Создание внешнего доступа уровня 3 в Cisco ACI

Опубликовано: 18 Апреля, 2023

В прошлом месяце я писал о создании внешнего доступа уровня 2 в Cisco ACI. Возможно, еще более необходимо создать уровень 3 для внешнего доступа или даже сделать оба уровня 2 и 3. Скорее всего, вам потребуется подключить фабрику ACI к вашей текущей сети только для того, чтобы получить трафик между двумя средами. Имейте в виду, что вы также можете применять политики даже к внешней сети (за пределами ACI) с помощью APIC, как я говорил в предыдущей статье.

В этой статье мы предполагаем, что используем OSPF в качестве протокола динамической маршрутизации, хотя в ACI разрешены и другие протоколы маршрутизации. Мы создадим подключение к коммутатору Nexus 5000 с типом области NSSA для подключения к фабрике ACI.

Одной из задач узлов в структуре ACI является выполнение функций рефлекторов маршрутов BGP. Существует много информации о Route Reflection, но вкратце это способ обмена информацией о маршрутизации между всеми коммутаторами в фабрике. Не каждый ствол необходимо настраивать в качестве рефлектора маршрута, но рекомендуется иметь два сконфигурированных в целях резервирования.

Чтобы настроить отражатели маршрутов BGP:

  1. Войти в АПИК
  2. Нажмите на вкладку Ткань
  3. Разверните политики Fabric
  4. Развернуть политики Pod
  5. Развернуть Политики
  6. Выберите отражатели маршрутов BGP по умолчанию
  7. В качестве номера автономной системы введите 1 на панели справа.
  8. Нажмите кнопку +, чтобы добавить узлы Route Reflector.
  9. Щелкните раскрывающийся список, чтобы выбрать идентификатор узла позвоночника.
  10. Нажмите «Отправить» дважды

Чтобы создать политику pod:

  1. Выберите группы политик в разделе Pod Policy
  2. Щелкните правой кнопкой мыши группы политик и создайте новую.
  3. Дайте ему имя
  4. Рядом с BGP Route Reflector Policy выберите BGP Route Reflectors Default, который мы выбрали на шаге 6 выше.
  5. Нажмите «Отправить».
  6. Нажмите «По умолчанию» в разделе «Политики Pod» в дереве слева.
  7. В раскрывающемся списке справа выберите имя, указанное на шаге 3, для группы политик Fabric.
  8. Нажмите «Отправить».

Теперь мы можем продолжить и настроить наше соединение уровня 3. Имейте в виду, что это будет сделано для каждого арендатора. Итак, вверху щелкните клиент, в котором вы хотите создать это внешнее соединение уровня 3. В нашем примере мы перейдем к производственному арендатору и создадим подключение к коммутатору Nexus 5548, который находится в нашей уже существующей или устаревшей сети.

  1. В APIC нажмите Арендаторы
  2. Нажмите на Производство
  3. Разверните Сеть в дереве слева.
  4. Щелкните правой кнопкой мыши на External Routed Networks и выберите Create Routed Outside.
  5. Введите для него имя, например Production-L3-Out-Prof.
  6. Выберите OSPF, который мы используем в этом примере.
  7. По умолчанию вводится 1 для области OSPF.
  8. Нажмите знак +, чтобы выбрать, какие узлы вы хотите подключить.

Изображение 14801
фигура 1

  1. Щелкните раскрывающийся список рядом с Частной сетью и выберите созданный вами VRF.
  2. Нажмите знак «+» в разделе «Профили протоколов узлов и интерфейсов».

Здесь вы создадите профиль узла. При нажатии на знак + появится новое окно.

  1. Введите имя, например Production-L3-Out-Prof.
  2. Щелкните значок + в разделе «Профили интерфейса OSPF», чтобы создать новый профиль интерфейса.

Изображение 14802
фигура 2

  1. Здесь вы будете использовать раскрывающееся меню, чтобы показать конечные узлы. Разверните конечные узлы, чтобы выбрать порт на конечном узле, который будет подключаться к маршрутизатору в существующей в настоящее время сети.
  2. Укажите идентификатор маршрутизатора OSPF.
  3. Нажмите ОК
  4. Теперь щелкните значок + в разделе «Профили интерфейса OSPF».
  5. Дайте ему имя, например Production-L3-Out-IntProf.
  6. Нажмите на знак +, чтобы назначить маршрутизируемые интерфейсы.

Изображение 14803
Рисунок 3

Изображение 14804
Рисунок 4

  1. Появится новое окно, и вы снова выберите путь из выпадающего меню. Убедитесь, что вы развернули лист и выбрали фактический порт здесь
  2. Укажите IP-адрес
  3. Укажите также MTU, будь то обычные кадры или кадры большого размера.
  4. Дважды нажмите OK, чтобы выполнить задачи.

В этот момент вы вернетесь к начальному мастеру. Вы можете нажать «Далее», чтобы указать внешние сети EPG. По сути, создайте это внешнее соединение как фактическую группу конечных точек, что означает, что вы можете назначать для него политики, как и для любого EPG в ACI Fabric. Это довольно крутая штука, потому что теперь мы можем назначать политики даже внешним объектам, пока мы мигрируем из нашей текущей сети в структуру ACI.

  1. Нажмите на знак +, чтобы добавить внешнюю сеть EPG.
  2. Дайте ему имя, например Production-L3-Out-EPG.
  3. Выберите подсеть 0.0.0.0/0.0.0.0, чтобы разрешить любое подключение. Вы можете сузить это по подсети по мере необходимости
  4. Нажмите Готово

Теперь мы можем вернуться и проверить, что внешнее соединение уровня 3 было создано, заглянув в раздел «Внешние маршрутизируемые сети» в дереве слева.

Изображение 14805
Рисунок 5

EPG с внешним доступом уровня 3 теперь создана. В случае с OSPF таймеры могут быть очень важны. Вообще говоря, таймеры OSPF должны быть установлены на один и тот же интервал на всех устройствах, чтобы произошла связь.

Чтобы установить таймеры OSPF в APIC:

  1. Разверните Частные сети, расположенные в разделе Сеть в дереве слева.
  2. Выберите Производство-VRF
  3. На правой панели в разделе Таймеры OSPF вы можете ввести правильный интервал. Вы также можете выбрать значение по умолчанию, если другие таймеры OSPF установлены по умолчанию в вашей среде.

Затем назначьте новую сеть мостовому домену. Если вы не знакомы с мостовыми доменами в ACI, ознакомьтесь с этой статьей.

  1. Разверните Bridge Domains в разделе Networking в дереве слева.
  2. Выберите домен-мост, которому вы хотите его назначить.
  3. На панели справа щелкните знак + рядом с Associated L3 Outs.
  4. В раскрывающемся меню выберите Production-L3-Out.
  5. Нажмите Обновить
  6. Нажмите «Отправить», чтобы выполнить эту задачу.

Мы завершили внешнее соединение уровня 3. Имейте в виду, что трафик не будет входить или выходить из структуры ACI до тех пор, пока не будет создана политика или контракт, потому что мы все еще используем модель белого списка в ACI. Между двумя EPG необходим контракт, даже если этот EPG является внешним EPG уровня 3. Подробнее о создании контрактов читайте в этой статье.

Если у вас есть какие-либо вопросы, как всегда, оставьте их в разделе комментариев или свяжитесь со мной в Твиттере @Malhoit.