Автор |
Сообщение |
cosmonaft
Зарегистрирован: 25 апр 2013, 12:36 Сообщения: 120 Откуда: Мск. обл.
|
Silent_D писал(а): Silent_D
Огромное вам спасибо! ВЫ ПРАВЫ! Мы протестировали, ваш метод работает! 
|
18 сен 2019, 13:19 |
|
 |
Silent_D
Зарегистрирован: 07 сен 2014, 02:54 Сообщения: 552 Откуда: Msk
|
cosmonaft писал(а): Мы протестировали, ваш метод работает! Ну Ок. А то Jumbo, Jumbo. UDP там!  А на каком MTU заработало? 1500 таки достаточно, или нужно было больше? А если теперь DF не снимать? (Это тоже зря жрет CPU). На каких роутерах вы это собрали? Как с производительностью, CPU Util какой?
_________________ Knowledge is Power
|
18 сен 2019, 14:35 |
|
 |
cosmonaft
Зарегистрирован: 25 апр 2013, 12:36 Сообщения: 120 Откуда: Мск. обл.
|
mtu делали 1600 без снятия DF роутер 1 - ISR4431/K9 роутер 2 - ISR4321/K9 По производительности и CPU пока не могу сказать так как поручил коллегам провести тестирование разными профилями трафика и в разных вариациях настроек. Будет информация поделюсь. Еще раз спасибо!
|
18 сен 2019, 15:07 |
|
 |
Silent_D
Зарегистрирован: 07 сен 2014, 02:54 Сообщения: 552 Откуда: Msk
|
cosmonaft писал(а): Будет информация поделюсь. Да, было бы интересно. cosmonaft писал(а): Еще раз спасибо! Да не за что.  Собственно за этим мы здесь и находимся, чтобы помогать друг другу.
_________________ Knowledge is Power
|
18 сен 2019, 15:20 |
|
 |
Silent_D
Зарегистрирован: 07 сен 2014, 02:54 Сообщения: 552 Откуда: Msk
|
cosmonaft писал(а): Будет информация поделюсь. Ну как, информация таки появилась? Или уже благополучно (заби-)забыли? И в продолжение темы VXLAN: 1. Может кто-нибудь поделиться рабочим примером настройки VXLAN на свитчах? От роутеров, как я понимаю, ничего кроме IP-достижимости и MTU не нужно. Нужно пробросить L2 trunk между удаленными свитчами через IP. 2. Какие минимальные Cisco свитчи умеют VXLAN? Catalyst-ы, Nexus-ы?
_________________ Knowledge is Power
|
10 мар 2020, 21:07 |
|
 |
brat95
Зарегистрирован: 08 июл 2019, 11:31 Сообщения: 6
|
1. Интересует настройка на Nexus? CSR1000v умели тоже. 2. C9k должны уметь, VXLAN используется в качестве underlay в SD-Access. Возможно, C3850 по той же причине. Nexus, начиная с N5k, умеют.
|
17 мар 2020, 00:57 |
|
 |
Silent_D
Зарегистрирован: 07 сен 2014, 02:54 Сообщения: 552 Откуда: Msk
|
brat95 писал(а): 2. C9k должны уметь, VXLAN используется в качестве underlay в SD-Access. Возможно, C3850 по той же причине. Nexus, начиная с N5k, умеют. Ну если что-то сейчас брать по-проще, то имеет смысл Cat9200? Cat3850 вроде уже устарел? brat95 писал(а): 1. Интересует настройка на Nexus? Ну вот на Cat9200 например.
_________________ Knowledge is Power
|
17 мар 2020, 04:05 |
|
 |
root99
Зарегистрирован: 29 май 2017, 21:19 Сообщения: 1404
|
из Каталистов 9К всё реально на всех как раз кроме 9200 серии это облегченная обрезанная версия модельного ряда 9300 и нужно использовать IOS XE 16.12 и выше для этих целей...
А так всё отработано это на Nexus 9K - цены и доступность на железо есть в известном телеграмм канале.....
|
17 мар 2020, 09:05 |
|
 |
tonve
Зарегистрирован: 26 сен 2013, 10:29 Сообщения: 422
|
brat95 писал(а): Nexus, начиная с N5k, умеют. Не умеют. Даже не все 7к, изначальные так точно нет. Фиксированные начиная с 3100V.
|
17 мар 2020, 15:17 |
|
 |
dijix
Зарегистрирован: 02 ноя 2013, 08:12 Сообщения: 792
|
cosmonaft писал(а): mtu делали 1600 без снятия DF роутер 1 - ISR4431/K9 роутер 2 - ISR4321/K9 По производительности и CPU пока не могу сказать так как поручил коллегам провести тестирование разными профилями трафика и в разных вариациях настроек. Будет информация поделюсь. Еще раз спасибо! Есть результат? На них максимум 100мбит vxlan можно?
|
17 мар 2020, 15:39 |
|
 |
dijix
Зарегистрирован: 02 ноя 2013, 08:12 Сообщения: 792
|
или у Вас циски просто канал организовывают с фрагментацией, а vxlan дальше за ними??
|
17 мар 2020, 16:30 |
|
 |
Silent_D
Зарегистрирован: 07 сен 2014, 02:54 Сообщения: 552 Откуда: Msk
|
root99 писал(а): из Каталистов 9К всё реально на всех как раз кроме 9200 серии это облегченная обрезанная версия модельного ряда 9300 и нужно использовать IOS XE 16.12 и выше для этих целей... Ну почти. На Cisco Feature Navigator: На актуальной IOS XE 16.9.5 (по которой, к сожалению, объявлено EoL, (EoL Info Avl: Yes)) имеем: Cat3650 UNIVERSAL (IP SERVICES) Cat3850 UNIVERSAL (IP SERVICES) Cat9300 UNIVERSAL (NETWORK ADVANTAGE) Cat9400 UNIVERSAL (NETWORK ADVANTAGE) Cat9500 UNIVERSAL (NETWORK ADVANTAGE) На IOS XE 16.12.3 (EoL Info Avl: No) появляется Cat9200: Cat9200 UNIVERSAL (NETWORK ADVANTAGE) Cat9200L UNIVERSAL (NETWORK ADVANTAGE) И почему и там и там - cat9k_lite_iosxe.16.12.03.SPA.bin ? А конфигом то никто не поделится? Или никто не использует? CFN https://cfn.cloudapps.cisco.com/ITDIT/CFN/jsp/index.jsp
_________________ Knowledge is Power
|
24 мар 2020, 01:21 |
|
 |
root99
Зарегистрирован: 29 май 2017, 21:19 Сообщения: 1404
|
16.9 может быть только EOS - EOL не раньше чем через год - конфигурация на каталистах 9300 тут - https://www.cisco.com/c/en/us/td/docs/s ... rview.htmlкат. 9200 это слишком обрезанная версия 9300 - и позиционируется как замена 2960Х
|
24 мар 2020, 01:56 |
|
 |
Silent_D
Зарегистрирован: 07 сен 2014, 02:54 Сообщения: 552 Откуда: Msk
|
Вообще еще CSR 1000v можно использовать для соединения площадок через VXLAN: Configure VXLAN Feature on Cisco IOS XE Devices https://www.cisco.com/c/en/us/support/d ... f-VxL.htmlCisco CSR 1000V VxLAN Support https://www.cisco.com/c/dam/en/us/td/do ... -book.htmlЕдинственное что, в роутерах для этого используется bridging. В свитчах это как-то более органично выглядит. Ну и с RTU там (в CSR 1000v) как-то напряженно.  А есть ли какие-то варианты свитчей в виртуальном исполнении? (Ну понятно, что не на 48 портов, с PoE  ).
_________________ Knowledge is Power
Последний раз редактировалось Silent_D 06 апр 2020, 23:19, всего редактировалось 1 раз.
|
06 апр 2020, 23:01 |
|
 |
Silent_D
Зарегистрирован: 07 сен 2014, 02:54 Сообщения: 552 Откуда: Msk
|
И еще несколько статей на Хабре по теме VXLAN: Введение в VxLAN https://habr.com/ru/post/344326/Что такое EVPN/VXLAN https://habr.com/ru/post/352564/VXLAN в NSX-V - траблшутим underlay https://habr.com/ru/post/490792/
_________________ Knowledge is Power
|
06 апр 2020, 23:15 |
|
 |
root99
Зарегистрирован: 29 май 2017, 21:19 Сообщения: 1404
|
С лицензиями как вы знаете нет вообще никакой напряжёнки - виртуал конечно хорошо, что можно всё можно быстро развернуть, но для таких вещей лучше использовать аппаратные средства - которые тоже можно найти за приемлимые деньги, VMware NSX рассматривать вообще не стоит слишком громоздкое решение и в исполнении NSX-V уже сегодня не применяется т.к. EOL да и сама концепция не жизнеспособная, вместо идёт хотя бы NSX-T, а так лучше поставить Nexus9k и забыть вопрос....
|
07 апр 2020, 08:45 |
|
 |
Silent_D
Зарегистрирован: 07 сен 2014, 02:54 Сообщения: 552 Откуда: Msk
|
root99 писал(а): а так лучше поставить Nexus9k и забыть вопрос.... Таки Nexus9k, а не Catalyst9k? А можете в двух словах рассказать в чем разница в их позиционировании? И в функционале. Ну и в гуманности ценника, относительной естественно. 
_________________ Knowledge is Power
|
07 апр 2020, 14:26 |
|
 |
root99
Зарегистрирован: 29 май 2017, 21:19 Сообщения: 1404
|
Catalyst 9k - Корп. сектор - уровень здания и т.д. ( акцесс ПОЕ+ UPOE и т.д. )
Nexus 9k - уровень ДЦ - в основном задача подключения серверов, связывание других площадок ДЦ посредством ( ACI, VxLAN, EVPN и т.д. )
цены пишите в ЛС или телеграм
|
07 апр 2020, 16:36 |
|
 |
o_s_t_a_p
Зарегистрирован: 11 мар 2025, 07:45 Сообщения: 1
|
Добрый день, коллеги! Возникла задача передать тегированный L2-трафик с MTU 9000 между площадками через Интернет. И, зашифровать его, естественно. Собрали стенд из двух ISR4451X с прошивкой 17.09.05a и, благодаря высказанным в этой ветке форума идеям по связке VXLAN, GRE, и IPSec, удалось реализовать свой план. Важное, в настройках туннельного интерфейса надо указать tunnel mode gre ip. Команда не появится в sh run, т.к. она - "по умолчанию". Видна будет в sh run all. Коллеги выше использовали команду tunnel mode ipsec ipv4, но это "чистый" IPSec без GRE и нам не подходит. Код: interface Tunnel 0 ... ip mtu 9050 tunnel source GigabitEthernet0/0/0 tunnel mode gre ip tunnel protection ipsec profile IPSEC-PROFILE ... interface GigabitEthernet0/0/0 mtu 1500 ...
Наибольшую трудность вызвало заставить маршрутизатор выполнять fragmentation before encryption. Оказывается, есть баг, не решенный с 2016 года CSCvc34235 "crypto ipsec fragmentation before-encryption" command disappears after reload Решили через EEM и monitor capture. "Коряво", конечно, но, вроде, работает.
|
12 мар 2025, 12:42 |
|
|