SDWAN: 验证错误:接口/成员最多允许出现 9 次

SDWAN: 验证错误:接口/成员最多允许出现 9 次

9710
Created On 09/08/22 03:43 AM - Last Modified 01/31/23 00:14 AM


Symptom


  • 这Panorama提交会成功,但在推送到防火墙时会失败。
Autogenerated SDWAN configuration
Validation Error:
At most 9 occurrences are allowed for interface/member
network -> interface -> sdwan -> units -> sdwan.903 -> interface is invalid
Commit failed
NOTE: 最有可能遇到以上情况hub,尽管它有可能发生在辐条处。


Environment


  • Panorama 版本 10.1.6
  • SD-WAN 插件版本 2.2
  • 防火墙在hub和辐射拓扑
  • PAN-OS 版本 10.1.6


Cause


可以考虑导致错误的多种拓扑组合,其中之一是基于下面提供的拓扑。
要了解错误是如何产生的,我们需要考虑三个影响因素:

第一个基于提供的链接类型,并根据文件


(ADSL /DSL , 电缆调制解调器, 以太网,Fiber ,LTE /3G/4G/5G,MPLS 、微波/无线电、卫星、WiFi 或其他)。 这firewall可以支持任何CPE作为以太网连接终止和移交的设备firewall;例如,WiFi 接入点,LTE调制解调器、激光/微波 CPE 都可以终止以太网切换。

专用的点对点链接类型 (MPLS 、卫星、微波和其他)将形成仅具有相同链路类型的隧道;例如,MPLS-到-MPLS和卫星到卫星。 不会在一个之间创建隧道MPLS链路和以太网链路,例如。


第二个是基于在每个链接类型基础上添加的链接数量。

第三种是如果有点对点的链接类型(MPLS 、卫星、微波和其他)在hub站点,以太网接口将由添加SDWAN-sdwan接口的插件(请参考1.a.iv和1.c.iv中的截图,你可以看到除了标准接口外还增加了以太网接口IPSEC隧道接口)。

8-11.png
有了上面的拓扑结构,Hub和 Branch_1 相应地有四种和两种以太网链路类型;每个接口将形成一个到远程具有相同链接类型的所有接口的隧道。 因此我们将有八个IPSEC以太网链路类型 (4x2= 8) 上的隧道。

除上述外,还将为MPLS链接类型,和一个以太网接口分配MPLS链接类型也将包含在 sdwan 接口中,总共有十个接口。 因此我们会有错误。 


 


Resolution


  1. 链接类型;我们将探索至少三种不同的组合来解决错误。
    1. 仅以太网链路类型8-1.png
      1. HUB的接口配置8-2.png
      2. HUB的IPSEC通往 Banch_1 的隧道8-3.png
      3. Hub的 sdwan 接口映射到IPSEC VPN没有以太网接口。8-4.png
      4. Branch_1 的接口配置8-5.png
      5. Branch_1 的IPSEC隧道的方向Hub8-6.png
      6. Branch_1 的 sdwan 接口映射到 IPSEC VPN8-7.png
    2. 以太网和MPLS链接类型8-21.png
      1. Hub的配置来自 Panorama8-22.png
      2. Hub的接口配置8-23.png
      3. Hub的IPSEC通往 Branch_1 的隧道8-23b.png
      4. Hub的 sdwan 接口映射到IPSEC VPN和以太网8-24.png
      5. Branch_1 的接口配置8-25.png
      6. Branch_1 的IPSEC通往的隧道 Hub8-26.png
      7. Branch_1 的 sdwan 接口映射到 IPSEC VPN8-27.png
    3. 以太网,MPLS , 微波和卫星链路类型8-31.png
      1. Hub的配置来自 Panorama
        8-32.png
      2. Hub的界面配置
        8-33.png
      3. Hub的IPSEC VPN通往 Branch_1 的隧道
        8-34.png
      4. Hub的 sdwan 接口映射到IPSEC VPN和以太网8-35.png
      5. Branch_1的接口配置
        8-36.png
      6. Branch_1 的IPSEC通往的隧道Hub8-37.png
      7. Branch_1 的 sdwan 接口映射到 IPSEC VPN
        8-38.png
  2. 多枢纽;如果之前提供的解决方案不够用,您最多可以配置四个集线器,分支机构可以连接到这些集线器。 使您能够将接口映射翻两番。

    使用最后一个屏幕作为参考,只有一个hub;下面突出显示的是分支机构与四个集线器的 sdwan 接口。  
8-41.png


Additional Information


如何配置SDWAN:基本连接
如何排除故障SD-WAN链接下来


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000sZ1MCAU&lang=zh_CN&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language