主な目的 IP アドレスが重複した環境を統合したい 各ネットワークのセキュリティを確保したい 運用効率化を図りたい 概要 自治体合併など 個別に稼動していたネットワークを統合する際の課題の一つに IP アドレス体系やネットワークポリシーの見直しがあります しかし IP アドレスを変更することは統合作業の煩雑化やシステムの見直しなど容易ではありません そこで 暫定的にも恒久的にも利用できる VRF-Lite を利用することでこれらの問題を解決することが可能です VRF-Lite は 一つの物理的なスイッチを論理的に複数台のスイッチに分割する機能であり L2 FDB やルーティングテーブルなど通信に必要な情報を各論理スイッチが個別に保持することで 同じ IP アドレス体系や設計ポリシーを持つネットワークを一台のスイッチで個別に管理することができ さらに異なるポリシーを持つネットワークを物理的に分割せずに一台のスイッチにまとめることでコストの削減を図ることも可能です また VRF インスタンス間は完全に分離されるため これまで VLAN 間通信を制御するために設定していたフィルタを削減し かつセキュリティを保つことができます 本資料では IP アドレス体系が重複する環境における VRF-Lite 機能と Tag VLAN や EPSR を同時に使用した 10Giga ループトポロジでの設定例をご紹介します 1
制限事項 仕様 VRF インスタンスでは SNMP Syslog NTP Telnet DHCP サーバー Telnet サーバー SSH サーバー ファイルコピー DHCP リレー等が動作しません これらを使用したいときにはグローバル VRF インスタンスで行ってください 構築のポイント VRF-1 VRF-2 VRF-3 Vlan10:192.168.10.xxx/24 Vlan20:192.168.20.xxx/24 Vlan30:192.168.10.xxx/24 Vlan40:192.168.20.xxx/24 Vlan50:192.168.10.xxx/24 各 VRF インスタンス間の通信は不可 インスタンス内の VLAN 間は通信可 VLAN 10 ( 192.168.10.xx ) VLAN 50 ( 192.168.10.xx ) VLAN 30 ( 192.168.10.xx ) VLAN 20 ( 192.168.20.xx ) 1.0.13 1.0.1 1.0.1 1.0.7 1.0.25 1.1.1 x610-1 1.1.1 1.1.2 1.1.2 x610-2 VRF-2 VRF-1 VRF-3(Global-VRF) x610-3 1.0.25 1.0.25 x610-4 1.0.26 1.0.26 各 VRF インスタンス上で EPSR を動作させ リングトポロジーを構成 x610_1 と 2 x610_5 と 6 間は 10Giga ファイバ接続 その他のラインは 10Giga 用同軸ケーブル (AT-SP10TW シリーズ ) を使用し接続 x610-5 1.0.26 1.0.25 1.0.9 1.0.17 1.0.25 1.0.26 x610-6 GS908M 1 3 VLAN30 ( 192.168.10.xx ) 1 AR550S eth0 2 NMS & Syslog Server VLAN 50 ( 192.168.10.xx ) Internet 2
x610-1 設定サンプルその 1 CLI や SNMP 上で機器を識別するためのホスト名を設定しておくと機器管理がしやすくなります Syslog Server へログを送信する設定です SNMP 及びタイムゾーン設定を行います タイムゾーンは NTP を使用して時刻を自動的に調整するために必要なパラメータです 拡張モジュール x6em/xs2 をスタックポートとしてではなく 通常の 10G ポートとして利用するための設定です VRF インスタンスを作成します ここで作成した VRF インスタンスに所属しない VLAN が所属するのが グローバル VRF インスタンスとなります よってグローバル VRF インスタンスに関しては 特に作成する必要はありません service password-encryption hostname x610-1 no banner motd username manager privilege 15 password 8 $1$bJoVec4D$JwOJGPr7YqoExA0GVasdE0 log host 192.168.10.254 log host 192.168.10.254 level warnings no service ssh service telnet no service telnet ipv6 service http clock timezone jst plus 9:00 no snmp-server ipv6 snmp-server enable trap epsr snmp-server community public snmp-server host 192.168.10.254 version 2c public aaa authentication enable default local aaa authentication login default local stack virtual-chassis-id 370 no stack 1 enable ip domain-lookup no service dhcp-server ip vrf vrf-1 1 ip vrf vrf-2 2 no ip multicast-routing spanning-tree mode rstp no ipv6 mld snooping no spanning-tree rstp enable switch 1 provision x610-48 vlan database vlan 10,20,30,40,50,100 state enable 3
x610-1 設定サンプルその 2 各ポートに PC 接続用の VLAN と SNMP リンク Trap を設定します EPSR リング接続用の Port に TagVLAN の設定をします ここで使用する Port は 拡張モジュール x6em/xs2 を 10G ポートとして利用しています ポート番号は port1.1.1, port1.1.2 です 各 VLAN を VRF インスタンスに所属させる設定をします VRF インスタンス間で同じ IP アドレススペースを使用します interface port1.0.1-1.0.6 mode access access vlan 10 interface port1.0.7-1.0.12 mode access access vlan 20 interface port1.0.13-1.0.18 mode access access vlan 30 interface port1.0.19-1.0.24 mode access access vlan 40 interface port1.0.25-1.0.36 mode access access vlan 50 interface port1.0.37-1.0.50 mode access interface port1.1.1-1.1.2 mode trunk trunk allowed vlan add 10,20,30,40,50,100 trunk native vlan none interface vlan10 ip address 192.168.10.1/24 interface vlan20 ip address 192.168.20.1/24 interface vlan30 ip address 192.168.10.1/24 4
x610-1 設定サンプルその 3 EPSR( トランジット ) の設定です 一つのドメインですべての VLAN (VRF インスタンス ) を管理します あわせてエンハンスドリカバリーも有効にします NTP サーバーの IP アドレスを指定し 機器内部で保持する時刻情報が自動的に同期するようにしています interface vlan40 ip address 192.168.20.1/24 interface vlan50 ip address 192.168.10.1/24 epsr configuration epsr stre mode transit controlvlan 100 epsr stre datavlan 10,20,30,40,50 epsr stre enhancedrecovery enable epsr stre state enabled ntp server 192.168.10.254 line con 0 exec-timeout 0 0 length 0 line vty 0 4 end 5
x610-2 設定サンプルその 1 CLI や SNMP 上で機器を識別するためのホスト名を設定しておくと機器管理がしやすくなります Syslog Server へログを送信する設定です SNMP 及びタイムゾーン設定を行います タイムゾーンは NTP を使用して時刻を自動的に調整するために必要なパラメータです 拡張モジュール x6em/xs2 をスタックポートとしてではなく 通常の 10G ポートとして利用するための設定です VRF インスタンスを作成します ここで作成した VRF インスタンスに所属しない VLAN が所属するのが グローバル VRF インスタンスとなります よってグローバル VRF インスタンスに関しては 特に作成する必要はありません 各ポートに PC 接続用の VLAN と SNMP リンク Trap を設定します service password-encryption hostname x610-2 no banner motd username manager privilege 15 password 8 $1$bJoVec4D$JwOJGPr7YqoExA0GVasdE0 log host 192.168.10.254 log host 192.168.10.254 level warnings no service ssh service telnet service http clock timezone jst plus 9:00 snmp-server snmp-server enable trap epsr snmp-server community public snmp-server host 192.168.10.254 version 2c public stack virtual-chassis-id 3256 no stack 1 enable ip domain-lookup no service dhcp-server ip vrf vrf-1 1 ip vrf vrf-2 2 no ip multicast-routing spanning-tree mode rstp no spanning-tree rstp enable switch 1 provision x610-48 vlan database vlan 10,20,30,40,50,100 state enable interface port1.0.1-1.0.6 mode access access vlan 10 6
x610-2 設定サンプルその 2 各ポートに PC 接続用の VLAN と SNMP リンク Trap を設定します EPSR リング接続用の Port に TagVLAN の設定をします ここで使用する Port は 拡張モジュール x6em/xs2 を 10G ポートとして利用しています ポート番号は port1.1.1, port1.1.2 です 各 VLAN を VRF インスタンスに所属させる設定をします VRF インスタンス間で同じ IP アドレススペースを使用します interface port1.0.1-1.0.6 mode access access vlan 10 interface port1.0.7-1.0.12 mode access access vlan 20 interface port1.0.13-1.0.18 mode access access vlan 30 interface port1.0.19-1.0.24 mode access access vlan 40 interface port1.0.25-1.0.36 mode access access vlan 50 interface port1.0.37-1.0.50 mode access interface port1.1.1-1.1.2 mode trunk trunk allowed vlan add 10,20,30,40,50,100 trunk native vlan none interface vlan10 ip address 192.168.10.1/24 interface vlan20 ip address 192.168.20.1/24 interface vlan30 ip address 192.168.10.1/24 7
x610-2 設定サンプルその 3 EPSR( トランジット ) の設定です 一つのドメインですべての VLAN (VRF インスタンス ) を管理します あわせてエンハンスドリカバリーも有効にします NTP サーバーの IP アドレスを指定し 機器内部で保持する時刻情報が自動的に同期するようにしています interface vlan40 ip address 192.168.20.1/24 interface vlan50 ip address 192.168.10.1/24 epsr configuration epsr stre mode transit controlvlan 100 epsr stre datavlan 10,20,30,40,50 epsr stre enhancedrecovery enable epsr stre state enabled ntp server 192.168.10.254 line con 0 exec-timeout 0 0 length 0 line vty 0 4 end 8
x610-3 設定サンプルその 1 CLI や SNMP 上で機器を識別するためのホスト名を設定しておくと機器管理がしやすくなります Syslog Server へログを送信する設定です SNMP 及びタイムゾーン設定を行います タイムゾーンは NTP を使用して時刻を自動的に調整するために必要なパラメータです VRF インスタンスを作成します ここで作成した VRF インスタンスに所属しない VLAN が所属するのが グローバル VRF インスタンスとなります よってグローバル VRF インスタンスに関しては 特に作成する必要はありません service password-encryption hostname x610-3 no banner motd username manager privilege 15 password 8 $1$bJoVec4D$JwOJGPr7YqoExA0GVasdE0 log host 192.168.10.254 log host 192.168.10.254 level warnings no service ssh service telnet service http clock timezone jst plus 9:00 snmp-server snmp-server enable trap epsr snmp-server community public snmp-server host 192.168.10.254 version 2c public ip domain-lookup no service dhcp-server ip vrf vrf-1 1 ip vrf vrf-2 2 no ip multicast-routing spanning-tree mode rstp no ipv6 mld snooping no spanning-tree rstp enable switch 1 provision x610-24 vlan database vlan 10,20,30,40,50,100 state enable interface port1.0.1-1.0.4 mode access access vlan 10 9
x610-3 設定サンプルその 2 各ポートに PC 接続用の VLAN と SNMP リンク Trap を設定します EPSR リング接続用の Port に TagVLAN の設定をします 各 VLAN を VRF インスタンスに所属させる設定をします VRF インスタンス間で同じ IP アドレススペースを使用します interface port1.0.5-1.0.8 mode access access vlan 20 interface port1.0.9-1.0.12 mode access access vlan 30 interface port1.0.13-1.0.16 mode access access vlan 40 interface port1.0.17-1.0.20 mode access access vlan 50 interface port1.0.21-1.0.24 mode access interface port1.0.25-1.0.26 mode trunk trunk allowed vlan add 10,20,30,40,50,100 trunk native vlan none interface vlan10 ip address 192.168.10.3/24 interface vlan20 ip address 192.168.20.3/24 interface vlan30 ip address 192.168.10.3/24 interface vlan40 ip address 192.168.20.3/24 10
x610-3 設定サンプルその 3 EPSR( トランジット ) の設定です 一つのドメインですべての VLAN (VRF インスタンス ) を管理します あわせてエンハンスドリカバリーも有効にします NTP サーバーの IP アドレスを指定し 機器内部で保持する時刻情報が自動的に同期するようにしています interface vlan40 ip address 192.168.20.1/24 interface vlan50 ip address 192.168.10.1/24 epsr configuration epsr stre mode transit controlvlan 100 epsr stre datavlan 10,20,30,40,50 epsr stre enhancedrecovery enable epsr stre state enabled ntp server 192.168.10.254 line con 0 exec-timeout 0 0 length 0 line vty 0 4 end 11
x610-4 設定サンプルその 1 CLI や SNMP 上で機器を識別するためのホスト名を設定しておくと機器管理がしやすくなります Syslog Server へログを送信する設定です SNMP 及びタイムゾーン設定を行います タイムゾーンは NTP を使用して時刻を自動的に調整するために必要なパラメータです VRF インスタンスを作成します ここで作成した VRF インスタンスに所属しない VLAN が所属するのが グローバル VRF インスタンスとなります よってグローバル VRF インスタンスに関しては 特に作成する必要はありません service password-encryption hostname x610-4 no banner motd username manager privilege 15 password 8 $1$bJoVec4D$JwOJGPr7YqoExA0GVasdE0 log host 192.168.10.254 log host 192.168.10.254 level warnings no service ssh service telnet service http clock timezone JST plus 9:00 snmp-server snmp-server enable trap epsr snmp-server community public snmp-server host 192.168.10.254 version 2c public ip domain-lookup no service dhcp-server ip vrf vrf-1 1 ip vrf vrf-2 2 no ip multicast-routing spanning-tree mode rstp no ipv6 mld snooping no spanning-tree rstp enable switch 1 provision x610-24 vlan database vlan 10,20,30,40,50,100 state enable interface port1.0.1-1.0.4 mode access access vlan 10 12
x610-4 設定サンプルその 2 各ポートに PC 接続用の VLAN と SNMP リンク Trap を設定します EPSR リング接続用の Port に TagVLAN の設定をします 各 VLAN を VRF インスタンスに所属させる設定をします VRF インスタンス間で同じ IP アドレススペースを使用します interface port1.0.5-1.0.8 mode access access vlan 20 interface port1.0.9-1.0.12 mode access access vlan 30 interface port1.0.13-1.0.16 mode access access vlan 40 interface port1.0.17-1.0.20 mode access access vlan 50 interface port1.0.21-1.0.24 mode access interface port1.0.25-1.0.26 mode trunk trunk allowed vlan add 10,20,30,40,50,100 trunk native vlan none interface vlan10 ip address 192.168.10.4/24 interface vlan20 ip address 192.168.20.4/24 interface vlan30 ip address 192.168.10.4/24 interface vlan40 ip address 192.168.20.4/24 13
x610-4 設定サンプルその 3 EPSR( トランジット ) の設定です 一つのドメインですべての VLAN (VRF インスタンス ) を管理します あわせてエンハンスドリカバリーも有効にします NTP サーバーの IP アドレスを指定し 機器内部で保持する時刻情報が自動的に同期するようにしています interface vlan40 ip address 192.168.20.1/24 interface vlan50 ip address 192.168.10.1/24 epsr configuration epsr stre mode transit controlvlan 100 epsr stre datavlan 10,20,30,40,50 epsr stre enhancedrecovery enable epsr stre state enabled ntp server 192.168.10.254 line con 0 exec-timeout 0 0 length 0 line vty 0 4 end 14
x610-5 設定サンプルその 1 CLI や SNMP 上で機器を識別するためのホスト名を設定しておくと機器管理がしやすくなります Syslog Server へログを送信する設定です SNMP 及びタイムゾーン設定を行います タイムゾーンは NTP を使用して時刻を自動的に調整するために必要なパラメータです グローバル VRF インスタンス (VRF- 3) 内の PC 用の DHCPServer の設定です VRF インスタンスを作成します ここで作成した VRF インスタンスに所属しない VLAN が所属するのが グローバル VRF インスタンスとなります よってグローバル VRF インスタンスに関しては 特に作成する必要はありません service password-encryption hostname x610-5 no banner motd username manager privilege 15 password 8 $1$bJoVec4D$JwOJGPr7YqoExA0GVasdE0 log host 192.168.10.254 log host 192.168.10.254 level warnings no service ssh service telnet service http clock timezone JST plus 9:00 snmp-server snmp-server enable trap epsr snmp-server community public snmp-server host 192.168.10.254 version 2c public ip domain-lookup ip dhcp pool vrf-3 network 192.168.10.0 255.255.255.0 range 192.168.10.105 192.168.10.199 default-router 192.168.10.5 subnet-mask 255.255.255.0 service dhcp-server ip vrf vrf-1 1 ip vrf vrf-2 2 no ip multicast-routing spanning-tree mode rstp no spanning-tree rstp enable switch 1 provision x610-24 vlan database vlan 10,20,30,40,50,100 state enable 15
x610-5 設定サンプルその 2 各ポートに PC 接続用の VLAN と SNMP リンク Trap を設定します EPSR リング接続用の Port に TagVLAN の設定をします 各 VLAN を VRF インスタンスに所属させる設定をします VRF インスタンス間で同じ IP アドレススペースを使用します interface port1.0.1-1.0.4 mode access access vlan 10 interface port1.0.5-1.0.8 mode access access vlan 20 interface port1.0.9-1.0.12 mode access access vlan 30 interface port1.0.13-1.0.16 mode access access vlan 40 interface port1.0.17-1.0.20 mode access access vlan 50 interface port1.0.21-1.0.24 mode access interface port1.0.25-1.0.26 mode trunk trunk allowed vlan add 10,20,30,40,50,100 trunk native vlan none interface vlan10 ip address 192.168.10.5/24 interface vlan20 ip address 192.168.20.5/24 interface vlan30 ip address 192.168.10.5/24 16
x610-5 設定サンプルその 3 EPSR( マスター ) の設定です 一つのドメインですべての VLAN(VRF インスタンス ) を管理します あわせてエンハンスドリカバリーも有効にします NTP サーバーの IP アドレスを指定し 機器内部で保持する時刻情報が自動的に同期するようにしています interface vlan40 ip address 192.168.20.5/24 interface vlan50 ip address 192.168.10.5/24 epsr configuration epsr stre mode master controlvlan 100 primaryport port1.0.25 epsr stre datavlan 10,20,30,40,50 epsr stre enhancedrecovery enable epsr stre state enabled ntp server 192.168.10.254 line con 0 exec-timeout 0 0 length 0 line vty 0 4 end 17
x610-6 設定サンプルその 1 CLI や SNMP 上で機器を識別するためのホスト名を設定しておくと機器管理がしやすくなります Syslog Server へログを送信する設定です SNMP 及びタイムゾーン設定を行います タイムゾーンは NTP を使用して時刻を自動的に調整するために必要なパラメータです VRF インスタンスを作成します ここで作成した VRF インスタンスに所属しない VLAN が所属するのが グローバル VRF インスタンスとなります よってグローバル VRF インスタンスに関しては 特に作成する必要はありません service password-encryption hostname x610-6 no banner motd username manager privilege 15 password 8 $1$bJoVec4D$JwOJGPr7YqoExA0GVasdE0 log host 192.168.10.254 log host 192.168.10.254 level warnings no service ssh service telnet service http clock timezone JST plus 9:00 snmp-server snmp-server enable trap epsr snmp-server community public snmp-server host 192.168.10.254 version 2c public ip domain-lookup no service dhcp-server ip vrf vrf-1 1 ip vrf vrf-2 2 no ip multicast-routing spanning-tree mode rstp no spanning-tree rstp enable switch 1 provision x610-24 vlan database vlan 10,20,30,40,50,100 state enable interface port1.0.1-1.0.4 mode access access vlan 10 18
x610-6 設定サンプルその 2 各ポートに PC 接続用の VLAN と SNMP リンク Trap を設定します EPSR リング接続用の Port に TagVLAN の設定をします 各 VLAN を VRF インスタンスに所属させる設定をします VRF インスタンス間で同じ IP アドレススペースを使用します interface port1.0.5-1.0.8 mode access access vlan 20 interface port1.0.9-1.0.12 mode access access vlan 30 interface port1.0.13-1.0.16 mode access access vlan 40 interface port1.0.17-1.0.20 mode access access vlan 50 interface port1.0.21-1.0.24 mode access interface port1.0.25-1.0.26 mode trunk trunk allowed vlan add 10,20,30,40,50,100 trunk native vlan none interface vlan10 ip address 192.168.10.6/24 interface vlan20 ip address 192.168.20.6/24 interface vlan30 ip address 192.168.10.6/24 interface vlan40 ip address 192.168.20.6/24 19
x610-6 設定サンプルその 3 EPSR( トランジット ) の設定です 一つのドメインですべての VLAN (VRF インスタンス ) を管理します あわせてエンハンスドリカバリーも有効にします NTP サーバーの IP アドレスを指定し 機器内部で保持する時刻情報が自動的に同期するようにしています interface vlan40 ip address 192.168.20.1/24 interface vlan50 ip address 192.168.10.1/24 epsr configuration epsr stre mode transit controlvlan 100 epsr stre datavlan 10,20,30,40,50 epsr stre enhancedrecovery enable epsr stre state enabled ntp server 192.168.10.254 line con 0 exec-timeout 0 0 length 0 line vty 0 4 end 20
GS908M 設定サンプルその 1 VLAN を作成します SNMP での管理用に IP アドレスを設定します 機器管理用に SNMP の設定をします # # VLAN configuration # create vlan=vlan10 vid=10 add vlan=vlan10 port=1-8 frame=untagged # # IP configuration # add ip interface=vlan10 ipaddress=192.168.10.7 mask=255.255.255.0 # # LOG configuration # # # SNMP configuration # enable snmp create snmp community=public access=read open=no trap=all add snmp community=public traphost=192.168.10.254 manager=192.168.10.254 enable snmp community=public enable snmp community=public trap 21
AR550S 設定サンプルその 1 VLAN を作成します SNMP での管理用に IP アドレスを設定します 機器管理用に SNMP の設定をします # VLAN general configuration create vlan="vlan10" vid=10 # VLAN port configuration add vlan="10" port=1-4 # IP configuration enable ip add ip int=vlan10 ip=192.168.10.8 # SNMP configuration enable snmp create snmp community=public enable snmp community=public trap add snmp community=public manager=192.168.10.254 add snmp community=public traphost=192.168.10.254 22
安全のために 本資料に関するご質問やご相談は 0120-860442 ( 月 ~ 金 /9:00~17:30) ご使用の際は製品に添付されたマニュアルをお読みになり正しくご使用ください 製品のくわしい情報は特徴 仕様 構成図 マニュアル等 http://www.allied-telesis.co.jp/ アライドテレシス株式会社 購入前の製品に関するお問合せ 製品購入後のお問合せ info@allied-telesis.co.jp support@allied-telesis.co.jp www.allied-telesis.co.jp