áááşášáááŹá፠á áááááŻáśá¸ á
áŹááŹá¸ááąá¸áá˝áąá፠á áĄááąá¸áááą áĄááŻááşááŻááşáá˛áˇ ááŻááşááąáŹáşáááŻááşáááşáá˝áąááᯠáá
áşááŤáá
áşááą ááźá°á
á°áááááş - áĄááşááŹáááşááťáááşáááşáá˛áˇááášááŹáá˛áˇ áááşáĄááťáááşáááᯠáĄááŻááşááááşáááşáá˝áąá áááąáŹááťááşáá˝áąáá˛áˇ áááşáážááşáááşáá˝áąáážáŹ ááŹáááşáá°áážáŻá ááŻáśá¸ááááşáᲠá ááŹááŽáááą áá ááŹááŽáĄáá áĄááŻááşááŻááşáá˝ááˇáşááᏠáĄáááşá¸ááąáŹááşá¸ááŤáááşá ááŹáá°á¸áážááˇáş ááŻááşáááşá¸ááŹáááşááťáŹá¸áááş ááąááŹá
ááşááŹááž ááźáŹáážááşá
á˝áŹ ááťááşáá˝ááşááźááşá¸ ááźá
áşáááŻááşááźáąááᯠáááşáá˝áąáˇáĄáŹá¸ááźááˇáş áááşááŻááşááŹá¸áááşá áááŻáˇááąáŹáşá áĄáąáŹááşáá˝ááşááąáŹáşááźááŹá¸áááˇáşáĄááŹáá˛áˇáááŻáˇ á
áááşáááşá
áŹá¸á
ááŹááąáŹááşá¸áááˇáşááá
ášá
ááťáŹá¸áááş ááśáááşááśááŤááźá
áşááąáŤáşááąááźáŽá¸ áĄáá˝ááşá¸ááźáżááŹááźáąáážááşá¸áá°ááááşááŽá¸áážáŻáááŻááşááŹááąáŹáşááźáážáŻáĄáá˝ááş áááŻáá˛áˇáááŻáˇááąáŹáááşáááşáá˝ááş ááŹáá°á¸áĄáááşá¸áááşááŹáážááááşááᯠááťá˝ááşáŻááşááŹá¸áááşááŤáááşá
ááąá¸áááşááąáŹ ááźááşá¸áááŻááťááşáá
áşáᯠ- á
áŹááąá¸ááťáááşáá˝ááşá áĄáážáŻááá
ášá
áĄáŹá¸ ááŻáśá¸áááźáąáážááşá¸áááŻááşááźááşá¸ááážáááąá¸ááąáŹáşáááşá¸ ááąáŹááşá¸ááťáá°ááťáŹá¸ááśááž ááŻáśáˇááźááşáážáŻááźááşáááşááąáŹááźáąáŹááˇáş ááźáŽá¸ááźááˇáşá
áŻáśááąáŹááźáąáážááşá¸ááťááşáááş áááąáŤááşá¸ááťáŹá¸á
á˝áŹááźáŹáááŻááşááąáŹáşáááşá¸ ááťá˝ááşáŻááşááá˝áąáˇáážáááťááşááťáŹá¸ááᯠáááŻááťážááąáááŻááŤáááşá ááťá
áşáážá
á˝áŹááąáŹá
áŹáááşáá°ááťáŹá¸á á¤áĄááťááşáĄááźááşáĄáá˝ááşááŤáˇáááŻáá˝ááˇáşáá˝ážááşááááˇáşáááşááŻááťážáąáŹáşáááˇáşááŤáááşá ááŤááąáááˇáş ááąáĄááŻáśáĄááąáŹááş - ááá
ášá
á ááŹááźá
áşááąááŹáá˛á
ááááĄááťááşá ááááŤááşá¸áážááşá áŻ- VMWare ááŽá¸áááˇáş cloud áá˝ááş client solutions ááťáŹá¸ááᯠáááşááśááąáŹááşáá˝ááşááąá¸áááˇáş (ááťá˝ááşááąáŹáş network engineer áĄááźá áş áĄááŻááşááŻááşáááˇáş) ááŻáášáááŽáá áşááŻáážáááŤáááşá ááźáąáážááşá¸ááťááşáĄáá áşáĄááťáŹá¸á áŻáááş NSX-V ááž á áŽááśáááˇáşáá˝á˛áááˇáş VXLAN áĄáááŻááşá¸ááťáŹá¸áážááˇáş ááťáááşáááşáááş - á¤ááźáąáážááşá¸ááťááşáááş ááťá˝ááşáŻááşáĄáŹá¸ áĄááťáááşáááşááťážááąá¸áááşááᯠáĄáááŻááťáŻááşáĄáŹá¸ááźááˇáş áááˇáşáážááşá¸áááşáááŻááşááŤá NSX ESG áááŻáááşááąáŹááşááŹáá˝ááş ááťá˝ááşáŻááşáááŻááşááąáŹáşáááŻááşáááşááťáŹá¸áááŻáááş ááąáˇááťááˇáşáááşááźáŹá¸áááŻááşáá˛áˇááźáŽá¸ ááťá˝ááşáŻááşáááŤáááşáážáŻááážááᲠááąáŹááşáááşááźáąáážááşá¸ááťááşáááşááťáŹá¸ááᯠáááşáá˝áąáˇáĄááŻáśá¸ááťáá˛áˇáááşá áĄááąá¸ááźáŽá¸ááąáŹáážááşááťááş- ááťá˝ááşáŻááşáááŻáˇáá˝ááş unicast ááŻáśáá°áá°á¸áá°ááŹá¸ááąáŹ ááááşá¸ááťáŻááşáážáŻááąááŹááşáá áşááŻáážááááşá hypervisors ááťáŹá¸ááᯠááá°ááŽááąáŹ ááŻááşáááŻááşá¸áááŻááşáᏠJuniper QFX5100 áááŻááşááťáŹá¸ ( Virtual Chassis áá˝ááş á áŻá ááşá¸ááŹá¸áááş) áážááˇáş virtual port timing policy ááᯠá áááşáááˇáş áááşá¸ááźáąáŹááşá¸ááąáŤáşáĄááźáąááśá áááşá¸ááźáąáŹááşá¸áážá áşááŻááźááˇáş ááááŻáĄááşáᲠááťáááşáááşááŹá¸áááş - áááşá¸áááş ááźáŽá¸ááźááˇáşá áŻáśáážáŻáĄáá˝ááşááźá áşáááşá
ááąáŹááşáááşááźáąáážááşá¸ááťááşááťáŹá¸áááş áĄáá˝ááşáá˝á˛ááźáŹá¸áááş- ááž Windows IIS áážáŹáááŻáááş web server component áĄáŹá¸ááŻáśá¸ááᯠá
ááşáá
áşááŻáááşá¸áážáŹ install ááŻááşááŹá¸ááźáŽá¸ áĄááąáŹáşááąá¸ááźáŽá¸ááŹá¸áá˛áˇ component áá˝áąáĄáá áážáááŤáááşâáĽááᏠload-balanced Apache web frontends + Galera áážáŹ LB MariaDB + GlusterFS áááŻááŻáśá¸ááźáŽá¸ synchronize ááŻááşááŹá¸áá˛áˇ shared server áá˝áąááąáŤáˇá server áĄáŹá¸ááŻáśá¸ááŽá¸ááŤá¸ááᯠááŽá¸ááźáŹá¸á
áąáŹááˇáşááźááˇáşáááŻáˇ áááŻáĄááşááźáŽá¸ component áĄáŹá¸ááŻáśá¸áážáŹ public address áá˝áą ááážáááŤáá°á¸á ááŽááźáżááŹááᯠááźáŻáśáá˝áąáˇáá°á¸ááźáŽá¸ áááŻááąáŹááşá¸áá˝ááşáá˛áˇ ááźáąáážááşá¸ááťááşáážááááş áĄááźáśááŹááşááąá¸ááŤáŚá¸á
ááťá˝ááşáŻááşáá
áąáŹááˇáşááźááˇáşá
á
áşááąá¸ááźááşá¸ááźáąáážááşá¸ááťááşáá˝ááş firewall (Fortigate) áá
áşááŻá
áŽááᯠáĄáá˝ááşá¸áááŻááşá¸ááąáŹááşáááşáá˝ááşáááşáá
áşááŻá
áŽáááŻáˇ "ááťáááşáááşááźááşá¸" ááŤáááşááŤáááş (+SNAT áážááˇáş áá˝ááˇáşááźáŻááŹá¸ááąáŹáááşá¸ááźáąáŹááşá¸áĄááťááŻá¸áĄá
áŹá¸áĄááąáŤáş áááşá¸ááťááşááąáŹáááˇáşáááşááťááşááťáŹá¸) áážááˇáş áĄáá˝ááşá¸áááŻááşá¸ááááşá
áŹááťáŹá¸ááᯠá
áąáŹááˇáşááźááˇáşááźááşá¸ááŤáááşáááş - á¤áááşá¸ááźááˇáş á
áąáŹááˇáşááźááˇáşááąáˇááŹááźááşá¸á ááąáŤááşá¸á
ááşáážáŻáážááˇáş áááŻá¸áážááşá¸áážáŻáá
áşááŻááźá
áşáááşá áĄáąáŹááşááźááşáááşá á
áąáŹááˇáşááźááˇáşá
á
áşááąá¸ááźááşá¸ááᯠPRTG ááŹáᏠáĄá
áŻáĄááąá¸ááž ááźáŻááŻááşáááşá á
áąáŹááˇáşááźááˇáşááąá¸áĄá
áŽáĄá
áĽáşáááş á¤áĄááŹááźá
áşáááş-

ááťá˝ááşáŻááşáááŻáˇáááş VLAN ááźááˇáşáᏠááŻááşááąáŹááşááąááťáááşáá˝ááşá áĄááŹáĄáŹá¸ááŻáśá¸áááş ááŻáśáážááşááźá
áşááźáŽá¸ ááŹááŽáĄááŻááşáá˛áˇáááŻáˇáááş ááźááŻáááşáážááşá¸ááááŻááşáááşá NSX-V áážááˇáş VXLAN áááŻáˇááᯠááááşáááşááźáŽá¸ááąáŹááşá ááťá˝ááşáŻááşáááŻáˇáááş ááąá¸áá˝ááşá¸áážááˇáş áááşáááŻááşáá˛áˇááááş- áážáąá¸áááşá¸áĄáááŻááşá¸ áááşáááşá
áąáŹááˇáşááźááˇáşáááş ááźá
áşáááŻááşááŤáááŹá¸á á¤ááąá¸áá˝ááşá¸ááĄááťáááşáá˝ááşá "áĄááźááşááŻáśá¸" ááźáąáážááşá¸ááťááşáážáŹ NSX ESG áááŻáĄááŻáśá¸ááźáŻááźáŽá¸ VXLAN áááşá
ááş interface ááᯠVTEP áá˝ááşáááşáááŻáˇááťáááşáááşáááşááźá
áşáááşá áááŻá¸ááŹá¸ááťááşááťáŹá¸áá˝ááş ááźááşáááşáááş - client networks ááťáŹá¸ááᯠconfigure ááŻááşáááş GUI áááŻáĄááŻáśá¸ááźáŻááźááşá¸ááźáąáŹááˇáşá SNAT áážááˇáş firewall á
ááşá¸ááťááşá¸ááťáŹá¸áááş vSphere interface áá
áşááŻáááşá¸áá˝ááş á
áŽááśáááˇáşáá˝á˛áážáŻááᯠááąáŤááşá¸á
ááşá¸áááŻááşáááşááźá
áşááźáŽá¸á ááťá˝ááşáŻááşááĄááźááşáĄá áááşá¸áááş áĄáá˝ááşáááşáá˛ááźáŽá¸ ááźáżááŹááźáąáážááşá¸ááźááşá¸áĄáá˝ááş ááááááŹáĄá
áŻáśááᯠáááˇáşáááşááŹá¸áááşá "áĄá
á
áşáĄáážááş" firewall áááŻáĄá
áŹá¸áááŻá¸áĄááźá
áş NSX ESG áááŻáĄááŻáśá¸ááźáŻáá°ááťáŹá¸áááşáááąáŹáá°ááááˇáşáááşáááşáááşá áááŻáááŻáˇááąáŹááźáąáážááşá¸ááťááşáááş áááŻááááşááźáááşááááˇáşáááşááźá
áşááąáŹááşá¸ááźá
áşáááŻááşááąáŹáşáááşá¸á áĄááŹáĄáŹá¸ááŻáśá¸áááş ááąáŹááşá¸ááťáá°áá
áşááŽá¸á áá°ááąáŹááşáĄáá˝ááşá¸áá˝ááş ááźá
áşááąáááşá
ááąáŹááşáááşááźáąáážááşá¸ááťááşáážáŹ VLAN áážááˇáş VXLAN ááźáŹá¸ááśááŹá¸ááŻááşáá˝ááş NSX DLR áááŻáĄááŻáśá¸ááźáŻáááşááźá áşáááşá á¤áá˝ááşáĄááŹáĄáŹá¸ááŻáśá¸áááŻáážááşá¸áážááşá¸áááşá¸áááşá¸áááşááŤáááş - VXLAN áááŻáĄááŻáśá¸ááźáŻááźááşá¸ááĄááťááŻá¸ááťáąá¸áá°á¸áááşáááŻá¸áážááşá¸á á˝áŹááŻáśá¸áážáŻáśá¸áááş - á¤ááá ášá áá˝ááşáááş VLAN áááŻá áąáŹááˇáşááźááˇáşáááşáááşááźááşá¸áážááˇáşááťáááşáááşáááşááťááşáážáááąááąáŹááźáąáŹááˇáşááźá áşáááşá á ááŹá¸áá ááşá á¤ááźáąáážááşá¸ááťááşááᯠááŻááşááąáŹááşááąá ááşáá˝ááşá DLR ááśááŹá¸áááş áá áşááŻáááşá¸ááąáŹ host ááąáŤáşáá˝ááşáážáááąáŹ virtual machine áááŻáˇ packets ááťáŹá¸ááááŻáˇááąáŹáĄá፠ááźáżááŹáá áşááŻááźáŻáśáá˝áąáˇáá˛áˇááááşá ááŤáááááşá ááŤáááááş - NSX-V áááŻááşááŹá áŹáĄáŻááşááťáŹá¸áážááˇáşáááşá¸áá˝ážááşááťáŹá¸áá˝ááş NSX Edge áĄáá˝ááşááŽá¸ááźáŹá¸áĄá áŻáĄááąá¸áá áşááŻáááŻáá˝á˛ááąááąá¸áááˇáşááźáąáŹááşá¸áááŻááşáááŻááşááąáŹáşááźááŹá¸áááşá áááŻáˇááąáŹáşáááşá¸áááşá áŹáĄáŻááşááťáŹá¸áá˝ááşááźá áşáááş... áá áşáááşá¸áááŻááşáá áşáááşá¸áĄáŹá¸ááźááˇáşááĄáááşá¸áááşááźáŹááźáŽá¸ááąáŹááşá ááśáˇáááŻá¸áá°ááŽáážáŻá ááźáżááŹááᯠááťá˝ááşáŻááşáááŻáˇ áááźáąáážááşá¸áááŻááşáá˛áˇááŤá áá°áĄáá ááŻááşááąáŹááşááťááşá ááŻáášááááᯠááťá˝ááşááąáŹáşááŹá¸áááşááŤáááş - VXLAN encapsulation áĄáá˝ááş ááŹáááşáážáááąáŹ hypervisor kernel module ááᯠDLR áážááˇáş monitored server áááş áá°ááŽááąáŹ host áá˝ááşáážáááąááŤáá traffic áááş host áážáá˝ááşáá˝áŹááá˝áŹá¸áá˛á ááŻáášáááááşá¸áĄá ááťáááşáááşáááˇáşáááş VXLAN áĄáááŻááşá¸áááŻáˇ - encapsulation ááááŻáĄááşááŤá ááśáˇáááŻá¸áážáŻááźááˇáşá ááťá˝ááşáŻááşáááŻáˇáááş uplinks ááťáŹá¸ááᯠááŻáášáááážááážá ááťáááşáááşááźáŽá¸ bridging/encapsulation ááᯠááŻááşááąáŹááşááąá¸ááąáŹ virtual interface vdrPort áá˝ááş áĄááźáąááťááąáááŻááşáá˛áˇáááş - á¤ááąááŹáááş áĄáááşáĄáá˝áŹá¸áĄááŹáá˝ááş áá˝á˛áá˝á˛áážáŻááᯠáááááźáŻáááááşáá áááşáážáááá ášá áá˝ááş ááťá˝ááşááąáŹáşááŻááşááąáŹááşáá˛áˇááąáŹá ááŤááąáááˇáş ááťá˝ááşááąáŹáşááźáąáŹáá˛áˇááááŻáá˛á áááźáŹá¸áááąáŹááťááşáá áşááŻáᎠááźáąáŹááşá¸áá˝ážáąáˇááśáá˛áˇáááźáŽá¸ ááŹááá˝á˛áᏠáĄá áááŻááşá¸áážáŹ áĄááŻáśá¸á á˝ááşááŻáśá¸ááźá áşáá˛áˇááźáŽá¸ áá˝áśáˇááźááŻá¸áááŻá¸áááşáááŻáˇ áĄáá°á¸ááášáááážáááŹááźáąáŹááˇáş ááŽááá ášá ááᯠáááźáŽá¸ááźáąáŹááşáá˛áˇááŤáá°á¸á ááťá˝ááşááąáŹáş ááážáŹá¸ááŤá ááźáżááŹááᯠááŹá¸áážááşá¸ NSX áážááˇáş 6.1.4 áážááˇáş 6.2 áááŻáˇáá˝ááş áá˝áąáˇáááŤáááşá
ááźáŽá¸ááąáŹáˇ - áááşáááŻá Fortinet áááŹáááááŻááźáąááźáŹáááşá . point-to-point áááŻáˇáááŻááş VXLAN-over-IPSec ááąáŹáˇááşáá˛ááş VLAN-VXLAN ááąáŤááşá¸áá°á¸ááźááşá¸áááŻááşáá˛á á¤áĄááŹáĄáŹá¸ááŻáśá¸ááᯠááŹá¸áážááşá¸ 5.4 áá˝ááş á áááşáĄááąáŹááşáĄáááşááąáŹáşáá˛áˇáááş (áĄááźáŹá¸ááŹááŹááźááˇáş ááąáŹáşááźááŹá¸ááŤáááşá ) ááŤááąáááˇáş á á áşáážááşáá˛áˇ unicast ááááşá¸ááťáŻááşáážáŻ ááąááŹááş ááśáˇáááŻá¸áážáŻá ááźáąáážááşá¸ááťááşááᯠáĄááąáŹááşáĄáááşááąáŹáşáááˇáşáĄááŤáá˝ááşá ááťá˝ááşáŻááşáááş áĄááźáŹá¸ááźáżááŹáá áşááŻáážááˇáş áááşáááŻááşáá˛áˇááááş - virtual machine áááŻááşáááŻááş áĄáááşáážááşááąááąáŹáşáááşá¸ áĄááťáááşáĄááŤáĄáááŻááş "ááťáąáŹááşáá˝ááşáá˝áŹá¸ááąáŹ ááŹááŹááťáŹá¸ááᯠá á áşááąá¸ááźááşá¸" áááŻáˇááąáŹááş á áąáŹááˇáşááźááˇáşááźááşá¸áá˝ááş ááąáŤáşááŹáááşá áĄááźáąáŹááşá¸áááşá¸áááąáŹáˇ VXLAN interface áážáŹ Ping ááᯠáá˝ááˇáşáááŻáˇ ááąáˇáá˝áŹá¸áááŻáˇááŤáá˛á áĄá áŻáĄááąá¸ááťáŹá¸ááᯠááźááşáááşááťáááşáážáááźááşá¸ááŻááşáááşá¸á ááşáĄáá˝ááşá¸á á ááşááťáŹá¸ááᯠáá˝ážáąáˇááźáŽá¸ á ááşááźáąáŹááşá¸áá˝áŹá¸áááˇáş ESXI host áĄáá áşááᯠáá˝ážááşááźáááşáĄáá˝ááş vMotion ááᯠPing ááźááˇáş áĄááźáŽá¸áááşáá˛áˇáááşá ááťá˝ááşáŻááşá áááŻááşáá˛áážáŻáááşá áááŻáˇááąáŹáş á¤ááźáżááŹáááş ááŻááşááŻááşáá°ááž ááśáˇáááŻá¸ááąá¸ááąáŹ ááśáˇáááŻá¸áážáŻáĄááąáŤáş ááŻáśááźááşáážáŻááᯠááťááşááźáŹá¸á áąáááş - á¤ááá ášá áá˝ááşá Fortinetá VXLAN áážááˇáşáááşáááŻááşáááˇáşááá ášá áááŻááşá¸áááş "áááşá¸áá˛áˇáááşáááşáážáŹ VLAN-VXLAN softswitch áááşáážáŹáá˛" áááŻáá˛áˇááąá¸áá˝ááşá¸áá˛áˇ áĄá ááźáŻáááşáááŻáˇ áááźáąáŹááŤáá°á¸á ááŽáá áşááŤááąáŹáˇ MTU áááŻááźáąáŹááşá¸áááŻáˇ áĄááźáśááąá¸áá˛áˇááŤáááş - ááŤá 32 bytes ááźá áşáá˛áˇ Ping áĄáá˝ááşááŤá áááŻáˇááąáŹááş UDP áá˝ááş ááŻááşáááŻá¸ááŹá¸áááˇáş VXLAN áĄáá˝ááş áá°ááŤááá˝ááş tcp-send-mss áážááˇáş tcp-receive-mss áááŻáˇááźááˇáş "áááşáá áŹá¸ááŤ" á ááąáŹááşá¸áááşááŤáááş - áá˝ááşáá˝ááşáá°ááąáááşá ááąáá°ááťáĄáŹá¸ááźááˇáşááąáŹáˇ ááŽááźáżááŹááᯠááťá˝ááşááąáŹáşáááŻááşáááŻááş ááźáąáážááşá¸áá˛áˇááŤáááşá
á ááşá¸áááşáĄáá˝áŹá¸áĄááŹááᯠáĄáąáŹááşááźááşá á˝áŹ áá˝ážááˇáşáááşááźáŽá¸ááąáŹááşá áááşá¸áááş á¤ááźáąáážááşá¸ááťááşááᯠáĄááąáŹááşáĄáááşááąáŹáşáááş ááŻáśá¸ááźááşáá˛áˇáááşá ááŻááşááŻááşááąá¸áá˝ááş áá áşáááş áááŻáˇáááŻááş áážá áşáááşááźáŹááźáŽá¸ááąáŹááş VXLAN áážáá áşáááˇáş á áąáŹááˇáşááźááˇáşáááˇáşáĄááŹáĄáŹá¸ááŻáśá¸ áááźááşá¸ááźááşá¸ ááťáááşá¸áá˝áŹá¸ááźáąáŹááşá¸ áá˝áąáˇáážáááááşá áĄááşááŹááąáˇá áşááᯠááááşááźááşá¸/áĄáááşáá˝ááşá¸ááźááşá¸áááş áĄááąáŹááşáĄáá°ááźá áşááąáŹáşáááşá¸ ááŹááŽááŹááźá áşáááşá ááśáˇáááŻá¸áážáŻááŻááşááŻááşááźááşá¸ááážáąá¸áá˝áąá¸áážáŻááᯠáááááźáŻááááźáŽá¸ ááźáżááŹááźáąáážááşá¸ááźááşá¸á áááşáá˛áˇáááş - ááźáŽá¸ááąáŹááşá ááťá˝ááşáŻááşáááŻáášáááŽá ááťá˝ááşáŻááşááá˝ááşáááşáááş ááťá˝ááşáŻááşáááŹáááşááźá áşáááşá
ááźáżááŹááźáąáážááşá¸ááźááşá¸ááááŻá¸áááşáážáŻáááş spoiler áĄáąáŹááşáá˝ááşáážááááşá á áŹááŻáśá¸áá˝áąáá˛áˇ ááźá˝áŹá¸ááŻáśá¸ááŻááşáááŹááᯠááźáŽá¸áá˝áąáˇááąáá°áá˝áąáĄáá˝ááşááąáŹáˇ áĄá˛ááŤááᯠááťáąáŹáşááźáŽá¸ áá˝á˛ááźááşá¸á áááşááźáŹáážáŻááąáŹááşááᯠáááşáá˝áŹá¸áááŻááşááŤá
ááźáżááŹááźáąáážááşá¸ááźááşá¸áááŻá¸áááşáážáŻáááşáááşáááşáážáŻááąá¸áá˛áˇáĄáá˝ááş ááťáąá¸áá°á¸á፠- áááşááźááĄáąáŹááşá
ááŽááąáŹáˇ á áąáŹááˇáşááźááˇáşáážáŻáᏠáĄááťáááşáĄáááŻááşá¸áĄááŹáá áşááŻáĄáá áĄááŻááşááŻááşááźáŽá¸ááąáŹáˇ áá°áˇáĄáááŻááᯠááťááşáá˝áŹá¸áááşá áááŻáááŻáááşáážáŹ firewall áá°ááŤáááťáŹá¸áážááˇáş áááşáááşá ááźáżááŹááťáŹá¸ ááźá áşáááŻááşááťáąááťáŹá¸ááŤáááşá áááŻáˇááąáŹáşáááşá¸ Fortigate ááŹá¸áážááşá¸ 5.6+ áá˝ááş áá˝á˛ááąáŹááşá¸á áá áş ááŻááşáááşá¸á ááşááťáŹá¸ ááźáżááŹááᯠááťá˝ááşáŻááşááźáŻáśáá˝áąáˇáááąáŹááźáąáŹááˇáş ááááŚá¸á á˝áŹ ááťá˝ááşáŻááşáááŻáˇáááş ááťážáąáŹáşáááˇáşááŹá¸áááˇáşáĄáááŻááşá¸ "diagnose debug flow" áááŻááźááˇáşá፠- ááťážáąáŹáşáááˇáşááŹá¸áááˇáşáĄáááŻááşá¸á áĄáá˝áŹá¸áĄááŹááᯠáá˝ááˇáşááźáŻááźáŽá¸ áĄááşááŹááąáˇá áşááž áá˝ááşáá˝áŹá¸ááźáŽá¸ ááťážáąáŹáşáááˇáşááŹá¸áááˇáşáĄáááŻááşá¸ ááŻáśáˇááźááşáážáŻáá áşá áŻáśáá áşáᏠáááážáááŤá áĄá˛ááŽááąáŹáˇ áĄá áŻáĄááąá¸ááᯠáá°á¸áááşá ááśáááąáŹááşá¸á á˝áŹááźááˇáşá áááşá¸áááŻáˇáááş RFC1918 ááźá áşáááşáááŻááŤá ááťá˝ááşáŻááşáááŻáˇáááş ááááşá áŹááťáŹá¸ááᯠááťáąáŹááşááŹá¸ááááşááźá áşááźáŽá¸á áááŻáˇááąáŹáş ááŹá¸áááşáážáŻáĄáá˝ááş ááŻáśááąáŹááşááąáŹááąáŹáşááźááťááşááźááˇáş ááŻááşáááşá¸á ááşááᯠááąá¸ááąáŹááşáááş ááťážáąáŹáşáááˇáşááŤáááşá VXLAN áĄáá˝ááşá¸áážáááŹááŹáá˝ááş ááááşá Ꮰx.x.x.15á Fortigate áĄááşááŹááąáˇá áş x.x.x.254á áĄááźáŹá¸ááááşá áŹááťáŹá¸áĄáŹá¸ááŻáśá¸áááş VTEP áá˝ááşáááşáážááˇáş áááşáááŻááşááŤáááşá
VXLAN-encapsulated packets ááťáŹá¸ááᯠáĄáąáŹááşááźááşá á˝áŹ ááŻááşáá˝ážááˇáşááźááşá¸áááş áááŹá¸ááťáŹá¸á á˝áŹáážá áážááşáááşááąáŹ áĄááťááşáĄáááş áááŻáĄááşááŤáááşá áááşáááˇáşááťáŹá¸áĄáá˝ááş áááşá¸áááŻáˇáážáŹ ARP áážááˇáş OVSDB ááźá áşááźáŽá¸ áĄáąáŹááşááśáĄáá˝ááş áááşá¸áááŻáˇáážáŹ ARP áážááˇáş CAM ááźá áşáááşá Fortigate VXLAN FDB áá˝ááş OVSDB ááźá áşáááşá áĄá˛ááŽáážáŹ á áááŻááşááĄáąáŹááşá
fortigate (root) #diag sys vxlan fdb list vxlan-LS
mac=00:50:56:8f:3f:5a state=0x0002 flags=0x00 remote_ip=Ń.Ń.Ń.47 port=4789 vni=5008 ifindex=7
á¤ááąááŹáá˝ááş áĄááŹáĄáŹá¸ááŻáśá¸áááş áĄáá˝ááşáááŻá¸áážááşá¸ááŤáááş - virtual machine á MAC ááááşá áŹáááş u.u.u.47 ááááşá áŹááźááˇáş VTEP ááąáŤáşáá˝ááş áážáááąáááŤáááşá ESXI áĄá áŻáĄááąá¸á áĄááźáąáŹááşá¸áĄááŹááťáŹá¸áážááˇáş áááşáááşááťáŹá¸ááᯠááźááˇáşáážáŻááźáŽá¸ááąáŹááşá virtual machine á MAC áááş áážááşáááşáááˇáşáĄááźááş VTEP ááááşá áŹáááŻáááşá¸ áá˝áąáˇáážáááŤáááşá fortik ááąáŤáşáážá CAM/ARP áááŹá¸ááᯠá á áşááąá¸ááźááˇáşááŤ- áĄááŹáĄáŹá¸ááŻáśá¸áááş ESXI áááşááśááąáŹááşáá˝ááşááąá¸áááˇáş áááşáááşááťáŹá¸áážááˇáş áááŻááşááŽáááş-
fortigate (root) #get sys arp | grep Ń.Ń.Ń.47
Ń.Ń.Ń.47 0 00:50:56:65:f6:2c dmz
áááŹá¸ááťáŹá¸ áážááşáááşááźáŽá¸ ááŹááşáĄáá˝áŹá¸áĄáᏠáá˝ááşáá˝áŹá¸áááş - Fortigate áážááˇáş ááźáżááŹááźá áşáááŻááşááŤáááŹá¸á Juniper áá˝ááş áááşá¸ááźáąáŹááşá¸ááźáąáŹááşá¸ááźááşá¸á áá˝á˛ááźááşá¸á áááşááźáŹáážáŻááᯠááááşááᏠááťáąáŹáşáá˝áŹá¸áááş - ááŻáášáááááşá¸áĄáá ááźáżááŹááźáąáážááşá¸ááźááşá¸á ááąáŹááşáĄáááˇáşááᯠáááşá¸áá˝ááş ááŻááşááąáŹááşáááˇáşáááşá áááŻáˇááąáŹáş ááťá˝ááşáŻááşááá˝ááşáááşáááş áááŻá¸áážááşá¸ááŤáááş - VTEP áĄáá˝ááş VLAN áá áşááŻááŹááźá áşááźáŽá¸ áĄá áááşáĄáááŻááşá¸áĄáŹá¸ááŻáśá¸ááᯠáááŻááşáááŻááşááťáááşáááşááŹá¸áááşá áááŻáˇáĄááźááşá DLR ááśááŹá¸á VDR áážááˇáş áĄáá˝áŹá¸áĄáᏠááťáąáŹááşááŻáśá¸ááąááąáŹ ááźá áşáááşáá áşááŻááᯠááťá˝ááşáŻááş áážááşáááááş - ESXI áááşááśáá°áĄáŹá¸ áážá°áážááŻááşááááąáŹáˇáááş ááźá áşááźáŽá¸ áá áşááťáááşáááşá¸áážáŹáááş VMWare áĄáá˝ááş áĄáážáŻáá˝á˛ááᯠáááşááŽá¸ááąááŤáááşá áĄáąáŹááşááąáŹáşááźá፠MAC "97:6e" áááş fortik áážááźá áşááźáŽá¸ vmnic1 áááş ááááşá Ꮰu.u.u.47 snifim áááşá¸ááźáąáŹááşá¸áážá áşááŻá ááŻáśá¸áá˝ááş "--dir 2" áážááˇáş VTEP ááŤáážáááąáŹ ááťááşáážáŹááźááşáá áşááŻááźá áşáááşá
pktcap-uw --uplink vmnic1 --vni 5008 --mac 90:6c:ac:a9:97:6e --dir 2 -o /tmp/monitor.pcap

áááŻá¸áááşáážáŻ - sniff áá˝ááş ARP ááąáŹááşá¸áááŻááťááşáá
áşááŻáážááˇáşáááşááŹááąáŹááŻáśáˇááźááşáážáŻáááŻááťá˝ááşáŻááşááźááşááááşá ááťá˝ááşáŻááşáááş ARP ááŻáśáˇááźááşáážáŻáááŻáᏠááąá¸ááąáŹááşááźáŽá¸ áĄááŹáĄáŹá¸ááŻáśá¸áááş áááŻááąááŹáá˝ááş áážááşáááşááŤáááşá ááťá˝ááşááąáŹáş áĄá˛ááŤááᯠáááąáŹáşááźááŹá¸ááąáááˇáş á
áąáŹááˇáşááźááˇáşá
á
áşááąá¸áá˛áˇááŹááŹá x.x.x.15 ááááşá
áŹááᯠpinging ááŻááşááąáá˛áˇáĄááťáááş - ICMP áááşá¸ááźáąáŹááşá¸á áááşáážáŹáá˛á ááťá˝ááşááąáŹáˇáşáážáŹ uplink áážá
áşááŻáážááááşáááŻáᏠáážááşáááááşá á¤ááąááŹáá˝ááş áááşáááş áĄáááşá¸áĄááźá
áş virtual port áááş áĄáá°áá°áááşááźá
áşáááş (ááťá˝ááşáŻááşá áĄáá˝á˛áˇáááŻááşáá°ááŤá)á áááŻáááŻáááşáážáŹ áá°ááŽááąáŹ uplink ááᯠvNIC áá
áşááŻáááşá¸áĄáá˝ááş áá˝áąá¸ááťááşáááˇáşáááşá áááŻáˇááąáŹáş ááťá˝ááşáŻááşáááş host áá˝ááşáážáááąááąáŹááźáąáŹááˇáşá ááá°ááŽááąáŹ uplink áááŻá
á
áşááąá¸ááźááşá¸áááş áá
áşááŻáááŻááşááąá ááźáżááŹ-
pktcap-uw --uplink vmnic4 --vni 5008 --mac 90:6c:ac:a9:97:6e --dir 2 -o /tmp/monitor.pcap

ááąáŹááşá¸áááŻáážáŻááťáŹá¸áááş Fortigate áážááŹááąáŹáşáááşá¸ ááŻáśáˇááźááşááźááşá¸ááážáááŤá áááŻáááŻáááşáážáŹá ááźáżááŹáááş Fortigate áá˝ááşáááŻááşááŤá ááąáŹááşá¸ááźáŽá ááŤááŤáᲠ- ááŤáááşáááş - VDR ááąáŤáşáážááĄáá˝áŹá¸áĄááŹááťáąáŹááşááŻáśá¸ááźááşá¸áážááˇáşáá°ááŽááąáŹááźáżááŹáá
áşááŻááźá
áşáááşá ááąáŹááşááááşááźá
áşáááşáááŻáááşá¸ááźáąáŹááşá¸áážááşáááŻáˇáá˝ážááşááźáááşááĄáááşá¸áááşááźáŹááááˇáşáááşá áááşáĄáááşá¸áááşááźáŹááźáŽá¸ááąáŹááş á
áááşáĄáąá¸áá˝áŹá¸áᏠááźááŻá¸áá˝á˛áááťááťááşááąáŹáˇáᲠááŻááşáááşá¸á
ááşááᯠáĄáážáááşááźážááˇáşáááşáĄáá˝ááş áĄááąáŹááşáĄááśáˇáĄáá˝ááş ááąáŹááşáááş áĄááśáˇáĄáááşááťáŹá¸ááᯠáá°á¸ááąáŹáşáááş ááŻáśá¸ááźááşáá˛áˇáááşá áááŻáˇááąáŹááş "áááąáŹáşáá" ááťá˝ááşáŻááşááĄááźááˇáşáááş Ethernet áĄáąáŹááşááśááŻáśá¸áĄáŻááşááŹá¸ááąáŹ ááŹááŹááąáŤáşáá˝ááş ááťááąáŹááşáá˝áŹá¸áááşá Tsar áááş áĄá
á
áşáĄáážááşáááŻááşááŤá VTEP á MAC ááááşá
áŹáááş áááşá¸á IP áážááˇáş ááááŻááşááŽááŤá ááŻááááŻáˇ ááźááşáááşáážááşáááŻááşáááşá á
áŻááşáááŻááşá áá°á¸áááş- áážááşáááşá ááážááşááŤá áážááŻááşá¸áážááşááá˝ááşáá°á
áąáááş ARP áááŹá¸ááᯠáá
áşááŻáážááˇáşáá
áşáᯠááąá¸áá˝ááş ááąá¸ááŤáááşá áĄááąáŤáşáááŻáśáážáŹááŤáá˛áˇ áááááŻáśá¸ Ethernet encapsulation ááᯠáááááźáŻááŤá
fortigate (root) #get sys arp | grep Ń.Ń.Ń.47
Ń.Ń.Ń.47 0 00:50:56:65:f6:2c dmz
fortigate (root) #get sys arp | grep Ń.Ń.Ń.42
Ń.Ń.Ń.42 0 00:50:56:6a:78:86 dmz
áááŻáˇááźáąáŹááˇáşá ááťá˝ááşáŻááşáááŻáˇáážááˇáşáĄááŻáśá¸áááşáááşáážáŹ virtual machine áááŻááźáąáŹááşá¸áá˝ážáąáˇááźáŽá¸ááąáŹááşá Fortigate (áážááşáááşááąáŹ) VXLAN FDB ááž VTEP áááŻáˇáĄáá˝áŹá¸áĄááŹáááŻáˇáááşááźááŻá¸á áŹá¸ááąáŹáşáááşá¸ DST MAC áááŻáážáŹá¸áá˝ááşá¸á á˝áŹáĄááŻáśá¸ááźáŻááźáŽá¸ hypervisor interface áááŻáááşááśááážáááźááşá¸ááźááˇáş traffic áááŻááťáááşá¸áá˝áŹá¸áá˝ááşáážááááşá áááŻáˇáĄááźááşá ááąá¸ááŻáĄáááşáážáá áşááŻáá˝ááşá ᤠMAC áááş á ááşáá˝ážáąáˇááźáąáŹááşá¸áážáŻá áááşáá˛áˇáááˇáş áá°á hypervisor áážááˇáş áááşáááŻááşááŤáááşá
áááąáˇá Fortinet áááşá¸áááŹáááŻááşáᏠááśáˇáááŻá¸áá°ááŽáážáŻááśááž á áŹáá áşá áąáŹááş áááşááśááážááá˛áˇáááş - bug 615586 ááᯠááťá˝ááşáŻááşá ááá ášá áá˝ááş áážáŹáá˝áąáá˝áąáˇáážááá˛áˇááŤáááşá ááťáąáŹáşáá˝ážááşááźááşá¸ááŹá¸ áááşá¸áááşá¸ááźááşá¸ áážáááážá ááŤááááşáááá፠- áá áşáááşáá˝ááşá ááźáżááŹáááş áááşáááşááťáŹá¸áá˝ááşáááŻááşááŤá áĄááźáŹá¸áá áşáááşáá˝ááşá ááźáŻááźááşáááşá Firmware áĄááşááááşáá áşááŻáážááˇáşáᏠááŹááááˇáşáááş áááŻáˇáááŻááş áĄááąáŹááşá¸ááŻáśá¸ááąáŹááşáá áşááŻá ChSV áááş HTML5 GUI vSphere áá˝ááşáážáááąáŹáşáááşá¸ ááźáŽá¸áá˛áˇáááˇáşááá˝ááş ááťá˝ááşáŻááşáážáŹáá˝áąáá˝áąáˇáážááá˛áˇááąáŹ áĄááźáŹá¸ bug ááźáąáŹááˇáşáááşá¸ ááŤáááşááŤáááşá á áťáąá¸ááąáŹááşá¸áá°ááťáŹá¸áááąáááś QA ááŹáááŹááźá áşáááş..á
áĄáąáŹááşááŤáĄááťááşááťáŹá¸ááᯠáááˇáşáážááşá¸áááş á á˝ááˇáşá áŹá¸áááŻááŤáááşá
1 - multicast ááááşá¸ááťáŻááşáážáŻ ááąááŹááşáááş ááąáŹáşááźááŹá¸ááąáŹ ááźáżááŹááźáąáŹááˇáş ááźá áşáááŻááşááťáą áážááááş áááŻááşá፠- ááąáŹááşááŻáśá¸áá˝ááşá áĄááşááŹááąáˇá áşááᯠá áŹáááşá¸áá˝ááşá¸ááŹá¸áááˇáş áĄáŻááşá áŻá IP ááááşá áŹááťáŹá¸ááž VTEP MAC ááááşá áŹááťáŹá¸ááᯠááá°ááŤáááşá
2 - áá˝ááşáááşááááŻáááşáᏠ(CEF áážááˇáş áĄááźááşá¸ááťááşá¸áĄáŹá¸ááźááˇáş áááşáá°ááąáŹ) áá˝ááşáááşááááŻáááşááŹááąáŤáşáážá ááťáááşáááşáážáŻááťáŹá¸áá˝ááş áá˝ážááˇáşáááşááźááşá¸ááťáŹá¸áá˝ááş áááŻááşááŻáśááąáŹááźáżááŹááźá áşáááŻááşáááş - áááş CPU áážááááˇáş áááşááąáˇááşáťáá áşááŻá áŽááᯠááźááşáá˝áŹá¸ááŤáá áĄáááşá¸ááŻáśá¸ áĄááźááşáĄáŹá¸ááźááˇáş áážááşáááşááąáŹ áĄááťááşáĄáááşááŤáážáááąáŹ áááŹá¸ááťáŹá¸ááᯠáĄááŻáśá¸ááźáŻááŤáááşá áááşá¸áááş áĄááşááŹááąáˇá áşááᯠááááşáááş/áá˝ááˇáşáááş áááŻáˇáááŻááş áĄááťáááşáĄáááşá¸áááşá áąáŹááˇáşáááŻááşá¸áááş áá°ááŽááąá¸áááˇáşáĄááťááşááźááˇáş á¤áá°áááťááşááᯠááąáŹááşááśááŤáááşá
3 - ááááťááźááşááŹá¸ááąáŹááťáážáŻáśá¸áážáŻáááŻááźá áşá áąáááş áĽáááŹáĄáŹá¸ááźááˇáş áĄáááşá¸áĄáá˝á˛áˇáá°ááŤááááŻááźáąáŹááşá¸áá˛ááźááşá¸ áááŻáˇáááŻááş LAG ááááşáááşááźááşá¸áááş ááźáżááŹáááŻááźáąáážááşá¸áááŻááşáááşáááŻááşááŤá áĄáááşááźáąáŹááˇáşáááŻááąáŹáş áĄáááşá¸áĄááźá áş hypervisor á MAC áááş encapsulated packets ááťáŹá¸áá˝ááş "ááááşááááąáááş" áááŻáá˝áąáˇáážááááąáŹááźáąáŹááˇáşááźá áşáááşá
á¤áĄááťááşááźáąáŹááˇáş áááźáŹááąá¸ááŽá áážáŹáá˝áąáá˝áąáˇáážááá˛áˇááąáŹ áĄááźáąáŹááşá¸áĄááŹááťáŹá¸ááᯠááťážááąáááŻááşááŤáááşá stetfull firewalls áážááˇáş cached data transfer method ááťáŹá¸áááş crutches ááťáŹá¸ááźá áşááźáąáŹááşá¸ ááąáŹááşá¸ááŤá¸ááťáŹá¸áá˛ááž áá áşááŻá ááąáŹáşááźáá˛áˇáááşá ááąáŹááşá¸ááźáŽá ááŤááᯠááźáąáŹáááŻáˇ IT áážáŹ ááŻáśááąáŹááşáá˛áˇ áĄáá˝áąáˇáĄááźáŻáś ááážáááąá¸áá°á¸á ááąáŹááşááźáŽá¸ áááąáŹáˇááş ááąáŹááşá¸ááŤá¸áá˝áąáážáŹ ááąáŹáşááźááťááşáĄáŹá¸ááŻáśá¸ááᯠááťááşááťááşá¸ áááąáŹááá°áá°á¸á áááŻáˇááąáŹáşá áĄááŻááşáááşáá ááŹá¸ááťáŹá¸áá˝ááş áĄáážááşáááŹá¸áĄááťááŻáˇáážáááźáąáŹááşá¸ áá áşá áŻáśáá áşááŻá ááźáąáŹááźáááşá
áĄáŹááŻáśá
ááŻááşáážáŻáĄáá˝ááş ááťáąá¸áá°á¸áááşááŤáááşá áĄááźáŻáááąáŹááąáŹááşáá˛áˇ ááąáááşáážáŻáá˝áąááᯠááźáŹá¸ááᏠáááşá¸ááŹááŤáááşá
source: www.habr.com
