Podczas tworzenia sieci VLAN tylko dla L2 na przełączniku - routing będzie obsługiwany przez urządzenie w tej sieci VLAN, takie jak moduł równoważenia obciążenia - nie jest konieczne tworzenie interfejsu Vlan . W ramach przyzwyczajenia zawsze i tak tworzę interfejs - bez adresu IP - więc otrzymuję wszystkie bity interfejsu i statystyki pakietów w „interfejsie sh”.
Czy są jakieś negatywy, co moim zdaniem jest najlepszą praktyką, aby po prostu stworzyć interfejs L2?
Kiedy tworzysz lub nie tworzyć interfejs dla L2 VLAN?
Szukam odpowiedzi, które omawiają tylko sieci L2 VLAN, a nie zalety i przypadki użycia dla LI VLAN SVI.
Cisco zgłasza interfejs L2 jako EtherSVI na moim 6500 - brak adresu IP. Czy poprawne, czy niepoprawne jest nadal postrzeganie interfejsu L2 jako SVI, chociaż wszyscy wiemy, że zwykłym przypadkiem użycia jest adres IP do routingu? Pytanie dotyczy tylko tego, czy powinienem mieć ten interfejs L2. Widać tylko, że liczniki L2 są zwiększane, ale nadal dają pewną wartość.
s-oc4-n2-agg1#sh int vl281
Vlan281 is up, line protocol is up
Hardware is EtherSVI, address is 0019.a925.2000 (bia 0019.a925.2000)
Description: svi.SLB-FE-Web-Servers
MTU 1500 bytes, BW 1000000 Kbit, DLY 10 usec,
reliability 255/255, txload 1/255, rxload 1/255
Encapsulation ARPA, loopback not set
Keepalive not supported
ARP type: ARPA, ARP Timeout 04:00:00
Last input 00:00:02, output 00:00:10, output hang never
Last clearing of "show interface" counters 1d12h
Input queue: 0/75/0/0 (size/max/drops/flushes); Total output drops: 0
Queueing strategy: fifo
Output queue: 0/40 (size/max)
5 minute input rate 0 bits/sec, 0 packets/sec
5 minute output rate 0 bits/sec, 0 packets/sec
L2 Switched: ucast: 1138722618 pkt, 1070173012274 bytes - mcast: 76471 pkt, 8482399 bytes
L3 in Switched: ucast: 0 pkt, 0 bytes - mcast: 0 pkt, 0 bytes mcast
L3 out Switched: ucast: 0 pkt, 0 bytes mcast: 0 pkt, 0 bytes
74604 packets input, 8350307 bytes, 0 no buffer
Received 74604 broadcasts (0 IP multicasts)
0 runts, 0 giants, 0 throttles
0 input errors, 0 CRC, 0 frame, 0 overrun, 0 ignored
218 packets output, 17658 bytes, 0 underruns
0 output errors, 0 interface resets
0 output buffer failures, 0 output buffers swapped out
sh int vl281
powyższym wyjściu polecenia? Czy to urządzenie w pytaniu przetworzyło74604
ramki Ethernet we wszystkich portach warstwy 2 w sieci VLAN? Co możesz powiedzieć z tego wyjścia? Zakładam, że tworzysz te LI SVI do zbierania statystyk oraz debugowania / rozwiązywania problemów. Czy tworzysz je do użycia z pseudodrutami, mostkami i xconnectami?Odpowiedzi:
Możesz nie chcieć tworzyć LI SVI, jeśli używasz przycinania VTP. Jeśli przycinanie jest włączone, nieużywana sieć VLAN zostanie przycięta z pnia, co spowoduje mniej niepotrzebnego ruchu nadawczego / zalewającego. Jednak utworzenie SVI powoduje utworzenie „aktywnego” interfejsu na przełączniku. Szybkie sprawdzenie w GNS3 zapewnia:
Teraz, jeśli przejdę do R2, połączonego z Fa1 / 0 i piszę
R2(config)#int vlan 3
, zobaczymy:Jak widać, w VLAN 3 nie ma interfejsów, z wyjątkiem SVI. I z powrotem na R1:
Jak widać, VLAN 3 właśnie pojawił się na bagażniku , zwiększając natężenie ruchu na twoich łączach.
źródło
Nie powiedziałbym, że najlepszą praktyką jest utworzenie SVI. Jednak nie sądzę, że będzie dużo problemu, jeśli go utworzysz. Na przykład Catalyst 3750 obsługuje 1000 SVI, których prawdopodobnie nie trafisz.
Z mojego doświadczenia nie można ufać licznikom SVI.
źródło
Nigdy nie tworzę SVI, jeśli nie ma specjalnych wymagań. Nie widzę żadnych wad, ale bez dodawania bezużytecznych linii utrzymujesz czystość konfiguracji urządzenia. Może to pomóc podczas sesji rozwiązywania problemów.
źródło
SVI jest przydatny, gdy musisz zapewnić usługę Layer3 podłączonym portom Ethernet.
Interfejsy SVI zapewniają skuteczny sposób dołączania usług routingu IP do sieci Ethernet Vlan, która już istnieje na przełączniku. Skutecznie oszczędza to kupowania zewnętrznego routera tylko w celu oferowania HSRP lub dynamicznych protokołów routingu.
Gdy nie chcesz, aby użytkownicy mieli dostęp do tych funkcji lub nie chcesz komplikować konfiguracji. To tylko kwestia gustu ... Nigdy nie definiuję SVI, chyba że potrzebuję usług routingu IP na Vlan ... ale wolę minimalne konfiguracje tam, gdzie to możliwe.
źródło
Nie uważam tego za najlepszą praktykę, ponieważ jeśli nie chcesz, aby przełącznik zapewniał funkcjonalność L3, nie jest on potrzebny ani przydatny. Teraz chcę poprzedzić resztę tego, mówiąc, że nigdy tego nie zrobię, chyba że chcę funkcjonalności L3, więc mogę się mylić.
Wspominasz o licznikach, ale liczniki nie powinny się zwiększać, chyba że ruch będzie wchodził lub wychodził z interfejsu. Podejrzewam, że jeśli użyjesz SVI, jak wspomniałeś, nie zobaczysz oczekiwanego ruchu.
Miałbym również obawy co do tego, co zrobiłby przełącznik z niektórymi funkcjami i nie czułbym się komfortowo, testując je. Na przykład, jeśli nie wyłączyłeś również proxy-arp na SVI, czy nadal będzie odpowiadał adresem MAC SVI dla hostów w innych sieciach VLAN? Podejrzewam, że tak, a jeśli tak, to czy przekieruje ten ruch do innej sieci VLAN?
źródło
Dodanie osiągalnego adresu IP dla sieci VLAN jest potencjalnie niebezpieczne z punktu widzenia bezpieczeństwa.
Jest to również zagrożenie z punktu widzenia stabilności, ponieważ ruch w kierunku adresu IP (w tym ARP, IPv6 ND itd.) Trafia do kolejki na procesor. Jeśli masz prostą sieć VLAN tylko z L2, oprócz protokołów L2 (haha) nie ma nic, co mogłoby wpłynąć na sytuację przełącznika i jego płaszczyzny sterowania. Jeśli dodasz informacje o osiągalności L3, nagle masz do czynienia z tym, co L3 ma do zaoferowania, w tym z protokołami routingu, blackholingiem, ograniczonymi wpisami FIB, potencjalnie także różnymi modelami QoS możliwymi w przypadku L2 vs L3.
W jakikolwiek sposób zwiększasz złożoność sieci. Złożoność jest zła.
Jak mówi reguła KISS, NIE „automatycznie” dodajesz SVI do L2 VLAN. Jeśli dotyczy tylko L2, dodałbym go nawet do „opisu” interfejsu.
źródło
Istnieje kilka platform, takich jak mój „ulubiony” 6500, które mogą wywoływać silne negatywne reakcje na niektóre rodzaje lub ilości ruchu, który po prostu całkowicie przełączony przez router staje się inną historią po utworzeniu SVI. zwykle byłby to ruch nie-ip, ale bardzo trudny do przewidzenia.
źródło
Jeśli przedmiotowa sieć VLAN jest „prywatna”, która nie jest nigdzie trasowana przez L3 (powiedzmy pulsem klastra), SVI na przełączniku warstwy 2 pozwoli Twojemu NOC na pingowanie interfejsów i uzyskanie tabel ARP, co jest wielką pomocą w rozwiązywaniu problemów. Jeśli twoja sieć VLAN jest przekierowywana, nie ma żadnej wielkiej korzyści, z wyjątkiem tymczasowego działania w celu udowodnienia, że sieć VLAN jest połączona z tym przełącznikiem (niektórzy serwery potrzebują dowodu) przez pingowanie domyślnej bramy dla tej sieci VLAN z przełącznika
źródło