
Roman
12.10.2017
18:53:07
Вот у меня например в нашем приват клоуде есть. В DMZ. тенантов много, а подсеть одна. Как трафик изолировать? Так pvlan-ом и сделали
Проблема только что VMM (та штука что Hyper-V управляет) не умеет в community pvlan
И когда два хоста в одной подсети принадлежат одному и тому же тенанту, и должны общаться друг с дружкой, а isolated mode не даёт, что делать?
Праааавильно - пускать через дефаулт гейтвей. То есть тупо статические маршруты на обоих хостах в сторону друг дружки, и трафик не в броадкаст домен уходит, а на роутер, а на роутере- ACL. Этим, мол, разрешить

Google

Roman
12.10.2017
18:56:00
криво, но работает

Roman
12.10.2017
19:25:05
а local-proxy-arp почему не зашел в этой ситуации, вроде как раз к месту было бы?

Roman
12.10.2017
19:27:49
а как local-proxy-arp решит проблему ограничения взаимодействия между хостами в одном влане?
а, типа гейтвей отвечает на любой arp запрос своим маком, например. src хост шлёт пакет по факту на роутер, а там acl-кой разруливать?
ну как вариант...зак исключением кучи ACL на роутере, да и не уверен что ASA умеет в local prpxy arp
ну и не понятно (пока) как в такой ситуации себя поведёт гипервизор (esxi\hyper-v) =\
Кстати (безотносительно предыдущщей темы), кто нить работал с аристовской фичей VARP? Хотелось бы получить ответ на вопрос, коий меня гложит в связи с ним

Nikolay
13.10.2017
00:00:42

Dmitriy
13.10.2017
02:48:27

Alex
13.10.2017
03:38:09
https://www.linkedin.com/feed/update/urn:li:activity:6323629967921991680
зачем?

Alexey
13.10.2017
04:19:07
зачем?
Не смог вовремя остановится)

Sergey
13.10.2017
05:21:29

Google

Andrey
13.10.2017
08:23:27
Увлекательный мум((

||||
13.10.2017
08:26:29
зачем?
Или привычка или хороший понт дороже денег )))
У него же своя консалтинговая фирма в милуоки.

Roman
13.10.2017
08:26:54
Работает в проде, что за вопрос?
У меня теперь тоже. А вопрос собственно как ЭТО работает?
Вот есть виртуальный mac и все участники VARP-а шлют GARP
При этом они шлют GARP со своего физического MAC-а. И по факту этот виртуальный MAC ведь нигде не светится.
И вот допустим у нас есть два роутера подключенных к одному свитчу. И приходит на свитч кадр с пакетом внутри, который надо смаршрутизировать. dst mac у этого кадра - виртуальный MAC роутеров. этого MAC-а в CAM таблице коммутатора нет. Значит это unknown unicast и распространится он в оба порта (берём случай когда два порта в этом влане). И оба роутера его получат.
Внимание вопрос - кто смаршрутизирует этот пакет, оба роутера? Как это?
Ведь на сколько я понял внутри VARP домена никого общения между роутерами не происходит - нет контрольного протокола


Vsevolod
13.10.2017
08:51:10
Привет, кто знает, может через какой-нибудь протокол туннелирования remote access(l2tp, openvpn) отдавать конкретные маршруты, а не настраивать на клиенте дефолт?

Sergey
13.10.2017
08:54:19
https://eos.arista.com/a-comparison-of-virtual-ip-commands/
GARP с виртуальным mac src шлется

Roman
13.10.2017
09:00:03
окей, даже если так

Vladislav
13.10.2017
09:00:04
напишите с первой попытки гратюэйтус кто-нибудь

Roman
13.10.2017
09:00:35
точки зрения свитча, в который подключены оба роутера, этот mac будет постоянно туда сюда бегать просто?

Sergey
13.10.2017
09:02:21
varp на свичах или роутерах? я чет запутался.

Roman
13.10.2017
09:02:38
когда я говорю свитч - я подразумеваю простой L2 свитч
когда роутер - это свитч с L3 Svi
схема такая - два L3 свитча воткнуты в один L2, за ним же - хост

Uburro
13.10.2017
09:03:08
ох и наплодили же этих протоколов резервирования шлюзов, hsrp, glbp, rsmlt, vrrp, peer-routing это только то, с чем я работал

Roman
13.10.2017
09:03:56
Оба L3 свитча шлют GARP где src mac - это виртуальный mac, то есть он одинаковый

Sergey
13.10.2017
09:03:58
stp, lacp?

Roman
13.10.2017
09:04:17
с точки зрения L2 свитча - за каким портмо должен быть этот MAC

Google

Roman
13.10.2017
09:04:28
Ща, быстренько схему набросаю, что имею ввиду
Вот два "роутера" - R1 и R2. Оба шлют GARP с одниковым MAC src как ваяснилось.
Где в итоге будет MAC светится? За eth1 или eth2? Или будет флапать постоянно?
Ну судя по тому что вижу у себя (а у меня ещё это всё с VXLAN-ами) действительно флапает, то за одним VTEP-ом, то за другим

Pavel
13.10.2017
09:20:56
И как это фактически сказывается на работоспособности

Roman
13.10.2017
09:21:07
оно работает :)

Pavel
13.10.2017
09:21:09
а если статически виртуальный мак задать на одном из портов?

Roman
13.10.2017
09:24:08
Хм. какое-то время светился в таблице как static:
Vlan Mac Address Type Prt Vtep Moves Last Move
—— —--------- —— —- —— —--- —-------
100 0000.2020.1010 STATIC Vx1 10.0.0.22 1 0:00:06 ago
сейчас показывает что DYMANIC, но не флапает

Sergey
13.10.2017
09:24:45

Sergey
13.10.2017
09:24:48
http://blog.ipspace.net/2013/06/arista-eos-virtual-arp-varp-behind.html
Likewise, a L2 EOS switch ignores the fact that broadcasts from the same MAC address come from numerous ports (this behavior might trigger "flapping MAC addresses" warnings on other switches).

Roman
13.10.2017
09:25:10
да, я Пепельняка читал
меня поэтому и смутило в начале
он там пише
The virtual MAC address is "silent" (no traffic is sent from that MAC address)
поэтому я и думал что в кадре src mac - не виртуальный

Sergey
13.10.2017
09:25:55
а что мешает собрать mlag и подключить свич изерченнелом?

Google

Sergey
13.10.2017
09:26:11
будет один интерфейс, флапов не будет

Roman
13.10.2017
09:26:30
Я же говорю - у меня там VXLAN

Sergey
13.10.2017
09:26:45
и что?)

Roman
13.10.2017
09:26:50
и виртуальные IP на разных VTEPах
мне делать езерченел поверх VXLAN? :)

Sergey
13.10.2017
09:27:11
vtep c mlag сделай

Roman
13.10.2017
09:28:04
В общем, не суть.Я не решаю какую то задачу сейчас. Хотел просто прояснить для себя непонятные момент
Спасибо что помог разобраться - документ от Аристы всё проясняет

Admin
ERROR: S client not available

Sergey
13.10.2017
09:28:43
предлагаю делиться оптытом эксплуатации этого вендора)
можно в личке

Rad
13.10.2017
10:47:17

Vsevolod
13.10.2017
10:47:42

Руслан
13.10.2017
15:35:21
Привет. Коллеги нужен человек с действующим сертификатом ccna на удаленную работу

Гога
13.10.2017
15:35:55
отлично
а подробнее?

Dyikan
13.10.2017
15:44:33

Lena
13.10.2017
15:45:34

Adnan
13.10.2017
15:50:41

Andrey
13.10.2017
16:35:58
Аналогично могу )

Roman
13.10.2017
17:39:17
Ноут подключен через кабель к роутеру. Создаю vpn соединение, происходит соединение, но на сайт зайти не могу. Если интернет-кабель напрямую к компу подключить, то заходит нормально. В чем может быть причина?

Google

St. Art
13.10.2017
17:41:09
Роутер не пускает

Roman
13.10.2017
17:42:48
так соединение устанавливается

St. Art
13.10.2017
17:43:24
Ну и что

Roman
13.10.2017
17:47:28
а почему роутер не пускает?

St. Art
13.10.2017
17:47:55
Надо настройки смотреть

Maksim
13.10.2017
18:08:33
Dns?

Artur
13.10.2017
18:18:47
Ну если по IP заходит, то тогда DNS

Zek
13.10.2017
18:19:42
1699 это год производства?

Artur
13.10.2017
18:19:47
Либо ещё как вариант маршруты. У нас например сайт портала закрыт снаружи от всех, и приходится на клиентских миротах маршруты писать

Goletsa
13.10.2017
20:21:34

Денис
13.10.2017
22:31:39
Всплакнул

Andrey
14.10.2017
10:16:04
??

IDDQD
14.10.2017
10:20:31
Приорал)

Alexey
14.10.2017
10:39:14

Adnan
14.10.2017
10:40:08

Alexey
14.10.2017
10:41:44

Александр
14.10.2017
10:42:12
Зависит от того где продавать
))
Фриланс например