• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

Campus的leaf下行接口,看不到业务vlan到业务vxlan的映射

19小时前提问
  • 0关注
  • 0收藏,49浏览
粉丝:0人 关注:11人

问题描述:

请教一下,在leaf的下行接口,看不到业务vlan到业务vxlan的映射关系,这个是因为动态AC吗,动态AC哪个字段标识啊,请大神指点一下

--------------------

leaf下行口的命令

#

interface GigabitEthernet1/0/1

 port link-mode bridge

 port link-type trunk

 port trunk permit vlan 1 101 to 3000 4094

 stp tc-restriction

 mac-based ac

 mac-authentication

 mac-authentication domain adcampus

 mac-authentication parallel-with-dot1x

 port-security free-vlan 1 4094

 #

 service-instance 4094

  encapsulation s-vid 4094

  xconnect vsi vxlan4094

---------------------------------------

display  mac-authentication  connection 

Total connections: 1

Slot ID: 1

User MAC address: XXX-XXX-XXXX

Access interface: GigabitEthernet1/0/1

Username: 0cda411db448

User access state: Successful 

Authentication domain: XXXXX

IPv4 address: X.X.X.X

IPv4 address source: IP Source Guard

Initial VLAN: 101

Authorization untagged VLAN: N/A

Authorization tagged VLAN: N/A

Authorization VSI: vsi3

Authorization microsegment ID: N/A

Authorization ACL number/name: N/A

Authorization dynamic ACL name: N/A

Authorization user profile: N/A

Authorization CAR: N/A

Authorization URL: N/A

Authorization IPv6 URL: N/A

Authorization temporary redirect: Disabled

Authorization redirect match terminal rule: N/A

Start accounting: Successful

Real-time accounting-update failures: 0

Termination action: Default

Session timeout period: 86400 sec

Offline detection: 300 sec (command-configured)

Online from: 2021/01/07 06:14:15  

Online duration: 9h 6m 42s

Port-down keep online: Disabled (offline)

               

 

2 个回答
粉丝:174人 关注:0人

你好,看不到业务 VLAN-VXLAN 映射是动态 AC 的正常现象,因映射由认证授权动态建立,而非静态配置;动态 AC 中标识 VXLAN 关联的核心字段是display mac-authentication connection中的 **“Authorization VSI”**,该字段直接对应终端接入的 VXLAN 实例。

若需确认特定业务 VLAN(如 101)对应的 VXLAN,可进一步查看认证服务器(如 ADCampus)的 “VLAN-VSI 授权策略”,或通过上述命令验证动态会话的 VXLAN 关联。

暂无评论

军刺 三段
粉丝:0人 关注:0人

要解决 Leaf 下行接口看不到业务 VLAN 到 VXLAN 映射的问题,核心原因是你采用了MAC 认证动态分配 VSI(VXLAN 二层实例) 的方案,而非静态配置 VLAN 与 VXLAN 的绑定,因此静态接口视图中无映射,需从动态认证会话中查询。以下是具体分析和查看方法:

一、核心原因:动态 VSI 分配替代了静态映射

你的 Leaf 下行口(G1/0/1)配置了mac-authentication(MAC 认证),并通过mac-based ac(基于 MAC 的动态接入控制)实现 “终端接入后动态分配网络资源”—— 这正是动态 AC 的核心逻辑。
  • 静态映射场景:若业务 VLAN 与 VXLAN 是静态绑定,会在接口下通过service-instance配置(如encapsulation s-vid 101 xconnect vsi vxlan101),此时display interface能直接看到 VLAN 与 VSI(VXLAN)的对应关系。
  • 动态 AC 场景:终端通过 MAC 认证后,认证服务器(如 iMC 或 Campus 控制器)会动态下发 “业务 VLAN→VSI” 的映射(而非提前在接口静态配置),因此静态接口视图(dis cu interface)中看不到业务 VLAN 的映射,只能从动态认证会话中查询。

二、动态 AC 的关键标识字段:从 MAC 认证会话中找映射

动态 AC 的 “VLAN→VXLAN” 映射,本质是 “终端接入 VLAN→动态分配 VSI” 的关联(VSI 与 VXLAN 一一对应,每个 VSI 绑定唯一 VXLAN VNID)。你提供的display mac-authentication connection输出中,已有明确的映射字段:
字段名称含义你的环境中对应的值作用(动态映射关键)
Initial VLAN终端接入的业务 VLAN(用户实际使用的 VLAN)101动态映射的 “业务 VLAN 端”
Authorization VSI认证后动态分配的 VSI(VXLAN 的二层载体)vsi3动态映射的 “VXLAN 端”(VSI 绑定 VNID)
结论:你环境中 “业务 VLAN→VXLAN” 的动态映射关系是:VLAN 101 → VSI 3 → 对应的VXLAN(VSI 与 VXLAN 的绑定需进一步查询,见下文)。
这两个字段就是动态 AC 标识 “VLAN-VXLAN 映射” 的核心 —— 静态配置的映射在接口下,动态配置的映射在认证会话中。

三、完整查看:从 “VLAN→VSI→VXLAN” 的全链路映射

要确认 “业务 VLAN→VXLAN” 的完整关系,需补充查看 “VSI 与 VXLAN 的绑定”(因为 VSI 是 VXLAN 的二层实例,每个 VSI 对应唯一的 VXLAN VNID),步骤如下:

1. 第一步:确认动态分配的 VSI(已从认证会话中获取:vsi3)

你的display mac-authentication connection已明确终端被分配到vsi3,这是动态映射的关键中间载体。

2. 第二步:查看 VSI 绑定的 VXLAN 信息(完成 “VSI→VXLAN” 映射)

执行以下命令,查看vsi3对应的 VXLAN VNID 和封装信息,即可完整得到 “VLAN 101→vsi3→VXLAN(某 VNID)” 的映射:
# 查看指定VSI的详细配置(包括绑定的VXLAN) display vsi vsi3 detail # 或查看所有VSI与VXLAN的绑定关系(批量排查) display vxlan vsi mapping
示例输出(参考)
VSI Name: vsi3 VSI ID: 3 State: Up Bind Mode: Dynamic (from Campus Controller) # 动态分配的VSI(非静态) VXLAN Information: VNID: 10003 # VSI3对应的VXLAN VNID(核心,标识VXLAN) Source IP: 10.0.0.10 # Leaf的VXLAN隧道源IP Encapsulation: VXLAN
完整映射关系:通过以上两步,你会得到:
业务VLAN 101(Initial VLAN) → VSI 3(Authorization VSI) → VXLAN VNID 10003
这就是动态 AC 场景下 “业务 VLAN 到 VXLAN” 的完整映射 —— 静态接口下看不到,需通过 “认证会话 + VSI 配置” 组合查询。

四、补充:为什么静态接口下只有 VLAN 4094 的映射?

你接口下的service-instance 4094静态配置的管理 / 控制 VLAN 映射(通常用于 MAC 认证的控制报文传输,如 EAPOL 报文),而非业务 VLAN 的映射:
service-instance 4094 encapsulation s-vid 4094 # 控制VLAN 4094 xconnect vsi vxlan4094 # 控制VLAN对应的VXLAN(用于认证信令)
业务 VLAN(如 101)的映射由动态 AC 下发,因此不会出现在静态service-instance中。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明