SDWAN: Validierungsfehler: Maximal 9 Vorkommen sind für Schnittstelle/Member zulässig
10955
Created On 09/08/22 03:43 AM - Last Modified 01/31/23 00:16 AM
Symptom
- Der Panorama Commit ist erfolgreich, schlägt jedoch fehl, wenn er an die Firewalls übertragen wird.
Autogenerated SDWAN configuration Validation Error: At most 9 occurrences are allowed for interface/member network -> interface -> sdwan -> units -> sdwan.903 -> interface is invalid Commit failed
NOTE: Höchstwahrscheinlich wird das Obige von der aus angetroffen, obwohl eine geringe Wahrscheinlichkeit besteht, dass es an der hubSpeiche auftreten kann.
Environment
- Panorama Version 10.1.6
- SD-WAN Plugin Version 2.2
- Firewalls in einer hub und gesprochenen Topologie
- PAN-OS Version 10.1.6
Cause
Es können mehrere Topologiekombinationen berücksichtigt werden, die zu dem Fehler führen, von denen eine auf der unten angegebenen Topologie basiert.
Um zu verstehen, wie der Fehler generiert wird, müssen wir die drei beitragenden Faktoren berücksichtigen:
Der erste basiert auf den bereitgestellten Link-Typen und gemäß doc
"
ADSL(/, Kabelmodem, Ethernet, , LTE/3G/4G/5G, , Mikrowelle/DSLRadio, Satellit, FiberMPLSWiFi oder Andere). Die firewall können jedes CPE Gerät unterstützen, das als Ethernet-Verbindung an die firewallübergeben wird; z. B. WiFi-Zugangspunkte, LTE Modems, Laser / Mikrowellen-CPEs können alle mit einer Ethernet-Übergabe enden.
Private Punkt-zu-Punkt-Verbindungstypen (MPLS, Satellit, Mikrowelle und Andere) bilden Tunnel mit nur demselben Verbindungstyp, z. B MPLS-. zu- und Satelliten-zu-SatellitMPLS . Beispielsweise werden keine Tunnel zwischen einer Verbindung und einer MPLS Ethernet-Verbindung erstellt.
"
Die zweite basiert auf der Anzahl der Links, die pro Linktyp hinzugefügt werden.
Die dritte ist, dass, wenn es einen Punkt-zu-Punkt-Verbindungstyp (, Satellit, Mikrowelle und Andere) am hub Standort gibt, die Ethernet-Schnittstelle vom SDWAN-Plugin zur SDWAN-Schnittstelle hinzugefügt wird (MPLSsiehe Screenshots in 1.a.iv und 1.c.iv, wo Sie die hinzugefügte Ethernet-Schnittstelle zusätzlich zu den Standardtunnelschnittstellen IPSEC sehen können).
Mit der obigen Topologie haben die Hub und Branch_1 vier und zwei Ethernet-Verbindungstypen entsprechend; jede Schnittstelle bildet einen Tunnel zu allen Schnittstellen auf der Ferne mit demselben Verbindungstyp. Daher haben wir acht IPSEC Tunnel über Ethernet-Link-Typ (4x2 = 8).
Zusätzlich zu den oben genannten wird ein Tunnel für den MPLS Verbindungstyp gebildet, und eine Ethernet-Schnittstelle, die dem Verbindungstyp zugewiesen ist, wird ebenfalls in die MPLS SDWAN-Schnittstelle aufgenommen, was insgesamt zehn Schnittstellen ergibt. Daher haben wir den Fehler.
Resolution
- Link-Typen; Wir werden mindestens drei verschiedene Kombinationen untersuchen, um den Fehler zu beheben.
- Nur Ethernet-Verbindungstyp
- HUBSchnittstellenkonfiguration von
- HUB's Tunnel IPSEC in Richtung Banch_1
- HubDie SDWAN-Schnittstelle von Mapping auf die IPSEC VPN Ethernet-Schnittstelle ohne Ethernet.
- Konfiguration der Benutzeroberfläche von Branch_1
- Branch_1's IPSEC Tunnel ist in Richtung Hub
- Branch_1 SDWAN-Schnittstellenzuordnung zum IPSEC VPN
- Ethernet- und MPLS Link-Typen
- Hub's config von Panorama
- HubSchnittstellenkonfiguration von
- Hub's Tunnel IPSEC in Richtung Branch_1
- HubSDWAN-Schnittstellenzuordnung zum IPSEC VPN und Ethernet
- Konfiguration der Benutzeroberfläche von Branch_1
- IPSEC Branch_1 Tunnel in Richtung Hub
- Branch_1 SDWAN-Schnittstellenzuordnung zum IPSEC VPN
- Ethernet-, MPLSMikrowellen- und Satellitenverbindungstypen
- Hub's config von Panorama
- HubSchnittstellenkonfiguration von
- Hub's Tunnel IPSEC VPN in Richtung Branch_1
- HubSDWAN-Schnittstellenzuordnung zum IPSEC VPN und Ethernet
- Konfiguration der Benutzeroberfläche von Branch_1
- IPSEC Branch_1 Tunnel in RichtungHub
- Branch_1 SDWAN-Schnittstellenzuordnung zum IPSEC VPN
- Hub's config von Panorama
- Nur Ethernet-Verbindungstyp
- Multi-Hubs; Wenn die bisher bereitgestellten Lösungen nicht ausreichten, konnten Sie bis zu vier Hubs konfigurieren, mit denen sich die Zweigstellen verbinden können. So können Sie Ihre Schnittstellenzuordnungen vervierfachen.
Verwenden Sie den letzten Bildschirm als Referenz mit nur einem einzigen hub; unten hervorgehoben ist die SDWAN-Schnittstelle der Zweigstelle zu den vier Hubs.
Additional Information
So konfigurieren SDWANSie: Grundlegende Verbindung
Problembehandlung SD-WAN bei Link Down