Saya mencoba membantu teman dengan beberapa masalah Nexus.
Topologi seperti ini:
Tumpukan Cat 3750 -> vPC -> 2x N7k -> LACP -> Fortigate firewall cluster
Stack 3750 menjalankan OSPF untuk kedua Nexus. Kedekatan sudah naik. Dari apa yang saya baca ini bukan desain yang didukung. Pencegahan lingkaran akan mencegah paket yang masuk pada satu Nexus tetapi yang diperuntukkan untuk yang lain dan kemudian melintasi tautan rekan. Jika lalu lintas ini keluar dari vPC lain, maka akan diblokir karena mekanisme pencegahan loop.
Dalam hal ini meskipun firewall (cluster) tidak terhubung melalui vPC. Akankah pencegahan lingkaran masih berlanjut?
Juga saya terkejut bahwa adjacencies OSPF naik dan tampaknya berfungsi. Semua rute ada tetapi masih ada masalah jangkauan. Beberapa paket OSPF mungkin akan datang melalui tautan rekan. Saya bisa melihat bagaimana ini bisa menjadi masalah untuk paket unicast yang perlu cross peer link dan kemudian keluar vPC kembali ke stack yang tidak diizinkan.
Bagaimana multicast diperlakukan? Saya kira itu harus diterima dengan benar?
Jadi saya kira mereka mungkin harus mengaktifkan antarmuka baru yang diarahkan sebagai gantinya. Atau mungkinkah menjalankan SVI yang merupakan point-to-point antara setiap Nexus dan stack?
Jawaban:
Karena firewall bukan bagian dari vPC, mereka tidak akan menjadi bagian dari pencegahan loop vPC normal.
Pencegahan lingkaran hanya menyatakan bahwa paket tidak dapat masuk pada tautan rekan jika ditakdirkan untuk keluar port lain yang diaktifkan vPC.
Tidak terlalu yakin di depan multicast karena kami tidak menggunakannya di lingkungan kami dan saya belum benar-benar melihat perilakunya pada 7K.
Biasanya jika Anda menjalankan protokol perutean pada switch stack, desain yang disarankan adalah untuk tidak memilikinya sebagai anggota vPC dan hanya menggunakan OSPF untuk memberi Anda keuntungan yang sama dengan yang diberikan vPC di L2.
sumber
Lihat ini: http://bradhedlund.com/2010/12/16/routing-over-nexus-7000-vpc-peer-link-yes-and-no/
Mungkin bisa membantu Anda :)
sumber
Model kartu garis apa yang Anda gunakan pada sasis N7K Anda? Seri M atau seri F? Mungkin ada beberapa peniti-rambut yang terjadi dalam arsitektur interkoneksi pada N7K jika Anda menggunakan kartu seri F yang merugikan lalu lintas yang dialihkan.
Juga, pastikan Anda memiliki saluran port antara N7K untuk vlan non-vpc. Vans ke kluster firewall Anda tidak boleh melewati tautan rekan VPC. Jika Anda tidak memiliki saluran port kedua antara N7K, maka ini bisa menjadi masalah Anda.
sumber