Целта на тази статия е да опрости настройването на DHCP услугата за фабрика VXLAN BGP EVPN и DFA, използвайки Microsoft Windows Server 2016/2019.

В официалната документация, DHCP услугата, базирана на Microsoft Windows Server 2012, за фабрика се конфигурира като SuperScope, съдържащ пул Loopback (в този пул основната характеристика е изключението на всички IP адреси от пула (excluded IP address = pool)) и пулове за раздаване на IP адреси за реални мрежи (тук основната характеристика е настройването на политики, при които се филтрират DHCP Relay Circuit ID и този DHCP relay Circuit ID съдържа VNI за мрежата, т.е. за другия пул този DHCP Relay Circuit ID ще бъде малко различен).
За да конфигурирате DHCP на Windows server.
1. Създайте суперпул. В рамките на суперпула, създайте пул B, S1, S2, S3, …, Sn за подмрежа B и подмрежите за всеки сегмент.
2. В пул B, задайте 'Exclusion Range' да бъде целият адресен обхват (така че предлаганият адресен обхват не трябва да е от този пул).
3. За всеки сегментен пул Si, задайте политика, която отговаря на Agent Circuit ID с стойност '0108000600XXXXXX', където '0108000600' е фиксирана стойност за всички сегменти, а 6-те числа "XXXXXX" е стойността на идентификатора на сегмента в шеснадесетична форма. Убедете се също, че отметката за Append wildcard(*) е активирана.
4. Задайте адресния обхват на политиката на целия обхват на пула.Тази статия съдържа отговори на следните въпроси:
Съдържание
- ( & )
Въведение
В тази част са изброени всички изходни данни: Инструкции за настройка на мрежово оборудване, RFC, използвани в DHCP пакетите в фабрики eVPN, предоставена е еволюцията на настройките на DHCP сървър на Microsoft Windows Server 2012 в документацията на Cisco, както и кратки сведения за Superscope и Политика в DHCP услугата на Microsoft Windows Server.
Как се настройва DHCP Relay на фабрика VXLAN BGP EVPN, DFA
Настройката на DHCP Relay на фабрика VXLAN BGP EVPN не е основната тема на тази статия, тъй като тя е достатъчно проста. Публикувам линкове към документацията и подробности за настройките на мрежовото оборудване.
Пример за настройка на DHCP Relay на Nexus 9000V v9.2(3)
услуга dhcp
ip dhcp relay
ip dhcp relay информация опция
ip dhcp relay информация опция vpn
интерфейс loopback10
vrf член VRF1
ip адрес 10.120.0.1/32 тег 1234567
интерфейс Vlan12
отключить отключение
vrf член VRF1
отключить ip перенаправления
ip адрес 10.120.251.1/24 тег 1234567
отключить ipv6 перенаправления
ткань пересылки режим anycast-gateway
ip dhcp relay адрес 10.0.0.5
ip dhcp relay источник-интерфейс loopback10
RFC, которые реализованы в работе службы DHCP Relay в фабриках VXLAN BGP EVPN
RFC#6607: Подопция 151(0x97) — Выбор виртуальной подсети
• Подопция 151(0x97) - Выбор виртуальной подсети (Определено в RFC#6607)
Используется для передачи информации о VRF серверу DHCP в многопользовательской среде MPLS-VPN и VXLAN EVPN.Передается «имя» VRF, в котором находится клиент.
RFC#5107: Подопция 11(0xb) — Переопределение идентификатора сервера
• Подопция 11(0xb) - Переопределение идентификатора сервера (Определено в RFC#5107.)
Подопция переопределения идентификатора сервера (идентификатор сервера) позволяет агенту пересылки DHCP указать новое значение для опции идентификатора сервера, которое вставляется сервером DHCP в ответном пакете. Эта подопция позволяет агенту пересылки DHCP выполнять роль фактического сервера DHCP так, чтобы запросы на обновление поступали к агенту пересылки, а не напрямую к серверу DHCP. Подопция переопределения идентификатора сервера содержит IP-адрес входящего интерфейса, который является IP-адресом агента пересылки, доступным для клиента. Используя эту информацию, клиент DHCP отправляет все пакеты запросов на обновление и освобождение агенту пересылки. Агент пересылки добавляет все соответствующие подопции, а затем пересылает пакеты запросов на обновление и освобождение исходному серверу DHCP. Для этой функции ведомственная реализация Cisco — это подопция 152(0x98). Вы можете использовать команду ip dhcp relay sub-option type cisco для управления функцией.Опция используется для того, чтобы клиент отправлял запрос на продление аренды адреса на IP-адрес, указанный в этой опции. (В Cisco VXLAN BGP EVPN – это адрес Anycast по умолчанию для клиента.)
RFC#3527: Подопция 5(0x5) — Выбор ссылки
Подопция 5(0x5) - Выбор ссылки (Определено в RFC#3527.)
Подопция выбора ссылки предоставляет механизм для разделения подсети/ссылки, на которой находится клиент DHCP, от адреса шлюза (giaddr), который может быть использован для связи с агентом пересылки сервером DHCP. Агент пересылки установит подопцию на правильную подсеть подписчика, и сервер DHCP будет использовать это значение для назначения IP-адреса, а не значение giaddr. Агент пересылки установит giaddr на свой собственный IP-адрес, чтобы сообщения DHCP могли быть пересланы по сети. Для этой функции ведомственная реализация Cisco — это подопция 150(0x96). Вы можете использовать команду ip dhcp relay sub-option type cisco для управления функцией.Адрес сети, из которой клиенту необходим IP-адрес.
Еволюцията на документацията на Cisco относно настройването на DHCP на Microsoft Windows Server 2012
Включил этот раздел, потому что прослеживается положительная тенденция со стороны вендора:
В документации представлена только настройка DHCP Relay на сетевом оборудовании.
Для настройки DHCP на Windows Server 2012 использовалась другая статья:
В тази статия се посочва, че за всяка мрежа/VNI е необходима своя уникална връзка SuperScope и собствен набор от Loopback адреси:
Ако са необходими множество DHCP обхвати за различни подмрежи, трябва да създадете по един LoopbackX за всяка подмрежа/vlan на всички LEAFS и да създадете супервръзка с обхват LoopbackX и реален клиентски IP обхват за всяка vlan.
Добавихме настройките на Windows 2012 Server в документацията за конфигуриране на мрежово оборудване. За всичките използвани пулове адреси е необходим един SuperScope в ЦОП, който е границата на ЦОП:
Създайте Superscope за всички обхвати, които искате да използвате за политики, основани на Опция 82.
Забележка
Superscope трябва да обединява всички обхвати и да действа като административна граница.
Много компактно е обяснено всичко:
Да предположим, че комутаторът използва адрес от подмрежа B (може да бъде основната подмрежа, управленската подмрежа или всяка подмрежа, определена от клиента за тази цел) за комуникация с Windows DHCP сървъра. В DFA имаме подмрежи S1, S2, S3, …, Sn за сегменти s1, s2, s3, …, sn.
За конфигуриране на DHCP на Windows сървър.
1. Създайте супервръзка. В рамките на супервръзката създайте обхват B, S1, S2, S3, …, Sn за подмрежа B и подмрежите за всеки сегмент.
2. В обхват B определете 'Обхвата на изключенията' да бъде целият адресен диапазон (така че предлаганият адресен диапазон да не трябва да идва от този обхват).
3. За всеки сегментен обхват Si посочете политика, която да съвпада с идентификатора на агентския циркуит с стойност '0108000600XXXXXX', където '0108000600' е фиксирана стойност за всички сегменти, а 6-те числа "XXXXXX" е стойността на идентификатора на сегмента в шестнайсетична форма. Освен това уверете се, че е отметнато квадратчето за добавяне на шаблон (*).
4. Настройте обхвата на стойностите на политиката на целия обхват на обхвата.
DHCP в Microsoft Windows Server (superscope & политика)
Superscope е административна функция на DHCP сървър, която може да се използва за групиране на множество обхвати в една административна единица. Superscope позволява на DHCP сървъра да предоставя наемания от повече от един обхват на клиенти в една физическа мрежа. Обхватите, добавени към superscope, се наричат членови обхвати. Какво е SuperScope – това е функционалност, която позволява събиране на няколко пула IP адреси в една административна единица. За да анонсирате на потребителите в една физическа мрежа (в един VLAN) IP адреси от няколко пула. Ако запитването е направено към пул адреси, съставляващ SuperScope, то клиентът може да получи адрес от друг обхват, включен в този SuperScope.
Ролята на DHCP сървъра в Windows Server 2012 въвежда нова функция, която позволява създаването на IPv4 политики, които указват персонализирани назначения на IP адреси и опции за DHCP клиенти въз основа на набор от условия.
Функцията за назначаване на базата на политики (PBA) позволява групиране на DHCP клиенти по специфични атрибути на основата на полета, съдържащи се в пакетите заявки от DHCP клиенти. PBA позволява целенасочена администрация и по-голям контрол на параметрите на конфигурацията, предоставяни на мрежовите устройства с DHCP. Политиките – позволяват назначаването на IP адреси на потребителите в зависимост от типа на потребителя или параметъра. Инженерите на Cisco използват политиките в Windows Server 2012 за филтриране по VNI (Идентификатор на виртуалната мрежа).
Основна част
В този раздел са представени резултатите от изследвания, защо не се поддържа, как работи (логиката), какво е новото и как това ново ще ни помогне.
Защо не се поддържат Microsoft Windows Server 2000/2003/2008?
Microsoft Windows Server 2008 и по-стари версии не обработват опция 82 (Option 82) и изпращат обратно пакета без опция 82.
- Запитването от клиента се изпраща като Broadcast (DHCP Discover).
- Оборудването (Nexus) изпраща пакета до DHCP сървъра (DHCP Discover + Option 82).
- DHCP сървърът приема пакета, обработва го и изпраща обратно, но без опция 82. (DHCP Offer – без опция 82)
- Оборудването (Nexus) приема пакета от DHCP сървъра. (DHCP Offer) Но не изпраща този пакет до крайния потребител.
Данни от снифера — на Windows Server 2008 и на DHCP клиентаWindows Server 2008 получава запитването от мрежовото оборудване. (Option 82 присъства в списъка)

Windows Server 2008 изпраща отговор до мрежовото оборудване. (Option 82 отсъства в списъка с опции на пакета)

Запитването от клиента – присъстват DHCP Discover и липсват DHCP Offer

Статистика на мрежовото оборудване:
NEXUS-9000V-SW-1# show ip dhcp relay statistics
----------------------------------------------------------------------
Message Type Rx Tx Drops
----------------------------------------------------------------------
Discover 8 8 0
Offer 8 8 0
Request(*) 0 0 0
Ack 0 0 0
Release(*) 0 0 0
Decline 0 0 0
Inform(*) 0 0 0
Nack 0 0 0
----------------------------------------------------------------------
Total 16 16 0
----------------------------------------------------------------------
DHCP L3 FWD:
Total Packets Received : 0
Total Packets Forwarded : 0
Total Packets Dropped : 0
Non DHCP:
Total Packets Received : 0
Total Packets Forwarded : 0
Total Packets Dropped : 0
DROP:
DHCP Relay not enabled : 0
Invalid DHCP message type : 0
Interface error : 0
Tx failure towards server : 0
Tx failure towards client : 0
Unknown output interface : 0
Unknown vrf or interface for server : 0
Max hops exceeded : 0
Option 82 validation failed : 0
Packet Malformed : 0
Relay Trusted port not configured : 0
DHCP Request dropped on MCT : 0
* - Тези броячи ще покажат правилната стойност, когато суичът получи DHCP запитващ пакет с целеви IP адрес като широковещателен.
Ако запитването е уникаст, то ще бъде HW превключено
NEXUS-9000V-SW-1#
Защо настройката в Microsoft Windows Server 2012 е толкова сложна?
В Microsoft Windows Server 2012 още не се поддържа RFC#3527 (Option 82 Sub-option 5(0x5) — Link Selection)
Но вече е реализирана функционалността Policy.
Как работи:
- Microsoft Windows Server 2012 има супер-пул (SuperScope), в който има адреси Loopback и пулове за реални мрежи.
- Изборът на пул за разпространение на IP адреса попада в SuperScope, тъй като отговорът е получен от DHCP Relay с Source адрес от Loopback, който влиза в SuperScope.
- Използвайки Policy, запитването избира от Superscope този member scope, VNI което е съдържано в Option 82 Suboption 1 Agent Circuit ID. (“0108000600” + 24 бита VNI + 24 бита стойности, които не знам, но снифферът показва стойности 0 в това поле.)
Как се опростява настройката в Microsoft Windows Server 2016/2019?
В Microsoft Windows Server 2016 е реализирана функционалността на RFC#3527. Т.е. Windows Server 2016 може да разпознава правилната мрежа от атрибута Option 82 Sub-option 5(0x5) — Link Selection
Възникват три въпроса:
- Можем ли да се разходим без Superscope?
- Можем ли да се разходим без Policy и превод на VNI в 16-тичен вид?
- Можем ли да се разходим без Scope за адреси Loopback на DHCP Source?
Q. Можем ли да се разходим без Superscope?
A. Да, scope може да се създаде веднага в областта на IPv4 адресите.
Q. Можем ли да се разходим без Policy и превод на VNI в 16-тичен вид?
A. Да, изборът на мрежа се извършва на базата на Option 82 Suboption 0x5.
Q. Можем ли да се разходим без Scope за адреси Loopback на DHCP Source?
A. Не, не можем. Тъй като в Microsoft Windows Server 2016/2019 има защита от злонамерени DHCP запитвания. Т.е. всички запитвания от адреси, които не са в пулата на DHCP сървъра, се считат за злонамерени.
Забележка
Всички IP адреси на релеевите агенти (GIADDR) трябва да бъдат част от активен IP адресен диапазон в DHCP scope. Всеки GIADDR извън диапазоните на IP адресите в DHCP scope се счита за злоумерен релей и Windows DHCP Server няма да признае DHCP клиентски запитвания от тези релей агенти.
Може да бъде създаден специален scope, за да "авторизира" релеевите агенти. Създайте scope с GIADDR (или множество, ако GIADDR-ите са последователни IP адреси), изключете GIADDR адрес(-и) от разпространение и след това активирайте scope. Това ще авторизира релеевите агенти, като предотврати присвояването на GIADDR адресите.Т.е. за настройка на Microsoft Windows Server 2016/2019 DHCP пул за VXLAN BGP EVPN фабрика е необходимо само:
- Да създадете пул за Source адреси на Relay.
- Да създадете пул за клиентски мрежи.
Какво не е необходимо (но може да бъде настроено и ще работи, и няма да пречи на работата):
- Да създавате Policy.
- Да създавате SuperScope.
ПримерПример за настройка на DHCP сървър (присъстват 2 реални клиента DHCP — клиентите са свързани с VXLAN фабрика).

Пример за настройка на потребителски пул:

Пример за настройка на потребителски пул (избрани политики — за доказателство, че политиките не са били използвани за коректната работа на пула):

Пример за настройка на пул за Source адреси на DHCP Relay (диапазонът на адресите за разпространение напълно съвпада с изключението от пуловете на адресите):

Настройка на DHCP услугата на Microsoft Windows Server 2019
Настройка на пула за Loopback адреси (source) за DHCP Relay.
Създаваме нов пул (Scope) в IPv4 пространството.

Магистрал за създаване на пул. „Напред >“

Настройваме името на пула и описанието (Description) на пула.

Задаваме диапазон от IP адреси за Loopback и маската за пула.

Добавяме изключения. Диапазонът на изключенията трябва да съвпада напълно с диапазона на пула.

Време за наем. „Напред >“

Запитване: Ще настройвате DHCP опции сега (DNS, WINS, Gateway, Domain) или ще го направите по-късно. По-бързо е да отговорите с 'не', и след това да активирате пула ръчно. Или да преминете до края, без да попълвате каквато и да е информация, и в края на магистралата да активирате пула.

Потвърдете, че опциите не са настроени, пулът не е активиран. „Завърши“

Активайте пула ръчно. — Избираме Scope и в контекстното меню — избираме „Активирай“.

Създаваме пул за потребители/сървъри.
Създаваме нов пул.

Магистрал за създаване на пул. „Напред >“

Настройваме името на пула и описанието (Description) на пула.

Задаваме диапазон от IP адреси за Loopback и маската за пула.

Добавяме изключения. (По подразбиране изключения не са нужни) „Напред >“

Време за наем. „Напред >“

Запитване: Ще настройвате DHCP опции сега (DNS, WINS, Gateway, Domain) или ще го направите по-късно. Да, ще настроим сега.

Настройваме адреса на шлюза по подразбиране.

Настройваме домейна и адресите на DNS сървърите.

Настройваме IP адресите на WINS сървърите.

Активация на Scope.

Пулът е настроен. „Завърши“

Заключение
Използването на Windows Server 2016/2019 намалява сложността на настройката на DHCP сървера за VXLAN фабрика (или друга фабрика). (Не е необходимо да се предават на IT специалистите специални набори: Network/Agent Circuit ID за задаване на филтри.)
Ще работи ли конфигурацията за Windows Server 2012 на новите сървъри 2016/2019 – да, ще работи.
В този документ са посочени връзки към 2 версии: 7.X и 9.3. Това е, защото версия 7.0(3)I7(7) е Cisco Suggested release, а версия 9.3 е най-иновационната (включително поддръжка на Multicast чрез VXLAN Multisite).
Списък с източници
Източник: habr.com
