In dem Dokumentationssatz für dieses Produkt wird die Verwendung inklusiver Sprache angestrebt. Für die Zwecke dieses Dokumentationssatzes wird Sprache als „inklusiv“ verstanden, wenn sie keine Diskriminierung aufgrund von Alter, körperlicher und/oder geistiger Behinderung, Geschlechtszugehörigkeit und -identität, ethnischer Identität, sexueller Orientierung, sozioökonomischem Status und Intersektionalität impliziert. Dennoch können in der Dokumentation stilistische Abweichungen von diesem Bemühen auftreten, wenn Text verwendet wird, der in Benutzeroberflächen der Produktsoftware fest codiert ist, auf RFP-Dokumentation basiert oder von einem genannten Drittanbieterprodukt verwendet wird. Hier erfahren Sie mehr darüber, wie Cisco inklusive Sprache verwendet.
Cisco hat dieses Dokument maschinell übersetzen und von einem menschlichen Übersetzer editieren und korrigieren lassen, um unseren Benutzern auf der ganzen Welt Support-Inhalte in ihrer eigenen Sprache zu bieten. Bitte beachten Sie, dass selbst die beste maschinelle Übersetzung nicht so genau ist wie eine von einem professionellen Übersetzer angefertigte. Cisco Systems, Inc. übernimmt keine Haftung für die Richtigkeit dieser Übersetzungen und empfiehlt, immer das englische Originaldokument (siehe bereitgestellter Link) heranzuziehen.
In diesem Dokument werden einige häufige Probleme mit dem STP (Spanned EtherChannel Transparent Mode Inter-Site Cluster) beschrieben.
Cisco empfiehlt, über Kenntnisse in folgenden Bereichen zu verfügen:
Dieses Dokument ist nicht auf bestimmte Software- und Hardwareversionen beschränkt.
Die Informationen in diesem Dokument wurden von den Geräten in einer bestimmten Laborumgebung erstellt. Alle in diesem Dokument verwendeten Geräte haben mit einer leeren (Standard-)Konfiguration begonnen. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die potenziellen Auswirkungen eines Befehls verstehen.
Ab ASA Version 9.2 wird standortübergreifendes Clustering unterstützt, bei dem sich die ASA-Einheiten in verschiedenen Rechenzentren befinden können und der Cluster Control Link (CCL) über eine Data Center Interconnect (DCI) verbunden ist. Mögliche Bereitstellungsszenarien sind:
Wenn eine MAC-Adresse in der Tabelle Content Addressable Memory (CAM) den Port wechselt, wird eine MAC MOVE-Benachrichtigung generiert. Eine MAC-MOVE-Benachrichtigung wird jedoch nicht generiert, wenn eine MAC-Adresse zur CAM-Tabelle hinzugefügt oder daraus entfernt wird. Wenn eine MAC-Adresse X über die Schnittstelle GigabitEthernet0/1 in VLAN10 erfasst wird und nach einiger Zeit dieselbe MAC-Adresse über GigabitEthernet0/2 in VLAN 10 angezeigt wird, wird eine MAC MOVE-Benachrichtigung generiert.
Syslog vom Switch:
NEXUS7K %L2FM-4-L2FM_MAC_MOVE: Mac 000c.8142.2600 in vlan 10 has moved from GigabitEthernet0/1 to GigabitEthernet0/2
Syslog von ASA:
ASA-4-412001: MAC 003a.7b58.24c5 moved from DMZ to INSIDE
Standortübergreifende Cluster-Bereitstellung, bei der die ASAs im transparenten Modus als Bridging für VLAN 1535 und VLAN 35 konfiguriert werden. Das interne VLAN 35 wird über die Overlay Transport Virtualization (OTV) erweitert, während das externe VLAN 1535 nicht über das OTV erweitert wird, wie im Bild gezeigt.
Datenverkehr, der an eine MAC-Adresse gerichtet ist, deren Eintrag nicht in der ASA-MAC-Tabelle vorhanden ist, wie im Bild gezeigt:
Wenn sich die MAC-Zieladresse des auf der ASA ankommenden Pakets in einer transparenten ASA nicht in der MAC-Adresstabelle befindet, sendet sie eine ARP-Anfrage (Address Resolution Protocol) für dieses Ziel (wenn es sich im gleichen Subnetz wie BVI befindet) oder eine ICMP-Anfrage mit Time To Live 1(TTL 1) mit Quell-MAC als Bridge Virtual Interface. (BVI) MAC-Adresse und Ziel-MAC-Adresse als Ziel Media Access Controller (DMAC) wird übersehen.
Im vorherigen Fall gibt es folgende Datenverkehrsströme:
Es ist ein Eckszenario. MAC-Tabellen werden in Clustern synchronisiert, sodass es für ein Mitglied weniger wahrscheinlich ist, dass es keinen Eintrag für einen bestimmten Host gibt. Ein gelegentlicher MAC-Move für eine clustereigene BVI MAC-Adresse gilt als akzeptabel.
Zentralisierte Flow-Verarbeitung durch ASA, wie im Bild gezeigt:
Der für die Inspektion erforderliche Datenverkehr innerhalb eines ASA-Clusters wird in drei Arten klassifiziert:
Bei einer zentralen Überprüfung wird der Datenverkehr, der überprüft werden muss, an die Master-Einheit des ASA-Clusters umgeleitet. Wenn eine Slave-Einheit des ASA-Clusters den Datenverkehr empfängt, wird er über CCL an den Master weitergeleitet.
Im vorherigen Bild arbeiten Sie mit SQL-Datenverkehr, der ein zentrales Prüfprotokoll (CIP) ist, und das hier beschriebene Verhalten gilt für jeden CIP.
Sie erhalten den Datenverkehr im Rechenzentrum 2, wenn Sie nur Slave-Einheiten des ASA-Clusters haben. Die Master-Einheit befindet sich im Rechenzentrum 1, das ASA 1 ist.
Es wird empfohlen, zentralisierte Verbindungen zu dem Standort zu routen, der den Master hostet (basierend auf Prioritäten), wie im Bild gezeigt:
Für eine Kommunikation zwischen Domänen-Controllern (DC) im transparenten Modus ist dieser spezifische Datenverkehrsfluss nicht abgedeckt oder dokumentiert, aber dieser spezifische Datenverkehrsfluss funktioniert vom Standpunkt der ASA-Datenflussverarbeitung aus. Dies kann jedoch dazu führen, dass MAC-Verschiebungsbenachrichtigungen auf dem Switch gesendet werden.
Von der ASA generierter Datenverkehr, wie im Bild gezeigt:
Dieser spezielle Fall wird bei jedem Datenverkehr beobachtet, der von der ASA selbst generiert wird. Hier werden zwei mögliche Situationen berücksichtigt, in denen die ASA entweder versucht, ein Network Time Protocol (NTP) oder einen Syslog-Server zu erreichen, die sich im gleichen Subnetz wie die BVI-Schnittstelle befinden. Diese Situation ist jedoch nicht nur auf diese beiden Bedingungen beschränkt, sondern kann immer dann auftreten, wenn der Datenverkehr von der ASA für eine IP-Adresse generiert wird, die direkt mit den BVI-IP-Adressen verbunden ist.
Datenverkehr, der an die BVI-IP-Adresse der ASA von einem direkt verbundenen Host gerichtet ist, wie im Bild gezeigt:
Eine MAC MOVE kann auch zu Zeiten beobachtet werden, in denen der Datenverkehr an die BVI-IP-Adresse der ASA gerichtet ist.
In diesem Szenario befindet sich ein Host-Rechner in einem direkt verbundenen Netzwerk der ASA und versucht, eine Verbindung mit der ASA herzustellen.
ASA wird so eingestellt, dass Datenverkehr, mit dem ein RST an den Host gesendet wird, verweigert wird, wie im Bild gezeigt:
In diesem Fall haben wir einen Host-Host 1 im VLAN 35, der versucht, mit Host 2 im gleichen Layer-3-VLAN zu kommunizieren, Host 2 befindet sich jedoch tatsächlich im Rechenzentrum-2-VLAN 1535.
Für diese Konfiguration ist derzeit kein Überprüfungsverfahren verfügbar.
Für diese Konfiguration sind derzeit keine spezifischen Informationen zur Fehlerbehebung verfügbar.