@linkmeup_chat

Страница 436 из 1252
Roman
12.10.2017
18:53:07
Вот у меня например в нашем приват клоуде есть. В DMZ. тенантов много, а подсеть одна. Как трафик изолировать? Так pvlan-ом и сделали

Проблема только что VMM (та штука что Hyper-V управляет) не умеет в community pvlan

И когда два хоста в одной подсети принадлежат одному и тому же тенанту, и должны общаться друг с дружкой, а isolated mode не даёт, что делать?

Праааавильно - пускать через дефаулт гейтвей. То есть тупо статические маршруты на обоих хостах в сторону друг дружки, и трафик не в броадкаст домен уходит, а на роутер, а на роутере- ACL. Этим, мол, разрешить

Google
Roman
12.10.2017
18:56:00
криво, но работает

Roman
12.10.2017
19:25:05
а local-proxy-arp почему не зашел в этой ситуации, вроде как раз к месту было бы?

Roman
12.10.2017
19:27:49
а как local-proxy-arp решит проблему ограничения взаимодействия между хостами в одном влане?

а, типа гейтвей отвечает на любой arp запрос своим маком, например. src хост шлёт пакет по факту на роутер, а там acl-кой разруливать?

ну как вариант...зак исключением кучи ACL на роутере, да и не уверен что ASA умеет в local prpxy arp

ну и не понятно (пока) как в такой ситуации себя поведёт гипервизор (esxi\hyper-v) =\

Кстати (безотносительно предыдущщей темы), кто нить работал с аристовской фичей VARP? Хотелось бы получить ответ на вопрос, коий меня гложит в связи с ним

Nikolay
13.10.2017
00:00:42
Вот у меня например в нашем приват клоуде есть. В DMZ. тенантов много, а подсеть одна. Как трафик изолировать? Так pvlan-ом и сделали
Поэтому я из своего клауд оператора выбил пачку вланов гипервизовых ))) и к ним подсетки привязал.

Alex
13.10.2017
03:38:09
https://www.linkedin.com/feed/update/urn:li:activity:6323629967921991680

зачем?

Alexey
13.10.2017
04:19:07
зачем?
Не смог вовремя остановится)

Google
Andrey
13.10.2017
08:23:27


Увлекательный мум((

||||
13.10.2017
08:26:29
зачем?
Или привычка или хороший понт дороже денег )))

У него же своя консалтинговая фирма в милуоки.

Roman
13.10.2017
08:26:54
Работает в проде, что за вопрос?
У меня теперь тоже. А вопрос собственно как ЭТО работает? Вот есть виртуальный mac и все участники VARP-а шлют GARP При этом они шлют GARP со своего физического MAC-а. И по факту этот виртуальный MAC ведь нигде не светится. И вот допустим у нас есть два роутера подключенных к одному свитчу. И приходит на свитч кадр с пакетом внутри, который надо смаршрутизировать. dst mac у этого кадра - виртуальный MAC роутеров. этого MAC-а в CAM таблице коммутатора нет. Значит это unknown unicast и распространится он в оба порта (берём случай когда два порта в этом влане). И оба роутера его получат. Внимание вопрос - кто смаршрутизирует этот пакет, оба роутера? Как это? Ведь на сколько я понял внутри VARP домена никого общения между роутерами не происходит - нет контрольного протокола

Vsevolod
13.10.2017
08:51:10
Привет, кто знает, может через какой-нибудь протокол туннелирования remote access(l2tp, openvpn) отдавать конкретные маршруты, а не настраивать на клиенте дефолт?

Sergey
13.10.2017
08:54:19
https://eos.arista.com/a-comparison-of-virtual-ip-commands/

GARP с виртуальным mac src шлется

Roman
13.10.2017
09:00:03
окей, даже если так

Vladislav
13.10.2017
09:00:04
напишите с первой попытки гратюэйтус кто-нибудь

Roman
13.10.2017
09:00:35
точки зрения свитча, в который подключены оба роутера, этот mac будет постоянно туда сюда бегать просто?

Sergey
13.10.2017
09:02:21
varp на свичах или роутерах? я чет запутался.

Roman
13.10.2017
09:02:38
когда я говорю свитч - я подразумеваю простой L2 свитч

когда роутер - это свитч с L3 Svi

схема такая - два L3 свитча воткнуты в один L2, за ним же - хост

Uburro
13.10.2017
09:03:08
ох и наплодили же этих протоколов резервирования шлюзов, hsrp, glbp, rsmlt, vrrp, peer-routing это только то, с чем я работал

Roman
13.10.2017
09:03:56
Оба L3 свитча шлют GARP где src mac - это виртуальный mac, то есть он одинаковый

Sergey
13.10.2017
09:03:58
stp, lacp?

Roman
13.10.2017
09:04:17
с точки зрения L2 свитча - за каким портмо должен быть этот MAC

Google
Roman
13.10.2017
09:04:28
а как ты l2 резервируешь?
Никак. Это тут не при чём же

Ща, быстренько схему набросаю, что имею ввиду



Вот два "роутера" - R1 и R2. Оба шлют GARP с одниковым MAC src как ваяснилось.

Где в итоге будет MAC светится? За eth1 или eth2? Или будет флапать постоянно?

Ну судя по тому что вижу у себя (а у меня ещё это всё с VXLAN-ами) действительно флапает, то за одним VTEP-ом, то за другим

Pavel
13.10.2017
09:20:56
И как это фактически сказывается на работоспособности

Roman
13.10.2017
09:21:07
оно работает :)

Pavel
13.10.2017
09:21:09
а если статически виртуальный мак задать на одном из портов?

Roman
13.10.2017
09:24:08
Хм. какое-то время светился в таблице как static: Vlan Mac Address Type Prt Vtep Moves Last Move —— —--------- —— —- —— —--- —------- 100 0000.2020.1010 STATIC Vx1 10.0.0.22 1 0:00:06 ago

сейчас показывает что DYMANIC, но не флапает

Sergey
13.10.2017
09:24:48
http://blog.ipspace.net/2013/06/arista-eos-virtual-arp-varp-behind.html

Likewise, a L2 EOS switch ignores the fact that broadcasts from the same MAC address come from numerous ports (this behavior might trigger "flapping MAC addresses" warnings on other switches).

Roman
13.10.2017
09:25:10
да, я Пепельняка читал

меня поэтому и смутило в начале

он там пише

The virtual MAC address is "silent" (no traffic is sent from that MAC address)

поэтому я и думал что в кадре src mac - не виртуальный

Sergey
13.10.2017
09:25:55
а что мешает собрать mlag и подключить свич изерченнелом?

Google
Sergey
13.10.2017
09:26:11
будет один интерфейс, флапов не будет

Roman
13.10.2017
09:26:30
Я же говорю - у меня там VXLAN

Sergey
13.10.2017
09:26:45
и что?)

Roman
13.10.2017
09:26:50
и виртуальные IP на разных VTEPах

мне делать езерченел поверх VXLAN? :)

Sergey
13.10.2017
09:27:11
vtep c mlag сделай

Roman
13.10.2017
09:28:04
В общем, не суть.Я не решаю какую то задачу сейчас. Хотел просто прояснить для себя непонятные момент

Спасибо что помог разобраться - документ от Аристы всё проясняет

Admin
ERROR: S client not available

Sergey
13.10.2017
09:28:43
предлагаю делиться оптытом эксплуатации этого вендора) можно в личке

Vsevolod
13.10.2017
10:47:42
Руслан
13.10.2017
15:35:21
Привет. Коллеги нужен человек с действующим сертификатом ccna на удаленную работу

Гога
13.10.2017
15:35:55
отлично

а подробнее?

Andrey
13.10.2017
16:35:58
Аналогично могу )

Roman
13.10.2017
17:39:17
Ноут подключен через кабель к роутеру. Создаю vpn соединение, происходит соединение, но на сайт зайти не могу. Если интернет-кабель напрямую к компу подключить, то заходит нормально. В чем может быть причина?

Google
St. Art
13.10.2017
17:41:09
Роутер не пускает

Roman
13.10.2017
17:42:48
так соединение устанавливается

St. Art
13.10.2017
17:43:24
Ну и что

Roman
13.10.2017
17:47:28
а почему роутер не пускает?

St. Art
13.10.2017
17:47:55
Надо настройки смотреть

Maksim
13.10.2017
18:08:33
Dns?

Artur
13.10.2017
18:18:47
Ну если по IP заходит, то тогда DNS

Zek
13.10.2017
18:19:42
1699 это год производства?

Artur
13.10.2017
18:19:47
Либо ещё как вариант маршруты. У нас например сайт портала закрыт снаружи от всех, и приходится на клиентских миротах маршруты писать

Денис
13.10.2017
22:31:39
Всплакнул

Andrey
14.10.2017
10:16:04
??

IDDQD
14.10.2017
10:20:31
Приорал)

Alexey
14.10.2017
10:39:14
Могу попробовать продать ccnp+hcna
Работать же предлагают, а не купить ссна

Adnan
14.10.2017
10:40:08
Работать же предлагают, а не купить ссна
продать человека с ccnp и hcna x2)

Alexey
14.10.2017
10:41:44
продать человека с ccnp и hcna x2)
Работорговля, вроде как, вне закона) не?)

Александр
14.10.2017
10:42:12
Зависит от того где продавать

))

Фриланс например

Страница 436 из 1252