本產品的文件集力求使用無偏見用語。針對本文件集的目的,無偏見係定義為未根據年齡、身心障礙、性別、種族身分、民族身分、性別傾向、社會經濟地位及交織性表示歧視的用語。由於本產品軟體使用者介面中硬式編碼的語言、根據 RFP 文件使用的語言,或引用第三方產品的語言,因此本文件中可能會出現例外狀況。深入瞭解思科如何使用包容性用語。
思科已使用電腦和人工技術翻譯本文件,讓全世界的使用者能夠以自己的語言理解支援內容。請注意,即使是最佳機器翻譯,也不如專業譯者翻譯的內容準確。Cisco Systems, Inc. 對這些翻譯的準確度概不負責,並建議一律查看原始英文文件(提供連結)。
本文說明如何配置和部署思科以應用為中心的基礎設施(ACI)平台內的雙節點服務圖。服務圖中使用的兩台裝置是以透明模式運行的物理思科自適應安全裝置(ASA)和Citrix NetScaler 1000V虛擬裝置。
思科建議您在嘗試本檔案所述的設定之前,先瞭解以下主題:
本檔案中的資訊是根據以下硬體和軟體版本:
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路正在作用,請確保您已瞭解任何指令可能造成的影響。
本節介紹如何配置此部署中涉及的各種元件。
本節介紹如何在ASA上完成配置。
要在ASA上建立多個上下文,必須啟用該功能。登入到ASA並在配置模式下輸入以下命令:
ciscoasa(config)#
mode multiple[an error occurred while processing this directive]
然後系統將提示您重新載入。裝置重新載入後,您可以繼續建立使用者上下文。
附註:必須在使用者上下文之前建立Admin上下文。本文檔不介紹如何建立管理員上下文,而是介紹使用者上下文。有關如何建立管理上下文的詳細資訊,請參閱Cisco ASA系列CLI配置指南9.0的配置多個上下文部分。
要在ASA上建立使用者上下文,請從System上下文輸入以下命令:
ciscoasa/admin# changeto context sys
ciscoasa(config)# context
jristain <--- This is the name of the desired context
Creating context 'jristain'... Done. (5)
ciscoasa(config-ctx)# allocate-interface Management0/1
ciscoasa(config-ctx)# config-url disk0:/
jristain
.cfg
<--- "context-name.cfg"
[an error occurred while processing this directive]
WARNING: Could not fetch the URL disk0:/jristain.cfg
INFO: Creating context with default config
此配置將建立上下文、分配用於此上下文的管理介面並指定配置檔案的位置。現在,您必須輸入此上下文,才能配置所需的最小載入程式,以便APIC能夠連線。
建立使用者上下文後,可以更改該上下文,並在分配的介面上配置管理IP地址。輸入以下命令:
ciscoasa(config-ctx)# changeto context jristain <----
Drops into the user context
[an error occurred while processing this directive]
ciscoasa/jristain(config)# interface Management0/1
ciscoasa/jristain(config-if)# ip address 192.168.20.10 255.255.255.128
ciscoasa/jristain(config-if)# nameif management
INFO: Security level for "management" set to 0 by default.
ciscoasa/jristain(config-if)# security-level 100
ciscoasa/jristain(config-if)# exit
ciscoasa/jristain(config)# route management 0.0.0.0 0.0.0.0 192.168.20.1
ciscoasa/jristain(config)# exit
ciscoasa/jristain# copy running-config startup-config
附註:nameif條目必須是management,因為這是裝置包的預期。如果nameif條目包含任何附加字元,您將在APIC中發現L4-L7裝置的部署故障。
為了將APIC連線到ASA,需要一些最小配置。其中包括HTTP伺服器和用於APIC的使用者帳戶。在使用者上下文中使用此配置:
ciscoasa/jristain(config)#username
<username>
password
<password>
[an error occurred while processing this directive]
ciscoasa/jristain(config)#http server enable
ciscoasa/jristain(config)#http 0.0.0.0 0.0.0.0 management
附註:在<username>和<password>區域中輸入所需的使用者名和密碼。
本節介紹如何完成APIC上的配置。
部署雙節點服務圖需要三個網橋域(BD)。
使用以下資訊為外部ASA介面(使用者)配置BD:
使用以下資訊設定用於連線兩台裝置的BD:
服務圖要求配置兩個終端組(EPG):一個消費者和一個提供商。使用者EPG應使用連線到外部ASA介面的BD。提供商EPG應使用連線到終端伺服器的BD。
您必須將ASA管理員和使用者上下文新增到APIC。要完成此操作,請導航到Tenant > L4-L7服務> L4-L7裝置,按一下右鍵並選擇Create an L4-L7 Device,然後完成以下步驟:
附註:此時可以完成嚮導的使用。您無需配置任何故障切換資訊。

在交換矩陣中註冊裝置後,APIC可以通過裝置引數推送配置。註冊後,必須首先配置將ASA連線到虛擬埠通道(vPC)中的枝葉交換機的埠通道。
要配置埠通道,請導航到您建立的裝置,然後按一下工作窗格上角的Parameters頁籤。按一下pencil圖示以修改引數:

出現「Edit Cluster Parameters」視窗。按一下PortChannel可限制選項的範圍。展開Port Channel Member資料夾,然後完成配置選項。以下是每個選項的解釋:
對要分配的每個介面重複此過程:

完成後,您應該會在ASA的System上下文中看到埠通道建立。若要驗證這一點,請存取系統環境並輸入show port-channel summary命令:
ciscoasa#
show port-channel summary
Flags: D - down P - bundled in port-channel
I - stand-alone s - suspended
H - Hot-standby (LACP only)
U - in use N - not in use, no aggregation/nameif
M - not in use, no aggregation due to minimum links not met
w - waiting to be aggregated
Number of channel-groups in use: 2
Group Port-channel Protocol Span-cluster Ports
------+-------------+---------+------------+-----------------------
27 Po27(N) LACP No Gi0/4(P) Gi0/5(P)[an error occurred while processing this directive]
您必須將使用者情景註冊為交換矩陣中的L4-L7裝置。導航到Tenant > L4-L7服務> L4-L7裝置,按一下右鍵並選擇Create an L4-L7 Device,然後完成以下步驟:
附註:此時可以完成嚮導的使用。您無需配置任何故障切換資訊。

此配置示例中的第二個節點是NetScaler 1000V。NetScaler為連線的伺服器提供負載均衡功能。您還必須向APIC註冊此裝置。導航到Tenant > L4-L7服務> L4-L7裝置,按一下右鍵並選擇Create an L4-L7 Device,然後完成以下步驟:
附註:網路適配器1用於管理目的,請勿使用。


現在裝置已註冊,您可以建立Service Graph Template。導航到租戶> L4-L7服務> L4-L7服務圖模板>建立L4-L7服務圖模板,然後完成以下步驟:

建立模板後,您可以將其部署到裝置。導航到租戶> L4-L7服務> L4-L7服務圖模板>服務圖模板>應用服務圖模板。
在「Contract」索引標籤上,完成以下步驟:

在Graph頁籤上,完成以下步驟:

在ASA Parameters頁籤上,輸入所需的引數。不需要此頁籤上的任何引數。
在NetScaler Parameters頁籤上,通過嚮導輸入NetScaler配置:

目前沒有適用於此組態的驗證程序。
本節提供的資訊可用於對組態進行疑難排解。
以下是兩個與本文檔中所述的配置相關的已知故障:


意見