ソケット VLAN タグ付けのトラブルシューティング

Prev Next

概要

Catoソケットは、LANおよびWANインタフェースの両方でIEEE 802.1Q標準に基づくVLANタグ付けをサポートしています。 VLANタグ付けは、単一のインタフェースを経由して複数のVLANを通過させることにより、論理ネットワークの分離、トラフィックの隔離、スケーラブルなネットワーク設計を可能にします。 詳細は、ネットワークセグメンテーション - ベストプラクティスをご覧ください。

Cato環境では、VLANタグ付けは以下に適用されます:

  • 物理的なCatoソケット および ESX vSockets のみ。

  • VLAN対応範囲: Catoは、設定されたVLAN範囲のイーサネットフレームに802.1Qタグを挿入します。

  • ネイティブ範囲のトラフィック: Catoは、スイッチのトランク設定に応じてネイティブ範囲に関連するトラフィックのVLANタグ付けをサポートします。

  • WAN アップリンク:WAN インタフェースのVLANタグ付けは、サービスプロバイダやキャリア特有の要求に基づいてソケットWebUIを介して設定可能です。

この記事では、Catoソケットで発生する一般的なVLANタグ付けの問題、その根本的な原因、および接続性の問題を確認および解決するための構造化されたトラブルシューティング手順について説明します。

症状

VLANタグ付けの問題は、一般的に次のような症状のいずれかとして現れます:

  • VLAN対応範囲のデバイスがネットワークと通信できません。

  • ARPまたはDHCPリクエストに返信がありません。

  • パケットキャプチャに欠落または誤った802.1Q VLANタグが表示されます。

  • インタ-VLANトラフィックがローカルではなくCatoクラウドにルーティングされます。

  • BGPネイバーがVLANバックドインターフェースでの確立に失敗します。

  • エンドポイントが、誤ったIPアドレス範囲を受け取るか、まったく受け取らない。

VLANトランクのシナリオの理解

以下の図は、Catoソケットとスイッチの間の一般的なトランク構成を2つ示しています:

  • シナリオ1では、CMAにネイティブ範囲用のVLANは設定されていません。 トランク上のタグなしのフレーム(例: スイッチ上のネイティブVLAN 1)は、ソケット上のネイティブ範囲にマッピングされます。

  • シナリオ2では、VLAN 5がCMAでネイティブ範囲に設定されています。 VLAN 5でタグ付けされたフレームは、ソケット上のネイティブ範囲にマッピングされます。

問題のトラブルシューティング

次のトラブルシューティングセクションを使用して、観察された症状に基づいて問題を特定します。 ソケットWebUIから収集され、Wiresharkで解析されたパケットキャプチャは、VLANタグやフレーム構造を検証するために重要です。

VLAN範囲の問題をトラブルシューティング

  1. ソケットと接続されたスイッチポートがトランクとして設定されており、必要なすべてのVLAN ID(ネイティブ範囲の設定されたVLANを含む)を許可していることを確認します。

  2. スイッチとソケットの両方でネイティブVLANの動作(タグ付けされているか否か)が上記のVLANトランクシナリオと一致していることを確認します。

  3. CMAでVLAN対応範囲をレビューし、設定されたVLAN IDがスイッチの設定と一致していることを確認します。

  4. WebUIを使用して、該当するソケットLANインタフェースからPCAPを収集します。

  5. キャプチャをWiresharkで開き、802.1Qタグと期待されるVLAN IDの有無をイーサネットヘッダーで確認します。  

注: VLAN対応範囲での正常なARPリクエストには、正しいVLAN IDを含む802.1Qヘッダーが含まれます。 VLANタグが欠落したフレームは、通常、下流のトランクポートによって破棄されます。

インタ-VLANルーティングの問題をトラブルシューティング

  1. CMA イベントを分析して、影響を受けたインタ-VLAN トラフィックを確認します。

  2. ソケットでLANファイアウォールが有効になっているかどうかを確認します。

  3. LANファイアウォール ルールを確認して、インタ-VLANトラフィックが明示的に許可されていることを確認します。 

    • LAN ネットワークルールがインタ-VLANトラフィック用に設定されていて、LANファイアウォールルールで許可されていない場合、それはデフォルトでブロックされます。

    • マイクロセグメンテーション がVLANネットワーク範囲で有効になっている場合、LANファイアウォールがイントラ-VLANトラフィックを許可していることを確認します。

  4. LANファイアウォールが有効でない場合は、WANファイアウォールのルールを確認し、ルーテッドされたVLANトラフィックを意図せずブロックしていないか確認します。

  5. 該当するソケットLANインタフェースからWebUIを使用してPCAPを収集します。 CMAおよびスイッチのトランクポートに設定された正しいVLANタグをフレームが含んでいることを確認します。

VLAN範囲におけるBGP障害のトラブルシューティング

  1. BGP ピアに使用される VLAN 対応の範囲に、正しい VLAN ID が設定されていることを確認します。

  2. 接続されたスイッチまたはルーターが同じVLANでBGPトラフィックを期待しているかどうかを確認します。

  3. ソケットインタフェースでトラフィックをキャプチャし、BGPパケットが正しいVLANでタグ付けされていることを検証します。

  4. 入力および出力パスでのVLANタグ付けの不一致が原因で発生する非対称ルーティングを確認します。

DHCPおよびIP割り当ての問題をトラブルシューティング

  1. 下流のスイッチトランクが、DHCPスコープに関連付けられたVLANを許可していることを確認します。

  2. エンドポイントからのDHCPリクエストに、期待されるVLAN IDがタグ付けされていることを確認します。

  3. ソケット上でPCAPを使用して、DHCPディスカバーおよびオファーメッセージが表示され、正しくタグ付けされているかを検証します。

  4. 中間スイッチに重複または矛盾するVLAN設定が存在しないことを確認します。

Catoサポートへのケースの提出

トラブルシューティングおよび解決手順を完了した後も問題が持続する場合、十分な診断データを持ってケースをCatoサポートにエスカレートしてください。

  • 影響を受けたVLAN IDおよび範囲の説明。

  • 関連するスイッチまたはハイパーバイザー設定の詳細。

  • ソケットインタフェースから収集されたPCAPファイル。

  • 問題の発生時間枠と、それが断続的か持続的かどうか。

  • VLAN、ルーティング、またはファイアウォールルールに関連する最近構成変更。