ADC

Configuration VLAN pour les partitions d’administration

Les VLAN peuvent être liés à une partition en tant que VLAN « dédié » ou VLAN « partagé ». En fonction de votre déploiement, vous pouvez lier un VLAN à une partition pour isoler son trafic réseau des autres partitions.

VLAN dédié — VLAN lié à une seule partition avec l’option « Partage » désactivée et doit être un VLAN balisé. Par exemple, dans un déploiement client-serveur, pour des raisons de sécurité, un administrateur système crée un VLAN dédié pour chaque partition côté serveur.

VLAN partagé — VLAN lié (partagé sur) à plusieurs partitions avec l’option « Partage » activée. Par exemple, dans un déploiement client-serveur, si l’administrateur système n’a pas le contrôle sur le réseau côté client, un VLAN est créé et partagé sur plusieurs partitions.

Le VLAN partagé peut être utilisé sur plusieurs partitions. Il est créé dans la partition par défaut et vous pouvez lier un VLAN partagé à plusieurs partitions. Par défaut, un VLAN partagé est lié implicitement à la partition par défaut et ne peut donc pas être lié explicitement.

Remarque

  • Une appliance Citrix ADC déployée sur n’importe quelle plate-forme hyperviseur (ESX, KVM, Xen et Hyper-V) doit respecter les conditions suivantes dans un domaine de configuration de partition et de trafic :

    • Enable the promiscuous mode, MAC changes, MAC spoofing, or forged transmit for shared VLANs with partition.
    • Enable the VLAN with port group properties of the virtual switch, if the traffic is through a dedicated VLAN.
  • Dans un dispositif Citrix ADC partitionné (multilocataire), un administrateur système peut isoler le trafic circulant vers une ou plusieurs partitions particulières. Cela se fait en liant un ou plusieurs VLAN à chaque partition. Un VLAN peut être dédié à une partition ou partagé sur plusieurs partitions.

VLAN dédiés

Pour isoler le trafic entrant dans une partition, créez un VLAN et associez-le à la partition. Le VLAN est alors visible uniquement pour la partition associée, et le trafic circulant à travers le VLAN est classé et traité uniquement dans la partition associée.

Partition d'administration VLAN dédiée

Pour implémenter un VLAN dédié pour une partition particulière, procédez comme suit.

  1. Ajoutez un VLAN (V1).
  2. Liez une interface réseau au VLAN en tant qu’interface réseau balisée.
  3. Créer une partition (P1).
  4. Liez la partition (P1) au VLAN dédié (V1).

Configurez les éléments suivants à l’aide de la CLI

  • Créer un VLAN

    add vlan <id>

Exemple

    add vlan 100
  • Lier un VLAN

    bind vlan <id> -ifnum <interface> -tagged

Exemple

    bind vlan 100 –ifnum 1/8 -tagged
  • Créer une partition

    Add ns partition <partition name> [-maxBandwidth <positive_integer>][-maxConn <positive_integer>] [-maxMemLimit <positive_integer>]

Exemple

    Add ns partition P1 –maxBandwidth 200 –maxconn 50 –maxmemlimit 90

    Done
  • Lier une partition à un VLAN

    bind partition <partition-id> -vlan <id>

Exemple

    bind partition P1 –vlan 100

Configurer un VLAN dédié à l’aide de l’interface graphique Citrix ADC

  1. Accédez à Configuration > Système > Réseau > VLAN* et cliquez sur Ajouter pour créer un VLAN.
  2. Dans la page Créer un VLAN, définissez les paramètres suivants :

    • ID DE VLAN
    • Nom de l’alias
    • Unité de transmission maximale
    • Routage dynamique
    • Routage dynamique IPv6
    • Partage de partitions
  3. Dans la section Liaisons d’interface, sélectionnez une ou plusieurs interfaces et liez-la au VLAN.
  4. Dans la section Liaisons IP, sélectionnez une ou plusieurs adresses IP et liez au VLAN.
  5. Cliquez sur OK et Terminé.

VLAN partagé

Dans une configuration VLAN partagé, chaque partition a une adresse MAC, et le trafic reçu sur le VLAN partagé est classé par adresse MAC. Seul un VLAN de couche 3 est recommandé car il peut restreindre le trafic de sous-réseau. Une adresse MAC de partition est applicable et importante uniquement pour un déploiement VLAN partagé.

Remarque

À partir de Citrix ADC version 12.1 build 51.16, le VLAN partagé dans une appliance partitionnée prend en charge le protocole de routage dynamique.

Le diagramme suivant montre comment un VLAN (VLAN 10) est partagé entre deux partitions.

Partition d'administration VLAN partagée

Pour déployer une configuration VLAN partagée, procédez comme suit :

  1. Créez un VLAN avec l’option de partage « activée », ou activez l’option de partage sur un VLAN existant. Par défaut, l’option est « désactivée ».
  2. Liez l’interface de partition au VLAN partagé.
  3. Créez les partitions, chacune avec sa propre adresse PartitionMac.
  4. Liez les partitions au VLAN partagé.

Configurer un VLAN partagé à l’aide de l’interface de ligne de commande

À l’invite de commandes, tapez l’une des commandes suivantes pour ajouter un VLAN ou définir le paramètre de partage d’un VLAN existant :

add vlan <id> [-sharing (ENABLED | DISABLED)]

set vlan <id> [-sharing (ENABLED | DISABLED)]

add vlan 100 –sharing ENABLED

set vlan 100 –sharing ENABLED

Liez une partition à un VLAN partagé à l’aide de l’interface de ligne de commande

À l’invite de commandes, tapez :

bind partition <partition-id> -vlan <id>

bind partition P1 –vlan 100

add ns partition P1 –maxBandwidth 200 –maxconn 50   –maxmemlimit 90 -partitionMAC<mac_addr

Done

Configurer une adresse MAC de partition à l’aide de l’interface de ligne de commande

set ns partition <partition name> [-partitionMAC<mac_addr>]

set ns partition P1 –partitionMAC 22:33:44:55:66:77

Lier des partitions à un VLAN partagé à l’aide de l’interface de ligne de commande

bind partition <partition-id> -vlan <id>

bind partition <partition-id> -vlan <id>

bind partition P1 –vlan 100

bind partition P2 –vlan 100

bind partition P3 –vlan 100

bind partition P4 –vlan 100

Configurer le VLAN partagé à l’aide de l’interface graphique Citrix ADC

  1. Accédez à Configuration > Système > Réseau > VLAN, puis sélectionnez un profil VLAN et cliquez sur Modifier pour définir le paramètre de partage de partition.

  2. Sur la page Créer un VLAN, activez la case à cocher Partage de partitions.

  3. Cliquez sur OK, puis sur Terminé.

Routage dynamique sur un VLAN partagé entre les partitions d’administration

Les partitions d’administration d’une appliance Citrix ADC permettent d’héberger plusieurs locataires.

À partir de Citrix ADC version 12.1 build 51.16, un VLAN partagé dans une appliance partitionnée prend en charge le protocole de routage dynamique. Le routage peut être configuré dans des VLAN dédiés ou partagés associés à des partitions d’administration.

VLAN dédié d’une partition d’administration. Dans un VLAN dédié, le chemin de données du locataire est identifié à l’aide d’un ou plusieurs VLAN. Cela entraîne une configuration stricte et une isolation des chemins de données pour le locataire. Pour la publicité de l’intégrité d’une adresse VIP, le routage dynamique est activé dans chaque partition et la contiguïté de routage est établie par partition.

Routage dynamique sur un VLAN dédié par partition

Un VLAN partagé sur les partitions d’administration. Dans un VLAN partagé, les adresses VIP configurées dans une partition autre que par défaut peuvent être annoncées via une seule adjacence ou un appairage formé dans la partition par défaut. Une adresse SNIP dans la partition non par défaut est utilisée comme saut suivant pour toutes les adresses VIP (configurées avec l’option AdvertiseOnDefaultPartition ) dans cette partition non par défaut. L’adresse SNIP configurée est marquée comme adresse IP de saut suivant dans les annonces de routage.

Prenons un exemple de configuration des partitions d’administration dans une appliance Citrix ADC, le VLAN 100 est partagé sur la partition par défaut et les partitions non par défaut : AP-3 et AP-5. SNIP adresses SNIP1 est ajouté dans la partition par défaut, SNIP3 est ajouté dans AP-3 et SNIP5 est ajouté dans AP-5. SNIP1, SNIP3 et SNIP5 sont accessibles via le vlan-100. Les adresses VIP VIP1 sont ajoutées dans la partition par défaut, VIP3 est ajouté dans AP-3 et VIP5 est ajouté dans AP-5. VIP3 et VIP5 sont annoncés via la contiguïté unique ou l’appairage formé dans la partition par défaut.

Routage dynamique sur un VLAN partagé entre les partitions

Avant de commencer

Avant de configurer le routage dynamique sur un VLAN partagé dans une partition d’administration autre que par défaut, assurez-vous que :

  • Le routage dynamique est configuré sur le VLAN partagé dans la partition par défaut. La configuration du routage dynamique sur le VLAN partagé dans la partition par défaut se compose des étapes suivantes :
    1. Activer le routage dynamique sur le VLAN partagé.
    2. Ajoutez une adresse IP SNIP avec le routage dynamique activé. Cette adresse IP SNIP est utilisée pour le routage dynamique avec l’amont.
    3. Liez le sous-réseau IP SNIP au VLAN partagé.
  • Un ou plusieurs protocoles de routage dynamique sont configurés sur la partition par défaut. Pour plus d’informations, voir Configurer les protocoles de routage dynamique.

Étapes de configuration

La configuration du routage dynamique sur un VLAN partagé dans une partition d’administration autre que par défaut se compose des étapes suivantes :

  1. Ajoutez une adresse IP SNIP dans la partition autre que par défaut. Cette adresse IP SNIP doit se trouver dans le même sous-réseau de l’adresse IP SNIP que celui utilisé pour le routage dynamique dans la partition par défaut.

  2. Définissez ou activez les paramètres suivants pour la publicité d’une adresse VIP, dans une partition autre que par défaut, à l’aide du routage dynamique.

    • Passerelle d’itinéraire hôte (HostrTGW). Définissez ce paramètre sur l’adresse SNIP ajoutée à l’étape précédente.
    • Publier sur la partition par défaut (AdvertisseOnDefaultPartition). Activez ce paramètre.

Exemple de configuration

Prenons un exemple de configuration d’une partition d’administration dans une appliance Citrix ADC. Une partition d’administration non par défaut AP-3 est configurée sur cette appliance. Un VLAN VLAN100 partagé est lié à AP-3. L’exemple de configuration suivant configure le routage dynamique, via VLAN100, dans AP-3.

Étapes Exemple de configuration
Sur la partition d’administration par défaut -
Activer le routage dynamique sur VLAN 100 partagé. set vlan 100 -dynamicRouting enabled
Ajouter l’adresse IP SNIP 192.0.2.10 avec le routage dynamique activé.Cette adresse IP SNIP est utilisée pour le routage dynamique avec l’amont. add ns ip 192.0.2.10 255.255.255.0 -type SNIP -dynamicRouting enabled
Liez le sous-réseau 192.0.2.10 au VLAN 100 partagé. bind vlan 100 -IPAddress 192.0.2.10 255.255.255.0
Sur la partition d’administration non par défaut AP-3 -
Ajouter l’adresse IP SNIP 192.0.2.30. Cette adresse IP SNIP se trouve dans le même sous-réseau que l’adresse IP SNIP 192.0.2.10 sur la partition par défaut. add ns ip 192.0.2.30 255.255.255.0 -type SNIP
Pour la publicité de l’adresse VIP 203.0.113.300 utilisant le routage dynamique, activez le advertiseOnDefaultPartition paramètre et définissez le hostRtGwparamètre sur 192.0.2.30. set ns ip 203.0.113.300 255.255.255.255 -hostRoute enabled -advertiseOnDefaultPartition enabled -hostRtGw 192.0.2.30

Routage dynamique d’IPv6 sur un VLAN partagé sur une partition d’administration

Les set L3Param –ipv6DynamicRouting ENABLED commandes enable ns feature IPv6PT et doivent être activées pour qu’une adresse IPv6 puisse router dynamiquement sur un VLAN partagé dans une partition d’administration. Les exemples de configurations suivants vous aident à configurer le routage dynamique d’IPv6 sur VLAN partagé.

Exemple de configuration

L’exemple de configuration suivant configure le routage dynamique, via le VLAN 100, dans AP-3.

Étapes Exemple de configuration
Sur la partition d’administration par défaut -
Activer le routage dynamique sur VLAN 100 partagé. set vlan 100 -dynamicRouting enabled
Ajoutez l’adresse IP SNIP 2001:b:c:d። 1/64 avec le routage dynamique activé. L’adresse IP SNIP est utilisée pour le routage dynamique avec l’amont. add ns ip6 2001:b:c:d::1/64 -type SNIP -dynamicRouting enabled
Liez le sous-réseau 2001 : b:c:d። 1/64 au VLAN 100 partagé. bind vlan 100 -IPAddress 2001:b:c:d::1/64
Sur la partition d’administration non par défaut AP-3 -
Ajoutez l’adresse IP SNIP 2001:b:c:d። 2/64. Cette adresse IP SNIP se trouve dans le même sous-réseau que l’adresse IP SNIP 2001:b:c:d። 2/64 sur la partition par défaut. add ns ip6 2001:b:c:d::2/64 -type SNIP
Pour la publicité de l’adresse VIP 2002። 1/128 en utilisant le routage dynamique, activez le advertiseOnDefaultPartition paramètre et définissez le ip6hostRtGwparamètre sur 2001:b:c:d። 2. set ns ip6 2002::1/128 -hostRoute enabled -advertiseOnDefaultPartition enabled -ip6hostRtGw 2001:b:c:d::2

Le VIP présent dans la partition d’administration doit être vu sur VTYSH de la partition par défaut comme une route du noyau.

> switch partition default
Done

>vtysh
ns#

ns# sh ipv6 route kernel

IPv6 routing table
Codes: K - kernel route, C - connected, S - static, R - RIP, O - OSPF,
   IA - OSPF inter area, E1 - OSPF external type 1,
   E2 - OSPF external type 2, I - IS-IS, B - BGP
Timers: Uptime

K      2002::1/128 via 2001:b:c:d::2, vlan0, 01:24:15                             >> on Default Partition, VIP : 2002::1 present in AP known via SNIP6 : 2001:b:c:d::2 is present in AP as a Kernel Route

Il peut être annoncé en amont en utilisant l’option « redistribuer le noyau » sous OSPFV3/BGP+ dans la partition par défaut.

ns# sh run router ipv6 ospf
!
router ipv6 ospf 1
redistribute kernel
!

VLAN partagé avec partition d’administration sur l’appliance Citrix ADC SDX

Sur l’appliance SDX, vous devez générer et configurer l’adresse PMAC à l’aide de l’interface utilisateur du service de gestion, avant d’utiliser les partitions d’administration avec des VLAN partagés. Le service de gestion vous permet de générer des adresses MAC de partition en :

  • Utilisation d’une adresse MAC de base
  • Spécification d’adresses MAC personnalisées
  • Génération aléatoire d’adresses MAC

Remarque