In dit document wordt beschreven hoe u ECMP samen met IP SLA configureert op een FTD die wordt beheerd door FMC.
Cisco raadt kennis van de volgende onderwerpen aan:
De informatie in dit document is gebaseerd op deze software- en hardwareversie:
Cisco FTD versie 7.4.1
Cisco FMC versie 7.4.1
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
In dit document wordt beschreven hoe u Equal-Cost Multi-Path (ECMP) en Internet Protocol Service Level Agreement (IP SLA) kunt configureren op een Cisco FTD die wordt beheerd door Cisco FMC. Met ECMP kunt u interfaces groeperen op FTD en werklastbalansverkeer over meerdere interfaces. IP SLA is een mechanisme dat end-to-end connectiviteit monitort door het uitwisselen van reguliere pakketten. Samen met het ECMP kan IP SLA worden geïmplementeerd om de beschikbaarheid van de volgende hop te waarborgen. In dit voorbeeld wordt ECMP gebruikt om pakketten gelijkelijk te verdelen over twee Internet Service Provider (ISP)-circuits. Tegelijkertijd houdt een IP-SLA de connectiviteit bij, waardoor een naadloze overgang naar alle beschikbare circuits in geval van een storing wordt gegarandeerd.
Specifieke eisen voor dit document zijn onder meer:
In dit voorbeeld heeft Cisco FTD twee externe interfaces: outside1 en outside2 . Elke verbinding maakt verbinding met een ISP-gateway, buiten 1 en buiten 2 behoort tot dezelfde ECMP-zone die buiten wordt genoemd.
Het verkeer van het interne netwerk wordt via FTD gerouteerd en wordt via de twee ISP in evenwicht gebracht met de belasting naar het internet.
Tegelijkertijd maakt FTD gebruik van IP-SLA's om de connectiviteit met elke ISP-gateway te bewaken. In het geval van een storing op een van de ISP-circuits, FTD failovers naar de andere ISP-gateway om de bedrijfscontinuïteit te behouden.
Netwerkdiagram
Meld u aan bij de FMC-webinterface, selecteer en klik op de knop Bewerken voor uw dreigingsverdedigingsapparaat. De pagina Interfaces is standaard geselecteerd. Klik op de knop Bewerken voor de interface die u wilt bewerken, in dit voorbeeld Gigabit Ethernet0/0.
Interface GI0/0 bewerken
In het venster Fysieke interface bewerken, onder het tabblad Algemeen:
Interface GI0/0 Algemeen
Onder het tabblad IPv4:
Interface Gi0/0 IPv4
Herhaal een vergelijkbare stap om interface Gigabit Ethernet0/1 te configureren, in het venster Fysieke interface bewerken, onder het tabblad Algemeen:
Interface GI0/1 Algemeen
Onder het tabblad IPv4:
Interface Gi0/1 IPv4Herhaal een vergelijkbare stap om interface Gigabit Ethernet0/2 te configureren, in het venster Fysieke interface bewerken, onder het tabblad Algemeen:
Interface GI0/2 Algemeen
Onder het tabblad IPv4:
Interface Gi0/2 IPv4
Klik op Opslaan en Implementeer de configuratie.
Navigeer naar Objecten > Objectbeheer, Kies Netwerk uit de lijst met objecttypen, Kies Object toevoegen in het keuzemenu Netwerk toevoegenʼ om een object te maken voor de eerste ISP-gateway.
netwerkobject
In het venster Nieuw netwerkobject:
Object Gw-outside1
Herhaal vergelijkbare stappen om een ander object voor de tweede ISP-gateway te maken. In het venster Nieuw netwerkobject:
Object Gw-outside2
Navigeer naar Apparaten > Apparaatbeheer en bewerk het dreigingsverdedigingsapparaat, klik op Routeren. Selecteer in de vervolgkeuzelijst virtuele router de virtuele router waarin u de ECMP-zone wilt maken. U kunt ECMP-zones maken in wereldwijde virtuele routers en door de gebruiker gedefinieerde virtuele routers. In dit voorbeeld kies je voor Global.
Klik op ECMP en klik vervolgens op Toevoegen.
ECMP-zone configureren
In het venster ECMP toevoegen:
ECMP-zone buiten configureren
Klik op Opslaan en Implementeer de configuratie.
Navigeer naar Objecten > Objectbeheer, kies SLA-monitor uit de lijst met objecttypen, klik op SLA-monitor toevoegen om een nieuwe SLA-monitor toe te voegen voor de eerste ISP-gateway.
SLA-monitor maken
In het venster Nieuw SLA-monitorobject:
SLA-object Sla-outside1
Herhaal vergelijkbare stappen om een andere SLA-monitor voor de tweede ISP-gateway te maken.
In het venster Nieuw SLA-monitorobject:
SLA-object Sla-outside2
Navigeer naar Apparaten > Apparaatbeheer, en bewerk het dreigingsverdedigingsapparaat, klik op Routeren, Vanuit de vervolgkeuzelijst virtuele routers selecteert u de virtuele router waarvoor u een statische route configureert. In dit voorbeeld Global. Selecteer Statische route, klik op Route toevoegen om de standaardroute toe te voegen aan de eerste ISP-gateway.
Statische route configureren
In het venster Configuratie statische route toevoegen:
Statische route toevoegen aan eerste ISP
Herhaal soortgelijke stappen om de standaardroute toe te voegen aan de tweede ISP-gateway. In het venster Configuratie statische route toevoegen:
Statische route toevoegen Tweede ISP
Klik op Opslaan en Implementeer de configuratie.
Meld u aan bij de CLI van de FTD en voer de opdracht uit show zone om informatie over ECMP-verkeerszones te controleren, inclusief de interfaces die deel uitmaken van elke zone.
> show zone
Zone: Outside ecmp
Security-level: 0
Zone member(s): 2
Outside2 GigabitEthernet0/1
Outside1 GigabitEthernet0/0
Voer deshow running-config routeuit om de actieve configuratie voor de routeringsconfiguratie te controleren, in dit geval zijn er twee statische routes met routetracks.
> show running-config route
route Outside1 0.0.0.0 0.0.0.0 10.1.1.2 1 track 1
route Outside2 0.0.0.0 0.0.0.0 10.1.2.2 1 track 2
Voer de opdracht show route uit om de routeringstabel te controleren, in dit geval zijn er twee standaardroutes die via de interface buiten 1 en buiten 2 met gelijke kosten worden uitgevoerd, verkeer kan worden verdeeld tussen twee ISP-circuits.
> show route
Codes: L - local, C - connected, S - static, R - RIP, M - mobile, B - BGP
D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area
N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2
E1 - OSPF external type 1, E2 - OSPF external type 2, V - VPN
i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2
ia - IS-IS inter area, * - candidate default, U - per-user static route
o - ODR, P - periodic downloaded static route, + - replicated route
SI - Static InterVRF, BI - BGP InterVRF
Gateway of last resort is 10.1.2.2 to network 0.0.0.0
S* 0.0.0.0 0.0.0.0 [1/0] via 10.1.2.2, Outside2
[1/0] via 10.1.1.2, Outside1
C 10.1.1.0 255.255.255.0 is directly connected, Outside1
L 10.1.1.1 255.255.255.255 is directly connected, Outside1
C 10.1.2.0 255.255.255.0 is directly connected, Outside2
L 10.1.2.1 255.255.255.255 is directly connected, Outside2
C 10.1.3.0 255.255.255.0 is directly connected, Inside
L 10.1.3.1 255.255.255.255 is directly connected, Inside
Voer de show sla monitor configuration uit om de configuratie van de SLA-monitor te controleren.
> show sla monitor configuration
SA Agent, Infrastructure Engine-II
Entry number: 1
Owner:
Tag:
Type of operation to perform: echo
Target address: 10.1.1.2
Interface: Outside1
Number of packets: 1
Request size (ARR data portion): 28
Operation timeout (milliseconds): 5000
Type Of Service parameters: 0x0
Verify data: No
Operation frequency (seconds): 60
Next Scheduled Start Time: Start Time already passed
Group Scheduled : FALSE
Life (seconds): Forever
Entry Ageout (seconds): never
Recurring (Starting Everyday): FALSE
Status of entry (SNMP RowStatus): Active
Enhanced History:
Entry number: 2
Owner:
Tag:
Type of operation to perform: echo
Target address: 10.1.2.2
Interface: Outside2
Number of packets: 1
Request size (ARR data portion): 28
Operation timeout (milliseconds): 5000
Type Of Service parameters: 0x0
Verify data: No
Operation frequency (seconds): 60
Next Scheduled Start Time: Start Time already passed
Group Scheduled : FALSE
Life (seconds): Forever
Entry Ageout (seconds): never
Recurring (Starting Everyday): FALSE
Status of entry (SNMP RowStatus): Active
Enhanced History:
Voer de opdracht show sla monitor operational-state uit om de status van de SLA-monitor te bevestigen. In dit geval kunt u "Time-out opgetreden: FALSE" vinden in de opdrachtuitvoer, het geeft aan dat de ICMP-echo naar de gateway antwoordt, dus de standaardroute door de doelinterface is actief en geïnstalleerd in de routeringstabel.
> show sla monitor operational-state
Entry number: 1
Modification time: 09:31:28.785 UTC Thu Feb 15 2024
Number of Octets Used by this Entry: 2056
Number of operations attempted: 82
Number of operations skipped: 0
Current seconds left in Life: Forever
Operational state of entry: Active
Last time this entry was reset: Never
Connection loss occurred: FALSE
Timeout occurred: FALSE
Over thresholds occurred: FALSE
Latest RTT (milliseconds): 1
Latest operation start time: 10:52:28.785 UTC Thu Feb 15 2024
Latest operation return code: OK
RTT Values:
RTTAvg: 1 RTTMin: 1 RTTMax: 1
NumOfRTT: 1 RTTSum: 1 RTTSum2: 1
Entry number: 2
Modification time: 09:31:28.785 UTC Thu Feb 15 2024
Number of Octets Used by this Entry: 2056
Number of operations attempted: 82
Number of operations skipped: 0
Current seconds left in Life: Forever
Operational state of entry: Active
Last time this entry was reset: Never
Connection loss occurred: FALSE
Timeout occurred: FALSE
Over thresholds occurred: FALSE
Latest RTT (milliseconds): 1
Latest operation start time: 10:52:28.785 UTC Thu Feb 15 2024
Latest operation return code: OK
RTT Values:
RTTAvg: 1 RTTMin: 1 RTTMax: 1
NumOfRTT: 1 RTTSum: 1 RTTSum2: 1
Initieel verkeer via FTD om te controleren of de ECMP-taakverdeling het verkeer tussen de gateways in de ECMP-zone in evenwicht houdt. Start in dit geval de telnet-verbinding van Inside-Host1 (10.1.3.2) en Inside-Host2 (10.1.3.4) naar Internet-Host (10.1.5.2), voer de opdracht show conn uit om te bevestigen dat het verkeer tussen twee ISP-koppelingen in evenwicht is, Inside-Host1 (10.1.3.2) gaat door interface outside1, Inside-Host2 (10.1.3.4) gaat door interface outside2.
> show conn
2 in use, 3 most used
Inspect Snort:
preserve-connection: 2 enabled, 0 in effect, 2 most enabled, 0 most in effect
TCP Inside 10.1.3.2:46069 Outside1 10.1.5.2:23, idle 0:00:24, bytes 1329, flags UIO N1
TCP Inside 10.1.3.4:61915 Outside2 10.1.5.2:23, idle 0:00:04, bytes 1329, flags UIO N1
Opmerking: de belasting van het verkeer is gebalanceerd tussen de opgegeven gateways op basis van een algoritme dat de bron- en bestemmings-IP-adressen, inkomende interface, protocol, bron- en bestemmingspoorten hasht. wanneer u de test uitvoert, kan het verkeer dat u simuleert naar dezelfde gateway worden gerouteerd vanwege het hash-algoritme, dit wordt verwacht, verander elke waarde tussen de 6 tuples (bron-IP, bestemmings-IP, inkomende interface, protocol, bronpoort, bestemmingspoort) om wijzigingen aan te brengen in het hashresultaat.
Als de link naar de eerste ISP-gateway is uitgeschakeld, schakelt u in dit geval de eerste gateway-router uit om te simuleren. Als de FTD geen echo-antwoord ontvangt van de eerste ISP-gateway binnen de drempelwaarde die is opgegeven in het object SLA Monitor, wordt de host als onbereikbaar beschouwd en als down gemarkeerd. De route naar de eerste gateway wordt ook verwijderd uit de routeringstabel.
Voer de opdracht show sla monitor operational-state uit om de huidige status van de SLA-monitor te bevestigen. In dit geval kunt u "Time-out opgetreden: True" vinden in de opdrachtuitvoer, dit geeft aan dat de ICMP-echo naar de eerste ISP-gateway niet reageert.
> show sla monitor operational-state
Entry number: 1
Modification time: 09:31:28.783 UTC Thu Feb 15 2024
Number of Octets Used by this Entry: 2056
Number of operations attempted: 104
Number of operations skipped: 0
Current seconds left in Life: Forever
Operational state of entry: Active
Last time this entry was reset: Never
Connection loss occurred: FALSE
Timeout occurred: TRUE
Over thresholds occurred: FALSE
Latest RTT (milliseconds): NoConnection/Busy/Timeout
Latest operation start time: 11:14:28.813 UTC Thu Feb 15 2024
Latest operation return code: Timeout
RTT Values:
RTTAvg: 0 RTTMin: 0 RTTMax: 0
NumOfRTT: 0 RTTSum: 0 RTTSum2: 0
Entry number: 2
Modification time: 09:31:28.783 UTC Thu Feb 15 2024
Number of Octets Used by this Entry: 2056
Number of operations attempted: 104
Number of operations skipped: 0
Current seconds left in Life: Forever
Operational state of entry: Active
Last time this entry was reset: Never
Connection loss occurred: FALSE
Timeout occurred: FALSE
Over thresholds occurred: FALSE
Latest RTT (milliseconds): 1
Latest operation start time: 11:14:28.813 UTC Thu Feb 15 2024
Latest operation return code: OK
RTT Values:
RTTAvg: 1 RTTMin: 1 RTTMax: 1
NumOfRTT: 1 RTTSum: 1 RTTSum2: 1
Voer de opdracht show route uit om de huidige routeringstabel te controleren, de route naar de eerste ISP-gateway via interface buiten 1 wordt verwijderd, er is slechts één actieve standaardroute naar de tweede ISP-gateway via interface buiten 2.
> show route
Codes: L - local, C - connected, S - static, R - RIP, M - mobile, B - BGP
D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area
N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2
E1 - OSPF external type 1, E2 - OSPF external type 2, V - VPN
i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2
ia - IS-IS inter area, * - candidate default, U - per-user static route
o - ODR, P - periodic downloaded static route, + - replicated route
SI - Static InterVRF, BI - BGP InterVRF
Gateway of last resort is 10.1.2.2 to network 0.0.0.0
S* 0.0.0.0 0.0.0.0 [1/0] via 10.1.2.2, Outside2
C 10.1.1.0 255.255.255.0 is directly connected, Outside1
L 10.1.1.1 255.255.255.255 is directly connected, Outside1
C 10.1.2.0 255.255.255.0 is directly connected, Outside2
L 10.1.2.1 255.255.255.255 is directly connected, Outside2
C 10.1.3.0 255.255.255.0 is directly connected, Inside
L 10.1.3.1 255.255.255.255 is directly connected, Inside
Voer de opdracht show conn uit, u kunt zien dat de twee verbindingen nog steeds actief zijn. telnet-sessies zijn ook actief op Inside-Host1 (10.1.3.2) en Inside-Host2 (10.1.3.4) zonder enige onderbreking.
> show conn
2 in use, 3 most used
Inspect Snort:
preserve-connection: 2 enabled, 0 in effect, 2 most enabled, 0 most in effect
TCP Inside 10.1.3.2:46069 Outside1 10.1.5.2:23, idle 0:00:22, bytes 1329, flags UIO N1
TCP Inside 10.1.3.4:61915 Outside2 10.1.5.2:23, idle 0:00:02, bytes 1329, flags UIO N1
Opmerking: U kunt zien dat in de uitvoer van show conn , telnet sessie van Inside-Host1 (10.1.3.2) is nog steeds via interface buiten1, hoewel de standaard route door interface buiten1 is verwijderd uit routing table. dit wordt verwacht en door ontwerp, het werkelijke verkeer stroomt door interface buiten2. Als u een nieuwe verbinding van Inside-Host1 (10.1.3.2) naar Internet-Host (10.1.5.2) initieert, kunt u al het verkeer via de interface buiten 2 vinden.
Voer de opdracht debug ip routinguit om de wijziging in de routeringstabel te valideren.
Wanneer in dit voorbeeld de koppeling naar de eerste ISP-gateway is uitgeschakeld, wordt de route door interface outside1 uit de routeringstabel verwijderd.
> debug ip routing
IP routing debugging is on
RT: ip_route_delete 0.0.0.0 0.0.0.0 via 10.1.1.2, Outside1
ha_cluster_synced 0 routetype 0
RT: del 0.0.0.0 via 10.1.1.2, static metric [1/0]NP-route: Delete-Output 0.0.0.0/0 hop_count:1 , via 0.0.0.0, Outside1
RT(mgmt-only): NP-route: Update-Output 0.0.0.0/0 hop_count:1 , via 10.1.2.2, Outside2
NP-route: Update-Input 0.0.0.0/0 hop_count:1 Distance:1 Flags:0X0 , via 10.1.2.2, Outside2
Voer de opdracht show route uit om de huidige routeringstabel te bevestigen.
> show route
Codes: L - local, C - connected, S - static, R - RIP, M - mobile, B - BGP
D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area
N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2
E1 - OSPF external type 1, E2 - OSPF external type 2, V - VPN
i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2
ia - IS-IS inter area, * - candidate default, U - per-user static route
o - ODR, P - periodic downloaded static route, + - replicated route
SI - Static InterVRF, BI - BGP InterVRF
Gateway of last resort is 10.1.2.2 to network 0.0.0.0
S* 0.0.0.0 0.0.0.0 [1/0] via 10.1.2.2, Outside2
C 10.1.1.0 255.255.255.0 is directly connected, Outside1
L 10.1.1.1 255.255.255.255 is directly connected, Outside1
C 10.1.2.0 255.255.255.0 is directly connected, Outside2
L 10.1.2.1 255.255.255.255 is directly connected, Outside2
C 10.1.3.0 255.255.255.0 is directly connected, Inside
L 10.1.3.1 255.255.255.255 is directly connected, Inside
Wanneer de link naar de eerste ISP-gateway weer omhoog is, wordt de route door interface outside1 weer toegevoegd aan de routeringstabel.
> debug ip routing
IP routing debugging is on
NP-route: Update-Output 0.0.0.0/0 hop_count:1 , via 10.1.2.2, Outside2
NP-route: Update-Output 0.0.0.0/0 hop_count:1 , via 10.1.1.2, Outside2
NP-route: Update-Input 0.0.0.0/0 hop_count:2 Distance:1 Flags:0X0 , via 10.1.2.2, Outside2
via 10.1.1.2, Outside1
Voer de opdracht show route uit om de huidige routeringstabel te bevestigen.
> show route
Codes: L - local, C - connected, S - static, R - RIP, M - mobile, B - BGP
D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area
N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2
E1 - OSPF external type 1, E2 - OSPF external type 2, V - VPN
i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2
ia - IS-IS inter area, * - candidate default, U - per-user static route
o - ODR, P - periodic downloaded static route, + - replicated route
SI - Static InterVRF, BI - BGP InterVRF
Gateway of last resort is 10.1.2.2 to network 0.0.0.0
S* 0.0.0.0 0.0.0.0 [1/0] via 10.1.2.2, Outside2
[1/0] via 10.1.1.2, Outside1
C 10.1.1.0 255.255.255.0 is directly connected, Outside1
L 10.1.1.1 255.255.255.255 is directly connected, Outside1
C 10.1.2.0 255.255.255.0 is directly connected, Outside2
L 10.1.2.1 255.255.255.255 is directly connected, Outside2
C 10.1.3.0 255.255.255.0 is directly connected, Inside
L 10.1.3.1 255.255.255.255 is directly connected, Inside
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
2.0 |
07-Aug-2026
|
hercertificering |
1.0 |
16-Feb-2024
|
Eerste vrijgave |