在多租户环境中,应该怎样做才能使 Cisco 和 Juniper 交换机上的交换机端口静音?

网络工程 思科 杜松 转变
2021-07-19 15:53:14

例如,阻止它发送 arp、stp 等,并尽可能少地透露网络的其余部分。

示例用例是连接到对等交换。

4个回答

您可以查看阿姆斯特丹 Internet Exchange 的配置指南,了解有关如何使来自各种供应商的交换机静音的提示。

根据我的经验,有些供应商的软件非常糟糕,以至于他们的设备从不静默,例如,他们在启动时对每个接口进行 ARP 输出,或者在端口上发生链接事件时发送一些。瞻博网络、思科、博科可能会受到不同程度的说服,在 EAPS 过渡期间,Extreme 会循环播放所有内容。

要禁用/考虑的一些事情:

  • 发现协议(LLDP、CDP、FDP、'dynamic-vlan-discovery')
  • VTP、DTP
  • STP(为端口所在的 VLAN 禁用)
  • 以太网保持连接或循环帧(在全双工媒体上无用)
  • 奇怪的东西,比如 DECnet MOP(几天前另一个问题的主题)
  • 为交换机自己的 IP 地址设置单独的管理 VLAN
  • 您需要在 Cisco 上禁用 PIM 侦听,因为这会破坏 IPv6。

这就是 Cisco 的 Metro-E 系列等交换机的用武之地,默认情况下,所有下游端口都以 UNI 模式运行,这意味着它们根本不会从其他 UNI 端口发送 CDP、STP 或任何帧。

您可以查看的另一件事是私有 VLAN,然后禁用 CDP 之类的功能。

您可以在 cisco-nsp@ 中搜索关于在端口上启用/禁用什么的不同建议。例如从这里开始:

http://www.gossamer-threads.com/lists/nanog/users/124659?do=post_view_threaded

根据您的特定 Cisco 交换机 - Catalyst 或 Nexus,您还可以在 cisco.com 上搜索特定的设计实践。例如,对于 Catalyst 6500:

http://www.cisco.com/en/US/products/hw/switches/ps708/products_white_paper09186a00801b49a4.shtml