Salta ai contenuti

Modello di interfaccia e gestione out-of-band

Un Customer Edge (CE) non possiede un piano di gestione locale degno di questo nome. A parte la configurazione di bootstrap e la diagnostica, tutto ciò che gestisce un CE viene guidato dal piano di controllo F5 Distributed Cloud, e il nodo raggiunge tale piano di controllo attraverso un’interfaccia specifica. Questo singolo fatto decide l’intero modello di interfaccia e commettere un errore su questo punto è il modo più comune in cui una distribuzione CE risulta errata dal punto di vista architettonico anziché semplicemente guasta.

Questa pagina separa due concetti che condividono la parola “gestione” ma non costituiscono la stessa struttura:

Che cos’è
Site Local Outside (SLO)L’interfaccia attraverso cui un CE si registra e comunica con il server centrale. Presente su ogni CE, in qualsiasi modalità. Immutabile dopo la registrazione. Nel caso generale, questo è il percorso di gestione.
Management networkUn’opzione di Secure Mesh Site v2 (SMSv2) distinta, più recente e più ristretta che aggiunge una vera interfaccia fuori banda (OOB) nella propria istanza Virtual Routing and Forwarding (VRF) del kernel. Solo per siti a nodo singolo.

Site Local Outside non è un’interfaccia dati che si trova ad essere la prima

Sezione intitolata “Site Local Outside non è un’interfaccia dati che si trova ad essere la prima”

SLO collega il nodo CE ai Regional Edges (REs) di F5 Distributed Cloud ed è l’interfaccia su cui eseguono la registrazione, gli aggiornamenti e la connettività del piano di controllo. Funziona anche come route predefinita per l’uscita del piano dati ed è il punto in cui termina un tunnel site-to-site. Poiché la piattaforma la riserva per raggiungere F5, trattatela come speciale e progettate l’architettura attorno ad essa anziché caricarla con il traffico applicativo.

Ne derivano due conseguenze, entrambe contrattuali anziché semplicemente orientative:

  • SLO deve essere in grado di raggiungere F5. I suoi requisiti di raggiungibilità sono elencati nella CE IP Address and Domain Reference. Un CE la cui interfaccia SLO non può raggiungere F5 non si registra e un nodo non registrato non può nemmeno essere diagnosticato attraverso il piano di controllo — vedere i quattro percorsi di accesso.
  • SLO è immutabile una volta registrato e distribuito il nodo. F5 dichiara che dopo la distribuzione del CE Site l’indirizzo Internet Protocol (IP) per l’interfaccia SLO non può essere modificato, né può esserlo l’indirizzo Media Access Control (MAC). La modifica dei parametri SLO richiede la ridistribuzione del nodo.

I segmenti sono la risposta generale per le reti interne

Sezione intitolata “I segmenti sono la risposta generale per le reti interne”

SLI è opzionale. Le indicazioni stesse di F5 suggeriscono di considerare invece i Network Segments, raggiungibili nella Console in Multi-Cloud Network Connect > Networking > Segments. Un segmento è una VRF globale che può essere collegata alle interfacce, mantenendo così una rete isolata all’interno di un CE Site o estendendo tale rete su più CE Sites ibridi e multi-cloud. Ciò rende i segmenti lo strumento adatto quando un requisito stabilisce che “questi servizi devono essere limitati alla propria VRF”.

Questa è la struttura abilitata dal menu Management Network su un oggetto sito SMSv2 ed è una vera interfaccia OOB anziché una SLO rietichettata. Quando abilitata, F5 crea un’interfaccia di rete separata che non è né un’interfaccia SLO né SLI, operando nella propria VRF del kernel per un isolamento completo dal traffico del piano dati. Trattandosi di una rete fuori banda, non prende parte al piano di inoltro del nodo CE. I suoi usi previsti sono la gestione OOB dei servizi (Secure Shell (SSH) e l’interfaccia utente web locale) e la risoluzione dei problemi (esecuzione di comandi Site CLI ed esportazione dei file syslog).

Tre vincoli determinano se sia disponibile per voi:

VincoloValore
Conteggio nodiSolo CE Sites a nodo singolo. Non supportato per un CE Site multinodo (cluster).
Versione softwarecrt-20251001-0189 o successiva. Vedere le note di rilascio del software del nodo.
PredefinitoNon abilitato.

L’abilitazione fissa anche l’ordinamento delle interfacce, il che rende visibile sul nodo qualsiasi presupposto errato su di essa:

  1. Interfaccia della rete di gestione
  2. Interfaccia Site Local Outside (SLO)
  3. Eventuali interfacce aggiuntive, che diventano parte dell’interfaccia Site Local Inside (SLI)

Ciascun CE qui possiede tre NIC Azure e la prima è denominata mgmt in terraform/modules/ce-node/main.tf. Tale nome descrive la subnet Azure in cui si trova. Ciò non significa che sia configurata una rete di gestione XC, e nessuna pagina qui deve essere interpretata in tal senso.

terraform/modules/xc-site/main.tf dichiara esattamente un’interfaccia sull’oggetto sito:

interface_list {
name = "eth0"
ethernet_interface {
device = "eth0"
mac = var.mgmt_nic_mac
}
# Site Local Outside (SLO) — required on every site; BGP peers from here.
network_option {
site_local_network {}
}
dhcp_client {}
}

site_local_network {} è SLO. Quindi:

In questa distribuzioneChe cos’è realmente
NIC mgmt (eth0, la prima NIC della VM)L’interfaccia SLO. Trasporta il traffico di registrazione e del piano di controllo a F5 ed è l’indirizzo locale Border Gateway Protocol (BGP) con cui l’Azure Route Server stabilisce il peering.
NIC externalUn’interfaccia del piano dati.
NIC internalL’interfaccia SLI.
Rete di gestioneNon configurata. Nessun marcatore enable_management_network è impostato sull’oggetto sito.

I siti sono a nodo singolo — disable_ha {}, un sito per zona di disponibilità — pertanto la rete di gestione sarebbe consentita qui, a differenza di un cluster a tre nodi. Semplicemente non è abilitata e l’abilitazione rinumererebbe le interfacce secondo l’ordinamento sopra indicato, da cui dipende il binding di peering BGP.

Come posso definire un’interfaccia di gestione fuori banda separata con una propria configurazione IP e assegnazione VLAN?

Sezione intitolata “Come posso definire un’interfaccia di gestione fuori banda separata con una propria configurazione IP e assegnazione VLAN?”

Su un CE Site a nodo singolo, abilitare l’opzione Management Network sull’oggetto sito SMSv2, con versione software crt-20251001-0189 o successiva. F5 crea quindi un’interfaccia separata nella propria VRF del kernel, all’esterno del piano di inoltro.

Su un CE Site multinodo (a tre nodi) non esiste un modo supportato per farlo. La rete di gestione non è esplicitamente supportata per un cluster. Per un cluster, trattare SLO come il percorso di gestione — è ciò che raggiunge l’F5 Global Controller ed è riservato a tale scopo — e aggiungere interfacce del piano dati aggiuntive, nella VRF SLI o in segmenti propri, per tutto il resto.

La configurazione IP per interfaccia viene impostata sull’oggetto sito quando viene definita l’interfaccia. Se una sottointerfaccia VLAN possa essere assegnata nello specifico alla rete di gestione non è documentato in alcun modo da F5 al momento della redazione di questo documento; l’esperienza sul campo suggerisce che non sia supportato e la configurazione affidabile è un’interfaccia dedicata in un port group appartenente alla VLAN di gestione. Verificare con F5 prima di progettare l’architettura su questa base.

Ho abilitato Management Network sul mio sito a tre nodi e i nodi sono avviati solo con SLO. Perché?

Sezione intitolata “Ho abilitato Management Network sul mio sito a tre nodi e i nodi sono avviati solo con SLO. Perché?”

Perché l’opzione non è supportata su un CE Site multinodo. L’oggetto sito accetta l’impostazione, ma un cluster non ottiene l’interfaccia aggiuntiva, quindi l’interfaccia esterna visualizzata è l’interfaccia SLO che si comporta normalmente. Si tratta di un limite della configurazione supportata, non di un guasto di provisioning, e non è risolvibile su quell’oggetto sito: High Availability non può essere modificata dopo la creazione.

Posso spostare la gestione al di fuori di SLO dopo che il sito è stato distribuito?

Sezione intitolata “Posso spostare la gestione al di fuori di SLO dopo che il sito è stato distribuito?”

No, non riconfigurando SLO. Gli indirizzi IP e MAC di SLO non possono essere modificati dopo che il nodo è stato registrato e distribuito. Ciò che è possibile fare è spostare il piano dati al di fuori di SLO collocando host virtuali, bilanciatori di carico e la discovery delle origini su altre interfacce o segmenti.

In quale ordine verranno assegnate le mie interfacce?

Sezione intitolata “In quale ordine verranno assegnate le mie interfacce?”

Con la rete di gestione abilitata: gestione per prima, poi SLO, quindi eventuali interfacce aggiuntive come SLI. Senza di essa: SLO per prima, poi interfacce aggiuntive come SLI. Collegare le interfacce prima della prima accensione in modo che le proprietà del guest siano impostate e spegnere il nodo prima di aggiungere o modificare le interfacce in seguito.

Un’interfaccia SLO è il minimo richiesto dalla piattaforma. Se il traffico di gestione non deve condividere un’interfaccia con il traffico applicativo, pianificarne tre: SLO per il piano di controllo, più almeno due interfacce per il piano dati. Questa distribuzione utilizza tale struttura — SLO, external, internal.