VxLAN tehas. Osa 2

Tere, Habr. JĂ€tkan artiklite seeriat VxLAN EVPN tehnoloogiast, mis on kirjutatud spetsiaalselt kursuse kĂ€ivitamiseks "VĂ”rgutehnik" OTUSelt. Ja tĂ€na vaatame huvitavat osa ĂŒlesannetest - marsruutimine. Kuigi see vĂ”ib tunduda banaalne, vĂ”ib kĂ”ik olla tĂ”eliselt keeruline vĂ”rgu tehase töös.

VxLAN tehas. Osa 2

TsĂŒkli 1. osa — L2 ĂŒhendus serverite vahel

Eelmisel osal saavutasime ĂŒhe laiaulatusliku domeeni, mis loodi Nexus 9000v vĂ”rgu tehase kohal. Kuid see pole sugugi kogu valik ĂŒlesandeid, mida andmekeskuse vĂ”rgus lahendada tuleb. TĂ€na vaatame jĂ€rgmist ĂŒlesannet - marsruutimine vĂ”rkude vĂ”i VNI vahel.

Kordan, et kasutatakse Spine-Leaf topoloogiat:

VxLAN tehas. Osa 2

Esiteks vaatame, kuidas marsruutimine toimib ja millised on selle omadused.

Mugavuse huvides lihtsustame loogilist skeemi ja lisame veel ĂŒhe VNI 20000 Host-2 jaoks. Tulemuseks on:

VxLAN tehas. Osa 2

Kuidas saab sellisel juhul edastada liiklust ĂŒhelt Hostilt teisele?

On kaks vÔimalust:

  1. Hoida kĂ”ikide Leaf lĂŒlitite peal teavet kĂ”igi VNI-de kohta, siis toimub kogu marsruutimine esimeses Leafis vĂ”rgus;
  2. Kasutada spetsiaalselt eraldatud - L3 VNI

Esimene meetod on lihtne ja mugav. Kuna on vaja vaid tuua kĂ”ik VNI-d kĂ”ikidele Leaf lĂŒlititele. Siiski, mitmesaja vĂ”i isegi tuhande VNI toomine kĂ”ikidele Leafidele ei tundu enam lihtsa ĂŒlesandena. SeetĂ”ttu kasutatakse seda harva.

Vaatame teist meetodit, mis on huvitavam ja pisut keerulisem, kuid annab rohkem paindlikkust tehase seadistamisel.

Lisame topoloogiasse VRF "PROD". Lisame sellele interface vlan 10 Leaf-11/12 paarile ja interface VLAN 20 Leaf-21. VLAN 20 seostame VNI 20000-ga

vrf context PROD
  rd auto       ! Marsruudi mÀÀratleja ei ole kriitiline ja vÔime kasutada automaatselt genereeritud
  address-family ipv4 unicast
    route-target both auto      ! mÀÀrame marsruudi sihtmÀrgi, millega praeferentsid imporditakse ja eksportitakse VRF-i
vlan 20
  vn-segment 20000

interface nve 1
  member vni 20000
    ingress-replication protocol bgp

interface Vlan10
  no shutdown
  vrf member PROD
  ip address 192.168.20.1/24
  fabric forwarding mode anycast-gateway

L3 VNI kasutamiseks on vajalik luua uus VLAN, seostada see uue VNI-ga. Uus VNI peab olema identne kĂ”igil Leaf’d, mis on huvitatud VLAN 10 ja 20 teabest

vlan 99
  vn-segment 99000

interface nve1
  member vni 99000 associate-vrf        ! Loome L3 VNI

vrf context PROD
  vni 99000                             ! Seome L3 VNI kindla VRF-iga

Tulemuseks on skeem, mis esindab jÀrgmist:

VxLAN tehas. Osa 2

JÀÀnud on vaid veidi lĂ”petada — lisada veel ĂŒks liides — interface vlan 99 VRF PROD-s

interface Vlan99
  no shutdown
  vrf member PROD
  ip forward  ! Liidesel ei tohi olla IP-adi. Kasutatakse ainult pakettide edastamiseks Leafide vahel

Seega on kaadri liikumise loogika Host-1-st Host-2-sse jÀrgmine:

  1. Kaader, mille Host-1 saadab, jÔuab Leaf-ile VLAN 10, mis on seotud VNI 10000;
  2. Leaf kontrollib, kus asub siaddress ja leiab selle lÀbi L3 VNI teise Leaf-kÀenduri;
  3. Niipea kui siaddressi marsruut on leitud, pakendab Leaf kaadri vajalikku L3 VNI 99000 pealkirja ja saadab selle suunas teise Leaf-i;
  4. Teine Leaf-kÀenduri saab andmed L3 VNI 99000-st. VÔtab originaalse kaadri vÀlja ja edastab selle vajaliku L2 VNI 20000-sse ja seejÀrel VLAN 20-sse.

Sellise töö tulemusena vabastab L3 VNI vajaduse hoida kÔigil Leaf-kÀenduritel teavet kÔigi VNI-de kohta, mis vÔrgus on.

KokkuvĂ”ttes, kui saadame liiklust Host-1-st Host-2-sse, pakendatakse pakett VxLAN-i sisse koos uue VNI-ga — 99000:

VxLAN tehas. Osa 2

Peab veel aru saama, kuidas tÀpselt Leaf-1 MAC-aadressi teiselt VNI-lt tunneb. See toimub samuti EVPN route-type 2 (MAC/IP) abil.

Allpool on nÀidatud marsruudi levitamise protsess, mis puudutab teist VNI-d:

VxLAN tehas. Osa 2

See tÀhendab, et VNI 20000-st saadud aadressidel on kaks RT-d.
Meenutan, et Uuenduse kaudu saadud marsruudid jĂ”uavad BGP tabelisse Route-targetiga, mis on mÀÀratud VRF seadistustes (protsess on veidi keerulisem, kuid selle artikli raames ei sukeldu me sĂŒgavamale).
Ise RT moodustatakse valemi jĂ€rgi: AS:VNI (kui kasutatakse automaatreĆŸiimi).

NĂ€ide RT moodustamisest automaat- ja kĂ€sitsi reĆŸiimis:

vrf context PROD
  address-family ipv4 unicast
    route-target import auto - automaatne tööreĆŸiim
    route-target export 65001:20000 - kÀsitsi RT moodustamine

Ülaltoodust nĂ€htub, et teistest VNI-dest saadud eelised on kahes vÀÀrtuses RT.
Üks neist on 65001:99000 — tĂ€iendav L3 VNI. Kuna see VNI on kĂ”igil Leaf-kĂ€enduri peal sama ja see allub meie VRF seadistustes import reeglitele — jĂ”uab prefiiks BGP tabelisse, mida saab nĂ€ha vĂ€ljundist:

sh bgp l2vpn evpn

   Network            Next Hop            Metric     LocPrf     Weight Path
Route Distinguisher: 10.255.1.11:32777    (L2VNI 10000)
*>l[2]:[0]:[0]:[48]:[5001.0007.0007]:[0]:[0.0.0.0]\/216
                      10.255.1.10                       100      32768 i
*>l[2]:[0]:[0]:[48]:[5001.0007.0007]:[32]:[192.168.10.10]\/272
                      10.255.1.10                       100      32768 i
*>l[3]:[0]:[32]:[10.255.1.10]\/88
                      10.255.1.10                       100      32768 i

Route Distinguisher: 10.255.1.21:32787
* i[2]:[0]:[0]:[48]:[5001.0008.0007]:[32]:[192.168.20.20]\/272    ! Eesitud prepiks VNI 20000-st
                      10.255.1.20                       100          0 i
*>i                   10.255.1.20                       100          0 i

Kui vaatame saadud uuendust lÀhemalt, siis on nÀha, et antud prepiksil on kaks RT:

Leaf11# sh bgp l2vpn evpn 5001.0008.0007
BGP marsruutimiskava teave VRF default, aadressiperiood L2VPN EVPN
Route Distinguisher: 10.255.1.21:32787
BGP marsruutigraafiku sisestus [2]:[0]:[0]:[48]:[5001.0008.0007]:[32]:[192.168.20.20]\/272, versioon 5164
Teed: (2 saadaval, parim #2)
Lipp: (0x000202) (high32 00000000) xmit-listis, ei ole l2rib/evpn-s, ei ole HW-s

  TeetĂŒĂŒp: sisemine, tee on kehtiv, mitte parim pĂ”hjus: Naabri aadress, ei ole mĂ€rgisega jĂ€rgmine hĂŒpe
  AS-Path: NONE, tee on seotud AS sisuga
    10.255.1.20 (metriik 81) aadressilt 10.255.1.102 (10.255.1.102)
      Algus IGP, MED ei ole seadistatud, kohaliku eelistuse 100, kaal 0
      Saadud silt 20000 99000                                 ! Kaks sildi töötamiseks VxLANis
      LĂ€biv áƒ€áƒáƒĄáƒœáƒ: RT:65001:20000 RT:65001:99000 SOO:10.255.1.20:0 ENCAP:8     ! Kaks Route-target vÀÀrtust, mille alusel see prepiks lisati
          Ruuter MAC:5001.0005.0007
      Algataja: 10.255.1.21 Klastri nimekiri: 10.255.1.102

Marsruuditabelis Leaf-1 saab samuti jÀlgida prepiksit 192.168.20.20\/32:

Leaf11# sh ip route vrf PROD
192.168.10.0/24, ubest/mbest: 1/0, attached
 *via 192.168.10.1, Vlan10, [0/0], 01:29:28, direct
192.168.10.1/32, ubest/mbest: 1/0, attached
 *via 192.168.10.1, Vlan10, [0/0], 01:29:28, local
192.168.10.10/32, ubest/mbest: 1/0, attached
 *via 192.168.10.10, Vlan10, [190/0], 01:27:22, hmm
192.168.20.20/32, ubest/mbest: 1/0 ! Aadress Host-2
 *via 10.255.1.20fault, [200/0], 01:20:20, bgp-65001, internal, tag 65001 ! Saadav Leaf-2 kaudu
(evpn) segid: 99000 tunnelid: 0xaff0114 encap: VXLAN ! VNI 99000 kaudu

Kas olite tÀhele pannud peamise prepiksi 192.168.20.0\/24 puudumist marsruuditabelis?
TĂ€pselt nii, seda seal ei ole. See tĂ€hendab, et kaugemad Leafid saavad teavet ainult vĂ”rgus olevate hostide kohta. Ja see on Ă”ige kĂ€itumine. KĂ”igis ĂŒlaltoodud uuendustes on nĂ€ha, et tuleb teavet, mille sisu on MAC\/IP. Prepiksite ei ole juttu.

See töötab Host Mobility Manageri (HMM) protokolli kaudu, mis tĂ€idab ARP tabelit, millest edasi tĂ€idetakse BGP tabelit (kĂ€esolevas artiklis jĂ€tame selle protsessi vahele). HMM-st saadud teabe pĂ”hjal moodustatakse EVPN marsruut-tĂŒĂŒp 2 (edastatakse MAC\/IP).

Kuid mis juhtub, kui on vajalik edastada teavet mingi prepiksi kohta?

Selle tĂŒĂŒpi teabe jaoks on olemas EVPN route-type 5 — vĂ”imaldab edastada prefikse address-family l2vpn evpn kaudu (selle marsruuditĂŒĂŒbi versioon kirjutamise ajal on vaid mustandina) RFĐĄ, seetĂ”ttu vĂ”ib erinevate tootjate vahel selle marsruuditĂŒĂŒbi toimimine erineda)

Prefikside edastamiseks on vajalik BGP protsessis VRF-is lisada prefiksid, mida avaldatakse:

router bgp 65001
  vrf PROD
    address-family ipv4 unicast
      redistribute direct route-map VNI20000        ! Antud juhul avaldame prefiksid, mis on otseselt ĂŒhendatud Leafiga VNI 20000
route-map VNI20000 permit 10
  match ip address prefix-list VNI20000_OUT    ! NĂ€itame, millist prefix-listi kasutada

ip prefix-list VNI20000_OUT seq 5 permit 192.168.20.0/24   ! NÀitame, millised vÔrgud kuuluvad EVPN route-type 5

LÔpuks nÀeb Update vÀlja jÀrgmine:

VxLAN tehas. Osa 2

Vaadake BGP tabelit. Lisaks EVPN route-type 2, 3 on ilmunud 5. tĂŒĂŒpi marsruudid, mis sisaldavad teabe vĂ”rgu numbrist:

Network            Next Hop            Metric     LocPrf     Weight Path
Route Distinguisher: 10.255.1.11:3
* i[5]:[0]:[0]:[24]:[192.168.10.0]/224
                      10.255.1.10              0        100          0 ?
*>i                   10.255.1.10              0        100          0 ?

Route Distinguisher: 10.255.1.11:32777
* i[2]:[0]:[0]:[48]:[5001.0007.0007]:[0]:[0.0.0.0]/216
                      10.255.1.10                       100          0 i
*>i                   10.255.1.10                       100          0 i
* i[2]:[0]:[0]:[48]:[5001.0007.0007]:[32]:[192.168.10.10]/272
                      10.255.1.10                       100          0 i
*>i                   10.255.1.10                       100          0 i
* i[3]:[0]:[32]:[10.255.1.10]/88
                      10.255.1.10                       100          0 i
*>i                   10.255.1.10                       100          0 i

Route Distinguisher: 10.255.1.12:3
*>i[5]:[0]:[0]:[24]:[192.168.10.0]/224      ! EVPN route-type 5 koos prefiksi numbriga
                      10.255.1.10              0        100          0 ?
* i                   

Marsruudistablas on prefiks samuti ilmunud:

Leaf21# sh ip ro vrf PROD
192.168.10.0/24, ubest/mbest: 1/0
 *via 10.255.1.10fault, [200/0], 00:14:32, bgp-65001, internal, tag 65001 ! Kaug-prefix, saadaval Leaf1/2 kaudu (Next-hop aadress = virtuaalne IP VPC paaris)
(evpn) segid: 99000 tunnelid: 0xaff010a encap: VXLAN ! Prefix on saadaval L3VNI 99000 kaudu

192.168.10.10/32, ubest/mbest: 1/0
 *via 10.255.1.10fault, [200/0], 02:33:40, bgp-65001, internal, tag 65001
(evpn) segid: 99000 tunnelid: 0xaff010a encap: VXLAN

192.168.20.0/24, ubest/mbest: 1/0, attached
 *via 192.168.20.1, Vlan20, [0/0], 02:39:44, direct
192.168.20.1/32, ubest/mbest: 1/0, attached
 *via 192.168.20.1, Vlan20, [0/0], 02:39:44, local
192.168.20.20/32, ubest/mbest: 1/0, attached
 *via 192.168.20.20, Vlan20, [190/0], 02:35:46, hmm

Siin lĂ”petame VxLAN EVPN-i artiklite tsĂŒkli teise osa. JĂ€rgmises osas vaatame eri marsruudistusvĂ”imalusi VRF-ide vahel.

IPv6 protokolli alused ja selle erinevused IPv4-st

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster