Vai al contenuto
Avanet

Configurare IGMP e MLD Snooping su Sophos Switch

IGMP e MLD Snooping impediscono che un Sophos Switch inoltri inutilmente i dati multicast a tutte le porte di una VLAN. IGMP Snooping osserva le appartenenze ai gruppi IPv4, mentre MLD Snooping svolge la stessa funzione per IPv6. In base a queste informazioni, lo switch crea un elenco delle porte che devono ricevere i dati multicast e inoltra lo stream esclusivamente a tali porte.

Lo snooping è una funzione Layer 2. Non genera uno stream multicast né sostituisce il Multicast Routing tra VLAN. Se uno stream deve attraversare il confine di una subnet, è necessario anche un progetto di routing adeguato, ad esempio una route multicast statica su Sophos Firewall oppure PIM-SM.

⚠️ Importante: Una versione IGMP/MLD non adatta, un querier assente o pianificato in modo errato oppure l’attivazione prematura di Fast leave possono interrompere la ricezione. Lo Status generale può avere effetto sull’intero switch o sull’intero sito; poiché Sophos non documenta una regola di precedenza rispetto allo Status della VLAN, modificare una sola riga VLAN non costituisce automaticamente un test pilota isolato. Prima dell’attivazione è quindi necessario verificare il possibile ambito di applicazione e la presenza di query regolari.

Procedura rapida:

  1. Documentare per ogni VLAN la famiglia IP, il mittente, il gruppo, i destinatari, il router multicast e il querier esistente.
  2. Aprire lo switch in Sophos Fusion e gestire IGMP e MLD separatamente in L3 protocols; secondo Sophos, per IGMP è possibile selezionare anche un sito.
  3. Definire lo stato generale e Report suppression; verificare la Configuration source visualizzata.
  4. Impostare per ogni VLAN stato, versione, querier, timer, Fast leave e Static ports.
  5. Osservare il querier effettivo e le query generali regolari (General Queries); verificare quindi l’adesione al gruppo, la Group list e i dati utili durante l’intervallo effettivo di scadenza dell’appartenenza.
  6. In caso di effetti su VLAN non coinvolte, ripristinare innanzitutto lo Status generale; altrimenti ripristinare soltanto l’ultima modifica ai valori iniziali documentati.

IGMP per IPv4, MLD per IPv6

Traffico datiProtocollo di appartenenzaFunzione Sophos
Multicast IPv4IGMPIGMP snooping
Multicast IPv6MLDMLD snooping

Le funzioni vengono configurate separatamente. Una ricezione IPv4 funzionante non dimostra quindi nulla riguardo a IPv6 e viceversa. In una VLAN dual stack, IGMP e MLD vengono verificati come due casi di test distinti.

Lo Snooping Querier invia query alle quali i dispositivi finali interessati rispondono con Membership Reports. Questi report forniscono allo switch le informazioni necessarie per creare il proprio elenco di inoltro. Prima di attivare il querier è quindi necessario sapere se un altro componente svolge già questa funzione nella VLAN. L’interfaccia Sophos consente di attivare e disattivare il querier per ogni VLAN, ma non sostituisce l’inventario del progetto multicast esistente.

Secondo Sophos, le Static ports sono le porte collegate a router in grado di gestire il multicast. Non vanno inserite indiscriminatamente le porte dei destinatari, tutti gli uplink o le porte del mittente. Il percorso effettivo verso il router deve essere determinato per ogni VLAN in base alla topologia.

Prerequisiti e piano di modifica

La configurazione descritta in questo articolo viene eseguita tramite Sophos Fusion. Lo switch deve quindi essere registrato e sincronizzato. Per ogni switch gestito tramite Sophos Fusion è necessario un abbonamento Sophos Switch Support and Services valido; senza un abbonamento valido, lo switch continua a funzionare e rimane gestibile localmente, ma non è possibile apportare modifiche tramite Sophos Fusion. L’account Fusion utilizzato deve disporre dell’autorizzazione a modificare la configurazione dello switch per il dispositivo o il sito interessato. Gli account locali dello switch e le autorizzazioni Fusion sono separati.

Prima della modifica viene inoltre stabilito se la sovranità della configurazione appartiene a Sophos Fusion o all’interfaccia locale. Not set delega il relativo valore alla configurazione locale e non è quindi adatto come scorciatoia per uno stato di destinazione sconosciuto. Se l’abbonamento o la connessione a Fusion non sono disponibili durante un guasto, deve essere disponibile un accesso di gestione locale già testato per la diagnosi e il ripristino.

Prima della modifica vengono registrate le seguenti informazioni per ogni VLAN interessata:

  • ID della VLAN e switch o sito interessato;
  • IPv4, IPv6 o dual stack;
  • mittente multicast, indirizzo del gruppo e porta applicativa dello stream di test;
  • almeno un destinatario controllabile e la relativa porta fisica dello switch;
  • porta verso il router in grado di gestire il multicast;
  • querier IGMP o MLD esistente e relative impostazioni;
  • querier effettivo osservato per ogni famiglia IP, con indirizzo sorgente, versione del protocollo e General Queries ricorrenti;
  • versione IGMP o MLD richiesta dai dispositivi coinvolti;
  • stato generale corrente e stato corrente della VLAN;
  • Report suppression, timer del querier, Fast leave, Static ports e Configuration source delle impostazioni generali;
  • voce prevista nella Group list, finestra di manutenzione e valori di rollback.

Se lo Status generale deve passare da Disabled o Not set a Enabled, la verifica preliminare deve comprendere ogni VLAN sulla quale la modifica potrebbe avere effetto nello switch selezionato. Per ciascuna di queste VLAN vengono determinati lo stato effettivo, il querier, la versione e il comportamento delle porte verso i router in grado di gestire il multicast. In caso di modifica a livello di sito, questa verifica si applica a ogni switch incluso. Se non è stato accertato su quali VLAN avrà effetto lo stato generale, la modifica deve essere interrotta.

Un test pilota realmente limitato a una VLAN è consentito soltanto su uno switch dedicato di test/laboratorio, in presenza di una regola di precedenza confermata dal produttore per il firmware di destinazione oppure dopo una misurazione eseguita esattamente su tale firmware che dimostri che tutte le VLAN non incluse nel test pilota rimangono inalterate. In caso contrario, l’attivazione viene pianificata, monitorata e resa reversibile come modifica a livello di switch o di sito, anche se viene modificata una sola riga VLAN.

La VLAN e le relative appartenenze delle porte devono già funzionare correttamente. Lo snooping non corregge un tagging errato. La struttura Layer 2 è trattata nella guida Configurare in sicurezza le VLAN di Sophos Switch.

Per il collaudo, l’applicazione del destinatario deve poter aderire effettivamente a un gruppo noto. Un ping verso un indirizzo unicast non è un test multicast. Allo stesso modo, una configurazione salvata non è sufficiente: sono determinanti il gruppo appreso e lo stream reale ricevuto dal destinatario previsto.

Esempio di test compatto

L’esempio seguente mostra soltanto l’assegnazione; i valori devono essere sostituiti in base alla propria topologia. Nella VLAN 30, 192.0.2.10 invia dati al gruppo multicast amministrativamente utilizzato 239.1.1.10 sulla porta UDP 5000. Un singolo dispositivo di test è collegato alla porta dello switch 7. Il router multicast e il querier esistente 192.0.2.1 sono raggiungibili tramite la porta 24.

Per questo test viene configurato IGMP, non MLD. La porta 24, in quanto collegamento al router, deve essere inclusa nelle Static ports; la porta del mittente e la porta 7 no. Fast leave può essere preso in considerazione per la porta 7 soltanto se vi è collegato direttamente proprio quell’unico dispositivo finale. Versione e timer non vengono ripresi dall’esempio, ma determinati in base ai dispositivi coinvolti e al querier osservato.

Durante il collaudo, dopo l’adesione 239.1.1.10 deve comparire nella Group list, lo stream deve rimanere stabile sulla porta 7 e non deve raggiungere inutilmente una porta controllata priva di destinatari. La verifica periodica del querier e l’intervallo di scadenza dell’appartenenza devono rispettare quanto indicato nella sezione Validazione.

Not set non è un valore operativo autonomo

Per Status, Version, Querier status e Fast leave, Not set significa che viene utilizzata l’impostazione configurata localmente sullo switch. Nei campi di stato, il valore locale ereditato può essere attivato o disattivato; per Version si applica la versione del protocollo selezionata localmente. Configuration source indica l’origine delle impostazioni generali di snooping. Per definire uno stato di destinazione tramite Sophos Fusion vengono quindi impostati valori espliciti e, dopo il salvataggio, ne viene controllata l’origine.

Implementazione controllata

La procedura seguente consente di mantenere l’attivazione sotto controllo:

  1. Salvare lo stato iniziale di entrambi i livelli di impostazione e la Configuration source delle impostazioni generali.
  2. Se deve essere attivato lo stato generale, inventariare ogni VLAN che potrebbe diventare effettiva su ogni switch coinvolto. Non procedere se l’ambito di applicazione non è stato chiarito.
  3. Definire un mittente, un gruppo noto e un destinatario controllabile per la VLAN di test.
  4. Osservare per ogni famiglia IP, mediante acquisizione dei pacchetti o telemetria equivalente dello switch/router, il querier effettivo esistente, il relativo indirizzo sorgente e la versione del protocollo, nonché le General Queries ricorrenti. Il solo Querier status configurato non è sufficiente. Se questa verifica manca, non attivare lo snooping e non estendere l’implementazione. L’unica eccezione è il primo utilizzo pianificato di Sophos Switch come querier; in questo caso, la verifica descritta di seguito, da eseguire immediatamente dopo Save, costituisce un criterio di interruzione.
  5. Configurare soltanto la famiglia IP necessaria; in caso di dual stack, gestire IGMP e MLD uno dopo l’altro.
  6. Attivare lo stato generale soltanto dopo aver superato la verifica dell’ambito di applicazione e configurare la VLAN di test con la versione appropriata.
  7. Attivare il querier soltanto in conformità al piano dei ruoli. Possono essere configurati più dispositivi in grado di operare come querier; ciò che conta è poter osservare un querier selezionato o effettivo. Se Sophos Switch deve assumere questo ruolo, dopo Save osservare nella VLAN il suo indirizzo sorgente effettivo delle query e la relativa versione. Inizialmente, mantenere i timer sui valori iniziali documentati.
  8. Lasciare Fast leave disattivato durante il primo test, a meno che non sia certo che alla porta sia collegato esattamente un dispositivo finale.
  9. Selezionare in Static ports esclusivamente il collegamento al router.
  10. Salvare, controllare nuovamente i valori visualizzati e verificare la Configuration source nelle impostazioni generali.
  11. Fare aderire il destinatario ed eseguire la verifica periodica completa descritta nella sezione Validazione.
  12. Fare uscire il destinatario in modo controllato e osservarne il comportamento.
  13. Solo dopo un collaudo riuscito, comprendente l’intervallo di scadenza dell’appartenenza, applicare la configurazione alle altre VLAN, una alla volta.

Configurare IGMP Snooping per IPv4

In Sophos Fusion, aprire il seguente percorso:

My Products > Switches > Switches > [switch o sito] > L3 protocols > IGMP snooping

I campi seguenti vengono impostati nell’ordine previsto dall’implementazione controllata.

1. Impostare le Settings generali

In IGMP snooping > Settings sono disponibili:

  • Status
    • Enabled: attivare IGMP Snooping.
    • Disabled: disattivare IGMP Snooping.
    • Not set: utilizzare lo stato configurato localmente.
  • Report suppression: limitare il numero di Membership Reports inviati dal membro ai router in grado di gestire il multicast. Sono ammessi valori da 1 a 25.
  • Configuration source: origine visualizzata delle impostazioni generali di IGMP Snooping.

Se IGMP Snooping deve essere attivato, impostare Status: Enabled. Per Report suppression, mantenere il valore iniziale documentato, a meno che non sia prevista una modifica motivata e verificabile.

⚠️ Prima del Save generale: Questa modifica può interessare l’intero switch selezionato. A livello di sito, può interessare ogni switch incluso. Selezionare Save soltanto dopo aver identificato, per ogni switch interessato, tutte le VLAN sulle quali lo stato generale potrebbe avere effetto, averne verificato lo stato effettivo, il querier, la versione e il comportamento delle porte verso il router e aver registrato il valore generale di ripristino. In assenza di questa verifica, interrompere la modifica.

Selezionare quindi Save, riaprire i valori salvati e controllare la Configuration source.

2. Modificare le impostazioni della VLAN

Aprire tramite edit la VLAN pianificata nella tabella delle VLAN e impostare i seguenti campi:

  • Status: Enabled, Disabled o Not set;
  • Version: v1, v2, v3 o Not set;
  • Querier status: Enabled, Disabled o Not set;
  • Fast leave: Enabled, Disabled o Not set;
  • Querier interval (seconds): da 60 a 600;
  • Response interval (seconds): da 0 a 25;
  • Startup query counter: da 2 a 5;
  • Startup query interval (seconds): da 15 a 150;
  • Static ports: porte verso router in grado di gestire il multicast.

La Version deve essere compatibile con i destinatari e il router multicast effettivamente utilizzati. Non passare a una versione diversa soltanto perché il suo numero è superiore. Not set utilizza la versione locale ed è quindi una scelta consapevole solo se tale valore locale è noto.

Querier status: Enabled viene impostato soltanto se Sophos Switch deve assumere in questa VLAN il ruolo di querier documentato. I timer non vengono ottimizzati per tentativi: Querier interval definisce l’intervallo tra le query generali, mentre Response interval definisce il tempo concesso agli host per rispondere. Startup query counter e Startup query interval controllano il numero e la frequenza delle query IGMP dopo l’avvio.

Attivare Fast leave soltanto se alla relativa porta è effettivamente collegato un unico dispositivo finale. In questo caso, lo switch considera la porta come collegamento esattamente a tale dispositivo finale. Dietro un altro switch o un altro collegamento Layer 2 condiviso possono essere presenti più destinatari; in tali casi, Fast leave rimane disattivato finché questa struttura non viene espressamente testata.

In Static ports, selezionare esclusivamente le porte documentate verso il router in grado di gestire il multicast. Infine, selezionare Save.

Configurare MLD Snooping per IPv6

Per IPv6, aprire il percorso separato:

My Products > Switches > Switches > [Switch] > L3 protocols > MLD snooping

I campi seguenti vengono impostati nell’ordine previsto dall’implementazione controllata.

1. Impostare le Settings generali

In MLD snooping > Settings sono disponibili i seguenti campi:

  • Status: Enabled, Disabled o Not set;
  • Report suppression: valore da 1 a 25;
  • Configuration source: origine visualizzata delle impostazioni generali di MLD Snooping.

Se MLD Snooping deve essere attivato, impostare esplicitamente lo stato su Enabled. Per Report suppression, mantenere il valore iniziale documentato, a meno che non sia prevista una modifica motivata e verificabile.

⚠️ Prima del Save generale: Questa modifica può interessare l’intero switch selezionato. Se l’ambito di gestione scelto comprende più switch, la stessa verifica è necessaria su ogni switch incluso. Selezionare Save soltanto dopo aver identificato tutte le VLAN sulle quali lo stato generale potrebbe avere effetto, averne verificato lo stato effettivo, il querier, la versione e il comportamento delle porte verso il router e aver registrato il valore generale di ripristino. In assenza di questa verifica, interrompere la modifica.

Salvare con Save e controllare quindi la Configuration source visualizzata.

2. Modificare le impostazioni della VLAN

Aprire tramite edit la VLAN prevista. Sono configurabili:

  • Status: Enabled, Disabled o Not set;
  • Querier status: Enabled, Disabled o Not set;
  • Querier interval (seconds): da 60 a 600;
  • Version: v1, v2 o Not set;
  • Fast leave: Enabled, Disabled o Not set;
  • Static ports: porte verso router in grado di gestire il multicast.

Sophos associa funzionalmente MLDv1 a IGMPv2 e MLDv2 a IGMPv3 per IPv4. Questa associazione è utile per la progettazione, ma non rende intercambiabili i protocolli: nella VLAN IPv6 è comunque necessario utilizzare MLD e verificarlo separatamente.

Per querier, versione, Fast leave e Static ports valgono gli stessi criteri decisionali applicati a IGMP: chiarire innanzitutto il ruolo del querier esistente, scegliere la versione in base ai dispositivi coinvolti, utilizzare Fast leave soltanto per una porta con un unico dispositivo finale e selezionare staticamente esclusivamente le vere porte verso il router. Selezionare quindi Save.

Validazione

Verificare il querier effettivo e lo stato periodico

Il collaudo viene eseguito separatamente per ogni VLAN testata e per ogni famiglia IP. Il Querier status configurato o una singola adesione non dimostrano che un querier sia operativo in modo permanente. Prima dell’approvazione, un’acquisizione dei pacchetti effettuata in un punto di misurazione appropriato oppure dati telemetrici equivalenti dello switch o del router devono mostrare quanto segue:

  1. General Queries del querier selezionato o effettivo per questa VLAN, con il relativo indirizzo sorgente e la versione IGMP o MLD realmente utilizzata;
  2. almeno un’altra General Query nel ciclo regolare osservato, non soltanto Startup Queries immediatamente successive al salvataggio;
  3. un Membership Report del destinatario di test in risposta a una General Query successiva;
  4. la permanenza della voce nella Group list e uno stream di test senza interruzioni per l’intero intervallo applicabile di scadenza dell’appartenenza.

La durata dell’osservazione non è un valore fisso universale. Per IGMPv3 e MLDv2 viene determinata in base ai valori di Robustness, Query Interval e Query Response effettivamente annunciati dal querier operativo. L’intervallo di scadenza dell’appartenenza si calcola come Robustness Value × Query Interval + Query Response Interval. Per le versioni precedenti vengono utilizzati i valori effettivamente applicati dal querier e dal firmware di destinazione. Se non è possibile determinare in modo affidabile i parametri necessari o l’intervallo effettivo, il test non può essere considerato superato.

Se prima della modifica è già previsto un querier esterno, le sue query periodiche devono essere verificate prima dell’attivazione dello snooping. Se invece Sophos Switch deve assumere per la prima volta il ruolo di querier, ciò deve essere registrato nel piano di modifica e ripristino; immediatamente dopo Save vengono verificati indirizzo sorgente, versione e General Queries ricorrenti. Se le query non vengono inviate o sono incompatibili, l’implementazione non viene proseguita e la configurazione viene ripristinata in base al piano di rollback. Possono essere configurati più dispositivi in grado di operare come querier; il requisito non consiste nell’avere esattamente un dispositivo configurato, ma un querier effettivo osservabile per ogni VLAN e famiglia IP.

Verificare appartenenza al gruppo e dati utili

La Group list in IGMP o MLD mostra i gruppi multicast rilevati. Un collaudo riuscito comprende più della semplice presenza di una voce:

  1. Prima dell’adesione, documentare lo stato iniziale della Group list.
  2. Avviare l’applicazione del destinatario e aderire al gruppo IPv4 o IPv6 previsto.
  3. Ricaricare la Group list. Il gruppo previsto deve comparire dopo l’adesione.
  4. Avviare lo stream di test e verificare sul destinatario previsto contenuto, stabilità e funzionamento dell’applicazione.
  5. Controllare che una porta priva di destinatari interessati non riceva inutilmente lo stream. Eseguire questo test negativo soltanto con una misurazione appropriata o con un dispositivo di test controllato.
  6. Durante l’intervallo di scadenza dell’appartenenza determinato sopra, osservare una General Query successiva e la risposta del destinatario; verificare quindi nuovamente la Group list e lo stream.
  7. Fare uscire il destinatario. Se Fast leave è attivato, verificare in particolare che sia interessata soltanto la porta prevista, alla quale è collegato un unico dispositivo finale.
  8. Ripetere il test dopo un riavvio pianificato o una nuova sincronizzazione, se proprio questo comportamento fa parte della modifica.

La Group list conferma l’appartenenza rilevata, ma da sola non dimostra il corretto funzionamento del percorso dati end-to-end. Al contrario, uno stream visibile solo brevemente senza un gruppo correttamente appreso può indicare un inoltro non ancora stabile o eccessivamente ampio. Le due osservazioni devono essere valutate insieme.

Controllo della configurazione

Per l’approvazione vengono documentati congiuntamente due elementi: in primo luogo, lo stato effettivo della configurazione, comprendente stato generale e della VLAN, versione, querier e timer, Fast leave, Static ports, Report suppression e Configuration source; in secondo luogo, la prova operativa, comprendente sorgente e versione delle query, ciclo regolare delle query, Membership Report successivo, Group list e stabilità di adesione, stream e uscita per l’intero intervallo di scadenza dell’appartenenza determinato.

Ripetere la verifica dopo modifiche al firmware e alla topologia

La Group list mostra uno stato operativo dinamico, non un elenco di autorizzazioni permanente. Dopo modifiche ai destinatari, al router multicast, al percorso VLAN o alla versione del protocollo, nonché dopo un aggiornamento del firmware, vengono quindi verificati nuovamente adesione, Group list, dati utili e uscita. Lo stesso vale quando la sovranità della configurazione passa dalla gestione locale a Sophos Fusion o viceversa; per Not set viene nuovamente determinato il valore locale attualmente effettivo.

Lo snooping rimane limitato all’inoltro selettivo Layer 2 nella VLAN. Non sostituisce il Multicast Routing, la generazione o la disponibilità dello stream, né la pianificazione della capacità sui percorsi del mittente, del router, dell’uplink e del destinatario.

Circoscrivere gli errori in base al sintomo

La Group list rimane vuota

  1. Verificare che l’applicazione del destinatario abbia effettivamente aderito al gruppo corretto nella famiglia IP corretta.
  2. Controllare lo stato generale e lo stato della VLAN. Not set può utilizzare un valore locale inatteso.
  3. Verificare la Configuration source delle impostazioni generali e controllare se i valori salvati vengono visualizzati dopo aver riaperto la configurazione.
  4. Confrontare la versione IGMP o MLD con il destinatario e il router.
  5. Accertare se nella VLAN è presente un querier funzionante. Se lo switch è stato pianificato come querier, verificarne Querier status e intervallo.
  6. Controllare l’appartenenza alla VLAN, il tagging e la porta fisica del destinatario.

L’adesione inizialmente funziona, ma in seguito il gruppo scompare o lo stream si interrompe

  1. Verificare tramite acquisizione dei pacchetti o telemetria equivalente se continuano ad arrivare General Queries dal querier effettivo previsto.
  2. Confrontare l’indirizzo sorgente e la versione IGMP/MLD delle query osservate con il piano documentato dei ruoli e delle versioni. Il solo Querier status attivato non costituisce una prova operativa.
  3. Verificare se il destinatario risponde a una General Query successiva con un Membership Report.
  4. Confrontare l’intervallo di scadenza dell’appartenenza determinato in base ai parametri effettivi del querier con il momento in cui si verifica la perdita del gruppo o dello stream.
  5. In assenza di query o in presenza di query incompatibili, interrompere l’implementazione e annullare l’ultima modifica; non modificare i timer per tentativi.

Il gruppo è visibile, ma il destinatario non riceve lo stream

  • Assicurarsi che il mittente multicast, il gruppo e la porta applicativa corrispondano ai valori di test.
  • Verificare se lo stream arriva allo switch e se il destinatario è in ascolto sullo stesso gruppo e sulla porta applicativa corretta.
  • In caso di traffico tra VLAN, verificare separatamente il Multicast Routing. Lo snooping non crea alcuna route.
  • Confrontare le Static ports con la porta effettiva verso il router in grado di gestire il multicast.
  • Non confondere IGMP e MLD; un gruppo IPv6 non compare in seguito a una configurazione IGMP.
  • Controllare il firewall dell’host e l’applicazione del destinatario prima di modificare i timer dello snooping.

Lo stream continua a essere distribuito a troppe porte

  • Verificare se lo snooping è effettivamente Enabled a livello generale e per la VLAN interessata.
  • Controllare la Configuration source delle impostazioni generali; un valore Not set visibile non dimostra che la funzione locale sia attiva.
  • Verificare che il gruppo previsto compaia nella Group list e che il destinatario previsto riceva lo stream di test.
  • Controllare se nelle Static ports sono stati selezionati indiscriminatamente uplink o porte dei destinatari e mantenere soltanto i collegamenti al router documentati.
  • Non modificare Report suppression e timer come primo tentativo di correzione. Verificare innanzitutto l’apprendimento del gruppo, la VLAN e il querier.

La ricezione si interrompe quando un altro dispositivo esce dal gruppo

  • Disattivare Fast leave sulla porta condivisa oppure ripristinarlo al valore precedente documentato.
  • Verificare se dietro la porta sono collegati un altro switch o più destinatari.
  • Ricreare il gruppo con entrambi i destinatari, fare quindi uscire soltanto un destinatario e verificare lo stream rimanente.
  • Controllare la versione e lo stato del querier se il comportamento persiste anche con Fast leave disattivato.

IPv4 funziona, ma IPv6 no

  • Per IPv6 verificare esplicitamente MLD snooping e la relativa tabella VLAN; IGMP riguarda soltanto IPv4.
  • Controllare separatamente la versione MLD e il querier.
  • Cercare il gruppo IPv6 nella Group list di MLD, non nell’elenco IGMP.
  • Testare il Multicast Routing IPv6 e l’applicazione del destinatario separatamente dal percorso IPv4 funzionante.

Dopo Save, lo switch si comporta diversamente dal previsto

  • Controllare che sia stato modificato lo switch o il sito corretto.
  • Leggere la Configuration source delle impostazioni generali e confrontare i valori generali e specifici della VLAN con lo stato iniziale.
  • In caso di Not set, determinare il valore locale anziché salvare ripetutamente lo stesso valore Fusion.
  • Annullare soltanto l’ultima modifica circoscritta e testare quindi nuovamente adesione, Group list e stream.

Rollback

Il ripristino riapplica i valori iniziali documentati. Not set viene utilizzato soltanto quando si intende tornare consapevolmente alla configurazione locale; non è un sostituto generale di Disabled.

Se la modifica dello Status generale influisce su una VLAN non coinvolta, il percorso di ripristino a livello di switch o di sito ha la precedenza: ripristinare immediatamente lo Status generale al valore iniziale documentato e selezionare Save. In caso di modifica a livello di sito, ciò si applica all’ambito di gestione interessato. Validare quindi le VLAN di produzione interessate mediante query osservate, Group list e stream reale. Soltanto quando questo stato è stabile vengono analizzate o ripristinate le singole opzioni delle VLAN.

Se non sono presenti effetti su VLAN non coinvolte, il normale ripristino avviene gradualmente:

  1. Terminare lo stream di test e documentare l’ultima Group list, le VLAN interessate e il quadro dell’errore.
  2. Nella VLAN IGMP o MLD interessata, ripristinare innanzitutto l’ultima opzione modificata, ad esempio Fast leave, Querier status, Version, timer o Static ports.
  3. Impostare lo Status della VLAN sul valore iniziale documentato Enabled, Disabled o Not set.
  4. Se lo stato generale faceva parte della modifica, ripristinare anch’esso al valore precedente. Non modificare l’altra famiglia IP o VLAN non coinvolte.
  5. Ripristinare Report suppression al valore precedente e selezionare Save.
  6. Riaprire i valori salvati e verificare la Configuration source delle impostazioni generali.
  7. Fare aderire nuovamente il precedente destinatario di produzione e controllare General Queries, risposta del destinatario, elenco dei gruppi e stream almeno per l’intero intervallo effettivo di scadenza dell’appartenenza determinato in precedenza.

Se lo snooping viene disattivato completamente, viene meno l’inoltro selettivo configurato in base all’elenco delle porte apprese. Ciò può distribuire nuovamente il traffico multicast a un numero maggiore di porte ed è quindi soltanto un percorso di ripristino temporaneo e controllato, non un sostituto dell’analisi delle cause. La modifica è conclusa soltanto quando la ricezione precedente funziona stabilmente, le query e i report periodici sono stati osservati nello stato previsto e l’origine effettiva della configurazione è stata documentata.