APÉNDICE: Ejemplo de utilización de la superposición en puente de EZ-LAG
Revise las limitaciones conocidas de este enfoque compartidas en el enrutador WAN L2 ¡Detalles de adjuntar !
El uso de una superposición en puente en toda la estructura puede ser una opción práctica para despliegues más pequeños. Es particularmente útil cuando los clientes desean migrar desde configuraciones MC-LAG heredadas sin modificar la implementación del enrutador WAN existente. Otro beneficio es la capacidad de seguir usando el servidor DHCP y los servicios de retransmisión en el enrutador WAN, ya que todas las VLAN conectadas a la estructura pueden enviarle sus solicitudes de difusión.
Cuando se utiliza la superposición en puente en el lado de la estructura EVPN, utilizamos la configuración ESI-LAG, la cual requería que el enrutador WAN fuera compatible con lo siguiente:
- El enrutador WAN debe admitir IEEE agregación de vínculos 802.ad.
- El enrutador WAN debe admitir LACP activo.
- El enrutador WAN redundante debe admitir un protocolo de redundancia de primer salto como VRRP, que permita que la dirección IP de puerta de enlace predeterminada en la interfaz de LAN se mueva entre los nodos activos del enrutador WAN.
El laboratorio de ejemplo completamente virtual que se usó en el siguiente ejemplo usó la siguiente configuración:
- El enrutador WAN era un par de firewalls de la serie SRX de Juniper Networks®.
- Los firewalls de la serie SRX fueron administrados por la nube de Juniper Mist como borde de WAN de forma independiente o radial.
- Los firewalls de la serie SRX eran máquinas virtuales SRX3 con licencias de ID de aplicación.
- Los firewalls de la serie SRX utilizaban el modo de clúster de chasis y los vínculos de alta disponibilidad creados para el uso compartido de estado.
- La estructura de multiconexión de EVPN se creó con dos máquinas virtuales de núcleo colapsado con conmutador vJunos y dos máquinas virtuales con conmutador vJunos de acceso. Puede encontrar instrucciones sobre cómo usar las máquinas virtuales de vJunos-switch junto con la nube de Juniper Mist en la siguiente NCE.
- Las máquinas virtuales de escritorio basadas en Linux que emulan clientes por cable se conectaron a los conmutadores de acceso.
- La topología y las interfaces conectadas se comparten en la topología siguiente.
en puente de MH de EVPN
Cuando se utilizan firewalls de la serie SRX en el modo de clúster de chasis, se debe prestar especial atención a la configuración del LAG hacia la estructura EVPN, ya que VRRP no se utiliza en clústeres de chasis SRX. El diseño recomendado funciona de la siguiente manera:
- Solo se configura una única interfaz reth mediante cuatro vínculos entre los nodos del clúster de chasis SRX.
- Asegúrese de que la interfaz reth esté configurada como un LAG con LACP activo habilitado.
- Las cuatro interfaces del clúster de chasis ejecutarán LACP activo simultáneamente.
- El clúster de chasis SRX determina qué nodo del clúster de chasis está activo en un momento dado.
- El nodo en espera no responde a las solicitudes ARP.
- Solo las interfaces ae0 o ae1 de la estructura aprenden la dirección MAC remota SRX activa como puerta de enlace predeterminada para las VLAN.
- Necesita dos LAG de interfaz ae* de estructura configurados.
- Estas interfaces deben ser interfaces ESI-LAG de nodos de estructura.
- Estas interfaces deben tener la misma clave de índice AE hacia el mismo nodo del clúster de chasis SRX.
EVPN
Configuración de la estructura
Intencionalmente, no presentamos aquí el flujo de trabajo completo de creación de estructuras para centrarnos en los componentes necesarios para comprender el funcionamiento de la superposición en puente y los cambios de configuración asociados. Para obtener más información sobre cómo configurar la multiconexión de EVPN, consulte el siguiente JVD.
Plantilla de conmutador
A continuación, se muestra el resultado del archivo JSON que se utilizó para la plantilla de conmutador para esta estructura.
{
"additional_config_cmds": [],
"networks": {
"vlan1031": {
"vlan_id": "1031",
"subnet": "",
"subnet6": ""
},
"vlan1033": {
"vlan_id": "1033",
"subnet": "",
"subnet6": ""
},
"vlan1081": {
"vlan_id": "1081",
"subnet": "",
"subnet6": ""
},
"vlan1088": {
"vlan_id": "1088",
"subnet": "",
"subnet6": ""
},
"vlan1091": {
"vlan_id": "1091",
"subnet": "",
"subnet6": ""
},
"vlan1099": {
"vlan_id": "1099",
"subnet": "",
"subnet6": ""
}
},
"port_usages": {
"dynamic": {
"mode": "dynamic",
"rules": []
},
"vlan1088": {
"mode": "access",
"disabled": false,
"port_network": "vlan1088",
"voip_network": null,
"stp_edge": false,
"mac_auth_protocol": null,
"all_networks": false,
"networks": null,
"port_auth": null,
"enable_mac_auth": null,
"mac_auth_only": null,
"guest_network": null,
"bypass_auth_when_server_down": null,
"speed": "auto",
"duplex": "auto",
"mac_limit": 0,
"persist_mac": false,
"poe_disabled": false,
"enable_qos": false,
"storm_control": {},
"mtu": null,
"description": "",
"disable_autoneg": false,
"use_vstp": false,
"allow_multiple_supplicants": null,
"dynamic_vlan_networks": null,
"stp_p2p": false,
"stp_no_root_port": false,
"reauth_interval": null
},
"vlan1099": {
"mode": "access",
"disabled": false,
"port_network": "vlan1099",
"voip_network": null,
"stp_edge": false,
"mac_auth_protocol": null,
"all_networks": false,
"networks": null,
"port_auth": null,
"enable_mac_auth": null,
"mac_auth_only": null,
"guest_network": null,
"bypass_auth_when_server_down": null,
"speed": "auto",
"duplex": "auto",
"mac_limit": 0,
"persist_mac": false,
"poe_disabled": false,
"enable_qos": false,
"storm_control": {},
"mtu": null,
"description": "",
"disable_autoneg": false,
"use_vstp": false,
"allow_multiple_supplicants": null,
"dynamic_vlan_networks": null,
"stp_p2p": false,
"stp_no_root_port": false,
"reauth_interval": null
},
"fabric-uplink": {
"mode": "trunk",
"disabled": false,
"port_network": null,
"voip_network": null,
"stp_edge": false,
"use_vstp": false,
"port_auth": null,
"allow_multiple_supplicants": null,
"enable_mac_auth": null,
"mac_auth_only": null,
"guest_network": null,
"bypass_auth_when_server_down": null,
"dynamic_vlan_networks": null,
"stp_p2p": false,
"stp_no_root_port": false,
"server_reject_network": null,
"server_fail_network": null,
"mac_auth_protocol": null,
"reauth_interval": null,
"all_networks": false,
"networks": [
"vlan1031",
"vlan1033",
"vlan1081",
"vlan1088",
"vlan1091",
"vlan1099"
],
"speed": "auto",
"duplex": "auto",
"mac_limit": 0,
"persist_mac": false,
"poe_disabled": false,
"enable_qos": false,
"storm_control": {},
"mtu": null,
"description": "",
"disable_autoneg": false
}
},
"switch_matching": {
"enable": true,
"rules": []
},
"switch_mgmt": {
"config_revert_timer": 10,
"root_password": "juniper123",
"local_accounts": {},
"protect_re": {
"enabled": false
},
"tacacs": {
"enabled": false
},
"dhcp_option_fqdn": false
},
"mist_nac": {
"enabled": true,
"network": null
},
"radius_config": {
"auth_servers": [],
"acct_servers": [],
"auth_servers_timeout": 5,
"auth_servers_retries": 3,
"fast_dot1x_timers": false,
"acct_interim_interval": 0,
"auth_server_selection": "ordered",
"coa_enabled": false,
"coa_port": ""
},
"vrf_config": {
"enabled": false
},
"remote_syslog": {
"enabled": false
},
"snmp_config": {
"enabled": false
},
"dhcp_snooping": {
"enabled": false
},
"dns_servers": [],
"dns_suffix": [],
"ntp_servers": [],
"acl_policies": [],
"port_mirroring": {},
"disabled_system_defined_port_usages": [],
"extra_routes": {},
"extra_routes6": {},
"bgp_config": null,
"routing_policies": {},
"name": "evpnmh-bridged-overlay"
}
En este ejemplo, creamos las siguientes seis VLAN. Asegúrese de que solo estén configurados el nombre y el ID de VLAN. No asigne subredes IPv4 o IPv6, ya que al hacerlo se frustraría el propósito de usar una superposición en puente.
- Red=
1- Nombre=
vlan1031 - ID de VLAN=
1031
- Nombre=
- Red=
2- Nombre=
vlan1033 - ID de VLAN=
1033
- Nombre=
- Red=
3- Nombre=
vlan1081 - ID de VLAN=
1081
- Nombre=
- Red=
4- Nombre=
vlan1088 - ID de VLAN=
1088
- Nombre=
- Red=
5- Nombre=
vlan1091 - ID de VLAN=
1091
- Nombre=
- Red=
6- Nombre=
vlan1099 - ID de VLAN=
1099
- Nombre=
A continuación, configure un perfil de puerto. Evitamos intencionalmente usar un perfil predefinido, como el perfil de "enlace ascendente", para que podamos controlar qué VLAN de la estructura se comparten con el enrutador WAN en caso de una configuración incorrecta. Configure el perfil de puerto de la siguiente manera:
- Nombre=
fabric-uplink - Puerto habilitado=
Checked - Modo=
Trunk - Red de puertos=
None - Redes troncales =
vlan1031y yvlan1033yvlan1081yvlan1088vlan1091yvlan1099
Configuración de la estructura
Al crear la estructura de multiconexión EVPN, puede utilizar la configuración predeterminada sin necesidad de realizar cambios. Recorra el cuadro de diálogo sobre la estructura de campus hasta llegar a la página Configurar redes . Aquí harás lo siguiente:
- Importe las seis VLAN de la plantilla de conmutador.
- En la sección "OTRA CONFIGURACIÓN IP", asegúrese de que no aparezcan direcciones IP, ya que ninguna de sus redes debe tener subredes definidas, solo los ID de VLAN.
- Configuración de VRF
- Deshabilitado=
Checked - Instances=None configurado.
- Deshabilitado=
- Relé DHCP=
Disabled - Nombre de acceso a ESI-LAG=
fabric - Trunk Networks=asegúrese de que sus seis VLAN se agreguen automáticamente.
en puente
Finalice el diálogo sobre la estructura del campus.
Seleccione la estructura que acaba de crear.
Agregue la configuración del puerto de cliente por cable en los conmutadores de acceso (no se muestra aquí).
A continuación, cree la configuración del vínculo ascendente de estructura en los conmutadores de núcleo colapsado core1 y core2.
En core1 y core2, aplique la siguiente configuración de puerto::
- Primer puerto de enlace ascendente:
- ID de puerto=
ge-0/0/3 - interfaz=
L2 interface - Perfil de configuración=
fabric-uplink - Agregación de puertos=
Enabled - Índice AE=
0(todos los vínculos al nodo 0 del enrutador WAN tienen este ID) - ESI-LAG=
CheckedOBLIGATORIO
- ID de puerto=
- Segundo puerto de enlace ascendente:
- ID de puerto=
ge-0/0/4 - interfaz=
L2 interface - Perfil de configuración=
fabric-uplink - Agregación de puertos=
Enabled - Índice AE=
1(todos los vínculos al nodo 0 del enrutador WAN tienen este ID) - ESI-LAG=
CheckedOBLIGATORIO
- ID de puerto=
Configuración del enrutador WAN
Antes de configurar la plantilla de WAN Edge, asegúrese de hacer lo siguiente:
- Despliegue dos firewalls de la serie SRX con los vínculos de alta disponibilidad necesarios, inicialmente como dispositivos independientes.
- Instale las licencias de App-ID necesarias en ambos dispositivos.
- Vaya a Organización -> Configuración del sitio y habilite la opción Mis dispositivos SRX tienen una licencia de App Track.
- Adopte o reclame los firewalls de la serie SRX para que aparezcan en el inventario de Mist.
- Seleccione ambos firewalls de la serie SRX en el inventario y asígnelos al sitio adecuado. Durante el proceso de asignación de sitios, habilite el modo de clúster.
- Espere aproximadamente 15 minutos para que se complete el proceso.
- A continuación, vaya a WAN sitio de Edge -> y revise el estado del clúster de WAN Edge. Confirme que AppSecure se está ejecutando como se muestra a continuación:
Ahora puede crear una plantilla de borde de WAN (o un perfil de centro).
A continuación se muestra el resultado del archivo JSON que se utilizó como plantilla de WAN Edge:
{
"type": "standalone",
"additional_config_cmds": [
"set security zones security-zone vlan1031 host-inbound-traffic system-services ping",
"set security zones security-zone vlan1033 host-inbound-traffic system-services ping",
"set security zones security-zone vlan1081 host-inbound-traffic system-services ping",
"set security zones security-zone vlan1088 host-inbound-traffic system-services ping",
"set security zones security-zone vlan1091 host-inbound-traffic system-services ping",
"set security zones security-zone vlan1099 host-inbound-traffic system-services ping"
],
"ip_configs": {
"vlan1031": {
"type": "static",
"ip": "10.31.31.1",
"netmask": "/24"
},
"vlan1033": {
"type": "static",
"ip": "10.33.33.1",
"netmask": "/24"
},
"vlan1081": {
"type": "static",
"ip": "10.81.81.1",
"netmask": "/24"
},
"vlan1088": {
"type": "static",
"ip": "10.88.88.1",
"netmask": "/24"
},
"vlan1091": {
"type": "static",
"ip": "10.91.91.1",
"netmask": "/24"
},
"vlan1099": {
"type": "static",
"ip": "10.99.99.1",
"netmask": "/24"
}
},
"dhcpd_config": {
"enabled": true,
"vlan1031": {
"type": "local",
"ip_start": "10.31.31.10",
"ip_end": "10.31.31.250",
"gateway": "10.31.31.1",
"dns_servers": [
"8.8.8.8",
"9.9.9.9"
],
"options": {},
"lease_time": 86400,
"fixed_bindings": {}
},
"vlan1033": {
"type": "local",
"ip_start": "10.33.33.10",
"ip_end": "10.33.33.250",
"gateway": "10.33.33.1",
"dns_servers": [
"8.8.8.8",
"9.9.9.9"
],
"options": {},
"lease_time": 86400,
"fixed_bindings": {}
},
"vlan1081": {
"type": "local",
"ip_start": "10.81.81.10",
"ip_end": "10.81.81.250",
"gateway": "10.81.81.1",
"dns_servers": [
"8.8.8.8",
"9.9.9.9"
],
"options": {},
"lease_time": 86400,
"fixed_bindings": {}
},
"vlan1088": {
"type": "local",
"ip_start": "10.88.88.10",
"ip_end": "10.88.88.250",
"gateway": "10.88.88.1",
"dns_servers": [
"8.8.8.8",
"9.9.9.9"
],
"options": {},
"lease_time": 86400,
"fixed_bindings": {}
},
"vlan1091": {
"type": "local",
"ip_start": "10.91.91.10",
"ip_end": "10.91.91.250",
"gateway": "10.91.91.1",
"dns_servers": [
"8.8.8.8",
"9.9.9.9"
],
"options": {},
"lease_time": 86400,
"fixed_bindings": {}
},
"vlan1099": {
"type": "local",
"ip_start": "10.99.99.10",
"ip_end": "10.99.99.250",
"gateway": "10.99.99.1",
"dns_servers": [
"8.8.8.8",
"9.9.9.9"
],
"options": {},
"lease_time": 86400,
"fixed_bindings": {}
}
},
"ospf_areas": {},
"port_config": {
"ge-0/0/1": {
"name": "WAN-N0",
"usage": "wan",
"aggregated": false,
"redundant": false,
"critical": false,
"disabled": false,
"wan_type": "broadband",
"ip_config": {
"type": "dhcp"
},
"disable_autoneg": false,
"wan_source_nat": {
"disabled": false
},
"vpn_paths": {}
},
"ge-7/0/1": {
"name": "WAN-N1",
"usage": "wan",
"aggregated": false,
"redundant": false,
"critical": false,
"disabled": false,
"wan_type": "broadband",
"ip_config": {
"type": "dhcp"
},
"disable_autoneg": false,
"wan_source_nat": {
"disabled": false
},
"vpn_paths": {}
},
"ge-0/0/2,ge-0/0/3,ge-7/0/2,ge-7/0/3": {
"networks": [
"vlan1033",
"vlan1088",
"vlan1031",
"vlan1091",
"vlan1081",
"vlan1099"
],
"usage": "lan",
"aggregated": true,
"ae_disable_lacp": false,
"ae_lacp_force_up": false,
"ae_idx": "0",
"redundant": true,
"reth_idx": 3,
"reth_node": "node0",
"critical": false,
"disabled": false,
"redundant_group": "3"
}
},
"bgp_config": {},
"routing_policies": {},
"extra_routes": {},
"path_preferences": {
"LAN": {
"strategy": "ecmp",
"paths": [
{
"type": "local",
"networks": [
"vlan1031"
]
},
{
"type": "local",
"networks": [
"vlan1033"
]
},
{
"type": "local",
"networks": [
"vlan1081"
]
},
{
"type": "local",
"networks": [
"vlan1088"
]
},
{
"type": "local",
"networks": [
"vlan1091"
]
},
{
"type": "local",
"networks": [
"vlan1099"
]
}
]
},
"WAN": {
"strategy": "ordered",
"paths": [
{
"name": "WAN-N0",
"type": "wan"
},
{
"name": "WAN-N1",
"type": "wan"
}
]
}
},
"service_policies": [
{
"name": "branch-hairpin",
"tenants": [
"vlan1031",
"vlan1033",
"vlan1081",
"vlan1088",
"vlan1091",
"vlan1099"
],
"services": [
"fabric"
],
"action": "allow",
"path_preference": "LAN",
"idp": {
"enabled": false
}
},
{
"name": "towards-internet",
"tenants": [
"vlan1031",
"vlan1033",
"vlan1081",
"vlan1088",
"vlan1091",
"vlan1099"
],
"services": [
"any"
],
"action": "allow",
"path_preference": "WAN",
"idp": {
"enabled": false
}
}
],
"gateway_mgmt": {
"host_out_policies": {},
"overlay_ip": {}
},
"host_in_policies": [],
"vrf_instances": {},
"tunnel_configs": {},
"tunnel_provider_options": {
"jse": {},
"zscaler": {}
},
"oob_ip_config": {
"type": "dhcp",
"node1": {
"type": "dhcp"
}
},
"ospf_config": {
"enabled": false,
"areas": {}
},
"remote_syslog": {
"enabled": false,
"files": [],
"servers": [],
"users": [],
"time_format": "",
"console": {
"contents": []
}
},
"name": "evpnmh-cluster"
}
Si decide no importar el JSON anterior, también puede crear la misma configuración a través del portal de Juniper Mist como se describe a continuación como referencia. Siga estos pasos:
Vaya a Organización -> Aplicaciones y agregue una aplicación personalizada para "estructura" con todas las redes RFC1918. Cree la aplicación siguiente:
- Nombre=
fabric - Tipo=
Custom Apps - Direcciones IP=
10.0.0.0/8y172.16.0.0/12y192.168.0.0/16
En Redes de organización > , agregue las subredes para cada una de las seis VLAN.
- Red=
1- Nombre=
vlan1031 - Dirección IP de subred=
10.31.31.0 - Longitud del prefijo =
24 - ID de VLAN=
1031 - Acceso a la nube de Mist=
Enabled
- Nombre=
- Red=
2- Nombre=
vlan1033 - Dirección IP de subred=
10.33.33.0 - Longitud del prefijo =
24 - ID de VLAN=
1033 - Acceso a la nube de Mist=
Enabled
- Nombre=
- Red=
3- Nombre=
vlan1081 - Dirección IP de subred=
10.81.81.0 - Longitud del prefijo =
24 - ID de VLAN=
1081 - Acceso a la nube de Mist=
Enabled
- Nombre=
- Red=
4- Nombre=
vlan1088 - Dirección IP de subred=
10.88.88.0 - Longitud del prefijo =
24 - ID de VLAN=
1088 - Acceso a la nube de Mist=
Enabled
- Nombre=
- Red=
5- Nombre=
vlan1091 - Dirección IP de subred=
10.91.91.0 - Longitud del prefijo =
24 - ID de VLAN=
1091 - Acceso a la nube de Mist=
Enabled
- Nombre=
- Red=
6- Nombre=
vlan1099 - Dirección IP de subred=
10.99.99.0 - Longitud del prefijo =
24 - ID de VLAN=
1099 - Acceso a la nube de Mist=
Enabled
- Nombre=
En nuestro diseño, utilizamos direcciones IP dinámicas en las interfaces WAN de nuestro laboratorio.
de laboratorio
El siguiente paso es configurar las interfaces de LAN de acuerdo con el diseño mostrado. Configure las siguientes seis interfaces de puerta de puerta de enlace de IP de LAN:
- Puerta de enlace=
1- Red=
vlan1031 - Dirección IP=
10.31.31.1 - Longitud del prefijo =
24
- Red=
- Puerta de enlace=
2- Red=
vlan1033 - Dirección IP=
10.33.33.1 - Longitud del prefijo =
24
- Red=
- Puerta de enlace=
3- Red=
vlan1081 - Dirección IP=
10.81.81.1 - Longitud del prefijo =
24
- Red=
- Puerta de enlace=
4- Red=
vlan1088 - Dirección IP=
10.88.88.1 - Longitud del prefijo =
24
- Red=
- Puerta de enlace=
5- Red=
vlan1091 - Dirección IP=
10.91.91.1 - Longitud del prefijo =
24
- Red=
- Puerta de enlace=
6- Red=
vlan1099 - Dirección IP=
10.99.99.1 - Longitud del prefijo =
24
- Red=
A continuación, habilite DHCP y configure un servidor DHCP para cada VLAN. A continuación, se muestra la configuración completa del servidor DHCP para todas las VLAN:
- VLAN=
1- Red=
vlan1031 - DHCP=
Server - Inicio de IP=
10.31.31.10 - Fin de IP=
10.31.31.250 - Puerta de enlace=
10.31.31.1 - Servidores DNS=
8.8.8.8, 9.9.9.9
- Red=
- VLAN=
2- Red=
vlan1033 - DHCP=
Server - Inicio de IP=
10.33.33.10 - Fin de IP=
10.33.33.250 - Puerta de enlace=
10.33.33.1 - Servidores DNS=
8.8.8.8, 9.9.9.9
- Red=
- VLAN=
3- Red=
vlan1081 - DHCP=
Server - Inicio de IP=
10.81.81.10 - Fin de IP=
10.81.81.250 - Puerta de enlace=
10.81.81.1 - Servidores DNS=
8.8.8.8, 9.9.9.9
- Red=
- VLAN=
4- Red=
vlan1088 - DHCP=
Server - Inicio de IP=
10.88.88.10 - Fin de IP=
10.88.88.250 - Puerta de enlace=
10.88.88.1 - Servidores DNS=
8.8.8.8, 9.9.9.9
- Red=
- VLAN=
5- Red=
vlan1091 - DHCP=
Server - Inicio de IP=
10.91.91.10 - Fin de IP=
10.91.91.250 - Puerta de enlace=
10.91.91.1 - Servidores DNS=
8.8.8.8, 9.9.9.9
- Red=
- VLAN=
6- Red=
vlan1099 - DHCP=
Server - Inicio de IP=
10.99.99.10 - Fin de IP=
10.99.99.250 - Puerta de enlace=
10.99.99.1 - Servidores DNS=
8.8.8.8, 9.9.9.9
- Red=
A continuación, configure las interfaces de LAN conectadas a la estructura en un LAG:
- interfaz=
ge-0/0/2,ge-0/0/3,ge-7/0/2,ge-7/0/3 - Agregación de puertos=
Checked/Enabled- Deshabilitar LACP=
Unchecked - Habilitar forzar subida =
Unchecked - Índice AE=
0
- Deshabilitar LACP=
- Redundante=
Checked/Enabled- Índice redundante=
3 - Grupo redundante=
3 - Nodo primario=
node0
- Índice redundante=
- Networks=
vlan1031yvlan1033y yvlan1081vlan1088yvlan1091yvlan1099
El resultado debería aparecer como se muestra a continuación:
Las reglas de dirección de tráfico son sencillas, como se describe a continuación:
- Cree una regla de dirección de tráfico de LAN mediante ECMP e incluya las seis interfaces VLAN.
- Cree una regla de dirección de tráfico de WAN que incluya ambas interfaces de WAN.
tráfico
Las siguientes dos reglas de política de aplicación asumen que tiene dos firewalls de la serie SRX. Si está utilizando dos enrutadores físicos con Session Smart® de Juniper® como enrutador WAN, no configure la LAN para la dirección del tráfico en la primera regla de política de aplicación, como se muestra a continuación. En su lugar, deje vacío el campo Dirección de tráfico en la primera regla de política de aplicación.
En el caso de las políticas de aplicación, debe configurar lo siguiente:
- Regla =
1- Nombre=
branch-hairpin - Red=
vlan1031yvlan1033yvlan1081yvlan1088yvlan1091yvlan1099 - Aplicación=
fabric - Dirección de tráfico=
LAN
- Nombre=
- Regla =
2- Nombre=
towards-internet - Red=
vlan1031yvlan1033yvlan1081yvlan1088yvlan1091yvlan1099 - Aplicación=
any - Dirección de tráfico=
WAN
- Nombre=
En los firewalls de la serie SRX, agregue la siguiente configuración para permitir el acceso ping a las interfaces de LAN en el clúster de chasis SRX. Esta es una práctica recomendada para la resolución de problemas, y algunas aplicaciones también pueden depender de ella.
set security zones security-zone vlan1031 host-inbound-traffic system-services ping set security zones security-zone vlan1033 host-inbound-traffic system-services ping set security zones security-zone vlan1081 host-inbound-traffic system-services ping set security zones security-zone vlan1088 host-inbound-traffic system-services ping set security zones security-zone vlan1091 host-inbound-traffic system-services ping set security zones security-zone vlan1099 host-inbound-traffic system-services ping
Probar su configuración
En la siguiente sección, se describen los pasos utilizados para probar y validar la configuración y el flujo de tráfico dentro de este diseño de red.
Comenzamos con la máquina virtual de escritorio1 conectada al conmutador access1.
# check my interface configuration
root@desktop1:~# ip a
.
4: ens5: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc fq_codel state UP group default qlen 1000
link/ether 52:54:00:ad:a6:3e brd ff:ff:ff:ff:ff:ff
inet 10.99.99.99/24 brd 10.99.99.255 scope global ens5
valid_lft forever preferred_lft forever
.
# try to ping default Gateway which is my SRX cluster
root@desktop1:~# ping -c3 10.99.99.1
PING 10.99.99.1 (10.99.99.1) 56(84) bytes of data.
64 bytes from 10.99.99.1: icmp_seq=1 ttl=64 time=1.39 ms
64 bytes from 10.99.99.1: icmp_seq=2 ttl=64 time=1.59 ms
64 bytes from 10.99.99.1: icmp_seq=3 ttl=64 time=1.85 ms
.
# try to ping other desktop VM in other VLAN
root@desktop1:~# ping -c3 10.88.88.88
PING 10.88.88.88 (10.88.88.88) 56(84) bytes of data.
64 bytes from 10.88.88.88: icmp_seq=1 ttl=63 time=2.91 ms
64 bytes from 10.88.88.88: icmp_seq=2 ttl=63 time=2.95 ms
64 bytes from 10.88.88.88: icmp_seq=3 ttl=63 time=2.85 ms
.
# try to ping internet
root@desktop1:~# ping -c3 8.8.8.8
PING 8.8.8.8 (8.8.8.8) 56(84) bytes of data.
64 bytes from 8.8.8.8: icmp_seq=1 ttl=117 time=19.2 ms
64 bytes from 8.8.8.8: icmp_seq=2 ttl=117 time=18.6 ms
64 bytes from 8.8.8.8: icmp_seq=3 ttl=117 time=20.9 ms
.
# review ARP cache
root@desktop1:~# arp -n
Address HWtype HWaddress Flags Mask Iface
10.99.99.1 ether 00:10:db:ff:10:03 C ens5
A continuación, revisamos el estado del conmutador core1 colapsado mediante una conexión de consola remota:
root@core1> show lldp neighbors
Local Interface Parent Interface Chassis Id Port info System Name
ge-0/0/3 ae0 00:10:db:ff:10:00 ge-0/0/2 wanrouter_node0
ge-0/0/4 ae1 00:10:db:ff:10:00 ge-7/0/2 wanrouter_node0
ge-0/0/1 ae11 2c:6b:f5:4f:c9:c0 ge-0/0/1 access1
ge-0/0/2 ae12 2c:6b:f5:9b:39:c0 ge-0/0/2 access2
ge-0/0/5 - 2c:6b:f5:9c:5b:c0 evpn_downlink-to-0200043ea013 core2
ge-0/0/6 - 2c:6b:f5:9c:5b:c0 evpn_uplink-to-0200043ea013 core2
.
root@core1> show lacp interfaces
Aggregated interface: ae11
LACP state: Role Exp Def Dist Col Syn Aggr Timeout Activity
ge-0/0/1 Actor No No Yes Yes Yes Yes Fast Active
ge-0/0/1 Partner No No Yes Yes Yes Yes Fast Active
LACP protocol: Receive State Transmit State Mux State
ge-0/0/1 Current Fast periodic Collecting distributing
.
Aggregated interface: ae12
LACP state: Role Exp Def Dist Col Syn Aggr Timeout Activity
ge-0/0/2 Actor No No Yes Yes Yes Yes Fast Active
ge-0/0/2 Partner No No Yes Yes Yes Yes Fast Active
LACP protocol: Receive State Transmit State Mux State
ge-0/0/2 Current Fast periodic Collecting distributing
.
Aggregated interface: ae0
LACP state: Role Exp Def Dist Col Syn Aggr Timeout Activity
ge-0/0/3 Actor No No Yes Yes Yes Yes Fast Active
ge-0/0/3 Partner No No Yes Yes Yes Yes Fast Active
LACP protocol: Receive State Transmit State Mux State
ge-0/0/3 Current Fast periodic Collecting distributing
.
Aggregated interface: ae1
LACP state: Role Exp Def Dist Col Syn Aggr Timeout Activity
ge-0/0/4 Actor No No Yes Yes Yes Yes Fast Active
ge-0/0/4 Partner No No Yes Yes Yes Yes Fast Active
LACP protocol: Receive State Transmit State Mux State
ge-0/0/4 Current Fast periodic Collecting distributing
.
root@core1> show ethernet-switching table
.
MAC flags (S - static MAC, D - dynamic MAC, L - locally learned, P - Persistent static, C - Control MAC
SE - statistics enabled, NM - non configured MAC, R - remote PE MAC, O - ovsdb MAC,
B - Blocked MAC)
.
Ethernet switching table : 3 entries, 3 learned
Routing instance : evpn_vs
Vlan MAC MAC GBP Logical SVLBNH/ Active
name address flags tag interface VENH Index source
vlan1088 52:54:00:8f:7c:a0 DR ae12.0
vlan1099 00:10:db:ff:10:03 DLR ae0.0
vlan1099 52:54:00:ad:a6:3e DLR ae11.0
A continuación, revisamos el estado del clúster de chasis SRX mediante una conexión de consola remota:
root@wanrouter_node0> show lldp neighbors
Local Interface Parent Interface Chassis Id Port info System Name
ge-0/0/1 - 00:10:db:ff:10:00 fxp0 wanrouter_node0
ge-7/0/1 - 00:10:db:ff:10:00 fxp0 wanrouter_node0
fxp0 - 00:10:db:ff:10:00 ge-0/0/1 wanrouter_node0
ge-7/0/1 - 00:10:db:ff:10:00 ge-0/0/1 wanrouter_node0
fxp0 - 00:10:db:ff:10:00 ge-7/0/1 wanrouter_node0
ge-0/0/1 - 00:10:db:ff:10:00 ge-7/0/1 wanrouter_node0
ge-0/0/2 reth3 2c:6b:f5:1a:a3:c0 ge-0/0/3 core1
ge-7/0/2 reth3 2c:6b:f5:1a:a3:c0 ge-0/0/4 core1
ge-0/0/3 reth3 2c:6b:f5:9c:5b:c0 ge-0/0/3 core2
ge-7/0/3 reth3 2c:6b:f5:9c:5b:c0 ge-0/0/4 core2
.
root@wanrouter_node0> show lacp interfaces
Aggregated interface: reth3
LACP state: Role Exp Def Dist Col Syn Aggr Timeout Activity
ge-0/0/2 Actor No No Yes Yes Yes Yes Fast Active
ge-0/0/2 Partner No No Yes Yes Yes Yes Fast Active
ge-0/0/3 Actor No No Yes Yes Yes Yes Fast Active
ge-0/0/3 Partner No No Yes Yes Yes Yes Fast Active
ge-7/0/2 Actor No No Yes Yes Yes Yes Fast Active
ge-7/0/2 Partner No No Yes Yes Yes Yes Fast Active
ge-7/0/3 Actor No No Yes Yes Yes Yes Fast Active
ge-7/0/3 Partner No No Yes Yes Yes Yes Fast Active
LACP protocol: Receive State Transmit State Mux State
ge-0/0/2 Current Fast periodic Collecting distributing
ge-0/0/3 Current Fast periodic Collecting distributing
ge-7/0/2 Current Fast periodic Collecting distributing
ge-7/0/3 Current Fast periodic Collecting distributing
.
root@wanrouter_node0> show route table apbr_LAN.inet.0
.
apbr_LAN.inet.0: 7 destinations, 7 routes (7 active, 0 holddown, 0 hidden)
+ = Active Route, - = Last Active, * = Both
.
10.31.31.0/24 *[Direct/0] 21:40:24
> via reth3.1031
10.33.33.0/24 *[Direct/0] 21:40:24
> via reth3.1033
10.81.81.0/24 *[Direct/0] 21:40:24
> via reth3.1081
10.88.88.0/24 *[Direct/0] 21:40:24
> via reth3.1088
10.91.91.0/24 *[Direct/0] 21:40:24
> via reth3.1091
10.99.99.0/24 *[Direct/0] 21:40:24
> via reth3.1099
100.100.0.1/32 *[Direct/0] 21:57:20
> via lo0.0
.
root@wanrouter_node0> show interfaces terse
Interface Admin Link Proto Local Remote
ge-0/0/0 up up
ge-0/0/0.0 up up aenet --> fab0.0
.
ge-0/0/1 up up
ge-0/0/1.0 up up inet 192.168.10.188/24
ge-0/0/2 up up
ge-0/0/2.1031 up up aenet --> reth3.1031
ge-0/0/2.1033 up up aenet --> reth3.1033
ge-0/0/2.1081 up up aenet --> reth3.1081
ge-0/0/2.1088 up up aenet --> reth3.1088
ge-0/0/2.1091 up up aenet --> reth3.1091
ge-0/0/2.1099 up up aenet --> reth3.1099
ge-0/0/2.32767 up up aenet --> reth3.32767
ge-0/0/3 up up
ge-0/0/3.1031 up up aenet --> reth3.1031
ge-0/0/3.1033 up up aenet --> reth3.1033
ge-0/0/3.1081 up up aenet --> reth3.1081
ge-0/0/3.1088 up up aenet --> reth3.1088
ge-0/0/3.1091 up up aenet --> reth3.1091
ge-0/0/3.1099 up up aenet --> reth3.1099
ge-0/0/3.32767 up up aenet --> reth3.32767
ge-0/0/4 up up
ge-7/0/0 up up
ge-7/0/0.0 up up aenet --> fab1.0
ge-7/0/1 up up
ge-7/0/1.0 up up inet 192.168.10.170/24
ge-7/0/2 up up
ge-7/0/2.1031 up up aenet --> reth3.1031
ge-7/0/2.1033 up up aenet --> reth3.1033
ge-7/0/2.1081 up up aenet --> reth3.1081
ge-7/0/2.1088 up up aenet --> reth3.1088
ge-7/0/2.1091 up up aenet --> reth3.1091
ge-7/0/2.1099 up up aenet --> reth3.1099
ge-7/0/2.32767 up up aenet --> reth3.32767
ge-7/0/3 up up
ge-7/0/3.1031 up up aenet --> reth3.1031
ge-7/0/3.1033 up up aenet --> reth3.1033
ge-7/0/3.1081 up up aenet --> reth3.1081
ge-7/0/3.1088 up up aenet --> reth3.1088
ge-7/0/3.1091 up up aenet --> reth3.1091
ge-7/0/3.1099 up up aenet --> reth3.1099
ge-7/0/3.32767 up up aenet --> reth3.32767
ge-7/0/4 up up
dsc up up
em0 up up
em0.0 up up inet 129.16.0.1/2
143.16.0.1/2
tnp 0x1100001
fab0 up up
fab0.0 up up inet 30.17.0.200/24
fab1 up up
fab1.0 up up inet 30.18.0.200/24
fti0 up up
fxp0 up up
fxp0.0 up up inet 192.168.10.174/24
gre up up
ipip up up
irb up up
lo0 up up
lo0.0 up up inet 100.100.0.1 --> 0/0
lo0.16384 up up inet 127.0.0.1 --> 0/0
lo0.16385 up up inet 10.0.0.1 --> 0/0
10.0.0.16 --> 0/0
128.0.0.1 --> 0/0
128.0.0.4 --> 0/0
128.0.1.16 --> 0/0
lo0.32768 up up
.
reth0 up down
reth1 up down
reth2 up down
reth3 up up
reth3.1031 up up inet 10.31.31.1/24
reth3.1033 up up inet 10.33.33.1/24
reth3.1081 up up inet 10.81.81.1/24
reth3.1088 up up inet 10.88.88.1/24
reth3.1091 up up inet 10.91.91.1/24
reth3.1099 up up inet 10.99.99.1/24
reth3.32767 up up
st0 up up
st0.16000 up up
tap up up
.
root@wanrouter_node0> show security flow session source-prefix 10.99.99.0/24
node0:
--------------------------------------------------------------------------
.
Session ID: 142675, Policy name: 01_towards-internet/50, HA State: Active, Timeout: 2, Session State: Valid
In: 10.99.99.99/16 --> 8.8.8.8/5;icmp, Conn Tag: 0x0, If: reth3.1099, Pkts: 1, Bytes: 84,
Out: 8.8.8.8/5 --> 192.168.10.188/49702;icmp, Conn Tag: 0x0, If: ge-0/0/1.0, Pkts: 1, Bytes: 84,
.
Session ID: 142681, Policy name: 01_towards-internet/50, HA State: Active, Timeout: 2, Session State: Valid
In: 10.99.99.99/16 --> 8.8.8.8/6;icmp, Conn Tag: 0x0, If: reth3.1099, Pkts: 1, Bytes: 84,
Out: 8.8.8.8/6 --> 192.168.10.188/54502;icmp, Conn Tag: 0x0, If: ge-0/0/1.0, Pkts: 1, Bytes: 84,
.
Session ID: 142687, Policy name: 01_towards-internet/50, HA State: Active, Timeout: 4, Session State: Valid
In: 10.99.99.99/16 --> 8.8.8.8/7;icmp, Conn Tag: 0x0, If: reth3.1099, Pkts: 1, Bytes: 84,
Out: 8.8.8.8/7 --> 192.168.10.188/48524;icmp, Conn Tag: 0x0, If: ge-0/0/1.0, Pkts: 1, Bytes: 84,
Total sessions: 3
.
node1:
--------------------------------------------------------------------------
Total sessions: 0
.
root@wanrouter_node0> show arp
MAC Address Address Name Interface Flags
52:54:00:8f:7c:a0 10.88.88.88 10.88.88.88 reth3.1088 none
52:54:00:ad:a6:3e 10.99.99.99 10.99.99.99 reth3.1099 none
4c:96:14:29:db:ae 30.17.0.2 30.17.0.2 fab0.0 permanent
4c:96:14:aa:e3:ae 30.18.0.1 30.18.0.1 fab1.0 permanent
52:54:00:21:aa:cb 130.16.0.1 130.16.0.1 em0.0 none
52:54:00:fd:97:b8 192.168.10.1 192.168.10.1 ge-7/0/1.0 none
52:54:00:fd:97:b8 192.168.10.1 192.168.10.1 ge-0/0/1.0 none
52:54:00:fd:97:b8 192.168.10.1 192.168.10.1 fxp0.0 none
Total entries: 8