{"id":73232,"date":"2020-03-08T08:42:18","date_gmt":"2020-03-08T05:42:18","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/vxlan-v-nsx-v-trablshutim-underlay"},"modified":"2020-03-08T08:42:18","modified_gmt":"2020-03-08T05:42:18","slug":"vxlan-v-nsx-v-trablshutim-underlay","status":"publish","type":"post","link":"https:\/\/prohoster.info\/sq\/blog\/administrirovanie\/vxlan-v-nsx-v-trablshutim-underlay","title":{"rendered":"VXLAN n\u00eb NSX-V \u2014 zgjidhim problemet e underlay","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>P\u00ebrsh\u00ebndetje, dhe fillimisht pak lirike. Ndonj\u00ebher\u00eb i pash\u00eb zili koleg\u00ebve q\u00eb punojn\u00eb n\u00eb distanc\u00eb \u2014 sepse \u00ebsht\u00eb e mrekullueshme t\u00eb kesh mund\u00ebsin\u00eb t\u00eb punosh nga \u00e7do skaj i bot\u00ebs s\u00eb lidhur me Internetin, pushime n\u00eb \u00e7do koh\u00eb, p\u00ebrgjegj\u00ebsi p\u00ebr projektet dhe afatet e fundit, e jo t\u00eb jesh n\u00eb zyr\u00eb nga ora 8 deri n\u00eb 17. Pozita ime dhe detyrat e pun\u00ebs gati e p\u00ebrjashtojn\u00eb mund\u00ebsin\u00eb e nj\u00eb mungese t\u00eb gjat\u00eb n\u00eb qendr\u00ebn e t\u00eb dh\u00ebnave. Megjithat\u00eb \u2014 her\u00eb pas here ndodhin raste interesante, si ai q\u00eb do p\u00ebrshkruhet m\u00eb posht\u00eb \u2014 dhe e kuptoj se ekzistojn\u00eb pak pozita ku ka nj\u00eb hap\u00ebsir\u00eb t\u00eb till\u00eb p\u00ebr shprehjen kreative t\u00eb nj\u00eb troubleshooter-i t\u00eb brendsh\u00ebm. <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nNj\u00eb parath\u00ebnie e vog\u00ebl \u2014 n\u00eb momentin e shkrimit t\u00eb artikullit, rasti nuk \u00ebsht\u00eb zgjidhur plot\u00ebsisht, por duke marr\u00eb parasysh shpejt\u00ebsin\u00eb e p\u00ebrgjigjeve nga ofruesit, zgjidhja e plot\u00eb mund t\u00eb marr\u00eb edhe muaj. D\u00ebshiroj t\u00eb ndaj zbulimet e mia q\u00eb tani. Shpresoj se ju, lexues t\u00eb nderuar, do t\u00eb m\u00eb falni k\u00ebt\u00eb nxitim. Por mjaft me fjal\u00eb \u2014 \u00e7far\u00eb ndodhi me rastin? <\/p>\n<p>Fillimisht nj\u00eb hyrje: ekziston nj\u00eb kompani (ku un\u00eb punoj si inxhinier rrjeti) q\u00eb hoston zgjidhje p\u00ebr klient\u00ebt n\u00eb nj\u00eb cloud privat VMware. Shumica e zgjidhjeve t\u00eb reja lidhen me segmente VXLAN, t\u00eb cilat menaxhohen nga NSX-V \u2014 nuk do t\u00eb vler\u00ebsoj se sa koh\u00eb m\u00eb ka kursyer kjo zgjidhje; p\u00ebr t\u00eb th\u00ebn\u00eb shkurt, shum\u00eb. M\u00eb ka arritur edhe t\u00eb shpjegoj koleg\u00ebve konfiguroj NSX ESG dhe zgjidhjet e vogla p\u00ebr klient\u00ebt vendosen pa p\u00ebrfshirjen time. Nj\u00eb sh\u00ebnim i r\u00ebnd\u00ebsish\u00ebm \u2014 plani i kontrollit n\u00eb ne kemi replikim unicast. Hipervizor\u00ebt jan\u00eb lidhur me dy interfecesh t\u00eb dyfishta n\u00eb switch-e fizike Juniper QFX5100 (t\u00eb nd\u00ebrtuar n\u00eb Virtual Chassis) dhe politika e t\u00eb koh\u00ebs s\u00eb rregullit n\u00eb baz\u00eb t\u00eb portit virtual q\u00eb krijon \u2014 kjo p\u00ebr nj\u00eb pasqyr\u00eb t\u00eb plot\u00eb.<\/p>\n<p>Zgjidhjet p\u00ebr klient\u00ebt jan\u00eb shum\u00eb homogjene: nga Windows IIS, ku t\u00eb gjitha komponent\u00ebt e serverit web jan\u00eb instaluar n\u00eb nj\u00eb makin\u00eb, deri te zgjidhje t\u00eb m\u00ebdha \u2014 p\u00ebr shembull, Apache web-front-e t\u00eb balancuar me ngarkes\u00eb + LB MariaDB n\u00eb Galera + serverat ndar\u00ebs shtes\u00eb, t\u00eb sinkronizuar me GlusterFS. Praktikisht \u00e7do server duhet t\u00eb monitorohet ve\u00e7mas, dhe adresat publike nuk jan\u00eb t\u00eb gjith\u00eb komponent\u00ebve \u2014 n\u00ebse keni p\u00ebrjetuar k\u00ebt\u00eb sfid\u00eb dhe keni nj\u00eb zgjidhje m\u00eb t\u00eb elegant\u00eb, do t\u00eb isha i lumtur p\u00ebr k\u00ebshillat tuaj. <br \/>\nZgjidhja ime p\u00ebr monitorimin p\u00ebrfshin \"lidhnin\u00eb\" e firewall-it (Fortigate) n\u00eb \u00e7do rrjetin e brendsh\u00ebm t\u00eb klient\u00ebve (+SNAT dhe sigurisht, kufizime t\u00eb forta p\u00ebr llojin e trafikut t\u00eb lejuar) dhe mbikqyrjen e adresave t\u00eb brendshme \u2014 k\u00ebshtu arrihet nj\u00eb unifikim dhe thjeshtim n\u00eb monitorim. Monitorimi vet\u00eb ndodh nga nj\u00eb klaster serverash PRTG. Skema e monitorimit \u00ebsht\u00eb di\u00e7ka si kjo:<\/p>\n<p><img decoding=\"async\" alt=\"VXLAN n\u00eb NSX-V \u2014 zgjidhim problemet e underlay\" src=\"\/wp-content\/uploads\/2020\/03\/3d2d32ed2a53688c3e7f103720d8cad7.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nP\u00ebrsa koh\u00eb q\u00eb vepronim vet\u00ebm me VLAN, gjith\u00e7ka ishte mjaft e zakonshme dhe parashikuesh\u00ebm punonte si or\u00ebt. Pas zbatimit t\u00eb NSX-V dhe VXLAN, u ndesh\u00ebm me pyetjen \u2014 a mund t\u00eb vazhdojm\u00eb monitorimin si m\u00eb par\u00eb? N\u00eb at\u00eb moment, zgjidhja \"m\u00eb e shpejt\u00eb\" ishte nd\u00ebrmarrja e NSX ESG dhe lidhja e interficit trunk VXLAN n\u00eb rrjetin VTEP. E shpejt\u00eb n\u00eb kuotat \u2014 pasi p\u00ebrdorimi i GUI p\u00ebr konfigurimin e rrjeteve t\u00eb klient\u00ebve, SNAT dhe rregullave t\u00eb firewall-it mund ta unifikoj\u00eb menaxhimin n\u00eb nj\u00eb nd\u00ebrfaqe vSphere, por sipas mendimit tim, \u00ebsht\u00eb mjaft i d\u00ebshtuar dhe p\u00ebrve\u00e7 t\u00eb gjitha, kufizon setin e mjeteve p\u00ebr troubleshooting. Ata q\u00eb kan\u00eb p\u00ebrdorur NSX ESG si nj\u00eb z\u00ebvend\u00ebsim p\u00ebr nj\u00eb \u201cmplak\u201d firewall, mendoj se do t\u00eb bien dakord. Megjithat\u00eb, ndoshta nj\u00eb zgjidhje e till\u00eb do t\u00eb ishte m\u00eb e q\u00ebndrueshme \u2014 sepse gjith\u00e7ka ndodh brenda nj\u00eb ofruesi.<\/p>\n<p>Nj\u00eb zgjidhje tjet\u00ebr \u2014 p\u00ebrdorimi i NSX DLR n\u00eb modin bridge midis VLAN dhe VXLAN. K\u00ebtu mendoj se gjith\u00e7ka \u00ebsht\u00eb e qart\u00eb \u2014 thjesht humbet p\u00ebrfitimi i p\u00ebrdorimit t\u00eb VXLAN \u2014 sepse n\u00eb k\u00ebt\u00eb rast, \u00e7doher\u00eb duhet t\u00eb t\u00ebrheqim VLAN n\u00eb instalimin e monitorimit. P\u00ebr shembull, n\u00eb procesin e pun\u00ebs me k\u00ebt\u00eb zgjidhje, u ndesha me nj\u00eb problem, kur DLR-bridge nuk d\u00ebrgonte paketa n\u00eb makinat virtuale me t\u00eb cilat ishte n\u00eb t\u00eb nj\u00ebjtin host. E di, e di \u2014 n\u00eb librat dhe udh\u00ebzimet p\u00ebr NSX-V \u00ebsht\u00eb th\u00ebn\u00eb qart\u00eb se p\u00ebr NSX Edge duhet t\u00eb caktohet nj\u00eb klaster i ve\u00e7ant\u00eb, por kjo \u00ebsht\u00eb n\u00eb libra... Megjithat\u00eb, mbas disa muajsh me mb\u00ebshtetje, problemin nuk e zgjidh\u00ebm. N\u00eb parim, logjika e veprimit e kuptova \u2014 moduli i b\u00ebrtham\u00ebs s\u00eb hipervizorit, p\u00ebrgjegj\u00ebs p\u00ebr encapsulimin e VXLAN nuk u aktivizua, n\u00ebse DLR dhe serveri i mbikqyrur ishin n\u00eb t\u00eb nj\u00ebjtin host, pasi trafiqi nuk e l\u00eb host-in dhe logjikisht duhet t\u00eb jet\u00eb i lidhur me segmentin VXLAN \u2014 encapsulimi nuk \u00ebsht\u00eb e nevojshme. Me mb\u00ebshtetje, ne u ndal\u00ebm te interfaci virtual vdrPort, i cili logjikisht bashkon uplinks dhe ai gjithashtu b\u00ebn bridge-in \/ encapsulation \u2014 aty u v\u00ebrejt nj\u00eb mos p\u00ebrputhje n\u00eb trafikun e hyr\u00ebs, t\u00eb cil\u00ebn e mora p\u00ebr pun\u00eb n\u00eb k\u00ebt\u00eb rast. Por si\u00e7 u tha, nuk e p\u00ebrfundova k\u00ebt\u00eb rast, pasi u kalova n\u00eb nj\u00eb projekt tjet\u00ebr dhe dega n\u00eb t\u00eb cil\u00ebn fillimisht isha ishte nj\u00eb rrug\u00eb e panjohur dhe nuk kisha d\u00ebshir\u00eb ta zhvilloj ve\u00e7an\u00ebrisht. N\u00ebse nuk gaboj, problemi u v\u00ebrejt n\u00eb versionet NSX 6.1.4 dhe 6.2. <\/p>\n<p>Dhe k\u00ebtu \u2014 bingo! Fortinet njofton mb\u00ebshtetje natyrale <noindex><a rel=\"nofollow\" href=\"https:\/\/help.fortinet.com\/fos50hlp\/56\/Content\/FortiOS\/fortigate-whats-new\/Top-Network-vxlan.htm\">p\u00ebr VXLAN<\/a><\/noindex>. Dhe jo thjesht point-to-point ose VXLAN-over-IPSec, as softuer bridge VLAN-VXLAN \u2014 t\u00eb gjith\u00eb k\u00ebto filluan t\u00eb implementohen q\u00eb me versionin 5.4 (dhe jan\u00eb paraqitur nga t\u00eb tjer\u00eb <noindex><a rel=\"nofollow\" href=\"https:\/\/docs.opnsense.org\/manual\/other-interfaces.html\">furnizues<\/a><\/noindex>), dhe mb\u00ebshtetje t\u00eb v\u00ebrtet\u00eb p\u00ebr kontrollin unicast t\u00eb planit. Gjat\u00eb implementimit t\u00eb zgjidhjes u p\u00ebrballa me nj\u00eb problem tjet\u00ebr \u2014 serverat q\u00eb po shqyrtoheshin her\u00eb \u201czhdukeshin\u201d dhe her\u00eb shfaqeshin n\u00eb monitorim, megjith\u00ebse vet\u00eb makina virtuale ishte e gjall\u00eb. Si\u00e7 duket, arsyeja ishte se kisha harruar t\u00eb lejoja Ping n\u00eb nd\u00ebrfaqen VXLAN. Gjat\u00eb procesit t\u00eb ribalancimit t\u00eb grupeve, makinat virtuale l\u00ebviznin, dhe Ping p\u00ebrfundonte vMotion, p\u00ebr t\u00eb treguar hostin e ri ESXI n\u00eb t\u00eb cilin ishte zhvendosur makina. Idiot\u00ebsia ime, por ky problem p\u00ebrs\u00ebri e minoi besimin te mb\u00ebshtetja e prodhuesit \u2014 n\u00eb k\u00ebt\u00eb rast Fortinet. Tani nuk flas p\u00ebr faktin se \u00e7do rast q\u00eb lidhet me VXLAN fillon me pyetjen \u201cku e keni n\u00eb konfiguracionet e switch-it VLAN-VXLAN?\u201d K\u00ebt\u00eb her\u00eb m\u00eb rekomanduan t\u00eb ndryshoja MTU \u2014 kjo p\u00ebr Ping-un, i cili \u00ebsht\u00eb 32 byte. M\u00eb pas \u201cluaj me\u201d tcp-send-mss dhe tcp-receive-mss n\u00eb politik\u00eb \u2014 p\u00ebr VXLAN, q\u00eb inkapsulohet n\u00eb UDP. Uf, m\u00eb falni \u2014 u akumuluar. N\u00eb p\u00ebrgjith\u00ebsi, k\u00ebt\u00eb problem e zgjida me forcat e mia. <\/p>\n<p>Pas nj\u00eb testi t\u00eb suksessh\u00ebm t\u00eb trafikut, u vendos t\u00eb implementohej kjo zgjidhje. Dhe n\u00eb prodhim doli se pas nj\u00eb ose dy dit\u00ebsh gradualisht po hiqeshin t\u00eb gjitha q\u00eb monitoroheshin p\u00ebrmes VXLAN. Aktivizimi\/\u00e7aktivizimi i nd\u00ebrfaqes ndihmonte, por vet\u00ebm p\u00ebr nj\u00eb koh\u00eb. Duke mbajtur mend ngadal\u00ebsin\u00eb e mb\u00ebshtetjes s\u00eb prodhuesit, mora p\u00ebrsip\u00ebr zgjidhjen e problemeve nga ana ime \u2014 n\u00eb fund t\u00eb fundit kompania ime, rrjeti im \u2014 p\u00ebrgjegj\u00ebsia ime. <\/p>\n<p>N\u00ebn spoilerin e trajektoreve t\u00eb zgjidhjes s\u00eb problemeve. Kush \u00ebsht\u00eb lodhur nga shkronjat dhe lavd\u00ebrimet \u2014 kaloni dhe vazhdoni n\u00eb pas-analiz\u00ebn.<\/p>\n<p><b class=\"spoiler_title\">Hodhi trajektore e zgjidhjes s\u00eb problemeve<\/b>Faleminderit q\u00eb vazhdoni t\u00eb lexoni \u2014 le t\u00eb vazhdojm\u00eb!<\/p>\n<p>Pra, monitorimi punon p\u00ebr nj\u00eb koh\u00eb, pastaj hiqet vetvetiu. Pra, ndoshta n\u00eb politikat e firewall-it nuk ka probleme. Megjithat\u00eb, duke marr\u00eb parasysh se un\u00eb kam hasur probleme me procese sistemike t\u00eb ngadalt\u00eb n\u00eb Fortigate versionet 5.6+, fillojm\u00eb me \"diagnose debug flow\" \u2014 si\u00e7 pritej, trafiku lejohet dhe largohet nga nd\u00ebrfaqja dhe si\u00e7 pritej, nuk ka asnj\u00eb p\u00ebrgjigje. Pra, hulumtojm\u00eb m\u00eb tej p\u00ebrmes milion\u00ebve. Do t\u00eb duhet, fatkeq\u00ebsisht, t\u00eb fsheh adresat, edhe pse t\u00eb RFC1918, por shpresoj t'i jap procesit nj\u00eb p\u00ebrshkrim t\u00eb mjaftuesh\u00ebm p\u00ebr mir\u00ebkuptim. Serveri brenda VXLAN ka adres\u00ebn x.x.x.15, nd\u00ebrfaqja e fortigate ka adres\u00ebn x.x.x.254, t\u00eb gjitha adresat e tjera i p\u00ebrkasin rrjetit VTEP.<\/p>\n<p>P\u00ebr nj\u00eb transmetim t\u00eb suksessh\u00ebm t\u00eb paketeve t\u00eb inkapsuluara VXLAN, nevojitet informacioni i sakt\u00eb n\u00eb disa tabela. P\u00ebr overlay k\u00ebto jan\u00eb ARP dhe OVSDB, p\u00ebr underlay jan\u00eb ARP dhe CAM. N\u00eb rastin e Fortigate VXLAN, FDB \u00ebsht\u00eb dhe OVSDB. Atje dhe do t\u00eb fillojm\u00eb:<\/p>\n<pre><code class=\"plaintext\"> fortigate (root) #diag sys vxlan fdb list vxlan-LS\nmac=00:50:56:8f:3f:5a state=0x0002 flags=0x00 remote_ip=u.u.u.47 port=4789 vni=5008 ifindex=7\n<\/code><\/pre>\n<p>\nK\u00ebtu gjith\u00e7ka \u00ebsht\u00eb mjaft e thjesht\u00eb \u2014 adresa MAC e virtualk\u00ebs duhet t\u00eb jet\u00eb n\u00eb VTEP me adres\u00ebn u.u.u.47. Duke par\u00eb p\u00ebrmbajtjen dhe parametrat e grupeve ESXI, un\u00eb gjej se MAC i virtualk\u00ebs \u00ebsht\u00eb i sakt\u00eb, adresa e VTEP gjithashtu. Kontrolloj tabel\u00ebn CAM\/ARP n\u00eb fortigate \u2014 s\u00ebrish gjith\u00e7ka p\u00ebrputhet me parametrat e hostit ESXI:<\/p>\n<pre><code class=\"plaintext\">fortigate (root) #get sys arp | grep u.u.u.47\nu.u.u.47 0 00:50:56:65:f6:2c dmz\n<\/code><\/pre>\n<p>\nT\u00eb dh\u00ebnat jan\u00eb t\u00eb sakta dhe trafiku largohet \u2014 ndoshta problemi nuk \u00ebsht\u00eb te fortigate? Q\u00ebllimisht e kaloja analiz\u00ebn e kalimit t\u00eb trafikut n\u00eb Juniper \u2014 logjikisht, ky duhet t\u00eb jet\u00eb hapi i ardhsh\u00ebm i troubleshooting-ut, por rrjeti im \u00ebsht\u00eb i thjesht\u00eb \u2014 vet\u00ebm nj\u00eb VLAN p\u00ebr VTEP dhe t\u00eb gjitha komponent\u00ebt jan\u00eb t\u00eb lidhur drejtp\u00ebrdrejt. P\u00ebr m\u00eb tep\u00ebr, kujtoj rastin me DLR-brida, VDR dhe trafik t\u00eb zhdukur \u2014 shkoj t\u00eb eci n\u00eb ESXI host, p\u00ebrve\u00e7 k\u00ebsaj hap nj\u00eb rast tashm\u00eb te VMWare. M\u00eb posht\u00eb, MAC \u201c97:6e\u201d i p\u00ebrket fortit, vmnic1 \u2014 ky \u00ebsht\u00eb nd\u00ebrfaqja q\u00eb ka VTEP me adres\u00ebn u.u.u.47 e kapim n\u00eb t\u00eb dy drejtimet \"\u2014dir 2\".<\/p>\n<pre><code class=\"plaintext\">pktcap-uw --uplink vmnic1 --vni 5008 --mac 90:6c:ac:a9:97:6e --dir 2 -o \/tmp\/monitor.pcap\n<\/code><\/pre>\n<p>\n<img decoding=\"async\" alt=\"VXLAN n\u00eb NSX-V \u2014 zgjidhim problemet e underlay\" src=\"\/wp-content\/uploads\/2020\/03\/1e1cad0c9f43979c54e9784a338d2dae.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nProgres \u2014 n\u00eb analiz\u00eb shoh k\u00ebrkes\u00ebn ARP dhe p\u00ebrgjigjen e pranuar. T\u00eb jap vet\u00ebm p\u00ebrgjigjen ARP dhe aty \u00ebsht\u00eb gjith\u00e7ka e sakt\u00eb. Nuk e p\u00ebrmenda, por gjith\u00eb k\u00ebt\u00eb koh\u00eb, serveri i monitorimit pingon adres\u00ebn x.x.x.15 \u2014 ku \u00ebsht\u00eb trafiku ICMP? M\u00eb kujtohet se kam dy uplink. K\u00ebtu mund t\u00eb diskutohet dhe t\u00eb thuhet se porta virtuale e burimit \u00ebsht\u00eb e nj\u00ebjt\u00eb (politika ime e bashkimit), dmth p\u00ebr t\u00eb nj\u00ebjt\u00ebn vNIC duhet t\u00eb zgjidhet uplinku i nj\u00ebjt\u00eb, por q\u00ebndruar n\u00eb host, t\u00eb kontrolloj nj\u00eb uplink tjet\u00ebr nuk \u00ebsht\u00eb problem:<\/p>\n<pre><code class=\"plaintext\">pktcap-uw --uplink vmnic4 --vni 5008 --mac 90:6c:ac:a9:97:6e --dir 2 -o \/tmp\/monitor.pcap\n<\/code><\/pre>\n<p>\n<img decoding=\"async\" alt=\"VXLAN n\u00eb NSX-V \u2014 zgjidhim problemet e underlay\" src=\"\/wp-content\/uploads\/2020\/03\/b151cc421e10a7898474909dd34015bf.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nMarrin k\u00ebrkesa nga FortiGate, por nuk ka p\u00ebrgjigje. K\u00ebshtu q\u00eb problemi nuk \u00ebsht\u00eb te FortiGate. Mendoj, s\u00ebrish t\u00eb nj\u00ebjtin problem me humbjen e trafikut n\u00eb VDR, p\u00ebrs\u00ebri disa muaj p\u00ebr ta d\u00ebrguar rastin n\u00eb drejtimin e duhur. Pas disa dit\u00ebsh, duke u qet\u00ebsuar dhe pa d\u00ebshiruar t\u00eb pajtohem me bllokimin, vendosa t\u00eb mbledh disa sniffers p\u00ebr mb\u00ebshtetje, p\u00ebr t\u00eb p\u00ebrshpejtuar procesin. Dhe k\u00ebtu, \u201crast\u00ebsisht\u201d, shikimi im bie mbi inkapsulimin Ethernet underlay. Mbreti nuk \u00ebsht\u00eb i v\u00ebrtet\u00eb dhe adresa MAC e VTEP nuk korrespondon me IP-n\u00eb e tij. E rivendos n\u00eb zero, snifoj, k\u00ebrkoj - e v\u00ebrteta \u00ebsht\u00eb at\u00eb q\u00eb \u00ebsht\u00eb. Do t\u2019i jap tabel\u00ebn ARP pran\u00eb, q\u00eb t\u00eb jet\u00eb m\u00eb e leht\u00eb p\u00ebr ta krahasuar. Vini re inkapsulimin e par\u00eb Ethernet n\u00eb figur\u00ebn e sip\u00ebrme:<\/p>\n<pre><code class=\"plaintext\">fortigate (root) #get sys arp | grep u.u.u.47\nu.u.u.47 0 00:50:56:65:f6:2c dmz\nfortigate (root) #get sys arp | grep u.u.u.42\nu.u.u.42 0 00:50:56:6a:78:86 dmz\n<\/code><\/pre>\n<p>\nPra, \u00e7far\u00eb kemi n\u00eb fund - pas migrimit t\u00eb makin\u00ebs virtuale, FortiGate p\u00ebrpiqet t\u00eb d\u00ebrgoj\u00eb trafikun n\u00eb VTEP nga (e sakt\u00eb) VXLAN FDB, por p\u00ebrdor DST MAC t\u00eb gabuar dhe trafiku pritet t\u00eb refuzohet nga nd\u00ebrfaqja q\u00eb e pranon at\u00eb t\u00eb hipervizorit. N\u00eb nj\u00eb rast nga kat\u00ebr, kjo MAC i p\u00ebrkiste hipervizorit origjinal, nga i cili filluam migrimin e makin\u00ebs.<\/p>\n<p>Dje mora nj\u00eb email nga mb\u00ebshtetje teknike e Fortinet - p\u00ebr rastin tim hap\u00ebn nj\u00eb bug 615586. Nuk di q\u00eb t\u00eb g\u00ebzohem apo t\u00eb qaj: nga nj\u00ebra an\u00eb - problemi nuk \u00ebsht\u00eb te konfigurimet, nga ana tjet\u00ebr - nj\u00eb rregullim do t\u00eb vij\u00eb vet\u00ebm me p\u00ebrdit\u00ebsimin e firmware, n\u00eb rastin m\u00eb t\u00eb mir\u00eb n\u00eb p\u00ebrdit\u00ebsimin e ardhsh\u00ebm. Egoja e lart\u00eb m\u00eb ngroh edhe nj\u00eb bug tjet\u00ebr, q\u00eb e identifikova muajin e kaluar, megjithat\u00eb at\u00ebher\u00eb n\u00eb HTML5 GUI vSphere. Si nj\u00eb departament lokal QA t\u00eb ofruesve...<\/p>\n<p>Marr risikun t\u00eb supozoj sa vijon:<\/p>\n<p>1 - plani i kontrollit multicast n\u00eb t\u00eb gjith\u00eb mund t\u00eb mos jet\u00eb i prekur nga problemi i p\u00ebrshkruar - sepse adresat MAC t\u00eb VTEP marrin nga adresa IP e grupit, n\u00eb t\u00eb cilin nd\u00ebrfaqja \u00ebsht\u00eb e abonuar. <\/p>\n<p>2 - problemi i FortiGate me offloading e sesioneve n\u00eb Network Processor (af\u00ebrsisht analog me CEF) - n\u00ebse kaloni \u00e7do paket\u00eb p\u00ebrmes CPU, do t\u00eb p\u00ebrdoren tabelat q\u00eb p\u00ebrmbajn\u00eb informacion t\u00eb sakt\u00eb - n\u00eb \u00e7do rast vizualisht. N\u00eb favor t\u00eb k\u00ebtij supozimi shkon se ndihmon t\u00eb mbyll\u00ebsh\/hap\u00ebsh nd\u00ebrfaqen ose t\u00eb pres\u00ebsh p\u00ebr nj\u00eb koh\u00eb t\u00eb caktuar - m\u00eb shum\u00eb se 5 minuta. <\/p>\n<p>3 - ndryshimi i politik\u00ebs s\u00eb teaming, p\u00ebr shembull n\u00eb explicit failover, ose implementimi i LAG nuk do ta zgjidhin problemin, pasi \u00ebsht\u00eb v\u00ebrejtur \"ng\u00ebr\u00e7\" i MAC t\u00eb hipervizorit origjinal n\u00eb paketat e inkapsuluara.<\/p>\n<p>N\u00eb k\u00ebt\u00eb kuptim, mund t\u00eb ndajem se s\u00eb fundmi zbuluam <noindex><a rel=\"nofollow\" href=\"https:\/\/blog.ipspace.net\/\">blog<\/a><\/noindex>, ku n\u00eb nj\u00eb nga artikujt u tha se firewally q\u00eb mb\u00ebshteten n\u00eb shtet dhe metodat e ruajtjes s\u00eb t\u00eb dh\u00ebnave jan\u00eb nj\u00eb zgjidhje e p\u00ebrkohshme. Mir\u00eb, un\u00eb nuk jam aq i p\u00ebrvoj\u00eb n\u00eb IT sa t\u00eb b\u00ebj nj\u00eb p\u00ebrshtypje t\u00eb till\u00eb, p\u00ebr m\u00eb tep\u00ebr nuk jam n\u00eb p\u00ebrputhje me t\u00eb gjitha pohimet e artikujve t\u00eb blogut menj\u00ebher\u00eb. Sidoqoft\u00eb, di\u00e7ka m\u00eb thot\u00eb se ka nj\u00eb pjes\u00eb t\u00eb s\u00eb v\u00ebrtet\u00ebs n\u00eb fjal\u00ebt e Ivanit.<\/p>\n<p>Faleminderit p\u00ebr v\u00ebmendjen! Do t\u00eb isha i lumtur t\u00eb p\u00ebrgjigjem n\u00eb pyetje dhe t\u00eb d\u00ebgjoj kritik\u00ebn konstruktive.<br \/>\n<br \/>Burimi: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/490792\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u0438\u0432\u0435\u0442\u0441\u0442\u0432\u0443\u044e, \u0438 \u0441\u043f\u0435\u0440\u0432\u0430 \u043d\u0435\u043c\u043d\u043e\u0433\u043e \u043b\u0438\u0440\u0438\u043a\u0438. \u042f \u0438\u043d\u043e\u0433\u0434\u0430 \u0437\u0430\u0432\u0438\u0434\u0443\u044e \u043a\u043e\u043b\u043b\u0435\u0433\u0430\u043c, \u0440\u0430\u0431\u043e\u0442\u0430\u044e\u0449\u0438\u043c \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u043e \u2014 \u0432\u0435\u0434\u044c \u044d\u0442\u043e \u043f\u0440\u0435\u043a\u0440\u0430\u0441\u043d\u043e \u0438\u043c\u0435\u0442\u044c \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u0440\u0430\u0431\u043e\u0442\u0430\u0442\u044c \u0438\u0437 \u043b\u044e\u0431\u043e\u0433\u043e \u043a\u043e\u043d\u0446\u0430 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0451\u043d\u043d\u043e\u0433\u043e \u043a Internet \u043c\u0438\u0440\u0430, \u043a\u0430\u043d\u0438\u043a\u0443\u043b\u044b \u0432 \u043b\u044e\u0431\u043e\u0435 \u0432\u0440\u0435\u043c\u044f, \u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0441\u0442\u044c \u0437\u0430 \u043f\u0440\u043e\u0435\u043a\u0442\u044b \u0438 \u0434\u0435\u0434\u043b\u0430\u0439\u043d\u044b, \u0430 \u043d\u0435 \u043d\u0430\u0445\u043e\u0436\u0434\u0435\u043d\u0438\u0435 \u0432 \u043e\u0444\u0438\u0441\u0435 \u0441 8 \u0434\u043e 17. \u041c\u043e\u044f \u043f\u043e\u0437\u0438\u0446\u0438\u044f \u0438 \u0440\u0430\u0431\u043e\u0447\u0438\u0435 \u043e\u0431\u044f\u0437\u0430\u043d\u043d\u043e\u0441\u0442\u0438 \u043f\u0440\u0430\u043a\u0442\u0438\u0447\u0435\u0441\u043a\u0438 \u0438\u0441\u043a\u043b\u044e\u0447\u0430\u044e\u0442 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u0434\u043e\u043b\u0433\u043e\u0433\u043e \u043e\u0442\u0441\u0443\u0442\u0441\u0442\u0432\u0438\u044f \u0432 \u0434\u0430\u0442\u0430\u0446\u0435\u043d\u0442\u0440\u0435. [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":73233,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-73232","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.0.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u0438\u0432\u0435\u0442\u0441\u0442\u0432\u0443\u044e, \u0438 \u0441\u043f\u0435\u0440\u0432\u0430 \u043d\u0435\u043c\u043d\u043e\u0433\u043e \u043b\u0438\u0440\u0438\u043a\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/sq\/blog\/administrirovanie\/vxlan-v-nsx-v-trablshutim-underlay\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.0.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"sq_AL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47VXLAN \u0432 NSX-V \u2014 \u0442\u0440\u0430\u0431\u043b\u0448\u0443\u0442\u0438\u043c underlay | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u0438\u0432\u0435\u0442\u0441\u0442\u0432\u0443\u044e, \u0438 \u0441\u043f\u0435\u0440\u0432\u0430 \u043d\u0435\u043c\u043d\u043e\u0433\u043e \u043b\u0438\u0440\u0438\u043a\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/sq\/blog\/administrirovanie\/vxlan-v-nsx-v-trablshutim-underlay\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-03-08T05:42:18+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-03-08T05:42:18+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47VXLAN n\u00eb NSX-V \u2014 trajtojm\u00eb \u00e7\u00ebshtjet e underlay | ProHoster","description":"P\u00ebrsh\u00ebndetje, dhe s\u00eb pari pak poezi.","canonical_url":"https:\/\/prohoster.info\/sq\/blog\/administrirovanie\/vxlan-v-nsx-v-trablshutim-underlay","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"sq_AL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47VXLAN \u0432 NSX-V \u2014 \u0442\u0440\u0430\u0431\u043b\u0448\u0443\u0442\u0438\u043c underlay | ProHoster","og:description":"\u041f\u0440\u0438\u0432\u0435\u0442\u0441\u0442\u0432\u0443\u044e, \u0438 \u0441\u043f\u0435\u0440\u0432\u0430 \u043d\u0435\u043c\u043d\u043e\u0433\u043e \u043b\u0438\u0440\u0438\u043a\u0438.","og:url":"https:\/\/prohoster.info\/sq\/blog\/administrirovanie\/vxlan-v-nsx-v-trablshutim-underlay","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-03-08T05:42:18+00:00","article:modified_time":"2020-03-08T05:42:18+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"73232","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 18:36:23","updated":"2022-09-27 15:26:08","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/posts\/73232","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/comments?post=73232"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/posts\/73232\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/media\/73233"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/media?parent=73232"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/categories?post=73232"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/tags?post=73232"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}