如何配置虚拟 Mist Edge 设备
本章将介绍概述以及为配置虚拟 Mist Edge 设备而执行的各种任务。
虚拟 Mist Edge 概述
您可以将瞻博网络 Mist Edge 作为 VMware 上的虚拟机管理程序运行,以使用瞻博网络 Mist Edge 设备作为虚拟机 (VM) 来实施虚拟 Mist Edge 架构。
Mist Edge 虚拟机的硬件规格
以下是实施 Mist Edge 虚拟机的最低硬件要求。
| 硬件组件 | 数量或容量 |
|---|---|
| 中央处理器 | 4 个 vCPU |
| 内存 | 32 GB |
| 硬盘 | 100 GB(厚配置) |
| NIC | 三个虚拟 NIC |
-
受支持的 VMware 虚拟机管理程序 - VMware ESXi,测试版本 - 6.7.0、7.0
-
CPU 支持 — 瞻博网络 Mist Edge 需要 CPU 提供 1G 的 HugePages 支持。因此,支持的最低 CPU 是 Intel Haswell 系列及以上版本。瞻博网络 Mist Edge 不适用于旧款 Intel CPU 或 AMD CPU。
-
NIC 支持 — 瞻博网络 Mist Edge 需要数据平面开发套件 (DPDK) 支持。请参阅 https://core.dpdk.org/supported/nics/intel/ ,了解是否支持您的NIC。
-
首选 NIC - Intel x520 双端口 10GbE SFP+、Intel i350 双端口 1GbE、rNDC Qlogic 四端口 10GbE SFP+ 和 rNDC Intel i350
请联系瞻博网络 Mist 销售团队,获取 Mist Edge ISO 文件的安装链接。
虚拟网络接口
瞻博网络 Mist Edge 需要以下三个虚拟 NIC 接口:
-
带外管理 (OOBM) 端口组 — 将瞻博网络 Mist Edge 连接到瞻博网络 Mist™ 云和 Radius 代理服务。
-
下游(隧道 IP)端口组 — 允许从 Mist 接入点(接入点)建立 Mist 隧道(L2TPv3 或 IPSEC)。
-
上游端口组 — 上行链路至有线网络,其中包含需要为客户端扩展的所有 VLAN。
下图展示了虚拟 NIC 接口:
防火墙端口要求
将防火墙配置为允许以下连接:
-
OOBM 接口必须在 TCP 端口 443 上对 ep-terminator.mistsys.net 或 ep-terminator.eu.mistsys.net(对于欧盟 AWS 环境)具有出站访问权限。
-
隧道 IP 接口必须允许 UDP 端口 1701(非 IPsec 园区或分支机构用例)上的传入流量。
-
对于采用 IPsec 加密的远程远程办公用例,隧道 IP 接口必须允许 UDP 端口 500 和 UDP 端口 4500 上的传入流量。此外,防火墙还需要执行从外部到隧道 IP 地址的端口转换。
-
对于 Dot1x RadSec 代理实现中的远程用户,OOBM 接口应能够访问 RADIUS 服务器。此外,防火墙还必须在 TCP 端口 2083 上执行向隧道 IP 地址的端口转换。
-
确保可通过防火墙访问以下域,以便实现正确的安装和功能:
-
*.mistsys.net
-
*.debian.org
-
VMware 端口组
您可以为 VMware 上的瞻博网络 Mist Edge 配置三个端口组。端口组实际绑定到单个 vSwitch 或 dvSwitch 或物理 NIC 并不重要。您可以根据客户和网络要求,调整端口组绑定到单个 vSwitch 或 dvSwitch 或物理 NIC。
下图描述了虚拟 Mist Edge 的端口组:
示例:Mist Edge 虚拟机部署
本章介绍如何部署 Mist Edge 虚拟机。
配置 VMware 端口组
本主题提供有关瞻博网络 Mist 端口组配置的信息及示例。
OOBM 端口组
在此示例 VLAN ID 中,VMware 端的设置为 0,而交换机端口上的实际未标记 VLAN 设置为 5。
隧道 IP 端口组
在此示例中,来自接入点(接入点)的传入隧道连接将在此隧道 IP 端口组中。
上游端口组
您可以将上游端口配置为中继端口来标记所有 VLAN。运行基本 vSwitch 的 ESXi 有一个 4095 的 VLAN ID,可自动标记所有 VLAN。借助大规模 vCenter 部署的 dvSwitch,您可以配置 VLAN 范围。
多上行链路和 LAG 配置
虽然 VMware 支持使用静态或动态链路聚合的多个上行链路,但 混合模式下 端口组的默认行为会导致任何广播或第 2 层 (L2) 组播流量出现问题。
默认情况下,VMware vSwitch 或 dvSwitch 会将任何传出广播或组播帧复制到所有上行链路,包括它来自的上行链路。您必须禁用此行为,以允许通过客户端流量通过隧道传输,而不会在网络上造成任何环路。每当通过 VMware(ESXi 或 vCenter)使用多个上行链路时,必须进行此更改。
有关禁用此行为的详细信息,请参阅 VMware 知识库文章
在 VMware ESXi 门户上启用 ReversePathFwdCheckPromisc
使用 VMWare ESXi 门户创建瞻博网络 Mist Edge 虚拟机
本主题介绍如何从瞻博网络 Mist 门户下载安装映像并创建瞻博网络 Mist Edge 虚拟机。
要下载安装映像并创建瞻博网络 Mist Edge 虚拟机,请执行以下作:
使用瞻博网络 Mist 门户部署瞻博网络 Mist Edge
本章将介绍部署瞻博网络 Mist™ Edge 时需要执行的各种任务。
- 创建瞻博网络 Mist Edge
- 配置虚拟 Mist Edge
- 创建 Mist 群集并分配 Mist Edge
- 创建 Mist 隧道(组织级别)
- 创建 Mist 隧道(站点级别)
- 配置 WLAN 模板
创建瞻博网络 Mist Edge
如果要将 瞻博网络 Mist Edge 设备用作虚拟机 (VM) 来实施虚拟Mist Edge架构,则必须从 瞻博网络 Mist 门户创建瞻博网络Mist Edge。
要从瞻博网络 Mist 门户创建瞻博网络 Mist Edge,请执行以下步骤:
配置虚拟 Mist Edge
在瞻博网络Mist门户上配置瞻博网络Mist Edge后,可以使用终端软件连接到物理设备上的控制台接口并配置 OOBM IP 地址。
虚拟 Mist Edge 首次启动后,请使用以下凭据登录设备:
创建 Mist 群集并分配 Mist Edge
在瞻博网络 Mist 门户上创建瞻博网络 Mist Edge 后,您必须将设备添加到 Mist 群集。 一个群集可以包含单个边缘设备或多个边缘设备。对于站点级别的 Mist Edge,您可以跳过此步骤。
要创建群集,请执行以下作:
创建 Mist 隧道(组织级别)
创建群集后,您必须配置隧道并将隧道绑定到群集。通常,您可以在隧道中列出要从公司网络扩展到 AP 的所有用户 VLAN(客户端 VLAN)。
要在组织层面创建 Mist 隧道,请执行以下作:
配置隧道 MTU 设置
创建或配置 Mist 隧道时,您可以指定 MTU 设置来优化隧道性能。瞻博网络 Mist Edge 隧道使用两种类型的 MTU 设置:
-
内部 MTU:定义隧道内有效负载的最大传输单元大小。
-
外部 MTU:定义整个封装数据包的最大传输单元大小。
系统会自动在 MTU 计算中包含一个 50 字节的焊盘,以适应隧道封装开销。无需手动减少 MTU 设置即可考虑此填充。
您只能编辑外部 MTU 值,内部 MTU 值会根据外部 MTU 值自动计算。
要配置隧道 MTU 设置:
导航到正在创建或编辑 隧道的 Mist 隧道 页面。
在 MTU 字段中,输入 MTU 值。
默认 MTU 设置为 1500 字节(包括 50 字节焊盘)。
如果需要修改 MTU 设置以满足特定的网络要求:
-
确保 MTU 值在整个网络基础架构中保持一致。
-
请记住,50 字节焊盘已包含在您配置的 MTU 值中。
-
更改 MTU 后测试连接性,以确保正常运行。
创建 Mist 隧道(站点级别)
声明瞻博网络 Mist Edge 后,您可以将其分配到某个站点。 
要在站点级别创建 Mist 隧道,请执行以下作:
配置 WLAN 模板
WLAN 模板是 WLAN 策略、隧道策略和 WxLAN 策略的集合。使用 WLAN 模板,您可以设置一次给定配置,然后将接入点连接到模板以自动继承设置,而不是在多个服务集标识符 (SSID) 中重复给定配置。AP 和 WLAN 必须属于同一个站点。
您必须使用 WLAN 模板来启用公司 SSID。您可以创建 WLAN 模板,并将模板分配用于:
-
特定站点或映射到
Site-Group. -
整个组织,实际办公站点添加为例外。
要配置 WLAN 模板,请执行以下作:





























