0% ont trouvé ce document utile (0 vote)
17 vues98 pages

Architecture Réseau Orange Cote d'Ivoire

Transféré par

alex
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
17 vues98 pages

Architecture Réseau Orange Cote d'Ivoire

Transféré par

alex
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd

Orange Cote d'Ivoire - vEPC - LLD

Version: 1.0
Statut du révision
document :

Cisco Systems, [Link]ège social170 West Tasman DriveSan Jose, CA 95134-1706 États-Unis
[Link]
Tél. : 408 526-4000 Sans frais : 800 553-NETS (6387)Télécopieur : 408 526-4100

Cisco hautement confidentiel. Toutes les copies imprimées et les copies électroniques en double sont considérées comme
non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Contenu
CONTENU..................................................................................................................................................... 2
LISTE DES FIGURES........................................................................................................................................ 6
LISTE DES TABLEAUX..................................................................................................................................... 7
À PROPOS DE CE DOCUMENT........................................................................................................................ 8
HISTOIRE..............................................................................................................................................................8
RÉVISION..............................................................................................................................................................8
CONVENTIONS DE DOCUMENTS.................................................................................................................................8
1 INTRODUCTION.......................................................................................................................................... 9
1.1 OBJECTIF ET UTILISATION DU DOCUMENT..............................................................................................................9
1.2 AUDIENCE.......................................................................................................................................................9
1.3 PORTÉE DU DOCUMENT.....................................................................................................................................9
1.4 HORS DU CHAMP D'APPLICATION.........................................................................................................................9
1.5 DOCUMENTS CONNEXES....................................................................................................................................9
2 ARCHITECTURE DE RÉSEAU....................................................................................................................... 10
2.1 BLOCS DE CONSTRUCTION DU CENTRE DE DONNÉES...............................................................................................10
2.2 DIAGRAMME DE TOPOLOGIE.............................................................................................................................11
3 MATÉRIEL ET LOGICIEL ORANGE CI VEPC DC............................................................................................. 12
3.1 MATÉRIEL.....................................................................................................................................................12
3.1.1 NCS5504 – Routeur DCGW.................................................................................................................12
[Link] NC55-RP-E (Processeur de routage)...............................................................................................................12
[Link] NC55-SC (contrôleur système).......................................................................................................................12
[Link] NC55-5504-FC (carte de tissu).......................................................................................................................13
[Link] Cartes de ligne...............................................................................................................................................13
[Link] Numérotation des emplacements de routeur Cisco NCS 5504 - Vue de face.................................................14
[Link] Numérotation des emplacements de routeur Cisco NCS 5504 - Vue arrière.................................................14
[Link] Direction du flux d'air....................................................................................................................................14
[Link] Perspectives du châssis et position de la carte de ligne pour le contrôleur de domaine...............................14
3.1.2 Nexus 9504 – Commutateur de colonne vertébrale...........................................................................15
[Link] N9K-SUP-B+(Superviseur)..............................................................................................................................15
[Link] N9K-SC-A (CONTRÔLEUR SYSTÈME)...............................................................................................................15
[Link] N9K-C9504-FM-E (modules de tissu)..............................................................................................................15
[Link] Cartes de ligne...............................................................................................................................................15
[Link] Routeur Cisco Nexus 9504 - Vue de face........................................................................................................16
[Link] Routeur Cisco Nexus 9504 - Vue arrière........................................................................................................16
[Link] Direction du flux d'air....................................................................................................................................17
[Link] Perspectives du châssis et position de la carte de ligne pour le contrôleur de domaine...............................17
3.1.3 Nexus N9K-C93180YC-FX3S – Commutateur Leaf...............................................................................18
3.1.4 Catalyseur C9300L-48T-4X-E – Commutateur hors bande..................................................................19
3.1.5 UCSC-C220-M5SX – Plate-forme NMS................................................................................................20
3.1.6 PréProd DCGW NCS-5501-SE-U..........................................................................................................21
3.2 LOGICIEL.......................................................................................................................................................22
3.2.1 Type d'IOS...........................................................................................................................................22
[Link] IOS XR............................................................................................................................................................ 22
[Link] Système d'exploitation NX.............................................................................................................................22
[Link] IOS-XE............................................................................................................................................................22
[Link] Solution de SGEN...........................................................................................................................................23
3.2.2 Version de l'ISO...................................................................................................................................23

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
4 ARCHITECTURE DE RÉSEAU PHYSIQUE...................................................................................................... 24
4.1 CONCEPTION PHYSIQUE GLOBALE.......................................................................................................................24
4.2 CONNEXIONS DU CHÂSSIS.................................................................................................................................24
4.2.1 Planification portuaire........................................................................................................................24
4.2.2 Numérotation des ports du châssis....................................................................................................25
[Link] NCS5504........................................................................................................................................................ 25
[Link] Nexus 9504....................................................................................................................................................26
[Link] Nexus N9K-C93180YC-FX3S............................................................................................................................26
[Link] C9300L-48T-4X-E............................................................................................................................................26
[Link] Serveur Cisco UCS..........................................................................................................................................26
4.2.3 Convention de nommage des périphériques réseau..........................................................................26
[Link] Nom de l'appareil pour KM4..........................................................................................................................26
[Link] Nom de l'appareil pour Assabou YAKRO........................................................................................................27
[Link] Nom de l'appareil pour PreProd....................................................................................................................28
4.2.4 Attribution des ports..........................................................................................................................28
4.2.5 Description de l'interface....................................................................................................................28
5 ADRESSAGE LOGIQUE............................................................................................................................... 30
6 CONFIGURATION DE LA TRANSMISSION................................................................................................... 31
6.1 DIFFÉRENTS TYPES DE CONNEXION ENTRE LES APPAREILS........................................................................................31
6.2 MTU...........................................................................................................................................................31
6.3 VLANS..........................................................................................................................................................32
6.4 STP (PROTOCOLE SPANNING TREE)...................................................................................................................32
6.5 CISCO DISCOVERY PROTOCOL (CDP) ET LINK LAYER DISCOVERY PROTOCOL (LLDP)...................................................32
6.6 INTERFACES INUTILISÉES...................................................................................................................................33
6.7 LACP...........................................................................................................................................................33
6.8 VPC (CANAL DE PORT VIRTUEL).........................................................................................................................33
6.8.1 Vue d'ensemble des vPC.....................................................................................................................33
6.8.2 Composants clés du vPC.....................................................................................................................34
[Link] Domaine vPC..................................................................................................................................................34
[Link] Périphérique homologue vPC........................................................................................................................34
[Link] Liaison homologue vPC..................................................................................................................................35
[Link] Lien de rétention de l'homologue vPC...........................................................................................................35
[Link] Port membre vPC...........................................................................................................................................35
[Link] Ordinateur virtuel..........................................................................................................................................35
6.8.3 Autres fonctionnalités vPC Ajout de notre conception pour la configuration vPC..............................35
[Link] vPC et ARP.....................................................................................................................................................35
[Link] Commutateur homologue.............................................................................................................................35
6.8.4 Différentes connexions vPC dans le centre de données.....................................................................36
[Link] Feuille de serveur...........................................................................................................................................36
[Link] Épine dorsale.................................................................................................................................................36
[Link] Colonne vertébrale DCGW.............................................................................................................................36
[Link] Colonne vertébrale micrologicielle IaaS.........................................................................................................37
[Link] Port orphelin..................................................................................................................................................37
6.8.5 Paramètres OCI vPC à utiliser.............................................................................................................38
6.8.6 Configuration d'OCI vPC......................................................................................................................39
6.8.7 Scénarios de défaillance d'un vPC.......................................................................................................39
[Link] Liaison homologue vPC désactivée et liaison Keepalive activée....................................................................39
[Link] Liaison homologue vPC désactivée et Liaison Keepalive désactivée..............................................................39
6.9 BFD............................................................................................................................................................ 39
6.9.1 Vue d'ensemble de BFB......................................................................................................................40
6.9.2 Opération BFD sur un bundle logique.................................................................................................40
6.9.3 Client BLB............................................................................................................................................40
6.9.4 Paramétrage.......................................................................................................................................40
6.9.5 Allocation de ports pour la connectivité entre DCGW et vEPC via Nexus9504...................................41

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
6.9.6 Échelle et temporisateurs pris en charge............................................................................................41
6.10 L'ECMP.....................................................................................................................................................41
6.11 FHRP (PROTOCOLE DE REDONDANCE DE FIRST HOPE)........................................................................................42
7 CONCEPTION DE PASSERELLE CC............................................................................................................... 43
7.1 PRINCIPES DE DC-GATEWAY.............................................................................................................................43
7.2 CONCEPTION DE BORD CC...............................................................................................................................43
7.2.1 eBGP + Routage statique....................................................................................................................43
[Link] Optimisation du trafic....................................................................................................................................44
7.2.2 Routage statique sans HSRP sur DCGW..............................................................................................45
7.2.3 Routage statique avec HSRP sur DCGW..............................................................................................46
7.3 INTÉGRATION DU PARE-FEU IAAS......................................................................................................................46
7.4 INTÉGRATION DES PARE-FEU GI.........................................................................................................................48
7.5 INTÉGRATION DE PARE-FEU B2B.......................................................................................................................48
7.6 CONNECTIVITÉ EXTERNE VERS MPLS..................................................................................................................49
7.6.1 Redondance DCGW vers PE................................................................................................................51
7.6.2 Connectivité à Internet.......................................................................................................................53
7.6.3 Connectivité au MBH et au NGN.........................................................................................................54
7.7 INFORMATIONS SUR LE VRF.............................................................................................................................55
7.8 INFORMATIONS SUR LE HSRP...........................................................................................................................55
8 NMS : CISCO EPNM (EN ANGLAIS SEULEMENT).........................................................................................56
8.1 VUE D'ENSEMBLE DE L'EPNM..........................................................................................................................56
8.2 CARACTÉRISTIQUES PRINCIPALES........................................................................................................................56
8.3 CONNECTIVITÉ EPNM....................................................................................................................................57
8.3.1 Connectivité logique...........................................................................................................................57
8.3.2 Gestion et flux de trafic HA.................................................................................................................57
8.3.3 Périphériques réseau et communication EPNM.................................................................................58
8.3.4 Allocation des ports de serveur UCS-220 physique et VLAN...............................................................59
8.3.5 Adressage IP pour la solution NMS.....................................................................................................60
8.4 PARAMÈTRES D'EXPLOITATION DE L'APPLICATION..................................................................................................61
8.4.1 Configuration requise pour le système d'exploitation........................................................................61
8.4.2 Configuration requise pour les machines virtuelles EPNM.................................................................62
8.5 VUE D'ENSEMBLE DE LA HAUTE DISPONIBILITÉ......................................................................................................62
8.5.1 Modèles de déploiement à haute disponibilité..................................................................................63
8.5.2 Limitations de la haute disponibilité...................................................................................................63
8.6 PARAMÈTRES DE CONFIGURATION......................................................................................................................64
8.6.1 Paramètres de configuration du serveur EPNM.................................................................................64
8.6.2 Paramètres de configuration de l'utilisateur......................................................................................65
8.6.3 Exigences relatives au client Web.......................................................................................................66
8.6.4 Octroi de licences EPNM.....................................................................................................................66
8.7 INSTALLATION DE CISCO EPNM / MÉTHODE DE PROCÉDURE..................................................................................67
8.7.1 Prérequis pour l'installation d'OVA/VM..............................................................................................67
8.7.2 Déployer l'OVA à partir de VMware vSphere Client............................................................................67
8.7.3 Installer Cisco EPN Manager sur le serveur de machines virtuelles....................................................68
8.8 AJOUT D'APPAREILS ET COLLECTE D'INVENTAIRE....................................................................................................69
8.9 CONFIGURATION DE L'APPAREIL ET GESTION DES IMAGES.......................................................................................70
8.10 GESTION DES PANNES....................................................................................................................................71
8.10.1 Réception de l'alarme.......................................................................................................................71
8.10.2 Traitement des alarmes....................................................................................................................71
8.10.3 Présentation, filtrage et signalement des alarmes...........................................................................71
8.10.4 Conservation des données d'alarme.................................................................................................72

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
8.10.5 Transfert d'alarme............................................................................................................................72
8.11 GESTION DE LA PERFORMANCE ET DU SUIVI.......................................................................................................72
8.11.1 Configuration des stratégies de surveillance....................................................................................72
8.11.2 Surveillance de l'état de l'appareil :..................................................................................................73
8.11.3 Surveillance de l'état de l'interface :.................................................................................................74
8.12 GESTION DES UTILISATEURS............................................................................................................................75
8.13 AUTHENTIFICATION DE L'UTILISATEUR EPNM LDAP...........................................................................................76
8.13.1 Ajouter des serveurs LDAP sur Cisco EPN Manager..........................................................................76
8.13.2 Configurer les serveurs LDAP sur Cisco EPN Manager......................................................................77
8.14 SAUVEGARDE ET RESTAURATION......................................................................................................................78
8.15 SURVEILLANCE DE L'ÉTAT DU SERVEUR..............................................................................................................78
8.16 CONFIGURATIONS DE SÉCURITÉ.......................................................................................................................79
9 QOS (QOS)............................................................................................................................................... 80
10 CONCEPTION DE RÉSEAU HORS BANDE VEPC CI D'ORANGE.....................................................................81
10.1 TOPOLOGIE HORS BANDE...............................................................................................................................81
10.2 CONNECTIVITÉ PHYSIQUE HORS BANDE.............................................................................................................81
10.3 CONNECTIVITÉ LOGIQUE HORS BANDE...............................................................................................................82
10.3.1 Explication de la connectivité logique des sorties hors bande..........................................................82
10.3.2 Informations sur le VRRP..................................................................................................................83
10.3.3 Scénarios de défaillance du réseau hors bande................................................................................83
10.4 AJOUT D'ADRESSES IP HORS BANDE.................................................................................................................84
10.5 ALLOCATION DE PORTS HORS BANDE................................................................................................................84
11 SÉCURITÉ DE L'INFRASTRUCTURE............................................................................................................ 85
11.1 AAA..........................................................................................................................................................85
11.2 PARAMÈTRES DE SÉCURITÉ DIVERS...................................................................................................................85
11.2.1 Proxy-ARP.........................................................................................................................................85
11.2.2 Routage de la source........................................................................................................................86
11.2.3 Redirections ICMP............................................................................................................................86
11.2.4 IP inaccessibles.................................................................................................................................86
11.2.5 Désactiver DHCP...............................................................................................................................86
12 GESTION ET ADMINISTRATION............................................................................................................... 87
12.1 ACCÈS À LA GESTION.....................................................................................................................................87
12.1.1 Configuration Telnet, SSHv2 et VTY..................................................................................................87
12.1.2 Port de console.................................................................................................................................87
12.1.3 Gestion des ports Ethernet...............................................................................................................87
12.2 SNMP.......................................................................................................................................................87
12.3 EXPLOITATION FORESTIÈRE.............................................................................................................................88
12.4 DNS..........................................................................................................................................................88
12.5 NTP..........................................................................................................................................................88
12.6 FTP ET TFTP.............................................................................................................................................. 89
12.7 BANNIÈRES..................................................................................................................................................89
13 ANNEXE A : FEUILLE DE CALCUL EXCEL DES PARAMÈTRES LLD.................................................................90
MARQUES DE COMMERCE ET AVIS DE NON-RESPONSABILITÉ......................................................................91
ACCEPTATION DES DOCUMENTS.................................................................................................................. 92

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Liste des figures
FIGURE 21 BLOCS DE BILDING DC...............................................................................................................................10
FIGURE DEUX-2 SITES DC KM4 ET ASSABOU................................................................................................................11
FIGURE DEUX-3 OOB KM4 ET ASSABOU......................................................................................................................11
FIGURE 31 CARTE DE LIGNE NC55-36X100G-BA........................................................................................................13
FIGURE 3-2 CARTES DE LIGNE NC55-18H18F-BA........................................................................................................13
FIGURE 3-3 NCS 5504 NUMÉROTATION DES EMPLACEMENTS DE TOUPIE - VUE DE FACE......................................................14
FIGURE 3-4 NCS 5504 NUMÉROTATION DES EMPLACEMENTS DE TOUPIE - VUE ARRIÈRE......................................................14
FIGURE 3-5 NCS5504 PERSPECTIVES DU CHÂSSIS ET POSITION DE LA CARTE DE LIGNE..........................................................15
FIGURE 3-6 LINECARD N9K-X9732C-EX....................................................................................................................15
FIGURE 3-7 ROUTEUR NEXUS 9504 - VUE DE FACE.......................................................................................................16
FIGURE 3-8 ROUTEUR NEXUS 9504 - VUE ARRIÈRE.......................................................................................................17
FIGURE 3-9 NEXUS 9504 PERSPECTIVES DU CHÂSSIS ET POSITION DE LA CARTE DE LIGNE......................................................18
FIGURE 310 NEXUS N9K-C93180YC-FX3S VUE DE FACE..............................................................................................18
FIGURE CHAPITRE 311 NEXUS N9K-C93180YC-FX3S VUE ARRIÈRE................................................................................19
FIGURE 312 CATALYST C9300L-48T-4X-E VUE DE FACE...............................................................................................19
FIGURE 313 UCSC-C220-M5SX VUE DE FACE............................................................................................................20
FIGURE 314 UCSC-C220-M5SX VUE ARRIÈRE............................................................................................................21
FIGURE 315 FONCTIONNALITÉS DE LA LICENCE IOS-XE ESSENTIALS ET ADVANTAGE BASE.....................................................23
FIGURE 41 TOPOLOGIE PHYSIQUE CC UNIQUE HLD.......................................................................................................24
FIGURE VUE D'ENSEMBLE DE 61 VPC..........................................................................................................................32
FIGURE 6-2 VPC SERVER-LEAF...................................................................................................................................35
FIGURE 6-3 VPC FEUILLE-ÉPINE.................................................................................................................................35
FIGURE 6-4 VPC DCGW-SPINE.................................................................................................................................35
FIGURE 6-5 ÉPINES MICROLOGICIELLES IAAS VPC...........................................................................................................36
FIGURE 6-6 PORT ORPHELIN......................................................................................................................................36
FIGURE 71 ROUTAGE ENTRE GWU ET DCGW..............................................................................................................42
FIGURE 72 GWU À DCGW – FLUX DE TRAFIC.............................................................................................................42
FIGURE 73 GWU À DCGW – FLUX DE TRAFIC OPTIMISÉ................................................................................................43
FIGURE ROUTAGE 74 UMAC VERS DCGW..................................................................................................................43
FIGURE ROUTAGE 75 VNFM VERS DCGW..................................................................................................................44
FIGURE 76 PARE-FEU IAAS – CONNECTIVITÉ PHYSIQUE..................................................................................................45
FIGURE 77 ROUTAGE DU PARE-FEU IAAS VERS DCGW..................................................................................................45
FIGURE PARE-FEU 78 GI – CONNECTIVITÉ PHYSIQUE......................................................................................................46
FIGURE 79 PARE-FEU B2B – CONNECTIVITÉ PHYSIQUE...................................................................................................47
FIGURE 710 DCGW VERS PE – CONNECTIVITÉ PHYSIQUE...............................................................................................48
FIGURE 711 DCGW À PE – ROUTAGE........................................................................................................................49
FIGURE 712 CONNECTIVITÉ À INTERNET.......................................................................................................................49
FIGURE 713 CONNECTIVITÉ À MBH ET NGN...............................................................................................................50
FIGURE 81 CONNECTIVITÉ LOGIQUE EPNM..................................................................................................................53
FIGURE 8-2 GESTION EPNM ET FLUX DE TRAFIC HA......................................................................................................54
FIGURE 8-3 PÉRIPHÉRIQUES RÉSEAU ET COMMUNICATION EPNM....................................................................................55
FIGURE 8-4 EPNM HA............................................................................................................................................58
FIGURE 8-5CAPTURE D'ÉCRAN DES PARAMÈTRES DE SURVEILLANCE DE L'ÉTAT DE L'APPAREIL..................................................69
FIGURE 8-6CAPTURE D'ÉCRAN DES PARAMÈTRES DE SURVEILLANCE DE L'INTERFACE..............................................................70
FIGURE TOPOLOGIE 101 SORTIES DE L'ANNÉE...............................................................................................................77
FIGURE 10-TOPOLOGIE LOGIQUE À 2 ÉMISSIONS DE GAZ À EFFET DE SOURCE......................................................................78
FIGURE 10-3 OOB CHEMIN DE TRAFIC NORMAL............................................................................................................79
FIGURE 10-DÉFAILLANCE DE LA LIAISON MONTANTE 4 OOB ENTRE OOB SW1 ET PE1.........................................................79
FIGURE 10-5 OOB PAS D'ENVOI DE ROUTE PAR DÉFAUT À OOB SW1 PAR PE1..................................................................80
FIGURE 10-6 EXEMPLE DE LIEN DESCENDANT VERS LE BAS...............................................................................................80

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Liste des tableaux
TABLEAU 1 ROUTEUR NEXUS 9504 - VUE DE FACE........................................................................................................16
TABLEAU 2 ROUTEUR NEXUS 9504 - VUE DE FACE........................................................................................................17
TABLEAU 3 NEXUS N9K-C93180YC-FX3S VUE DE FACE...............................................................................................18
TABLEAU 4 VUE ARRIÈRE DU NEXUS N9K-C93180YC-FX3S...........................................................................................19
TABLEAU 5 CATALYSEUR C9300L-48T-4X-E VUE DE FACE.............................................................................................20
TABLEAU 6 UCSC-C220-M5SX VUE DE FACE..............................................................................................................20
TABLEAU 7 VUE ARRIÈRE DE L'UCSC-C220-M5SX.......................................................................................................21
TABLEAU 8 PLANIFICATION DES PORTS DE SOLUTION.......................................................................................................25
TABLEAU 9 NOM DES PÉRIPHÉRIQUES POUR KM4.........................................................................................................27
TABLEAU 10 NOM DES APPAREILS POUR ASSABOU.........................................................................................................27
TABLEAU 11VALEURS MTU DE L'INTERFACE.................................................................................................................30
TABLEAU 12 PARAMÈTRES VPC..................................................................................................................................36
TABLEAU 13 ALLOCATION DE PORTS DE SERVEUR UCS-220 PHYSIQUE ET VLAN.................................................................56
TABLEAU 14 ADRESSAGE IP POUR LA SOLUTION NMS....................................................................................................57
TABLEAU 15PARTITIONNEMENT DU SYSTÈME DE FICHIERS EPNM.....................................................................................57
TABLEAU 16CONFIGURATION REQUISE POUR LE SYSTÈME D'EXPLOITATION..........................................................................58
TABLEAU 17CONFIGURATION REQUISE POUR LES DÉPLOIEMENTS DE MACHINES VIRTUELLES EPNM POUR LES DÉPLOIEMENTS À
HAUTE DISPONIBILITÉ........................................................................................................................................58
TABLEAU 18MODÈLES DE DÉPLOIEMENT À HAUTE DISPONIBILITÉ.......................................................................................59
TABLEAU 19PARAMÈTRES DE CONFIGURATION DU SERVEUR.............................................................................................60
TABLEAU 20TYPES D'UTILISATEURS EPNM...................................................................................................................61
TABLEAU 21EPNM – LICENCE DE BASE.......................................................................................................................62
TABLEAU 22EPNM – LICENCE HA.............................................................................................................................62
TABLEAU 23EPNM – LICENCE DE GESTION DU DROIT DE GESTION DE L'APPAREIL................................................................62
TABLEAU 24EPNM – DÉPLOIEMENT D'OVA................................................................................................................64
TABLEAU 25EPNM – INSTALLER LA MACHINE VIRTUELLE................................................................................................64
TABLEAU 26PARAMÈTRES DE BASE EPNM POUR LES PÉRIPHÉRIQUES CISCO.......................................................................66
TABLEAU 27ELÉMENTS DE RÉSEAU..............................................................................................................................66
TABLEAU 28PARAMÈTRES DE BASE EPNM POUR LES PÉRIPHÉRIQUES CISCO.......................................................................67
TABLEAU 29CONSERVATION DES DONNÉES D'ALARME.....................................................................................................68
TABLEAU 30CONSERVATION DES DONNÉES D'ALARME.....................................................................................................68
TABLEAU 31PARAMÈTRE DU MONITEUR D'INTÉGRITÉ......................................................................................................69
TABLEAU 32POLITIQUE DE SURVEILLANCE DE L'INTÉGRITÉ DE L'INTERFACE...........................................................................71
TABLEAU 33LISTE DES GROUPES D'UTILISATEURS CISCO EPNM........................................................................................71
TABLEAU 34CONCEPTION DE SAUVEGARDE D'APPLICATION CISCO EPNM...........................................................................74
TABLEAU 35CISCO EPNM : SERVICES DÉSACTIVÉS.........................................................................................................75
TABLEAU 36DÉFINITIONS D'YSLOG..............................................................................................................................84
TABLEAU 37JETONS DE BANNIÈRE...............................................................................................................................85

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
À propos de ce document
Rendu par Guy Charles KOUAKOU (gkouakou@[Link])
et Aliou DIA (aldia@[Link])
Autorité de Systèmes Cisco
changement
Référence DCP 1424490
ID du projet Réf. A07450

Histoire
Historique des documents géré manuellement :
Version Date Statut Raison du changement

0.1 28juin 2021 Ébauche initiale

Révision
Historique des révisions géré manuellement :
Version Détail de l'examinateur Date de l'examen

0.2 Aliou Dia 28 juin 2021

Conventions de documents
Pourboire
Gain de temps. Accélérez la tâche en suivant la recommandation décrite.

Info
Avertit le lecteur que l'information l'aidera à résoudre un problème ou à mieux comprendre le
sujet décrit.

Note
Avertit les lecteurs d'être prudents. Vous pourriez faire quelque chose qui pourrait avoir un
impact négatif sur une solution, un projet, un équipement ou la qualité du travail décrit.

Avertissement
Avertit les lecteurs d'une situation qui pourrait causer des blessures ou avoir un impact grave
sur une solution, un projet, un équipement ou la qualité du travail décrit.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
1 Introduction

1.1 Objectif et utilisation du document


L'objectif de ce projet consiste en la mise en place de deux nouveaux sites Data Center (DC) situés à
KM4 Abidjan et Assabou Yakro. Ces deux DC fonctionneront en mode actif/actif.
Ce document de LLD a pour but de produire les détails de conception pour la mise en œuvre du CD.

1.2 Audience
• Les équipes d'architecture, d'ingénierie et de mise en œuvre des réseaux d'Orange CI et
d'entreprise.
• Équipe des services avancés et de l'ingénierie système de Cisco.
• L'équipe ZTE

1.3 Portée du document


Ce document LLD comprendra tous les détails pertinents sur les principales technologies et solutions,
les directives de déploiement, l'exemple de configuration et les meilleures pratiques Cisco.

1.4 Hors du champ d'application


Les produits tiers ne sont pas inclus dans ce document. Les configurations et les exigences
matérielles pour les équipements réels qui sont en dehors du projet ne sont pas incluses, elles ne
sont mentionnées que dans le cadre de la connectivité et ses fonctionnalités dans le cadre de cette
solution ont été validées au niveau de l'architecture uniquement.

1.5 Documents connexes


• ZTE HLD pour le projet OCI vEPC (livret O&M) [Link]
• ZTE HLD pour PRD et PPR - Projet OCI vEPC (dépliant OIaaS) [Link]
• Projet ZTE HLD pour OCI vEPC (livret vEPC) [Link]
• APN_List_v17052021.xls
• ZTE SSC LLD pour le projet OCI vEPC v1.1 -[Link]
• ZTE vEPC LLD pour Assabou [Link]
• ZTE vEPC LLD pour KM4 [Link]
• LLD OIaaS pour OCI vEPC Project_v2.[Link]
• OCI_vEPC_Infra_Finale.xlsx

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
2 Architecture de réseau

2.1 Blocs de construction du centre de données


Orange CI Datacenter est composé de deux blocs principaux : le bloc externe et le bloc interne.
Bloc externe
• Les contrôleurs de domaine seront connectés à Internet et au réseau MPLS d'Orange CI via
les nœuds DCGW
la connexion sera une connexion L3 utilisant BGP comme protocole de routage, précisément
une variante eBGP, en tant que telle le DCGW jouera le rôle de point de démarcation entre
les deux blocs principaux.
• Un ensemble de VRF sera créé sur ces interfaces L3 sur le DCGW pour assurer la
segmentation du trafic provenant d'Internet et du backbone MPLS vers le bloc interne.
• La cible de routage (RT) sera utilisée pour importer et exporter le trafic d'un VRF à un autre
en fonction de la politique de routage qui sera validée.
• Une connectivité L3 dos à dos aura lieu entre les deux DCGW, en utilisant comme protocole
de routage la deuxième variante de BGP, iBGP pour assurer une haute disponibilité entre le
domaine DC interne et le domaine DC externe.
Bloc interne
• À l'intérieur du domaine interne DC ou bloc interne, nous avons trois composants principaux.
• Le premier est le réseau L2 central, qui comprend la feuille, la colonne vertébrale et le DCGW
comme point de sortie du domaine DC.
• La seconde est constituée des trois paires de Firewalls, nous avons respectivement une paire
de Firewall qui gère le trafic entre le domaine DC et Internet via le DCGW, une autre paire de
Firewall gère le trafic entre les fonctions IaaS d'Orange et la troisième est destinée à la
solution B2B.
• Les troisièmes composants sont les serveurs ou nœuds de calcul qui sont connectés à la
Leaf soit en mode de connexion simple, soit en mode double connexion (un mode vPC dont
nous parlerons en détail dans ce document)
• Les composants vEPC auront leur passerelle directement sur le DCGW et quitteront le
domaine DC via le moyen d'un protocole de routage dynamique, dans notre cas, il s'agira
d'une variante iBGP de BGP, d'une route statique avec VRRP utilisant une adresse IP
virtuelle sur le DCGW.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Graphique 2-1DC Bilding Blocs

2.2 Diagramme de topologie


Les contrôleurs de domaine vEPC CI orangesont des contrôleurs de domaine vierges.

Figure 2-Sites 2DC KM4 et Assabou

ci-dessous la conception du réseau hors bande.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Figure 2-: KM4 à 3 ooB et Assabou

Remarque : Nous avons séparé les deux modèles pour plus de clarté.
Info :Nous aurons également un réseau PreProd pour ce projet.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
3 Matériel et logiciel Orange CI vEPC DC

3.1 Matériel
Orange CI déploiera les dispositifs fonctionnels suivants, qui seront abordés en détail dans les
sections suivantes de la conception :
 DCGW (en anglais seulement)
 Colonne vertébrale
 Feuille
 Commutateur hors bande
 Cisco UCS

Ci-dessous, nous avons les différents équipements par site :


 KM4 HW
• Dos : 2 X N9504
• Vantail : 10 x N9K-C93180YC-FX3S
• DCGW : 2X NCS5504
• Hors bande : 3 x C9300L-48T-4X-E
• SCU : 1 x UCSC-C220-M5SX
 YAKRO HW
• Dos : 2 X N9504
• Vantail : 10 x N9K-C93180YC-FX3S
• DCGW : 2X NCS5504
• Hors bande : 3 x C9300L-48T-4X-E
• SCU : 1 x UCSC-C220-M5SX

 PreProd HW
• DCGW : 2 X NCS-5501-SE-U
• Colonne vertébrale et feuille : 2 x N9K-C93180YC-FX3S

3.1.1 NCS5504 – Routeur DCGW


Le Cisco NCS 5504 prend en charge jusqu'à quatre cartes de ligne, six cartes de matrice de
commutation, deux processeurs de routage, deux contrôleurs système, trois plateaux de ventilation et
quatre blocs d'alimentation. Le Cisco NCS 5504 prend en charge jusqu'à 14,4 Tbit/s en duplex
intégral. Pour le composant matériel complet acquis par Orange CI, reportez-vous au document Cisco
HLD.

[Link] NC55-RP-E (Processeur de routage)


Une paire de cartes processeur Route redondantes gère toutes les opérations de routage (plan de
contrôle) sur le châssis modulaire Cisco NCS série 5500.

[Link] NC55-SC (contrôleur système)


Une paire de contrôleurs système redondants décharge les fonctions de gestion du châssis des
cartes de traitement de routage. Les contrôleurs sont responsables de la gestion des alimentations et
des plateaux de ventilation et de la surveillance des conditions environnementales dans le châssis.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
[Link] NC55-5504-FC (carte de tissu)
Le NCS 5504 est doté d'une conception en tissu clos qui interconnecte les cartes de ligne avec des
modules en tissu montés à l'arrière. Ils sont responsables de la commutation du paquet entre les
cartes de ligne. Le NCS5504 prend en charge jusqu'à six cartes de fabric de commutation par
système et toutes les cartes de fabric sont directement connectées à toutes les cartes de ligne. Grâce
à l'équilibrage de charge entre les cartes de structure, l'architecture permet une répartition optimale
de la bande passante au sein du châssis. Les cartes de tissu NCS 5504 sont situées derrière les
plateaux de ventilation.

[Link] Cartes de ligne


Les cartes de ligne à utiliser dans ce projet sont NC55-36X100G-BA et NC55-18H18F-BA.

 NC55-36X100G-BA

Graphique 3-2 Linecard NC55-36X100G-BA

• Carte de ligne QSFP 100 Gigabit Ethernet à 36 ports


• 6 circuits intégrés spécifiques à l'application (ASIC) de transfert
• Tables sur puce pour les routes IPv4 256K ou IPv6 64K
• Tables sur puce pour les routes hôtes IPv4 786 Ko, l'adresse MAC et les étiquettes
• Mémoire ternaire adressable par contenu (TCAM) sur puce pour les listes de contrôle d'accès
(ACL) réseau et la qualité de service
• Prend en charge les optiques QSFP28 100GE et QSFP+ 40GE
• Prend en charge 4 x 10GE avec mode breakout

Remarque : Cette carte de ligne sera positionnée dans l'emplacement 0 (voir plus loin dans ce
document)

 NC55-18H18F-BA

Figure 3-2 Carte de ligne NC55-18H18F-BA

• Carte de ligne 18 ports 100/40 Gigabit Ethernet et 18 ports 40GE QSPF28/QSFP+ à l'échelle
de base
3 ASIC de transfert
• Mise à l'échelle FIB de 256 Ko ou 64 Ko de routes IPv6 (mise à l'échelle FIB jusqu'à 1 million
de routes IPv4 si elle est combinée avec la mémoire ci-dessous)
• Tables sur puce pour les routes hôtes IPv4 786 Ko, les étiquettes MAC et MPLS
• TCAM sur puce pour les listes de contrôle d'accès et la qualité de service réseau
• Prend en charge les optiques QSFP28 100GE et QSFP+ 40GE
• Prend en charge 4 x 10GE avec mode breakout
10mai 2021 NMS : Cisco EPNM (en anglais seulement)
. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Remarque : Cette carte de ligne sera positionnée dans l'emplacement 1 (voir plus loin dans ce
document)

[Link] Numérotation des emplacements de routeur Cisco NCS 5504 - Vue de


face

Graphique 3-3NCS 5504 Numérotation des emplacements de toupie - Vue de face

[Link] Numérotation des emplacements de routeur Cisco NCS 5504 - Vue


arrière

Figure 3-4NCS 5504 Numérotation des emplacements de toupie - Vue arrière

[Link] Direction du flux d'air


Le flux d'air à travers les plateaux de ventilateur et les blocs d'alimentation du routeur modulaire de la
gamme Cisco NCS 5500 provient de l'entrée côté port (refroidissement de l'avant vers l'arrière). Pour
assurer une bonne circulation de l'air, vous devez vous assurer que lorsque vous installez la
défonceuse, son entrée d'air est positionnée dans une allée froide et l'évacuation d'air est positionnée
dans une allée chaude.

[Link] Perspectives du châssis et position de la carte de ligne pour le DC


Les fiches de ligne sont numérotées de haut en bas à partir de 0 (voir l'image x ci-dessus).

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Pas de prise en charge multi-châssis, donc le premier tuple est toujours 0, le deuxième tuple
représente la position LC dans le châssis.

Figure 3-5NCS5504 Perspectives du châssis et position de la carte de ligne

• La carte de ligne NC55-36X100G-BA sera positionnée dans l'emplacement 0 numéroté 0/0


• La carte de ligne NC55-18H18F-BA sera positionnée dans l'emplacement 1 de l'emplacement
numéroté 0/1

3.1.2 Nexus 9504 – Commutateur de colonne vertébrale


Le Cisco Nexus9504 prend en charge jusqu'à quatre cartes de ligne, six cartes de matrice de
commutation, deux superviseurs, deux contrôleurs système, trois plateaux de ventilateur et quatre
blocs d'alimentation. Pour le composant matériel complet acquis par Orange CI, reportez-vous au
document Cisco HLD.

[Link] N9K-SUP-B+(Superviseur)
Une paire de modules de supervision redondants gère toutes les opérations de commutation à l'aide
d'un modèle actif-veille synchronisé à l'état.

[Link] N9K-SC-A (CONTRÔLEUR SYSTÈME)


Une paire de contrôleurs système redondants décharge les fonctions de gestion du châssis des
modules de supervision. Les contrôleurs sont responsables de la gestion des alimentations et des
plateaux de ventilation ; ils sont également le point central du canal Gigabit Ethernet hors bande
(EOBC) entre les superviseurs, les modules de structure et les cartes de ligne.

[Link] N9K-C9504-FM-E (Modules de tissu)


Chaque châssis de la gamme Cisco Nexus 9500 prend en charge jusqu'à six modules de structure,
qui se branchent verticalement à l'arrière du châssis, derrière les plateaux de ventilation.

[Link] Cartes de ligne


La carte de ligne à utiliser dans ce projet est N9K-X9732C-EX

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Figure 3-6Carte de ligne N9K-X9732C-EX

Carte QSFP28 (32 ports 100 Gigabit Ethernet) Quad Small Form-Factor Pluggable 28 (32 ports)
Chaque port est compatible avec les dérivations Ethernet 1x100, 2x50, 1x40, 4x25, 4x10 et 1x1/10
Gigabit *

[Link] Routeur Cisco Nexus 9504 - Vue de face


La figure suivante montre les caractéristiques matérielles vues de l'avant du châssis.

Figure 3-7Routeur Nexus 9504 - Vue de face

1 2 supports de montage 4 Alimentations 3 kW CA, AC/DC universelles ou DC


verticaux utilisés pour monter le (alimentations AC illustrées).
châssis sur un rack
2 Alignez les cartes (jusqu'à 4) de 5 Voyants du châssis
haut en bas
3 Modules de supervision (1 ou 6 Poignées de châssis (utilisées uniquement pour positionner
2) le châssis sur les rails de support inférieurs - n'utilisez pas
ces poignées pour soulever le châssis)

Tableau 1 Routeur Nexus 9504 - Vue de face

[Link] Routeur Cisco Nexus 9504 - Vue arrière


La figure suivante montre les caractéristiques matérielles vues de l'arrière du châssis (un plateau de
ventilateur a été retiré pour montrer les modules de tissu derrière les plateaux de ventilateur).

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Figure 3-8Routeur Nexus 9504 - Vue arrière

1 Plateaux de ventilation (3 : le plateau de 4 Tampon de mise à la terre


ventilation de gauche n'est pas illustré afin
d'afficher les modules de tissu situés derrière
les plateaux de ventilation)
2 Modules en tissu (jusqu'à 6 avec jusqu'à 2 5 Poignées de châssis (utilisées uniquement
modules en tissu derrière chaque plateau de pour positionner le châssis sur les rails de
ventilation) support inférieurs - n'utilisez pas ces poignées
pour soulever le châssis rempli)
3 Contrôleurs système (2)

Tableau 2Routeur Nexus 9504 - Vue de face

[Link] Direction du flux d'air


Le flux d'air à travers les plateaux de ventilation et les blocs d'alimentation du routeur modulaire Cisco
Nexus série 9500 provient du refroidissement de l'avant vers l'arrière. Pour assurer une bonne
circulation de l'air, vous devez vous assurer que lorsque vous installez la défonceuse, son entrée d'air
est positionnée dans une allée froide et l'évacuation d'air est positionnée dans une allée chaude.

[Link] Perspectives du châssis et position de la carte de ligne pour le DC


Les fiches de ligne sont numérotées de haut en bas à partir de 1 (voir image x ci-dessus).
Le premier n-uplet correspond à la position de la carte de ligne dans le châssis, le second n-uplet
représente la position du port dans la carte de ligne.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Figure 3-9Nexus 9504 Perspectives du châssis et position de la carte de ligne

• La carte de première ligne N9K-X9732C-EX sera positionnée dans l'emplacement 1


numéroté 1/
• La carte de deuxième ligne N9K-X9732C-EX sera positionnée dans l'emplacement 2
numéroté 2/

3.1.3 Nexus N9K-C93180YC-FX3S – Commutateur Leaf


Basé sur la technologie Cisco Cloud Scale, la gamme Cisco Nexus 9300-FX3 est la dernière
génération de commutateurs d'accès. Le commutateur Cisco Nexus 93180YC-FX3 est un
commutateur 1RU qui prend en charge 3,6 Tbit/s de bande passante. Les 48 ports de liaison
descendante du 93180YC-FX3 sont capables de prendre en charge l'Ethernet 1, 10 ou 25 Gbit/s. Les
6 ports de liaison montante peuvent être configurés en Ethernet 40 et 100 Gbit/s, offrant des options
de migration flexibles.
La figure suivante montre les caractéristiques du commutateur du côté du port du châssis.

Graphique 3-30Nexus N9K-C93180YC-FX3S Vue de face

1 Ports SMB 1PPS et 10 MHz 4 48 ports SFP28 100M/1/10/25 Gigabit Ethernet

2 Connecteur d'antenne GPS/GNSS 5 6 ports QSFP28 10/25/40/50/100 Gigabit

3 Led

Table 1 Nexus N9K-C93180YC-FX3S Vue de face

La figure suivante montre les caractéristiques du commutateur du côté du bloc d'alimentation du


châssis.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Graphique 3-41Nexus N9K-C93180YC-FX3S Vue arrière

1 Modules d'alimentation (1 ou 2) (alimentations CA illustrées) avec 4 Port de


emplacements numérotés 1 (gauche) et 2 (droite) gestion (RJ45)

2 Modules de ventilation (4) avec emplacements numérotés de 1 (à 5 Port USB


gauche) à 4 (à droite)

3 Port de console 6 Port ToD

Tableau 4 Vue arrière du Nexus N9K-C93180YC-FX3S

3.1.4 Catalyst C9300L-48T-4X-E – Commutateur hors bande


Les commutateurs de la gamme Cisco® Catalyst® 9300 sont la principale plate-forme de
commutation d'entreprise empilable de Cisco, conçue pour la sécurité, l'IoT, la mobilité et le
cloud.
Le Cisco C9300L-48T-4X-E dispose de 48 ports Ethernet 10/100/1000 Mbit/s ; 4 ports de liaison
montante fixes SFP+ 10G ; Alimentation 350 WAC.

Graphique 4. C9300L-48P-4X Panneau avant de commutateur

Graphique 3-52 Catalyseur C9300L-48T-4X-E Vue de face

1 LED de balise (bouton UID) 5 Port de stockage USB de type A

2 Bouton de mode 6 Ports 10/100/1000

3 Voyants d'état 7 Ports de liaison montante fixes


10GSPF+

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
4 Port USB mini-type B - -
(console)

Tableau 5 Catalyseur C9300L-48T-4X-E Vue de face

3.1.5 UCSC-C220-M5SX – Plate-forme NMS


Les figures suivantes montrent les caractéristiques des panneaux avant et arrière des versions à petit
facteur de forme du serveur.

Graphique 3-63 UCSC-C220-M5SX Vue de face

1 Les baies de disques 1 à 10 prennent en charge 7 LED d'état du ventilateur


les disques durs (HDD) et les disques SSD
(Solid State Drives) SAS/SATA
2 UCSC-220-M5SX : les baies de disques 1 et 2 8 LED d'activité de liaison réseau
prennent en charge les SSD NVMe PCIe.

UCSC-220-M5SN : les baies de disques 1 à 10


ne prennent en charge que les SSD NVMe
PCIe.
3 Bouton d'alimentation/LED d'état de 9 LED d'état de la température
l'alimentation
4 Bouton/LED d'identification de l'unité 1 Étiquette d'inventaire extractible
0
5 LED d'état du système 1 Connecteur KVM
1

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
(utilisé avec un câble KVM qui fournit un
connecteur VGA DB-15, un connecteur
série DB-9 et deux connecteurs USB)
6 LED d'état de l'alimentation -

Tableau 6UCSC-C220-M5SX Vue de face

Graphique 3-74 UCSC-C220-M5SX Vue arrière

1 Baie de carte modulaire LAN sur carte mère 7 Bouton d'identification de l'unité
(mLOM) (voie PCIe x16) arrière/LED

2 Ports USB 3.0 (deux) 8 Alimentations (deux, redondantes comme


1+1)

3 Deux ports Ethernet 1 Gbit/10 Gbit/s (LAN1 et 9 Carte de montage PCIe 2/emplacement 2
LAN2) (voie x16)

Les deux ports LAN peuvent prendre en charge Comprend des connecteurs de câble PCIe
1 Gbit/s et 10 Gbit/s, en fonction de la capacité pour les SSD NVMe à chargement frontal
du partenaire de liaison. (x8 voies)

4 Port vidéo VGA (connecteur DB-15) 1 Carte de montage PCIe 1/emplacement 1


0 (x16 voies)

5 Port de gestion dédié Ethernet 1 Gb 1 Trous filetés pour cosse de mise à la terre
1 à double trou

6 Port série (connecteur RJ-45) -


Tableau 7UCSC-C220-M5SX Vue arrière

Dans ce déploiement, nous allons utiliser les éléments 3 et 5 pour connecter le serveur NMS
aux commutateurs hors bande.
• L'élément 5 est un port rj45 dédié à la gestion de la plate-forme à l'aide de CIMC (Cisco
Integrated Management Console). Le Cisco Integrated Management Controller (CIMC) est
l'application de gestion de serveur que vous pouvez utiliser pour accéder à distance,
configurer, administrer et surveiller le serveur Cisco UCS, via cette interface CIMC, nous
pouvons gérer tous les composants du serveur UCS physique. Il sera connecté en tant que
port d'accès au logiciel hors bande.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
• L'élément3 sera utilisé pour connecter l'interface sud et nord de la solution NMS au réseau
hors bande, ils seront connectés en tant que ports trunk, plus de détails seront fournis dans
l'installation NMS dans ce document LLD.

3.1.6 PreProdDCGW NCS-5501-SE-U


Cisco NCS-5501-SE-U sera utilisé comme DCGW pour le réseau PreProd qui sera basé à KM4. Le
NCS-5501-SE-U fonctionne avec le même IOS que le NCS5504, cette plate-forme est une plate-
forme compacte de 1 rack et non modulaire comme le NCS 5504.

Le NCS-5501-SE dispose de 40 ports 1GE/10GE et de 4 ports 40GE/100GE.

Remarque : Pour plus d'informations sur NCS-5501-SE, voir le lien suivant


[Link]
[Link]?cachemode=refresh

3.2 Logiciel
Cette section décrit le type et la version du logiciel à utiliser dans les équipements DC d'Orange.
Les plates-formes de routage et de commutation Cisco utilisent trois types d'IOS (système
d'exploitation Internetwork) : IOS-XR, NX-OS et IOS-XE.
Cisco IOS XR, NX et XE sont conçus pour fournir un packaging modulaire, une vélocité des
fonctionnalités et une résilience puissante.
Pourquoi cette modularité est-elle importante ? Il permet au logiciel d'améliorer considérablement la
qualité et les performances en tirant parti de la séparation du plan de données, du plan de contrôle et
du plan de gestion.
En plus du logiciel IOS, nous avons les licences qui permettent d'activer certaines fonctionnalités
améliorées. Pour connaître les différentes licences fournies, reportez-vous à la section Nomenclature
du document Cisco HLD.

3.2.1 Type d'IOS


[Link] IOS XR
L'IOS XR est dédié au réseau des fournisseurs de services, il fonctionne sur la plate-forme Cisco
comme ASR9000 et la plate-forme NCS. Le logiciel Cisco IOS XR est divisé en différents progiciels ;
Cela vous permet de sélectionner les fonctionnalités à exécuter sur votre routeur. Chaque package
contient des composants qui exécutent un ensemble spécifique de fonctions de routeur, telles que le
routage, la sécurité, etc.

Par exemple, les composants du package de routage sont divisés en RPM individuels, tels que BGP
et OSPF. BGP est un RPM obligatoire qui fait partie de la version de base du logiciel et ne peut donc
pas être supprimé. Des RPM optionnels tels que OSPF peuvent être ajoutés et supprimés selon les
besoins.
La convention de nommage du paquet est la suivante :
<plate-forme>-<pkg>-<pkg version>-<release version>.<architecture>.rpm.
Par exemple, ncs5500-mgbl-[Link]-7.0.2.x86_64.rpm est le package rpm pour la gestion

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Nous allons ajouter les packages RPM suivants au package d'exigences logicielles de base.
• mgbl : package de gestion
• k9sec : package de sécurité
Dans Orange CI DC, le NCS 5504 (DCGW) et le DCGW NCS-5501 de PreProd exécuteront le logiciel
IOS-XR.

[Link] Système d'exploitation NX-OS


Le NX-OS est dédié aux plates-formes de centre de données telles que la plate-forme Cisco Nexus et
aux réseaux de stockage tels que la famille de commutateurs réseau de stockage Cisco MDS.
Avec Cisco NX-OS, nous disposons de différents types de fonctionnalités
Dans le DC, les nœuds Spine (Nexus 9504) et les nœuds Leaf (N9K-C93180YC-FX3S) exécuteront
Cisco NX-OS. Pour le déploiement, les fonctionnalités seront activées en fonction des besoins à l'aide
de la fonction de commande CLI.

[Link] IOS-XE
L'IOS-XE est dédié aux réseaux d'entreprise communément appelés réseaux sans frontières, il
fonctionne sur tous les commutateurs Cisco Catalyst, la série ASR900 et le contrôleur WLC, etc.
L'image universelle Cisco IOS-XE contient toutes les images de caractéristiques fixes dans une
seule image. Vous pouvez accéder aux fonctionnalités requises en fonction de la licence installée sur
l'appareil. Une licence d'ensemble de fonctionnalités de niveau supérieur hérite du contenu des jeux
de fonctionnalités de niveau inférieur qu'elle contient.
Avec IOS-XE pour les commutateurs Catalyst, nous avons deux types de licence perpétuelle :
Network Essentials et Network Advantage, en plus de la licence perpétuelle, nous devons ajouter
la partie abonnement pour 3, 5 ou 7 ans, pour les licences d'abonnement nous avons Essentials,
Advantage et Premier. Dans notre cas, selon la nomenclature (voir Cisco HLD), nous avons le
Network Essentials en tant que perpétuel, en plus de cela, nous avons ajouté l'abonnement
Essentials pour 3 ans.
La figure ci-dessous montre les ensembles de fonctionnalités fixes pour les deux types de licences
perpétuelles.

Graphique 3-85Fonctionnalités de la licence IOS-XE Essentials et Advantage Base

Pour plus d'informations sur le type de licences, veuillez consulter le lien suivant :
[Link]
[Link]

Dans le centre de distribution, le catalyseur C9300L-48T-4X-E utilisé pour le réseau hors bande
exécutera IOS-XE.

[Link] Solution de DDN


le système d'exploitation utilisé est un système d'exploitation basé sur Linux personnalisé par l'équipe
d'ingénieurs de Cisco. Le package d'installation de NMS, OVA ou ISO, est composé des éléments
suivants : le système d'exploitation Red-Hat Enterprise Linux 7.8, Oracle Database 12c Enterprise
Edition version [Link] (production 64 bits) et EPN [Link] EPN Manager ne prend pas en
charge les correctifs Linux/Oracle indépendants installés par l'utilisateur.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Remarque : Tous les correctifs nécessaires sont inclus dans les versions ou les correctifs ponctuels
de Cisco EPN Manager.

3.2.2 Version de l'ISO


Vous trouverez ci-dessous la liste des versions logicielles qui ont été proposées par Orange CI et
Cisco pour les nœuds DC.
- DCGW : IOS-XR 7.1.2
- Colonne vertébrale/feuille : NX-OS 9.3.7
- Hors bande avec : ISO-XE 17.3.3
- NMS : version 5.1 du logiciel de gestion de réseau programmable évolué

Remarque : Une mise à niveau/rétrogradation logicielle sera planifiée si nécessaire.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
4 Architecture de réseau physique

4.1 Conception physique globale


Dans l'architecture Clos à deux niveaux spine-leaf, chaque commutateur de niveau inférieur (couche
feuille) est connecté à chacun des commutateurs de niveau supérieur (couche spine) dans une
topologie de maillage complet. La couche feuille se compose de commutateurs d'accès qui se
connectent à des périphériques tels que des serveurs. La couche dorsale est l'épine dorsale du
réseau et est responsable de l'interconnexion de tous les commutateurs Leaf et d'autres composants
tels que la passerelle et la plate-forme de service tels que FW et LB si possible, dans notre cas, nous
avons trois paires de FW connectées au nœud Spine. Ci-dessous, nous avons la vue d'ensemble de
la topologie physique d'un seul contrôleur de domaine.

Graphique 4-9Topologie physique CC unique HLD

4.2 Connexions du châssis


4.2.1 Planification portuaire

Planification des ports de la solution


Quantité/ Commentaires
Équipement Lien Port
DCGW-1 à PE1 Internet 4x100G
DCGW-2 à PE2 Internet 4x100G
DCGW-1 à PE1 MBH 4x100G
DCGW-2 à PE2 MBH 4x100G
Câble de dérivation : 2x40G sur DCGW-
DCGW-1 à PE1 NGN 2x40G 1 et 8x10G sur PE1 NGN
DCGW-2 à PE2 NGN 2x40G Câble de dérivation : 2x40G sur DCGW-
10mai 2021 NMS : Cisco EPNM (en anglais seulement)
. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
2 et 8x10G sur PE2 NGN
DCGW-1 à DCGW-2 4x100G
DCGW-1 à Spine-1 4x100G
DCGW-1 à Spine-2 4x100G
DCGW-2 à Spine-1 4x100G
DCGW-2 à Spine-2 4x100G
Colonne Lien homologue vPC
vertébrale-1 à Spine-2 4x100G
Colonne Lien de rétention de l'homologue vPC
vertébrale-1 à Spine-2 2x40G
Colonne à IaaS FW-1 Câble de dérivation : 1x40G sur Spine-1
vertébrale-1 40G et 2x10G sur chaque micrologiciel IaaS

vers IaaS FW-2


Colonne à IaaS FW-1 Câble de dérivation : 1x40G sur Spine-2
vertébrale-2 40G et 2x10G sur chaque micrologiciel IaaS

vers IaaS FW-2


Colonne Câble de dérivation : 1x40G sur Spine-1
vertébrale-1 vers B2B FW-1 40G et 4x10G sur B2B FW-1
Colonne Câble de dérivation : 1x40G sur Spine-2
vertébrale-2 Vers B2B FW-2 40G et 4x10G sur B2B FW-2
Colonne
vertébrale-1 à GiFW-1 8x100G
Colonne
vertébrale-2 à GiFW-2 8x100G
Hors bande PE-1 est le PE qui jouera le rôle de PE1
SW-1 à PE-1* 10G MBH et PE1 NGN
Hors bande PE-2 est le PE qui jouera le rôle de PE2
SW-2 à PE-2* 10G MBH et PE2 NGN
Hors bande
SW-1 à OoB SW-2 10G
Hors bande
SW-1 à OoB SW-3 10G
Hors bande
SW-2 à OoB SW-3 10G
Feuille à Spine-1 2x100G
Feuille à Spine-2 2x100G
Feuille à Leaf 2x100G Lien homologue vPC
Feuille à Leaf 2x25G Lien de rétention de l'homologue vPC
Serveur aux Leafs 2x25G
Serveur aux Leafs 1x25G Connexion orpheline au serveur

Tableau 8Planification des ports de solution

Remarque :* Nous aurons une paire de PE sur chaque site qui jouera à la fois le rôle de PE NGN et
de PE MBH.
Donc, quand vous voyez PE NGN et PE MBH c'est en termes de fonction mais physiquement
c'est la même chose

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
PE pour les fonctions NGN et MBH.
Info :Nous aurons deux FortiManager 300F et deux FortiAnalyzer 800F.

4.2.2 Numérotation des ports du châssis


[Link] NCS5504
Le routeur Cisco NCS5504 identifie une adresse d'interface par son numéro d'emplacement, son
numéro de sous-emplacement et son numéro de port au format 0/emplacement/instance/port. Le
premier paramètre (tuple) est toujours 0 car dans ces équipements, nous n'utilisons pas de systèmes
multi-châssis comme dans les plates-formes de la série Cisco ASR9000.
Le deuxième paramètre, le numéro d'emplacement varie de 0 à 3, il identifie la position de la carte
dans les emplacements du châssis. Le numéro d'instance est réservé aux cartes qui ont des sous-
emplacements. S'il n'y a pas de sous-emplacements, le nombre est toujours 0 (zéro). Les ports de la
carte de ligne sont numérotés 0, 1, 2, etc. Par exemple, l'adresse 0/slot/instance/port du quatrième
port d'une carte de ligne installée dans l'emplacement de châssis 1 est 0/1/0/3.
Remarque : Le NCS-5501-SE suivra la même règle que le NCS-5504, mais avec un seul
emplacement pour le NCS-5501-SE.

[Link] Nexus 9504


Le routeur Cisco Nexus 9504 identifie une adresse d'interface par son numéro d'emplacement et son
numéro de port au format emplacement/port.
Le premier paramètre (tuple), le numéro d'emplacement variera de 1 à 4, il identifie la position de la
carte dans les emplacements du châssis. Les ports de la carte de ligne sont numérotés 1, 2, 3, etc.
Par exemple, l'adresse de l'emplacement/port du quatrième port d'une carte de ligne installée dans
l'emplacement de châssis 1 est 1/4.

[Link] Nexus N9K-C93180YC-FX3S


Pour le Nexus 93180YC, nous n'avons pas la notion de Slot. Les ports de liaison descendante et de
liaison montante sont numérotés au format 1/port.
La valeur de port pour les ports de liaison descendante et de liaison montante est numérotée 1, 2, 3,
etc., nous avons 48 ports de liaison descendante et 6 ports de liaison montante pour un total de 54
ports.

[Link] C9300L-48T-4X-E
Avec le catalyseur C9300, nous n'avons pas la notion de Slot et de sous-slot. Les ports de liaison
descendante sont numérotés au format 1/0/port et les ports de liaison montante au format 1/1/port.
La valeur de port pour les ports de liaison descendante est numérotée 0, 1, 2, etc., nous avons 48
ports de liaison descendante.
La valeur des ports pour les ports de liaison montante est numérotée 1, 2, 3 et 4, nous avons des
ports de liaison montante 4x10G.

[Link] Serveur Cisco UCS


Pour le serveur UCS UCS-220, nous avons le numéro de port CIMC Gi0/0, et les deux (2x1/10G
RJ45) numérotés TenGigE1/0 et TenGigE1/1.

4.2.3 Convention de nommage des périphériques réseau


La convention de nommage des appareils validée par Orange CI est la suivante :
[SiteName]-<RackNo>-<DeviceType>-<No>

SiteName= KM4 et Assabou


RackNo= de 1 à 7
10mai 2021 NMS : Cisco EPNM (en anglais seulement)
. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Type d'appareil = voir les documents HLD et LLD de ZTE et Cisco

[Link] Nom de l'appareil pour KM4

KM4
Rôle de
Nom (Nom d'hôte) l'appareil Modèle de l'appareil
KM4-R06-DCGW-1 DCGW-1 Cisco NCS 5504
KM4-R07-DCGW-2 DCGW-2 Cisco NCS 5504
ÉPINE
KM4-R06-SPINE-1 VERTÉBRALE-1 Cisco Nexus 9504
KM4-R07-SPINE-2 ÉPINE SPINE-2 Cisco Nexus 9504
KM4-R01-FEUILLE-
01 FEUILLE-1 Cisco Nexus 93180YC-FX
KM4-R01-FEUILLE-
02 FEUILLE-2 Cisco Nexus 93180YC-FX
KM4-R02-FEUILLE-
03 FEUILLE-3 Cisco Nexus 93180YC-FX
KM4-R02-FEUILLE-
04 FEUILLE-4 Cisco Nexus 93180YC-FX
KM4-R03-FEUILLE-
05 FEUILLE-5 Cisco Nexus 93180YC-FX
KM4-R03-FEUILLE-
06 FEUILLE-6 Cisco Nexus 93180YC-FX
KM4-R04-FEUILLE-
07 FEUILLE-7 Cisco Nexus 93180YC-FX
KM4-R04-FEUILLE-
08 FEUILLE-8 Cisco Nexus 93180YC-FX
KM4-R05-FEUILLE-
09 FEUILLE-9 Cisco Nexus 93180YC-FX
KM4-R05-FEUILLE-
10 FEUILLE-10 Cisco Nexus 93180YC-FX
Hors bande de
KM4-R01-OOB-1 1 Cisco 9300L-48T-4X-E
Hors bande de
KM4-R03-OOB-2 2 Cisco 9300L-48T-4X-E
Hors bande de
KM4-R05-OOB-3 3 Cisco 9300L-48T-4X-E
KM4-R06-GiFW-1 Gi FW-1 Fortinet FG-4200F
KM4-R07-GiFW-2 Gi FW-2 Fortinet FG-4200F
KM4-R06-IAASFW-1 IaaS FW-1 Fortinet FG-1100E
KM4-R07-IAASFW-2 IaaS FW-2 Fortinet FG-1100E
KM4-R06-B2BFW-1 B2B FW-1 Fortinet FG-1100E
KM4-R07-B2BFW-2 B2B FW-2 Fortinet FG-1100E
KM4-R07-FMG-2 FMG-2 Fortinet FMG-300F
KM4-R07-FAZ-2 FAZ-2 Fortinet FAZ-800F
KM4-R7-UCS-1 Serveur DDN-1 Cisco UCSC-C220-M5SX

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Tableau 9Nom des périphériques pour KM4

[Link] Nom de l'appareil pour Assabou YAKRO

LE YAKRO
Rôle de
Nom(nom d'hôte) l'appareil Modèle de l'appareil
Assabou-R06-DCGW-1 DCGW-1 Cisco NCS 5504
Assabou-R07-DCGW-2 DCGW-2 Cisco NCS 5504
ÉPINE
Assabou-R06-SPINE-1 VERTÉBRALE-1 Cisco Nexus 9504
Assabou-R07-SPINE-2 ÉPINE SPINE-2 Cisco Nexus 9504
Assabou-R01-FEUILLE-
01 FEUILLE-1 Cisco Nexus 93180YC-FX
Assabou-R01-FEUILLE-
02 FEUILLE-2 Cisco Nexus 93180YC-FX
Assabou-R02-FEUILLE-
03 FEUILLE-3 Cisco Nexus 93180YC-FX
Assabou-R02-FEUILLE-
04 FEUILLE-4 Cisco Nexus 93180YC-FX
Assabou-R03-FEUILLE-
05 FEUILLE-5 Cisco Nexus 93180YC-FX
Assabou-R03-FEUILLE-
06 FEUILLE-6 Cisco Nexus 93180YC-FX
Assabou-R04-FEUILLE-
07 FEUILLE-7 Cisco Nexus 93180YC-FX
Assabou-R04-FEUILLE-
08 FEUILLE-8 Cisco Nexus 93180YC-FX
Assabou-R05-FEUILLE-
09 FEUILLE-9 Cisco Nexus 93180YC-FX
Assabou-R05-FEUILLE-
10 FEUILLE-10 Cisco Nexus 93180YC-FX
Hors bande de
Assabou-R01-OOB-1 1 Cisco 9300L-48T-4X-E
Hors bande de
Assabou-R03-OOB-2 2 Cisco 9300L-48T-4X-E
Hors bande de
Assabou-R05-OOB-3 3 Cisco 9300L-48T-4X-E
Assabou-R06-GiFW-1 Gi FW-1 Fortinet FG-4200F
Assabou-R07-GiFW-2 Gi FW-2 Fortinet FG-4200F
Assabou-R06-IaaSFW-1 IaaS FW-1Fortinet FG-1100E
Assabou-R07-IaaSFW-2 IaaS FW-2Fortinet FG-1100E
Assabou-R06-B2BFW-1 B2B FW-1 Fortinet FG-1100E
Assabou-R07-B2BFW-2 B2B FW-2 Fortinet FG-1100E
KM4-R07-FMG-1 FMG-1 Fortinet FMG-300F
KM4-R07-FAZ-1 FAZ-1 Fortinet FAZ-800F
Assabou-R7-UCS-2 Serveur NMS-2
Cisco UCSC-C220-M5SX
Tableau 10Nom des appareils pour Assabou

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
[Link] Nom de l'appareil pour PreProd

PréProd
Nom (Nom d'hôte) Rôle de l'appareil Modèle de l'appareil
PreProd-R02-DCGW-1 DCGW-1 Cisco NCS 5501
PreProd-R02-DCGW-2 DCGW-2 Cisco NCS 5501
PreProd-R01-LEAF-1 FEUILLE-1 Cisco Nexus 93180YC-FX
PreProd-R01-LEAF-2 FEUILLE-2 Cisco Nexus 93180YC-FX
PreProd-R01-OOB-1 Hors bande de 1 Cisco 9300L-48T-4X-E
PreProd-R02-GiFW-1 Gi FW-1 Fortinet FG-4200F
PreProd-R02-GiFW-2 Gi FW-2 Fortinet FG-4200F
PreProd-R02-IaaSFW-1 IaaS FW-1 Fortinet FG-1100E
PreProd-R02-IaaSFW-2 IaaS FW-2 Fortinet FG-1100E
PreProd-R02-B2BFW-1 B2B FW-1 Fortinet FG-1100E
PréProd-R02-B2BFW-2 B2B FW-2 Fortinet FG-1100E
PréProd-R02-FMG-1 FMG-1 Fortinet FMG-300F
PreProd-R02-FAZ-1 FAZ-1 Fortinet FAZ-800F
Tableau 11Nom des périphériques pour PreProd

4.2.4 Allocation de ports

Voir le fichier Excel « OCI-vEPC-Data_Center-[Link] », la feuille Allocation de port


CC KM4 et la feuille Allocation de port CC Assabou.

4.2.5 Description de l'interface


La description de l'interface est un champ de texte fournissant des informations utiles sur une
interface. Le contenu permet d'identifier une interface brièvement. En règle générale, la description de
l'interface se compose uniquement de caractères alphanumériques. L'utilisation recommandée pour
la description de l'interface de l'appareil est d'identifier l'appareil et l'interface de l'autre côté. Dans ce
cas, la description de l'interface contiendra le nom de l'appareil voisin physique et l'identifiant de
l'interface.
Pour vPC peer keepalive link et peer link, nous ajouterons respectivement le nom vpc-keepalive-link
et vpc-peer-link dans la description.

L'exemple de description de l'interface est illustré dans l'impression 1.

!
! Pour une interface de liaison non homologue et de lien keepalive
!
interface Ethernet<S/i>
description KM4-R06-SPINE-1– Ethernet<S/i>
!
!
! Pour un lien peerlink ou keepalive
!
interface Ethernet<S/i>
description vpc-keepalive-link KM4-R06-SPINE-1–Ethernet<S/i>
!
!

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
5 Adressage logique
L'adressage IP des périphériques réseau peut être trouvé dans les différents documents Excel
suivants de ZTE :
APN_List_v17052021.xls
ZTE SSC LLD pour le projet OCI vEPC v1.1 -[Link]
ZTE vEPC LLD pour Assabou [Link]
ZTE vEPC LLD pour KM4 [Link]
LLD OIaaS pour OCI vEPC Project_v2.[Link]
ZTE SSC LLD pour le projet OCI vEPC v1.1 -[Link]
ZTE vEPC LLD pour Assabou [Link]
ZTE vEPC LLD pour KM4 [Link]
GxGy-DRA_v29052021.xls
MME-DRA_v29052021.xls
SGs_Interconnexion_to_implement_v29052021.xls
Sigtran_Interconnexion_to_implement_v29052021.xls
OCI-vEPC-Data_Center-[Link]

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
6 Configuration de la transmission

6.1 Différents types de connexion entre les appareils


La connectivité entre les différents appareils est la suivante :
• Parmi les DCGW, SPINE, LEAF, les pare-feu et les serveurs, nous avons un réseau L2 avec
des ports en mode trunk, et des ports DCGW en sous-interface
• OoB SW1, OoB SW2 et OoB SW3, nous avons un réseau L2 avec des ports en mode trunk
• Connexion OoB SW1 et OoB SW2 avec respectivement PE1 et PE2, nous avons un réseau
L3 sans sous-interface
• Connexion des ports de gestion des appareils aux commutateurs hors bande, nous avons un
réseau L2 avec des ports en mode d'accès
• DCGW et PE MPLS, nous avons un réseau L3 avec des ports en sous-interface
• DCGW et PE Internet, nous avons un réseau L3 avec sous-interface

Remarque :Pour le serveur physique Cisco UCS-220, l'interface CIMC sera connectée au logiciel
hors bande en mode d'accès, mais les deux autres interfaces 1/10G seront en mode jonction.

6.2 MTU
Comme l'objectif est d'assurer une MTU de bout en bout aussi grande que possible, il est
recommandé de définir tous les appareils sur leurs valeurs MTU maximales couramment prises en
charge. Orange CI augmentera les exigences MTU dans le réseau DC pour s'adapter au trafic entrant
et sortant du côté MPLS où la MTU a été augmentée à 9100. L'augmentation de la MTU se fera du
DCGW vers les Leafs et les Firewalls (IaaS, B2B et Gi).
Dans le réseau OoB, nous maintiendrons la MTU à 1500, car il n'est pas nécessaire d'augmenter la
MTU.

Remarque :Veuillez noter que dans IOS-XR, la taille MTU de l'interface configurée inclut toujours la
surcharge de couche 2 (à l'exception du CRC). Ceci est différent de NX-OS dans la plate-forme
Nexus où la MTU de l'interface est égale à la MTU de la couche 3. Ainsi, une MTU de 9014 sera
configurée côté NCS 5504 et 9000 comme recommandé par OCI sur la plateforme Nexus.
• Ethernet (sans balise) : 14 octets
• Ethernet (dot1q) : 18 octets

Connexion Type d'interface Valeur MTU


NCS 5504 (IOS XR) < cœurs > NCS 5504 (IOS XR) HundredGigE (en 9114 <-> 9114
anglais seulement)
NCS 5504 (IOS XR) <-cœur-> Nexus 9504 (NX-OS) HundredGigE (en 9114 <-> 9100
anglais seulement)
Nexus 9504 (NX-OS) < cœurs > Nexus 93180 (NX-OS) HundredGigE (en 9100 <-> 9100
anglais seulement)
Nexus 9504 (NX-OS)<-Core->Fortigate FW (IaaS, Gi et B2B) TenGigE/FortyGigE/ 9100 <-> 9000
HundredGigE
Tableau 12Interface MTUValues

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
6.3 Vlans
Pour obtenir la liste complète des VLAN définis pour chaque type de trafic, voir :
• Feuille de document Cisco Excel « OCI-vEPC-Data_Center-[Link] » Vlan-
Server-Leaf-KM4, Vlan-Server-Leaf-Assabou, Vlan-Leaf-Leaf-Spine-KM4, Vlan-Leaf-
Leaf-Spine Assabo, DC-GW KM4 et DC-GW Assabou.
Pour plus de détails, consultez ZTE LLD :
• LLD OIaaS pour OCI vEPC Project_v1.[Link] »
• ZTE SSC LLD pour le projet OCI vEPC v1.1 -[Link]
• ZTE vEPC LLD pour Assabou [Link]
• ZTE vEPC LLD pour KM4 [Link].

6.4 STP (Protocole Spanning Tree)


Le protocole STP (Spanning Tree Protocol) a été mis en œuvre pour fournir un réseau sans boucle
au niveau de la couche 2 du réseau. Rapid PVST+ est une implémentation mise à jour de STP qui
vous permet de créer une topologie Spanning Tree pour chaque VLAN. Rapid PVST+ est le mode
STP par défaut sur la plate-forme Cisco Nexus.

Dans notre déploiement, nous aurons par défaut Rapid PVST+, mais pour réduire le temps de
convergence puisque nous avons plus de 3000 VLAN, nous opterons pour la variante MSTP (Multiple
Spanning Tree Protocol) de STP.

MST, qui est la norme IEEE 802.1s, vous permet d'affecter deux VLAN ou plus à une instance
Spanning Tree. MST n'est pas le mode Spanning Tree par défaut pour la plate-forme Cisco Nexus.
Les instances MST portant le même nom, le même numéro de révision et le même mappage VLAN à
instance se combinent pour former une région MST. La région MST apparaît sous la forme d'un pont
unique vers des configurations Spanning Tree en dehors de la région.
MST mappe plusieurs VLAN dans une instance Spanning Tree, chaque instance ayant une topologie
Spanning Tree indépendante des autres instances Spanning Tree et réduit le nombre d'instances
STP nécessaires pour prendre en charge un grand nombre de VLAN.
Pour la configuration MST, nous avons besoin de :
• Nom de la région MST
• Numéro de révision MST
• Instances MST

6.5 Cisco Discovery Protocol (CDP) et Link Layer


Discovery Protocol (LLDP)
Cisco Discovery Protocol est un protocole propriétaire qui s'exécute sur la couche 2 sur tous les
routeurs, ponts, serveurs d'accès et commutateurs Cisco. CDP permet aux applications de gestion de
réseau de découvrir les périphériques Cisco qui sont voisins de périphériques déjà connus exécutant
des protocoles transparents de couche inférieure. Avec CDP, les applications de gestion de réseau
peuvent apprendre le type de périphérique et l'adresse de l'agent SNMP des périphériques voisins.
Chaque périphérique configuré par CDP envoie des messages périodiques à une adresse de
multidiffusion. Chaque périphérique annonce au moins une adresse à laquelle il peut recevoir des
messages SNMP. Les publicités contiennent également des informations sur la durée de vie, ou

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
temps de maintien, qui indique la durée pendant laquelle un appareil récepteur doit conserver les
informations CDP avant de les jeter.
Pour prendre en charge les périphériques non Cisco et permettre l'interopérabilité entre d'autres
périphériques, les périphériques Cisco prennent également en charge la norme IEEE 802.1AB LLDP.
LLDP est également un protocole de découverte de voisinage qui est utilisé par les périphériques
réseau pour publier des informations sur eux-mêmes à d'autres périphériques sur le réseau. Ce
protocole s'exécute sur la couche de liaison de données, ce qui permet à deux systèmes exécutant
des protocoles de couche réseau différents d'apprendre à se connaître.
Avec LLDP, vous pouvez également accéder aux informations relatives à une connexion réseau
physique particulière. Si vous utilisez un outil de surveillance autre que Cisco (via SNMP), LLDP vous
aide à identifier les identificateurs d'objet (OID) pris en charge par le système.
Une fois que vous avez activé globalement LLDP, il est activé par défaut sur toutes les interfaces
prises en charge. Toutefois, vous pouvez activer ou désactiver LLDP sur des interfaces individuelles
ou configurer de manière sélective une interface pour n'envoyer ou recevoir que des paquets LLDP. Il
peut être activé ou désactivé par interface.

Remarque : Comme nous sommes dans un environnement hétérogène, LLDP sera activé à la place
de CDP.
Pour créer la carte de la topologie du réseau, la solution Cisco NMS prend en charge à la fois CDP et
LLDP.

6.6 Interfaces inutilisées


Les interfaces qui n'ont pas été attribuées pour une connexion approuvée doivent être « arrêtées
administrativement »

6.7 LACP
Dans cette section, nous parlerons du regroupement de liens entre deux périphériques utilisant IEEE
802.3ad LACP, dans la section suivante, nous parlerons de vPC pour l'offre groupée multi-châssis
pour la plate-forme Nexus.

La fonction de regroupement de liens permet de regrouper plusieurs liaisons point à point en une
seule liaison logique et de fournir une bande passante bidirectionnelle, une redondance et un
équilibrage de charge plus élevés entre deux routeurs. Une interface virtuelle est affectée au lien
groupé. Les liens des composants peuvent être ajoutés et supprimés dynamiquement de l'interface
virtuelle.
L'interface virtuelle est traitée comme une interface unique sur laquelle on peut configurer une
adresse IP et d'autres fonctionnalités logicielles utilisées par le bundle de liens. Les paquets envoyés
au bundle de liens sont transférés vers l'un des liens du bundle.
Un faisceau de liens est simplement un groupe de ports qui sont regroupés et agissent comme un
seul lien. Les avantages des faisceaux de liens sont les suivants :
• Plusieurs liens peuvent s'étendre sur plusieurs cartes de ligne pour former une seule
interface. Ainsi, la défaillance d'une seule liaison n'entraîne pas de perte de connectivité.
• Les interfaces groupées augmentent la disponibilité de la bande passante, car le trafic est
transféré sur tous les membres disponibles de l'ensemble. Par conséquent, le trafic peut
circuler sur les liens disponibles si l'un des liens d'un ensemble tombe en panne. Il est
possible d'ajouter de la bande passante sans interrompre le flux de paquets.
Tous les maillons individuels d'un même bundle doivent être du même type et de la même vitesse. Le
logiciel Cisco IOS prend en charge les méthodes suivantes de formation de faisceaux d'interfaces
Ethernet :
• Technologie conforme à la norme IEEE 802.3ad qui utilise un protocole de contrôle
d'agrégation de liens (LACP) pour garantir que toutes les liaisons membres d'un ensemble
sont compatibles. Les liens incompatibles ou ayant échoué sont automatiquement supprimés
d'un lot.
10mai 2021 NMS : Cisco EPNM (en anglais seulement)
. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
• EtherChannel - Technologie propriétaire de Cisco qui permet à l'utilisateur de configurer des
liens pour rejoindre un bundle, mais il n'a pas de mécanismes pour vérifier si les liens d'un
bundle sont compatibles.

6.8 vPC (canal de port virtuel)


Ce chapitre décrit la technologie Cisco vPC que nous allons utiliser dans ce projet pour réaliser le
MCLAG (Multi chassis LAG), c'est-à-dire comment regrouper deux périphériques en amont de
manière à ce que ces deux périphériques en amont apparaissent comme un seul périphérique pour le
périphérique en aval.

6.8.1 Vue d'ensemble de vPC


Un canal de port virtuel (vPC) permet aux liaisons qui sont physiquement connectées à deux
périphériques Cisco Nexus 9000 différents d'apparaître comme un canal de port unique par un
troisième périphérique (voir figure). Le troisième périphérique peut être un commutateur, un serveur
ou tout autre périphérique réseau prenant en charge les canaux de port. Un vPC peut fournir un
multipathing de couche 2, ce qui vous permet de créer une redondance et d'augmenter la bande
passante bisectionnelle en activant plusieurs chemins parallèles entre les nœuds et en autorisant
l'équilibrage de charge du trafic.

Figure 6-10Vue d'ensemble de vPC

Remarque : Dans ce projet, le périphérique en amont sera le nœud Spine ou le nœud Leaf, pour le
périphérique en aval, nous aurons des serveurs, des Leafs, des DCGW et des FW IaaS.

Un vPC offre les avantages suivants :

• Permet à un seul périphérique d'utiliser un canal de port sur deux périphériques en amont
• Élimine les ports bloqués par le protocole STP (Spanning Tree Protocol)
• Fournit une topologie sans boucle
• Utilise toute la bande passante de liaison montante disponible
• Fournit une convergence rapide en cas de défaillance de la liaison ou d'un périphérique
• Fournit une résilience au niveau de la liaison
• Assure une haute disponibilité

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Remarque :Vous ne pouvez utiliser que les canaux de port de couche 2 dans le vPC.

6.8.2 Composants clés vPC


Comme indiqué, vPC est une technologie de couche 2, vous trouverez ci-dessous l'élément
composant Keep de la technologie vPC.

[Link] Domaine vPC


• Le domaine comprend à la fois les périphériques homologues vPC, le lien de maintien de
l'homologue vPC et tous les canaux de port du vPC connectés aux périphériques en aval.
• Il est également associé au mode de configuration que vous devez utiliser pour affecter des
paramètres globaux vPC. L'un de ces paramètres globaux de domaine vPC est la valeur de
priorité, le commutateur ayant la priorité la plus faible est le commutateur vPC principal et
celui ayant la priorité la plus élevée est le commutateur secondaire
• Un domaine a un ID de domaine (valeur localement significative), un homologue vPC ne peut
appartenir qu'à un seul domaine

[Link] Périphérique homologue vPC


• L'un des deux périphériques connectés au canal de port spécial connu sous le nom de liaison
homologue vPC.

[Link] Liaison homologue vPC


• Liaison trunk de couche 2 utilisée pour synchroniser le plan de contrôle (cam table, cache
arp, base de données igmp snipp, etc.) entre les périphériques homologues vPC
• Utilise le protocole Cisco Fabric Service over Ethernet (CFSoE)
• Permet d'élire un rôle vPC principal et un rôle vPC secondaire
• Normalement, il n'est pas utilisé pour le plan de données, car la liaison homologue a
généralement une bande passante beaucoup plus faible que l'agrégat de ports membres de
vPC.

[Link] Lien vPC Peer Keepalive


• Liaison de couche 3 utilisée comme pulsation dans le plan de contrôle
• Il envoie des messages keepalive périodiques configurables entre les périphériques
homologues vPC.
• Utilisé pour empêcher le rôle de vPC actif/actif ou divisé du cerveau
• Pas utilisé dans le plan de données vPC dans n'importe quelle situation
• Utilise le port UDP de monodiffusion 3200 pour la commande ping afin de voir si le
périphérique homologue est actif
• Le lien keepalive homologue peut être : un port mgmt0 ou un lien routé L3 ou un canal de
port (infrastructure back-to-back ou sur-routé)

[Link] Port membre vPC


• Canal de port du plan de données vers le voisin en aval
• Chaque vPC peer dispose d'au moins un port membre par vPC, peut être plus, jusqu'aux
limites de la plate-forme matérielle
• Du point de vue du voisin en aval, les vPCpeers en amont ne font qu'un. Le résultat physique
est un triangle, le résultat logique est un canal de port point à point sans port STPblocking
• Les VLAN sur les ports membres vPC doivent être autorisés sur la jonction de liaison
homologue vPC

[Link] vPC (en anglais seulement)


• Canal de port combiné entre les périphériques homologues vPC et le périphérique en aval.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Remarque :Nous vous recommandons d'associer un lien de conservation d'homologue à une
instance VRF (Virtual Routing and Forwarding) distincte qui est mappée à une interface de couche 3
dans chaque périphérique homologue vPC. Si vous ne configurez pas de VRF séparé, le système
utilise le VRF de gestion par défaut. Cependant, dans notre cas, les interfaces de gestion seront
utilisées pour le trafic hors bande.

6.8.3 Autres fonctionnalités vPC Ajout de notre conception pour la


configuration vPC
[Link] vPC et ARP
Une fonctionnalité a été ajoutée à Cisco NX-OS pour assurer la synchronisation des tables entre les
homologues vPC à l'aide du mécanisme de transport fiable du protocole Cisco Fabric Service over
Ethernet (CFSoE). Vous devez activer les commandes ip arp synchronize et ipv6 nd synchronize pour
prendre en charge une convergence plus rapide des tables d'adresses entre les homologues vPC.
Cette convergence permet de surmonter le retard qui se produit lors de la restauration de table ARP
pour IPv4 ou de la restauration de table ND pour IPv6 lorsque le canal du port de liaison homologue
bat ou lorsqu'un homologue vPC se reconnecte. La synchronisation vPC pour ARP est configurée en
mode de domaine vPC.

[Link] Commutateur d'homologue


La fonctionnalité de commutateur homologue vPC a été ajoutée à Cisco NX-OS pour résoudre les
problèmes de performances liés à la convergence STP. Cette fonctionnalité permet à une paire de
périphériques Cisco Nexus série 9000 d'apparaître comme une racine STP unique dans la topologie
de couche 2. Cette fonctionnalité élimine le besoin de broche la racine STP au commutateur principal
vPC et améliore la convergence vPC en cas de défaillance du commutateur principal vPC.
Pour éviter les boucles, la liaison homologue vPC est exclue du calcul STP. En mode de commutation
d'homologue vPC, les BPDU STP sont envoyés à partir des deux périphériques homologues vPC afin
d'éviter les problèmes liés au délai d'expiration de l'instance BPDU STP sur les commutateurs en
aval, ce qui peut entraîner une interruption du trafic.

6.8.4 Différentes connexions vPC dans le centre de données


[Link] Server-Leaf (Feuille de serveur)

Figure 6-Serveur 2vPC Leaf-Leaf

[Link] Épine dorsale

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Figure 6-3vPC Feuille-Épine

[Link] DCGW-Colonne vertébrale

Figure 6-Colonne vertébrale DCGW 4vPC

[Link] IaaS FW-Spine

Figure 6-: Colonne vertébrale micrologicielle IaaS 5vPC

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
[Link] Port orphelin
Un port orphelin est un port qui est configuré avec un VLAN vPC (c'est-à-dire un VLAN qui est
transporté sur la liaison homologue vPC) et qui n'est pas configuré en tant que port membre vPC.

Remarque : Gi-FW, B2B-FW seront connectés aux nœuds Spine en connexion orpheline (port
orphelin), de la même manière que nous aurons des connexions du serveur à la feuille en connexion
orpheline.

Ci-dessous, nous avons un exemple de connexion orpheline pour Gi-FW ou B2B-FW. Les VLAN de
l'appareil avec une connexion orpheline seront autorisés dans la liaison homologue vPC.
Il en va de même pour le port serveur connecté au nœud Leaf en connexion orpheline.

Figure 6-6 Port orphelin

6.8.5 Paramètres OCI vPC à utiliser


Le tableau ci-dessous récapitule les différents paramètres que nous allons utiliser pour la
configuration du vPC
Pour le sous-réseau de lien Keepalive, voir Feuille Excel « OCI-vEPC-Data_Center-LLD-
[Link] » Paramètres vPC

vPC
keepalive
Sous-
ID de réseau ID de canal de
domaine Nom VRF pour le de Lien vPC Keepalive port de liaison
vPC lien Keepalive liaison ID de canal de port homologue vPC
Colonne vertébrale-
1 et Colonne
vertébrale-2 10 VPC_PEER_KEEPALIV
Feuille-1 et Feuille-2 20 E
Feuille-3 et Feuille-4 30 1 2
Feuille-5 et Feuille-6 40
Feuille-7 et Feuille-8 50
Feuille-9 et Feuille-
10 60
Tableau 13 Paramètres vPC

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
• L'ID de canal de port pour le port des membres vPC sur le nœud Leaf est compris entre 10 et
99
• L'ID de canal de port pour le port des membres vPC sur le nœud Spine est compris entre 100
et 199
• L'ID de vpc du port des membres sera le même que l'ID du canal de port pour le port des
membres du vPC
• Pour la valeur de priorité vPC :
o l'appareil dont le nom contient un nombre impair sera l'homologue vPC principal avec
la priorité 10
o l'appareil dont le nom contient un nombre pair sera l'homologue vPC secondaire avec
la priorité 20
o exemple pour Spine-1 et Spine-2, l'homologue vPC principal est Spine-1 avec la
priorité 10 et l'homologue vPC secondaire est Spine-2 avec la priorité 20

Info : Le tableau ci-dessus récapitule les paramètres de configuration du vPC pour les deux
contrôleurs de domaine (KM4 et Assabou Yakro). Pour voir le nom des épines et des feuilles dans
KM4 et Assabou Yakro, voir la section 4.2.3 de ce document.

6.8.6 Configuration d'OCI vPC


Dans cette section, nous allons simplement énumérer les étapes de configuration du vPC dans Cisco
Nexus 9504 et N9K-C93180YC-FX3S.
• Activer les fonctionnalités vPC et LACP à l'échelle mondiale
• Établir une connectivité IP pour le Keepalive homologue
o Dans notre conception, nous utiliserons une connectivité dos à dos de canal de port
pour la liaison de maintien de l'homologue, il s'agira d'une liaison L3 comme indiqué
déjà dans ce document.
o Nous utiliserons un VRF séparé (pas de VRF de gestion car déjà utilisé pour la
connectivité OoB)
• Créer un domaine vPC
• Établir un canal de port pour la liaison homologue vPC
• Configurer les ports membres de vPC
• Configurer un port orphelin

6.8.7 Scénarios de défaillance d'un vPC


Nous pouvons passer par différents cas en fonction de la liaison homologue keepalive vers le bas
et/ou de la liaison pair vers le bas.
Dans le pire des cas, en cas de défaillance d'un vPC, le cerveau est divisé, le plan de contrôle du
vPC est rompu et les deux homologues vPC assument le rôle principal du vPC (actif/actif).
Le keepalive par les pairs et la liaison entre pairs ont intégré une protection contre cela.

[Link] Liaison homologue vPC vers le bas et liaison Keepalive vers le haut
En cas de défaillance de la liaison homologue, le serveur secondaire suspend les ports et les SVI des
membres vPC locaux.
L'homologue secondaire attend ensuite l'expiration du délai d'attente et du délai d'expiration du
keepalive (via le lien Keep Alive), si keepalive est reçu, le secondaire continue d'assumer son rôle
secondaire, mais avec tous les ports locaux des membres vPC et les SVI suspendus. C'est le
comportement souhaité pour éviter la division du cerveau.

Cela peut avoir un impact négatif lorsque nous avons un port orphelin dans la topologie vPC (dans
notre cas, nous avons des Vlans de port orphelin qui guérissent via vPC Peer Link).

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
La seule solution infaillible consiste à ne pas avoir de ports orphelins ou d'homologues vPC qui n'ont
idéalement que des ports membres vPC, par exemple tous les périphériques en aval sont connectés
à deux fois.

[Link] Liaison homologue vPC en panne et Liaison Keepalive en panne


En cas de défaillance de la liaison homologue, le serveur secondaire suspend les ports et les SVI des
membres vPC locaux.
L'homologue secondaire attend ensuite l'expiration du délai d'attente et du délai d'expiration du
keepalive (via le lien Keep Alive), si keepalive n'est pas reçu, le secondaire assume le rôle principal
de vPC et continue à transférer.

Dans le cas où le vPC principal est vraiment en panne, nous n'avons pas de problème sur le domaine
vPC, juste moins de bande passante disponible, mais dans le cas où le principal est en place mais
qu'il s'agissait d'un lien de maintien en panne, nous entrons dans la situation Split-Brain où les deux
pairs vPC assumeront un rôle principal, et cette situation est à éviter.

6.9 BFD
Il est bon de savoir qu'il existe une différence entre BoB (BFD over Bundle Interface) et BLB (BFD
over Logical Bundle).
Cette section décrit l'implémentation de « BFD over Logical Bundle » (BLB) sur NCS5500 plates-
formes dans notre cas où nous aurons un inconvénient de canal de port logique sur les plates-formes
vEPC.

6.9.1 Vue d'ensemble de BFB


La détection de transfert bidirectionnel (BFD) permet une détection de courte durée et à faible
surcharge des défaillances sur le chemin entre les routeurs adjacents. BFD permet d'utiliser un
mécanisme unique pour la détection des défaillances sur n'importe quel support et à n'importe quelle
couche de protocole, avec une large gamme de temps de détection et de surcharge. La détection
rapide des défaillances permet une réaction immédiate en cas de défaillance d'une liaison ou d'un
voisin défaillant.

Dans le contexte du routage, le but de BFD est de détecter les défaillances de communication entre
deux routeurs plus rapidement que ce qui est pris en charge par les temporisateurs de détection des
protocoles de routage. BFD détecte la défaillance en surveillant les paquets de contrôle BFD entrants
du routeur voisin. Si un certain nombre de paquets sont perdus lors de la transmission pour une
raison quelconque et ne sont donc pas reçus par le routeur de surveillance, le routeur de surveillance
amènera la session de routage vers le routeur voisin.

Note : Gardez à l'esprit que BFD arrêtera la session de routage, mais ce sera aux protocoles de
routage de faire revenir la session de routage (c'est-à-dire que BFD n'est responsable que de la
rédaction, pas de la mise en service des sessions de routage).

6.9.2 Opération BFD sur l'ensemble logique


Sur NCS5500 plates-formes, BFD est déchargé de matériel, ce qui signifie que le traitement des
paquets BFD sera principalement effectué dans le traitement réseau LC (linecard) [Link] CPU ne
traitera les paquets BFD que pendant le processus d'initialisation BFD. Aucun paquet BFD n'est
jamais envoyé à RP (Routing Processor).
Ceci est différent du fonctionnement par défaut de la plate-forme ASR9K dans lequel RP et LC
fonctionneront ensemble pour prendre en charge les sessions BFD.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Avec IOS-XR 7.1.1, nous prenons en charge BLB sur les plates-formes NCS5500 et NCS500. La
fonctionnalité de détection de transfert bidirectionnel (BFD) sur l'ensemble logique implémente et
déploie des interfaces BFD sur l'ensemble de données basées sur la RFC 5880. C'est la différence
fondamentale entre BLB et BoB. Dans le premier cas, l'interface de bundle est une interface unique,
tandis que dans le second, nous implémentons BFD par lien membre. BLB est une session à tronçon
unique à chemins multiples (MP). BLB nécessite une connaissance limitée des interfaces de bundle
sur lesquelles les sessions s'exécutent, c'est parce que BFD traite le bundle comme un gros tuyau.
Pour fonctionner, BLB n'a besoin que d'informations sur les adresses IP, les types d'interface et les
limites sur les interfaces de bundle. Il n'est pas nécessaire d'obtenir des informations telles que la liste
des membres de l'ensemble, les États membres et les liens d'ensemble minimum ou maximum
configurés. Dans le cas de BLB, le client BFD n'est pas un lien de bundle mais des protocoles
s'exécutant sur un lien de bundle. BLB est pris en charge sur les adresses IPv4 et IPv6 et sur
l'adresse locale de liaison IPv6.

L'instance BFD s'exécute localement sur le processeur de la carte de ligne. Par conséquent, nous
devons désigner manuellement le CPU de la carte de ligne sur lequel la session BFD sera exécutée.
Si les membres du bundle sont répartis sur différents emplacements (emplacement), nous devons
tous les spécifier à l'aide de la commande ci-dessous :
bfd multipath include location 0/0/CPU0

6.9.3 BLB Client


Nous avons des protocoles de routage (single-hop BGP, ISIS, OSPF, statique). La détection de la
défaillance d'une liaison physique entre les membres du bundle se fait via ifmgr et/ou LACP en
informant bundlemgr, ce qui n'a rien à voir avec BFD. En cas de défaillance de la liaison
membre (qui se trouve héberger une session BLB spécifique), bundlemgr mettra à jour les tables
d'équilibrage de charge et transmettra les paquets BFD en utilisant une liaison membre différente, ce
qui signifie qu'une défaillance de la liaison membre n'entraînera PAS l'arrêt de la session BLB.
En ce qui concerne la mise en œuvre de BLB, le seul moment où le bundle arrêtera les sessions BLB
est lorsque l'ensemble du bundle tombe en panne. Cela est dû au fait que BLB ne sera alors pas en
mesure de transmettre des paquets BFD sur une liaison membre de l'ensemble.

6.9.4 Configuration
Nous allons simplement énumérer les étapes de configuration du BLB
• Configurez BFD sous chaque protocole souhaité.
• Configurez la capacité de chemins d'accès multiples sous BFD, car BFD doit utiliser plusieurs
chemins (c'est-à-dire des liens de membres de bundle) pour atteindre le voisin BFD.
o en supposant que nous choisissions LC sur l'emplacement 1 pour héberger BFD,
utilisez la commande
bfdmultipath include location 0/1/CPU0
o plusieurs LC peuvent être configurés à des fins de partage de charge / redondance :
bfd multipath include location 0/1/CPU0 bfd multipath include location 0/2/CPU0

Il n'existe pas d'algorithme spécifique permettant de choisir le LC hôte pour une session BLB
particulière. À tout moment, n'importe quel LC configuré qui dispose de ressources suffisantes (en
termes de PPS, etc.) peut héberger n'importe quelle nouvelle session BLB. Chaque fois qu'un LC
hôte ne peut plus prendre en charge ces types de session et PPS, etc., toute nouvelle session BLB
sera créée dans la liste LC suivante. Chaque fois qu'un LC hôte redémarre, ses sessions BLB
hébergées seront arrêtées et recréées dans la liste LC hôte suivante.

6.9.5 Allocation de ports pour la connectivité entre DCGW et vEPC


via Nexus9504
En comparant la limitation à 500 BFD par carte de ligne et l'exigence de BFD du client à environ 600
sessions dans le centre de données, nous partagerons également les 8 liens du bundle vers le Nexus

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
entre les deux cartes de ligne NC55-36X100G-BA et NC55-18H18F-BA au lieu de prendre ces 8 liens
dans la première carte de ligne NC55-36X100G-BA.
Pour l'allocation des ports, voirle fichier Excel « OCI-vEPC-Data_Center-[Link] », la
feuille Allocation de port CC KM4 et la feuille Allocation de port CC Assabou.

6.9.6 Balance et minuteries prises en charge


Sur NCS5500 plates-formes, la minuterie recommandée est la suivante : minimum de 300 ms avec
multiplicateur [Link] valeur plus agressive (c'est-à-dire inférieure) à 300 ms peut être configurée mais
n'est pas conseillée. Cela est dû au fait que l'implémentation de BLB (BFD multipath) dépend de FIB
pour obtenir les mises à jour BFD, et que cette partie FIB est toujours effectuée dans le logiciel. Un
intervalle inférieur à 300 ms est susceptible de provoquer un faux échec et peut donc entraîner l'arrêt
de la session BFD.

Remarque : Le basculement RP n'interrompt pas les sessions BLB existantes lorsque NSR est
configuré sous chaque
protocoles de routage souhaités.

6.10 L'ECMP
L'équilibrage de charge est un mécanisme de transfert qui répartit le trafic sur plusieurs liaisons en
fonction de certains paramètres. ECMP (Equal Cost Multi Path) est un mécanisme de transfert
permettant d'acheminer des paquets le long de plusieurs chemins de même coût, dans le but
d'obtenir un partage de charge de liaison distribué de manière presque égale.
Lorsqu'un chemin échoue, le trafic est redistribué sur le nombre de chemins disponibles.

Pour déterminer le chemin (ECMP) ou le membre (LAG) à choisir, le système calcule une valeur de
hachage. Les champs utilisés dans ECMP HASH peuvent être l'adresse source/destination ipv4/ipv6,
le port tcp/udp source/destination, etc.
Avec l'ECMP traditionnel, lorsqu'un chemin échoue, le trafic est redistribué sur le nombre de chemins
disponibles. L'ECMP traditionnel tenterait d'obtenir une répartition égale, au prix de ce rabâchage.
Cela signifie qu'un flux qui empruntait auparavant le chemin « 1 » pourrait maintenant emprunter le
chemin « 3 », bien que seul le chemin « 2 » ait échoué.

Sticky ECMP définit un préfixe de telle sorte que nous ne remanquons pas les flux sur les chemins
existants et que nous ne remplaçons que les affectations de compartiment du serveur défaillant, ce
qui signifie que les sessions établies sur les serveurs ne seront pas rehachées, mais vous pouvez
voir plus de charge sur un serveur que sur un autre maintenant

Remarque : NCS5500 plate-forme prend en charge ECMP standard et ECMP persistant ou


persistant.

6.11 FHRP (Protocole de redondance de First Hope)


La redondance du routage IP est conçue pour permettre un basculement transparent au niveau du
routeur IP du premier saut.
HSRP et VRRP permettent à deux appareils ou plus de travailler ensemble dans un groupe,
partageant une seule adresse IP, l'adresse IP virtuelle. L'adresse IP virtuelle est configurée dans le
poste de travail de chaque utilisateur final en tant qu'adresse de passerelle par défaut et est mise en
cache dans le cache ARP (Address Resolution Protocol) de l'hôte.
Dans un groupe HSRP ou VRRP, un routeur est choisi pour traiter toutes les requêtes envoyées à
l'adresse IP virtuelle. Avec HSRP, il s'agit du routeur actif. Un groupe HSRP dispose d'un routeur
actif, d'au moins un routeur de secours et peut-être de plusieurs routeurs d'écoute. Un groupe VRRP
dispose d'un routeur actif et d'un ou plusieurs routeurs de secours.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Dans notre conception, nous utiliserons HSRP en tant que FHRP sur le DCGW et VRRP en tant que
FHRP dans le réseau OoB.
Certaines fonctionnalités telles que le suivi et la préemption seront activées en fonction des besoins.
Voir le document Excel « OCI-vEPC-Data_Center-[Link] » feuillesVRRP pour le
réseau hors bande, DC-GW KM4 et DC-GW Assabou.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
7 Conception de passerelle CC
Une paire de NCS5504 est utilisée pour mettre fin au trafic intra-DC (fonctionnalité de périphérie CC)
et pour fournir une connectivité externe pour les VNF (fonctionnalité de passerelle CC). Le terme
DCGW est utilisé pour désigner les deux fonctionnalités.

Dans cette section, nous aborderons la conception des fonctionnalités de périphérie CC et de


passerelle CC. Il s'agira notamment de :
- Connectivité de périphérie CC
- connectivité des pare-feu (IAAS FW, Gi FW et B2B FW)
- Connectivité externe aux routeurs de périphérie des fournisseurs (MBH, Internet, ...)

7.1 Principes de DC-Gateway


Le DCGW est utilisé pour la communication intra-DC ainsi que pour connecter l'autre DC via un NNI à
des réseaux externes :
- Communication inter-vPOD / zone inter-VIM
- Autres sites DC (Inter-DC / Data Center Interconnect)
- Réseaux d'entreprise ou réseaux externes
Le DCGW se connecte également aux services de superposition L3VPN (pour la connectivité
externe), agit comme point de démarcation d'interconnexion et cache les parties internes du
contrôleur de domaine de la vue externe grâce à la ségrégation du trafic à l'aide de VRF.
Il y a deux domaines qui influencent le nombre de VRF nécessaires :
a) NFVI qui exige normalement un numéro fixe
b) Le nombre de VNF déployées sur NFVI

Le DCGW se connecte à la colonne vertébrale à l'aide de MCLAG avec différentes cartes de ligne
pour faire face à une défaillance potentielle de la carte de ligne.

7.2 Conception de bord CC


Les DCGW sont utilisés comme passerelle pour les VNF hébergées. L'infrastructure de couche 2
(Spine-Leaf) est configurée pour fournir une connectivité L2 entre les VNF et les DCGW.
Nous avons trois (3) cas d'utilisation différents :
- eBGP + routage statique (avec BFD) entre la VNF et le DCGW (par exemple, connectivité
GWU)
- Routage statique (avec BFD) sans HSRP sur DCGW (par exemple, connectivité SGSN/MME)
- Routage statique avec HSRP sur DCGW (par exemple, connectivité VNFM/EMS)

7.2.1 eBGP + Routage statique


C'est le cas de la connectivité GWU aux DCGW. Les cartes réseau SRIOV sont utilisées pour le
GWU. Étant donné que RedHat ne prend pas en charge la liaison sur le SRIOV, les liens entre les
commutateurs PFU et Leaf ne sont pas agrégés. Une carte réseau est connectée à un seul
commutateur Leaf.
- La carte réseau 1 sera appairée avec DCGW1 et la carte réseau 2 sera appairée avec
DCGW2 à l'aide d'eBGP
- Les PFU annoncent la plage d'adresses IP de l'UE à DCGW via eBGP

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
- Étant donné que PFU ne prend pas en charge la publicité des itinéraires avec plusieurs
tronçons suivants, une adresse IP virtuelle est utilisée comme tronçon suivant lors de
l'annonce d'itinéraires aux DCGW
- Sur les DCGW, nous devrons créer des routes statiques pour résoudre le VIP, le prochain
saut sera NIC1 et NIC2 sur DCGW1 et DCGW2 respectivement.
- BFD est utilisé sur les routes statiques entre le PFU et les DCGW
La figure ci-dessous illustre cette connectivité :

Figure 7-11 Routage entre GWU et DCGW

[Link] Optimisation du trafic


Avec le routage décrit ci-dessus, les deux DCGW recevront le trafic du GWU et les deux DCGW
achemineront le trafic vers les pare-feu, mais le trafic de retour ne sera envoyé qu'au DCGW HSRP
actif.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Figure 7-12 GWU à DCGW – Flux de trafic

Afin d'avoir un routage symétrique pour faciliter l'exploitation et le dépannage, nous utiliserons une
route statique flottante (avec un AD plus élevé) entre le DCGW et les pare-feu. Comme illustré ci-
dessous, seul DCGW1 enverra le trafic en amont vers le pare-feu. DCGW2, où la route statique
flottante est configurée, préférera la route iBGP reçue de DCGW1.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Figure 7-13 GWU à DCGW – Flux de trafic optimisé

7.2.2 Routage statique sans HSRP sur DCGW


Dans ce cas d'utilisation, la VNF est connectée à l'aide d'une liaison entre la carte réseau et les
commutateurs Leaf (avec MCLAG). Sur la VNF, les interfaces sont fournies via la machine virtuelle
IPU.
Comme il n'y a pas de HSRP configuré sur le DCGW, la VNF achemine les paquets vers le DCGW à
l'aide de routes statiques avec les adresses IP du DCGW comme tronçon suivant. Sur les DCGW,
plusieurs routes statiques à coût égal sont configurées pour acheminer le trafic vers l'adresse IP de
l'UIP. Le BFD sera utilisé entre l'UIP et les DCGW.
La figure ci-dessous illustre cette connectivité :

Figure 7-14 Routage uMAC vers DCGW

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
7.2.3 Routage statique avec HSRP sur DCGW
Dans ce cas d'utilisation, HSRP est configuré entre les DCGW. La VNF, fonctionnant en mode actif-
veille, utilisera le routage statique pour acheminer le trafic vers DCGW avec l'adresse IP HSRP
comme tronçon suivant.
Le DCGW utilisera également le routage statique pour le trafic destiné à la VNF.

La figure ci-dessous illustre cette connectivité :

Figure 7-15 Routage VNFM vers DCGW

7.3 Intégration du pare-feu IAAS


Les pare-feu IaaS sont utilisés pour séparer le domaine de contrôle des nœuds de calcul et de
stockage et séparer le domaine de gestion. Il se déploie en mode actif/passif.
Les pare-feu sont connectés aux commutateurs dorsaux en tant que membres vPC, comme illustré
ci-dessous. Chaque pare-feu est connecté aux deux commutateurs dorsaux à l'aide d'un MCLAG
8x10G.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Figure 7-16 Pare-feu IAAS – Connectivité physique

Le pare-feu IAAS dispose d'une connectivité de couche 3 avec les DCGW à l'aide de trois (3) VLAN
séparés en trois (3) VRF différents qui sont étendus jusqu'au PE pour la connectivité externe.
Le routage statique est utilisé entre les DCGW et les pare-feu IAAS. iBGP s'exécute entre les deux
(2) DCGW, et nous redistribuons les routes statiques vers BGP.

Figure 7-17 Routage du pare-feu IAAS vers DCGW

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Pour tous les VLAN qui se connectent au DCGW, le pare-feu achemine le trafic vers les DCGW à
l'aide d'une route statique avec l'adresse IP virtuelle HSRP (partagée par les deux DCGW) en tant
que tronçon suivant. Du côté DCGW, chacun utilisera une route statique, le tronçon suivant étant
l'adresse IP du pare-feu.

7.4 Intégration des pare-feu Gi


Les pare-feu Gi sont utilisés pour le contrôle et le NAT pour la connectivité des APN vEPC à Internet.
Ils seront déployés en mode actif-passif.
Les pare-feu sont connectés aux commutateurs spines en tant qu'orphelins vPC (pas de MCLAG).
Chaque pare-feu est connecté à une seule colonne vertébrale à l'aide d'un LAG 8x100G.

Figure 7-18 Pare-feu Gi – Connectivité physique

Les pare-feu Gi sont connectés au DCGW pour la connectivité Internet. Pour chaque VDOM dans les
pare-feu (3 VDOM de production – Mobile, Fix, GRX), nous avons deux VRF correspondants (In &
Out). Par exemple, pour la connectivité Internet des APN mobiles, nous aurons les deux (2) VRF
suivants : Internet_In et Internet_Out.
Le routage statique est utilisé comme décrit précédemment dans Figure 7-17.

Le flux de trafic est représenté plus loin dans le document avec Figure 7,6-24 Connectivité à Internet.

7.5 Intégration de pare-feu B2B


Les pare-feu B2B sont utilisés pour la protection du trafic d'entreprise. Des APN spécifiques sont
utilisés pour ce trafic. Les firewalls B2B seront déployés en mode actif-passif.
Les pare-feu sont connectés aux commutateurs spines en tant qu'orphelins vPC (pas de MCLAG).
Chaque pare-feu est connecté à une seule colonne vertébrale à l'aide d'un LAG 4x10G.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Figure 7-19 Pare-feu B2B – Connectivité physique

Les pare-feu B2B sont connectés au DCGW pour le contrôle du trafic d'entreprise et la connectivité
externe (Internet ou NGN). Pour chaque VDOM de production dans les pare-feu, nous avons deux
VRF correspondants (In & Out).
Nous avons quatre (4) groupes d'APN :
- Entreprise : utilisé pour l'accès au réseau local d'entreprise via IP/MPLS. Chaque entreprise
correspond à un APN et un VDOM dans les Firewalls (2 VRF dans les DCGW). Les NGN PE
sont utilisés pour la connectivité externe.
- Corp : regroupe plusieurs APN pour le réseau local d'entreprise via IP/MPLS. Deux VRF
seront utilisés pour gérer ce trafic sur les DCGW, et NGN PE sont utilisés pour la connectivité
externe.
- Net : regroupe plusieurs APN pour l'accès à Internet. Deux VRF seront utilisés pour gérer ce
trafic sur les DCGW, et Internet PE est utilisé pour la connectivité externe.
- OCILAN : Utilisé pour les APN d'Orange et de ses partenaires. Accès à Internet et à l'IP
spécifique du réseau local d'Orange. Deux VRF seront utilisés pour gérer ce trafic sur les
DCGW, et Internet PE ou NGN PE seront utilisés pour la connectivité externe.

Le routage statique sera utilisé pour toutes les communications entre les DCGW et le pare-feu B2B,
comme décrit précédemment dans Figure 7-17

7.6 Connectivité externe vers MPLS


La connectivité externe est composée de :
- Connectivité Internet
- NGN (réseau de géostationn
- MBH (en anglais seulement)
La connectivité aux réseaux externes se fait via deux (2) ensembles de routeurs PE physiques. Une
paire est utilisée pour la connectivité Internet et l'autre paire pour NGN et MBH.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Les DCGW sont connectés aux routeurs PE dans une topologie carrée. Un DCGW est connecté à un
routeur PE. 4 liaisons 100G sont utilisées entre un routeur DCGW et un routeur PE. Ces liaisons vont
transporter plusieurs VLAN pour fournir la connectivité externe requise pour les fonctions réseau
hébergées.
La figure ci-dessous illustre la connectivité L1-L2 entre les routeurs DCGW et PE.

Figure 7-20 DCGW vers PE – Connectivité physique

Afin d'acheminer le trafic vEPC, les routeurs DCGW seront connectés aux routeurs OCI PE. Le vEPC
dispose de différents VRF qui seront configurés sur le DCGW, donc pour les mapper avec les VRF
existants sur les routeurs PE, le modèle de mappage 1 :1 sera mis en œuvre en raison de sa
simplicité d'implémentation et de support opérationnel.
Pour chaque VRF, les sous-interfaces requises seront créées sur le DCGW (et le PE)
Routeurs. Le DCGW et le PE utiliseront e-BGP pour échanger des informations de routage. iBGP est
utilisé entre les routeurs DCGW pour échanger les routes reçues (en amont et en aval) afin d'assurer
la redondance.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Figure 7-21 DCGW vers PE – Routage

7.6.1 Redondance DCGW vers PE


Nous disposons d'un multihoming avec des liaisons doubles vers les routeurs PE. Le lien vers PE01
doit être le lien principal et le lien connecté à PE02 est utilisé uniquement pour la sauvegarde.
Pour réaliser cette configuration, nous devons traiter le routage BGP et le routage statique
séparément.
Pour les routes BGP, nous devons personnaliser certains attributs BGP pour rendre les routes reçues
de PE01 préférables. Nous définirons les routes reçues de PE01 avec une préférence locale BGP
plus élevée par rapport à celle reçue de PE02 (BGP LP inférieur) pour les rendre préférables.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Figure 7,6-22 Redondance DCGW vers PE – Routage BGP

À partir de DCGW02, le trafic sera dirigé vers DCGW01 puis acheminé vers PE01. Lorsque PE01
n'est pas disponible ou que les routes ne sont pas reçues de PE01, les routes de PE02 (avec un LP
inférieur) seront sélectionnées comme meilleur chemin. Dans ce cas, le trafic atteignant DCGW01
sera acheminé vers PE02 via DCGW02.

Pour le routage statique, nous utiliserons des routes statiques flottantes entre les DCGW et les
routeurs PE. DCGW01 configurera les routes statiques avec le PE01 comme tronçon suivant, et
DCGW02 utilisera PE02 comme tronçon suivant. Ces routes seront redistribuées dans BGP à des
fins de redondance. Afin de nous assurer que PE01 sera utilisé comme route principale, nous allons
configurer les routes dans DCGW02 en tant que routes statiques flottantes en augmentant la distance
administrative (AD) des routes.
Comme illustré ci-dessous, seul DCGW1 enverra le trafic en amont vers le PE01. DCGW2, où la
route statique flottante est configurée, préférera la route iBGP (AD 200) reçue de DCGW1 au lieu de
la route statique (AD 201).

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Figure 7,6-23 Redondance DCGW vers PE – Routage statique
Lorsque PE01 n'est pas disponible, DCGW2 ne recevra plus les routes iBGP, donc la route statique
avec un AD plus élevé sera préférée puis redistribuée dans BGP. DCGW1 recevra une route iBGP
pour acheminer le trafic via DCGW02.

Note 1 : Du côté de PE, des personnalisations similaires doivent être mises en œuvre pour s'assurer
que PE01 sera utilisé comme principal pour le trafic en aval et PE02 uniquement comme sauvegarde.
Note 2 : La connectivité entre DCGW et PE utilisera eBGP comme protocole de routage, mais pour
certains VRF, nous utiliserons le routage statique eBGP+ ou uniquement le routage
statique.

7.6.2 Connectivité à Internet


Pour la connectivité Internet, les DCGW sont connectés en tant que CE à la paire de PE Internet. Des
liaisons L3 point à point directes sont établies entre les DCGW et les PE.
Du côté DCGW, nous avons plusieurs VRF séparant le trafic APN, pour chaque APN ou groupe
d'APN, nous aurons un VRF pour le trafic intérieur et un VRF pour le trafic extérieur. Ce dernier se
connecte aux PEs.
EBGP est utilisé entre les routeurs DCGW et PE pour échanger des informations de routage. Les
DCGW annoncent les plages d'adresses IP publiques APN via BGP, et une route par défaut est
censée être reçue des routeurs PE.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Figure 7,6-24 Connectivité à Internet

1) GWU envoie le trafic à DCGW (VRF IN) à l'aide d'une route par défaut reçue de DCGW via
eBGP
2) DCGW achemine le trafic de destination Internet vers le micrologiciel Gi (Internet VDOM) à
l'aide d'une route statique par défaut configurée. Pour certaines destinations spécifiques, le
trafic est envoyé directement au routeur PE (2') à l'aide d'une route statique configurée
3) Gi-FW effectue un NAT puis envoie le trafic à DCGW (VRF OUT)
4) DCGW utilise une route par défaut reçue (via eBGP) pour envoyer le trafic à l'IP Internet
5) Le trafic en aval atteint le DCGW (VRF OUT). PE utilise la route BGP pour les plages
publiques APN annoncées
6) DCGW achemine le trafic vers Gi-FW à l'aide d'un routage statique
7) Gi-FW renvoie le trafic à DCGW (VRF IN) à l'aide d'une route statique, la destination est le
segment UE.
8) DCGW achemine le trafic pour la destination du segment UE vers le GWU à l'aide de la route
BGP reçue.

Remarque 1 : Une partie du trafic provenant du trafic Gi-FW sera acheminée vers PE NGN et PE
MBH.

7.6.3 Connectivité à MBH et NGN


Les fonctionnalités NGN et MBH sont combinées sur la même paire de routeurs PE. Le routeur
DCGW sera relié par plusieurs sous-interfaces vers les PE, au moins une pour chacun des VPN
(VRF) dont les routes doivent être transmises aux réseaux externes. Le marquage VLAN 802.1q sera
utilisé pour permettre la création de plusieurs sous-interfaces.
Du côté des DCGW, plusieurs VRF sont utilisés, comme indiqué dans le Intégration de pare-feu B2B
section.
En plus des VRF couverts dans cette section, les VRF vEPC sont également étendus aux PE, à l'aide
d'un mappage 1 :1, afin de permettre une connectivité externe pour les fonctions réseau (par
exemple, GBoIP, interfaces S11).

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Figure 7,6-25 Connectivité à MBH et NGN

1) GWU envoie le trafic à DCGW (VRF IN) à l'aide d'une route par défaut reçue de DCGW via
eBGP
2) DCGW achemine le trafic de destination Internet vers le micrologiciel B2B (VDOM spécifique
comme décrit précédemment) à l'aide d'une route statique par défaut configurée.
3) B2B-FW effectue NAT (pour certains APN) puis envoie le trafic à DCGW (VRF OUT)
4) DCGW envoie le trafic vers Internet PE à l'aide d'une route par défaut reçue du PE via eBGP.
Le trafic de certains APN est envoyé au MPLS (NGN PE) en utilisant une route reçue du
NGN PE (4')
5) Le trafic en aval atteint le DCGW (VRF OUT). PE utilise la route BGP pour les plages
publiques ou privées APN annoncées (5')
6) DCGW achemine le trafic vers Gi-FW à l'aide d'un routage statique
7) Gi-FW renvoie le trafic à DCGW (VRF IN) à l'aide d'une route statique, la destination est le
segment UE.
8) DCGW achemine le trafic pour la destination du segment UE vers le GWU à l'aide de la route
BGP reçue du GWU.

Remarque : PE MBH et PE NGN ne transmettront pas uniquement le trafic B2B, nous aurons
d'autres types de trafic comme
Trafic provenant de RANSide, trafic provenant du côté principal, trafic provenant du côté
facturation, etc...

7.7 Informations sur le VRF


Pour plus d'informations sur le VRF, voir le fichier Excel « OCI-vEPC-Data_Center-LLD-
[Link] », feuilles DC-GW KM4 et DC-GW Assabou.

7.8 Informations sur le HSRP


Pour plus d'informations sur le HSRP, voir le fichier Excel « OCI-vEPC-Data_Center-LLD-
[Link] », les feuilles DC-GW KM4 et DC-GW Assabou.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
8 NMS : Cisco EPNM (en anglais seulement)

8.1 Vue d'ensemble de l'EPNM


Cisco Evolved Programmable Network Manager est une solution NMS qui offre une gestion
simplifiée, convergente et multicouche des réseaux de classe opérateur. Il gère actuellement les
réseaux des FAI, avec une expansion dans d'autres technologies prévues pour les versions futures.
Cisco EPN Manager offre une gestion des périphériques de bout en bout, la configuration de modèles
de service réseau et l'assurance réseau. Il s'agit d'une solution flexible et facile à déployer, dotée d'un
modèle d'inventaire/de données commun et d'une interface utilisateur visuellement attrayante qui
offre une expérience produit unique pour toutes les fonctions de gestion.

8.2 Caractéristiques principales


Les caractéristiques et fonctionnalités de haut niveau de Cisco EPNM sont les suivantes :
 Gestion des appareils
• Découverte d'appareils/ressources
• Regroupement d'appareils
• Surveillance de base de l'état de l'appareil
• Gestion des images et de la configuration
 Découverte, configuration et gestion des services VPN de couche 2 (EVC Ethernet Virtual
Connections)
 Configuration et gestion du service VPN de couche 3
• Allouez automatiquement les ID VPN, les ID de cible de route et le distinguateur d'itinéraire.
• Découverte et provisionnement de VPN composés de plusieurs VRF.
• Possibilité de définir des points de terminaison IP attachés à un VRF et d'associer des sous-
interfaces Ethernet à des VRF.
• Possibilité de provisionner des voisins BGP entre le CE et le PE.
• Possibilité d'attacher des profils QoS aux interfaces de point de terminaison.
• Possibilité de créer, de provisionner, de modifier et de supprimer des circuits/VC.
 Assurance réseau
• Défaut et performances par circuit/VC
• Politiques de surveillance
• Fonctionnalité de création de rapports
• Tracé de circuit multicouche.
 Visualisation du réseau
• Carte topologique pour la visualisation des appareils et des circuits/VC
 Vue de l'inventaire du châssis
 Actualisation de l'inventaire en fonction des événements
 Vue Interface 360°
• Fournit des informations rapides et détaillées sur l'interface d'un périphérique spécifique.
Fournit également des outils permettant d'activer, de désactiver et d'effectuer des actions de
bouclage sur l'interface.
 Audit de conformité
• Utilise les bases de référence de configuration des périphériques et les stratégies d'audit pour
rechercher et corriger les écarts de configuration dans les périphériques réseau.
 Groupes de ports

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
• Prise en charge du mécanisme de regroupement logique pour les ports afin de faciliter la
gestion et la surveillance des ports.

 Prise en charge de l'interface North Bound OSS pour l'API REST :

 Collecte d'informations d'inventaire et de topologie telles que :


 Informations sur le regroupement de périphériques logiques
 Inventaire physique des appareils, cartes
 Alarmes en suspens sur les appareils.
 Collectez les détails d'un itinéraire et les liens topologiques utilisés dans l'itinéraire d'un
circuit.

Remarque : Les serveurs EPNM d'Orange CI seront principalement utilisés pour la surveillance
des pannes et des performances. En fonction du besoin du client, la solution peut évoluer.

8.3 Connectivité EPNM


8.3.1 Connectivité logique

Figure 8-26Connectivité logique EPNM

8.3.2 Gestion et flux de trafic HA

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Figure 8-2Gestion EPNM et flux de trafic HA

Remarque : Pour nous connecter au serveur principal, nous utilisons [Link]


address>,
pour le serveur secondaire[Link] :8082>

8.3.3 Périphériques réseau et communication EPNM

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Figure 8-3Périphériques réseau et communication EPNM

8.3.4 Allocation de ports de serveur UCS-220 physique et VLAN

Nom de Numéro Numéro


l'appareil1 de port Nom de l'appareil2 de port
KM4-R7-UCS-1 Gi0/0 KM4-R05-OOB-3 1/0/47
KM4-R7-UCS-1 Ten1/0 KM4-R05-OOB-3 1/1/3
KM4-R7-UCS-1
Ten1/1 KM4-R05-OOB-3 1/1/4

Assabou-R7-UCS-2 Gi0/0 Assabou-R05-OOB-3 1/0/47


Assabou-R7-UCS-2 Ten1/0 Assabou-R05-OOB-3 1/1/3

Assabou-R7-UCS-2 Ten1/1 Assabou-R05-OOB-3 1/1/4

Numéro VLAN Port


Nom de l'appareil1 de port Fonction (VLAN) Mode
KM4-R7-UCS-1 Gi0/0 Le CICM 10 Accès
Trafic Mgnt et HA Tronc
+
Communication avec les périphériques
Ten1/0
KM4-R7-UCS-1 réseau
+
Accès à la gestion de Vmware ESXi 200 et 10
KM4-R7-UCS-1 Ten1/1 Trafic Mgnt et HA 200 et 10 Tronc
+
Communication avec les périphériques
10mai 2021 NMS : Cisco EPNM (en anglais seulement)
. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
réseau
+
Accès à la gestion de Vmware ESXi

Assabou-R7-UCS-2 Gi0/0 Le CICM 10 Accès


Trafic Mgnt et HA Tronc
+
Communication avec les périphériques
Ten1/0
Assabou-R7-UCS-2 réseau
+
Accès à la gestion de Vmware ESXi 200 et 10
Trafic Mgnt et HA Tronc
+
Communication avec les périphériques
Ten1/1
Assabou-R7-UCS-2 réseau
+
Accès à la gestion de Vmware ESXi 200 et 10

Tableau 12Allocation de ports de serveur UCS-220 physique et VLAN

Info : Pour les ports de serveur Cisco UCS, reportez-vous à la section 3.1.5

8.3.5 Adressage IP pour la solution NMS


Le déploiement EPNM sera effectué sur l'option VM à l'aide de la version 6.5 de Vmware ESXi en tant
qu'hyperviseur.
Pour les différents besoins en matière d'adresses IP, voir le tableau ci-dessous :

Numéro Vlan
de port Numéro de port
Site Trafic du DDN Adresse IP physique UCS-220
CICM KM4 Gi0/0 10 [Link] Gi0/0
Port 10
virtuel à
Ten1/0 et Ten1/1
Trafic Mgnt et l'intérieu
HA r d'ESXi [Link]
Communication Port 200
KM4 avec les virtuel à
[Link] Ten1/0 et Ten1/1
périphériques l'intérieu
réseau r d'ESXi
Port 10
Accès à la virtuel à
[Link] Ten1/0 et Ten1/1
gestion de l'intérieu
Vmware ESXi r d'ESXi

10
Gi0/0 Gi0/0
Assabou Le CICM [Link]

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Port 10
virtuel à
Ten1/0 et Ten1/1
Trafic Mgnt et l'intérieu
HA r d'ESXi [Link]
Communication Port 200
avec les virtuel à
Ten1/0 et Ten1/1
périphériques l'intérieu
réseau r d'ESXi [Link]
Port 10
Accès à la virtuel à
Ten1/0 et Ten1/1
gestion de l'intérieu
Vmware ESXi r d'ESXi [Link]
Tableau 14Adressage IP pour la solution NMS

8.4 Paramètres d'exploitation de l'application


Les paramètres suivants doivent être configurés avant d'exécuter l'installation de l'application EPN
Manager dans le système d'exploitation Red-Hat Enterprise Linux 7.8.
Toutes les partitions du système de fichiers sont créées automatiquement par le script d'installation
de l'image ISO. Le client et le partenaire doivent savoir qu'aucune action ne sera nécessaire de leur
part sur les étapes de partitionnement du système de fichiers, d'installation de Red Hat et
d'installation de la base de données.

Système de fichiers Type Monté sur


/dev/mapper/smosvg-rootvol ext3 /

Tmpfs TMPFS /dev/shm


(en anglais
seulement)

/dev/mapper/smosvg-altrootvol ext3 /altroot

/dev/sda1 ext3 /botte

/dev/mapper/smosvg-home ext3 /domicile

/dev/mapper/smosvg-localdiskvol ext3 /localdisk

/dev/mapper/smosvg-optvol ext3 /opter

/dev/mapper/smosvg-recvol ext3 /récupération

/dev/sda2 ext3 /storedconfig

/dev/mapper/smosvg-storeddatavol ext3 /storeddata

/dev/mapper/smosvg-tmpvol ext3 /Tmp

/dev/mapper/smosvg-usrvol ext3 /Usr

/dev/mapper/smosvg-varvol ext3 /Var

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Tableau 15 Partitionnement du système de fichiers EPNM

8.4.1 Configuration requise pour le système d'exploitation

Le tableau suivant récapitule la configuration requise pour le système d'exploitation de Cisco EPN
Manager.

Cisco EPN Manager Red-Hat Enterprise Linux Version de la base de données Oracle
Version (RHEL) Version
Cisco EPN Manager 5.1 RHEL 7.8 Oracle Database 12c Enterprise Edition
version [Link] (production 64 bits)

Remarque :Le logiciel Oracle est intégré au logiciel Cisco EPN Manager.
Tableau 16 Configuration requise pour le système d'exploitation

8.4.2 Configuration requise pour les machines virtuelles EPNM

Spécification de Configuration étendue requise


l'application
VMware ESXi ESXi 6.5 ou 6.7
Vitesse du processeur Processeur Intel(R) Xeon(R) E5-2650 v3 @ 2,30 GHz ou plus (Intel Xeon
Gold 61482,4 GHz disponible)
Noyaux/filetages 24
Disque dur 4 To
E/S par seconde du 900 Mbits/s ou plus
disque
Mémoire 128 Go
Adaptateur réseau 1 Gbit/s ou plus
Nombre de cartes réseau 2
Vitesse d'E/S du disque Minimum : 900 Mbits/s Recommandé : 1150 Mbits/s
dur
Disque dur ORL. Performances 12G SAS SSD (10X d'endurance)
Latence du réseau Maximum : 10 millisecondes ou moins
Bande passante réseau 1G minimum

Tableau 17 Configuration requise pour les machines virtuelles EPNM pour les
déploiements à haute disponibilité

Remarque :Ces exigences s'appliquent à un déploiement à distance de haute disponibilité. Un


déploiement distant est un déploiement dans lequel les deux serveurs sont situés sur des sous-
réseaux différents connectés par un WAN. C'est typique pour les déploiements où les serveurs sont
géographiquement dispersés.

8.5 Vue d'ensemble de la haute disponibilité


Le système de haute disponibilité (HA) Cisco EPN Manager assure un fonctionnement continu du
système en cas de défaillance. HA utilise une paire de serveurs Cisco EPN Manager liés et
synchronisés pour minimiser ou éliminer l'impact des défaillances d'applications ou de matériel qui
peuvent se produire sur l'un ou l'autre des serveurs.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
La figure suivante présente les principaux composants et flux de processus pour un déploiement
haute disponibilité.

Figure 8-4EPNM HA

Un déploiement haute disponibilité se compose d'un serveur principal et d'un serveur secondaire avec
des instances de surveillance de l'intégrité (HM) (exécutées en tant que processus d'application) sur
les deux serveurs. Lorsque le serveur principal tombe en panne (en raison d'un problème ou parce
qu'il est arrêté manuellement), le serveur secondaire prend le relais et gère le réseau pendant que
vous restaurez l'accès au serveur principal. Si le déploiement est configuré pour le basculement
automatique, le serveur secondaire prend le relais du rôle actif dans les deux à trois minutes suivant
la défaillance du serveur principal.
Lorsque les problèmes sur le serveur principal sont résolus et que le serveur est en cours
d'exécution, il reste en mode veille et commence à synchroniser ses données avec le serveur
secondaire actif. Lorsque la restauration automatique est déclenchée, le serveur principal reprend le
rôle actif. Ce basculement de rôle entre les serveurs principal et secondaire prend généralement
environ deux à trois minutes, sauf si le serveur principal a été réinstallé après une panne, auquel cas
cela prendrait plus de temps (en fonction de la taille de votre configuration).

8.5.1 Modèles de déploiement à haute disponibilité


Cisco EPN Manager prend en charge les modèles de déploiement haute disponibilité (HA) suivants.

Modèle de Emplacement des serveurs Exemple


déploiement HA principal et secondaire
Local Sur le même sous-réseau Serveurs situés dans le même centre de
(proximité de couche 2) données et pouvant utiliser des adresses IP
virtuelles
Campus Différents sous-réseaux Serveurs situés sur le même campus, dans la
connectés via LAN même ville
Lointain Différents sous-réseaux Les serveurs sont dispersés géographiquement
connectés via WAN

Tableau 18 Modèles de déploiement à haute disponibilité

Note : Pour le déploiement d'Orange CI EPNM, nous opterons pour le déploiement Remote HA.
Sans adresse IP virtuelle, nous devons configurer les périphériques pour qu'ils transmettent les
événements/alarmes aux deux
10mai 2021 NMS : Cisco EPNM (en anglais seulement)
. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
serveurs primaires et secondaires.

8.5.2 Limitations de la haute disponibilité


Tenez compte des facteurs suivants lorsque vous décidez d'utiliser le modèle de déploiement de
haute disponibilité local, de campus ou à distance :

• Le système HA nécessite un minimum de 500 Mbps (mégabit par seconde) ou plus de bande
passante réseau pour gérer les opérations HA. Ces opérations incluent (sans s'y limiter)
l'enregistrement HA, la synchronisation des bases de données et des fichiers, ainsi que le
déclenchement de la restauration automatique. Étant donné que Cisco EPN Manager utilise
un seul port physique pour tous ses besoins de mise en réseau, il peut y avoir des
occurrences de bande passante insuffisante qui, à leur tour, affecteront les performances de
la haute disponibilité.
• Le système HA nécessite une faible latence (maximum 100 ms, de préférence inférieure à 70
ms) sur les liaisons réseau entre les serveurs principal et secondaire. Quelle que soit la
proximité physique de ces deux serveurs, une latence élevée sur ces liaisons peut affecter la
façon dont Cisco EPN Manager gère les sessions entre les serveurs principal et secondaire.
Cela est dû au fait que les bases de données plus volumineuses nécessitent davantage de
transactions de synchronisation, ce qui nécessite une latence plus faible et une bande
passante plus élevée. Si vous gérez un réseau relativement petit à l'aide de Cisco EPN
Manager, votre base de données sera plus petite et, par conséquent, HA peut fonctionner
avec une latence réseau plus élevée et moins de bande passante.

8.6 Paramètres de configuration


8.6.1 Paramètres de configuration du serveur EPNM

Paramètre Serveur EPNM KM4 EPNM Server Assabou


Adresse IP CIMC [Link] [Link]

Adresse IP VMware ESXi [Link] [Link]


Nom d'hôte Epnmkm4 epnmassabou

Emplacement vEPC DC KM4 vEPC DC Assabou

Adresse de gestion IPv4 [Link] [Link]


Passerelle IPv4 par défaut
(gestion) [Link] [Link]
Adresse de trafic de données IPv4 [Link] [Link]
Passerelle IPv4 par défaut (trafic [Link] [Link]
de données)
Domaine DNS par défaut TBD

Serveur de noms principal TBD

Serveur de noms secondaire TBD

Serveur NTP principal [Link]

Serveur NTP secondaire [Link]

Fuseau horaire du système GMT+0

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Paramètre Serveur EPNM KM4 EPNM Server Assabou
Heure de l'horloge À déterminer lors de l'installation

Nom d'utilisateur de l'administrateur Admin


SSH
Mot de passe de l'administrateur À déterminer lors de l'installation
SSH
Clé HA (mot de passe) À déterminer lors de l'installation

Tableau 19 Paramètres de configuration du serveur

8.6.2 Paramètres de configuration de l'utilisateur


Cisco EPNM prendra en charge l'exigence de définir le mot de passe de l'utilisateur administrateur de
l'interface de ligne de commande après l'installation initiale dans le cadre du processus d'installation.
Il n'existe pas de mot de passe « par défaut » dans l'EPNM. L'utilisateur doit sélectionner les mots de
passe de l'utilisateur root de l'interface graphique Web (utilisateur root par défaut/générique) pendant
la phase d'installation.
Cisco EPN Manager fournit un ensemble de groupes d'utilisateurs prédéfinis qui vous aident à
contrôler l'autorisation des utilisateurs. Un groupe d'utilisateurs personnalisé peut être créé pour le
déploiement.
L'équipe Cisco CX doit créer un compte et un groupe de superutilisateurs (administrateurs) uniques
lors du déploiement initial d'EPNM. Les rouleaux de dispositifs subséquents doivent être créés sur la
base de la cartographie dynamique reçue de l'OCI.

Utilisateur de Cisco Description


EPN Manager
Utilisateurs quotidiens Créé par l'utilisateur racine de l'interface graphique Web de Cisco EPN
de l'interface graphique Manager pour les opérations quotidiennes à l'aide de l'interface
Web Cisco EPN graphique Web.
Manager Ces utilisateurs peuvent avoir différents degrés de privilèges et sont
souvent classés en classes et sous-classes de contrôle d'accès basé
sur les rôles (RBAC).

Utilisateur root de Créé lors de l'installation et destiné à la première connexion à l'interface


l'interface graphique graphique Web et à la création d'autres comptes d'utilisateur.
Web Cisco EPN Ce compte doit être désactivé après la création d'au moins un utilisateur
Manager de l'interface graphique Web de Cisco EPN Manager disposant de
privilèges d'administrateur ou de super-utilisateur (c'est-à-dire un
utilisateur de l'interface graphique Web appartenant au groupe
d'utilisateurs Admin ou Super utilisateurs).
Remarque : Cet utilisateur n'est pas le même que l'utilisateur racine de
l'interface de ligne de commande Linux.

Gestionnaire Cisco Créé lors de l'installation et utilisé pour les opérations d'administration
EPN telles que l'arrêt et le redémarrage de l'application et la création de
Utilisateur référentiels de sauvegarde distants.
administrateur de Certaines tâches doivent être effectuées en mode config. (Un sous-
l'interface de ligne de ensemble de ces opérations d'administration est disponible à partir de
commande l'interface graphique Web).

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Utilisateur de Cisco Description
EPN Manager
Pour afficher la liste des opérations que cet utilisateur peut effectuer,
entrez ? à l'invite.

Gestionnaire Cisco Créé par l'utilisateur administrateur de l'interface de ligne de commande


EPN Cisco EPN Manager pour diverses raisons, à l'aide de la commande
Utilisateurs de suivante :
l'interface de ligne de (config)# nom d'utilisateur {nom d'utilisateur} mot de passe {hash| plain|
commande distant} {mot de passe} rôle {admin| utilisateur}

Ces utilisateurs peuvent disposer de privilèges similaires à ceux des


utilisateurs administrateurs ou de privilèges de niveau inférieur, tels que
définis au moment de la création. (Il existe des variantes de cette
commande de nom d'utilisateur.)

Utilisateur root de Créé lors de l'installation et utilisé uniquement par les équipes
l'interface de ligne de d'assistance Cisco pour déboguer les problèmes opérationnels liés au
commande Linux produit. Cet utilisateur doit être désactivé après l'installation et/ou une
fois les opérations de l'interface de ligne de commande Linux terminées.

Tableau 20 Types d'utilisateurs EPNM

8.6.3 Configuration requise pour le client Web


Les utilisateurs de Cisco EPN Manager accèdent au produit à l'aide d'un client de navigateur Web. La
configuration requise pour le client Web est la suivante :
• Matériel : ordinateur portable ou de bureau Mac ou Windows compatible avec l'un des
navigateurs testés et pris en charge répertoriés ci-dessous
• Navigateurs
Google Chrome 74 à 84
Mozilla Firefox ESR 60
Mozilla Firefox 67 à 79
Microsoft Internet Explorer(IE) 11.0
• Résolution d'affichage recommandée : 1600 x 900 pixels ou plus (minimum : 1366 x 768)

8.6.4 Licences EPNM


Les licences déterminent les fonctionnalités de Cisco EPN Manager que vous pouvez utiliser, ainsi
que le type et le nombre de périphériques que Cisco EPN Manager peut gérer. Lorsque vous vous
connectez à Cisco EPN Manager (sans vous connecter), la page de connexion affiche une bannière
qui identifie le type de licence exécuté par le serveur.
Cisco EPN Manager vérifie les licences toutes les 4 heures et écrit l'état dans le journal des licences
(/opt/CSCOlumos/logs/[Link]).

Licence de base
Une licence de base permet d'activer toutes les applications, tous les pilotes de périphériques (sans
restriction de nombre de périphériques) et le NBI MTOSI sur le serveur. Il est affiché dans l'interface
graphique Web en tant que licence de base.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Type de licence Explication Quantité
EPNM-5-K9 Application de base Cisco EPN Manager 5.x + NBI + 1
UCS&VM Essential Lic

Tableau 21 EPNM – Licence de base

Licence HA

Type de licence Explication Quantité


L-EPNM-SBY Cisco EPNM Smart - Licence de redondance (LocalHA ou 1
GeoDR)

Tableau 22 EPNM – Licence HA

Licence RTM (Device-Right-to-Manage)


Les licences RTM permettent au serveur de gérer un nombre spécifique d'appareils d'un type
d'appareil spécifique. Pour les licences RTM, le nombre d'appareils s'affiche à côté du type d'appareil.

Type de licence Explication RTM


EPNM-E-SM-RTM EPNM Small Device Essentials RTM 32

EPNM-E-MD-RTM EPNM Medium Device Essentials RTM 8

EPNM-E-GN-RTM EPNM Generic Device RTM 32

Table 3 EPNM – Licence de gestion du droit de l'appareil

8.7 Installation de Cisco EPNM / Méthode de procédure


Cisco EPN Manager 5.1 doit être installé sur ESXi en tant que modèle OVA/OVF avec haute
disponibilité.

8.7.1 Prérequis pour l'installation d'OVA/VM


Avant d'installer Cisco EPN Manager sur une machine virtuelle, assurez-vous d'effectuer les tâches
suivantes :
• Le fichier d'installation OVA du logiciel Cisco EPN Manager est vérifié et enregistré dans le
client localdesktop.
• Votre déploiement répond aux exigences matérielles et logicielles générales répertoriées
dans la section Configuration requise, et plus particulièrement dans la section Configuration
requise pour les machines virtuelles/OVA.
• Les ressources matérielles sont réservées au serveur Cisco EPN Manager afin de garantir
des performances optimales. L'horloge minimale du processeur est de 2,2 GHz par
processeur.
• VMware ESXi est installé et configuré sur la machine que vous prévoyez d'utiliser en tant que
serveur Cisco EPN Manager. Reportez-vous à la documentation VMware pour plus
d'informations sur l'installation et la configuration d'un hôte VMware.
• L'hôte VMware ESXi installé est accessible.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
• Le client VMware vSphere est installé sur un hôte (ou un ordinateur portable) Windows.
Reportez-vous à la documentation VMware pour plus d'informations sur l'installation du client
VMware vSphere. Une fois que l'hôte virtuel est disponible sur le réseau, vous pouvez
accéder à son adresse IP pour afficher une interface Web à partir de laquelle vous pouvez
installer le client VMware vSphere. Le client VMware vSphere étant basé sur Windows, vous
devez le télécharger et l'installer à l'aide d'un PC Windows.
• Le fichier OVA Cisco EPN Manager est enregistré sur la même machine que celle sur
laquelle votre client VMware vSphere est installé.
Remarque : Le package OVA téléchargé doit être vérifié sur [Link]

8.7.2 Déployer l'OVA à partir de VMware vSphere Client

Séquence Méthode
Étape 1 Lancez le client VMware vSphere
Étape 2 Choisissez le modèle Fichier > déployer OVF
Étape 3 Dans la fenêtre Déployer un modèle OVF, cliquez sur Parcourir
Étape 4 Accédez au fichier OVA, sélectionnez-le, puis cliquez sur Suivant
Étape 5 Acceptez le contrat de licence de l'utilisateur final et, dans la fenêtre Détails du modèle
OVF, vérifiez les détails du fichier OVA, notamment le nom, la version et la taille du
produit, puis cliquez sur Accepter.
Étape 6 Dans la fenêtre Nom et emplacement :
1. Spécifiez un nom et un emplacement pour le modèle que vous déployez. Le nom
doit être unique dans le dossier d'inventaire et peut contenir jusqu'à 80 caractères.
2. Sélectionnez le type de configuration Standard ou Professionnel en fonction de la
taille de votre réseau (voir Configuration requise).
3. Cliquez sur Suivant.
Étape 7 Sélectionnez le cluster ou l'hôte sur lequel installer l'OVA, puis cliquez sur Suivant.
Étape 8 Sélectionnez le stockage de destination de l'OVA à déployer, puis cliquez sur Suivant.
Étape 9 Sélectionnez le format de disque Provisionnement lourd différé mis à zéro ou
Provisionnement lourd impatient mis à zéro, puis cliquez sur Suivant.
Étape 10 Sélectionnez le mappage réseau en fonction de l'adresse IP configurée, puis cliquez
sur Suivant.
Étape 11 Dans la fenêtre Prêt à terminer :
1. Vérifiez vos sélections.
2. (Facultatif) Si vous souhaitez que la machine virtuelle démarre automatiquement
une fois le déploiement OVA terminé, cochez la case Mise sous tension après le
déploiement.
3. Cliquez sur Terminer.

Ce processus peut prendre quelques minutes. Vérifiez la barre de progression


dans la fenêtre de déploiement de l'application virtuelle pour surveiller l'état de la
tâche. Lorsque la tâche de déploiement s'est terminée avec succès, une fenêtre
de confirmation s'affiche.
Étape 12 Cliquez sur Fermer. Le dispositif virtuel que vous avez déployé est répertorié sous
l'hôte, dans le volet gauche du client VMware vSphere.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Tableau 24 EPNM – Déploiement d'OVA

8.7.3 Installer Cisco EPN Manager sur le serveur de machines


virtuelles
Dans le client VMware vSphere, cliquez sur l'onglet Console et, à l'invite de connexion de l'hôte local,
entrez setup.
Entrez les paramètres suivants au fur et à mesure que vous y êtes invité :
Paramètre Description
Nom d'hôte Nom d'hôte de la machine virtuelle.
Adresse IP Adresse IP de la machine virtuelle
Masque de réseau IP Masque de sous-réseau par défaut pour l'adresse IP de la machine
par défaut virtuelle.
Passerelle IP par Adresse IP de la passerelle par défaut
défaut
Domaine DNS par Nom de domaine DNS par défaut.
défaut
Serveur de noms Adresse IP du serveur DNS principal.
principal La console vous demandera d'ajouter un serveur de noms secondaire.
Entrer:
• Y pour entrer un serveur de noms secondaire.
• N pour passer à l'étape suivante de l'installation.
Serveur de noms Adresse IP du serveur DNS secondaire que vous souhaitez utiliser si le
secondaire serveur principal n'est pas joignable.
Serveur NTP Adresse IP ou nom d'hôte du serveur Network Time Protocol principal que
principal vous souhaitez utiliser (la valeur par défaut est [Link]).
La console vous invite à ajouter un serveur NTP secondaire. Entrer:
• Y pour accéder à un serveur NTP secondaire.
• N pour passer à l'étape suivante de l'installation
Serveurs NTP Adresse IP du serveur NTP secondaire que vous souhaitez utiliser si le
secondaires serveur NTP principal n'est pas joignable.
Fuseau horaire du Le fuseau horaire que vous souhaitez utiliser.
système
Heure de l'horloge L'heure de l'horloge (en fonction du fuseau horaire système sélectionné).
C'est l'heure qui sera affichée dans la machine. Vérifiez que l'heure est
correcte en fonction de votre fuseau horaire et modifiez-la si nécessaire.
La console vous demandera de modifier l'heure de l'horloge système.
Entrer:
• Y pour modifier l'heure de l'horloge.
• N pour passer à l'étape suivante de l'installation.
Nom d’utilisateur Nom du premier utilisateur administrateur (admin par défaut). Il s'agit de
l'utilisateur administrateur de l'interface de ligne de commande Cisco
EPN Manager qui se connecte au serveur Cisco EPN Manager à l'aide
de SSH.
Mot de passe Mot de passe du premier utilisateur administrateur. Le mot de passe doit
comporter au moins 8 caractères et contenir au moins un chiffre et une
lettre majuscule

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Tableau 25 EPNM – Installer la machine virtuelle

Une fois que vous avez entré les valeurs nécessaires, l'application d'installation teste les paramètres
de configuration réseau que vous avez entrés. Si les tests réussissent, il commence à installer Cisco
EPN Manager

• Une fois l'installation de l'application terminée, vous êtes invité à choisir si vous souhaitez que
le serveur nouvellement installé agisse en tant que serveur secondaire dans une
implémentation HA.
• Entrez yes si vous utilisez HA et que vous souhaitez que ce serveur soit le serveur
secondaire.
• Entrez non si :
• Vous n'utilisez pas d'AH.
• Vous utilisez HA, mais vous souhaitez que ce serveur soit le serveur
principal.

• Entrez un mot de passe pour l'utilisateur racine de l'interface graphique Web de Cisco EPN
Manager (vous devrez le saisir deux fois). Vous utiliserez ce mot de passe pour vous
connecter à l'interface graphique Web pour la première fois et créer d'autres comptes
d'utilisateur. (Ce compte doit être désactivé une fois que vous avez créé un nouveau compte
d'utilisateur avec le même niveau de privilèges.)
• Passez en revue vos paramètres et procédez comme suit :
• Si les paramètres sont corrects, sélectionnez Y pour les appliquer.
• Si des paramètres sont incorrects, sélectionnez N, modifiez-les, puis appliquez-les.
• (déploiements d'OVA/VM) Lorsque l'installation est terminée et que la machine virtuelle a
redémarré :
Connectez-vous à la machine virtuelle à l'aide du nom d'utilisateur et du mot de passe
d'administrateur de l'interface de ligne de commande Cisco EPN Manager que vous avez
configurés à l'étape 3.
Arrêtez et redémarrez le serveur Cisco EPN Manager à l'aide des commandes suivantes :
Arrêt NCS
Démarrage NCS

8.8 Ajout d'appareils et collecte d'inventaire


Cisco EPNM prend en charge les opérations de gestion du cycle de vie des périphériques suivantes :

• Ajout d'appareils
• Déplacement d'un appareil vers et depuis le mode Maintenance
• Vérification de l'état d'accessibilité et de l'état d'administration d'un appareil
• Exportation d'informations sur l'appareil dans un fichier CSV
• Regroupement d'appareils pour faciliter l'administration et
• Suppression d'appareils
Pour gérer les périphériques à l'aide de Cisco EPNM, il faut d'abord l'ajouter. Les deux méthodes
suivantes sont recommandées pour l'ajout d'appareils :
• Ajout de plusieurs appareils à l'aide des paramètres spécifiés dans un fichier CSV
• Ajout d'un seul appareil via l'interface graphique Web

Peu de temps après l'ajout de l'appareil à Cisco EPNM, il tente de collecter l'inventaire physique et
logique de l'appareil. Cisco EPNM recevra les informations d'identification SSH et SNMP de tous les

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
périphériques gérés pour permettre à Cisco EPNM de collecter des données à partir des
périphériques.

Détail de l'appareil Commentaire


Adresse IP
Nom d'utilisateur SSH
Mot de passe SSH
SNMP Version
Nom d'utilisateur SNMP
Type d'authentification (Aucun/HMAC-
MD5/HMAC-SHA)
Mot de passe d'authentification
Type de confidentialité (Aucun/DES/CFB-
AES-128)
Mot de passe de confidentialité

Tableau 26

Paramètres de base EPNM pour les périphériques Cisco

Le gestionnaire EPN Cisco proposé gérera toutes les familles de périphériques Cisco mentionnées ci-
dessous et devrait également être conçu pour s'adapter au nombre de périphériques indiqué ci-
dessous. La liste actuelle affiche la licence de droit de gestion qui a été obtenue par OCI dans BoQ.

La liste des types et du nombre d'éléments de réseau est la suivante :

Type d'appareil Version du logiciel Rôle dans le réseau


NCS5504 7.1.2 DCGW (en anglais seulement)
Nexus 9504 9.7.3 COLONNE VERTÉBRALE
N9K-C93180YC-FX3S 9.7.3 FEUILLE
C9300L-48T-4X-E 17.3.3 Hors bande logicielle
Tableau 27Eléments de réseau

8.9 Configuration de l'appareil et gestion des images


Par défaut, Cisco EPNM enregistre les fichiers de configuration de l'appareil dans l'archive dans les
cas suivants :
• Un nouveau périphérique est ajouté à Cisco EPNM
• Lorsqu'une notification de changement d'appareil est reçue
• Lorsque l'opérateur déclenche un inventaire immédiat, la collecte est appelée Synchroniser
en sélectionnant un ou plusieurs appareils
Lorsque Cisco EPNM reçoit un événement de modification de configuration, il attend 10 minutes (par
défaut) avant d'archiver au cas où d'autres événements de modification de configuration seraient
reçus. Cela permet d'éviter l'exécution simultanée de plusieurs processus de collecte.
10mai 2021 NMS : Cisco EPNM (en anglais seulement)
. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Certaines lignes dans les fichiers de configuration des périphériques doivent être exclues lorsque
Cisco EPNM compare différentes versions pour identifier les modifications. Cisco EPNM exclut
certaines lignes par défaut, telles que les paramètres d'horloge des routeurs et des commutateurs. Si
vous disposez de privilèges d'administrateur, vous pouvez vérifier quelles lignes sont exclues et
ajouter d'autres lignes à exclure.

Paramètres Valeurs Commentaires


Délai d'attente (ms) 360000 Temps d'attente maximal lors de
l'exécution d'une opération de
configuration telle que la
récupération, l'archivage et la
restauration.
Nombre de pools de 10
threads
Archives de 3 Nombre maximal de versions de
configuration configuration à stocker dans Cisco
maximale EPNM
Période de 7
conservation (jours)
Tableau 28

Paramètres de base EPNM pour les périphériques Cisco

Les routeurs gérés devront également ajouter la configuration suivante pour qu'EPNM puisse les
détecter.
Pour une modélisation correcte des périphériques sur EPNM, il convient d'utiliser les paramètres
requis présents dans le Guide de l'utilisateur et de l'administration, ainsi que le paramètre requis
présent dans les références techniques.
Veuillez vous y référer pour une configuration correcte de l'appareil

8.10 Gestion des pannes


8.10.1 Réception d'alarme
Chaque instance Cisco EPNM sera configurée pour recevoir des interruptions SNMPv3 des
périphériques sous sa gestion.
La politique d'alarme permet à l'opérateur d'activer et de supprimer les alarmes en fonction des
conditions du réseau. L'opérateur peut également activer et supprimer des pièges spécifiques pour
lesquels les alarmes doivent être générées ou ignorées. L'opérateur peut également modifier les
niveaux de gravité par défaut des alarmes en fonction des besoins.

8.10.2 Traitement des alarmes


Cisco EPNM tient à jour un catalogue d'événements pour déterminer comment il doit répondre aux
interruptions. La liste des interruptions prises en charge se trouve dans l'[Link] elle ne peut pas
faire correspondre l'événement brut au catalogue, l'événement est considéré comme un événement
générique. Les événements génériques sont affichés dans l'interface graphique et peuvent être
transférés dans les notifications.
Si un événement est un doublon d'un événement existant, il est répertorié dans l'onglet Événements
et enregistré dans la base de données. Aucune nouvelle alarme n'est créée. Pour les interruptions
prises en charge, s'il s'agit d'un événement d'effacement (par exemple, un événement de liaison),
l'alarme correspondante sera effacée automatiquement.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
8.10.3 Présentation, filtrage et rapports d'alarmes
Pour un appareil spécifique, les alarmes peuvent être affichées dans l'onglet Alarmes de la vue à
360° de cet appareil. L'opérateur peut afficher le tableau des alarmes en choisissant : Surveiller >
Outils de surveillance > Alarmes et événements. La page Alarmes et événements est actualisée
automatiquement en fonction des préférences de l'opérateur. Les alarmes peuvent être acquittées et
effacées manuellement.

Les alarmes peuvent être filtrées en fonction des critères suivants :


• Les dernières alarmes en fonction de l'horodatage peuvent être filtrées pour afficher les
alarmes des 30 dernières minutes ou les alarmes des dernières 24 heures ou les alarmes
des 7 derniers jours.
• Alarmes générées par un groupe d'appareils, une série, un type, des groupes définis par
l'utilisateur, des domaines virtuels.
• Alarmes d'une gravité particulière
• Alarmes d'une catégorie particulière

Les alarmes peuvent être exportées aux formats CSV ou PDF en cliquant sur l'icône d'exportation en
haut à droite du tableau pour ouvrir la boîte de dialogue Exporter.

8.10.4 Conservation des données d'alarme


Les tables d'alarmes sont vérifiées toutes les heures, et si la table d'alarmes dépasse les limites de
300 000, Cisco EPNM supprime les alarmes effacées les plus anciennes jusqu'à ce que la taille de la
table d'alarmes soit dans la limite. Cisco EPNM stocke un maximum de 4 000 000 d'événements.

Le nombre de jours après lesquels l'alarme et l'événement peuvent être supprimés est configurable.
Vous trouverez ci-dessous les paramètres de rétention des alarmes par défaut.

Paramètres Période de conservation par


défaut (jours)
Supprimer les alarmes actives et effacées après 30
Supprimer les alarmes de sécurité effacées après 30
Supprimer les alarmes non liées à la sécurité effacées après 7
Supprimer tous les événements après 60
Supprimer tous les syslogs après 30
Tableau 29

Conservation des données d'alarme

Remarque :Le maximum est de 4 000 000 d'événements ou du nombre de jours spécifié, selon le
montant le plus bas.

8.10.5 Transfert d'alarme


Cisco EPNM peut transférer les alarmes et les événements au format EPM-NOTIFICATION-MIB en
tant que SNMPv2c.

Paramètres Valeur
Adresse IPv4 (serveur de
10mai 2021 NMS : Cisco EPNM (en anglais seulement)
. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Paramètres Valeur
réception)
Nom du serveur (serveur de
réception)
Chaîne de communauté
Tableau 30

Conservation des données d'alarme

8.11 Gestion de la performance et du suivi


8.11.1 Configuration des stratégies de surveillance
Cisco EPNM interroge les périphériques pour divers indicateurs clés de performance, agrège les
données en périodes horaires, quotidiennes et hebdomadaires, génère des alarmes de
franchissement de seuil et génère les rapports nécessaires.

Les stratégies de surveillance contrôlent la façon dont Cisco EPNM surveille les périphériques en
contrôlant les éléments suivants :
• Ce qui est surveillé : attributs du réseau et des périphériques surveillés par Cisco EPNM
• Fréquence à laquelle il est surveillé : vitesse à laquelle les paramètres sont interrogés
• Quand indiquer un problème : valeurs acceptables pour les attributs interrogés
• Comment indiquer un problème : Cisco EPNM doit-il générer une alarme en cas de
dépassement d'un seuil et quelle doit être la gravité de l'alarme ?

Les politiques de surveillance sont importantes car, en plus de contrôler ce qui est surveillé, elles
déterminent quelles données peuvent être affichées dans les rapports, les tableaux de bord et
d'autres zones de Cisco EPNM.

Les stratégies de surveillance n'apportent aucune modification sur les appareils.

Les périphériques sont interrogés par Cisco EPNM à l'aide de règles définies dans les stratégies de
surveillance. Il y a 5 stratégies de surveillance qui seront activées sur toutes les instances Cisco
EPNM. Les stratégies de surveillance peuvent également définir des valeurs seuils et des types
d'alarmes pour les paramètres et générer des alarmes pertinentes en cas de dépassement du seuil.

8.11.2 Surveillance de l'état de l'appareil :


Cisco EPNM interroge tous les périphériques gérés, à une fréquence d'une fois toutes les 15 minutes,
pour l'utilisation du processeur, l'utilisation du pool de mémoire, la température de l'environnement et
la disponibilité des périphériques.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Figure 8-5Capture d'écran des paramètres de surveillance de l'intégrité de l'appareil

Vous trouverez ci-dessous la liste des paramètres, leur seuil par défaut et les valeurs modifiées le cas
échéant.

Paramètre de Fréquence Seuil et règle par Modification Gravité de


stratégie de d'interrogation défaut du seuil et de l'alarme
surveillance de la règle (non
l'intégrité de l'appareil modifiable)
Utilisation de l'UC 15 min (en 90% Ne sera pas Critique
anglais) activé

Utilisation de la 90% Ne sera pas Critique


mémoire activé

Température de 80 degrés Celsius Ne sera pas Critique


l'environnement activé

Disponibilité de 15 min (en N/A N/A Critique


l'appareil anglais)

Tableau 31

Paramètre du moniteur d'intégrité

8.11.3 Surveillance de l'intégrité de l'interface :


Les paramètres d'interface tels que les suivants seront interrogés à une fréquence d'une fois toutes
les 15 minutes :
• Statut d'administrateur
• État de l'opération
• Rejets entrants
• Rejets sortants
• Erreurs entrantes
• Erreurs sortantes

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Figure 8-6Capture d'écran des paramètres de surveillance de l'interface

Une variété de seuils utiles seront configurés sur la base d'une analyse détaillée des détails de
l'interface collectés. Vous trouverez ci-dessous la liste des paramètres, leur seuil par défaut et les
valeurs modifiées le cas échéant.

Paramètre de Fréquence Seuil et règle par défaut Gravité de l'alarme


stratégie de d'interrogation (modifiable)
surveillance de
l'intégrité de
l'interface
Pourcentage 15 min (en Supérieur à 90 % 3 fois Alarme mineure
d'abandon entrants anglais)

Pourcentage de rejet Supérieur à 90 % 3 fois Alarme mineure


sortant

Pourcentage Supérieur à 90 % 3 fois Alarme mineure


d'erreurs entrantes

Pourcentage d'erreur Supérieur à 90 % 3 fois Alarme mineure


sortante

Pourcentage Supérieur à 90 % 3 fois L'alarme mineure sera


d'utilisation des remplacée par l'alarme
intrants critique.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Paramètre de Fréquence Seuil et règle par défaut Gravité de l'alarme
stratégie de d'interrogation (modifiable)
surveillance de
l'intégrité de
l'interface
Pourcentage Supérieur à 90 % 3 fois L'alarme mineure sera
d'utilisation de la remplacée par l'alarme
production critique.

Taux d'octets Supérieur à 1000 par Alarme mineure


entrants seconde 3 fois

Taux d'octets Supérieur à 1000 par Alarme mineure


sortants seconde 3 fois

Tableau 32 Politique de surveillance de l'intégrité de l'interface

8.12 Gestion des utilisateurs


Vous trouverez ci-dessous la liste des groupes d'utilisateurs à mettre à disposition dans toutes les
instances Cisco EPNM :

Groupe d'utilisateurs Focus sur les tâches de groupe

Racine Toutes les opérations.


Les autorisations de groupe ne sont pas modifiables

Super utilisateurs Toutes les opérations (similaires à root). Les autorisations de groupe sont
modifiables.
Admin Administrer le système et le serveur.
Peut également effectuer des opérations de surveillance et de configuration.
Les autorisations de groupe sont modifiables.

Gestionnaires de configuration Configurer et surveiller le réseau (pas de tâches d'administration).


Les autorisations attribuées à ce groupe sont modifiables.

Système Surveillez le réseau (pas de tâches de configuration).


Surveillance Les autorisations de groupe sont modifiables.
Tableau 33 Liste des groupes d'utilisateurs Cisco EPNM

Remarque : Cisco EPNM prend en charge plusieurs sessions simultanées avec le même ID
utilisateur.

Piste d'audit : Toutes les activités effectuées par un utilisateur donné peuvent être consultées en
accédant à :Administration >Utilisateurs>Utilisateurs, Rôles et AAA.

Cisco EPNM conserve un historique de toutes les actions effectuées par les utilisateurs dans les
sessions d'interface graphique Web actives et passées. Les informations d'audit incluent une
description de la tâche, l'adresse IP du client à partir duquel l'utilisateur a effectué la tâche et l'heure à
laquelle la tâche a été exécutée. Si une tâche affecte un appareil géré (par exemple, un utilisateur
ajoute un nouvel appareil), l'adresse IP de l'appareil concerné est répertoriée dans la colonne
Adresse IP de l'appareil. Si une modification est apportée à plusieurs périphériques (par exemple, un

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
utilisateur déploie un modèle de configuration sur 10 commutateurs), Cisco EPNM affiche une entrée
d'audit pour chaque commutateur.

Administration des utilisateurs : les utilisateurs disposant des privilèges appropriés peuvent créer,
supprimer, verrouiller et déverrouiller des ID utilisateur. Ils peuvent également modifier l'affectation de
groupe pour un ID utilisateur donné si nécessaire.
Veuillez noter que Cisco EPNM prend en charge la sélection multiple pour le verrouillage, le
déverrouillage et la suppression d'utilisateurs de l'interface graphique Web

Jusqu'à 50 utilisateurs avec 20 utilisateurs simultanés et jusqu'à 3 utilisateurs NBI pour les requêtes
d'API sont recommandés par Cisco.

8.13 Authentification de l'utilisateur EPNM LDAP


8.13.1 Ajouter des serveurs LDAP sur Cisco EPN Manager

LDAP fournit l'authentification avec les utilisateurs qui sont répertoriés dans l'annuaire LDAP et qui ne
sont pas spécifiés dans EPNM.

Cisco EPN Manager se connecte au serveur LDAP à l'aide d'un SSL bidirectionnel. Cela signifie que
vous devez installer le certificat client pour le serveur LDAP dans Cisco EPN Manager, ainsi que, si
nécessaire, installer l'autorité de certification (CA) racine (et les certificats intermédiaires) pour le
serveur LDAP. Vous obtiendrez ces certificats auprès de l'autorité de certification du serveur LDAP.
La procédure ci-dessous explique les étapes d'ajout d'un serveur LDAP et d'installation du certificat
client. Les étapes d'installation des certificats d'autorité de certification racine (et intermédiaire) sont
également similaires.

1. Choisissez Administration > Utilisateurs > Utilisateurs, Rôles et AAA, puis Serveurs LDAP.
2. Sélectionnez le serveur LDAP, puis dans le volet droit, cliquez sur l'icône + pour créer les
détails du serveur LDAP que vous souhaitez ajouter.
3. Entrez les détails du serveur LDAP requis : adresse du serveur, port du serveur, mot de
passe, adresse IP, nom DNS, etc.
4. Si vous souhaitez utiliser le canal de communication SSL, cochez la case Utiliser
l'authentification sécurisée. Pour plus d'informations sur l'installation des certificats LDAP,
reportez-vous à la section Comment installer le certificat LDAP dans Cisco EPN Manager.
Configurez HTTPS pour sécuriser la connectivité du serveur Web. Il s'agit d'une condition préalable à
la configuration de LDAP avec SSL : l'administrateur peut configurer le schéma pour chaque serveur
LDAP.

5. Entrez la chaîne DN Admin.


6. Entrez le mot de passe et les détails du mot de passe de confirmation.

L'administrateur LDAP connaît la chaîne et le mot de passe de confirmation.

7. Saisissez les schémas dans les champs suivants : En règle générale, chaque serveur LDAP
dispose de sa propre configuration d'utilisateurs et de groupes, ainsi que d'un fichier de
certificat concaténé :

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
a. Subject Name Attribute (Attribut de nom d'objet) : cette valeur représente l'attribut uid
dans le profil utilisateur du serveur LDAP sous lequel un nom d'utilisateur est
organisé.
b. Attribut de nom de groupe : cette valeur représente les autorisations de rôle
attribuées aux membres du groupe (administrateur, moniteur, configurateur) et est
indiquée par l'attribut de description dans le profil de groupe de serveur LDAP. Pour
plus d'informations sur les valeurs des noms de groupe d'utilisateurs, consultez la
page Administration > Utilisateurs, rôles et AAA > Groupes d'utilisateurs.
c. Attribut de mappage de groupe : cette valeur représente l'association entre le groupe
et l'utilisateur et est indiquée par l'attribut memberUid dans le profil de groupe de
serveur LDAP.
d. Attribut de domaine virtuel : cette valeur représente les sections de réseau
auxquelles les utilisateurs peuvent avoir accès et est mentionnée dans l'attribut title
du profil utilisateur du serveur LDAP. Cette valeur est en relation avec les profils de
domaine virtuel Cisco EPN Manager configurés dans la page Administration >
Utilisateurs > Domaines virtuels. Vous pouvez choisir quels éléments doivent être
inclus dans un domaine virtuel et quels utilisateurs doivent avoir accès à ce domaine
virtuel.
e. Base de recherche par sujet : spécifiez le chemin d'accès à la recherche où se
trouvent les utilisateurs.
f. Base de recherche de groupe : spécifiez le chemin d'accès à la recherche de
l'emplacement du groupe.

8. Dans le champ Relances, entrez le nombre de fois que l'authentification LDAP du fichier
source peut être exécutée.
9. Cliquez sur Save (Enregistrer).

8.13.2 Configurer les serveurs LDAP sur Cisco EPN Manager

1. Obtenez le certificat client du serveur LDAP, qui appartient au client.


2. Copiez le certificat LDAP dans le répertoire local de Cisco EPN Manager. Par exemple,
copiez votre fichier [Link] vers/localdisk/defaultRepo.
3. Connectez-vous en tant qu'utilisateur administrateur.
4. Exécutez la commande
EPNMServer/admin# ncs key importcacert [Link] repository
defaultRepo (par exemple, EPNMServer/admin# ncs key importcacert
[Link] référentiel defaultRepo).
Cela permet d'importer le certificat LDAP dans le magasin d'approbation d'importation Java.

5. Choisissez Administration > Utilisateurs > Utilisateurs, Rôles et AAA, puis choisissez Mode
AAA.
6. Sélectionnez la case d'option LDAP.
7. Cochez la case Activer le repli vers le local pour activer l'utilisation de la base de données
locale lorsque le serveur AAA externe est en panne.
8. Si vous souhaitez revenir à l'authentification locale en cas de panne du serveur LDAP
externe, effectuez les opérations suivantes :
a. Sélectionnez Activer le repli vers le local.
b. Spécifiez les conditions de secours, soit UNIQUEMENT en cas d'absence de
réponse du serveur, soit en cas d'échec de l'authentification ou d'absence de réponse
du serveur.
10mai 2021 NMS : Cisco EPNM (en anglais seulement)
. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
9. Cliquez sur Enregistrer et utilisez un autre navigateur pour vous connecter à LDAP avec un
nouvel utilisateur et un nouveau mot de passe.

8.14 Sauvegarde et restauration


Cisco EPNM déployé chez OCI prend en charge les types de sauvegarde suivants :

• Sauvegardes d'application : elles contiennent des données d'application Cisco EPNM, mais
n'incluent pas les paramètres spécifiques à l'hôte, tels que le nom d'hôte et l'adresse IP du
serveur.

Veuillez noter ce qui suit à propos des sauvegardes d'applications :

• Les sauvegardes d'applications peuvent être restaurées sur le même hôte ou sur un nouvel
hôte, à condition que le nouvel hôte dispose de la même configuration matérielle et logicielle
que l'hôte à partir duquel la sauvegarde a été effectuée.

Cisco EPNM effectue des sauvegardes automatiques et planifiées des applications. Cisco EPNM
sera configuré pour créer un fichier de sauvegarde d'application 5 jours dans le référentiel de
sauvegarde configuré.

Paramètres de sauvegarde de Valeur par défaut


l'application
Référentiel de sauvegarde TBD

Taille du référentiel 120 Go par répertoire

Nombre maximal de fichiers de sauvegarde TBD


à conserver

Récurrence 5 jours

Heure 12 minuit

Tableau 34 Conception de sauvegarde d'applications Cisco EPNM

Toutes les opérations de restauration sont effectuées à l'aide de l'interface de ligne de commande.
Les données peuvent être restaurées sur l'hôte sur lequel la sauvegarde est exécutée (hôte local) ou
sur un hôte distant. Les sauvegardes ne peuvent être restaurées que dans leur intégralité. Vous ne
pouvez pas restaurer uniquement des parties d'une sauvegarde.

8.15 Surveillance de l'intégrité des serveurs


Cisco EPNM génère des interruptions SNMP internes qui indiquent des problèmes potentiels avec les
composants du système. Cela inclut les défaillances des composants matériels, les changements
d'état de haute disponibilité, l'état de la sauvegarde, etc. L'interruption de défaillance est générée dès
que la défaillance ou le changement d'état est détecté, et une interruption d'effacement est générée si
la défaillance se corrige d'elle-même.

Le tableau de bord de surveillance du système serveur affiche des informations sur,


10mai 2021 NMS : Cisco EPNM (en anglais seulement)
. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
• Planification et état des tâches de nettoyage des données
• Informations et état de la tâche de sauvegarde
• Utilisation de l'UC
• Utilisation de la mémoire
• Utilisation du disque
• Pièges reçus
• Demandes d'API et intégrité

EPNM prend en charge les alarmes liées au système mentionnées dans l'URL :
[Link]
Cisco_EPN_Manager_Supported_Alarms.xlsx

8.16 Configurations de sécurité


Sur toutes les instances Cisco EPNM, le protocole HTTPS sera activé pour l'accès au client Web. Par
défaut, Cisco EPNM est livré avec un certificat signé Cisco, que les navigateurs afficheront sous
l'avertissement « Non sécurisé ». Pour supprimer l'avertissement, OCI et OKI sont responsables de
l'obtention d'un certificat signé auprès des autorités de certification (CA). Cisco générera une CSR à
transmettre à OCI pour le certificat signé par l'autorité de certification et installera le certificat lorsqu'il
sera obtenu auprès de l'autorité de certification.

Pour un niveau de sécurité plus élevé, le serveur Cisco EPN Manager doit authentifier les clients à
l'aide d'une authentification basée sur un certificat. Avec cette forme d'authentification, Cisco EPN
Manager valide d'abord le certificat associé au client pour s'assurer que le client est authentique, puis
il valide le nom d'utilisateur et le mot de passe. Ce mécanisme empêche les machines non autorisées
(c'est-à-dire les machines pour lesquelles il n'existe pas de certificat) de se connecter au serveur
Web. Cisco EPN Manager implémente cette fonctionnalité à l'aide du protocole OCSP (Online
Certificate Status Protocol).Pour plus de détails sur l'application du certificat au serveur Cisco EPNM,
le Guide de l'administrateur est joint à l'annexe 14 A.

Les services suivants seront désactivés à partir du serveur Cisco EPN Manager :

Service Port Statut


FTP 21/TCP Handicapé

TFTP 69/UDP Handicapé

Tableau 35 Services Cisco EPNM désactivés

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
9 QoS (QoS)
La qualité de service est définie comme la mesure de la performance d'un réseau de transport qui
reflète la qualité de son transport et la disponibilité de son service. La QoS vous permet de classer le
trafic réseau, de contrôler et de hiérarchiser le flux de trafic, et d'éviter les embouteillages dans un
réseau.
Une disponibilité adéquate du réseau est une condition préalable à la réussite d'un déploiement de la
qualité de service. La qualité du réseau est déterminée par les facteurs suivants :

• Perte – une mesure comparative des paquets fidèlement reçus par rapport au nombre total
de paquets qui ont été transmis. La perte est exprimée en pourcentage de paquets
abandonnés.
• Délai (latence) : le temps fini qu'il faut à un paquet pour atteindre le point de terminaison de
réception après avoir été transmis à partir du point de terminaison d'envoi. Le temps mesuré
pour faire des allers-retours est appelé RTT ou temps d'aller-retour.
• Variation de délai (gigue) : différence entre les délais de bout en bout entre les paquets. Par
exemple, si un paquet a besoin de 100 millisecondes (ms) pour traverser le réseau de la
source à la destination et que le paquet suivant a besoin de 125 ms pour effectuer le même
trajet, la variation de délai sera calculée comme étant de 25 ms.
• Débit : bande passante utilisateur disponible entre un périphérique d'entrée et un
périphérique de sortie (ou entre deux points de mesure)

Dans Orange CI MPLS Network, une QoS est déjà bien déployée pour gérer efficacement la
congestion qui peut se produire dans le réseau en utilisant les fonctionnalités de gestion et
d'évitement de congestion de Cisco.
Les CI d'Orange utilisent l'interface de ligne de commande QoS modulaire (MQC) pour créer les
classes de trafic et les stratégies des fonctionnalités QoS.

Le contrôle du trafic est basé sur les champs des paquets qui transitent par le système.
En fonction de l'emplacement du réseau et des services réseau spécifiques à la périphérie, la
classification QoS est basée sur :
• Bits MPLS EXP
• Le DSCP
• Préséance
• COS
• D'autres valeurs comme l'adresse IP, etc...

Dans le déploiement vEPC, nous nous alignerons sur ce qui est déjà fait. Nous ferons confiance au
marquage et à la classification et aucune fonction de gestion et d'évitement de la congestion ne sera
effectuée dans le centre de données vEPC. Les liaisons dans le centre de données seront surveillées
par la solution NMS pour éviter la congestion.

Remarque :Par défaut, toutes les interfaces Ethernet de la plate-forme NCS 5504 et Nexus sont des
interfaces approuvées. Ainsi, aucune configuration n'est nécessaire pour faire confiance au
marquage.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
10 Conception de réseau hors bande vEPC CI
d'Orange

10.1 Topologie hors bande


Le centre de données vEPC d'ORANGE CI disposera d'un réseau complet de gestion hors bande
(OoB), fournissant des services de gestion des appareils quel que soit l'état des réseaux actuels des
centres de données.
Trois Cisco Catalyst C9300L-48T-4X-E par site sont utilisés pour la connectivité hors bande. Chaque
site a son propre domaine de gestion avec des sous-réseaux différents.
Le réseau hors bande déployé est limité à un site. Chaque réseau OoB de site est indépendant.
La connectivité proposée pour un site est illustrée ci-dessous :

MPLS PE1 MPLS PE2

OoB SW1 OoB SW2

OoB SW3

Graphique 10-27Topologie hors bande

L'objectif principal du réseau de gestion est de faciliter la gestion sécurisée de tous les périphériques
ré[Link] routeurs, commutateurs et autres périphériques réseau se connectent au réseau hors
bande via leurs interfaces de gestion dédiées. Le sous-réseau de gestion doit fonctionner sous un
espace d'adressage séparé du reste du réseau de données de production.

10.2 Connectivité physique hors bande


Voir le fichier Excel « OCI-vEPC-Data_Center-[Link] », la feuille OoB Connectivity
KM4 et la feuille OoB Connectivity Assabou.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
10.3 Connectivité logique hors bande
10.3.1 Explication de la connectivité logique hors bande

Figure 10-Topologie logique 2 sorties de l'année

Comme l'explique le schéma :


• La connectivité entre OoB SW 1 et OoB SW2 avec PE1 et PE2 respectivement sera une
connectivité L3, avec OSPF s'exécutant entre OoB SW et PE.
• Les routeurs PE généreront une route par défaut vers OoB SW 1 et OoB SW2, évitant ainsi
une utilisation élevée des ressources du plan de contrôle des commutateurs.
• OoB SW1 et OoB SW2 échangeront cette route par défaut entre eux en utilisant toujours
OSPF pour le chemin de sauvegarde au cas où OoB SW1 ne pourrait pas recevoir la route
par défaut.
• Sur la partie inconvénient (connectivité entre les trois commutateurs OoB SW1, OoB SW2 et
OoB SW3), nous aurons un réseau L2 utilisant une liaison trunk avec les différents VLAN
autorisés configurés.
• Dans ce réseau L2, STP (Spanning Tree Protocol s'exécutera), le port OoB SW3 (Ten1/1/2)
connecté à OoB SW2 sera un port bloqué. Notre commutateur racine STP sera OoB SW1.
• Dans ce réseau L2, VRRP sera utilisé (configuré sur OoB SW1 et OoB SW2) avec OoB SW1
comme périphérique VRRP principal et OoB SW2 comme périphérique VRRP secondaire.
• La liaison montante entre OoB SW1 et PE1 sera suivie, et la préemption sera activée sur
OoB SW1
• L'adresse IP virtuelle VRRP sera utilisée comme adresse IP de passerelle par défaut pour
que les appareils aillent en dehors du réseau hors bande.

La figure ci-dessous nous montre le chemin de trafic lorsque tout est ok dans le réseau OoB (pas de
liens d'échec ou de route par défaut manquante dans OoB SW1).

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Figure 10-Chemin de trafic normal à 3 heures hors bande

10.3.2 Informations sur le VRRP


Pour plus d'informations sur le VRRP, reportez-vous au fichier Excel « OCI-vEPC-Data_Center-LLD-
[Link] », à la feuille Allocation de port CC KM4 et à la feuille Allocation de port CC
Assabou.

10.3.3 Scénarios de défaillance du réseau hors bande

 Défaillance de la liaison montante entre OoB SW1 et PE1

Figure 10-Défaillance de la liaison montante 4 OoB entre OoB SW1 et PE1

 Pas d'envoi de route par défaut à OoB SW1 par PE1

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Figure 10-5 OoB Pas d'envoi de route par défaut à OoB SW1 par PE1

 Exemple de lien vers le bas

Figure 10-6Exemple de liaison vers le bas

10.4 Ajout d'adresses IP hors bande


Reportez-vous au fichier Excel de ZTE « OIaaS LLD for OCI vEPC Project_v1.[Link] » feuille
4.6 Outband et 5.6Outband.

10.5 Allocation de ports hors bande


Voir le fichier Excel « OCI-vEPC-Data_Center-[Link] » feuille Allocation de port hors
bande KM4 et Allocation de port hors bande Assabou.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
11 Sécurité de l'infrastructure

11.1 AAA
La fonction AAA vous permet de vérifier l'identité, d'accorder l'accès et de suivre les actions des
utilisateurs gérant un périphérique Cisco IOS. Les périphériques Cisco IOS prennent en charge les
protocoles RADIUS (Remote Access Dial-In User Service) ou TACACS+ (Terminal Access Controller
Access Control Device Plus).
En fonction de la combinaison d'ID utilisateur et de mot de passe que vous fournissez, le périphérique
Cisco IOS effectue une authentification ou une autorisation locale à l'aide de la base de données
locale ou une authentification ou une autorisation à distance à l'aide d'un ou plusieurs serveurs AAA.
Une clé secrète pré-partagée assure la sécurité de la communication entre le commutateur et les
serveurs AAA. Vous pouvez configurer une clé secrète commune pour tous les serveurs AAA ou
uniquement pour un serveur AAA spécifique. La mise en œuvre actuelle d'ORANGE est basée sur le
protocole TACACS+ utilisant la plate-forme Cisco Secure ACS
.

AAA Security fournit les services suivants :


Authentification : identifie les utilisateurs, y compris la boîte de dialogue de connexion et de mot de
passe, la demande et la réponse, la prise en charge de la messagerie et, selon le protocole de
sécurité que vous sélectionnez, le chiffrement. L'authentification est le processus de vérification de
l'identité de la personne ou de l'appareil qui accède à l'appareil, qui est basé sur la combinaison d'ID
utilisateur et de mot de passe fournie par l'entité qui tente d'accéder à l'appareil. Les périphériques
NX-OS vous permettent d'effectuer une authentification locale (à l'aide de la base de données de
recherche locale) ou à distance (à l'aide d'un ou plusieurs serveurs RADIUS ou TACACS+).

Autorisation : l'autorisation AAA est le processus d'assemblage d'un ensemble d'attributs qui
décrivent ce que l'utilisateur est autorisé à effectuer. L'autorisation dans le logiciel IOS est fournie par
des attributs qui sont téléchargés à partir de serveurs AAA. Les serveurs de sécurité distants, tels que
RADIUS et TACACS+, autorisent les utilisateurs à obtenir des droits spécifiques en associant des
paires attribut-valeur (AV), qui définissent ces droits à l'utilisateur approprié.

Comptabilité : fournit la méthode de collecte des informations, d'enregistrement des informations


localement et d'envoi des informations au serveur AAA à des fins de facturation, d'audit et de
reporting. La fonction de comptabilité suit et conserve un journal de chaque session de gestion
utilisée pour accéder à l'appareil. Vous pouvez utiliser ces informations pour générer des rapports à
des fins de dépannage et d'audit. Vous pouvez stocker les journaux comptables localement ou les
envoyer à des serveurs AAA distants. AAA sera mis en œuvre pour tous les périphériques Cisco du
centre de données (XE/XR/NX).

Remarque : Un utilisateur root appelé « root » est défini lors de l'installation d'IOS-XR, idem pour
l'utilisateur admin sur Cisco
Plate-forme Nexus. Orange CI dispose d'un serveur TACAS+ disponible pour l'AAA.

11.2 Paramètres de sécurité divers


Les routeurs et commutateurs Cisco prennent en charge plusieurs services qui peuvent être activés
sur un périphérique afin d'améliorer la sécurité globale d'un réseau. Avant que l'un de ces services ne
soit activé, il convient de l'examiner dans le contexte du réseau pour s'assurer qu'il n'affectera pas le
fonctionnement actuel du réseau.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
11.2.1 Proxy-ARP
ARP est utilisé par le réseau pour convertir les adresses IP en adresses MAC. Normalement, ARP est
confiné à un seul réseau local, mais un routeur peut agir comme un proxy pour les requêtes ARP, ce
qui rend les requêtes ARP disponibles sur plusieurs segments de réseau local. Parce qu'il brise la
barrière de sécurité du réseau local, le proxy ARP ne doit être utilisé qu'entre deux réseaux locaux
avec un niveau de sécurité égal, et uniquement lorsque cela est nécessaire. L'ARP proxy doit donc
être explicitement désactivé sur NCS 5504.

Remarque : Proxy ARP est désactivé par défaut dans NX-OS et IOS-XR.

11.2.2 Routage de la source


Le protocole IP prend en charge les options de routage source qui permettent à l'expéditeur d'un
datagramme IP de contrôler l'itinéraire que le datagramme empruntera vers sa destination finale et,
en général, l'itinéraire emprunté par toute réponse. Ces options sont rarement utilisées à des fins
légitimes dans les réseaux. Certaines implémentations IP plus anciennes ne traitent pas correctement
les paquets acheminés à la source, et il peut être possible de faire planter les machines exécutant
ces implémentations en envoyant ces datagrammes avec des options de routage source. La
désactivation du routage de la source IP fera en sorte qu'un routeur Cisco ne transmettra jamais un
paquet IP qui porte une option de routage source.
Désactivation du routage de source IP sur NCS et Nexus 9000

11.2.3 Redirections ICMP


Les messages de redirection ICMP sont activés par défaut et indiquent à un terminal d'utiliser un
routeur spécifique dans son chemin vers une destination. De par sa conception, un routeur n'enverra
des redirections qu'aux hôtes de son sous-réseau local, aucun périphérique final n'enverra jamais de
redirection et aucune redirection ne sera envoyée à plus d'un saut de réseau. Cependant, un
attaquant peut enfreindre ces règles pour lancer une attaque sur un réseau. Si ce n'est pas
nécessaire, les messages de redirection ICMP peuvent être désactivés à l'aide de la commande
d'interface suivante :

Désactivation des redirections ICMP sur NCS 5504 et Nexus 9000

11.2.4 IP inaccessibles
Les paquets ICMP inaccessibles sont utilisés lorsqu'une destination vers un protocole ou un port
d'hôte réseau spécifique est inaccessible. Le routeur ou l'hôte peut envoyer un paquet de destination
inaccessible pour informer sa source de l'indisponibilité des destinations des paquets IP. Étant donné
que par défaut, les routeurs Cisco envoient une adresse IP inaccessible, elle doit être désactivée.

11.2.5 Désactiver DHCP


La désactivation du serveur DHCP ou de l'agent de relais sur les périphériques atténuera le risque
d'attaques par déni de service, telles que l'attaque de type « file d'attente d'entrée bloquée » décrite
dans le récent avis de sécurité Cisco : Déni de service de l'interface bloquée DHCP de Cisco IOS.
Bien sûr, si ce service est nécessaire sur certains appareils et ne peut pas être désactivé, dans de
tels cas, les mesures de sécurité appropriées doivent être prises pour se protéger contre ce type
d'attaque.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
12 Gestion et administration

12.1 Accès à la gestion


12.1.1 Configuration Telnet, SSHv2 et VTY
La principale méthode d'accès pour la gestion interactive des routeurs peut être SSH ainsi que
Telnet.
Cisco recommande d'utiliser SSH comme méthode d'accès principale aux périphériques. Vous
pouvez utiliser le serveur SSH pour permettre à un client SSH d'établir une connexion sécurisée et
chiffrée à un périphérique Cisco. SSH utilise un cryptage fort pour l'authentification. Le serveur SSH
du logiciel Cisco peut interagir avec les clients SSH disponibles publiquement et dans le commerce.
Ce chapitre décrit la configuration de Telnet et SSH et la configuration des lignes de terminal virtuel
(VTY). La configuration AAA utilisée pour l'authentification et l'autorisation est décrite dans son propre
chapitre.

Remarque : Avant de pouvoir utiliser SSHv2, une paire de clés DSA ou RSA doit être créée à l'aide
de la commande EXEC « crypto key generate [dsa/rsa] ». Après avoir exécuté la commande, le
système demande la taille du module, la taille minimale recommandée du module est de 1024 bits
(par défaut).

12.1.2 Console Port


Les détails et les valeurs par défaut du port de console sont les suivants :
• Console/port auxiliaire : RJ-45
• Câble requis : RJ-45 enroulé
• Le débit en bauds (TX/RX) est de 9600, 8 bits de données, pas de parité, 2 bits d'arrêt, pas
de contrôle de flux

Remarque : Veuillez noter que l'accès à la console n'est possible que sur le module RP actif. Le port
de console sur le RP de secours est désactivé et ne peut pas être utilisé pour se connecter (un
message s'affiche lors de la tentative d'accès).

12.1.3 Ports Ethernet de gestion


Le périphérique Cisco dispose d'un port Gigabit Ethernet pour l'interface de gestion sur chaque
processeur de commutateur de route. Le but de cette interface est de permettre aux utilisateurs
d'effectuer des tâches de gestion sur l'appareil ; il s'agit essentiellement d'une interface qui ne doit
pas et ne peut souvent pas transférer le trafic réseau, mais qui peut autrement accéder à l'appareil,
souvent via Telnet et SSH, et effectuer la plupart des tâches de gestion sur l'appareil.
L'interface est particulièrement utile avant qu'un périphérique n'ait commencé le routage ou dans les
scénarios de dépannage lorsque les interfaces sont inactives. Les aspects suivants de l'interface
Ethernet de gestion doivent être notés :
• L'interface fournit une méthode d'accès au routeur même si les interfaces ou les processus
IOS sont en panne.
• L'interface Ethernet de gestion fait partie de son propre VRF.
• Le port de gestion Gigabit Ethernet est toujours GigabitEthernet0 pour les périphériques XE
et NX-OS pour les périphériques XR, il est appelé interface MgmtEth0/RSP0/CPU0/0.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
12.2 SNMP
SNMP est un protocole de couche applicative qui fournit un format de message pour la
communication entre les responsables et les agents. Le système SNMP se compose d'un
gestionnaire SNMP, d'un agent SNMP et d'une MIB. Le gestionnaire SNMP peut faire partie d'un
système de gestion de réseau (NMS). L'agent et la MIB résident sur le périphérique réseau
(commutateur, routeur. etc...). Pour configurer SNMP sur un périphérique réseau, vous devez définir
la relation entre le gestionnaire et l'agent.

Les opérations d'interruption permettent à un agent SNMP d'envoyer des notifications non sollicitées
indiquant qu'un événement s'est produit. Les pièges, souvent appelés « fire and forget », sont
envoyés dans la mesure du possible à l'aide du protocole UDP (User Datagram Protocol). Tous les
périphériques Cisco peuvent générer des interruptions SNMP pour avertir les applications NMS des
événements réseau. Les routeurs et commutateurs Cisco implémentent la MIB Cisco syslog comme
moyen de générer des interruptions SNMP à la place ou en plus des messages syslog.

La configuration SNMP est nécessaire pour permettre aux systèmes de gestion des pannes de
surveiller l'état général des éléments du réseau. SNMP sera configuré pour que les nœuds DC
correspondent à la configuration SNMP des périphériques IOS existants, avec les considérations
majeures suivantes :
• SNMPv3 est préférable à SNMPv2 (doit être validé par le client)
• L'accès SNMPv3 sera restreint avec les listes d'accès IPv4.
• Les interruptions SNMP v3 sont envoyées à l'aide de l'adresse de port Ethernet de gestion
au(x) récepteur(s) d'interruption SNMP existant(s).

12.3 Exploitation forestière


La fonction syslog permet à un routeur, un commutateur ou un périphérique de transmettre des
messages à un autre périphérique. Les messages Syslog sont des messages texte avec une mise en
forme particulière qui associent une fonctionnalité, une gravité et/ou une priorité à un message. Les
messages syslog ont des niveaux de gravité différents, comme indiqué par le numéro dans le
message. Ces niveaux de gravité sont essentiellement une mesure de la criticité d'un événement
système.

Le tableau suivant présente les différents niveaux de gravité syslog et leur signification
correspondante.

Niveau de gravité Nom du niveau Description


0 Urgences Système inutilisable
1 Alertes Des mesures immédiates s'imposent
2 Critique Conditions critiques
3 Erreurs Conditions d'erreur
4 Avertissements Conditions d'avertissement
5 Notifications Des conditions normales mais
importantes
6 Informationnel Messages d'information uniquement
7 Débogage Débogage des messages
Tableau 36Définitions de Syslog

La journalisation des messages syslog est une pratique recommandée et essentielle du point de vue
de la gestion.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
12.4 DNS
Les périphériques réseau doivent être configurés pour utiliser des serveurs de noms acceptés
conformément au service de noms de domaine (DNS) OCI. Ce protocole utilise des serveurs DNS
pour résoudre les noms attribués aux adresses IP.

La configuration a été implémentée pour ne pas résoudre les 'noms' via DNS à partir de la ligne de
commande.

12.5 NTP
Le débogage ou le dépannage des problèmes réseau n'est pas facile dans le meilleur des cas, mais
le niveau de difficulté augmente lorsqu'il s'agit de diagnostiquer les problèmes qui se produisent sur
plusieurs nœuds. La mise en œuvre du protocole NTP (Network Time Protocol) permet d'alléger la
charge de dépannage dans ce scénario. NTP synchronise les horloges de tous les nœuds de
manière à ce que les enregistrements syslog horodatés sur tous les périphériques soient
synchronisés dans le temps. La tentative se produit et l'effet qu'il a sur plusieurs nœuds est facilité
lorsque toutes les horloges de l'appareil sont synchronisées.
Remarque : Les adresses IP des serveurs NTP OCI vEPC Data Center sont [Link] et
[Link].

12.6 FTP et TFTP


Il est courant d'utiliser le protocole TFTP (Trivial File Transfer Protocol) pour copier des images
système vers et depuis les routeurs et pour effectuer une sauvegarde de la configuration. Ils seront
activés en fonction des besoins du client.

12.7 Bannières
Les bannières font partie des stratégies d'accès et affichent souvent des avertissements tels que «
L'accès non autorisé est interdit » ou similaire.
Plusieurs bannières peuvent être affichées : les bannières de message du jour (MOTD) et de
connexion sont affichées avant l'invite telnet ; Les bannières exec s'affichent une fois que
l'authentification a réussi et que l'interpréteur de commandes CLI a démarré.
IOS-XR, XE et NX-OS permettent de personnaliser la bannière en incluant des jetons spéciaux dans
le texte de la bannière. Ceux-ci seront développés lors de l'affichage de la bannière (voir tableau 24).

Jeton Description
$(nom d'hôte) Affiche le nom d'hôte du routeur
$(domaine) Affiche le nom de domaine du routeur
$(ligne) Affiche le numéro de ligne vty ou tty (asynchrone)
Tableau 37Jetons de bannière
Une bannière MOTD commune sera définie et la bannière EXEC spécifique au nœud sera définie.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
13 Annexe A : Feuille de calcul Excel des
paramètres LLD

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Marques de commerce et avis de non-responsabilité
SI CE DOCUMENT EST FOURNI EN TANT QUE LIVRABLE CONFORMÉMENT AUX CONDITIONS
GÉNÉRALES DE CISCO ASSOCIÉES À UN SERVICE CISCO ACHETÉ (LES « CONDITIONS »),
LE PRÉSENT DOCUMENT EST PRÉSENTÉ SOUS RÉSERVE DE CES CONDITIONS. DANS
TOUS LES AUTRES CAS, CE DOCUMENT EST FOURNI « EN L'ÉTAT » SANS GARANTIE
D'AUCUNE SORTE, EXPRESSE OU IMPLICITE, Y COMPRIS, MAIS SANS S'Y LIMITER, CELLES
DE QUALITÉ MARCHANDE, D'ADÉQUATION À UN USAGE PARTICULIER ET D'ABSENCE DE
CONTREFAÇON OU DÉCOULANT D'UNE TRANSACTION, D'UN USAGE OU D'UNE PRATIQUE
COMMERCIALE.

Cisco et le logo Cisco sont des marques commerciales ou des marques déposées de Cisco et/ou de
ses filiales aux États-Unis et dans d'autres pays. Pour afficher la liste des marques commerciales de
Cisco, rendez-vous à l'adresse suivante : [Link]/go/trademarks. Les marques de tiers
mentionnées sont la propriété de leurs propriétaires respectifs. L'utilisation du mot partenaire
n'implique pas une relation de partenariat entre Cisco et une autre société. (1110R)

© 2020 Cisco et/ou ses filiales. Tous droits réservés.

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de
Acceptation des documents

Nom Nom

Titre Titre

Compagnie Compagnie

Signature Signature

Date Date

Nom Nom

Titre Titre

Compagnie Compagnie

Signature Signature

Date Date

Nom Nom

Titre Titre

Compagnie Compagnie

Signature Signature

Date Date

10mai 2021 NMS : Cisco EPNM (en anglais seulement)


. Toutes les copies imprimées et les copies électroniques en double sont considérées comme non contrôlées
et la version originale en ligne doit être référencée pour la dernière version.
Page de

Vous aimerez peut-être aussi