Открыть Электронные книги
Категории
Открыть Аудиокниги
Категории
Открыть Журналы
Категории
Открыть Документы
Категории
Александр Скороходов
Технический консультант
Апрель 2020
Cisco ACI - cеть ЦОД с “управлением на основе намерений”
Web App DB
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
Ключевые аспекты Cisco ACI
Современная Центральное Физические серверы Интегрированные
сетевая фабрика управление по + VM + контейнеры политики
политикам безопасности
ACI ACI
ACI ACI ACI 4.2(2) 4.2(3)
3.2(2) 4.0(2) 4.1(2)
ACI
3.2(9)
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
Сетевая фабрика
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
Состав ACI инфраструктуры
Коммутаторы Spine
Nexus 9500 с картами 9700 серии
или Nexus 9332C/9364C/9316D
Коммутаторы Leaf
Nexus 9300-EX/-FX/-FX2
APIC APIC APIC
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
Коммутаторы ACI Leaf
ACI
4.2(2)
Nexus 93600CD-GX
28p 40/100G + 8p 40/100/400G
ACI
Nexus 93180YC-FX Nexus 93360YC-FX2 4.1(2)
48p 1/10/25G + 6p 40/100G 96p 1/10/25G + 12p 40/100G
Nexus 9336C-FX2
Nexus 9348GC-FXP ACI 36p 40/100G
Nexus 93108TC-FX Nexus 93216TC-FX2
48p 100M/1GT + 4.1(2)
48p 1/10GT + 6p 40/100G 96p 1/10GT + 12p 100G QSFP28
4p 10/25G + 2p 40/100G
Access ports: 100M, 1G Access ports: 1G, 10G, 25G Access ports: 40G, 50G, 100G
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
10G/25G с помощью breakout
Коммутаторы ACI Spine
Фиксированные Модульные
Nexus 9364С
64p 40/100G
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
Cisco ACI Anywhere
Развитие решений для связи ЦОД и масштабирования фабрики
MP-BGP - EVPN
ACI 1.0 - ACI 3.0 – несколько зон ACI Remote Leaf 4.0/4.1 и далее –
ACI Multi-Pod
Leaf/Spine Single доступности (фабрик) с Расширение ACI для
Pod Fabric IPN федерированным Multi-Cloud
Pod ‘A’ Pod ‘n’ управлением
MP-BGP - EVPN
…
APIC Cluster
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
«Модульная фабрика»: ACI Multi-Pod
Inter-Pod Network
MP-BGP - EVPN
▪ Несколько модулей (ACI Pod), связанных IP сетью ▪ Изоляция доменов отказов протоколов control plane
(Inter-Pod network), каждый состоит из набора leaf и (IS-IS, COOP)
spine ▪ Инкапсуляция VXLAN между модулями
▪ Управлением единым кластером APIC ▪ EVPN (MP-BGP) для плоскости управления
▪ Единый домен управления и политик ▪ Сквозное применение политик
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
ACI 3.0
«Федерация фабрик»: ACI Multi-Site
L3
Регион ‘A’ Регион ‘B’
Site 1 Site 2
MP-BGP - EVPN
…
Multi-Site
Orchestrator
Web Rest
GUI API
▪ Отдельные ACI фабрики с независимыми кластерами APIC ▪ Multi-Site Orchestrator настраивает сквозные
▪ Каждая фабрика рассматривается как отдельный «регион» конфигурации в нескольких кластерах APIC
и «зона доступности» ▪ MP-BGP EVPN с VXLAN инкапсуляцией между
▪ Ограничение зоны вносимых изменений сайтами
▪ Использование для сценариев DR и Active/Active ▪ Сквозное применение политик
▪ Нет ограничений по расстоянию
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
Новые функции для ACI Multi-Site
• MSO Inter-version Validation
• Inter-site L3Out
• Remote Export of Backup Files
• Migrate EPGs/BDs across Templates
• Multi-Site and AVE VMM Integration
• DHCP-Relay Support on MSO
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
ACI Multi-Site и L3Out
Поведение до ACI 4.2(1)
Поддерживается
✓ Не поддерживается
❌
Inter-Site Network Inter-Site Network
X
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
ACI 4.2
ACI Multi-Site и L3Out
Поддержка Inter-site L3Out
L3Out
Site 1
WAN, Mainframes,
WAN
FW/SLB, etc…
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
Multi-Site Inter-version
Зависимость версий MSO & APIC (до MSO 2.2(1))
MSO 1.2(x)
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
Multi-Site Inter-version
Независимость версий MSO & APIC (MSO 2.2(1))
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
ACI 4.2
Масшатбируемость Multi-Site
Scale Parameter Stretched Objects
Sites 12
Leaf scale 400/site
Tenants 400
VRFs 1000
IP Subnets 8000
BD 4000
EPGs 4000
Endpoints 100000 (learned from other sites)
Contracts 4000
L3Outs External EPGs 500 (prefixes)
IGMP Snooping 8,000
MSO Schemas 80
MSO Templates per Schema 5
MSO Objects per Schema 1000
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
ACI 3.1
«Сателлитные ЦОД»: ACI Remote Leaf
Port Speed:
1/10/40/100G
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
ACI Remote Leaf
Использование для миграции/интеграции
Legacy DC Site
IP WAN
Layer 2
Layer 2 RL Pair
EP2 RL-TEP1
EP1 RL-TEP1
RL-TEP2
EP2 RL-TEP1 IP WAN IPN
EP3 RL-TEP2
RL Local Table
Ucast-TEP
RL-TEP1
EP1 vPC Po1
EP3 RL-TEP2
EP1 EP2
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
ACI 4.1(2)
ACI Remote Leaf
Прямая передача между парами RL в пределах Pod
RL Pair 2 associated
to Pod1
IP Network
No need anymore to hair-pin
traffic via the spines
RL Pair 1 RL Pair 2
RL Pair 1 associated
Pod1 to Pod1 Pod2
RL Pair
Pod1 After Pod1’s failure, RL
pair 1 dynamically
associates to Pod2
RL Pair 1 associated
to Pod1
IP Network
X ACI Fabric
Pod1
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
ACI Fabric
Pod2
Расширение ACI в публичные облака
Multi-Cloud
ACI Multi-Site
Appliance
Site A
Site C
Site D
Site B
VM VM VM
VM VM VM
IP
Network
Site 1 Site 2
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
Представляем Cloud APIC (cAPIC)
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
ACI 4.1
Расширение ACI в AWS
Multi-Site
AWS Region
IP
EPG
Contract
EPG
Contract
EPG Network
Web APP DB
SG SG SG
SG Rule SG Rule
Web APP DB
VXLAN / BGP EVPN
CSR
IPSec VPN Tunnel (Underlay) 1000v
VM VM VM Customer Premise
Router
IP
EPG
Contract
EPG
Contract
EPG Network
Web APP DB
ASG ASG ASG ASG ASG
Web Rule APP Rule DB
Customer
Premises
Router CSR 1000v
VM VM VM
Site 1 Site 2
Site 3
*
VM VM VM
VM VM VM VM VM VM
Region: UK South
Region: us-east-1 Region: ap-northeast-1
*Roadmap
Floating L3Out
• Раньше • C floating L3out
• Много настроек интерфейсов в L3out • Проще настройка
• Проблема масштабирования пиринга • Меньше пиринга
To program L3out SVI on a leaf node, L3out Select Anchor leaf nodes that will have
logical interface path must be configured. routing peer with virtual router.
Configure VMM domain and encap vlan.
Might need peers to all possible leaf nodes.
Интеграция
DNA-C
ЛВС
ISE
ЛВС Cloud
Internet
Path 2
MPLS
4G LTE
ЛВС Сo-lo
vPod
DME/ COOP BGP
PE Oracle RR
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
ACI 4.2
Интеграция SD-WAN и ACI
Обеспечение SLA для входящего трафика
vManage
SD-WAN Fabric
User 1
App
Los Angeles
San Francisco Data Center Branch
vEdge в филиале использует IP адреса для
vEdge Application Aware Routing Policy vEdge
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
ACI 4.2(3)
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
ACI 4.2
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
Предварительная загрузка ПО при обновлении
• Начиная с ACI 4.2, если апргрейд запланирован в будущем,
образ ПО автоматически загружается в коммутатор
• В момент апгрейда используется ранее загруженный образ
• Существенное сокращение времени обновления, особенно для
Multi-Pod и Remote Leaf, поскольку полоса может быть
ограничена
• При необходимости можно использовать опцию «upgrade now»
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
CDP и LLDP на управляющем интерфейсе
• Начиная с ACI 4.2.1, CDP и LLDP могут быть включены на
управляющем интерфейсе коммутатора (mgmt0)
• Настраивается в Interface policies -> Switch policy group ->
Switch profile
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
Диагностика проблем обнаружения коммутатора
(none) login: admin
********************************************************************************
Fabric discovery in progress, show commands are not fully functional
• Автоматически запускается при входе на Logout and Login after discovery to continue to use show commands.
консоль коммутатора, если он «застрял» Run show discoveryissues for more details.
********************************************************************************
в процессе обнаружения Checking the platform type................SPINE!
Check01 - System state - out-of-service [FAIL]
Upgrade status is notscheduled
• Может быть запущена вручную: Node upgrade is notscheduled state
Check02 - DHCP status [FAIL]
ERROR: node Id not configured
show discoveryissues [apic <ip>] ERROR: Ip not assigned by dhcp server
ERROR: Address assigner's IP not populated
TEP IP: unknown Node Id: uknown Name: unknown
Check03 - AV details check [ok]
Check04 - IP reachability to apic [FAIL]
please rerun the CLI with argument apic Ip
(show discoveryissues apic <ip>) to check its reachability from switch
Check05 - infra VLAN received [FAIL]
Please ignore if this switch is part of a pod with no apic
Check06 - LLDP Adjacency [ok]
Found adjacency with LEAF
Check07 - Switch version [ok]
version: n9000-14.2(0.163) and apic version: unknown
Check08 - FPGA/BIOS out of sync test [ok]
Check09 - SSL check [ok]
SSL certificate details are valid
Check10 - Downloading policies [FAIL]
Registration to all PM shards is not complete
Policy download is not complete
Check11 - Checking time [ok]
2019-07-31 20:51:25
Check12 - Checking modules, power and fans [FAIL]
Power supply state is fail
Ignore if it's a redudant power supply
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
Диагностика проблем кластера APIC
ifav40-ifc1# acidiag cluster
Admin password:
Product-name = APIC-SERVER-M1
Serial-number = FCH1927V1PM
Running...
Checking Core Generation: OK
Checking Wiring and UUID: switch(204) reports apic(103) has wireIssue: ctrlr-uuid-mismatch; switch(107)
reports apic(204) has wireIssue: wiring-mismatch
Checking AD Processes: Running
Checking All Apics in Commission State: OK
Checking All Apics in Active State: OK
Checking Fabric Nodes: OK
Checking Apic Fully-Fit: OK
Checking Shard Convergence: OK
Checking Leadership Degration: Optimal leader for all shards
Ping OOB IPs:
APIC-1: 172.23.48.102 - OK
APIC-2: 172.31.169.225 - OK
APIC-3: 172.31.214.195 - OK
Ping Infra IPs:
APIC-1: 10.0.0.1 - OK
APIC-2: 10.0.0.2 - OK
APIC-3: 10.0.0.3 - OK
Checking APIC Versions: Same (4.2(1a))
Checking SSL: OK
Done!
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
ACI 4.2(3)
Cobra SDK: поддержка Python3
• «Привязка» к Python для APIC REST API: поиск, чтение, создание, модификация и
удаление объектов
• Объекты в Cobra - 1:1 представление объектов в MIT
• Политику, используемую в GUI, очень просто использовать как шаблон для разработки
• Для всех данных выполняется локальная валидация
• Начиная с ACI 4.2(3) Cobra SDK поддерживает Python 3, и на APIC стали доступны
Wheel файлы (поддерживаются pip)
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
Функции безопасности
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
Поставляется
Гибкое перенаправление трафика
Policy-based redirect (PBR) consumer provider
Client-BD Web-BD
EPG
EPG
Web
Client
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
Resilient Hash PBR
• С использование Resilient Hash PBR, только трафик, шедший через
отказавший сервисный узел, будет перенаправлен на один из
оставшихся узлов
User1 User1
User2
Incoming
Traffic
Return
Traffic
User2
Incoming
Traffic
X Return
Traffic
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
ACI 4.2
User1 User1
User2
Incoming
Traffic
Return
Traffic
User2
Incoming
Traffic
X Return
Traffic
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
Виртуализация и
контейнеры
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
Фабрика с поддержкой нескольких
гипервизоров
Сетевой
Интеграция с физическим администратор
• Не требуется дополнительное
лицензирование Управление
гипервизорами
• Поддержка контейнерных сред
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
Официальная матрица поддержки ACI для
виртуализации и контейнеров
https://www.cisco.com/c/dam/en/us/td/docs/Website/datacenter/aci/virtualization/matrix/virtmatrix.html
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
Интеграция ACI с контейнерными средами
Единый транспорт для контейнеров, VM и
Network Policy невиртуализированных серверов
Kubernetes
Интегрированная в фабрику балансировка
нагрузки между микросервисами для
ACI Policies
отказоустойчивости и масштабирования
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
Оптимизируйте
вашу сеть
С Cisco ACI вы
можете
построить Внедрите
лучшую сеть… гибридное
ИТ
где угодно
Защитите ваш
бизнес
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public
Заинтересовались? Вопросы? Хотите демо?
Обращайтесь на aci-russia@cisco.com
© 2020 Cisco and/or its affiliates. All rights reserved. Cisco Public