Estou tentando ajudar um amigo com alguns problemas do Nexus.
A topologia é assim:
Cat 3750 stack -> vPC -> 2x N7k -> LACP -> Fortigate cluster de firewall
A pilha 3750 está executando o OSPF nos dois Nexuses. As adjacências estão ativas. Pelo que li, este não é um design suportado. A prevenção de loop impediria os pacotes que entram em um Nexus, mas que são destinados a outro e, em seguida, passam pelo link de mesmo nível. Se esse tráfego sair de outro vPC, ele será bloqueado devido ao mecanismo de prevenção de loop.
Nesse caso, embora os firewalls (cluster) não estejam conectados via vPC. A prevenção de loop ainda será ativada?
Também estou surpreso que as adjacências do OSPF estejam ativas e pareçam estar funcionando. Todas as rotas estão presentes, mas ainda existem problemas de acessibilidade. Alguns pacotes OSPF provavelmente viriam através do link de mesmo nível. Eu posso ver como isso pode ser um problema para os pacotes unicast que precisam cruzar o link de mesmo nível e, em seguida, sair do vPC de volta à pilha, o que não é permitido.
Como o multicast será tratado. Eu acho que isso deve ser recebido corretamente?
Então, acho que eles talvez devam ativar novas interfaces que são roteadas. Ou seria possível executar o SVI que é ponto a ponto entre cada Nexus e a pilha?
Respostas:
Como os firewalls não fazem parte de um vPC, eles não fazem parte da prevenção normal do loop de vPC.
A prevenção de loop afirma apenas que um pacote não pode ingressar no link de mesmo nível se estiver destinado a sair por outra porta habilitada para vPC.
Não tenho muita certeza na frente do multicast, pois não o usamos em nosso ambiente e eu realmente não olhei para o seu comportamento nos 7K.
Normalmente, se você estiver executando um protocolo de roteamento na pilha de comutadores, o design recomendado seria não tê-lo como membro de um vPC e use o OSPF para oferecer as mesmas vantagens que o vPC oferece em L2.
fonte
Dê uma olhada no seguinte: http://bradhedlund.com/2010/12/16/routing-over-nexus-7000-vpc-peer-link-yes-and-no/
Pode ajudá-lo :)
fonte
Que modelo de placa de linha você está usando no seu chassi N7K? Série M ou série F? Pode haver algum problema na arquitetura de interconexão no N7K se você estiver usando placas da série F que estão prejudicando o tráfego roteado.
Além disso, verifique se você possui um canal de porta entre o N7K para vlans não vpc. Os vlans para o cluster de firewall não devem cruzar o link de ponto da VPC. Se você não possui um segundo canal de porta entre os N7K, esse pode ser o seu problema.
fonte