Ir al contenido

Modelo de interfaz y gestión fuera de banda

Un Customer Edge (CE) no tiene un plano de gestión local digno de ese nombre. A excepción de la configuración de arranque y los diagnósticos, todo lo que gestiona un CE se dirige desde el plano de control de F5 Distributed Cloud, y el nodo se conecta a ese plano de control a través de una interfaz específica. Ese único hecho decide todo el modelo de interfaz, y cometer un error aquí es la forma más común en que un despliegue de CE termina siendo arquitectónicamente incorrecto en lugar de estar roto.

Esta página separa dos conceptos que comparten la palabra “gestión” y no son la misma estructura:

Qué es
Site Local Outside (SLO)La interfaz a través de la cual un CE se registra y se comunica con el servidor central. Presente en cada CE, en todos los modos. Inmutable tras el registro. En el caso general, este es el camino de gestión.
Management networkUna opción de Secure Mesh Site v2 (SMSv2) distinta, más reciente y más estrecha que añade una verdadera interfaz fuera de banda (OOB) en su propia instancia Virtual Routing and Forwarding (VRF) del kernel. Solo para sitios de un único nodo.

Site Local Outside no es una interfaz de datos que resulta ser la primera

Sección titulada «Site Local Outside no es una interfaz de datos que resulta ser la primera»

SLO conecta el nodo CE con los Regional Edges (REs) de F5 Distributed Cloud, y es sobre ella sobre la que se ejecutan el registro, las actualizaciones y la conectividad del plano de control. También actúa como la ruta predeterminada para la salida del plano de datos y es donde finaliza el túnel de sitio a sitio. Como la plataforma la reserva para llegar a F5, trátela como especial y diseñe en función de ella en lugar de cargarla con tráfico de aplicaciones.

Se derivan dos consecuencias, y ambas son contractuales en lugar de recomendatorias:

  • SLO debe poder llegar a F5. Sus requisitos de alcanzabilidad se enumeran en la CE IP Address and Domain Reference. Un CE cuya interfaz SLO no pueda llegar a F5 no se registrará, y un nodo que no se haya registrado tampoco podrá ser diagnosticado a través del plano de control; consulte las cuatro vías de acceso.
  • SLO es inmutable una vez que el nodo está registrado y desplegado. F5 establece que después de desplegar el CE Site, la dirección Internet Protocol (IP) para la interfaz SLO no se puede cambiar, como tampoco la dirección Media Access Control (MAC). Cambiar los parámetros de SLO requiere volver a desplegar el nodo.

Los segmentos son la respuesta general para redes internas

Sección titulada «Los segmentos son la respuesta general para redes internas»

SLI es opcional. La propia guía de F5 recomienda considerar los Network Segments en su lugar, accesibles en la Consola en Multi-Cloud Network Connect > Networking > Segments. Un segmento es una VRF global que se puede adjuntar a interfaces, por lo que mantiene una red aislada dentro de un CE Site o extiende esa red a través de varios CE Sites híbridos y multinube. Eso convierte a los segmentos en el instrumento adecuado cuando un requisito se expresa como “estos servicios deben estar restringidos a su propia VRF”.

Esta es la estructura que habilita el menú Management Network en un objeto de sitio SMSv2, y es una interfaz OOB real en lugar de una SLO con otra etiqueta. Cuando se habilita, F5 crea una interfaz de red independiente que no es una interfaz SLO ni SLI, operando en su propia VRF de kernel para un aislamiento completo del tráfico del plano de datos. Al ser fuera de banda, no participa en el plano de reenvío del nodo CE. Sus usos previstos son la gestión OOB de servicios (Secure Shell (SSH) y la interfaz de usuario web local) y la resolución de problemas (ejecutando comandos Site CLI y enviando archivos syslog hacia el exterior).

Tres restricciones deciden si está disponible para usted:

RestricciónValor
Cantidad de nodosSolo CE Sites de un solo nodo. No compatible con un CE Site de varios nodos (cluster).
Versión de softwarecrt-20251001-0189 o posterior. Consulte las notas de publicación del software del nodo.
Valor predeterminadoNo habilitado.

Habilitarlo también fija el orden de las interfaces, que es lo que hace visible en el nodo cualquier suposición incorrecta sobre él:

  1. Interfaz de red de gestión
  2. Interfaz Site Local Outside (SLO)
  3. Cualquier interfaz adicional, que pasa a formar parte de la interfaz Site Local Inside (SLI)

Cada CE aquí tiene tres NICs de Azure, y la primera se llama mgmt en terraform/modules/ce-node/main.tf. Ese nombre describe la subred de Azure en la que se encuentra. No significa que esté configurada una red de gestión XC, y ninguna página aquí debe interpretarse en ese sentido.

terraform/modules/xc-site/main.tf declara exactamente una interfaz en el objeto de sitio:

interface_list {
name = "eth0"
ethernet_interface {
device = "eth0"
mac = var.mgmt_nic_mac
}
# Site Local Outside (SLO) — required on every site; BGP peers from here.
network_option {
site_local_network {}
}
dhcp_client {}
}

site_local_network {} es SLO. Por lo tanto:

En este despliegueQué es realmente
NIC mgmt (eth0, la primera NIC de la VM)La interfaz SLO. Transporta el tráfico de registro y del plano de control a F5, y es la dirección local del Border Gateway Protocol (BGP) con la que se conecta el Azure Route Server.
NIC externalUna interfaz del plano de datos.
NIC internalLa interfaz SLI.
Red de gestiónNo configurada. No se ha establecido ningún marcador enable_management_network en el objeto de sitio.

Los sitios son de un solo nodo (disable_ha {}, un sitio por zona de disponibilidad), por lo que la red de gestión estaría permitida aquí, a diferencia de un cluster de tres nodos. Simplemente no está habilitada, y habilitarla reordenaría las interfaces según el orden anterior, del cual depende el enlace de pares BGP.

¿Cómo defino una interfaz de gestión fuera de banda independiente con su propia configuración IP y asignación de VLAN?

Sección titulada «¿Cómo defino una interfaz de gestión fuera de banda independiente con su propia configuración IP y asignación de VLAN?»

En un CE Site de un solo nodo, habilite la opción Management Network en el objeto de sitio SMSv2, en el software crt-20251001-0189 o posterior. F5 crea entonces una interfaz independiente en su propia VRF de kernel, fuera del plano de reenvío.

En un CE Site multinodo (tres nodos) no existe una forma compatible de hacer esto. La red de gestión explícitamente no es compatible con un cluster. Para un cluster, trate a SLO como la ruta de gestión (es lo que llega al F5 Global Controller y está reservado para ello) y agregue interfaces de plano de datos adicionales, en la VRF SLI o en sus propios segmentos, para todo lo demás.

La configuración IP por interfaz se establece en el objeto de sitio cuando se define la interfaz. Si se puede asignar una subinterfaz VLAN a la red de gestión específicamente no está documentado en ningún sentido por F5 al momento de escribir este documento; la experiencia en el campo sugiere que no es compatible, y la disposición confiable es una interfaz dedicada en un grupo de puertos que pertenezca a la VLAN de gestión. Confirme con F5 antes de diseñar en función de ello.

Habilité Management Network en mi sitio de tres nodos y los nodos solo iniciaron con SLO. ¿Por qué?

Sección titulada «Habilité Management Network en mi sitio de tres nodos y los nodos solo iniciaron con SLO. ¿Por qué?»

Porque la opción no es compatible con un CE Site multinodo. El objeto de sitio acepta la configuración, pero un cluster no obtiene la interfaz adicional, por lo que la interfaz externa que ve es la interfaz SLO comportándose normalmente. Límite de configuración admitida, no un fallo de aprovisionamiento, y no se puede solucionar en ese objeto de sitio: la High Availability no se puede cambiar después de la creación.

¿Puedo mover la gestión fuera de SLO después de desplegar el sitio?

Sección titulada «¿Puedo mover la gestión fuera de SLO después de desplegar el sitio?»

No, no reconfigurando SLO. Las direcciones IP y MAC de SLO no se pueden cambiar después de que el nodo esté registrado y desplegado. Lo que sí puede hacer es mover el plano de datos fuera de SLO colocando hosts virtuales, balanceadores de carga y descubrimiento de orígenes en otras interfaces o segmentos.

¿En qué orden se asignarán mis interfaces?

Sección titulada «¿En qué orden se asignarán mis interfaces?»

Con la red de gestión habilitada: gestión primero, luego SLO, luego cualquier interfaz adicional como SLI. Sin ella: SLO primero, luego las interfaces adicionales como SLI. Adjunte las interfaces antes del primer encendido para que se establezcan las propiedades del huésped, y apague el nodo antes de agregar o cambiar interfaces más adelante.

Una interfaz SLO es el mínimo que requiere la plataforma. Si el tráfico de gestión no debe compartir una interfaz con el tráfico de aplicaciones, planifique tres: SLO para el plano de control, más al menos dos interfaces de plano de datos. Este despliegue utiliza esa estructura: SLO, external, internal.