Я пытаюсь помочь другу с некоторыми проблемами Nexus.
Топология такая:
Стек Cat 3750 -> vPC -> 2x N7k -> LACP -> Защита межсетевого экрана кластера
Стек 3750 выполняет OSPF для обоих Nexuses. Соседства вверх. Из того, что я прочитал, это не поддерживаемый дизайн. Предотвращение петель предотвратило бы пакеты, которые приходят на один Nexus, но предназначены для другого и затем проходят через одноранговую связь. Если этот трафик выходит из другого vPC, он будет заблокирован из-за механизма предотвращения петель.
В этом случае, хотя межсетевые экраны (кластер) не подключены через vPC. Будет ли предотвращение петель по-прежнему?
Также я удивлен, что смежность OSPF налажена и, кажется, работает. Все маршруты присутствуют, но все еще существуют проблемы доступности. Некоторые OSPF-пакеты, вероятно, будут приходить по одноранговому каналу. Я вижу, как это может быть проблемой для одноадресных пакетов, которые должны пересечь одноранговую связь, а затем выйти из vPC обратно в стек, что недопустимо.
Как будет обрабатываться многоадресная рассылка. Я думаю, что должно быть получено правильно?
Поэтому я думаю, что они должны включить новые интерфейсы, которые вместо этого маршрутизируются. Или было бы возможно запустить SVI, который является точка-точка между каждым Nexus и стеком?
Ответы:
Поскольку брандмауэры не являются частью vPC, они не будут частью обычного предотвращения петель vPC.
Предотвращение петли только утверждает, что пакет не может входить на одноранговый канал, если он предназначен для выхода через другой порт с поддержкой vPC.
Не слишком уверен в отношении многоадресной рассылки, так как мы не используем его в нашей среде, и я не особо изучал его поведение на 7K.
Обычно, если вы выполняете протокол маршрутизации в стеке коммутаторов, рекомендуется не использовать его в качестве члена vPC, а просто использовать OSPF, чтобы дать вам те же преимущества, что vPC дает вам на L2.
источник
Посмотрите на это: http://bradhedlund.com/2010/12/16/routing-over-nexus-7000-vpc-peer-link-yes-and-no/
Могу помочь тебе :)
источник
Какую модель линейных карт вы используете в своем шасси N7K? Серия M или серия F? В архитектуре межсоединений на N7K может происходить некоторая заколка, если вы используете карты серии F, которые наносят ущерб маршрутизируемому трафику.
Кроме того, убедитесь, что у вас есть порт-канал между N7K для VLAN не из vpc. Vlans к вашему кластеру брандмауэров не должны пересекать одноранговую ссылку VPC. Если у вас нет второго порт-канала между N7K, то это может быть вашей проблемой.
источник