Nexus7k上のOSPF over vPC


11

Nexusの問題で友達を助けようとしています。

トポロジは次のとおりです。

Cat 3750スタック-> vPC-> 2x N7k-> LACP-> Fortigateファイアウォールクラスター

3750スタックは両方のNexusに対してOSPFを実行しています。隣接関係がアップしています。私が読んだことから、これはサポートされている設計ではありません。ループ防止は、1つのNexusに着信したパケットが別のNexusに送信され、その後ピアリンクを通過することを防ぎます。このトラフィックが別のvPCを出る場合、ループ防止メカニズムのためにブロックされます。

この場合、ファイアウォール(クラスター)はvPC経由で接続されていません。ループ防止はまだ機能しますか?

また、OSPFの隣接関係が稼働しており、正常に機能しているようです。すべてのルートが存在しますが、到達可能性の問題がまだあります。一部のOSPFパケットは、おそらくピアリンク経由で着信します。これが、ピアリンクを通過し、vPCを終了してスタックに戻る必要のあるユニキャストパケットで問題になる可能性があることがわかります。

マルチキャストはどのように扱われますか。私はそれを正しく受け取るべきだと思いますか?

そのため、おそらくルーティングされる新しいインターフェースを表示する必要があると思います。または、各Nexusとスタック間でポイントツーポイントのSVIを実行することは可能ですか?


2
ここで少し手伝ってくれませんか?OSPFを実行しているのになぜすべてをL2でピアリングしているのですか?これは私にとって非常に逆効果です。3750スタックをルーターとして使用している場合、アップリンクをL3ポートにして、ルーティングがそのまま進むようにしないのはなぜですか。すべてのリンクを利用している、よりクリーンなデザインのようです。
bigmstone 2013年

こんにちは。これは私のネットワークではありませんが、私は誰かを助けています。L2とL3の両方を実行している理由は、ルーティングを3750から完全に外し、Nexusでのみルーティングする予定だからです。すべてのVLANが移動されるまでは、L2とL3を組み合わせてNexusに実行する必要がありますが、今わかったように、サポートされている設計ではありません。現在、すべてが移行されるまで、専用のL3リンクを有効にすることを検討しています。
Daniel Dib 2013年

何か回答がありましたか?もしそうなら、質問が永遠にポップアップし続けないように答えを受け入れ、答えを探します。または、独自の回答を提供して受け入れることもできます。
Ron Maupin

回答:


8

ファイアウォールはvPCの一部ではないため、通常のvPCループ防止の一部にはなりません。

ループ防止は、パケットが別のvPC対応ポートから送信されるようになっている場合にのみ、パケットがピアリンクに入力できないことを示します。

私たちの環境では使用しないので、マルチキャストフロントについてはあまり確信がありません。7Kでの動作についてはまだ詳しく調べていません。

通常、スイッチスタックでルーティングプロトコルを実行している場合は、vPCのメンバーとしてルーティングプロトコルを使用せず、OSPFを使用してvPCがL2で提供するのと同じ利点を提供することをお勧めします。


デビッド、ありがとう!OSPFで何が起こっているのかを詳しく理解しようとしています。隣接関係は稼働しており、問題はありません。一部のパケットが間違ったNexusに入るので、ハッシュは問題になります。正しいNexusがvPCにパケットを送り返すことができなかったために、間違ったNexusに入った場合にOSPFユニキャストパケットがどのように問題になるかを確認できます。データベースが適切にポピュレートされていること、およびフラッピングセッションなどがないことは奇妙です。
ダニエルディブ2013年

1

これを見てください:http : //bradhedlund.com/2010/12/16/routing-over-nexus-7000-vpc-peer-link-yes-and-no/

あなたを助けるかもしれません:)


こんにちはグスタフ。私はそのリンクとCisco Liveからのいくつかのプレゼンテーションのみを確認しました。私が今知っているように、ループ防止のため、これはサポートされている設計ではありません。この場合、トラフィックは非vPCリンクから出ていますが、トラフィックがドロップされる理由が100%確実ではありません。
Daniel Dib 2013年

1

N7Kシャーシで使用しているラインカードのモデルは何ですか?MシリーズまたはFシリーズ?ルーティングされたトラフィックに有害なFシリーズカードを使用している場合、N7Kの相互接続アーキテクチャ内でヘアピンが発生している可能性があります。

また、非vpc vlanのN7K間にポートチャネルがあることを確認してください。ファイアウォールクラスターへのVLANは、VPCピアリンクを通過しないようにする必要があります。N7Kの間に2番目のポートチャネルがない場合は、これが問題である可能性があります。


提案:OPの質問の下にあるコメントで明確な質問をすることを検討してください。確かに、質問はかなり大きく、自由回答のようですが、尋ねられた特定の質問に答えようとすることも検討してください...必要に応じて、追加の説明と詳細を提供してください。
クレイグコンスタンティン
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.