Vlanif

通常如果二层通过VLAN隔离之后,相互之间无法访问,想要VLAN之间互访,可以通过三层设备路由器实现

这里简单做一下配置即可:

交换机GE0/0/2和GE0/0/22两个口配置access类型,并且放通VLAN200

交换机GE0/0/3和GE0/0/33两个口配置access类型,并且放通VLAN300

Router的口GE0/0/2作为VLAN200网络的网关,GE0/0/3作为VLAN30[……]

Read more

VxLAN和VTEP

最近一直在熟悉VPN和专线相关业务,对于VxLAN和VTEP接触的较多

VxLAN封装转发二层报文,在二层报文添加了一个VxLAN Header,进而通过UDP封装来进行传输,具体的报文格式如下

这里重点关注的VxLAN封装部分的VXLAN header,其中有一个24位的VNI,可以对比VLAN ID,但VLAN的数量只有区区4096,而这里2^24数量来了个平方,使得划分网络的数目大大增加,[……]

Read more

Neutron里OpenvSwitch Security Group的神奇BUG

在测试云网络OVS安全组的过程中,遇到了一些奇怪的问题,其中最神奇的当属下面一个

简单说下基于OpenvSwitch的安全组,实质上就是一个firewall,只不过是基于ovs的,也就是针对PORT的,但是也分ingress和egress,这里可以对应iptables里的INPUT和OUTPUT链,需要切记的是ingress的限制是白名单,也就是添加一条规则,表明了允许该规则的包能够进来,而egr[……]

Read more

Neutron Port之binding_failed

Neutron Port在使用过程中,甚至在带网络创建虚拟机的时候,有时候会出现binding_failed的问题,当然如果是创建虚拟机的时候出现,虚拟机状态就会使ERROR,如果仅仅是PORT的binding:vif_type字段变成binding_failed,那么连通性就会出现问题,总的来说这都是出现问题,正常情况下原因有很多,比如Open vSwitch agent没有alive,或者没有[……]

Read more

VIF Broadcast报文限速减少广播攻击

对于云环境里,如果是租户私有资源,同一广播域里出现大量广播包也不会对其他租户产生影响,因为相互隔离,而对于flat网络比如外网来说,由于是公用资源,假如出现持续广播报文,那么对同一广播域里其它用户的使用就会带来影响,比如出现以下报文

23:17:50.701992 fa:17:00:00:00:0a > ff:ff:ff:ff:ff:ff, ethertype IPv4 (0x0800),[......]

Read more