取消
显示结果 
搜索替代 
您的意思是: 
cancel
18230
查看次数
84
有帮助
46
评论
julianchen
Spotlight
Spotlight
推荐理由
本书为常见的使用Nexus产品的网络互联应用场景提供了最佳的配置实践,为暂不熟悉Nexus和NX-OS的网络管理员提供参考指南。

111104igvvakfcfknm7k1a.png
内容简介:
本书详细介绍了Cisco NX-OS操作系统和Nexus系列交换机的功能特性和配置方式,包括各种二层功能特性(包括VLAN、PVLAN、vPC、SPT和FabricPath)、三层功能特性(包括EIGRP、OSPF、IS-IS、BGP以及FHRP)、IP多播、安全性、高可用性、内嵌式维护功能特性、统一交换矩阵、QoS、OTV、MPLS、LISP等各种传统技术与大量新兴技术。此外,还详细介绍了与VMware vSphere环境完美集成的Cisco Nexus 1000V系列交换机的功能特性。

读书规划:
第一周:1月16日-1月21日 1~4章 二/三层配置与IP多播 (已结束) 获奖公告
第二周:1月22日-1月28日 5~6章 安全性和高可用性 (已结束)
第三周:1月29日-2月3日 7~8章 内嵌式维护功能和统一交换矩阵 (已结束)
第四周:2月4日-2月11日 9~10章 1000V虚拟化和QoS (已结束)

我的心得及分享:
(每周伊始,更新心得体会哦,和我一起读书的小伙伴,欢迎在回复中交流)

1月16日
从本书的整体架构来说第1~6章可以理解为是网络交换的相关理论基础,有一定知识的小伙伴可以快速浏览,把重心放到后面。而对于需要查缺补漏的童鞋来说,这正好是一个契机,去梳理和归类我们的现有知识,补齐相关领域的短板。其中第2章主要介绍的是包括vPC、STP以及FebricPath等各类交换技术的概念。第3章则解析了EIGRP、OSPF、BGP、以及HSRP、GLBP、VRRP这些耳熟能详的协议。而第4章则讨论了如何配置PIM、Auto-RP、MSDP等多播协议。

1月22日
在经典的信息安全CIA三元组中,我们作为搞网络的,更着眼于A:availability。那么本书的第5~6章就分别从基础概念和典型场景出发,在逻辑上和物理上两个层面为我们阐述了安全性和高可用性的问题。这两个章节能够与时俱进地从虚拟化角度进行陈述。另外,N7K的智能呼叫到家服务,对于远程信息的获知更是如虎添翼。

1月29日
对于我们做运维的同学来说,初始化配置并不能,难的是我们要经常进行网络故障的troubleshooting。第7章向我们展示了Nexus的强大的内嵌式维护功能,它通过案例的形式向我们在展示了交换式端口与内嵌式分析、智能呼叫到家的配置,也传授了设置检查点和回退机制的技巧。而在协议的层面上,让我进一步了解到了NetFlow。第8章的统一交换提供了一次布线(wire-once)的模型,让我们能在成本方面避免了重复购置网络交换设备,并实现了I/O的整合,这对于企业的运营来说是非常有益的。
2月5日
传统思想的我曾以为思科在自己封闭的王国里构建了一整套软硬件架构,但是通过阅读第9章,我了解到它的Nexus1000V产品能够完美地集成到VM的虚拟环境中,并发挥出巨大的作用。它能够实现基于策略的虚拟机连接、移动VM的安全、和虚拟环境内的动态维护、监控与排障。而第10章的QoS是在基本理论的基础上,提供了MQC来方便大家进行QoS的策略配置。其基本思路在我看来就是:确定是什么-》准备做什么-》在何处去做。通过配置,Nexus系列可以实现跨平台的流量分类、标记和排队等操作

我的问题:
1.HSRP和VRRP协议,对于一般刚入行的小伙伴来说比较容易混淆,您能举例说明它们怎么的不同之处和使用场景吗?
2.N7K上的ERSPAN配置是非常实用的。您在自己的企业项目或是工作实际中有关ERSPAN的相关配置经历吗?(不限于独立的配置,其他场景中有涉及到ERSPAN也可以)能否分享一下您的心得或是经历过坑点?
3. 您有过配置智能呼叫到家的经历吗?能分享出来,我们一起借鉴一下吗?
4.请简述在Cisco Nexus 5x00上为FCoE解决方案所涉及的方面和基本配置步骤?
5.请简述Nexus 1000V的安全相关特性及其配置的基本要点。
6. 请罗列出在Nexus 7000上创建全新队列策略的基本步骤。

积极参与【跟我一起读】活动有丰厚奖品等你呦
评论
ni-weijian
Level 1
Level 1
在nexus中,千万不要no feature某种功能,否则会在所有的runningconfig配置中删除与该功能特性相关的所有命令。
ni-weijian
Level 1
Level 1
vpc 的端口通道只能用作二层链路,因此不能在vpc链路上使用动态路由协议
ni-weijian
Level 1
Level 1
• vPC对等保持激活链路(vPC peer-keepalive link):该链路不但能为vPC对等提供心跳机制以确保两台设备均在线,而且还能避免可能会给vPC拓扑结构带来环路的活动/活动(双活)或split-brain(脑裂)场景。vPC对等保持激活链路可以是1Gbit/s或10Gbit/s链路。
• vPC对等链路(vPC peer link):该链路可以在vPC对等之间交换状态信息,并提供了split-brain场景的检测与预防机制。
• vPC链路(vPC Link):vPC链路指的是Nexus设备上被配置为vPC的链路,下游设备将vPC链路视为普通的端口通道。
• vPC角色(vPC Role):vPC域中的每个成员都参与选举进程以确定vPC域中的主设备和从设备。只有处于运行状态的vPC主设备才能生成并接收BPDU。选举进程是通过role priority来控制的,可以在vPC域配置模式下定义角色的优先级。
• 孤立端口(Orphan Port):孤立端口指的是未被配置为vPC链路的链路。该链路携带了vPC链路或vPC对等链路上的VLAN。通常应尽可能地避免出现孤立端口,利用命令show vpc orphan-ports可以显示孤立端口的信息。只要保持vPC域的“纯粹性”即可避免孤立端口,也就是说,将所有设备都通过vPC链路双归属连接到vPC域的两个成员。
ni-weijian
Level 1
Level 1
ISSU进程将按照以下顺序执行一系列操作。
1.升级活动和备用控制引擎模块和线卡(数据卡或非控制引擎模块)上的BIOS。
2.利用新的kickstart映像和系统映像更新备用控制引擎模块。
3.利用SSO(Stateful Switchover,状态化切换)机制从活动控制引擎模块切换到新的升级后的备用控制引擎模块。
4.利用新的kickstart映像和系统映像更新原活动控制引擎模块。
5.升级两块控制引擎模块上的CMP。
6.对线卡(数据卡或非控制引擎模块)执行无业务中断的映像升级,每次只升级一块线卡。对于NXOS 5.2.1及更高版本来说,可以对Nexus 7000上的I/O模块进行并行升级。
7.ISSU升级完成。
YilinChen
Spotlight
Spotlight
2.N7K上的ERSPAN配置是非常实用的。您在自己的企业项目或是工作实际中有关ERSPAN的相关配置经历吗?(不限于独立的配置,其他场景中有涉及到ERSPAN也可以)能否分享一下您的心得或是经历过坑点?


端口镜像是个好工具,如果碰到全思科设备且支持RSPAN,那就不用必须跑到出问题的设备现场了,但你还是得在局域网内,但是,需要考虑流量/链路带宽是否能承载镜像出来的流量;
对于大流量攻击类的,还是要尽可能靠近出问题的设备,同时因为镜像流量冲击较大,可能接笔记本抓包时会直接卡死,这时候拨网线会比等待关闭按钮生效来的更及时。
:lol
Rockyw
Spotlight
Spotlight
本帖最后由 Rocky 于 2018-1-23 12:51 编辑
2.N7K上的ERSPAN配置是非常实用的。您在自己的企业项目或是工作实际中有关ERSPAN的相关配置经历吗?(不限于独立的配置,其他场景中有涉及到ERSPAN也可以)能否分享一下您的心得或是经历过坑点?
ERSPAN可以支持的最大3层数据包的大小为9202 byte。因此,为了不造成MTU检测失败,导致CPU高和数据包的丢弃,就需要在ERSPAN的路径上的所有接口上配置足够大的MTU数值。对于3层以太接口,可以配置的MTU范围为64 byte到9216 byte。因此,对于ERSPAN,推荐的MTU配置为9216 byte,且该MTU数值应该应用于从ERSPAN的源设备到目的设备中间经过的所有接口上。
当然,对于MTU检测失败造成CPU高的问题,我们也可以通过使用命令mls rate-limit all mtu-failure rate(例如,可以将rate数值设为10 pps)来限制由于超过接口MTU值而流向CPU的数据包的数量,但是这样做只能缓解CPU的压力,并不能防止超出MTU的ERSPAN数据包丢失。
CSCO12370587
Level 1
Level 1
6.3 NX-OS 高可用性架构
NX-OS的高可用功能特性是由以下系统级进程进行管理的:
系统管理器(System Manager)
PSS(Persistent Storage Service,永续存储服务)
MTS(Message and Transaction Service,消息和事务服务)
6.6 SSO
NX-OS软件架构与冗余控制引擎相结合,可以实现冗余控制引擎的无缝切换能力。发生这类切换操作的原因有很多,最常见的原因就是用户发起切换操作、系统管理器发起切换操作或者作为ISSU进程的一部分。
6.7 NSF
如果路由器进程的状态化重启失败或无法实现,那么NSF(Non Stop Forwarding,不间断转发)将通知邻居控制平面正在重启,而数据平面仍能转发流量。来自该邻居的所有路由更新都保存在它们的当前状态中,直接邻居关系恢复或保持定时器超时。重新建立了邻接关系之后,接着就要更新硬件转发表中的路由拓扑结构。为了保证NSF的正确工作,邻接网络设备必须处理该通告,此就称为NSF感知(NSF-Aware)。目前太多数现代网络设备(包括IOS和NX-OS)都属于NSF感知设备。
6.8 ISSU
Nexus平台最直接最实际的好处就是能够在不重新加载系统或不中断流经系统的流量的情况下实际软件升级,该能力称为ISSU(In-Service Software Upgrades,在线软件升级)。NX-OS的大版本和小版本都支持ISSU功能。通过该功能,客户能够快速使用各种新功能特性、防范网络基础设施的安全漏洞,并提供更加主动的软件升级周期,所有的这一切都无需等待延长的维护窗口或者付出高昂的宕机成本。在发起软件升级操作之前,管理员应该验证系统已配置的各种功能特性与新映像的兼容性,并确定升级进程是否会对流量造成影响,同时还应该查阅NX-OS版本的说明,以确定当前运行版本支持通过ISSU方式升级到目标代码版本。
ISSU 操作会升级系统的所有组件,包括运行在控制引擎模块和线卡上的NX-OS映像,ISSU利用状态化切换机制来实现控制引擎模块的无中断升级,而线卡则默认采取串行升级模式。从NX-OS 5.2(1)开始,线卡已支持并行升级模式,该功能以极大地缩短升级时间。
ni-weijian
Level 1
Level 1
在接口上禁用了端口安全机制之后,该接口的所有端口安全配置都将丢失,包括该接口上学习到的所有安全mac地址
ni-weijian
Level 1
Level 1
安全违规的响应操作有4种 关闭(shutdown)差错禁用(errdisable),限制(restrict),保护(protect),默认是shutdown
ni-weijian
Level 1
Level 1
物理冗余一般包括电源,散热系统,及控制引擎,eobc及交换矩阵模块,一般来说电源和散热是标配。
ni-weijian
Level 1
Level 1
电源冗余分为4种,无冗余(一般不用),n+1 冗余(默认),电网冗余,及全冗余。
ni-weijian
Level 1
Level 1
在erspan中,如果流量过大,可以采用rate-limit来限速,也可以通过acl或vlan列表来过滤,不过这个功能不是所有的nexus都支持,只有高端的支持。
ni-weijian
Level 1
Level 1
还有nexus有内嵌的抓包机制,不过我一般不习惯用内嵌的,还是喜欢自己电脑的Wireshark工具打开来查看流量。
wuleihen
Spotlight
Spotlight
2.N7K上的ERSPAN配置是非常实用的。您在自己的企业项目或是工作实际中有关ERSPAN的相关配置经历吗?
在目前的工作中,还真没遇到过需要检测数据流量的,不过有客户需要查看网内的广播包是否过大的,用wireshark抓抓也能满足,
那问下,啥场景需要应用到SPAN的??
fortune
VIP Alumni
VIP Alumni
2.N7K上的ERSPAN配置是非常实用的。您在自己的企业项目或是工作实际中有关ERSPAN的相关配置经历吗?(不限于独立的配置,其他场景中有涉及到ERSPAN也可以)能否分享一下您的心得或是经历过坑点?


关于ERSPAN

  • ERSPAN启用多个交换机的远程监控在间您的网络的。
  • ERSPAN传输从另外交换机源端口的被反映的流量到目的地端口,网络分析器连接。
  • 流量被封装在源交换机和转接到目的地交换机,数据包被解封装然后发送到目的地端口。
  • ERSPAN包括ERSPAN来源会话、可路由的ERSPAN通用路由封装(GRE) -封装的数据流和ERSPAN目的地会话。
  • 您能分开配置ERSPAN来源会话和目的地会话另外交换机的。
  • 不管他们的来源, ERSPAN不监控由Supervisor生成的任何数据包。

我记得几年前去搞项目的时候客户说配置ERSPAN , 我听成了是RSPAN, 配啊配的,发现不对啊,略微尴尬,后面找了思科官网的文档才发现N7K还有这特性。 后面工作就很少接触nexus系列了,都是模拟器上玩玩

入门指南

使用上面的搜索栏输入关键字、短语或问题,搜索问题的答案。

我们希望您在这里的旅程尽可能顺利,因此这里有一些链接可以帮助您快速熟悉思科社区:









快捷链接