我的VLANconfiguration是否适用于包含虚拟机pipe理程序的2个子网?

我不确定我的VLAN设置是否正确或有效。 我有我的三层交换机(Extreme Summit x450e-48p)。 老实说,我刚插入一切,并使用它非托pipe。 在交换机之前是我的思科ASA 5510防火墙(这是我的网关,192.168.200.1)。 正如我所说的,在过去,我只是把所有东西都插在交换机上,从来没有pipe理过它。

最近我收到了一个N​​utanix Hyper Converged虚拟主机。 最佳实践表明,主机必须位于与广播域独立的VLAN上。 由于我已经有了极端的交换机(第3层),我想通过一些研究可以制作2个VLAN并完成这个任务。 我login到交换机,并注意到出厂设置包括一个单一的默认VLAN(适当地称为Default )。 它没有标记,包括所有的端口。 我需要9个端口用于Nutanix主机,所以我创build了一个名为“Nutanix”的VLAN并将其标记为VLAN 10.我Nutanix 9个端口添加到了Nutanix VLAN中。 所以现在我有两个VLAN( DefaultNutanix )。 根据极端交换机的文档,这两个vlan需要configurationIntervlan路由才能彼此通信,所以我启用了这个function。 vlan ip config如下:

 Name VID Protocol Addr --------------------------------------------------------------------------------------------- Default 1 192.168.200.2 /24 (this is where my domain controller resides) Nutanix 10 10.1.10.2 /24 --------------------------------------------------------------------------------------------- 

我将DHCP服务器(始终在默认的vlan上)设置为10.1.10.0子网中的作用域。 一旦所有东西都被configuration并插入,我将笔记本电脑连接到我的Nutanix子网,但是它永远不会从dhcp范围获得IP地址。 我最终使用思科支持来获得防火墙的帮助。 他们帮助我在两个VLAN上configuration思科路由。 思科( eth0/1 )上的lan接口是“分裂”(缺less更好的术语)。 所以它就像它的两个接口eth0/1 (我的Default vlan(ip是192.168.200.1))和eth0/1.10用于我的Nutanix vlan(ip是10.1.10.1))。 下面是它在ASA上的外观:

 show int ip brief Ethernet0/1 192.168.200.1 Ethernet0/1.10 10.1.10.1 

然后,我们在极端交换机上连接PORT 1,并将其连接到我的思科的eth0/1 。 它是两个vlan的中继,在Nutanix vlan上标记,在Default上没有标记。 我真的认为这是我的问题所在(稍后会解释)。 他们告诉我,我需要确保交换机处于第2层模式(我通过禁用交换机上的ip routing来实现这一点),并且cisco将处理路由。

所以我的问题是,这是最好的configuration? 看来我的交换机应该是第3层,pipe理路由。 我真的只想让我的防火墙保护我的networking,如果他们有访问列表让我们进入。 我的Default vlan客户端必须具有思科的eth0/1接口地址作为网关(192.168.200.1),而Nutanix vlan客户端必须具有思科的eth0/1.10接口地址(10.1.10.1)作为网关才能上网。 一切似乎工作(DHCP,互联网等)。 在我的虚拟机主机中,当我创build一个虚拟机时,我必须select我想要的机器所在的networking,并将其分配到合适的范围。 我的服务器是虚拟机将在我的Default vlan,但虚拟主机实际上是我的Nutanix vlan。

我遇到的主要问题是一些路由和远程访问服务。 我可以创build一个新的虚拟机,在其上安装Server 2012或2016,安装路由和远程访问angular色,然后重新启动。 当它出现远程访问pipe理服务将永远不会启动并挂断,这使我永远不能configuration路由和远程访问。 我已经尝试了几种不同的服务器安装,每次都是完全相同的问题。 我认为在Default Vlan上连接到我的域控制器时遇到了问题(请记住,我的虚拟机位于Default vlan上,位于Nutanix VLAN中的虚拟主机的内部)。 这可能是因为我的域控制器仍然是Server 2008 R2,而RRAS服务器是2016.我计划在未来将我的域名推广到2016年,但是我觉得将来VLANconfiguration将困扰我。 对不起,很长的职位。 底线问题是这个VLANconfiguration的理想? 我认为我的交换机应该configuration为第3层,并处理路由…防火墙应该只是扫描传入的stream量,并做好工作。 我认为这将意味着我的VLAN接口的IP地址(192.168.200.2和10.1.10.2)将是我的网关各自的子网(这可能是不正确的)。

编辑:我忘记包括哪些可能帮助的一个重要的事实是端口39-44都标记为这两个VLAN。 我认为这可能是VLAN问题的原因是在我的pipe理程序中有两个networking设置:一个标记为Nutanix VLAN(标记10),另一个标记为Default VLAN(标记为1)。 在我的思科,eth0 / 1没有标记为Default VLAN。 这就是为什么我认为如果交换机处理所有的路由和Intervlan路由(以及DHCP中继,这是所有这些function)会更好。 我只是不知道如何configuration思科这种方式。 这只是标记eth0 / 1端口到Default VLAN以及Nutanix VLAN的问题吗?

所以很抱歉,如果你已经做到了这一点,我很感激。 这是networking的一个小图,如果有帮助:

在这里输入图像说明

如果您希望在两个VLAN之间实现强大的访问控制,那么将它们中继到ASA并在ASA上网关它们是有意义的,并在那里处理ACL。 你所描述的做法(带有一个标记的VLAN,一个本地的)可以工作得很好,但是可以certificate,思科关于两个子接口的说法更加优雅一些,而且对于大量的VLAN来说,扩展性更好。 这种方法(在ASA上执行所有路由)也使得路由更简单(基本上,除了在ASA上的默认路由到互联网之外,您不必configuration任何路由)。 但是,它确实将ASA添加为两个VLAN以及交换机之间的故障点。

如果您不在乎控制VLAN间路由stream量和更多的吞吐量,那么将它们连接到您的Extreme交换机上,就像您在第二段中所描述的那样。 这将使ASA上的接口configuration变得更简单,但是您需要在Extreme交换机上configurationDHCP中继,以使DHCP在不包含DHCP服务器的VLAN中工作(事实上,您必须在ASA在上面的方法)。 如果你想用这种devise来控制VLAN之间的stream量,你必须在x450上找出ACL。

假设第二种方法,并且希望互联网工作,则可以在您的Extreme交换机和ASA之间添加第三个小型VLAN,或将ASA本地置于您现有的一个VLAN中,并在交换机上添加一条默认路由。 还要在ASA上添加一条路由到交换机后面的其他内部子网,以便在那里发送入站stream量。 如果互联网的东西已经很好了,我想你已经有了NAT的工作,否则你也需要。

至于Nutanixconfiguration,如果它期望两个VLAN被标记/中继(即其中一个不被Nutanix框认为是本地的),那么你需要在交换机端口向Nutanix适当地设置它。 ASA上的设置无关紧要; 交换机将基于每个端口将VLAN用作标记的和/或本地的,而不需要在整个networking中保持一致。