|

Podkast 21T50 Aruba CX LLDP [Konfiguracja]

Wi臋cej miejsc do pos艂uchania:

Spotify

WERSJA TEKSTOWA

Cze艣膰, witam Ci臋 w dzisiejszym odcinku mojego podkastu. Dzisiejszy temat to LLDP na prze艂膮cznikach Aruby serii CX. Najpierw dwa s艂owa, po co LLDP, dla tych, kt贸rzy nie mieli okazji z tym si臋 zetkn膮膰. Protok贸艂 s膮siedzki L2 do wykrywania s膮siad贸w po to, 偶eby zobaczy膰 na danym urz膮dzeniu co jest pod艂膮czone na porcie, je偶eli protok贸艂 LLDP jest na danym porcie, na obu s膮siaduj膮cych urz膮dzeniach w艂膮czony. Typowe informacje, kt贸re mo偶emy zebra膰, to jest informacja o nazwie systemu, o numerze portu, do kt贸rego jeste艣my pod艂膮czeni zar贸wno lokalnie, jak i zdalnie. Dzi臋ki temu mo偶emy dosta膰 dodatkowe informacje i rozwi膮zywa膰 pewne problemy.

Typowy przyk艂ad, kt贸ry ostatnio mia艂em, z 偶ycia wzi臋ty, polega艂 na tym, 偶e do routera, do kt贸rego nie mia艂em dost臋pu by艂 pod艂膮czony prze艂膮cznik, kt贸ry konfigurowa艂em, a ten prze艂膮cznik by艂 pod艂膮czony do z艂ego portu na routerze. W zwi膮zku z tym, nie dzia艂a pe艂na komunikacja, na w艂a艣ciwym porcie by艂y tagowane i nietagowane VLAN-y w艂膮czone, a na porcie, na kt贸rym by艂 aktualnie pod艂膮czony, s膮siednim porcie, by艂 tylko Akcess VLAN, czyli VLAN podstawowy. Cz臋艣膰 ruchu dzia艂a艂a, cz臋艣膰 nie dzia艂a艂a a nie mog艂em sprawdzi膰 konfiguracji na routerze, poniewa偶 nie mia艂em do niego dost臋pu. Jedyne co mog艂em odczyta膰, to pewne podstawowe dane, po SNMP. Maj膮c taki protok贸艂 LLDP, dzia艂aj膮cy pomi臋dzy urz膮dzeniami, mog艂em sprawdzi膰, na kt贸rym porcie jestem pod艂膮czony na urz膮dzeniu zdalnym i od razu wiedzia艂em, jak膮 akcj臋 nale偶y zaleci膰, 偶eby problem 艂膮czno艣ci rozwi膮za膰.

Nie tylko funkcjonalno艣膰 wykrywania urz膮dze艅 jest dost臋pna i atrakcyjna, drug膮 po艂ow臋 tej warto艣ci mo偶na by doda膰 poprzez profilowanie. Na prze艂膮cznikach Aruby serii CX wprowadzono tak膮 funkcjonalno艣膰, 偶e prze艂膮cznik lokalnie mo偶e sprofilowa膰 urz膮dzenie, kt贸re jest do niego podpi臋te i dzi臋ki temu przypisa膰 pewien profil. W profilu mo偶emy powiedzie膰, jakie parametry PoE maj膮 by膰, jakie VLAN-y tagowane, jakie VLAN-y nietagowane i bazuj膮c na lokalnym profilowaniu, odpowiedni typ dost臋pu przypisa膰 do urz膮dzenia. Zastosowa艂em to w jednym ze swoich projekt贸w i dzia艂a to bardzo dobrze, mog臋 spokojnie poleci膰 dla rozwi膮za艅, kt贸re nie maj膮 mo偶liwo艣ci zastosowania pe艂nego uwierzytelniania, np 802.1x, bo prze艂膮czniki w zale偶no艣ci od serii, modelu cz臋sto maj膮 mo偶liwo艣膰 uwierzytelniania si臋 do innego urz膮dzenia. Wtedy oczywi艣cie te偶 mo偶emy w艂a艣ciwy profil przypisa膰. Je艣li taki pe艂en schemat uwierzytelniania RADIUSowego nie jest dost臋pny, to przynajmniej to profilowanie lokalne na prze艂膮czniku daje nam wy偶szy poziom bezpiecze艅stwa.

Por贸wnuj膮c seri臋 Aruba CX do serii Aruba OS Switch, czyli poprzedniej serii prze艂膮cznik贸w znanych te偶 jako ProCurve i jeszcze dost臋pnych za czas贸w HP, to w serii CX wprowadzono rozbudowany bardziej mechanizm. Mo偶na sobie definiowa膰 konfiguracyjnie trzy obszary, na podstawie kt贸rych b臋dziemy okre艣la膰, jaki typ profilu stosujemy. Czyli mamy mo偶liwo艣膰 wpisania, 偶e je偶eli wyst膮pi ci膮g znak贸w, np w nazwie prze艂膮cznika, to przypisujemy dany profil. Je艣li wyst膮pi np cz臋艣膰 MAC adresu zwi膮zanego z danym producentem, to przypisujemy dany profil, lub te偶 je艣li w opisie do danego urz膮dzenia wyst膮pi jaki艣 ci膮g znak贸w, przez nas zdefiniowany, to r贸wnie偶 zastosujemy dany profil. Dzi臋ki temu mamy mo偶liwo艣膰 granularnego rozr贸偶niania co b臋dziemy kwalifikowa膰 do danego profilu a potem z tym profilem b臋dzie mo偶na przypisa膰 parametry zwi膮zane z dost臋pem (Access Listy, profil PoE czy te偶 parametry tagowanych, czy nietagowanych VLAN-贸w). Po艂膮czenie tych dw贸ch rzeczy jest bardzo przydatne i mocno u艂atwia ca艂y schemat planowania implementacji.

Wyobra藕 sobie teraz, 偶e planujesz 802.1x, lub planujesz pod艂膮czenie jakie艣 standardowe Access VLAN-u, nawet bez 802.1x na wszystkich portach dost臋powych, ale na porcie up-linkowym chcia艂by艣, 偶eby ka偶dy prze艂膮cznik, kt贸ry jest pod艂膮czony do Aruba CX, powodowa艂, 偶e ten port ma profil tagowanych i nietagowanych VLAN-贸w, to jest najcz臋stszy przypadek, kt贸ry ja stosuj臋. Je艣li mamy up-linkowy port, to 偶eby tam by艂y tagowane i nietagowane, natomiast je偶eli jest to port dost臋powy, to 偶eby to by艂y po prostu Access VLAN-y. Gdy stosujesz taki automatyczny tryb wykrywania, to zawsze pod艂膮czaj膮c taki zdefiniowany prze艂膮cznik Arubowy b膮d藕 inny po LLDP, b臋dziesz na Arubie CX m贸g艂 przypisa膰 port UP-linkowy. Masz jedn膮 konfiguracj臋 dla wszystkich port贸w, plus dodatkowa mo偶liwo艣膰 dynamizacji profilu portu, w zale偶no艣ci od opisu jaki otrzymujesz poprzez protok贸艂 LLDP.

Jest to niew膮tpliwie du偶e u艂atwienie w takich scenariuszach automatycznej implementacji. Je艣li chcesz zobaczy膰, jak taki protok贸艂 mo偶na w艂膮czy膰, zobaczy膰 jakie dane s膮 prezentowane przez urz膮dzenie s膮siedzkie, to ju偶 w poniedzia艂kowym odcinku, b臋dziesz m贸g艂 to zrobi膰. Jest r贸wnie偶 na moim blogu dost臋pny artyku艂 pokazuj膮cy, jak te automatyczne profile tworzy膰 i jak mo偶na z nich korzysta膰 i ich u偶ywa膰. W razie pyta艅 pisz w komentarzu. Dzi臋kuj臋 Ci za dzi艣 i do us艂yszenia ju偶 za tydzie艅.


Podobne wpisy

Dodaj komentarz

Tw贸j adres e-mail nie zostanie opublikowany. Wymagane pola s膮 oznaczone *