取消
显示结果 
搜索替代 
您的意思是: 
cancel
2235
查看次数
0
有帮助
13
回复

没有物理域关联的 EPG

Translator
Community Manager
Community Manager

你好社区,

需要将物理域分配给 EPG?静态路径分配不够吗?在这种情况下,将物理域分配给 EPG 的确切目的是什么?

正如我了解的,当我访问一些文档时,该域是必要的,因为它提供了我们被允许在静态路径分配中使用的 VLAN 范围,这意味着,如果我们的域包括 300-350 的 vlans,我们就是不能在 EPG 中将 vlan 250 分配给 EP。

我感到困惑的是,在在线 ACI 课程中,工程师忘记在 EPG 中包括一个域名,他仍然能够根据静态端口分配一个 vlan,用于 EP 和 EP 也能够毫无问题地相互通信,并且 当时没有为 EPG 定义的域名!!!

这是应该的吗?我是不是漏掉了什么?

1 个已接受解答

已接受的解答

Translator
Community Manager
Community Manager

[编辑: 根据 Chris 的渔获物更正功能名称的陈述]

是的, 它的工作, 而无需分配一个域到 Epg 。 许多年前,我提出了纠正此行为的增强功能,并在系统设置下引入了"强制域验证"功能 - 织物宽设置 - 强制域验证。 启用此功能(打开此功能的最佳实践),它将不会在界面上对 VLAN 进行编程。 相反,它会提出一个错误。 即使使用配置运行,ACI 仍将在 EPG 上产生故障,但编程将应用于界面。 显然,这不是一个好主意,因为域名成为 RBAC 控制点,其中基础设施/访问策略管理员可以限制租户管理员错误地将 VLAN 分配到他们不应该的界面。

罗伯特

在原帖中查看解决方案

13 条回复13

Translator
Community Manager
Community Manager

[编辑: 根据 Chris 的渔获物更正功能名称的陈述]

是的, 它的工作, 而无需分配一个域到 Epg 。 许多年前,我提出了纠正此行为的增强功能,并在系统设置下引入了"强制域验证"功能 - 织物宽设置 - 强制域验证。 启用此功能(打开此功能的最佳实践),它将不会在界面上对 VLAN 进行编程。 相反,它会提出一个错误。 即使使用配置运行,ACI 仍将在 EPG 上产生故障,但编程将应用于界面。 显然,这不是一个好主意,因为域名成为 RBAC 控制点,其中基础设施/访问策略管理员可以限制租户管理员错误地将 VLAN 分配到他们不应该的界面。

罗伯特

Translator
Community Manager
Community Manager

谢谢你罗伯特!我不知道"强制EPG VLAN验证"选项,这一切都有意义了!

顺便说一句,该功能是否启用了 ACI 的默认行为?或者我们实际上需要记住, 使它成为你提到的最佳实践?

再次感谢!

Translator
Community Manager
Community Manager
由于它不是第一天的功能,因此必须手动启用它。 默认情况下,此功能是禁用的。

罗伯特

Translator
Community Manager
Community Manager

明白了, 非常感谢罗伯特!

自从我误会了这件事后, 我真的在为此而挣扎。

Translator
Community Manager
Community Manager

不管是否出事,这是注意到这种行为的好去头。 它显示您正在验证您的策略部署,然后质疑其操作 - 我喜欢看到。 每当您的团队配置租户策略时,始终检查配置对象本身(EPG/BD 等)或父租户(它们都卷成)是否有任何故障。 快速和简单的方法来查找和避免问题。

如果您有任何其他问题,请告诉我们。

罗伯特

Translator
Community Manager
Community Manager

非常感谢, 我真的很感激!!

Translator
Community Manager
Community Manager

那里@glezJos91986

罗伯特的解释只有三点要补充。

首先 ,@robert 说:

系统设置下的"强制域验证"功能- 织物宽设置 - 强制执行 EPG VLAN 验证(以前称为域验证)

因为它仍然被称为 强制域验证 - 有一个不同的选项来 强制执行EPG VLAN验证

image.png

所以 ,@glezJos91986 - 你真正需要的功能确实是 强制域验证 - 而不是 强制 EPG VLAN 验证

其次,您需要了解,如果您在轻拂 ACI 强制域验证选项之前已获取 APIC 织物备份或快照,则一旦选项切换,您将无法恢复它们。这是因为一旦打开,您就无法将其关闭。如果您要恢复织物备份,它将尝试关闭开关。

而且,这确实是化妆品 - 我想确保你知道最好的应用程序,你可以添加到ACI - 它被称为 政策查看器 - 当安装时,你可以看看你的EPG,看到整个租户和访问政策链 - 但只有在EPG已链接到域。真是太棒了

image.png

Translator
Community Manager
Community Manager

非常感谢克里斯的赞叹/解释和图片。

我真的很好奇这个政策观众, 我会深入探讨它, 因为它似乎非常有用。

谢谢!

Translator
Community Manager
Community Manager

我总是可以指望克里斯让我诚实! 服务我的权利, 试图从记忆中回答。 更新了我原来的响应,以保持信息的准确性。

罗伯特

Translator
Community Manager
Community Manager

我很感激你澄清这件事的时间, 非常感谢。

Translator
Community Manager
Community Manager

嗨,

我有一个关于启用强制域验证的问题。目前,我们的ACI交换矩阵中未启用此功能。如果我要启用它,它将影响当前EPG流量(如MAC抖动或EPG上没有MAC接收)。请尽快回答我的问题,以便我可以决定在ACI外启用该参数。

Translator
Community Manager
Community Manager

你好,很抱歉让这么老的职位重新出现。但是,由于您指定了策略组(其本身已链接到VLAN池),因此此行为是否可能是因为它是端口通道或vPC?

BertiniB_0-1694324625339.png

只是想了解ACI的想法。不想创建其他帖子。

 

Translator
Community Manager
Community Manager

@BertiniB,

此帖子已被回答。如果答案未回答您的问题,请询问新问题(如有必要,请参考此问题)

入门指南

使用上面的搜索栏输入关键字、短语或问题,搜索问题的答案。

我们希望您在这里的旅程尽可能顺利,因此这里有一些链接可以帮助您快速熟悉思科社区:









快捷链接