Fügt PBR eine Latenzzeit gegenüber SNAT hinzu, vorausgesetzt, PBR wird ausschließlich in Hardware ausgeführt?
Sup720 unterstützt PBR in HW , die zusätzliche Latenz (falls vorhanden) ist vernachlässigbar, da PBR keine weitere Schnittstellenwarteschlange hinzufügt. Ich denke, PBR würde die Dinge schwieriger machen, als sie sein müssen (und ich bin mir immer noch nicht einmal sicher, ob es funktionieren würde ... die Einzelheiten dieser Option sind nicht ganz klar).
Ist PBR neben XFF und SNAT die einzige Option, und wie lässt sich PBR am besten eng konfigurieren?
Züchterrechte sind nicht die einzige Option. Ihre vorgeschlagene Option ist etwas unklar, aber PBR läuft normalerweise nur auf eine ausgefallenere Art des statischen Routings hinaus.
In der Regel ist dies die beste Topologie für Dienste mit Lastenausgleich, für die SQL-Abfragen erforderlich sind ...
- Stellen Sie Ihre VIPs in ein Front-Side-Subnetz ... 172.16.1.0/24 im Diagramm
- Stellen Sie Ihre Serverpools in ein rückseitiges Subnetz ... 172.16.2.0/24 im Diagramm
- Stellen Sie Ihre SQL-Abfragen auf eine andere Schnittstelle ... 172.16.3.0/24 im Diagramm. Fügen Sie allen Servern, für die SQL-Abfragen erforderlich sind, eine zweite Schnittstelle hinzu. Stellen Sie alle Ihre SQL-Abfragen an Adressen in diesem Subnetz. Diese Topologie funktioniert sowohl für Unix als auch für Windows, da Sie sich für die SQL-Konnektivität nur auf ARP oder Host-Routen (je nach Ihren Vorlieben) verlassen.
Diagramm:
Diese Topologie bietet zusätzliche Vorteile:
- Es trennt SQL-Schnittstellen vom Webverkehr, da SQL-Abfragen platzen und möglicherweise den Webverkehr überlasten.
- Es bietet verschiedene MTUs für Ihre Dienste mit Lastenausgleich (die normalerweise bei 1500 oder weniger bleiben müssen, wenn sie das Internet übertragen) und Ihre SQL-Dienste (die Jumbo-Frames bevorzugen).
Jede einarmige Load-Balancer-Topologie ist eine weniger wünschenswerte Option, da Sie Ihren maximalen Durchsatz aufgrund der einarmigen Topologie halbieren.
BEARBEITEN für Fragen zu HW vs SW beim Einschalten von Sup720
Dies ist ein tiefgreifendes Thema, aber ich werde die zusammenfassende Version geben ... Sup720 wendet eine ACL in jede Richtung (Eingang / Ausgang) an und die ACL muss basierend auf dem von der Plattform gewählten Zusammenführungsalgorithmus in TCAM passen. Der Feature Manager (dh FM) von Sup720 ist dafür verantwortlich, die Funktionen in TCAM zu vermitteln und zu melden, ob Sie eine Punt-Adjazenz haben (dh SW-Umschaltung) oder ob die Kombination aus Protokoll und Richtung in HW umgeschaltet wird. Um zu isolieren, ob
- Zuerst identifiziert alle Eingangs- und Ausgangs - Layer3 - Schnittstellen dass der PBR - Verkehr könnte Transit
- Untersuchen
show fm fie int <L3_intf_name> | i ^Interf|Result|Flow|Config
Sie als Nächstes die Ausgabe von (Sie müssen sowohl die Eingangs- als auch die Ausgangsrichtung für alle Schnittstellen in Schritt 1 überprüfen ). Ihr Datenverkehr wird HW-umgeschaltet, wenn die Werte in CAPS mit den unten angezeigten Werten übereinstimmen. Beachten Sie, dass die Ausgabe des von mir verwendeten Befehls der in show fm fie summary
... gezeigten sehr ähnlich ist.
Tx.Core01#sh fm fie int Vl220 | i ^Interf|Result|Flow|Config
Interface Vl220:
Flowmask conflict status for protocol IP : FIE_FLOWMASK_STATUS_SUCCESS <--- in HW
Flowmask conflict status for protocol OTHER : FIE_FLOWMASK_STATUS_SUCCESS <--- in HW
Flowmask conflict status for protocol IPV6 : FIE_FLOWMASK_STATUS_SUCCESS <--- in HW
Interface Vl220 [Ingress]:
FIE Result for protocol IP : FIE_SUCCESS_NO_CONFLICT <--- in HW
Features Configured : V4_DEF - Protocol : IP
FIE Result for protocol OTHER : FIE_SUCCESS_NO_CONFLICT <--- in HW
Features Configured : OTH_DEF - Protocol : OTHER
FIE Result for protocol IPV6 : FIE_SUCCESS_NO_CONFLICT <--- in HW
Features Configured : V6_DEF - Protocol : IPV6
Interface Vl220 [Egress]:
No Features Configured
No IP Guardian Feature Configured
No IPv6 Guardian Feature Configured
No QoS Feature Configured
Tx.Core01#
Die obige Schnittstelle zeigt keine Ausgangsausgabe, aber das ist irrelevant ... die Ausgabe ähnelt der Eingangsrichtung. Ricky Micky hat eine hervorragende Erklärung für 'sh fm fie interface' verfasst, wenn Sie weitere Details zur Dynamik von TCAM-Banken / Merge-Ergebnissen wünschen.