تسعى مجموعة الوثائق لهذا المنتج جاهدة لاستخدام لغة خالية من التحيز. لأغراض مجموعة الوثائق هذه، يتم تعريف "خالية من التحيز" على أنها لغة لا تعني التمييز على أساس العمر، والإعاقة، والجنس، والهوية العرقية، والهوية الإثنية، والتوجه الجنسي، والحالة الاجتماعية والاقتصادية، والتمييز متعدد الجوانب. قد تكون الاستثناءات موجودة في الوثائق بسبب اللغة التي يتم تشفيرها بشكل ثابت في واجهات المستخدم الخاصة ببرنامج المنتج، أو اللغة المستخدمة بناءً على وثائق RFP، أو اللغة التي يستخدمها منتج الجهة الخارجية المُشار إليه. تعرّف على المزيد حول كيفية استخدام Cisco للغة الشاملة.
ترجمت Cisco هذا المستند باستخدام مجموعة من التقنيات الآلية والبشرية لتقديم محتوى دعم للمستخدمين في جميع أنحاء العالم بلغتهم الخاصة. يُرجى ملاحظة أن أفضل ترجمة آلية لن تكون دقيقة كما هو الحال مع الترجمة الاحترافية التي يقدمها مترجم محترف. تخلي Cisco Systems مسئوليتها عن دقة هذه الترجمات وتُوصي بالرجوع دائمًا إلى المستند الإنجليزي الأصلي (الرابط متوفر).
يوضح هذا المستند كيفية نشر محول محول افتراضي للتطبيقات (AVS) باستخدام جدار حماية أحادي لأجهزة الأمان الظاهرية المعدلة (ASAv) في وضع التوجيه/الانتقال كرسم بياني للخدمة من المستوى الرابع إلى المستوى السابع بين مجموعتي نقاط نهاية (EPG) لإنشاء اتصال من عميل إلى خادم باستخدام إصدار ACI 1.2(x).
توصي Cisco بأن تكون لديك معرفة بالمواضيع التالية:
تستند المعلومات الواردة في هذا المستند إلى إصدارات البرامج والمكونات المادية التالية:
الأجهزة والبرامج:
الميزات:
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك مباشرة، فتأكد من فهمك للتأثير المحتمل لأي أمر.
كما هو موضح في الصورة،
يقوم الإعداد الأولي ل AVS بإنشاء مجال vCenter من VMware (دمج VMM)2
ملاحظة:
انتقل إلى شبكات VM > VMWare > Create vCenter Domain، كما هو موضح في الصورة:
إذا كنت تستخدم قناة المنفذ أو VPC (قناة المنفذ الظاهرية)، فيوصى بتعيين سياسات vSwitch لاستخدام تثبيت Mac.
بعد هذا، يجب أن تقوم واجهة برمجة التطبيقات (APIC) بدفع تكوين محول AVS إلى vCenter، كما هو موضح في الصورة:
على APIC أنت يستطيع لاحظت أن VXLAN نفق نقطة نهاية (VTEP) عينت إلى ال VTEP ميناء-مجموعة ل AVS. يتم تعيين هذا العنوان بغض النظر عن وضع الاتصال المستخدم (VLAN أو VXLAN)
تثبيت برنامج Cisco AVS في vCenter
ملاحظة:في هذه الحالة، نستخدم ESX 5.5، الجدول 1، يوضح مصفوفة التوافق ل ESXi 6.0 و 5.5 و 5.1 و 5.0
الجدول 1 - توافق إصدار برنامج المضيف ل ESXi 6.0 و 5.5 و 5.1 و 5.0
يوجد ضمن ملف ZIP 3 ملفات VIB، واحد لكل إصدار من إصدارات ESXi المضيفة، حدد النوع المناسب ل ESX 5. 5، كما هو موضح في الصورة:
ملاحظة: إذا كان ملف VIB موجودا على المضيف، فقم بإزالته باستخدام الأمر esxcli software vib remove.
برنامج esxcli vib remove -n cross_cisco-vem-v197-5.2.1.3.1.5.0-3.2.1.vib
أو بتصفح Datastore مباشرة.
برنامج esxcli vib install -v /vmfs/volumes/datastore1/cross_cisco-vem-v250-5.2.1.3.10.0-3.2.1.vib —وضع الصيانة— no-sig-check
في شاشة إضافة مضيف إلى المحول الموزع vSphere، أختر منافذ NIC الظاهرية المتصلة بالمحول الطرفي (في هذا المثال تقوم بنقل VMNIC6 فقط)، كما هو موضح في الصورة:
ملاحظة: إذا تم إستخدام العديد من الأجهزة المضيفة التي تعمل بتقنية ESXi، فستحتاج جميعها إلى تشغيل نظام AVS/VM حتى يمكن إدارتها من المحول القياسي إلى أجهزة DVS أو AVS.
وبهذا يكون تكامل AVS قد اكتمل ونحن على إستعداد لمتابعة عملية نشر ASAv من المستوى الرابع إلى المستوى السابع:
الإعداد الأولي ASAv
انتقل إلى خدمات L4-L7 > حزم > إستيراد حزم الأجهزة، كما هو موضح في الصورة:
قبل المتابعة، هناك جوانب قليلة للتثبيت يجب تحديدها قبل إجراء الدمج الفعلي للمستوى 4-L7:
هناك نوعان من شبكات الإدارة، وهما الإدارة داخل النطاق وخارج النطاق، ويمكن إستخدام هذه الشبكات لإدارة الأجهزة التي لا تشكل جزءا من البنية الأساسية المرتكزة على التطبيقات (ACI) الأساسية (واجهة المستخدم الرسومية (ACI)) (الورقة، العمود الفقري، وحدة التحكم في نقطة الوصول) التي قد تتضمن ASAv، موازنات التحميل، وما إلى ذلك.
في هذه الحالة، يتم نشر OOB ل ASAv باستخدام Standard vSwitch. بالنسبة للمحولات الأصلية المزودة بمحولات ASA أو أجهزة الخدمة الأخرى و/أو الخوادم، قم بتوصيل منفذ الإدارة خارج النطاق (OOB) بالمحول أو الشبكة خارج النطاق (OOB)، كما هو موضح في الصورة.
يحتاج اتصال إدارة المنفذ ASAv OOB Mgmt إلى إستخدام منافذ وصلات ESXi للاتصال ب APIC عبر OOB. عند تخطيط واجهات بطاقة واجهة الشبكة (NIC)، يتطابق محول الشبكة 1 دائما مع واجهة Management0/0 على ASAv، ويتم بدء تشغيل بقية واجهات مستوى البيانات من محول الشبكة 2.
يوضح الجدول 2 التوافق بين معرفات محول الشبكة ومعرفات واجهة ASAv:
الجدول 2
username admin كلمة <device_password> يشفر امتياز 15
وبالإضافة إلى ذلك، قم بتمكين خادم http من وضع التكوين العام:
تمكين خادم http
إدارة http 0.0.0.0.0.0.0
L4-L7 لتكامل ASAv في APIC:
لهذا التطبيق، سيتم تطبيق الإعدادات التالية:
-الوضع المدار
-خدمة جدار الحماية
-الجهاز الظاهري
-متصل بمجال AVS بعقدة واحدة
-ASAv طراز
-الوضع الموجه (GoTo)
-عنوان الإدارة (يجب أن يطابق العنوان السابق المعين لواجهة Mgmt0/0)
بالنسبة للجزء الأول، أستخدم الجدول 2 الموضح في القسم السابق لمطابقة معرفات محول الشبكة بشكل صحيح مع معرفات واجهة ASAv التي تريد إستخدامها. يشير المسار إلى المنفذ الفعلي أو قناة المنفذ أو VPC الذي يتيح طريقة الدخول إلى واجهات جدار الحماية والخروج منها. في هذه الحالة، يكون ASA موجودا في مضيف ESX، حيث يكون الداخل والخارج مماثلين لكلا الواجهات. في جهاز مادي، قد يكون داخل جدار الحماية (FW) وخارجه منافذ مادية مختلفة.
بالنسبة للجزء الثاني، يجب تعريف واجهات نظام المجموعة دائما مع عدم وجود إستثناءات (حتى إذا لم يتم إستخدام نظام HA لنظام المجموعة)، وذلك لأن نموذج الكائن لديه إرتباط بين واجهة mIF (واجهة التعريف على حزمة الأجهزة) وواجهة LIf (واجهة طرفية مثل الواجهة الخارجية والداخلية والداخلية وما إلى ذلك) وCIf (واجهة خرسانية). يجب تكوين الأجهزة الخرسانية من المستوى الرابع إلى المستوى السابع في تكوين مجموعة أجهزة، ويسمى هذا التجريد جهازا منطقيا. يحتوي الجهاز المنطقي على واجهات منطقية تم تعيينها على واجهات ملموسة على الجهاز الخرساني.
على سبيل المثال، سيتم إستخدام الاقتران التالي:
Gi0/0 = vmnic2 = ServerInt/provider/server > EPG1
Gi0/1 = vmnic3 = ClientInt/consumer/client > EPG2
ملاحظة: بالنسبة لعمليات نشر مهايئ الناقل المضيف (HA)/التغلب على الأعطال، تتم تهيئة شبكة GigabitEthernet 0/8 مسبقا لتكون واجهة تجاوز الأعطال.
يجب أن تكون حالة الجهاز مستقرة ويجب أن تكون مستعدا لنشر ملف تعريف الوظيفة وقالب الرسم البياني للخدمة
هيكل رسم الخدمة
أولا، قم بإنشاء ملف تعريف وظيفة ل ASAv ولكن قبل ذلك تحتاج إلى إنشاء مجموعة ملف تعريف وظيفة ثم L4-L7 Services Function Profile ضمن هذا المجلد، كما هو موضح في الصورة:
بالنسبة لهذا التدريب، يتطلب جدار الحماية الموجه (وضع GoTo) أن يكون لكل واجهة عنوان IP فريد. كما يحتوي تكوين ASA القياسي على مستوى أمان الواجهة (الواجهة الخارجية أقل أمانا، والواجهة الداخلية أكثر أمانا). يمكنك أيضا تغيير اسم الواجهة وفقا لمتطلباتك. يتم إستخدام الافتراضيات في هذا المثال.
ملاحظة: يمكنك أيضا تعديل إعدادات قائمة الوصول الافتراضية وإنشاء القالب الأساسي الخاص بك. بشكل افتراضي، سيتضمن قالب RoutedMode قواعد ل HTTP و HTTPS. بالنسبة لهذا التدريب، ستتم إضافة SSH و ICMP إلى قائمة الوصول الخارجية المسموح بها.
ملاحظة: سيتم تخصيص كل واجهة من جدار الحماية باستخدام شبكة محلية ظاهرية (VLAN) من التجمع الديناميكي ل AVS. تحقق من عدم وجود أخطاء.
لهذا الاختبار، كان لدي 2 EPGs يتواصلون مع عقود قياسية، هذه 2 EPGs في مجالات مختلفة و VRFs مختلف، لذلك تم تكوين تسرب المسار بينها سابقا. وهذا يبسط قليلا بعد قيامك بإدراج الرسم البياني للخدمة نظرا لأن FW يقوم بإعداد التوجيه والتصفية بين وحدتي EPG. يمكن الآن إزالة DG التي تم تكوينها مسبقا بموجب EPG و BD مثل العقود. وينبغي أن يظل العقد الذي دفعته شركة L4-L7 هو العقد الوحيد الذي ينص عليه إتفاقات الشراكة الاقتصادية.
مع إزالة العقد القياسي، يمكنك تأكيد تدفق حركة المرور الآن عبر ASAv، فيجب أن يعرض الأمر show access-list عدد مرات الوصول للقاعدة التي تزيد في كل مرة يرسل فيها العميل طلبا إلى الخادم.
يجب تعلم نقاط النهاية على الورق للأجهزة العميلة والخادمة الافتراضية وكذلك واجهات ASAv
راجع كلا واجهات جدار الحماية المرفقة بالجهاز الظاهري VEM.
إكس-1
إكس-2
وأخيرا، يمكن التحقق من قواعد جدار الحماية على مستوى الورق أيضا إذا كنا نعرف علامات PC الخاصة بملقمات EPG المصدر والوجهة:
يمكن مطابقة معرفات عوامل التصفية مع علامات PC الموجودة على الصفحة للتحقق من قواعد FW.
ملاحظة: لا يتصل EPG PCTags/SCLASS اتصالا مباشرا. تتم مقاطعة الاتصال أو ربطه معا من خلال وحدات الظل الاحتياطية التي تم إنشاؤها بواسطة إدخال الرسم البياني للخدمة L4-L7.
ويعمل برنامج Communication Client to Server.
لم يتم تعيين عنوان VTEP
دققت أن Infrastructure VLAN يكون فحصت تحت ال AEP:
إصدار غير معتمد
تحقق من صحة إصدار VEM ودعم نظام ESXi VMWare المناسب.
~ # vem version Running esx version -1746974 x86_64 VEM Version: 5.2.1.3.1.10.0-3.2.1 OpFlex SDK Version: 1.2(1i) System Version: VMware ESXi 5.5.0 Releasebuild-1746974 ESX Version Update Level: 0[an error occurred while processing this directive]
اتصال VEM و Fabric غير صالح
- Check VEM status vem status - Try reloading or restating the VEM at the host: vem reload vem restart - Check if there’s connectivity towards the Fabric. You can try pinging 10.0.0.30 which is (infra:default) with 10.0.0.30 (shared address, for both Leafs) ~ # vmkping -I vmk1 10.0.0.30 PING 10.0.0.30 (10.0.0.30): 56 data bytes --- 10.0.0.30 ping statistics --- 3 packets transmitted, 0 packets received, 100% packet loss If ping fails, check: - Check OpFlex status - The DPA (DataPathAgent) handles all the control traffic between AVS and APIC (talks to the immediate Leaf switch that is connecting to) using OpFlex (opflex client/agent).[an error occurred while processing this directive]
All EPG communication will go thru this opflex connection. ~ # vemcmd show opflex Status: 0 (Discovering) Channel0: 0 (Discovering), Channel1: 0 (Discovering) Dvs name: comp/prov-VMware/ctrlr-[AVS]-vCenterController/sw-dvs-129 Remote IP: 10.0.0.30 Port: 8000 Infra vlan: 3967 FTEP IP: 10.0.0.32 Switching Mode: unknown Encap Type: unknown NS GIPO: 0.0.0.0 you can also check the status of the vmnics at the host level: ~ # esxcfg-vmknic -l Interface Port Group/DVPort IP Family IP Address Netmask Broadcast MAC Address MTU TSO MSS Enabled Type vmk0 Management Network IPv4 10.201.35.219 255.255.255.0 10.201.35.255 e4:aa:5d:ad:06:3e 1500 65535 true STATIC vmk0 Management Network IPv6 fe80::e6aa:5dff:fead:63e 64 e4:aa:5d:ad:06:3e 1500 65535 true STATIC, PREFERRED vmk1 160 IPv4 10.0.32.65 255.255.0.0 10.0.255.255 00:50:56:6b:ca:25 1500 65535 true STATIC vmk1 160 IPv6 fe80::250:56ff:fe6b:ca25 64 00:50:56:6b:ca:25 1500 65535 true STATIC, PREFERRED ~ # - Also on the host, verify if DHCP requests are sent back and forth: ~ # tcpdump-uw -i vmk1 tcpdump-uw: verbose output suppressed, use -v or -vv for full protocol decode listening on vmk1, link-type EN10MB (Ethernet), capture size 96 bytes 12:46:08.818776 IP truncated-ip - 246 bytes missing! 0.0.0.0.bootpc > 255.255.255.255.bootps: BOOTP/DHCP, Request from 00:50:56:6b:ca:25 (oui Unknown), length 300 12:46:13.002342 IP truncated-ip - 246 bytes missing! 0.0.0.0.bootpc > 255.255.255.255.bootps: BOOTP/DHCP, Request from 00:50:56:6b:ca:25 (oui Unknown), length 300 12:46:21.002532 IP truncated-ip - 246 bytes missing! 0.0.0.0.bootpc > 255.255.255.255.bootps: BOOTP/DHCP, Request from 00:50:56:6b:ca:25 (oui Unknown), length 300 12:46:30.002753 IP truncated-ip - 246 bytes missing! 0.0.0.0.bootpc > 255.255.255.255.bootps: BOOTP/DHCP, Request from 00:50:56:6b:ca:25 (oui Unknown), length 300
عند هذه النقطة يمكن تحديد أن اتصال البنية بين مضيف ESXi والورقة لا يعمل بشكل صحيح. بعض أوامر التحقق يمكن أن يتم فحصها على جانب الورقة لتحدد السبب الجذري.
leaf2# show cdp ne Capability Codes: R - Router, T - Trans-Bridge, B - Source-Route-Bridge S - Switch, H - Host, I - IGMP, r - Repeater, V - VoIP-Phone, D - Remotely-Managed-Device, s - Supports-STP-Dispute Device-ID Local Intrfce Hldtme Capability Platform Port ID AVS:localhost.localdomainmain Eth1/5 169 S I s VMware ESXi vmnic4 AVS:localhost.localdomainmain Eth1/6 169 S I s VMware ESXi vmnic5 N3K-2(FOC1938R02L) Eth1/13 166 R S I s N3K-C3172PQ-1 Eth1/13 leaf2# show port-c sum Flags: D - Down P - Up in port-channel (members) I - Individual H - Hot-standby (LACP only) s - Suspended r - Module-removed S - Switched R - Routed U - Up (port-channel) M - Not in use. Min-links not met F - Configuration failed ------------------------------------------------------------------------------- Group Port- Type Protocol Member Ports Channel ------------------------------------------------------------------------------- 5 Po5(SU) Eth LACP Eth1/5(P) Eth1/6(P)[an error occurred while processing this directive]
هناك 2 ميناء يستعمل في ال ESXi يربط عن طريق Po5
leaf2# show vlan extended VLAN Name Status Ports ---- -------------------------------- --------- ------------------------------- 13 infra:default active Eth1/1, Eth1/20 19 -- active Eth1/13 22 mgmt:inb active Eth1/1 26 -- active Eth1/5, Eth1/6, Po5 27 -- active Eth1/1 28 :: active Eth1/5, Eth1/6, Po5 36 common:pod6_BD active Eth1/5, Eth1/6, Po5 VLAN Type Vlan-mode Encap ---- ----- ---------- ------------------------------- 13 enet CE vxlan-16777209, vlan-3967 19 enet CE vxlan-14680064, vlan-150 22 enet CE vxlan-16383902 26 enet CE vxlan-15531929, vlan-200 27 enet CE vlan-11 28 enet CE vlan-14 36 enet CE vxlan-15662984[an error occurred while processing this directive] من الإخراج أعلاه، يمكن ملاحظة أن شبكة VLAN الداخلية غير مسموح بها أو تمر عبر منافذ الوصلات التي تنتقل إلى مضيف ESXi (1/5-6). وهذا يشير إلى تكوين غير صحيح باستخدام سياسة الواجهة أو سياسة المحول التي تم تكوينها على APIC.
leaf2# show vlan extended VLAN Name Status Ports ---- -------------------------------- --------- ------------------------------- 13 infra:default active Eth1/1, Eth1/5, Eth1/6, Eth1/20, Po5 19 -- active Eth1/13 22 mgmt:inb active Eth1/1 26 -- active Eth1/5, Eth1/6, Po5 27 -- active Eth1/1 28 :: active Eth1/5, Eth1/6, Po5 36 common:pod6_BD active Eth1/5, Eth1/6, Po5 VLAN Type Vlan-mode Encap ---- ----- ---------- ------------------------------- 13 enet CE vxlan-16777209, vlan-3967 19 enet CE vxlan-14680064, vlan-150 22 enet CE vxlan-16383902 26 enet CE vxlan-15531929, vlan-200 27 enet CE vlan-11 28 enet CE vlan-14 36 enet CE vxlan-15662984 and Opflex connection is restablised after restarting the VEM module: ~ # vem restart stopDpa VEM SwISCSI PID is Warn: DPA running host/vim/vimuser/cisco/vem/vemdpa.213997 Warn: DPA running host/vim/vimuser/cisco/vem/vemdpa.213997 watchdog-vemdpa: Terminating watchdog process with PID 213974 ~ # vemcmd show opflex Status: 0 (Discovering) Channel0: 14 (Connection attempt), Channel1: 0 (Discovering) Dvs name: comp/prov-VMware/ctrlr-[AVS]-vCenterController/sw-dvs-129 Remote IP: 10.0.0.30 Port: 8000 Infra vlan: 3967 FTEP IP: 10.0.0.32 Switching Mode: unknown Encap Type: unknown NS GIPO: 0.0.0.0 ~ # vemcmd show opflex Status: 12 (Active) Channel0: 12 (Active), Channel1: 0 (Discovering) Dvs name: comp/prov-VMware/ctrlr-[AVS]-vCenterController/sw-dvs-129 Remote IP: 10.0.0.30 Port: 8000 Infra vlan: 3967 FTEP IP: 10.0.0.32 Switching Mode: LS Encap Type: unknown NS GIPO: 0.0.0.0[an error occurred while processing this directive]
تثبيت المحول الظاهري للتطبيق
دليل تثبيت المحول الظاهري لتطبيق Cisco Systems، Inc. Cisco Application Virtual Switch، الإصدار 5.2(1)SV3(1.2)نشر ASAv باستخدام VMware
البنية الأساسية المرتكزة على التطبيقات من Cisco و Cisco AVS
Cisco Systems، Inc. Cisco ACI Virtualization Guide، الإصدار 1.2(1i)
تصميم رسم الخدمة باستخدام التقرير الرسمي للبنية الأساسية المرتكزة على التطبيقات من Cisco
تصميم رسم الخدمة باستخدام التقرير الرسمي للبنية الأساسية المرتكزة على التطبيقات من Cisco