Veri Merkezlerinde Yedeklilik, Aktif-Aktif Bağlantı ve Yüksek Erişilebilirlik
Cisco Nexus veri merkezi mimarilerinde vPC — Virtual Port Channel, Layer 2 yedeklilik ve aktif-aktif uplink kullanımı için en kritik teknolojilerden biridir.
Klasik port-channel yapısında bağlantılar genellikle aynı fiziksel switch üzerinde sonlanır.
vPC ile downstream cihaz, iki farklı Nexus switch’e bağlı olmasına rağmen bu bağlantıları tek bir mantıksal port-channel gibi görür.
Kısa tanım:
vPC = İki ayrı Nexus switch üzerinden tek mantıksal port-channel görünümü sağlayan multi-chassis EtherChannel teknolojisi
Amaç:
Aktif-aktif bağlantı sağlamak
STP bloklamasını azaltmak
Bant genişliğini artırmak
Cihaz ve link yedekliliği sağlamak
Layer 2 erişilebilirliği artırmak
vPC Ne Sağlar?
vPC sayesinde downstream cihaz, iki ayrı Nexus switch’e bağlı olsa bile bunu tek bir port-channel gibi algılar.
Örnek:
Server
├── Link-1 → Nexus-1
└── Link-2 → Nexus-2
Server tarafı:
Tek port-channel görür.
Nexus tarafı:
vPC domain içinde ortak port-channel gibi çalışır.
Bu yapı, klasik STP tasarımındaki aktif/pasif link kullanımını azaltır.
Sonuç:
Her iki uplink aktif kullanılabilir.
Tek switch arızasında bağlantı devam edebilir.
Layer 2 loop riski vPC mekanizmalarıyla kontrol edilir.
1️⃣ vPC İki Switch’i Tek Switch Yapar mı?
Hayır.
Bu en sık yapılan yanlış yorumlardan biridir.
vPC, iki Nexus switch’i tek bir control-plane cihazına dönüştürmez.
Daha doğru ifade:
Downstream cihaz açısından iki Nexus tek port-channel gibi görünür.
Ancak Nexus switch’lerin control-plane’i ayrı kalır.
Yani:
Her Nexus’un kendi management plane’i vardır.
Her Nexus’un kendi control-plane’i vardır.
Her Nexus’un kendi forwarding plane’i vardır.
vPC, port-channel davranışını iki cihaz arasında koordine eder.
2️⃣ Geleneksel Port-Channel ile vPC Farkı
Geleneksel Port-Channel
Server
├── Link-1 → Switch-1
└── Link-2 → Switch-1
Tüm bağlantılar aynı switch üzerinde sonlanır.
Eğer farklı switch’lere bağlanırsa klasik EtherChannel bunu desteklemez.
vPC
Server
├── Link-1 → Nexus-1
└── Link-2 → Nexus-2
Downstream cihaz bunu tek port-channel olarak görür.
Avantaj:
Switch yedekliliği
Link yedekliliği
Aktif-aktif forwarding
Daha iyi bant genişliği kullanımı
3️⃣ vPC’nin Temel Bileşenleri
vPC mimarisi birkaç temel bileşenden oluşur.
vPC Domain
vPC Peer
vPC Peer-Link
vPC Peer-Keepalive Link
vPC Member Port
Orphan Port
Consistency Check
4️⃣ vPC Domain
vPC Domain, iki Nexus switch’in aynı vPC yapısı içinde eşleştirildiği mantıksal alandır.
Örnek:
vpc domain 10
Domain ID iki peer üzerinde aynı olmalıdır.
vPC domain içinde şu ayarlar yapılır:
Peer-keepalive destination
Role priority
Peer-gateway
Peer-switch
Auto-recovery
System MAC / system priority
5️⃣ vPC Peer
vPC yapısında iki Nexus switch birbirinin vPC peer cihazıdır.
Örnek:
Nexus-1 = vPC Peer-1
Nexus-2 = vPC Peer-2
Bu iki cihaz birlikte downstream cihazlara tek port-channel görünümü sağlar.
6️⃣ vPC Peer-Link
vPC Peer-Link, iki Nexus switch arasındaki en kritik bağlantıdır.
Genellikle port-channel olarak yapılandırılır ve yüksek bant genişliğiyle tasarlanır.
Görevleri:
vPC control bilgilerini taşımak
MAC address senkronizasyonuna yardımcı olmak
STP state bilgisini koordine etmek
vPC VLAN’larını taşımak
Bazı failure durumlarında trafik taşımak
Örnek peer-link:
interface port-channel10
description vPC-PEER-LINK
switchport
switchport mode trunk
spanning-tree port type network
vpc peer-link
Member interface örneği:
interface Ethernet1/49
description vPC-PEER-LINK-MEMBER-1
switchport
switchport mode trunk
channel-group 10 mode active
interface Ethernet1/50
description vPC-PEER-LINK-MEMBER-2
switchport
switchport mode trunk
channel-group 10 mode active
Kritik not:
Peer-link üzerinde vPC VLAN’ları taşınmalıdır.
Peer-link tek fiziksel link olmamalıdır.
Genellikle port-channel olarak yedekli tasarlanır.
7️⃣ vPC Peer-Keepalive Link
Peer-Keepalive, iki vPC peer arasında heartbeat mesajları gönderir.
Amaç:
Karşı switch çalışıyor mu?
Peer-link arızasında split-brain riski var mı?
Hangi cihaz secondary member portları suspend edecek?
Peer-keepalive data-plane trafiği taşımaz.
Yani normal kullanıcı trafiği bu linkten akmaz.
Kısa ifade:
Peer-link veri ve vPC senkronizasyonu için kritiktir.
Peer-keepalive heartbeat ve peer canlılık kontrolü içindir.
Örnek:
vpc domain 10
peer-keepalive destination 10.10.10.2 source 10.10.10.1 vrf management
veya management VRF kullanılmıyorsa:
vpc domain 10
peer-keepalive destination 192.0.2.2 source 192.0.2.1
Tasarım önerisi:
Peer-keepalive, peer-link’ten bağımsız bir yol üzerinden gitmelidir.
Management interface veya ayrı L3 bağlantı tercih edilebilir.
8️⃣ vPC Member Port
vPC member port, downstream cihaza giden port-channel’ın Nexus üzerindeki parçasıdır.
Örnek:
Server Port-Channel 20
├── Nexus-1 Ethernet1/10
└── Nexus-2 Ethernet1/10
Nexus tarafında aynı vPC ID kullanılır.
Örnek:
interface port-channel20
description SERVER-01-vPC
switchport
switchport mode trunk
vpc 20
Member interface:
interface Ethernet1/10
description SERVER-01-LINK
switchport
switchport mode trunk
channel-group 20 mode active
9️⃣ Orphan Port Nedir?
Orphan port, sadece bir vPC peer üzerinde bulunan ve vPC’ye dahil olmayan porttur.
Örnek:
Bir sunucu yalnızca Nexus-1’e bağlıysa
ve Nexus-2’ye ikinci bağlantısı yoksa
bu port orphan port olabilir.
Orphan portlar dikkatli yönetilmelidir.
Çünkü peer-link arızası gibi durumlarda davranışları vPC member portlardan farklı olabilir.
Risk:
Tek switch’e bağlı cihaz yedeksiz kalır.
Peer-link arızasında trafik yönü beklenenden farklı davranabilir.
L3 gateway konumlandırması dikkat ister.
Tasarım önerisi:
Kritik sunucuları mümkünse vPC member port ile iki Nexus’a bağla.
Orphan portları dokümante et.
Orphan port monitoring kullan.
🔟 vPC Primary ve Secondary Rolleri
vPC domain içinde bir switch primary, diğeri secondary rolünü alır.
Bu roller özellikle failure senaryolarında önemlidir.
Önemli nokta:
Primary/secondary rolü normal trafik forwarding için aktif/pasif anlamına gelmez.
Normal durumda iki peer de aktif trafik iletebilir.
Yani vPC’de:
Primary aktif, secondary pasif gibi düşünülmemelidir.
İki switch de aktif forwarding yapar.
Primary / Secondary Seçimi Nasıl Yapılır?
vPC role seçimi genellikle şu mantıkla yapılır:
Daha düşük role priority değeri daha önceliklidir.
Priority eşitse system MAC gibi tie-breaker değerleri kullanılır.
Örnek:
vpc domain 10
role priority 100
Diğer switch:
vpc domain 10
role priority 200
Bu durumda priority 100 olan switch primary rolünü tercih eder.
Role Non-Preemptive Davranış
vPC role davranışında önemli bir nokta vardır:
Bir switch yeniden başlarsa veya geri gelirse,
mevcut primary rol otomatik olarak her zaman geri alınmayabilir.
Yani rol davranışı klasik HSRP preempt gibi düşünülmemelidir.
Bu nedenle bakım ve reboot işlemlerinde show vpc role ile durum kontrol edilmelidir.
1️⃣1️⃣ Peer-Link Arızası Durumunda Ne Olur?
Peer-link arızası ciddi bir vPC failure senaryosudur.
Genel mantık:
Peer-link down olur.
Peer-keepalive hâlâ çalışıyorsa iki cihaz birbirinin canlı olduğunu bilir.
Secondary peer, loop ve tutarsızlık riskini azaltmak için vPC member portlarını suspend eder.
Primary peer forwarding’e devam eder.
Bu davranışın amacı:
Split-brain riskini azaltmak
Layer 2 tutarsızlığı önlemek
Downstream cihazın iki bağımsız switch’i tek port-channel sanmasını engellemek
Kontrol komutları:
show vpc
show vpc brief
show vpc consistency-parameters global
show vpc consistency-parameters interface port-channel20
1️⃣2️⃣ Peer-Keepalive Arızası Durumunda Ne Olur?
Sadece peer-keepalive down olursa ve peer-link hâlâ sağlamsa genellikle trafik hemen kesilmez.
Çünkü peer-link üzerinden iki switch hâlâ vPC ilişkisini sürdürebilir.
Ancak bu durum risklidir.
Çünkü peer-link de giderse split-brain veya isolation senaryosu oluşabilir.
Doğru yaklaşım:
Peer-keepalive kaybı alarm olarak ele alınmalı.
Kök neden hızlıca bulunmalı.
Peer-link sağlıklı diye önemsenmeden bırakılmamalı.
Kontrol:
show vpc peer-keepalive
show logging | include VPC|keepalive
ping <peer-keepalive-destination> vrf management
1️⃣3️⃣ Dual-Active / Split-Brain Riski
vPC’de en tehlikeli senaryolardan biri iki switch’in birbirini sağlıklı görememesi ve aynı anda bağımsız hareket etmeye başlamasıdır.
Bu duruma genellikle split-brain veya dual-active riski denir.
Bu riski azaltmak için:
Peer-link yedekli tasarlanmalı.
Peer-keepalive ayrı yoldan gitmeli.
Auto-recovery dikkatli kullanılmalı.
Orphan portlar bilinmeli.
Consistency check hataları giderilmeli.
1️⃣4️⃣ vPC Consistency Check
vPC iki switch arasında belirli parametrelerin uyumlu olmasını bekler.
Eğer kritik parametreler uyumsuzsa vPC member port suspend olabilir.
Kontrol edilen başlıklara örnek:
VLAN listesi
STP mode
MTU
Port-channel mode
Speed/duplex
Trunk allowed VLAN
Native VLAN
LACP ayarları
Port type
Kontrol komutları:
show vpc consistency-parameters global
show vpc consistency-parameters interface port-channel20
Özellikle şu komut çok sık kullanılır:
show vpc
Çıktıda Consistency Check alanları dikkatle incelenmelidir.
1️⃣5️⃣ Peer-Gateway Nedir?
peer-gateway, vPC ortamlarında belirli trafik akışlarında bir peer’in diğer peer adına gateway MAC’e gelen trafiği işleyebilmesini sağlar.
Özellikle bazı cihazların ARP/gateway davranışları nedeniyle trafik peer-link üzerinden gereksiz dönebilir.
Örnek yapı:
vpc domain 10
peer-gateway
Kısa ifade:
Peer-gateway, vPC peer’lerinin birbirinin gateway MAC’ine gelen frame’leri lokal işleyebilmesine yardımcı olur.
Bu özellik özellikle HSRP/VRRP benzeri gateway tasarımlarında faydalı olabilir.
1️⃣6️⃣ Peer-Switch Nedir?
peer-switch, vPC peer’lerinin STP açısından tek root gibi davranmasına yardımcı olan bir özelliktir.
Örnek:
vpc domain 10
peer-switch
Dikkat:
Peer-switch açılacaksa STP bridge priority ve tasarım dikkatli planlanmalıdır.
Her ortamda otomatik açılması gereken bir özellik gibi düşünülmemelidir.
1️⃣7️⃣ Auto-Recovery Nedir?
auto-recovery, belirli vPC failure senaryolarında cihazın belirli süre sonra vPC portlarını tekrar aktif hale getirebilmesine yardımcı olur.
Örnek:
vpc domain 10
auto-recovery
Ancak bu özellik dikkatli kullanılmalıdır.
Çünkü yanlış failure senaryosunda loop veya tutarsızlık riski doğurabilir.
Tasarımda şu sorular cevaplanmalıdır:
Peer-link kaybı durumunda ne olacak?
Keepalive kaybı durumunda ne olacak?
Switch reboot sonrası davranış nasıl olacak?
Orphan portlar etkilenir mi?
Data center operasyon prosedürü hazır mı?
1️⃣8️⃣ Layer 3 ve vPC
vPC temelde Layer 2 multi-chassis EtherChannel teknolojisidir.
Ancak veri merkezi tasarımlarında Layer 3 gateway ile birlikte kullanılır.
Yaygın senaryolar:
SVI gateway
HSRP / VRRP
Anycast gateway
Dynamic routing
FHRP over vPC
L3 uplinkler
Önemli nokta:
vPC peer-link, normal L3 routing transit link gibi kullanılmamalıdır.
L3 uplinkler için ayrı routed linkler tercih edilmelidir.
1️⃣9️⃣ vPC ile STP İlişkisi
vPC, STP ihtiyacını tamamen ortadan kaldırmaz.
Ancak STP’nin bazı linkleri bloklamasını azaltır.
Doğru ifade:
vPC sayesinde downstream port-channel aktif-aktif çalışır.
STP hâlâ ağda güvenlik mekanizması olarak bulunur.
Yani:
STP kapatılmaz.
BPDU Guard / Root Guard gibi kontroller hâlâ önemlidir.
Özellikle access ve downstream switch bağlantılarında STP tasarımı dikkatli yapılmalıdır.
2️⃣0️⃣ Basit vPC Konfigürasyon Örneği
Nexus-1
feature lacp
feature vpc
vpc domain 10
role priority 100
peer-keepalive destination 10.10.10.2 source 10.10.10.1 vrf management
peer-gateway
auto-recovery
Peer-link:
interface Ethernet1/49
description vPC-PEER-LINK-1
switchport
switchport mode trunk
channel-group 10 mode active
interface Ethernet1/50
description vPC-PEER-LINK-2
switchport
switchport mode trunk
channel-group 10 mode active
interface port-channel10
description vPC-PEER-LINK
switchport
switchport mode trunk
spanning-tree port type network
vpc peer-link
Server vPC:
interface Ethernet1/10
description SERVER-01-LINK
switchport
switchport mode trunk
channel-group 20 mode active
interface port-channel20
description SERVER-01-vPC
switchport
switchport mode trunk
vpc 20
Nexus-2
feature lacp
feature vpc
vpc domain 10
role priority 200
peer-keepalive destination 10.10.10.1 source 10.10.10.2 vrf management
peer-gateway
auto-recovery
Peer-link:
interface Ethernet1/49
description vPC-PEER-LINK-1
switchport
switchport mode trunk
channel-group 10 mode active
interface Ethernet1/50
description vPC-PEER-LINK-2
switchport
switchport mode trunk
channel-group 10 mode active
interface port-channel10
description vPC-PEER-LINK
switchport
switchport mode trunk
spanning-tree port type network
vpc peer-link
Server vPC:
interface Ethernet1/10
description SERVER-01-LINK
switchport
switchport mode trunk
channel-group 20 mode active
interface port-channel20
description SERVER-01-vPC
switchport
switchport mode trunk
vpc 20
2️⃣1️⃣ Doğrulama Komutları
vPC yapılandırmasından sonra mutlaka doğrulama yapılmalıdır.
Genel vPC Durumu
show vpc
show vpc brief
show vpc role
show vpc peer-keepalive
Peer-Link Kontrolü
show interface port-channel10
show port-channel summary
show lacp neighbor
Consistency Check
show vpc consistency-parameters global
show vpc consistency-parameters interface port-channel20
VLAN ve Trunk Kontrolü
show interface trunk
show vlan brief
show spanning-tree vlan <vlan-id>
MAC ve Forwarding Kontrolü
show mac address-table dynamic
show mac address-table dynamic interface port-channel20
Log Kontrolü
show logging | include VPC|vpc|LACP|STP|peer|suspend
2️⃣2️⃣ Sık Yapılan Hatalar
1️⃣ vPC’yi Stack veya VSS Sanmak
vPC iki Nexus’u tek control-plane yapmaz. Her iki switch ayrı cihaz olarak kalır.
2️⃣ Peer-Link’i Tek Link Yapmak
Peer-link kritik bağlantıdır. Tek fiziksel link olarak bırakılmamalıdır.
3️⃣ Peer-Keepalive’ı Peer-Link Üzerinden Taşımak
Peer-keepalive mümkünse peer-link’ten bağımsız bir yol kullanmalıdır.
4️⃣ VLAN Listelerini Uyuşmaz Bırakmak
Allowed VLAN listesi iki peer’de uyumsuzsa consistency problemi oluşabilir.
5️⃣ Orphan Portları Dokümante Etmemek
Tek switch’e bağlı cihazlar failure senaryolarında beklenmeyen davranış gösterebilir.
6️⃣ STP’yi Gereksiz Görmek
vPC STP’yi tamamen ortadan kaldırmaz. STP hâlâ güvenlik katmanıdır.
7️⃣ L3 Transit Trafiği Peer-Link Üzerinden Geçirmek
Peer-link normal L3 transit için kullanılmamalıdır. L3 uplinkler ayrıca tasarlanmalıdır.
8️⃣ show vpc Kontrolü Yapmadan Değişiklik Geçmek
Her VLAN, port-channel veya trunk değişikliğinden sonra consistency check mutlaka kontrol edilmelidir.
2️⃣3️⃣ Failure Senaryoları Kısa Özet
Peer-Link Down, Keepalive Up
Secondary peer vPC member portları suspend eder.
Primary peer forwarding’e devam eder.
Amaç L2 tutarsızlık riskini azaltmaktır.
Keepalive Down, Peer-Link Up
Trafik genellikle devam eder.
Ancak durum risklidir.
Keepalive hızlıca düzeltilmelidir.
Bir Nexus Tamamen Down
Downstream cihaz port-channel’ın kalan linki üzerinden çalışmaya devam eder.
Trafik hayatta kalan Nexus üzerinden akar.
Downstream Tek Link Kaybı
Port-channel kalan link üzerinden çalışmaya devam eder.
LACP ve vPC durumu kontrol edilmelidir.
2️⃣4️⃣ 48s Mini-PoC Planı
- İki Nexus switch üzerinde
feature lacpvefeature vpcetkinleştirin. - İki switch arasında peer-link için port-channel oluşturun.
- Peer-link’i trunk ve
vpc peer-linkolarak yapılandırın. - Peer-keepalive için ayrı management veya L3 path kullanın.
- Aynı vPC domain ID’yi iki switch’te tanımlayın.
- Role priority değerlerini belirleyin.
- Downstream test sunucusu veya switch için port-channel oluşturun.
- İki Nexus üzerinde aynı vPC ID ile member portları yapılandırın.
show vpc briefile vPC’nin up olduğunu doğrulayın.show vpc consistency-parametersile uyumsuzluk olmadığını kontrol edin.- Bir member linki kapatıp trafik sürekliliğini test edin.
- Peer-link failure senaryosunu lab ortamında gözlemleyin.
Kısa Tasarım Rehberi
Peer-link:
Yedekli port-channel olmalı.
Peer-keepalive:
Peer-link’ten bağımsız L3 yol kullanmalı.
vPC member port:
İki peer’de uyumlu VLAN, MTU, mode ve LACP ayarları olmalı.
Orphan port:
Dokümante edilmeli ve failure etkisi bilinmeli.
L3 uplink:
Peer-link yerine ayrı routed linklerle tasarlanmalı.
STP:
Kapatılmamalı, doğru root tasarımı yapılmalı.
Monitoring:
show vpc, consistency check ve loglar düzenli izlenmeli.
Sonuç
Cisco vPC, Nexus veri merkezi ağlarında yüksek erişilebilirlik ve aktif-aktif Layer 2 bağlantı sağlamak için güçlü bir teknolojidir.
Doğru tasarlandığında:
Downstream cihazlara tek port-channel görünümü sağlar.
İki Nexus üzerinden aktif-aktif forwarding yapılmasına imkân verir.
STP bloklamasını azaltır.
Link ve cihaz yedekliliği sağlar.
Veri merkezi erişilebilirliğini artırır.
Ancak vPC doğru anlaşılmalıdır:
vPC iki switch’i tek control-plane yapmaz.
vPC STP’yi tamamen ortadan kaldırmaz.
Peer-link kritik bağlantıdır.
Peer-keepalive data-plane taşımaz.
Primary/secondary normal trafik için aktif/pasif anlamına gelmez.
En kısa özet:
vPC aktif-aktif bağlantı sağlar.
Peer-link iki Nexus’u koordine eder.
Keepalive peer canlılığını kontrol eder.
Consistency check tasarım hatalarını yakalar.
Doğru tasarım yüksek erişilebilirlik sağlar.
vPC’yi anlamak, büyük ölçekli veri merkezi ağlarında esnek, dayanıklı ve kesintisiz Layer 2 erişim tasarımı yapabilmek için kritik öneme sahiptir.
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler