Konfiguration von ONTAP Virtual IP (VIP) LIFs
Einige Rechenzentren der nächsten Generation nutzen Layer-3-(IP-)Netzwerkmechanismen, die ein Failover von LIFs über Subnetze hinweg erfordern. ONTAP unterstützt virtuelle IP (VIP) Daten-LIFs und das zugehörige Routing-Protokoll, Border Gateway Protocol (BGP), um die Failover-Anforderungen dieser Netzwerke der nächsten Generation zu erfüllen.
Ein VIP-Daten-LIF ist ein LIF, das keinem Subnetz angehört und von allen Ports erreichbar ist, die im selben IPspace einen BGP-LIF hosten. Ein VIP-Daten-LIF beseitigt die Abhängigkeit eines Hosts von einzelnen Netzwerkschnittstellen. Da mehrere physische Adapter den Datenverkehr übertragen, konzentriert sich die gesamte Last nicht auf einen einzelnen Adapter und das zugehörige Subnetz. Die Existenz eines VIP-Daten-LIF wird über das Routing-Protokoll Border Gateway Protocol (BGP) an Peer-Router bekannt gegeben.
VIP Daten LIFs bieten folgende Vorteile:
-
LIF-Portabilität über eine Broadcast-Domäne oder ein Subnetz hinaus: VIP-Daten-LIFs können auf jedes beliebige Subnetz im Netzwerk ausweichen, indem der aktuelle Standort jedes VIP-Daten-LIF den Routern über BGP mitgeteilt wird.
-
Gesamtdurchsatz: VIP-Daten-LIFs können einen Gesamtdurchsatz unterstützen, der die Bandbreite eines einzelnen Ports übersteigt, da die VIP-LIFs Daten von mehreren Subnetzen oder Ports gleichzeitig senden oder empfangen können.
Border Gateway Protocol (BGP) einrichten
Bevor VIP-LIFs erstellt werden, muss BGP eingerichtet werden, das Routing-Protokoll, das für die Ankündigung der Existenz eines VIP-LIFs an Peer-Router verwendet wird.
Ab ONTAP 9.9.1 bietet VIP die optionale Automatisierung von Standardrouten mithilfe von BGP Peer-Gruppen, um die Konfiguration zu vereinfachen.
ONTAP bietet eine einfache Möglichkeit, Standardrouten mithilfe der BGP-Peers als Next-Hop-Router zu lernen, sofern sich der BGP-Peer im selben Subnetz befindet. Zur Nutzung dieser Funktion wird das -use-peer-as-next-hop Attribut auf true gesetzt. Standardmäßig ist dieses Attribut false.
Wenn Sie statische Routen konfiguriert haben, werden diese weiterhin gegenüber diesen automatisierten Standardrouten bevorzugt.
Der Peer-Router muss so konfiguriert sein, dass er eine BGP-Verbindung vom BGP LIF für die konfigurierte autonome Systemnummer (ASN) akzeptiert.
|
|
ONTAP verarbeitet keine eingehenden Routenankündigungen vom Router, daher sollte der Peer-Router so konfiguriert werden, dass er keine Routenaktualisierungen an das Cluster sendet. Dies verkürzt die Zeit, bis die Kommunikation mit dem Peer vollständig funktionsfähig ist, und reduziert den internen Speicherverbrauch innerhalb von ONTAP. |
Die Einrichtung von BGP umfasst optional die Erstellung einer BGP-Konfiguration, eines BGP LIF und einer BGP Peer-Gruppe. ONTAP erstellt automatisch eine Standard-BGP-Konfiguration mit Standardwerten, wenn die erste BGP Peer-Gruppe auf einem Knoten erstellt wird.
Ein BGP LIF wird verwendet, um BGP-TCP-Sitzungen mit Peer-Routern herzustellen. Für einen Peer-Router ist ein BGP LIF der nächste Hop, um einen VIP LIF zu erreichen. Failover ist für das BGP LIF deaktiviert. Eine BGP Peer-Gruppe kündigt die VIP-Routen für alle SVMs im von der Peer-Gruppe verwendeten IPspace an. Der von der Peer-Gruppe verwendete IPspace wird vom BGP LIF übernommen.
Ab ONTAP 9.16.1 wird die MD5-Authentifizierung für BGP-Peer-Gruppen zum Schutz von BGP-Sitzungen unterstützt. Wenn MD5 aktiviert ist, können BGP-Sitzungen nur zwischen autorisierten Peers aufgebaut und verarbeitet werden, wodurch potenzielle Störungen der Sitzung durch einen unbefugten Akteur verhindert werden.
Die folgenden Felder wurden den network bgp peer-group create und network bgp peer-group modify Befehlen hinzugefügt:
-
-md5-enabled <true/false> -
-md5-secret <md5 secret in string or hex format>
Mithilfe dieser Parameter können Sie eine BGP Peer-Gruppe mit einer MD5-Signatur für erhöhte Sicherheit konfigurieren. Die folgenden Anforderungen gelten für die Verwendung der MD5-Authentifizierung:
-
Der
-md5-secretParameter kann nur angegeben werden, wenn der-md5-enabledParameter auftruegesetzt ist. -
IPsec muss global aktiviert sein, bevor die MD5 BGP Authentifizierung aktiviert werden kann. Für die BGP LIF ist keine aktive IPsec Konfiguration erforderlich. Weitere Informationen unter "IP-Sicherheit (IPsec) über Leitungsverschlüsselung konfigurieren".
-
NetApp empfiehlt, MD5 auf dem Router zu konfigurieren, bevor es auf dem ONTAP Controller konfiguriert wird.
Ab ONTAP 9.9.1 sind diese Felder hinzugekommen:
-
-asnoder-peer-asn(4-Byte-Wert) Das Attribut selbst ist nicht neu, verwendet aber jetzt eine 4-Byte-Ganzzahl. -
-med -
-use-peer-as-next-hop
Mit der Unterstützung von Multi-Exit Discriminator (MED) zur Pfadpriorisierung sind erweiterte Routenauswahlen möglich. MED ist ein optionales Attribut in der BGP-Update-Nachricht, das Routern mitteilt, die beste Route für den Datenverkehr auszuwählen. Der MED ist eine vorzeichenlose 32-Bit-Ganzzahl (0 - 4294967295); kleinere Werte werden bevorzugt.
Ab ONTAP 9.8 wurden diese Felder dem network bgp peer-group Befehl hinzugefügt:
-
-asn-prepend-type -
-asn-prepend-count -
-community
Diese BGP-Attribute ermöglichen die Konfiguration der AS Path- und Community-Attribute für die BGP Peer-Gruppe.
|
|
ONTAP unterstützt zwar die oben genannten BGP-Attribute, Router sind jedoch nicht verpflichtet, diese zu berücksichtigen. NetApp empfiehlt nachdrücklich, zu bestätigen, welche Attribute von Ihrem Router unterstützt werden, und die BGP Peer-Gruppen entsprechend zu konfigurieren. Einzelheiten sind der BGP-Dokumentation Ihres Routers zu entnehmen. |
-
Anmeldung auf der erweiterten Berechtigungsebene:
set -privilege advanced -
Optional: Eine BGP Konfiguration kann erstellt oder die Standard BGP Konfiguration des Clusters geändert werden, indem eine der folgenden Aktionen durchgeführt wird:
-
Erstellen einer BGP Konfiguration:
network bgp config create -node {node_name | local} -asn <asn_number> -holdtime <hold_time> -routerid <router_id>-
Der `-routerid`Parameter akzeptiert einen 32-Bit-Wert im Punktdezimalformat, der nur innerhalb einer AS-Domäne eindeutig sein muss. NetApp empfiehlt die Verwendung der Node Management-IP-Adresse (v4) für `<router_id>`eine garantierte Eindeutigkeit.
-
Obwohl ONTAP BGP 32-Bit-ASN-Nummern unterstützt, wird nur die Standard-Dezimaldarstellung unterstützt. Die Punktnotation für ASN, wie 65000.1 anstelle von 4259840001 für eine private ASN, wird nicht unterstützt.
Beispiel mit einer 2-Byte-ASN:
network bgp config create -node node1 -asn 65502 -holdtime 180 -routerid 1.1.1.1
Beispiel mit einer 4-Byte-ASN:
-
network bgp config create -node node1 -asn 85502 -holdtime 180 -routerid 1.1.1.1
-
Die Standard BGP-Konfiguration anpassen:
network bgp defaults modify -asn <asn_number> -holdtime <hold_time> network bgp defaults modify -asn 65502 -holdtime 60
-
<asn_number>Gibt die ASN-Nummer an. Ab ONTAP 9.8 unterstützt ASN für BGP eine 2-Byte nicht-negative Ganzzahl. Dies ist eine 16-Bit-Zahl (1 bis 65534 verfügbare Werte). Ab ONTAP 9.9.1 unterstützt ASN für BGP eine 4-Byte nicht-negative Ganzzahl (1 bis 4294967295). Die Standard-ASN ist 65501. ASN 23456 ist für ONTAP-Sitzungsaufbau mit Peers reserviert, die keine 4-Byte-ASN-Fähigkeit ankündigen. -
`<hold_time>`Gibt die Haltezeit in Sekunden an. Der Standardwert beträgt 180s.
ONTAP unterstützt nur einen globalen <asn_number>,<hold_time>und<router_id>, selbst wenn BGP für mehrere IPspaces konfiguriert wird. BGP und alle IP-Routing-Informationen sind vollständig innerhalb eines IPspace isoliert. Ein IPspace entspricht einer Virtual Routing and Forwarding (VRF) Instanz.
-
-
-
Eine BGP-LIF für die System-SVM erstellen:
Für den Standard-IPspace entspricht der SVM-Name dem Cluster-Namen. Für zusätzliche IPspaces ist der SVM-Name identisch mit dem IPspace-Namen.
network interface create -vserver <system_svm> -lif <lif_name> -service-policy default-route-announce -home-node <home_node> -home-port <home_port> -address <ip_address> -netmask <netmask>
Sie können die
default-route-announceDienstrichtlinie für die BGP LIF oder eine beliebige benutzerdefinierte Dienstrichtlinie verwenden, die den Dienst "management-bgp" enthält.network interface create -vserver cluster1 -lif bgp1 -service-policy default-route-announce -home-node cluster1-01 -home-port e0c -address 10.10.10.100 -netmask 255.255.255.0
-
Eine BGP Peer-Gruppe wird erstellt, die zum Aufbau von BGP-Sitzungen mit den entfernten Peer-Routern dient, und die VIP-Routeninformationen, die an die Peer-Router weitergegeben werden, werden konfiguriert:
Beispiel 1: Erstellen einer Peer-Gruppe ohne automatische Standardroute
In diesem Fall muss der Administrator eine statische Route zum BGP-Peer erstellen.
network bgp peer-group create -peer-group <group_name> -ipspace <ipspace_name> -bgp-lif <bgp_lif> -peer-address <peer-router_ip_address> -peer-asn <peer_asn_number> {-route-preference <integer>} {-asn-prepend-type <ASN_prepend_type>} {-asn-prepend-count <integer>} {-med <integer>} {-community BGP community list <0-65535>:<0-65535>}network bgp peer-group create -peer-group group1 -ipspace Default -bgp-lif bgp1 -peer-address 10.10.10.1 -peer-asn 65503 -route-preference 100 -asn-prepend-type local-asn -asn-prepend-count 2 -med 100 -community 9000:900,8000:800
Beispiel 2: Erstellen einer Peer-Gruppe mit automatischer Standardroute
network bgp peer-group create -peer-group <group_name> -ipspace <ipspace_name> -bgp-lif <bgp_lif> -peer-address <peer-router_ip_address> -peer-asn <peer_asn_number> {-use-peer-as-next-hop true} {-route-preference <integer>} {-asn-prepend-type <ASN_prepend_type>} {-asn-prepend-count <integer>} {-med <integer>} {-community BGP community list <0-65535>:<0-65535>}network bgp peer-group create -peer-group group1 -ipspace Default -bgp-lif bgp1 -peer-address 10.10.10.1 -peer-asn 65503 -use-peer-as-next-hop true -route-preference 100 -asn-prepend-type local-asn -asn-prepend-count 2 -med 100 -community 9000:900,8000:800
Beispiel 3: Erstellen einer Peer-Gruppe mit aktiviertem MD5
-
IPsec aktivieren:
security ipsec config modify -is-enabled true -
Die BGP Peer-Gruppe mit aktiviertem MD5 erstellen:
network bgp peer-group create -ipspace Default -peer-group <group_name> -bgp-lif bgp_lif -peer-address <peer_router_ip_address> {-md5-enabled true} {-md5-secret <md5 secret in string or hex format>}Beispiel mit einem Hex-Schlüssel:
network bgp peer-group create -ipspace Default -peer-group peer1 -bgp-lif bgp_lif1 -peer-address 10.1.1.100 -md5-enabled true -md5-secret 0x7465737420736563726574
Beispiel mit einer Zeichenkette:
network bgp peer-group create -ipspace Default -peer-group peer1 -bgp-lif bgp_lif1 -peer-address 10.1.1.100 -md5-enabled true -md5-secret "test secret"
-
|
|
Nachdem Sie die BGP-Peer-Gruppe erstellt haben, wird beim Ausführen des network port show Befehls ein virtueller Ethernet-Port (beginnend mit v0a..v0z,v1a…) angezeigt. Die MTU dieser Schnittstelle wird immer mit 1500 angegeben. Die tatsächlich für den Datenverkehr verwendete MTU wird vom physischen Port (BGP LIF) abgeleitet, der beim Senden des Datenverkehrs bestimmt wird. Weitere Informationen zu network port show finden sich in der "ONTAP-Befehlsreferenz".
|
Virtuelle IP (VIP) Daten-LIF erstellen
Die Existenz eines VIP-Daten-LIF wird über das Routing-Protokoll Border Gateway Protocol (BGP) an Peer-Router bekannt gegeben.
-
Die BGP Peer-Gruppe muss eingerichtet sein und die BGP-Sitzung für die SVM, auf der die LIF erstellt werden soll, muss aktiv sein.
-
Für den ausgehenden VIP-Verkehr der SVM muss eine statische Route zum BGP-Router oder zu einem anderen Router im Subnetz des BGP LIF erstellt werden.
-
Multipath-Routing sollte aktiviert werden, damit der ausgehende VIP-Datenverkehr alle verfügbaren Routen nutzen kann.
Wenn Multipath-Routing nicht aktiviert ist, läuft der gesamte ausgehende VIP-Datenverkehr über eine einzige Schnittstelle.
-
Eine VIP-Daten-LIF erstellen:
network interface create -vserver <svm_name> -lif <lif_name> -role data -data-protocol {nfs|cifs|iscsi|fcache|none|fc-nvme} -home-node <home_node> -address <ip_address> -is-vip true -failover-policy broadcast-domain-wideEin VIP-Port wird automatisch ausgewählt, wenn Sie mit dem
network interface createBefehl keinen Heimatport angeben.Standardmäßig gehört die VIP-Daten-LIF für jeden IPspace zur systemseitig erstellten Broadcast-Domäne namens 'Vip'. Die VIP-Broadcast-Domäne kann nicht geändert werden.
Ein VIP-Daten-LIF ist gleichzeitig auf allen Ports erreichbar, die einen BGP-LIF eines IPspace hosten. Wenn für die SVM des VIP auf dem lokalen Node keine aktive BGP-Sitzung besteht, wechselt das VIP-Daten-LIF auf den nächsten VIP-Port auf dem Node, für den eine BGP-Sitzung für diese SVM eingerichtet ist.
-
Es sollte sichergestellt sein, dass die BGP-Sitzung für die SVM des VIP-Daten-LIF den Status „Aktiv“ aufweist:
network bgp vserver-status show Node Vserver bgp status ---------- -------- --------- node1 vs1 up
Wenn der BGP-Status
downfür die SVM auf einem Knoten inaktiv ist, schlägt das VIP-Daten-LIF auf einen anderen Knoten fehl, auf dem der BGP-Status für die SVM aktiv ist. Wenn der BGP-Statusdownauf allen Knoten inaktiv ist, kann das VIP-Daten-LIF nirgendwo gehostet werden und hat den LIF-Status als inaktiv.
Befehle zur Verwaltung von BGP
Ab ONTAP 9.5 werden die network bgp Befehle zur Verwaltung der BGP-Sitzungen in ONTAP verwendet.
BGP Konfiguration verwalten
Wenn Sie möchten… |
Verwenden Sie diesen Befehl… |
Erstellen einer BGP Konfiguration |
|
BGP-Konfiguration ändern |
|
BGP Konfiguration löschen |
|
BGP-Konfiguration anzeigen |
|
Zeigt den BGP-Status für die SVM der VIP-LIF an |
|
BGP Standardwerte verwalten
Wenn Sie möchten… |
Verwenden Sie diesen Befehl… |
Ändern der BGP Standardwerte |
|
BGP Standardwerte anzeigen |
|
BGP Peer-Gruppen verwalten
Wenn Sie möchten… |
Verwenden Sie diesen Befehl… |
Erstellen einer BGP Peer-Gruppe |
|
Ändern einer BGP Peer-Gruppe |
|
Löschen einer BGP Peer-Gruppe |
|
Informationen zu BGP Peer-Gruppen anzeigen |
|
Umbenennen einer BGP Peer-Gruppe |
|
BGP Peer-Gruppen mit MD5 verwalten
Ab ONTAP 9.16.1 kann die MD5-Authentifizierung für eine bestehende BGP Peer-Gruppe aktiviert oder deaktiviert werden.
|
|
Wenn Sie MD5 in einer bestehenden BGP-Peer-Gruppe aktivieren oder deaktivieren, wird die BGP-Verbindung beendet und neu erstellt, um die MD5-Konfigurationsänderungen anzuwenden. |
Wenn Sie möchten… |
Verwenden Sie diesen Befehl… |
MD5 in einer bestehenden BGP-Peer-Gruppe aktivieren |
|
MD5 für eine bestehende BGP Peer-Gruppe deaktivieren |
|