Al crear VLAN para solo L2 en un conmutador, el enrutamiento será manejado por un dispositivo dentro de esa VLAN, como un equilibrador de carga, no es necesario crear la interfaz vlan . Como costumbre, siempre creo la interfaz de todos modos, sin dirección IP, por lo que obtengo todos los bits de interfaz y estadísticas de paquetes en "interfaz sh".
¿Hay algo negativo en lo que creo que es una mejor práctica para crear la interfaz L2?
¿Cuándo crea o no crea la interfaz para una VLAN L2?
Estoy buscando respuestas que discutan solo las VLAN L2, no los méritos y los casos de uso para SVI VLAN L3.
Cisco informa una interfaz L2 como EtherSVI en mi 6500, sin dirección IP. ¿Es correcto o incorrecto seguir pensando en una interfaz L2 como un SVI aunque todos sabemos que el caso de uso habitual es tener una dirección IP para el enrutamiento? La pregunta es solo si debo tener o no esta interfaz L2 en primer lugar. Puede ver que solo los contadores L2 se incrementan, pero aún así dan cierto valor.
s-oc4-n2-agg1#sh int vl281
Vlan281 is up, line protocol is up
Hardware is EtherSVI, address is 0019.a925.2000 (bia 0019.a925.2000)
Description: svi.SLB-FE-Web-Servers
MTU 1500 bytes, BW 1000000 Kbit, DLY 10 usec,
reliability 255/255, txload 1/255, rxload 1/255
Encapsulation ARPA, loopback not set
Keepalive not supported
ARP type: ARPA, ARP Timeout 04:00:00
Last input 00:00:02, output 00:00:10, output hang never
Last clearing of "show interface" counters 1d12h
Input queue: 0/75/0/0 (size/max/drops/flushes); Total output drops: 0
Queueing strategy: fifo
Output queue: 0/40 (size/max)
5 minute input rate 0 bits/sec, 0 packets/sec
5 minute output rate 0 bits/sec, 0 packets/sec
L2 Switched: ucast: 1138722618 pkt, 1070173012274 bytes - mcast: 76471 pkt, 8482399 bytes
L3 in Switched: ucast: 0 pkt, 0 bytes - mcast: 0 pkt, 0 bytes mcast
L3 out Switched: ucast: 0 pkt, 0 bytes mcast: 0 pkt, 0 bytes
74604 packets input, 8350307 bytes, 0 no buffer
Received 74604 broadcasts (0 IP multicasts)
0 runts, 0 giants, 0 throttles
0 input errors, 0 CRC, 0 frame, 0 overrun, 0 ignored
218 packets output, 17658 bytes, 0 underruns
0 output errors, 0 interface resets
0 output buffer failures, 0 output buffers swapped out
sh int vl281
provienen las estadísticas en la salida de comando anterior? ¿Este dispositivo en su pregunta ha procesado74604
tramas Ethernet en todos los puertos de capa 2 en la VLAN? ¿Qué puedes decir de esa salida? Supongo que crea estos SVI L2 para la recopilación de estadísticas y la depuración / solución de problemas. ¿Los creas para usar con pseudowires, briding y xconnects en su lugar?Respuestas:
Es posible que no desee hacer un SVI L2 si utiliza la poda VTP. Si la poda está activada, se eliminará una VLAN no utilizada de la troncal, lo que generará un tráfico de difusión / inundación menos innecesario. Sin embargo, al crear un SVI, se crea una interfaz "activa" en su conmutador. Una comprobación rápida en GNS3 ofrece lo siguiente:
Ahora, si voy a R2, conectado a Fa1 / 0 y escribo
R2(config)#int vlan 3
, veremos lo siguiente:Como puede ver, no hay interfaces en la VLAN 3, excepto el SVI. Y de vuelta en R1:
Como puede ver, la VLAN 3 acaba de aparecer en la troncal , lo que aumenta los niveles de tráfico en sus troncales.
fuente
No diría que es una buena práctica crear un SVI. Sin embargo, no creo que haya mucho problema si lo creas. Por ejemplo, Catalyst 3750 admite 1000 SVI que no es probable que golpee.
Desde mi experiencia, no se puede confiar en los contadores en SVI.
fuente
Nunca creo un SVI cuando no hay un requisito especial para ello. No veo inconvenientes, pero sin agregar líneas inútiles mantienes limpia la configuración de tu dispositivo. Esto puede ayudar durante las sesiones de solución de problemas.
fuente
Un SVI es útil cuando debe proporcionar un servicio Layer3 a puertos de conmutación ethernet conectados .
Los SVI proporcionan una forma eficiente de conectar servicios de enrutamiento IP a un Vlan de Ethernet que ya existe en un conmutador. Le ahorra efectivamente comprar un enrutador externo solo para ofrecer HSRP o protocolos de enrutamiento dinámico.
Cuando no desea que los usuarios tengan exposición a esas características, o no quiere complicar la configuración. Esto es solo cuestión de gustos ... Nunca defino un SVI, a menos que necesite servicios de enrutamiento IP en un Vlan ... pero prefiero configuraciones mínimas siempre que sea posible.
fuente
No lo consideraría una práctica recomendada, ya que si no desea que el conmutador proporcione la funcionalidad L3, no es necesario ni útil. Ahora, quiero comenzar el resto de esto diciendo que nunca hago esto a menos que quiera la funcionalidad L3, por lo que puedo estar equivocado.
Usted menciona los contadores, pero los contadores no deberían incrementarse a menos que el tráfico entre o salga de la interfaz. Sospecho que si abarcas un SVI utilizado como mencionas, no verás el tráfico que esperas.
También me preocuparía qué haría el conmutador con ciertas funciones, y no me sentiría cómodo probando estas. Por ejemplo, si no ha deshabilitado también proxy-arp en el SVI, ¿seguirá respondiendo con la dirección MAC de SVI para hosts en otras VLAN? Sospecho que puede y, si lo hace, ¿enrutará ese tráfico a otra VLAN?
fuente
Agregar IP accesible para VLAN es potencialmente peligroso desde el punto de vista de la seguridad.
También es una amenaza desde el punto de vista de la estabilidad, ya que el tráfico hacia la IP (incluido ARP, IPv6 ND, etc.) llega a la cola de la CPU. Si tiene una VLAN simple solo con L2, no hay nada aparte de los protocolos L2 (jaja) que pueden influir en la situación del conmutador y su plano de control. Si agrega información de accesibilidad L3, de repente se enfrenta a lo que L3 tiene para ofrecer, incluidos los protocolos de enrutamiento, blackholing, entradas FIB limitadas, posiblemente también diferentes modelos de QoS posibles cuando se trata de L2 vs L3.
De cualquier manera, estás agregando complejidad a la red. La complejidad es mala.
Como dice la regla KISS, NO agregue "automáticamente" SVI a la VLAN L2. Si es solo para la operación L2, incluso lo agregaría a la 'descripción' de la interfaz.
fuente
Hay algunas plataformas como mi 6500 "favorita" que pueden tener fuertes reacciones negativas a algunos tipos o cantidades de tráfico que está bien si se cambia completamente a través del enrutador se convierte en una historia diferente una vez que crea un SVI. normalmente esto sería tráfico no ip, pero es muy difícil de predecir.
fuente
Si la VLAN en cuestión es 'privada' que no se enruta L3 a ninguna parte (digamos un latido del clúster), un SVI en el conmutador de capa 2 permitirá que su NOC haga ping a las interfaces y obtenga tablas ARP, lo que es de gran ayuda para la resolución de problemas. Si la VLAN en cuestión está enrutada, no hay un gran beneficio, excepto como una medida temporal para demostrar que una VLAN está conectada a ese conmutador (algunos servidores necesitan pruebas) haciendo ping a la puerta de enlace predeterminada para esa VLAN desde el conmutador
fuente