ZTIS 分支机构设计
如前所述,ZTIS 消除了传统限制,即使在简单的分支机构部署中也能实现微分段,无需 EVPN 交换矩阵。开始使用时,只需在接入层放置一台支持 ZTIS 的交换机。在下面的示例中,还添加了支持 ZTIS 的交换机。
机构
从高层次的角度来看,在这种情况下,网络拓扑保持不变。
- WAN 路由器充当 VLAN 之间的分界点,并充当所有 VLAN 的默认网关。
- 对于为无线客户端分配了 VLAN 的单个 SSID,网络必须确保通过交换机的每个接入点上都使用此 VLAN,以支持漫游。
- 有线客户端可以与无线客户端共享相同的 VLAN,具体取决于设计偏好。
- 如果需要使用 RADIUS 进行动态身份验证,则必须将该服务部署在网络中的某个位置,但此处未显示。
在下一个场景中,将第二个接入交换机添加为虚拟机箱,并通过 WAN 路由器上的 IRB 接口配置和共享两个或更多 VLAN。
的 ZTIS 分支机构
在下一个拓扑中,我们假设部署使用瞻博网络® SRX 1500 系列防火墙或以上版本或瞻博网络® SSR 系列路由器。由于 WAN 路由器上没有用于与 VLAN 互连的 IRB 接口,因此可以在 WAN 路由器和接入层之间放置分布/聚合交换机。此交换机将 VLAN 分配给连接的接入交换机或虚拟机箱,并提供到 WAN 路由器的中继上行链路,从而允许 VLAN 进行上游通信。
的 ZTIS 分支机构
要使 ZTIS 正常运行,分布式交换机不需要支持 ZTIS。仅在接入层交换机上需要此功能。如果未检测到上游设备支持 ZTIS(通过附加 LLDP 扩展确定),接入交换机会自动使用第 2 层组播发送 ZTIS 更新和查找消息。因此,消息泛洪将继续按预期工作。
在这种情况下,第三方分布交换机不需要除标准端口设置和任何可选 LAG 配置之外的特殊配置。
的 ZTIS 分支机构
在只有几台交换机的分支机构部署中,分布式交换机是否支持 ZTIS 关系不大。但是,在园区交换矩阵环境中,基于 LLDP 的邻居检测变得非常重要。
如果物理设备不足,则可以使用虚拟分布式交换机 (vJunos-switch) 和 WAN 路由器虚拟机构建实验室,以探索分支机构方案,如下例所示。
为了更好地理解最后一种情况,以下几点概述了Access1交换机上的有线客户端和同一VLAN中连接到Access2交换机的有线客户端(未显示)的完整工作流程:
- 在步骤 3 到 8 中,管理员通常通过瞻博网络 Mist 云部署所需的配置,包括:
- ZTIS 设置,例如共享加密密钥。
- GBP 标记识别,无论是静态分配还是动态分配。
- 对支持 ZTIS 的接入交换机实施 SGT。
- 在步骤 9 到 16 中,有线客户端使用 MAB 进行身份验证。该过程与前面描述的 EAP 身份验证非常相似。收到最终的 RADIUS 访问接受消息时,它会包含动态分配的 GBP 标记,然后由支持 ZTIS 的接入交换机学习该标记。
- 在步骤 17 到 19 中,接入交换机向网络中的其他设备发送第 2 层组播 ZTIS 更新消息。在此阶段,Access2 的表中还没有新的 MAC 地址,因此它不会对 MAC 到 GBP 的映射执行操作。
- 在步骤 20 到 21 中,有线客户端开始发送流量,并可能尝试与连接到 Access2 的同一 VLAN 中的设备进行通信。因此,Access2 学习了新的 MAC 地址,但尚未为其关联 GBP 标记。
- 在步骤 22 到 24 中,Access2 向网络发送 ZTIS 查找消息,并接收相应的 MAC 到 GBP 映射,并将其存储在其本地表中。
- 在步骤 25 到 26 中,两台支持 ZTIS 的接入交换机现在都具有客户端的 MAC 到 GBP 映射,并且可以在客户端进入有线网络时实施流量策略。
上一个方案中显示的分支拓扑旨在支持更大的规模并在 WAN 路由器端提供高可用性。使用瞻博网络 SSR 或基于 SRX 的 WAN 路由器(使用 LAG 进行故障切换)实现高可用性时,连接的分布交换机必须作为瞻博网络虚拟机箱运行。这样,它就可以跨 LAG 上行链路显示为通往 WAN 路由器的单个逻辑交换机。
如果改用独立交换机,则无法形成指向 WAN 路由器的 LAG,因为每台交换机都会在聚合链路上提供不同的机箱 MAC 地址。如前所述,分布式虚拟机箱不需要支持 ZTIS,但必须在此设计中使用瞻博网络虚拟机箱技术来支持和运行。
我们没有在这里介绍支持 ZTIS 的分支设计的所有可能变体。但是,您现在应该对哪些设备需要支持 ZTIS,哪些不需要有了大致的了解。
如果您的网络设计没有将 VLAN 一直扩展到 WAN 路由器作为默认网关,您仍然可以使用 ZTIS 并根据目标 IP 前缀对远程网络进行分类。但请记住,这些规则不适用于同一网络或 VLAN 内的流量。