🚀 Cisco vPC’yi Anlamak

Veri Merkezlerinde Yedeklilik, Aktif-Aktif Bağlantı ve Yüksek Erişilebilirlik

Cisco Nexus veri merkezi mimarilerinde vPC — Virtual Port Channel, Layer 2 yedeklilik ve aktif-aktif uplink kullanımı için en kritik teknolojilerden biridir.

Klasik port-channel yapısında bağlantılar genellikle aynı fiziksel switch üzerinde sonlanır.

vPC ile downstream cihaz, iki farklı Nexus switch’e bağlı olmasına rağmen bu bağlantıları tek bir mantıksal port-channel gibi görür.

Kısa tanım:

vPC = İki ayrı Nexus switch üzerinden tek mantıksal port-channel görünümü sağlayan multi-chassis EtherChannel teknolojisi

Amaç:

Aktif-aktif bağlantı sağlamak
STP bloklamasını azaltmak
Bant genişliğini artırmak
Cihaz ve link yedekliliği sağlamak
Layer 2 erişilebilirliği artırmak

vPC Ne Sağlar?

vPC sayesinde downstream cihaz, iki ayrı Nexus switch’e bağlı olsa bile bunu tek bir port-channel gibi algılar.

Örnek:

Server
 ├── Link-1 → Nexus-1
 └── Link-2 → Nexus-2

Server tarafı:
Tek port-channel görür.

Nexus tarafı:
vPC domain içinde ortak port-channel gibi çalışır.

Bu yapı, klasik STP tasarımındaki aktif/pasif link kullanımını azaltır.

Sonuç:

Her iki uplink aktif kullanılabilir.
Tek switch arızasında bağlantı devam edebilir.
Layer 2 loop riski vPC mekanizmalarıyla kontrol edilir.

1️⃣ vPC İki Switch’i Tek Switch Yapar mı?

Hayır.

Bu en sık yapılan yanlış yorumlardan biridir.

vPC, iki Nexus switch’i tek bir control-plane cihazına dönüştürmez.

Daha doğru ifade:

Downstream cihaz açısından iki Nexus tek port-channel gibi görünür.
Ancak Nexus switch’lerin control-plane’i ayrı kalır.

Yani:

Her Nexus’un kendi management plane’i vardır.
Her Nexus’un kendi control-plane’i vardır.
Her Nexus’un kendi forwarding plane’i vardır.
vPC, port-channel davranışını iki cihaz arasında koordine eder.

2️⃣ Geleneksel Port-Channel ile vPC Farkı

Geleneksel Port-Channel

Server
 ├── Link-1 → Switch-1
 └── Link-2 → Switch-1

Tüm bağlantılar aynı switch üzerinde sonlanır.

Eğer farklı switch’lere bağlanırsa klasik EtherChannel bunu desteklemez.


vPC

Server
 ├── Link-1 → Nexus-1
 └── Link-2 → Nexus-2

Downstream cihaz bunu tek port-channel olarak görür.

Avantaj:

Switch yedekliliği
Link yedekliliği
Aktif-aktif forwarding
Daha iyi bant genişliği kullanımı

3️⃣ vPC’nin Temel Bileşenleri

vPC mimarisi birkaç temel bileşenden oluşur.

vPC Domain
vPC Peer
vPC Peer-Link
vPC Peer-Keepalive Link
vPC Member Port
Orphan Port
Consistency Check

4️⃣ vPC Domain

vPC Domain, iki Nexus switch’in aynı vPC yapısı içinde eşleştirildiği mantıksal alandır.

Örnek:

vpc domain 10

Domain ID iki peer üzerinde aynı olmalıdır.

vPC domain içinde şu ayarlar yapılır:

Peer-keepalive destination
Role priority
Peer-gateway
Peer-switch
Auto-recovery
System MAC / system priority

5️⃣ vPC Peer

vPC yapısında iki Nexus switch birbirinin vPC peer cihazıdır.

Örnek:

Nexus-1 = vPC Peer-1
Nexus-2 = vPC Peer-2

Bu iki cihaz birlikte downstream cihazlara tek port-channel görünümü sağlar.


6️⃣ vPC Peer-Link

vPC Peer-Link, iki Nexus switch arasındaki en kritik bağlantıdır.

Genellikle port-channel olarak yapılandırılır ve yüksek bant genişliğiyle tasarlanır.

Görevleri:

vPC control bilgilerini taşımak
MAC address senkronizasyonuna yardımcı olmak
STP state bilgisini koordine etmek
vPC VLAN’larını taşımak
Bazı failure durumlarında trafik taşımak

Örnek peer-link:

interface port-channel10
 description vPC-PEER-LINK
 switchport
 switchport mode trunk
 spanning-tree port type network
 vpc peer-link

Member interface örneği:

interface Ethernet1/49
 description vPC-PEER-LINK-MEMBER-1
 switchport
 switchport mode trunk
 channel-group 10 mode active

interface Ethernet1/50
 description vPC-PEER-LINK-MEMBER-2
 switchport
 switchport mode trunk
 channel-group 10 mode active

Kritik not:

Peer-link üzerinde vPC VLAN’ları taşınmalıdır.
Peer-link tek fiziksel link olmamalıdır.
Genellikle port-channel olarak yedekli tasarlanır.

7️⃣ vPC Peer-Keepalive Link

Peer-Keepalive, iki vPC peer arasında heartbeat mesajları gönderir.

Amaç:

Karşı switch çalışıyor mu?
Peer-link arızasında split-brain riski var mı?
Hangi cihaz secondary member portları suspend edecek?

Peer-keepalive data-plane trafiği taşımaz.

Yani normal kullanıcı trafiği bu linkten akmaz.

Kısa ifade:

Peer-link veri ve vPC senkronizasyonu için kritiktir.
Peer-keepalive heartbeat ve peer canlılık kontrolü içindir.

Örnek:

vpc domain 10
 peer-keepalive destination 10.10.10.2 source 10.10.10.1 vrf management

veya management VRF kullanılmıyorsa:

vpc domain 10
 peer-keepalive destination 192.0.2.2 source 192.0.2.1

Tasarım önerisi:

Peer-keepalive, peer-link’ten bağımsız bir yol üzerinden gitmelidir.
Management interface veya ayrı L3 bağlantı tercih edilebilir.

8️⃣ vPC Member Port

vPC member port, downstream cihaza giden port-channel’ın Nexus üzerindeki parçasıdır.

Örnek:

Server Port-Channel 20
 ├── Nexus-1 Ethernet1/10
 └── Nexus-2 Ethernet1/10

Nexus tarafında aynı vPC ID kullanılır.

Örnek:

interface port-channel20
 description SERVER-01-vPC
 switchport
 switchport mode trunk
 vpc 20

Member interface:

interface Ethernet1/10
 description SERVER-01-LINK
 switchport
 switchport mode trunk
 channel-group 20 mode active

9️⃣ Orphan Port Nedir?

Orphan port, sadece bir vPC peer üzerinde bulunan ve vPC’ye dahil olmayan porttur.

Örnek:

Bir sunucu yalnızca Nexus-1’e bağlıysa
ve Nexus-2’ye ikinci bağlantısı yoksa
bu port orphan port olabilir.

Orphan portlar dikkatli yönetilmelidir.

Çünkü peer-link arızası gibi durumlarda davranışları vPC member portlardan farklı olabilir.

Risk:

Tek switch’e bağlı cihaz yedeksiz kalır.
Peer-link arızasında trafik yönü beklenenden farklı davranabilir.
L3 gateway konumlandırması dikkat ister.

Tasarım önerisi:

Kritik sunucuları mümkünse vPC member port ile iki Nexus’a bağla.
Orphan portları dokümante et.
Orphan port monitoring kullan.

🔟 vPC Primary ve Secondary Rolleri

vPC domain içinde bir switch primary, diğeri secondary rolünü alır.

Bu roller özellikle failure senaryolarında önemlidir.

Önemli nokta:

Primary/secondary rolü normal trafik forwarding için aktif/pasif anlamına gelmez.
Normal durumda iki peer de aktif trafik iletebilir.

Yani vPC’de:

Primary aktif, secondary pasif gibi düşünülmemelidir.
İki switch de aktif forwarding yapar.

Primary / Secondary Seçimi Nasıl Yapılır?

vPC role seçimi genellikle şu mantıkla yapılır:

Daha düşük role priority değeri daha önceliklidir.
Priority eşitse system MAC gibi tie-breaker değerleri kullanılır.

Örnek:

vpc domain 10
 role priority 100

Diğer switch:

vpc domain 10
 role priority 200

Bu durumda priority 100 olan switch primary rolünü tercih eder.


Role Non-Preemptive Davranış

vPC role davranışında önemli bir nokta vardır:

Bir switch yeniden başlarsa veya geri gelirse,
mevcut primary rol otomatik olarak her zaman geri alınmayabilir.

Yani rol davranışı klasik HSRP preempt gibi düşünülmemelidir.

Bu nedenle bakım ve reboot işlemlerinde show vpc role ile durum kontrol edilmelidir.


1️⃣1️⃣ Peer-Link Arızası Durumunda Ne Olur?

Peer-link arızası ciddi bir vPC failure senaryosudur.

Genel mantık:

Peer-link down olur.
Peer-keepalive hâlâ çalışıyorsa iki cihaz birbirinin canlı olduğunu bilir.
Secondary peer, loop ve tutarsızlık riskini azaltmak için vPC member portlarını suspend eder.
Primary peer forwarding’e devam eder.

Bu davranışın amacı:

Split-brain riskini azaltmak
Layer 2 tutarsızlığı önlemek
Downstream cihazın iki bağımsız switch’i tek port-channel sanmasını engellemek

Kontrol komutları:

show vpc
show vpc brief
show vpc consistency-parameters global
show vpc consistency-parameters interface port-channel20

1️⃣2️⃣ Peer-Keepalive Arızası Durumunda Ne Olur?

Sadece peer-keepalive down olursa ve peer-link hâlâ sağlamsa genellikle trafik hemen kesilmez.

Çünkü peer-link üzerinden iki switch hâlâ vPC ilişkisini sürdürebilir.

Ancak bu durum risklidir.

Çünkü peer-link de giderse split-brain veya isolation senaryosu oluşabilir.

Doğru yaklaşım:

Peer-keepalive kaybı alarm olarak ele alınmalı.
Kök neden hızlıca bulunmalı.
Peer-link sağlıklı diye önemsenmeden bırakılmamalı.

Kontrol:

show vpc peer-keepalive
show logging | include VPC|keepalive
ping <peer-keepalive-destination> vrf management

1️⃣3️⃣ Dual-Active / Split-Brain Riski

vPC’de en tehlikeli senaryolardan biri iki switch’in birbirini sağlıklı görememesi ve aynı anda bağımsız hareket etmeye başlamasıdır.

Bu duruma genellikle split-brain veya dual-active riski denir.

Bu riski azaltmak için:

Peer-link yedekli tasarlanmalı.
Peer-keepalive ayrı yoldan gitmeli.
Auto-recovery dikkatli kullanılmalı.
Orphan portlar bilinmeli.
Consistency check hataları giderilmeli.

1️⃣4️⃣ vPC Consistency Check

vPC iki switch arasında belirli parametrelerin uyumlu olmasını bekler.

Eğer kritik parametreler uyumsuzsa vPC member port suspend olabilir.

Kontrol edilen başlıklara örnek:

VLAN listesi
STP mode
MTU
Port-channel mode
Speed/duplex
Trunk allowed VLAN
Native VLAN
LACP ayarları
Port type

Kontrol komutları:

show vpc consistency-parameters global
show vpc consistency-parameters interface port-channel20

Özellikle şu komut çok sık kullanılır:

show vpc

Çıktıda Consistency Check alanları dikkatle incelenmelidir.


1️⃣5️⃣ Peer-Gateway Nedir?

peer-gateway, vPC ortamlarında belirli trafik akışlarında bir peer’in diğer peer adına gateway MAC’e gelen trafiği işleyebilmesini sağlar.

Özellikle bazı cihazların ARP/gateway davranışları nedeniyle trafik peer-link üzerinden gereksiz dönebilir.

Örnek yapı:

vpc domain 10
 peer-gateway

Kısa ifade:

Peer-gateway, vPC peer’lerinin birbirinin gateway MAC’ine gelen frame’leri lokal işleyebilmesine yardımcı olur.

Bu özellik özellikle HSRP/VRRP benzeri gateway tasarımlarında faydalı olabilir.


1️⃣6️⃣ Peer-Switch Nedir?

peer-switch, vPC peer’lerinin STP açısından tek root gibi davranmasına yardımcı olan bir özelliktir.

Örnek:

vpc domain 10
 peer-switch

Dikkat:

Peer-switch açılacaksa STP bridge priority ve tasarım dikkatli planlanmalıdır.
Her ortamda otomatik açılması gereken bir özellik gibi düşünülmemelidir.

1️⃣7️⃣ Auto-Recovery Nedir?

auto-recovery, belirli vPC failure senaryolarında cihazın belirli süre sonra vPC portlarını tekrar aktif hale getirebilmesine yardımcı olur.

Örnek:

vpc domain 10
 auto-recovery

Ancak bu özellik dikkatli kullanılmalıdır.

Çünkü yanlış failure senaryosunda loop veya tutarsızlık riski doğurabilir.

Tasarımda şu sorular cevaplanmalıdır:

Peer-link kaybı durumunda ne olacak?
Keepalive kaybı durumunda ne olacak?
Switch reboot sonrası davranış nasıl olacak?
Orphan portlar etkilenir mi?
Data center operasyon prosedürü hazır mı?

1️⃣8️⃣ Layer 3 ve vPC

vPC temelde Layer 2 multi-chassis EtherChannel teknolojisidir.

Ancak veri merkezi tasarımlarında Layer 3 gateway ile birlikte kullanılır.

Yaygın senaryolar:

SVI gateway
HSRP / VRRP
Anycast gateway
Dynamic routing
FHRP over vPC
L3 uplinkler

Önemli nokta:

vPC peer-link, normal L3 routing transit link gibi kullanılmamalıdır.
L3 uplinkler için ayrı routed linkler tercih edilmelidir.

1️⃣9️⃣ vPC ile STP İlişkisi

vPC, STP ihtiyacını tamamen ortadan kaldırmaz.

Ancak STP’nin bazı linkleri bloklamasını azaltır.

Doğru ifade:

vPC sayesinde downstream port-channel aktif-aktif çalışır.
STP hâlâ ağda güvenlik mekanizması olarak bulunur.

Yani:

STP kapatılmaz.
BPDU Guard / Root Guard gibi kontroller hâlâ önemlidir.

Özellikle access ve downstream switch bağlantılarında STP tasarımı dikkatli yapılmalıdır.


2️⃣0️⃣ Basit vPC Konfigürasyon Örneği

Nexus-1

feature lacp
feature vpc

vpc domain 10
 role priority 100
 peer-keepalive destination 10.10.10.2 source 10.10.10.1 vrf management
 peer-gateway
 auto-recovery

Peer-link:

interface Ethernet1/49
 description vPC-PEER-LINK-1
 switchport
 switchport mode trunk
 channel-group 10 mode active

interface Ethernet1/50
 description vPC-PEER-LINK-2
 switchport
 switchport mode trunk
 channel-group 10 mode active

interface port-channel10
 description vPC-PEER-LINK
 switchport
 switchport mode trunk
 spanning-tree port type network
 vpc peer-link

Server vPC:

interface Ethernet1/10
 description SERVER-01-LINK
 switchport
 switchport mode trunk
 channel-group 20 mode active

interface port-channel20
 description SERVER-01-vPC
 switchport
 switchport mode trunk
 vpc 20

Nexus-2

feature lacp
feature vpc

vpc domain 10
 role priority 200
 peer-keepalive destination 10.10.10.1 source 10.10.10.2 vrf management
 peer-gateway
 auto-recovery

Peer-link:

interface Ethernet1/49
 description vPC-PEER-LINK-1
 switchport
 switchport mode trunk
 channel-group 10 mode active

interface Ethernet1/50
 description vPC-PEER-LINK-2
 switchport
 switchport mode trunk
 channel-group 10 mode active

interface port-channel10
 description vPC-PEER-LINK
 switchport
 switchport mode trunk
 spanning-tree port type network
 vpc peer-link

Server vPC:

interface Ethernet1/10
 description SERVER-01-LINK
 switchport
 switchport mode trunk
 channel-group 20 mode active

interface port-channel20
 description SERVER-01-vPC
 switchport
 switchport mode trunk
 vpc 20

2️⃣1️⃣ Doğrulama Komutları

vPC yapılandırmasından sonra mutlaka doğrulama yapılmalıdır.

Genel vPC Durumu

show vpc
show vpc brief
show vpc role
show vpc peer-keepalive

Peer-Link Kontrolü

show interface port-channel10
show port-channel summary
show lacp neighbor

Consistency Check

show vpc consistency-parameters global
show vpc consistency-parameters interface port-channel20

VLAN ve Trunk Kontrolü

show interface trunk
show vlan brief
show spanning-tree vlan <vlan-id>

MAC ve Forwarding Kontrolü

show mac address-table dynamic
show mac address-table dynamic interface port-channel20

Log Kontrolü

show logging | include VPC|vpc|LACP|STP|peer|suspend

2️⃣2️⃣ Sık Yapılan Hatalar

1️⃣ vPC’yi Stack veya VSS Sanmak

vPC iki Nexus’u tek control-plane yapmaz. Her iki switch ayrı cihaz olarak kalır.

2️⃣ Peer-Link’i Tek Link Yapmak

Peer-link kritik bağlantıdır. Tek fiziksel link olarak bırakılmamalıdır.

3️⃣ Peer-Keepalive’ı Peer-Link Üzerinden Taşımak

Peer-keepalive mümkünse peer-link’ten bağımsız bir yol kullanmalıdır.

4️⃣ VLAN Listelerini Uyuşmaz Bırakmak

Allowed VLAN listesi iki peer’de uyumsuzsa consistency problemi oluşabilir.

5️⃣ Orphan Portları Dokümante Etmemek

Tek switch’e bağlı cihazlar failure senaryolarında beklenmeyen davranış gösterebilir.

6️⃣ STP’yi Gereksiz Görmek

vPC STP’yi tamamen ortadan kaldırmaz. STP hâlâ güvenlik katmanıdır.

7️⃣ L3 Transit Trafiği Peer-Link Üzerinden Geçirmek

Peer-link normal L3 transit için kullanılmamalıdır. L3 uplinkler ayrıca tasarlanmalıdır.

8️⃣ show vpc Kontrolü Yapmadan Değişiklik Geçmek

Her VLAN, port-channel veya trunk değişikliğinden sonra consistency check mutlaka kontrol edilmelidir.


2️⃣3️⃣ Failure Senaryoları Kısa Özet

Peer-Link Down, Keepalive Up

Secondary peer vPC member portları suspend eder.
Primary peer forwarding’e devam eder.
Amaç L2 tutarsızlık riskini azaltmaktır.

Keepalive Down, Peer-Link Up

Trafik genellikle devam eder.
Ancak durum risklidir.
Keepalive hızlıca düzeltilmelidir.

Bir Nexus Tamamen Down

Downstream cihaz port-channel’ın kalan linki üzerinden çalışmaya devam eder.
Trafik hayatta kalan Nexus üzerinden akar.

Downstream Tek Link Kaybı

Port-channel kalan link üzerinden çalışmaya devam eder.
LACP ve vPC durumu kontrol edilmelidir.

2️⃣4️⃣ 48s Mini-PoC Planı

  1. İki Nexus switch üzerinde feature lacp ve feature vpc etkinleştirin.
  2. İki switch arasında peer-link için port-channel oluşturun.
  3. Peer-link’i trunk ve vpc peer-link olarak yapılandırın.
  4. Peer-keepalive için ayrı management veya L3 path kullanın.
  5. Aynı vPC domain ID’yi iki switch’te tanımlayın.
  6. Role priority değerlerini belirleyin.
  7. Downstream test sunucusu veya switch için port-channel oluşturun.
  8. İki Nexus üzerinde aynı vPC ID ile member portları yapılandırın.
  9. show vpc brief ile vPC’nin up olduğunu doğrulayın.
  10. show vpc consistency-parameters ile uyumsuzluk olmadığını kontrol edin.
  11. Bir member linki kapatıp trafik sürekliliğini test edin.
  12. Peer-link failure senaryosunu lab ortamında gözlemleyin.

Kısa Tasarım Rehberi

Peer-link:
Yedekli port-channel olmalı.

Peer-keepalive:
Peer-link’ten bağımsız L3 yol kullanmalı.

vPC member port:
İki peer’de uyumlu VLAN, MTU, mode ve LACP ayarları olmalı.

Orphan port:
Dokümante edilmeli ve failure etkisi bilinmeli.

L3 uplink:
Peer-link yerine ayrı routed linklerle tasarlanmalı.

STP:
Kapatılmamalı, doğru root tasarımı yapılmalı.

Monitoring:
show vpc, consistency check ve loglar düzenli izlenmeli.

Sonuç

Cisco vPC, Nexus veri merkezi ağlarında yüksek erişilebilirlik ve aktif-aktif Layer 2 bağlantı sağlamak için güçlü bir teknolojidir.

Doğru tasarlandığında:

Downstream cihazlara tek port-channel görünümü sağlar.
İki Nexus üzerinden aktif-aktif forwarding yapılmasına imkân verir.
STP bloklamasını azaltır.
Link ve cihaz yedekliliği sağlar.
Veri merkezi erişilebilirliğini artırır.

Ancak vPC doğru anlaşılmalıdır:

vPC iki switch’i tek control-plane yapmaz.
vPC STP’yi tamamen ortadan kaldırmaz.
Peer-link kritik bağlantıdır.
Peer-keepalive data-plane taşımaz.
Primary/secondary normal trafik için aktif/pasif anlamına gelmez.

En kısa özet:

vPC aktif-aktif bağlantı sağlar.
Peer-link iki Nexus’u koordine eder.
Keepalive peer canlılığını kontrol eder.
Consistency check tasarım hatalarını yakalar.
Doğru tasarım yüksek erişilebilirlik sağlar.

vPC’yi anlamak, büyük ölçekli veri merkezi ağlarında esnek, dayanıklı ve kesintisiz Layer 2 erişim tasarımı yapabilmek için kritik öneme sahiptir.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

Voice Trafiği Mi? Video Konferans Mı?

QoS ile Kritik Trafiğe VIP Geçiş Verin! 🎤🎥 Kurumsal ağlarda ses, video konferans, canlı toplantı, …

Bir yanıt yazın