帯域外管理ネットワークを設計するより良い方法はありますか?


7

「OOB」管理ネットワークの設計を支援するように依頼されましたが、利用できるリソースは限られています。私は以下を持っています:

  1. それぞれにC3KX-NM-1Gネットワ​​ークモジュールを搭載した1つのCisco 3750-Xスタックペア。
  2. 8 Cisco 2960-24TC-L「集約」スイッチ。

Cisco 6509-E VSSコアを使用して、レイヤ2コラプスドコアネットワークトポロジを実行します。128個のアクセススイッチが1Gpsポートチャネルを介してコアに接続されています。これは、銅線とファイバーのアップリンクを組み合わせたものです。2階へのファイバーとデータセンターの銅線。

コンサルタントによる現在の考えは、2690の「集約」スイッチにアップリンクされた独自のVLANを使用して、各アクセススイッチに管理SVIを構成することです。集約スイッチは、802.1qトランクを介して3750-Xスタックにアップリンクされ、IPアンナンバードで構成されて、実稼働アクセススイッチ間のL2通信をバイパスするレイヤ3リンクをエミュレートします。3750-Xスタックには、運用アクセススイッチがデフォルトゲートウェイとして使用する個々のVLANごとに構成されたループバックがあります。

考え/懸念は、管理ネットワークがSTPトラフィックを他のアクセススイッチに渡したり、2つの別個のネットワーク間のあらゆる種類のネットワーク収束を危険にさらしたりしたくないことです。「貧乏人」のプライベートVLANセットアップの一種。

これがこれを設定するための最良のまたは最も効率的な方法か、それを回避するためのより良い方法があるのか​​と思います。


私はこれを正しく理解していますか?1 VLANの128スイッチ?
マイクペニントン2013年

本番ネットワークには、250を超えるVLANがあります。暫定的に設計されたOOB管理ネットワークには、管理しているアクセススイッチごとにVLANがあります。(もちろん、専用の管理インターフェースを持つデバイスを除く)
JDGray 2013年

どのタイプのスパニングツリーを実行していますか?pvst、rapid pvst、rstp、またはmst?
マイクペニントン2013年

Rapid PVST(VTPトランスペアレントモード)OOB管理ネットワークを作成する決定は、インバンド管理ネットワークへのすべての接続を失ったSTPに関連した停止から生じています。
JDGray 2013年

1
高速pvstはこのトポロジに最​​適なスパニングツリーです...スパニングツリーを完全に排除できる場合は、vssシャーシ上の直接30ビットルーテッドインターフェイスを検討することもできます...
Mike Pennington

回答:


7

3750Xの背面には、10/100 Fastイーサネットポートである管理インターフェイスがあることを知っています。RJ-45コンソールポートのすぐ隣。また、そこに記載されている2960スイッチの前面には、SFPポートの上に管理ポートがあると思います。

スイッチがそれほど遠くないと仮定すると、可能であれば、管理インターフェイスを使用してデバイスをリモートで管理できます。もちろん、これらのデバイスを管理するためだけに必要なVLANを含む可能性が高い別の「管理スイッチ」への追加のケーブル接続が必要になります。

それ以外の場合は、OpenGearなどのターミナルサーバーサーバーを実行し、コンソール接続をこのデバイスにリンクして、ネットワーク全体に問題があるかどうかに関係なく、リモートで制御することもできます。

これらの管理インターフェイスは独自のVRFで動作し、トランクに接続されているアクティブなVLANで実行されていないため、STPには参加しません。ただし、一部の組織では、スイッチ上のホストと同じサブネット上に管理VLANを配置したいと考えています。これにより、pingを実行してarpテーブル/ macアドレステーブルを確認し、単純なL2ネットワークの場合よりもデバイスが少し簡単な場所を特定できます。もちろん、それぞれの方法には長所と短所がありますが、帯域外の方法を検討したいとします。管理インターフェイスはおそらくあなたの最善の方向です。


3
あなたはRS232を持っているべきであるので、OpenGear、古いcisco CPE、assyncポートまたは同等のものを持っています。ON-BANDの管理インターフェイスは、それが生産リンクでスイッチを管理するためのほとんどの利益を持っていない、オプションのluxoryです。同じIOSと同じコントロールプレーンを完全に運命共有します。少なくともRS232を介して、それをROMMONに分割してリロードできます。
ytti 2013年

1
@yttiはとても本当です!オンバンド管理インターフェイスでは、TFTPおよびFTPイメージを使用してスイッチのアップグレードなどを行うこともできます。緊急時にコンソールケーブルで待機している人がいない限り、RS232管理が常に存在する必要があることに同意します。
knotseh 2013年

3
TFTP / FTPの本番データパスも使用できます。オンバンド管理インターフェイスは通常、ASIC / NPUに接続されていませんが、コントロールプレーンに直接配置されているため、デバイス自体から保護することはできません。つまり、NMSネットワークのループなどの偶発的な事態でも、すべてのデバイスが一度にダウンする可能性があります。使用する場合は、NMSスイッチからのアクセスを非常に厳密に制限してください。(これに対する本当の解決策は、「CMP」、デバイス内でさまざまなHWとSWを使用する真の「
完全

Cisco 2960スイッチには管理インターフェイスがありません。これは、「管理」ポートがトラフィックプレーン上にあるため、アクセススイッチで使用するインターフェイスが「OOB」ネットワークであることに対する私の懸念の1つです。帯域外管理用にコンソールベースのシステムを使用して販売しようとしましたが、必要に応じてIOSのアップグレードを容易にするために、この方法を使用したいと彼らは主張しました。ただし、各アクセススイッチに専用のコンソールケーブルを使用することを承認し、来年度にはアボセントのコンソールスイッチを購入しました。
JDGray 2013年
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.