Ich versuche einem Freund bei einigen Nexus-Problemen zu helfen.
Die Topologie ist wie folgt:
Cat 3750-Stapel -> vPC -> 2x N7k -> LACP -> Firewall-Cluster stärken
Auf dem 3750-Stack wird OSPF für beide Nexuses ausgeführt. Die Nachbarschaften sind hoch. Nach dem, was ich gelesen habe, ist dies kein unterstütztes Design. Die Schleifenverhinderung würde verhindern, dass Pakete auf einem Nexus eingehen, die jedoch für einen anderen bestimmt sind und dann über die Peer-Verbindung übertragen werden. Wenn dieser Datenverkehr eine andere vPC verlässt, wird er aufgrund des Schleifenverhinderungsmechanismus blockiert.
In diesem Fall sind die Firewalls (Cluster) jedoch nicht über vPC verbunden. Wird die Schleifenprävention immer noch eingesetzt?
Ich bin auch überrascht, dass die OSPF-Nachbarschaften aktiv sind und zu funktionieren scheinen. Alle Routen sind vorhanden, es gibt jedoch weiterhin Probleme mit der Erreichbarkeit. Einige OSPF-Pakete würden wahrscheinlich über die Peer-Verbindung eingehen. Ich kann sehen, wie dies ein Problem für die Unicast-Pakete sein kann, die Peer-Link überqueren und dann vPC zurück zum Stapel beenden müssen, was nicht zulässig ist.
Wie wird der Multicast behandelt? Ich denke das sollte richtig empfangen werden?
Ich denke, sie sollten vielleicht neue Schnittstellen auftauchen, die stattdessen geroutet werden. Oder wäre es möglich, SVI auszuführen, das Punkt-zu-Punkt zwischen jedem Nexus und dem Stapel liegt?
Antworten:
Da die Firewalls nicht Teil einer vPC sind, sind sie nicht Teil der normalen vPC-Schleifenverhütung.
Die Schleifenverhütung besagt nur, dass ein Paket nicht auf die Peer-Verbindung eingehen kann, wenn es dazu bestimmt ist, einen anderen vPC-fähigen Port zu verlassen.
Ich bin mir im Multicast-Bereich nicht sicher, da wir es in unserer Umgebung nicht verwenden und ich das Verhalten auf den 7Ks nicht wirklich untersucht habe.
Wenn Sie ein Routing-Protokoll auf dem Switch-Stack ausführen, wird normalerweise empfohlen, es nicht als Mitglied einer vPC zu verwenden und nur OSPF zu verwenden, um die gleichen Vorteile zu erzielen, die Ihnen vPC bei L2 bietet.
quelle
Schauen Sie sich das an: http://bradhedlund.com/2010/12/16/routing-over-nexus-7000-vpc-peer-link-yes-and-no/
Könnte dir helfen :)
quelle
Welches Modell von Line Cards verwenden Sie in Ihrem N7K-Gehäuse? M-Serie oder F-Serie? Wenn Sie Karten der F-Serie verwenden, die sich nachteilig auf den gerouteten Verkehr auswirken, kann es in der Verbindungsarchitektur des N7K zu Haarnadeln kommen.
Stellen Sie außerdem sicher, dass Sie einen Port-Kanal zwischen N7K für Nicht-VPC-VLANs haben. Vlans zu Ihrem Firewall-Cluster sollten den VPC-Peer-Link nicht überqueren. Wenn Sie keinen zweiten Port-Kanal zwischen N7Ks haben, könnte dies Ihr Problem sein.
quelle