ADC

Configuration VLAN pour les partitions d’administration

Les VLAN peuvent être liés à une partition en tant que VLAN « dédié » ou VLAN « partagé ». En fonction de votre déploiement, vous pouvez lier un VLAN à une partition pour isoler son trafic réseau des autres partitions.

VLAN dédié — Un VLAN lié à une seule partition avec l’option « Partage » désactivée et doit être un VLAN balisé. Par exemple, dans un déploiement client-serveur, pour des raisons de sécurité, un administrateur système crée un VLAN dédié pour chaque partition côté serveur.

VLAN partagé  : VLAN lié (partagé entre) à plusieurs partitions avec l’option « Partage » activée. Par exemple, dans un déploiement client-serveur, si l’administrateur système n’a pas le contrôle sur le réseau côté client, un VLAN est créé et partagé sur plusieurs partitions.

Le VLAN partagé peut être utilisé sur plusieurs partitions. Il est créé dans la partition par défaut et vous pouvez lier un VLAN partagé à plusieurs partitions. Par défaut, un VLAN partagé est implicitement lié à la partition par défaut et ne peut donc pas être lié explicitement.

Remarque

  • Une appliance Citrix ADC déployée sur n’importe quelle plate-forme hyperviseur (ESX, KVM, Xen et Hyper-V) doit respecter les conditions suivantes dans un domaine de configuration de partition et de trafic :

    • Enable the promiscuous mode, MAC changes, MAC spoofing, or forged transmit for shared VLANs with partition.
    • Enable the VLAN with port group properties of the virtual switch, if the traffic is through a dedicated VLAN.
  • Dans un dispositif Citrix ADC partitionné (multilocataire), un administrateur système peut isoler le trafic circulant vers une ou plusieurs partitions particulières. Cela se fait en liant un ou plusieurs VLAN à chaque partition. Un VLAN peut être dédié à une partition ou partagé sur plusieurs partitions.

VLAN dédiés

Pour isoler le trafic entrant dans une partition, créez un VLAN et associez-le à la partition. Le VLAN n’est alors visible que par la partition associée, et le trafic passant par le VLAN est classé et traité uniquement dans la partition associée.

Partition d'administration VLAN dédiée

Pour implémenter un VLAN dédié pour une partition particulière, procédez comme suit.

  1. Ajoutez un VLAN (V1).
  2. Liez une interface réseau au VLAN en tant qu’interface réseau balisée.
  3. Créez une partition (P1).
  4. Liez la partition (P1) au VLAN dédié (V1).

Configurez les éléments suivants à l’aide de la CLI

  • Créer un VLAN

    add vlan <id>

Exemple

    add vlan 100
  • Lier un VLAN

    bind vlan <id> -ifnum <interface> -tagged

Exemple

    bind vlan 100 –ifnum 1/8 -tagged
  • Créer une partition

    Add ns partition <partition name> [-maxBandwidth <positive_integer>][-maxConn <positive_integer>] [-maxMemLimit <positive_integer>]

Exemple

    Add ns partition P1 –maxBandwidth 200 –maxconn 50 –maxmemlimit 90

    Done
  • Lier une partition à un VLAN

    bind partition <partition-id> -vlan <id>

Exemple

    bind partition P1 –vlan 100

Configurer un VLAN dédié à l’aide de l’interface graphique Citrix ADC

  1. Accédez à Configuration > Système > RéseauVLAN* et cliquez sur Ajouter pour créer un VLAN.
  2. Sur la page Créer un VLAN, définissez les paramètres suivants :

    • ID DE VLAN
    • Nom de l’alias
    • Unité de transmission maximale
    • Routage dynamique
    • Routage dynamique IPv6
    • Partage de partitions
  3. Dans la section Liaisons d’interface, sélectionnez une ou plusieurs interfaces et liez-les au VLAN.
  4. Dans la section Liaisons IP, sélectionnez une ou plusieurs adresses IP et liez le VLAN.
  5. Cliquez sur OK et Terminé.

VLAN partagé

Dans une configuration de VLAN partagé, chaque partition possède une adresse MAC, et le trafic reçu sur le VLAN partagé est classé par adresse MAC. Seul un VLAN de couche 3 est recommandé car il peut restreindre le trafic de sous-réseau. Une adresse MAC de partition est applicable et importante uniquement pour un déploiement de VLAN partagé.

Remarque

À partir de Citrix ADC version 12.1 build 51.16, le VLAN partagé dans un dispositif partitionné prend en charge le protocole de routage dynamique.

Le diagramme suivant montre comment un VLAN (VLAN 10) est partagé entre deux partitions.

Partition d'administration VLAN partagée

Pour déployer une configuration de VLAN partagé, procédez comme suit :

  1. Créez un VLAN avec l’option de partage « activée » ou activez l’option de partage sur un VLAN existant. Par défaut, l’option est « désactivée ».
  2. Liez l’interface de partition au VLAN partagé.
  3. Créez les partitions, chacune avec sa propre adresse PartitionMac.
  4. Liez les partitions au VLAN partagé.

Configurer un VLAN partagé à l’aide de l’interface de ligne de commande

À l’invite de commandes, tapez l’une des commandes suivantes pour ajouter un VLAN ou définir le paramètre de partage d’un VLAN existant :

add vlan <id> \[-sharing \(ENABLED | DISABLED)]

set vlan <id> \[-sharing \(ENABLED | DISABLED)]

add vlan 100 –sharing ENABLED

set vlan 100 –sharing ENABLED

Liez une partition à un VLAN partagé à l’aide de l’interface de ligne de commande

À l’invite de commandes, tapez :

bind partition <partition-id> -vlan <id>

bind partition P1 –vlan 100

add ns partition P1 –maxBandwidth 200 –maxconn 50   –maxmemlimit 90 -partitionMAC<mac_addr

Done

Configurer une adresse MAC de partition à l’aide de l’interface de ligne de commande

set ns partition <partition name> [-partitionMAC<mac_addr>]

set ns partition P1 –partitionMAC 22:33:44:55:66:77

Lier des partitions à un VLAN partagé à l’aide de l’interface de ligne de commande

bind partition <partition-id> -vlan <id>

bind partition <partition-id> -vlan <id>

bind partition P1 –vlan 100

bind partition P2 –vlan 100

bind partition P3 –vlan 100

bind partition P4 –vlan 100

Configurer le VLAN partagé à l’aide de l’interface graphique Citrix ADC

  1. Accédez à Configuration > Système > Réseau > VLAN, puis sélectionnez un profil VLAN et cliquez sur Modifier pour définir le paramètre de partage de partition.

  2. Sur la page Créer un VLAN, cochez la case Partage des partitions .

  3. Cliquez sur OK, puis sur OK.

Routage dynamique sur un VLAN partagé entre les partitions d’administration

Les partitions d’administration d’une appliance Citrix ADC permettent d’héberger plusieurs locataires.

À partir de Citrix ADC version 12.1 build 51.16, un VLAN partagé dans un dispositif partitionné prend en charge le protocole de routage dynamique. Le routage peut être configuré dans des VLAN dédiés ou partagés associés aux partitions d’administration.

VLAN dédié d’une partition d’administration. Dans un VLAN dédié, le chemin de données du locataire est identifié à l’aide d’un ou de plusieurs VLAN. Il en résulte une configuration stricte et une isolation des chemins de données pour le locataire. Pour annoncer la santé d’une adresse VIP, le routage dynamique est activé dans chaque partition et la contiguïté de routage est établie par partition.

Routage dynamique sur un VLAN dédié par partition

Un VLAN partagé entre les partitions d’administration. Dans un VLAN partagé, les adresses VIP configurées dans une partition autre que celle par défaut peuvent être publiées via une seule adjacence ou un appairage formé dans la partition par défaut. Une adresse SNIP dans la partition autre que celle par défaut est utilisée comme saut suivant pour toutes les adresses VIP (configurées avec l’option AdvertiseOnDefaultPartition) de cette partition autre que celle par défaut. L’adresse SNIP configurée est marquée comme adresse IP de saut suivant dans les annonces de routage.

Prenons un exemple de configuration de partitions d’administration dans une appliance Citrix ADC, le VLAN 100 est partagé sur la partition par défaut et les partitions autres que celles par défaut : AP-3 et AP-5. Adresses SNIP SNIP1 est ajouté dans la partition par défaut, SNIP3 est ajouté dans AP-3 et SNIP5 est ajouté dans AP-5. SNIP1, SNIP3 et SNIP5 sont accessibles via le vlan-100. Les adresses VIP VIP1 sont ajoutées dans la partition par défaut, VIP3 dans AP-3 et VIP5 dans AP-5. VIP3 et VIP5 sont annoncés via l’adjacence ou l’appairage unique formé dans la partition par défaut.

Routage dynamique sur un VLAN partagé entre les partitions

Avant de commencer

Avant de configurer le routage dynamique sur un VLAN partagé dans une partition d’administration autre que celle par défaut, assurez-vous que :

  • Leroutage dynamique est configuré sur le VLAN partagé dans la partition par défaut. La configuration du routage dynamique sur le VLAN partagé dans la partition par défaut comprend les étapes suivantes :
    1. Activez le routage dynamique sur le VLAN partagé.
    2. Ajoutez une adresse IP SNIP avec le routage dynamique activé. Cette adresse IP SNIP est utilisée pour le routage dynamique avec l’amont.
    3. Liez le sous-réseau IP SNIP au VLAN partagé.
  • Un ou plusieurs protocoles de routage dynamique sont configurés sur la partition par défaut. Pour plus d’informations, voir Configurer les protocoles de routage dynamique.

Étapes de configuration

La configuration du routage dynamique sur un VLAN partagé dans une partition d’administration autre que celle par défaut comprend les étapes suivantes :

  1. Ajoutez une adresse IP SNIP dans la partition autre que celle par défaut. Cette adresse IP SNIP doit se trouver dans le même sous-réseau de l’adresse IP SNIP utilisée pour le routage dynamique dans la partition par défaut.

  2. Définissez ou activez les paramètres suivants pour la publication d’une adresse VIP, dans une partition autre que celle par défaut, à l’aide du routage dynamique.

    • Passerelle de route hôte (HostrTGW). Définissez ce paramètre sur l’adresse SNIP ajoutée à l’étape précédente.
    • Publicité sur la partition par défaut (AdvertiseOnDefaultPartition). Activez ce paramètre.

Exemple de configuration

Prenons un exemple de configuration de partition d’administration dans une appliance Citrix ADC. Une partition d’administration AP-3 autre que celle par défaut est configurée sur cette appliance. Un VLAN VLAN100 partagé est lié à AP-3. L’exemple de configuration suivant configure le routage dynamique, via VLAN100, dans AP-3.

Étapes Exemple de configuration
Sur la partition d’administration par défaut -
Activer le routage dynamique sur VLAN 100 partagé. set vlan 100 -dynamicRouting enabled
Ajoutez l’adresse IP SNIP 192.0.2.10 avec le routage dynamique activé.Cette adresse IP SNIP est utilisée pour le routage dynamique avec l’amont. add ns ip 192.0.2.10 255.255.255.0 -type SNIP -dynamicRouting enabled
Liez le sous-réseau 192.0.2.10 au VLAN 100 partagé. bind vlan 100 -IPAddress 192.0.2.10 255.255.255.0
Sur la partition d’administration non par défaut AP-3 -
Ajouter l’adresse IP SNIP 192.0.2.30. Cette adresse IP SNIP se trouve dans le même sous-réseau que l’adresse IP SNIP 192.0.2.10 sur la partition par défaut. add ns ip 192.0.2.30 255.255.255.0 -type SNIP
Pour la publicité de l’adresse VIP 203.0.113.300 utilisant le routage dynamique, activez le advertiseOnDefaultPartition paramètre et définissez le hostRtGwparamètre sur 192.0.2.30. set ns ip 203.0.113.300 255.255.255.255 -hostRoute enabled -advertiseOnDefaultPartition enabled -hostRtGw 192.0.2.30

Routage dynamique d’IPv6 sur un VLAN partagé sur une partition d’administration

Les set L3Param –ipv6DynamicRouting ENABLED commandes enable ns feature IPv6PT et doivent être activées pour qu’une adresse IPv6 puisse router dynamiquement sur un VLAN partagé dans une partition d’administration. Les exemples de configurations suivants vous aident à configurer le routage dynamique d’IPv6 sur VLAN partagé.

Exemple de configuration

L’exemple de configuration suivant configure le routage dynamique, via le VLAN 100, dans AP-3.

Étapes Exemple de configuration
Sur la partition d’administration par défaut -
Activer le routage dynamique sur VLAN 100 partagé. set vlan 100 -dynamicRouting enabled
Ajoutez l’adresse IP SNIP 2001:b:c:d። 1/64 avec le routage dynamique activé. L’adresse IP SNIP est utilisée pour le routage dynamique avec l’amont. add ns ip6 2001:b:c:d::1/64 -type SNIP -dynamicRouting enabled
Liez le sous-réseau 2001 : b:c:d። 1/64 au VLAN 100 partagé. bind vlan 100 -IPAddress 2001:b:c:d::1/64
Sur la partition d’administration non par défaut AP-3 -
Ajoutez l’adresse IP SNIP 2001:b:c:d። 2/64. Cette adresse IP SNIP se trouve dans le même sous-réseau que l’adresse IP SNIP 2001:b:c:d። 2/64 sur la partition par défaut. add ns ip6 2001:b:c:d::2/64 -type SNIP
Pour la publicité de l’adresse VIP 2002። 1/128 en utilisant le routage dynamique, activez le advertiseOnDefaultPartition paramètre et définissez le ip6hostRtGwparamètre sur 2001:b:c:d። 2. set ns ip6 2002::1/128 -hostRoute enabled -advertiseOnDefaultPartition enabled -ip6hostRtGw 2001:b:c:d::2

Le VIP présent dans la partition d’administration doit être vu sur VTYSH de la partition par défaut comme une route du noyau.

> switch partition default
Done

>vtysh
ns#

ns# sh ipv6 route kernel

IPv6 routing table
Codes: K - kernel route, C - connected, S - static, R - RIP, O - OSPF,
   IA - OSPF inter area, E1 - OSPF external type 1,
   E2 - OSPF external type 2, I - IS-IS, B - BGP
Timers: Uptime

K      2002::1/128 via 2001:b:c:d::2, vlan0, 01:24:15                             >> on Default Partition, VIP : 2002::1 present in AP known via SNIP6 : 2001:b:c:d::2 is present in AP as a Kernel Route

Il peut être annoncé en amont en utilisant l’option « redistribuer le noyau » sous OSPFV3/BGP+ dans la partition par défaut.

ns# sh run router ipv6 ospf
!
router ipv6 ospf 1
redistribute kernel
!

VLAN partagé avec partition d’administration sur l’appliance Citrix ADC SDX

Sur l’appliance SDX, vous devez générer et configurer l’adresse PMAC à l’aide de l’interface utilisateur du service de gestion, avant d’utiliser les partitions d’administration avec des VLAN partagés. Le service de gestion vous permet de générer des adresses MAC de partition en :

  • Utilisation d’une adresse MAC de base
  • Spécification d’adresses MAC personnalisées
  • Adresses MAC générées aléatoirement

Remarque