Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

APÉNDICE: Ejemplo de utilización de la superposición en puente de EZ-LAG

Nota:

Revise las limitaciones conocidas de este enfoque compartidas en el enrutador WAN L2 ¡Detalles de adjuntar !

El uso de una superposición en puente en toda la estructura puede ser una opción práctica para despliegues más pequeños. Es particularmente útil cuando los clientes desean migrar desde configuraciones MC-LAG heredadas sin modificar la implementación del enrutador WAN existente. Otro beneficio es la capacidad de seguir usando el servidor DHCP y los servicios de retransmisión en el enrutador WAN, ya que todas las VLAN conectadas a la estructura pueden enviarle sus solicitudes de difusión.

Cuando se utiliza la superposición en puente en el lado de la estructura EVPN, utilizamos la configuración ESI-LAG, la cual requería que el enrutador WAN fuera compatible con lo siguiente:

  • El enrutador WAN debe admitir IEEE agregación de vínculos 802.ad.
  • El enrutador WAN debe admitir LACP activo.
  • El enrutador WAN redundante debe admitir un protocolo de redundancia de primer salto como VRRP, que permita que la dirección IP de puerta de enlace predeterminada en la interfaz de LAN se mueva entre los nodos activos del enrutador WAN.

El laboratorio de ejemplo completamente virtual que se usó en el siguiente ejemplo usó la siguiente configuración:

  • El enrutador WAN era un par de firewalls de la serie SRX de Juniper Networks®.
  • Los firewalls de la serie SRX fueron administrados por la nube de Juniper Mist como borde de WAN de forma independiente o radial.
  • Los firewalls de la serie SRX eran máquinas virtuales SRX3 con licencias de ID de aplicación.
  • Los firewalls de la serie SRX utilizaban el modo de clúster de chasis y los vínculos de alta disponibilidad creados para el uso compartido de estado.
  • La estructura de multiconexión de EVPN se creó con dos máquinas virtuales de núcleo colapsado con conmutador vJunos y dos máquinas virtuales con conmutador vJunos de acceso. Puede encontrar instrucciones sobre cómo usar las máquinas virtuales de vJunos-switch junto con la nube de Juniper Mist en la siguiente NCE.
  • Las máquinas virtuales de escritorio basadas en Linux que emulan clientes por cable se conectaron a los conmutadores de acceso.
  • La topología y las interfaces conectadas se comparten en la topología siguiente.
Figura 1: Laboratorio virtual para la superposición Virtual Lab for EVPN MH Bridged Overlay en puente de MH de EVPN

Cuando se utilizan firewalls de la serie SRX en el modo de clúster de chasis, se debe prestar especial atención a la configuración del LAG hacia la estructura EVPN, ya que VRRP no se utiliza en clústeres de chasis SRX. El diseño recomendado funciona de la siguiente manera:

  • Solo se configura una única interfaz reth mediante cuatro vínculos entre los nodos del clúster de chasis SRX.
  • Asegúrese de que la interfaz reth esté configurada como un LAG con LACP activo habilitado.
  • Las cuatro interfaces del clúster de chasis ejecutarán LACP activo simultáneamente.
  • El clúster de chasis SRX determina qué nodo del clúster de chasis está activo en un momento dado.
    • El nodo en espera no responde a las solicitudes ARP.
    • Solo las interfaces ae0 o ae1 de la estructura aprenden la dirección MAC remota SRX activa como puerta de enlace predeterminada para las VLAN.
  • Necesita dos LAG de interfaz ae* de estructura configurados.
    • Estas interfaces deben ser interfaces ESI-LAG de nodos de estructura.
    • Estas interfaces deben tener la misma clave de índice AE hacia el mismo nodo del clúster de chasis SRX.
Figura 2: Clúster de chasis SRX a redundancia de estructura SRX chassis cluster to EVPN Fabric redundancy EVPN

Configuración de la estructura

Intencionalmente, no presentamos aquí el flujo de trabajo completo de creación de estructuras para centrarnos en los componentes necesarios para comprender el funcionamiento de la superposición en puente y los cambios de configuración asociados. Para obtener más información sobre cómo configurar la multiconexión de EVPN, consulte el siguiente JVD.

Plantilla de conmutador

A continuación, se muestra el resultado del archivo JSON que se utilizó para la plantilla de conmutador para esta estructura.

En este ejemplo, creamos las siguientes seis VLAN. Asegúrese de que solo estén configurados el nombre y el ID de VLAN. No asigne subredes IPv4 o IPv6, ya que al hacerlo se frustraría el propósito de usar una superposición en puente.

  • Red=1
    • Nombre=vlan1031
    • ID de VLAN=1031
  • Red=2
    • Nombre=vlan1033
    • ID de VLAN=1033
  • Red=3
    • Nombre=vlan1081
    • ID de VLAN=1081
  • Red=4
    • Nombre=vlan1088
    • ID de VLAN=1088
  • Red=5
    • Nombre=vlan1091
    • ID de VLAN=1091
  • Red=6
    • Nombre=vlan1099
    • ID de VLAN=1099

A continuación, configure un perfil de puerto. Evitamos intencionalmente usar un perfil predefinido, como el perfil de "enlace ascendente", para que podamos controlar qué VLAN de la estructura se comparten con el enrutador WAN en caso de una configuración incorrecta. Configure el perfil de puerto de la siguiente manera:

  • Nombre=fabric-uplink
  • Puerto habilitado=Checked
  • Modo=Trunk
  • Red de puertos=None
  • Redes troncales =vlan1031 y y vlan1033 y vlan1081 y vlan1088 vlan1091 y vlan1099

Configuración de la estructura

Al crear la estructura de multiconexión EVPN, puede utilizar la configuración predeterminada sin necesidad de realizar cambios. Recorra el cuadro de diálogo sobre la estructura de campus hasta llegar a la página Configurar redes . Aquí harás lo siguiente:

  • Importe las seis VLAN de la plantilla de conmutador.
  • En la sección "OTRA CONFIGURACIÓN IP", asegúrese de que no aparezcan direcciones IP, ya que ninguna de sus redes debe tener subredes definidas, solo los ID de VLAN.
  • Configuración de VRF
    • Deshabilitado=Checked
    • Instances=None configurado.
  • Relé DHCP=Disabled
  • Nombre de acceso a ESI-LAG=fabric
  • Trunk Networks=asegúrese de que sus seis VLAN se agreguen automáticamente.
Figura 3: Estructura EVPN sin VRF para superposición EVPN Fabric without VRF for Bridged Overlay en puente

Finalice el diálogo sobre la estructura del campus.

Seleccione la estructura que acaba de crear.

Agregue la configuración del puerto de cliente por cable en los conmutadores de acceso (no se muestra aquí).

A continuación, cree la configuración del vínculo ascendente de estructura en los conmutadores de núcleo colapsado core1 y core2.

En core1 y core2, aplique la siguiente configuración de puerto::

  • Primer puerto de enlace ascendente:
    • ID de puerto=ge-0/0/3
    • interfaz=L2 interface
    • Perfil de configuración=fabric-uplink
    • Agregación de puertos=Enabled
    • Índice AE=0 (todos los vínculos al nodo 0 del enrutador WAN tienen este ID)
    • ESI-LAG=Checked OBLIGATORIO
  • Segundo puerto de enlace ascendente:
    • ID de puerto=ge-0/0/4
    • interfaz=L2 interface
    • Perfil de configuración=fabric-uplink
    • Agregación de puertos=Enabled
    • Índice AE=1 (todos los vínculos al nodo 0 del enrutador WAN tienen este ID)
    • ESI-LAG=Checked OBLIGATORIO

Configuración del enrutador WAN

Antes de configurar la plantilla de WAN Edge, asegúrese de hacer lo siguiente:

  • Despliegue dos firewalls de la serie SRX con los vínculos de alta disponibilidad necesarios, inicialmente como dispositivos independientes.
  • Instale las licencias de App-ID necesarias en ambos dispositivos.
  • Vaya a Organización -> Configuración del sitio y habilite la opción Mis dispositivos SRX tienen una licencia de App Track.
  • Adopte o reclame los firewalls de la serie SRX para que aparezcan en el inventario de Mist.
  • Seleccione ambos firewalls de la serie SRX en el inventario y asígnelos al sitio adecuado. Durante el proceso de asignación de sitios, habilite el modo de clúster.
  • Espere aproximadamente 15 minutos para que se complete el proceso.
  • A continuación, vaya a WAN sitio de Edge -> y revise el estado del clúster de WAN Edge. Confirme que AppSecure se está ejecutando como se muestra a continuación:
Figura 4: Clúster de chasis vSRX3 con AppSecure habilitado vSRX3 chassis cluster with AppSecure enabled

Ahora puede crear una plantilla de borde de WAN (o un perfil de centro).

A continuación se muestra el resultado del archivo JSON que se utilizó como plantilla de WAN Edge:

Si decide no importar el JSON anterior, también puede crear la misma configuración a través del portal de Juniper Mist como se describe a continuación como referencia. Siga estos pasos:

Vaya a Organización -> Aplicaciones y agregue una aplicación personalizada para "estructura" con todas las redes RFC1918. Cree la aplicación siguiente:

  • Nombre=fabric
  • Tipo=Custom Apps
  • Direcciones IP=10.0.0.0/8 y 172.16.0.0/12 y 192.168.0.0/16

En Redes de organización > , agregue las subredes para cada una de las seis VLAN.

  • Red=1
    • Nombre=vlan1031
    • Dirección IP de subred=10.31.31.0
    • Longitud del prefijo =24
    • ID de VLAN=1031
    • Acceso a la nube de Mist=Enabled
  • Red=2
    • Nombre=vlan1033
    • Dirección IP de subred=10.33.33.0
    • Longitud del prefijo =24
    • ID de VLAN=1033
    • Acceso a la nube de Mist=Enabled
  • Red=3
    • Nombre=vlan1081
    • Dirección IP de subred=10.81.81.0
    • Longitud del prefijo =24
    • ID de VLAN=1081
    • Acceso a la nube de Mist=Enabled
  • Red=4
    • Nombre=vlan1088
    • Dirección IP de subred=10.88.88.0
    • Longitud del prefijo =24
    • ID de VLAN=1088
    • Acceso a la nube de Mist=Enabled
  • Red=5
    • Nombre=vlan1091
    • Dirección IP de subred=10.91.91.0
    • Longitud del prefijo =24
    • ID de VLAN=1091
    • Acceso a la nube de Mist=Enabled
  • Red=6
    • Nombre=vlan1099
    • Dirección IP de subred=10.99.99.0
    • Longitud del prefijo =24
    • ID de VLAN=1099
    • Acceso a la nube de Mist=Enabled

En nuestro diseño, utilizamos direcciones IP dinámicas en las interfaces WAN de nuestro laboratorio.

Figura 5: Interfaces WAN para nuestro ejemplo WAN-Interfaces for our Lab example de laboratorio

El siguiente paso es configurar las interfaces de LAN de acuerdo con el diseño mostrado. Configure las siguientes seis interfaces de puerta de puerta de enlace de IP de LAN:

  • Puerta de enlace=1
    • Red=vlan1031
    • Dirección IP=10.31.31.1
    • Longitud del prefijo =24
  • Puerta de enlace=2
    • Red=vlan1033
    • Dirección IP=10.33.33.1
    • Longitud del prefijo =24
  • Puerta de enlace=3
    • Red=vlan1081
    • Dirección IP=10.81.81.1
    • Longitud del prefijo =24
  • Puerta de enlace=4
    • Red=vlan1088
    • Dirección IP=10.88.88.1
    • Longitud del prefijo =24
  • Puerta de enlace=5
    • Red=vlan1091
    • Dirección IP=10.91.91.1
    • Longitud del prefijo =24
  • Puerta de enlace=6
    • Red=vlan1099
    • Dirección IP=10.99.99.1
    • Longitud del prefijo =24

A continuación, habilite DHCP y configure un servidor DHCP para cada VLAN. A continuación, se muestra la configuración completa del servidor DHCP para todas las VLAN:

  • VLAN=1
    • Red=vlan1031
    • DHCP=Server
    • Inicio de IP=10.31.31.10
    • Fin de IP=10.31.31.250
    • Puerta de enlace=10.31.31.1
    • Servidores DNS=8.8.8.8, 9.9.9.9
  • VLAN=2
    • Red=vlan1033
    • DHCP=Server
    • Inicio de IP=10.33.33.10
    • Fin de IP=10.33.33.250
    • Puerta de enlace=10.33.33.1
    • Servidores DNS=8.8.8.8, 9.9.9.9
  • VLAN=3
    • Red=vlan1081
    • DHCP=Server
    • Inicio de IP=10.81.81.10
    • Fin de IP=10.81.81.250
    • Puerta de enlace=10.81.81.1
    • Servidores DNS=8.8.8.8, 9.9.9.9
  • VLAN=4
    • Red=vlan1088
    • DHCP=Server
    • Inicio de IP=10.88.88.10
    • Fin de IP=10.88.88.250
    • Puerta de enlace=10.88.88.1
    • Servidores DNS=8.8.8.8, 9.9.9.9
  • VLAN=5
    • Red=vlan1091
    • DHCP=Server
    • Inicio de IP=10.91.91.10
    • Fin de IP=10.91.91.250
    • Puerta de enlace=10.91.91.1
    • Servidores DNS=8.8.8.8, 9.9.9.9
  • VLAN=6
    • Red=vlan1099
    • DHCP=Server
    • Inicio de IP=10.99.99.10
    • Fin de IP=10.99.99.250
    • Puerta de enlace=10.99.99.1
    • Servidores DNS=8.8.8.8, 9.9.9.9

A continuación, configure las interfaces de LAN conectadas a la estructura en un LAG:

  • interfaz=ge-0/0/2,ge-0/0/3,ge-7/0/2,ge-7/0/3
  • Agregación de puertos=Checked/Enabled
    • Deshabilitar LACP=Unchecked
    • Habilitar forzar subida =Unchecked
    • Índice AE=0
  • Redundante=Checked/Enabled
    • Índice redundante=3
    • Grupo redundante=3
    • Nodo primario=node0
  • Networks=vlan1031 y vlan1033 y y vlan1081 vlan1088 y vlan1091 y vlan1099

El resultado debería aparecer como se muestra a continuación:

Figura 6: Interfaces LAN del clúster de chasis SRX SRX chassis cluster LAN-interfaces

Las reglas de dirección de tráfico son sencillas, como se describe a continuación:

  • Cree una regla de dirección de tráfico de LAN mediante ECMP e incluya las seis interfaces VLAN.
  • Cree una regla de dirección de tráfico de WAN que incluya ambas interfaces de WAN.
Figura 7: Dirección de Traffic Steering tráfico
Nota:

Las siguientes dos reglas de política de aplicación asumen que tiene dos firewalls de la serie SRX. Si está utilizando dos enrutadores físicos con Session Smart® de Juniper® como enrutador WAN, no configure la LAN para la dirección del tráfico en la primera regla de política de aplicación, como se muestra a continuación. En su lugar, deje vacío el campo Dirección de tráfico en la primera regla de política de aplicación.

En el caso de las políticas de aplicación, debe configurar lo siguiente:

  • Regla =1
    • Nombre=branch-hairpin
    • Red=vlan1031 y vlan1033 y vlan1081 y vlan1088 y vlan1091 y vlan1099
    • Aplicación=fabric
    • Dirección de tráfico=LAN
  • Regla =2
    • Nombre=towards-internet
    • Red=vlan1031 y vlan1033 y vlan1081 y vlan1088 y vlan1091 y vlan1099
    • Aplicación=any
    • Dirección de tráfico=WAN

En los firewalls de la serie SRX, agregue la siguiente configuración para permitir el acceso ping a las interfaces de LAN en el clúster de chasis SRX. Esta es una práctica recomendada para la resolución de problemas, y algunas aplicaciones también pueden depender de ella.

Probar su configuración

En la siguiente sección, se describen los pasos utilizados para probar y validar la configuración y el flujo de tráfico dentro de este diseño de red.

Comenzamos con la máquina virtual de escritorio1 conectada al conmutador access1.

A continuación, revisamos el estado del conmutador core1 colapsado mediante una conexión de consola remota:

A continuación, revisamos el estado del clúster de chasis SRX mediante una conexión de consola remota: