częścią vPC, nie będą częścią normalnego zapobiegania pętli vPC.
Zapobieganie pętli stwierdza tylko, że pakiet nie może wejść do łącza równorzędnego, jeśli jest przeznaczony do wyjścia z innego portu obsługującego vPC.
Nie jestem zbyt pewien na froncie multiemisji, ponieważ nie używamy go w naszym środowisku i tak naprawdę nie przyjrzałem się jego zachowaniu w 7K.
Zwykle, jeśli używasz protokołu routingu w dół na stosie przełączników, zalecanym rozwiązaniem byłoby nie mieć go jako członka vPC i po prostu użyć OSPF, aby dać te same korzyści, które vPC daje ci w L2.
źródło
Spójrz na to: http://bradhedlund.com/2010/12/16/routing-over-nexus-7000-vpc-peer-link-yes-and-no/
Może ci pomóc :)
źródło
Jakiego modelu kart liniowych używasz w obudowie N7K? Seria M czy seria F? W architekturze połączeń między urządzeniami N7K może dojść do upinania włosów, jeśli używasz kart z serii F, które są szkodliwe dla routowanego ruchu.
Upewnij się także, że masz kanał portu między N7K dla vlanów innych niż vpc. Vlany do klastra zapory nie powinny przekraczać łącza równorzędnego VPC. Jeśli nie masz drugiego kanału portu między N7K, może to być twój problem.
źródło