你好社区,
需要将物理域分配给 EPG?静态路径分配不够吗?在这种情况下,将物理域分配给 EPG 的确切目的是什么?
正如我了解的,当我访问一些文档时,该域是必要的,因为它提供了我们被允许在静态路径分配中使用的 VLAN 范围,这意味着,如果我们的域包括 300-350 的 vlans,我们就是不能在 EPG 中将 vlan 250 分配给 EP。
我感到困惑的是,在在线 ACI 课程中,工程师忘记在 EPG 中包括一个域名,他仍然能够根据静态端口分配一个 vlan,用于 EP 和 EP 也能够毫无问题地相互通信,并且 当时没有为 EPG 定义的域名!!!
这是应该的吗?我是不是漏掉了什么?
已解决! 转到解答。
[编辑: 根据 Chris 的渔获物更正功能名称的陈述]
是的, 它的工作, 而无需分配一个域到 Epg 。 许多年前,我提出了纠正此行为的增强功能,并在系统设置下引入了"强制域验证"功能 - 织物宽设置 - 强制域验证。 启用此功能(打开此功能的最佳实践),它将不会在界面上对 VLAN 进行编程。 相反,它会提出一个错误。 即使使用配置运行,ACI 仍将在 EPG 上产生故障,但编程将应用于界面。 显然,这不是一个好主意,因为域名成为 RBAC 控制点,其中基础设施/访问策略管理员可以限制租户管理员错误地将 VLAN 分配到他们不应该的界面。
罗伯特
[编辑: 根据 Chris 的渔获物更正功能名称的陈述]
是的, 它的工作, 而无需分配一个域到 Epg 。 许多年前,我提出了纠正此行为的增强功能,并在系统设置下引入了"强制域验证"功能 - 织物宽设置 - 强制域验证。 启用此功能(打开此功能的最佳实践),它将不会在界面上对 VLAN 进行编程。 相反,它会提出一个错误。 即使使用配置运行,ACI 仍将在 EPG 上产生故障,但编程将应用于界面。 显然,这不是一个好主意,因为域名成为 RBAC 控制点,其中基础设施/访问策略管理员可以限制租户管理员错误地将 VLAN 分配到他们不应该的界面。
罗伯特
谢谢你罗伯特!我不知道"强制EPG VLAN验证"选项,这一切都有意义了!
顺便说一句,该功能是否启用了 ACI 的默认行为?或者我们实际上需要记住, 使它成为你提到的最佳实践?
再次感谢!
明白了, 非常感谢罗伯特!
自从我误会了这件事后, 我真的在为此而挣扎。
不管是否出事,这是注意到这种行为的好去头。 它显示您正在验证您的策略部署,然后质疑其操作 - 我喜欢看到。 每当您的团队配置租户策略时,始终检查配置对象本身(EPG/BD 等)或父租户(它们都卷成)是否有任何故障。 快速和简单的方法来查找和避免问题。
如果您有任何其他问题,请告诉我们。
罗伯特
非常感谢, 我真的很感激!!
罗伯特的解释只有三点要补充。
首先 ,@robert 说:
系统设置下的"强制域验证"功能- 织物宽设置 - 强制执行 EPG VLAN 验证(以前称为域验证)
因为它仍然被称为 强制域验证 - 有一个不同的选项来 强制执行EPG VLAN验证。
所以 ,@glezJos91986 - 你真正需要的功能确实是 强制域验证 - 而不是 强制 EPG VLAN 验证。
其次,您需要了解,如果您在轻拂 ACI 强制域验证选项之前已获取 APIC 织物备份或快照,则一旦选项切换,您将无法恢复它们。这是因为一旦打开,您就无法将其关闭。如果您要恢复织物备份,它将尝试关闭开关。
而且,这确实是化妆品 - 我想确保你知道最好的应用程序,你可以添加到ACI - 它被称为 政策查看器 - 当安装时,你可以看看你的EPG,看到整个租户和访问政策链 - 但只有在EPG已链接到域。真是太棒了
非常感谢克里斯的赞叹/解释和图片。
我真的很好奇这个政策观众, 我会深入探讨它, 因为它似乎非常有用。
谢谢!
我很感激你澄清这件事的时间, 非常感谢。