ACL

ACL可以根据匹配条件识别报文流,匹配条件可以是报文的源目地址、源目端口号,协议号。

ACL的规则匹配顺序

有两种

  • 配置顺序:按照规则编号由小到大进行匹配。(config)

  • 自动排序:按照“深度优先”原则由深到浅进行匹配。(auto)谁符合的最多就按照谁,具体规则如表中

  • 用户自定义 ACL 的规则只能按照配置顺序进行匹配。其他类型的ACL可以选择按照配置顺序或者自动顺序进行匹配,深度优先中的ipv4地址范围大小,通配符掩码0越多范围越小。也就是子网主机位越少,范围越小

  • acl编号,acl序号。编号就是标识acl 3000,序号是在acl内的规则的执行顺序rule 10,有顺序执行和深度优先执行。

  • acl顺序执行,首次匹配,就进行执行。可以给acl匹配模式配置为auto,会自动排序

  • 规则-规则-兜底

ACL步长

为后续新增规则预留连续的编号空间

华三默认为5,且先步长后规则

ACL对于分片报文的处理

ACL 默认对分片报文:首片分片会匹配 Layer3+Layer4 及以上全字段规则,后续非首片分片仅匹配 Layer3 层规则、忽略 Layer4 及以上字段;但该逻辑存在安全漏洞,网络攻击者可伪造源目 IP 合法的后续分片报文,利用 Layer3 层匹配的宽松性绕过 Layer4 层的端口、标志位等安全限制发起分片攻击。

  1. 缺陷:同时设备默认的差异化匹配逻辑下,非首片分片会逐个遍历 ACL 中的 Layer3+Layer4 规则并忽略 Layer4 字段,产生大量无效匹配,降低 ACL 整体处理效率。

  2. 解决办法:ACL 支持配置分片专用过滤规则,可将指定规则设定为仅对后续非首片分片生效,配合首片的全字段严格过滤,实现分片报文的分层精准管控。用fragment 参数。

LLDP

LLDP (Link Layer Discovery Protocol,链路层发现协议)

为了使不同厂商的网络设备能够在网络中相互发现,并交互各自的系统及配置信息,需要有一个标准的信息交流平台。LLDP就是在这样产生的,它提供了一种标准的链路层发现方式,可将本端设备的信息组织成不同的TLV,并封装在LLDPDU中发布给与自己直连的邻居,邻居收到这些信息后将其以标准MIB(SNMP中)的形式保存起来,以供网络管理系统查询及判断链路的通信状况。

  1. LLDP基本概念:

    1. LLDP代理:一个接口可运行多个LLDP代理。是网络设备上的一种功能模块,作用是代替其他设备(如无法运行 LLDP 的终端、哑终端)收发LLDP报文,让网络管理系统能识别这些无 LLDP 能力的设备,常用于接入层交换机管理下联终端。

    2. LLDP报文:是 LLDP 协议用于设备间交互信息的载体,以二层组播帧形式在局域网内传输,承载设备的身份、能力等信息,确保相邻设备能互相感知。

    3. LLDPDU:是 LLDP 报文的核心内容部分,由一个固定的帧头和若干个 TLV 字段组成,是设备间传递信息的基本单元。

    4. TLV:称类型(Type)-长度(Length)-值(Value),是LLDPDU中承载具体信息的最小结构,不同 TLV 对应不同内容,比如设备标识TLV、端口描述TLV、VLAN信息TLV 等,让设备能按需传递和接收所需信息。

    5. 管理地址:众多TLV中的一种,用于携带设备的管理 IP 地址,方便网络管理系统通过该地址远程登录、监控和管理设备,是运维中定位和管控设备的关键信息。

  2. LLDP工作机制:

LLDP的工作机制:设备周期性发送携带自身信息的LLDPDU,邻居设备接收并解析后存入本地数据库,实现拓扑自动发现与信息同步。

  1. 发送阶段:从启用LLDP的端口周期性发送LLDPDU报文,包含设备标识、端口信息、管理地址等多个TLV字段;也可在端口状态变化时触发即时发送。无LLDP的功能的终端可以开启LLDP代理

  2. 接收与解析阶段:相邻设备接收LLDPDU后,校验合法性并提取各TLV字段的信息,更新到本地LLDP邻居数据库;对于无法运行LLDP的哑终端,可由上游交换机的LLDP代理功能代为收发信息。

  3. 老化阶段:设备会为每个邻居信息设置老化时间,若超时未收到新的LLDPDU,就删除该邻居的相关记录,保证拓扑信息的实时性。

  1. LLDP与Track联动

LLDP通过与Track联动,根据Track项检测LLDP邻居是否存在:

  1. Track项的状态为Positive时,接口下存在LLDP邻居。

  2. 当Track项的状态为Negative,接口下不存在LLDP邻居。

  1. LLDP配置

13-LLDP配置-新华三集团-H3C

 

lldp global enable

LLDP技术

Link Layer Discovery Protocol,链路层发现协议

这些MIB是由网络设备操作系统(NOS)中的不同子系统或管理模块来维护的。

实体MIB:

这个模块直接与设备的物理硬件交互。它知道:

• 机箱里有几个插槽

• 每个插槽上插了什么类型的板卡

• 每个板卡上有几个端口

• 每个端口上插了什么光模块(并能读取光模块的厂商、序列号等信息)

它负责将这些物理实体的信息填充到实体MIB中。

接口MIB:

这个模块管理着设备的逻辑网络接口。它负责:

• 创建和管理接口(如GigabitEthernet0/1, VLAN 10)

• 收集接口的统计信息(输入/输出字节数、错误包、丢弃包)

• 跟踪接口的操作状态(up/down)

• 维护接口的MAC地址、IP地址(如果是三层接口)

所有这些信息都被填充到接口MIB(IF-MIB)中。

物理拓扑MIB:

这个MIB通常就是LLDP-MIB本身,或者是由LLDP模块维护的一个专用数据集。LLDP代理通过监听网络上的LLDP帧,学习并构建出直连设备的物理连接图,然后将这些信息(邻居是谁、从哪个本地端口连接、邻居的哪个端口连接过来)存储到物理拓扑MIB中。

Chassis ID TLV、Port ID TLV、Time to Live TLV和End of LLDPDU TLV,为必须携带的TLV。

Chassis id tlv:标识着从哪台设备发出

Port id tlv:标识着从哪个端口发出

Time to live tlv:标识着当前这个LLDP帧包含的信息的有效期。这样后面这个机器下架了,别的机器也会因为信息失效不会受到影响

End of lldpdu tlv:标识着当前这个lldp所包含的 data unit 结束了

LLDP 配套的 MIB 分为三类,核心用于网络设备的硬件信息采集、接口状态监控与物理拓扑自动构建:① 实体 MIB:标准化记录设备型号、序列号、板卡版本等物理硬件固有信息,为 LLDP 提供设备级唯一标识;② 接口 MIB:精准记录逻辑网络接口(含物理口、聚合口、子接口)的速率、状态、VLAN 等运行与配置信息,是 LLDP 的接口级交互依据;③ 网络拓扑 MIB:由网络设备内置的 LLDP 代理模块驱动,实时监听并解析网络中的 LLDP 数据帧,提取设备间邻接关系,学习并构建全网物理拓扑图,是 LLDP 实现拓扑可视化的核心。

三类 MIB 均基于行业标准规范(实体 MIB 遵循 RFC2737、接口 MIB 遵循 RFC2863、网络拓扑 MIB 遵循 IEEE 802.1AB),可通过 SNMP 协议读取,是网管平台自动化纳管、故障定位的核心数据来源。

LLDP报文发送机制

当使用LLDP功能时,设备会周期性地向邻居设备发送LLDP报文。如果设备的本地配置发生变化则立即发送LLDP报文,以将本地信息的变化情况尽快通知给邻居设备。为了防止本地信息的频繁变化而引起LLDP报文的大量发送,每发送一个LLDP报文后都需延迟一段时间后再继续发送下一个报文。

LLDP报文接收机制

当使能LLDP功能时,设备会对收到的LLDP报文及其携带的TLV进行有效性检查,通过检查后再将邻居信息保存到本地设备,并根据LLDPDU报文中TLV携带的TTL值设置邻居信息在本地设备的老化时间。如果接收到的LLDPDU中的TTL值等于零,将立刻老化掉该邻居信息。

关于使用LLDP来重启AP

应用场景:使用LLDP的交换机必须是可以供电的设备,连接的AP必须为受电设备,他们之间的连线必须是POE网线(既可以通信,又可以供电)。

  1. 通过LLDPDU中的system capatibility TLV(可选TLV)字段,如果是 wlanaccess point,则此设备为AP设备

  2. 当这个AP设备的LLDP相关字段老化了,并且直连的物理接口的状态是UP。则判断这个ap设备有异常,就可以通过POE重启。如果这个AP设备的LLDP相关字段老化了,但直连的物理接口的状态是down,则删除关于此ap设备即可

必须配置

LLDP enable

LLDP 桥模式

LLDP 工作模式

选配置

LLDP初始化延迟时间

还可以配置允许发布的不同的TLV的类型

配置标识不同的交换机的管理地址

重启AP

IRF

基本概念

IRF(Intelligent Resilient Framework,智能弹性架构)是 H3C 自主研发的软件虚拟化技术

主要作用:核心思想是将多台设备通过 IRF 物理端口连接在一起,进行必要的配置后,虚拟化成一台“分布式设备”。使用这种虚拟化技术可以实现多台设备的协同工作、统一管理和不间断维护。

设备运行模式

独立运行模式:不能和别的设备形成IRF

IRF模式:这台设备可以和其他设备一起形成IRF

角色

Master:master管理IRF,当给master配置策略之后,master通过irf将配置同步到slave

slave:作为master备份运行。(Slave 设备在作为备份的同时也可以处理业务)

一个IRF中只能有一个master存在、可以有多个slave。当这个master死了,会重新选举一个master

问题所在

堆叠如果更换/升级的话,业务需要停止。(M-LAG不会停止的)

成员优先级

成员优先级是成员设备的一个属性,主要用于角色选举。优先级越高越容易被选为master

IRF工作流程

  1. 物理连接

  2. 拓扑收集

  3. 角色选举

  4. IRF的管理与维护

  1. 物理连接:本端设备IRF-Port1逻辑接口绑定的IRF物理端口,只能和邻居成员设备IRF-Port2 口上绑定的IRF物理端口相连,本设备上与IRF-Port2 口绑定的IRF物理端口只能和邻居成员设备IRF-Port1 口上绑定的IRF 物理端口相连。IRF-Port i是IRF的逻辑接口,逻辑端口需绑定物理端口后生效

  2. 拓扑收集:IRF设备通过IRF hello来收集整个IRF的拓扑

    1. init的时候,只有自己的拓扑信息

    2. 当IRF端口up,周期性的将已知拓扑信息发送出去

    3. IRF成员设备收到拓扑信息之后,更新本地记录

怎么判断拓扑信息收敛:IRF通过一个分布式数据库同步协议来确保每台设备都拥有一张完全相同的 “全局设备连接表” 。判断收敛,就是判断这张表在所有设备上是否已停止更新并达成一致。

  1. 角色选举:当拓扑收集完成之后,进行master角色选举

      总之就是拓扑变化收敛、拓扑初始化收敛之后开始角色选举

    最最开始的初始化的时候,每个成员都觉得自己是master,这种情况直接进入下一个判断

    这个系统运行时间也是通过 IRF hello传播的

    1. 当前master优先继续作为master

    2. 成员优先级大的优先

    3. 系统运行时间长优先

    4. 桥MAC地址小的优先

IRF 合并的情况下,两个 IRF 会进行 IRF 竞选,竞选仍然遵循角色选举的规则,竞选失败方的 所有成员设备重启后均以 Slave 的角色加入获胜方,最终选出一个 IRF

  1. IRF的管理与维护

    1. 正常运行时,IRF通过成员编号,管理和标志成员设备。

    2. 设备故障后,导致拓扑重新变更和维护:如果master down,会选举新的master。如slave down,更新IRF拓扑即可。

    3. IRF链路故障,导致产生多个IRF冲突检测(使用MAD功能)

          IRF 链路故障会导致一个 IRF 变成两个新的 IRF。这两个 IRF 拥有相同的 IP 地址等三层配置,肯定会引起地址冲突,导致故障在网络中扩大。MAD就是检测这个的一个工具

      1. 使用LACP、BFD、ARP检测是否存在多个IRF

      2. 如果存在多个IRF,让master编号最小的继续工作,其他IRF进入recovery状态

      3. 链路修复之后,合并分裂的IRF。recovery的设备会恢复到active。

主要分为两个阶段

  1. 独立运行时,预配置

成员编号必须在独立运行模式时预配置,设备才能切换到IRF模式,与别的设备组成IRF;

想让此设备成为主设备:将成员优先级配置为较大值,当多台设备初次形成IRF时,该设备就能在角色选举中获胜。

配置IRF端口,以便将运行模式切换到IRF模式后,就能直接和别的设备形成IRF

  1. 运行IRF模式后,再配置=修改当前配置,就是修改上面提到的三个属性

  1. 独立运行配置IRF

    1. 成员编号

    2. 成员优先级

    3. IRF端口。IRF物理端口必须工作在二层模式下

    4. 将当前配置保存到设备的下次启动配置文件

  2. 切换到IRF模式,切换之后设备会自动重启

  3. 访问IRF

LACP MAD检测和BFD MAD检测

整体上大致流程

  1. 配置IRF两端的交换机。成员编号、优先级、IRF端口;保存配置;切换模式

  2. 配置LACP MAD检测

  3. 配置中间设备

M-LAG

M-LAG(Multichassis Link Aggregation Group)提供一种跨设备链路聚合的技术。M-LAG通过将两台接入交换机以同一个状态和用户设备或服务器进行跨设备的链路聚合,把链路的可靠性从单板级提升到设备级。同时,由于M-LAG设备可以单独升级,保证了业务流量的稳定性,使得M-LAG技术在数据中心网络广泛应用。

DRNI(华三)= vap(锐捷)= m-lag

(Distributed Resilient Network Interconnect,分布式弹性网络互连)

DR设备在DR系统中互为邻居,DRNI为每个DR设备定义了以下几个接口角色:

DR接口(Distributed Relay interface,分布式聚合接口):与外部设备相连的二层聚合接口。与外部设备上相同聚合组相连的DR接口属于同一DR组(Distributed-Relay group,分布式聚合组)。Device A上的二层聚合接口1和Device B上的二层聚合接口2属于同一DR组。DR组中的DR接口由多条链路聚合组成,且具有相同的DR组编号。

IPP(Intra-Portal Port,内部控制链路端口):连接对端DR邻居设备用于内部控制的接口。每台DR设备只有一个IPP口。IPP间的链路为IPL(Intra-Portal Link,内部控制链路),DR设备通过IPL交互协议报文及传输数据流量。一个DR系统只有一条IPL。

M-LAG原理

构成M-LAG的两台交换机,配置同样的MAC地址和系统优先级,通过“欺骗”下游或上游设备的方式与对端形成跨设备链路聚合。如图:M-LAG系统的交换机配置一样的MAC地址,下游交换机通过协商发现我对端的两条链路所连接的设备MAC地址都是一样的,就会误认为我的对端,其实是一台交换机,所以这个聚合可以做起来,也就是跨设备链路聚合技术。 M-LAG的聚合是发生在接口和链路层面的,而不是设备层面。比如说只配置M-LAG组的下行接口和链路,但上行的还是相互独立,弱耦合的关系,所以相对IRF,M-LAG可以实现无故障、无流量中断的情况下进行交换机升级。

M-LAG流量转发

M-LAG系统组通过MAC地址的欺骗方式让对端误认为是同一个,根据M-LAG的流量转发机制来保证正常转发数据。

  1. M-LAG从普通接口收到BUM流量(广播,组播,未知单播,交换机对这三种流量做泛洪处理),也就是M-LAG对泛洪流量的处理办法是,直接在本VLAN泛洪到其他所有接口,包括两台M-LAG交换机之间的peer-link,M-LAG接口,上游接口,但从peer-link收到的BUM流量不会再传给M-LAG接口。单播流量,根据Dmac判断,M-LAG直接发直连端口,还是通过peer-link转交给另一交换机。

  1. M-LAG从M-LAG接口收到BUM流量,通过聚合链路负载分担到一条链路上传,交换机从其他所有接口都发出去一份,但另一交换机从peer-link收到的BUM流量不会再传给M-LAG接口。单播流量,首先负载上传到一台交换机上,根据Dmac判断,M-LAG直接发直连端口,还是通过peer-link转交给另一交换机。

M-LAG配置

基于V-STP方式配置M-LAG(推荐) - CloudEngine 12800 V200R023C00 配置指南-可靠性 - 华为

  1. 基于三种方式的配置:

     

    俩设备配置相同,使将两台设备模拟成同一个根桥 sy stp instance root primary //配置当前设备为根桥设备 stp bridge-address mac地址 //配置设备参与生成树计算的桥MAC 配置DFS Group

     

    sy stp mode { stp | rstp } //默认mstp (选)stp bridge-address mac-address //配置设备参与生成树计算的桥MAC。 stp v-stp enable //使能STP进入跨设备组合工作模式。 (选)stp v-stp port-id-extension enable //配置设备M-LAG端口发送的BPDU报文携带的端口ID采用扩展端口ID的方法。

     

    sy stp mode vbst //配置交换机的STP工作模式为VBST模式 stp enable undo stp vlan vlan-id [ to vlan-id ] [ vlan-id [ to vlan-id ] ] &<1-9> disable //使能VLAN的VBST功能 interface interface-type interface-number //进入接口视图。 stp enable //使能接口的STP功能。

    1. 采用根桥方式配置M-LAG时,必须将M-LAG主设备和备设备均作为STP网络中的根桥且配置相同的桥ID,将两台设备模拟成同一个根桥。

    2. 多级M-LAG互联基于V-STP,将两台设备的STP协议虚拟成一台设备的STP协议,对外呈现为一台设备进行STP协议计算。三层接口做keepalive链路,即使peer-link断,也可以通过keepalive通信。

    3. 将两台设备的VBST协议虚拟成一台设备的VBST协议。

  2. 配置步骤

 

--------------M-LAG系统组---------------- m-lag system-number 1 //M-LAG系统编号 m-lag system-priority 100 //系统优先级(默认32768) m-lag system-mac 1-1-1 //统一mac地址 inter g0/1 //peer-link接口 port link-mode route //接口改为三层模式 ip address 172.16.1.1 30 //配IP m-lag keepalive ip destination 172.16.1.2 source 172.16.1.1 //keepalive报文源目IP m-lag mad exclude inter g0/1 //防止peer-link故障后,不影响此接口 inter bridge-aggregation 1 //设置聚合组 link-aggregation mode dynamic //动态模式 inter g1/0/53 port link-aggregation group 1 //此接口加入到聚合组 inter bridge-aggregation 1 port m-lag peer-link 1 //peer-link进聚合组 -------------M-LAG接口------------------- inter bridge-aggregation 2 //创建聚合2 link-aggregation mode dynamic //M-LAG接口必须是动态模式 inter bridge-aggregation 3 //创建聚合3 link-aggregation mode dynamic inter g1/0/2 port link-aggregation group 2 //上接口加到聚合2 inter g1/0/3 port link-aggregation group 3 //下接口加到聚合3 inter bridge-aggregation 2 port m-lag group 2 inter bridge-aggregation 3 port m-lag group 3 //聚合加入到m-lag组 ----------------设备2配置-------------------- --------------聚合接口涉及的交换机------------ inter bridge-aggregation 2 link-aggregation mode dynamic inter g1/0/1 to g1/0/2 port link-aggregation group 2 //此交换机俩个聚合口加入到聚合组2 inter bridge-aggregation 3 link-aggregation mode dynamic inter g0/1 to g0/2 port link-aggregation group 3 ---------------------------------设备2-------------------------------------- m-lag system-number 2 m-lag system-priority 100 m-lag system-mac 1-1-1 inter g0/1 port link-mode route ip address 172.16.1.2 30 m-lag keepalive ip destination 172.16.1.1 source 172.16.1.2 m-lag mad exclude inter g0/1 link-aggregation mode dynamic inter g1/0/53 port link-aggregation group 1 inter bridge-aggregation 1 port m-lag peer-link 1 inter bridge-aggregation 2 link-aggregation mode dynamic inter bridge-aggregation 3 link-aggregation mode dynamic inter g1/0/2 port link-aggregation group 2 inter g1/0/3 port link-aggregation group 3 inter bridge-aggregation 2 port m-lag group 2 inter bridge-aggregation 3 port m-lag group 3 ------------------------------------------------------------------- display m-lag system //可看到m-lag系统组的建立信息 display link-aggregation verbose //查看聚合 5.5HCL中,先创建的设备Mac地址小,小为主设备

M-LAG故障切换

  1. M-LAG上行链路、下行链路故障,正常主备切换 。

  2. Peer-link 链路故障处理机制。(双方无法同步转发表项,无法同步)

    1. MAD机制:当peer-link链路故障后,备设备无法正常转发流量,用MAD来检测分裂。M-LAG分裂时,将备设备部分接口设置为M-LAG MAD DOWN状态。仅允许M-LAG口,peer-link接口、保留接口转发流量。保留接口(例如keepalive):系统保留---peer-link接口以及接口所对应的二层聚合接口的成员接口,M-LAG接口,管理以太网接口;配置保留

    2. peer-link故障后会触发MAD机制,将backup设备除管理接口以外的接口都down,管理接口之间发ARP广播、刷新ARP表、MAC地址表,等方式,修复故障。持续处于MAD状态,人工干预。故障修复后,down接口默认2min自动修复为UP。peer-link故障,keepalive链路正常,会触发M-LAG多组检测机制,让除了M-LAG保留接口,以外的接口处于M-LAG MAD DOWN状态。

  3. 设备组故障处理机制。

    1. 备设备升级为mater,所有聚合流量从一边走。

M-LAG技术

提供设备级的冗余保护和流量负载分担

peer-link链路:M-LAG设备间的交互M-LAG协议报文及传输数据流量的链路。peer-link可以是聚合链路,也可以是Tunnel隧道,管理员需要根据不同组网环境选择peer-link链路。当采用聚合链路作为peer-link链路时,建议将多条链路进行聚合。一个M-LAG系统只有一条peer-link链路。

peer-link接口:peer-link链路对应的接口,可以是聚合接口,也可以是Tunnel接口。每台M-LAG设备只有一个peer-link接口。

Keepalive链路:M-LAG主备设备间的一条三层互通链路,用于M-LAG主备设备间检测邻居状态,即通过交互Keepalive报文来进行peer-link链路故障时的双主检测。

M-LAG组:用于部署M-LAG设备之间的配对,M-LAG设备上相同编号的M-LAG接口属于同一M-LAG组。

M-LAG接口:M-LAG主备设备与外部设备相连的二层聚合接口。为了提高可靠性,需要使用动态聚合。M-LAG设备上相同编号的M-LAG接口属于同一M-LAG组。M-LAG组ID为M-LAG接口编号。

接口角色:

  • M-LAG接口:M-LAG与外部设备相连的二层聚合接口。与外部设备上相同聚合组相连的M-LAG接口属于同一M-LAG组。例:图中M-LAG 1和 M-LAG 2属于同一M-LAG组

  • peer-link:连接对端M-LAG设备用于内部控制的接口。每台M-LAG设备只有一个peer-link接口。

如果一台外部设备仅接入M-LAG系统的其中一台M-LAG设备,则该设备称为单挂设备,这种接入方式称为单归接入。

设备角色

M-LAG组网中,部分业务功能(例如生成树)需要统一在一台设备上处理,M-LAG对M-LAG设备进行了角色划分:

  • None:设备启动时的状态,无设备角色。

  • Primary设备:主设备,负责处理业务模块报文。

  • Secondary设备:从设备,将业务模块报文透传到主设备。

H3C的DRCP协议

H3C的一个私有协议。全称DRCP(Distributed Relay Control Protocol,分布式聚合控制协议)

在peer-link上运行DRCP此协议来交互M-LAG的相关信息。他们发送的那些交互报文被称作 DRCPDU(Distributed Relay Control Protocol Data Unit,分布式聚合控制协议数据单元)

  1. DRCPDU的交互

      两端设备会通过peer-link链路会定期发送DRCP报文。当收到对端的DRCP协商报文后,会判断DRCP协商报文中的M-LAG系统配置是否和本端相同。如果两端的M-LAG系统配置相同,则这两台设备可以组成M-LAG系统。

    1. DRCP超时时间

        如果已经过了超时时间,还未收到DRCPDU报文,则可以认为邻居设备peer-link接口失效。

      Keepalive机制

      • 指定时间内,M-LAG设备组中,本端收到了对端发送的keepalive报文:

        • 如果peer-link链路状态为down,则本端和对端M-LAG设备根据收到的Keepalive报文选举主从设备,保证M-LAG系统中仅一台M-LAG设备转发流量,避免两台M-LAG设备均升级为主设备。

        • 如果peer-link链路状态为up,则M-LAG系统正常工作。

      • 指定时间内,本端M-LAG设备未收到对端M-LAG设备发送的Keepalive报文时:

        • 如果peer-link链路状态为down,则认为对端M-LAG设备状态为down:

          1. 本端设备为主设备时,如果本端设备上存在处于up状态的M-LAG接口,则本端仍为主设备;否则,本端设备角色变为None角色。

          2. 本端设备为从设备时,则升级为主设备。此后,只要本端设备上存在处于up状态的M-LAG接口,则保持为主设备,否则本端设备角色变为None角色。

          3. 当设备为None角色时,设备不能收发Keepalive报文,Keepalive链路处于down状态。

        • 如果peer-link链路状态为up,则认为Keepalive链路状态为down。此时主从设备正常工作,同时设备打印日志信息,提醒用户检查Keepalive链路。

      MAD功能(multi active detection,多活检测)

      大致工作是,当M-LAG中的peer-link出现故障,使用这个功能来使得一部分端口down,防止出错

      M-LAG系统分裂时,以下接口不被置为M-LAG MAD DOWN状态:

      • M-LAG保留接口(包括用户配置的和系统保留的)。

      M-LAG保留接口包括系统保留接口和用户配置的保留接口。系统保留接口包括:

      • peer-link接口

      • peer-link接口所对应的二层聚合接口的成员接口

      • M-LAG接口

      • 管理以太网接口

      • 在接口上配置了强制端口up功能:

        • 通过loopback命令开启接口的环回功能。

        • 通过port service-loopback group命令将端口加入指定的业务环回组。

        • 通过mirroring-group reflector-port命令为远程源镜像组配置反射端口。

        • 通过port up-mode命令强制开启光口。

      此处,我了解到,loopback分为逻辑loopback和物理端口loopback,加以区分;还有和recirculation端口的区分

      当peer-link链路故障恢复后,为了防止丢包,从设备需要在延迟恢复时间内完成表项(MAC地址表、ARP表等)同步,其后该设备上处于M-LAG MAD DOWN状态的接口将恢复为up状态。

      MAD保持

      当peer-link链路故障,Keepalive链路正常工作时,主设备正常工作,从设备会自动关闭本设备上除M-LAG保留接口外的所有接口,将这些接口置为M-LAG MAD DOWN状态。

      如果此时Keepalive链路也发生故障,从设备上的接口会解除M-LAG MAD DOWN状态,并升级为主设备,使M-LAG系统中的两台设备都作为主设备转发流量,引起网络故障。

      为了避免以上情况,需要开启M-LAG MAD DOWN保持功能,使设备上的接口一直处于M-LAG MAD DOWN状态,不参与流量转发。

      当peer-link链路故障恢复后,为了防止丢包,从设备需要在延迟恢复时间内完成表项(MAC地址表、ARP表等)同步,其后该设备上处于M-LAG MAD DOWN状态的接口将恢复为up状态。

      • 设备主备选举标准:

      当通过peer-link链路或Keepalive链路交互报文计算设备角色时,依次比较如下因素:

      (1) 比较设备所有M-LAG接口的状态,有可工作M-LAG接口的一端为优;

      (2) 比较计算前角色,若有一端为Primary,另一端为None,则Primary端优;

      (3) 比较M-LAG MAD DOWN状态,若一端存在处于M-LAG MAD DOWN状态的接口,另一端不存在处于M-LAG MAD DOWN状态的接口,则不存在处于M-LAG MAD DOWN状态的接口的一端优;

      (4) 比较设备健康状况,健康值越小越优;

      (5) 比较设备角色优先级,越高越优;

      (6) 比较设备桥MAC,越小越优。

      上述因素按顺序比较,结果为优的一端角色计算为Primary,另一端为Secondary。

      如果设备通过peer-link链路计算角色,则不比较设备所有M-LAG接口的状态。

      • 角色计算的触发条件:

      M-LAG设备在系统初始化时(包括新配置M-LAG或带M-LAG配置重启设备)。

      peer-link链路UP时,设备角色通过peer-link链路计算。

      peer-link链路故障,Keepalive正常工作,设备角色通过Keepalive链路计算。

      peer-link链路和Keepalive链路均故障,根据本端M-LAG设备上M-LAG接口状态决定设备角色。

      M-LAG一致性匹配问题

      M-LAG系统建立过程中会进行配置一致性检查,以确保两端M-LAG设备配置匹配,不影响M-LAG设备转发报文。

      目前M-LAG对两种类型的配置一致性进行检查:

      1. Type 1类型配置:影响M-LAG系统转发的配置。Type 1不匹配,则将从设备上M-LAG接口置为down状态。

      2. Type 2类型配置:仅影响业务模块的配置。Type 2不匹配,从设备上M-LAG接口依然为up状态,不影响M-LAG系统正常工作。由Type 2类型配置对应的业务模块决定是否关闭该业务功能,其他业务模块不受影响。

      为了避免设备M-LAG接口震荡,设备会在延迟恢复定时器一半时间之后进行配置一致性检查。

      03-M-LAG配置-新华三集团-H3C

      M-LAG系统建立流程

      1. 系统参数配置并判断是否一致:当M-LAG设备完成M-LAG系统参数配置后,两端设备通过peer-link链路定期发送DRCP报文,协商判断报文中的M-LAG系统是否相同。若相同,则组成M-LAG系统。

      系统MAC地址(一致)、系统优先级(一致)、系统编号(不同),聚合接口的key

      1. 确认主备:配对成功后,两端设备会确定出主从状态。依次比较两端M-LAG设备的初始角色、M-LAG MAD DOWN状态、设备的健康值、角色优先级、设备桥MAC,比较结果更优的一端为主设备。

      2. 一致性检测:主从协商后,M-LAG设备间会进行配置一致性检查。

      3. 检测与对端连接的状态:当主从角色确定后,两端设备通过Keepalive链路周期性地发送Keepalive报文检测邻居状态。

      4. 开始工作并维护关系:M-LAG系统开始工作后,两端设备之间会实时同步对端的信息,例如MAC地址表项、ARP表项等,这样任意一台设备故障都不会影响流量的转发,保证正常的业务不会中断。

      M-LAG报文的安全性处理

      1. 序列号校验

      为了防止重放攻击,保证流量正常转发,M-LAG支持序列号校验,以识别非法攻击报文。开启M-LAG序列号校验功能后,如果M-LAG设备本次收到的M-LAG报文的序列号与已经收到的M-LAG报文的序列号相同,或小于上次收到的M-LAG报文的序列号,则认为发生重放攻击。M-LAG设备会丢弃序列号校验失败的M-LAG报文。

      1. 报文认证

      为防止攻击者篡改M-LAG报文内容,M-LAG提供报文认证功能,提高安全性。M-LAG设备发送的协议报文中会携带一个消息摘要,该消息摘要是对协议报文内容经Hash计算得到。对端M-LAG设备收到该报文时,会与自己计算的该报文的消息摘要进行比对,如果一致,则认为其合法

      配置流程

      1. 关于配置系统参数这个

        M-LAG系统使用M-LAG系统优先级作为LACPDU中的系统LACP优先级与对端设备交互聚合组信息。

        1. mac地址和m-lag系统优先级必须相同。因为使用了LACP和下行连接。这样才能使得下行以为是相同的设备

        2. m-lag系统中不同m-lag设备的系统编号必须不同

      2. 配置m-lag角色优先级

        用于m-lag的主从设备选举

        1. 配置keepalive

        2. 配置mad功能

        3. 配置m-lag系统接口

          1. 配置peer-link链路

          2. 配置m-lag接口

        4. 配置M-LAG时间参数,配置设备重启后的自动恢复时间

        m-lag+双活网关

        m-lag在二层链路起到聚合作用时,依旧使用的是一个虚拟mac地址,欺骗上下游设备,形成无环的二层逻辑单一设备,实现链路与设备冗余。

        其在使用聚合网关的情况下mac地址、ip、vlan等配置均相同的

        CloudEngine数据中心交换机 M-LAG最佳实践(V300版本) - 华为

        m-lag有双活模式和主备模式

        如果配置了双活模式,正常情况下,两台交换机的转发行为没有区别。故障时,才有区别

        vlan双活网关的意思就是vlanif,两个vlanif配的一样

        S-MLAG

        H3C数据中心交换机S-MLAG最佳实践-6W101-新华三集团-H3C(配置)

        S-MALG原理

        跨设备聚合,仅用于服务器接入,不需要peer-link和keepalive,靠统一的LACP参数让多台独立设备在聚合层面"假装"为一台,给服务器提供设备冗余和负载分担。使用BGP同步主机路由的方式实现类似表项同步的目的,并要求所有报文都由设备作三层转发(网关配置ARP代理、禁止服务器广播ARP)。其中一台设备连接服务器链路故障时,同S-MLAG组的设备互访需要绕行到上级设备。靠三层转发+路由同步+ARP代理

        S-MLAG优缺点

        优点同M-LAG;缺点是由于无peer-link同步MAC和ARP,故障切换依赖LACP超时,比M-LAG慢,不支持三层网关双活场景。

        S-MLAG配置

        每两台Leaf设备配置S-MLAG,为服务器提供设备级的冗余备份,并实现流量负载分担。每组Leaf设备配置VLAN双活网关,网关接口开启本地代理ARP功能,要求服务器只能学习到网关的MAC地址,服务器与其他服务器或设备之间三层互访。BGP配置根据Leaf层AS号规划不同。

        Logo

        北京人形旗下天工造物具身智能开源社区,聚焦具身天工与慧思开物两大平台

        更多推荐