Описание, настройка и пример использования VRF на cisco
VRF – технология, позволяющая реализовывать на базе одного физического маршрутизатора иметь несколько виртуальных – каждого со своей независимой таблицей маршрутизации.
Преимуществом виртуальной маршрутизации является полная изоляция маршрутов как между двумя виртуальными маршрутизаторами, так и между виртуальным и реальным.
Чтобы было понятнее, приступим сразу к примеру.
Допустим, у нас есть большая сеть, где работает, скажем, EIGRP, и в этой сети есть маршрутизатор R1. Если мы зайдём на R1 и выполним там команду show ip route, то увидим большое количество маршрутов, пришедших со всех концов нашей сети. Теперь, предположим, что появился клиент, для которого надо сделать какие-то специфичные настройки. В первую очередь особую маршрутизацию, например, особый шлюз по умолчанию или ещё что-то, отдельный DHCP или отдельный NAT – тут то нам и приходит на помощь vrf.
Необходимо создать виртуальный маршрутизатор, выделить из всех интерфейсов те, которые будут к нему относиться и задать все необходимые настройки для него. Что характерно: никакие параметры, заданные для виртуального маршрутизатора не отразятся на работе реального.
Давайте перейдём к практике.
Посмотрим таблицу на нашем реальном маршрутизаторе:
Много записей и нам совсем не хочется, чтобы наши действия повлияли на основную маршрутизацию.
Создаём виртуальный маршрутизатор:
Везде где можно написать description лучше его всегда писать.
Далее, выбираем, какие интерфейсы мы хотим отнести к этому vrf. В нашем примере у нас будет стоять задача брать трафик с интерфейса fa0/0.10 (ip 10.0.0.1), натить его и маршрутизировать через интерфейс fa0/0.55 (ip 55.55.55.55) так, чтобы это не влияло на остальные функции маршрутизатора.
Интерфейсы созданы (в данном случае это сабинтерфейсы для работы с VLAN, но это не важно – можно использовать и обычные физические интерфейсы). Для каждого интерфейса мы указали, что трафик должен обрабатываться не по общим правилам а в соответствии с правилами MyRouter. Интерфейсы выходят из сферы влияния основной маршрутизации. Так, например, если мы сейчас напишем команду show ip route, то среди непосредственно подключенных сетей (те что с буковкой «C» в таблице маршрутизации) мы не увидим сетей 10.0.0.0/24 и 55.55.55.0/24. Зато теперь мы можем посмотреть, как выглядит таблица маршрутизации нашего виртуального роутера, для этого набираем команду:
То есть, перед нами простая чистая таблица маршрутизации. Весь трафик, пришедший на fa0/0.10 и fa0/0.55 будет обрабатываться исходя только из одной этой таблицы – то есть общая таблица маршрутизации с кучей маршрутов приниматься во внимание не будет. Теперь вспомним CCNA и добавим статический маршрут по умолчанию, чтобы всё уходило в сеть через fa0/0.55, который у нас в примере будет внешним. При добавлении маршрута нам следует указать, что его надо добавить не в общую таблицу, а в vrf MyRouter:
где 55.55.55.56 – адрес следующего хопа. Подобным образом мы можем добавлять в эту таблицу произвольные статические и динамические маршруты.
Давайте добавим на наш виртуальный маршрутизатор DHCP и NAT. Пусть клиенты из внутренней сети получают адреса по DHCP а на выходе эти адреса транслируются в 55.55.55.55:
На этом настройка завершена. Обратите внимание, что как в DHCP пуле, так и в NAT-е мы указываем, что всё это относится не к основному, а к виртуальному маршрутизатору (vrf MyRouter).
Источник
Настройка резервных интернет-провайдеров в луче DMVPN с помощью функции VRF-Lite
Параметры загрузки
Об этом переводе
Этот документ был переведен Cisco с помощью машинного перевода, при ограниченном участии переводчика, чтобы сделать материалы и ресурсы поддержки доступными пользователям на их родном языке. Обратите внимание: даже лучший машинный перевод не может быть настолько точным и правильным, как перевод, выполненный профессиональным переводчиком. Компания Cisco Systems, Inc. не несет ответственности за точность этих переводов и рекомендует обращаться к английской версии документа (ссылка предоставлена) для уточнения.
Содержание
Введение
В этом документе описывается настройка резервного интернет-провайдера в луче Dynamic Multipoint VPN (DMVPN) с помощью функции Virtual Routing and Forwarding-Lite (VRF-Lite).
Предварительные условия
Требования
Перед выполнением описанной в этом документе настройки компания Cisco рекомендует ознакомиться со следующими темами:
Используемые компоненты
Сведения в этом документе основываются на Cisco IOS® Version 15.4 (2) T.
Сведения, представленные в этом документе, были получены от устройств, работающих в специальной лабораторной среде. Все устройства, описанные в этом документе, были запущены с чистой (стандартной) конфигурацией. В рабочей сети необходимо изучить потенциальное воздействие всех команд до их использования.
Общие сведения
VRF — это технология, имеющаяся в маршрутизаторах сетей IP, которая позволяет нескольким экземплярам таблицы маршрутизации сосуществовать в маршрутизаторе и работать одновременно. Это расширяет функциональные возможности, поскольку позволяет сегментировать сетевые пути без использования нескольких устройств.
Использование услуг двух интернет-провайдеров с целью резервирования стало общей практикой. Администраторы используют два канала поставщика услуг Интернета; один из них является основным подключением, а другой — резервным.
Такой же принцип может быть реализован для резервирования DMVPN на конечном маршрутизаторе с использованием двух поставщиков услуг Интернета. Этот документ призван продемонстрировать, как можно разделить таблицу маршрутизации с помощью VRF-Lite, когда конечный маршрутизатор подключен к двум поставщикам услуг Интернета. Для того чтобы обеспечить резервирование пути для трафика, проходящего через туннель DMVPN, используется динамическая маршрутизация. В примерах конфигурации, которые описаны в этом документе, используется следующая схема конфигурации:
Interface
IP-адрес
VRF
Описание
Функция VRF-Lite позволяет реализовать на конечном маршрутизаторе DMVPN несколько экземпляров VPN маршрутизации/перенаправления. Функция VRF-Lite принуждает трафик из нескольких интерфейсов туннеля Multipoint Generic Routing Encapsulation (mGRE) использовать соответствующие им таблицы маршрутизации VRF. Например, если основной поставщик услуг Интернета оканчивается в ISP1 VRF, а дополнительный поставщик услуг Интернета оканчивается в ISP2 VRF, трафик, формируемый в ISP2 VRF, будет использовать таблицу маршрутизации ISP2 VRF, а трафик, формируемый в ISP1 VRF, будет использовать таблицу маршрутизации ISP1 VRF.
Преимущество, которое дает использование наружной функции VRF (fVRF), главным образом заключается в возможности образования отдельной таблицы маршрутизации из глобальной таблицы маршрутизации (в которой имеются интерфейсы туннелей).Использование внутренней функции VRF (iVRF) позволяет определить частное пространство для хранения информации о DMVPN и частной сети. Обе эти конфигурации обеспечивают дополнительную защиту от атак на маршрутизатор из Интернета, где сведения о маршрутизации разделяются.
Эти конфигурации VRF можно использовать и на концентраторах, и на конечных маршрутизаторах DMVPN. Это дает большое преимущество по сравнению с вариантом, когда оба поставщика услуг Интернета оканчиваются в глобальной таблице маршрутизации.
Если оба поставщика услуг Интернета оканчиваются в глобальной VRF, они будут использовать одну таблицу маршрутизации, а работа обоих интерфейсов mGRE будет основана на глобальной информации о маршрутизации. В этом варианте в случае отказа основного поставщика услуг Интернета интерфейс основного поставщика услуг Интернета может сохранить работоспособность, если точка отказа находится в магистральной сети поставщика услуг Интернета, а не подключена к этому интерфейсу напрямую. При этом возникает ситуация, когда оба интерфейса туннелей MGRE продолжают использовать маршрут по умолчанию, который указывает на основного поставщика услуг Интернета, из-за чего происходит сбой резервирования DMVPN.
Хотя существуют некоторые обходные пути для устранения этой проблемы без использования VRF-Lite, основанные на скриптах IP Service Level Agreements (IP SLA) или Embedded Event Manager (EEM), они далеко не всегда являются лучшим выбором.
Методы развертывания
В этом разделе приведены краткие обзоры разделенного туннелирования и туннелей между конечными маршрутизаторами.
Раздельное туннелирование
Когда сведения об определенных подсетях или итоговых маршрутах поступают через интерфейс mGRE, это называется разделенным туннелированием.Если сведения о маршруте по умолчанию поступают через интерфейс mGRE, то это называется tunnel-all.
В примере конфигурации, предоставленном в этом документе, показано разделенное туннелирование.
Туннели между конечными маршрутизаторами
Приведенный в этом документе пример конфигурации является хорошим вариантом для метода развертывания (когда информация о маршруте по умолчанию поступает через интерфейс mGRE).
При использовании двух fVRF формируются отдельные таблицы маршрутизации, что обеспечивает перенаправления пакетов, инкапсулированных после GRE, соответствующей fVRF. Это позволяет гарантировать, что туннель между конечными маршрутизаторами будет использовать активного поставщика услуг Интернета.
Настройка
В этом разделе описывается процедура настройки резервирования поставщиков услуг Интернета на конечном маршрутизаторе DMVPN посредством функции VRF-Lite.
Примечание.Воспользуйтесь инструментом Command Lookup ( только для зарегистрированных заказчиков), чтобы получить дополнительную информацию о командах, используемых в этом разделе.
Схема сети
Именно эта топология используется в примерах, приведенных в этом документе:
Настройка концентратора
Вот некоторые замечания о соответствующей конфигурации на концентраторе:
Для того чтобы установить Tunnel0 в качестве основного интерфейса в этом примере конфигурации, параметр delay был изменен, что позволило сделать маршруты, сведения о которых поступают из Tunnel0, более предпочтительными.
Ключевое слово shared используется с ключевыми словами tunnel protection, а уникальный ключ туннеля добавляется на всех интерфейсах mGRE, поскольку они используют один и тот же источник канала. В противном случае входящие пакеты туннеля GRE могли бы попадать в неверный интерфейс канала после расшифровки.
Объединение маршрутов выполняется, чтобы гарантировать, что все конечные маршрутизаторы узнавали маршрут по умолчанию через туннели mGRE (tunnel-all).
Примечание. В этот пример включены только соответствующие разделы конфигурации.
Настройка конечного маршрутизатора
Вот некоторые замечания о соответствующей конфигурации на конечном маршрутизаторе:
Для резервирования конечного маршрутизатора у Tunnel0 и Tunnel1 есть Ethernet0/0 и Ethernet0/1 соответственно в качестве интерфейсов источника канала. Интерфейс Ethernet0/0 подключен к основному поставщику услуг Интернета, а Ethernet0/1 — к дополнительному поставщику услуг Интернета.
Для разделения поставщиков услуг Интернета используется функция VRF. Основной поставщик услуг Интернета использует ISP1 VRF.Для дополнительного поставщика услуг Интернета задается VRF с именем ISP2.
На интерфейсах Tunnel0 и Tunnel1 настроены tunnel vrf ISP1 и tunnel vrf ISP2 соответственно, чтобы указать, что поиск перенаправления для пакета, инкапсулированного после GRE, выполняется либо в VRF ISP1, либо в VRF ISP2.
Для того чтобы установить Tunnel0 в качестве основного интерфейса в этом примере конфигурации, параметр delay был изменен, что позволило сделать маршруты, сведения о которых поступают из Tunnel0, более предпочтительными.
Примечание. В этот пример включены только соответствующие разделы конфигурации.
Проверка
Используя информацию из этого раздела, проверьте правильность работы своей конфигурации.
Основной и дополнительный поставщики услуг Интернета активны
В этом варианте проверки и основной и дополнительный поставщики услуг Интернета активны. Вот некоторые дополнительные примечания об этом варианте:
Фаза 1 и фаза 2 для обоих интерфейсов mGRE работают.
Оба туннеля активируются, но предпочтение отдается маршрутам через Tunnel0 (реализованный через основного поставщика услуг Интернета).
Далее приведены соответствующие команды show, с помощью которых можно проверить свою конфигурацию в этом варианте:
Основной поставщик услуг Интернета не работает / дополнительный поставщик услуг Интернета активен
В этом варианте время таймеров EIGRP Hold заканчивается для отношений соседства через Tunnel0, когда канал ISP1 выходит из строя, а маршруты к концентратору и другим конечным маршрутизаторам теперь указывают на Tunnel1 (реализованный с помощью Ethernet0/1).
Далее приведены соответствующие команды show, с помощью которых можно проверить свою конфигурацию в этом варианте:
Восстановление канала основного поставщика услуг Интернета
Когда связь через основного поставщика услуг Интернета восстановится, сеанс шифрования Tunnel0 станет активным, а предпочтение будет отдаваться маршрутам, информация о которых получена через интерфейс Tunnel0.
Устранение неполадок
Для поиска и устранения неполадок с конфигурацией включите debug ip eigrp и logging dmvpn.
Источник
Cisco как настроить vrf
Этот документ описывает использование Виртуальной маршрутизации и Осведомленного о пересылке (Осведомленного о VRF) управления на Маршрутизаторе Cisco Aggregation Services 1000 Серий (ASR1K) с интерфейсом управления (GigabitEthernet0) . Информация также применима к любому другому интерфейсу в VRF, если явно не задано в противном случае. Описаны различные протоколы доступа и для сценариев соединения от коробки и для к коробке .
Внесенный Atri Basu, Rudresh Veerappaji, и Вэнь Чжаном, специалистами службы технической поддержки Cisco.
Предварительные условия
Требования
Компания Cisco рекомендует предварительно ознакомиться со следующими предметами:
Протоколы управления, такие как SSH, Telnet, и HTTP
Протоколы передачи файлов, такие как Безопасный протокол копирования (SCP), TFTP, и FTP
VRF
Используемые компоненты
Сведения, содержащиеся в данном документе, касаются следующих версий программного обеспечения и оборудования:
Cisco IOS® XE Version 3.5S (15.2 (1) S) или более поздние Версии Cisco IOS XE
Примечание. Осведомленный о VRF SCP требует, по крайней мере, этой версии, тогда как другие протоколы, описанные в этом документе, работают с предыдущими версиями также.
Сведения, представленные в этом документе, были получены от устройств, работающих в специальной лабораторной среде. Все устройства, описанные в данном документе, были запущены с конфигурацией по умолчанию. Если ваша сеть является оперативной, удостоверьтесь, что вы понимаете потенциальное воздействие любой используемой команды.
Общие сведения
Управляющий интерфейс Цель интерфейса управления состоит в том, чтобы позволить пользователям выполнять задачи управления на маршрутизаторе. Это — в основном интерфейс, который не должен, и часто не может, передать dataplane трафик. В противном случае это может использоваться для удаленного доступа к маршрутизатору, часто через Telnet и «Безопасную оболочку» (SSH), и выполнять большинство задач управления на маршрутизаторе. Интерфейс является самым полезным прежде, чем маршрутизатор начнет направлять, или в сценариях устранения неполадок, когда интерфейсы Разделенного адаптера порта (SPA) неактивны. На ASR1K интерфейс управления находится в VRF по умолчанию, названном Mgmt-intf .
ip используется в этом документе экстенсивно (где ключевое слово
может быть SSH, FTP, TFTP). Эта команда используется, чтобы задать IP-адрес интерфейса, который будет использоваться как адрес источника, когда ASR является устройством клиента в соединении (например, соединение инициируется от ASR или трафика от коробки). Это также означает, что, если ASR не является инициатором соединения, команда source-interface
ip не применима, и ASR не использует этот IP-адрес для трафика ответа; вместо этого, это использует IP-адрес самого близкого интерфейса назначению. Эта команда позволяет вам исходному трафику (для поддерживаемых протоколов) от Осведомленного о VRF интерфейса.
Протоколы управления:
Примечание. Используйте Средство поиска команд Command Lookup Tool (только зарегистрированные клиенты), чтобы получить дополнительные сведения о командах, используемых в этой статье.
Чтобы использовать службу клиента SCP на ASR от поддерживающего VRF интерфейса, используйте эту конфигурацию.
Настройка
Команда ip ssh source-interface используется, чтобы указать Интерфейс управления к VRF Mgmt-intf и для SSH и для служб клиента SCP, так как SCP использует SSH. Нет никакой другой опции в команде scp копии для задавания VRF. Поэтому, необходимо использовать эту команду ip ssh source-interface . Та же логика просит любой другой поддерживающий VRF интерфейс.
Примечание. На платформе ASR1k Осведомленный о VRF SCP не работает до Версии XE3.5S (15.2 (1) S).
Проверка
Используйте эти команды, чтобы проверить конфигурацию.
Чтобы скопировать файл с ASR на удаленное устройство с SCP, введите эту команду:
Чтобы скопировать файл от удаленного устройства до ASR с SCP, введите эту команду:
Чтобы использовать службу клиента TFTP на ASR1k от поддерживающего VRF интерфейса, используйте эту конфигурацию.
Настройка
Опция ip tftp source-interface используется, чтобы указать Интерфейс управления к VRF Mgmt-intf . Нет никакой другой опции в команде copy tftp для задавания VRF. Поэтому, необходимо использовать эту команду ip tftp source-interface . Та же логика просит любой другой поддерживающий VRF интерфейс.
Проверка
Используйте эти команды, чтобы проверить конфигурацию.
Чтобы скопировать файл от ASR до сервера TFTP, введите эту команду:
Чтобы скопировать файл от сервера TFTP до загрузочной флэш-памяти ASR, введите эту команду:
Чтобы использовать службу клиента FTP на ASR от поддерживающего VRF интерфейса, используйте эту конфигурацию.
Настройка
Опция ip ftp source-interface используется, чтобы указать Интерфейс управления к VRF Mgmt-intf . Нет никакой другой опции в команде copy ftp для задавания VRF. Поэтому, необходимо использовать команду ip ftp source-interface . Та же логика просит любой другой поддерживающий VRF интерфейс.
Проверка
Используйте эти команды, чтобы проверить конфигурацию.
Чтобы скопировать файл от ASR до сервера FTP, введите эту команду:
Чтобы скопировать файл от сервера FTP до загрузочной флэш-памяти ASR, введите эту команду:
Протоколы управляющего доступ
Обычный доступ
Существует две опции, используемые, Чтобы выполнить службу Клиента SSH на ASR (SSH от коробки). Одна опция должна задать Имя VRF в команде ssh непосредственно, таким образом, вы можете исходный трафик SSH от определенного VRF.
Другая опция должна использовать опцию ip ssh source-interface чтобы для исходного трафика SSH от определенного поддерживающего VRF интерфейса.
Чтобы использовать службу сервера SSH (SSH к коробке), выполните процедуру для включения SSH на любом другом маршрутизаторе Cisco IOS. Обратитесь к Telnet и Обзору SSH для раздела маршрутизаторов серии 1000 ASR Cisco ASR Cisco 1000 Руководств по конфигурации программного обеспечения Маршрутизаторов Series Aggregation Services для получения дополнительной информации.
Telnet
Существует две опции, используемые, чтобы выполнить службу Клиента Telnet на ASR (Telnet от коробки). Одна опция должна задать исходный межace или VRF в команде telnet непосредственно как показано здесь:
Другая опция должна использовать команду ip telnet source-interface . Все еще необходимо задать Имя VRF в следующем шаге с командой telnet , как показано здесь:
Чтобы использовать службу сервера Telnet (Telnet к коробке), выполните процедуру для включения Telnet на любом другом маршрутизаторе. Обратитесь к Telnet и Обзору SSH для раздела маршрутизаторов серии 1000 ASR Cisco ASR Cisco 1000 Руководств по конфигурации программного обеспечения Маршрутизаторов Series Aggregation Services для получения дополнительной информации.
Прежний интерфейс веба — пользователя, который доступен для всех маршрутизаторов, также доступен для ASR1K. Включите HTTP или HTTPS (для защищенного сервера) на ASR как показано в этом разделе.
Чтобы включить службу доступа прежнего HTTP к коробке (HTTP от коробки, или служба клиента HTTP не доступна), и используйте находящийся на web доступ к ГИП, используйте эту конфигурацию, которая использует локальную проверку подлинности (вы могли также использовать внешнюю проверку подлинности, Авторизацию, и Бухгалтерский (AAA) сервер).
Вот конфигурация для включения защищенного сервера HTTP (HTTPS):
Перейдите к IP-адресу интерфейса на ASR, и войдите с учетной записью пользователя, которую вы создали. Вот снимок экрана:
Персистентный доступ
Этот раздел применим только для TELNET/SSH/СОЕЕИНЕНИЙ HTTP к коробке.
С персистентным SSH и персистентным Telnet, можно настроить транспортную карту, которая определяет обработку входящего SSH или трафика Telnet на Интерфейсе управления Ethernet. Таким образом, это создает возможность обратиться к маршрутизатору через режим диагностики, даже когда процесс Cisco IOS не активен. Для получения дополнительной информации по режиму диагностики обратитесь к Общим сведениям раздела Режима диагностики ASR Cisco 1000 Руководств по конфигурации программного обеспечения Маршрутизаторов Series Aggregation Services.
Примечание. Персистентный SSH или персистентный Telnet могут только быть настроены на Интерфейсе управления, GigabitEthernet0 .
Примечание. Когда персистентный SSH или персистентный Telnet включены на Интерфейсе управления, GigabitEthernet0 , можно только войти к режиму диагностики а не к привилегированному режиму через то соединение. Постоянные соединения настроены как последнее прибежище опция доступа для диагностического контроля для сценариев такой как тогда, когда процесс Cisco IOS на маршрутизаторе больше не активен. Поэтому, гарантируйте, что у вас есть обычный SSH (или Telnet) настроенный на других интерфейсах так, чтобы можно было регистрировать на пути SSH или Telnet для доступа привилегии для конфигурации и устранения неполадок.
Персистентный SSH
Создайте транспортную карту, чтобы позволить персистентный SSH как показано в следующем разделе:
Теперь необходимо включить локальную проверку подлинности для персистентного SSH. Это может быть сделано или с командой aaa new-model или без него. Оба из сценариев описаны здесь. (В любом случае гарантируйте, что у вас есть учетная запись локальной базы данных имя пользователя/пароль на маршрутизаторе).
Можно выбрать, какая конфигурация на основе того, включили ли вам AAA на ASR.
SSH к ASR с IP-адресом поддерживающего VRF интерфейса Gigabitethernet0 . Как только пароль введен, необходимо ввести последовательность прерывания ( Ctrl-C или Ctrl-Shift-6 ).
Примечание. Введите последовательность прерывания ( Ctrl-C или Ctrl-Shift-6 ), когда — Ждущий линии VTY — отображает на терминале, чтобы ввести режим диагностики.
Персистентный Telnet
С подобной логикой как описано в предыдущем разделе для SSH, создайте транспортную карту для персистентного Telnet как показано здесь:
Как обсуждено в последнем разделе для SSH, существует два способа настроить локальную проверку подлинности как показано здесь:
Telnet к IP-адресу интерфейса GigabitEthernet0 . После ввода учетных данных введите последовательность прерывания, и ждите в течение нескольких секунд (иногда, она могла бы требовать времени) регистрировать в режим диагностики.
Примечание. Введите последовательность прерывания Ctrl+C или Ctrl+Shift+6 , и ждите в течение нескольких секунд. Когда — Ждущий Процесса IOS — отображает на терминале, вы в состоянии ввести режим диагностики.
Персистентный HTTP
Чтобы включить персистентный доступ HTTP к коробке (HTTP от коробки, или служба клиента HTTP не доступна), и используйте новый находящийся на web доступ к ГИП, используйте эту конфигурацию, которая использует локальную проверку подлинности (вы могли также использовать внешний сервер AAA (проверка подлинности, авторизация и учет)).
В этих конфигурациях http-webui и https-webui являются названиями транспортных карт.
Вот конфигурация, используемая, чтобы включить защищенный сервер HTTP (HTTPS).
Перейдите к IP-адресу интерфейса на ASR. Войдите с именем пользователя/паролем, которое вы создали, чтобы запустить домашнюю страницу. Состояние и контролирующий показы дополнительных сведений, вместе с WebUI IOS , где можно применить команды. Вот снимок экрана домашней страницы:
Устранение неполадок
Для этой конфигурации в настоящее время нет сведений об устранении неполадок.
Дополнительные сведения
Сообщество Cisco Support — Избранные темы
Сообщество Cisco Support — это форум, на котором вы можете задавать свои вопросы и отвечать на вопросы других, предлагать решения и сотрудничать с коллегами. Вот несколько последних и важных тем, представленных на нашем форуме.