Việc cấu hình cổng vật lý trên hạ tầng Cisco ACI mà không sử dụng vPC (Virtual Port Channel) thường bị xem là "lội ngược dòng" đối với các kỹ sư đã quen với thiết kế Data Center truyền thống. Tuy nhiên, trong nhiều kịch bản hạ tầng thực tế tại các trung tâm dữ liệu mà VietITPro tiếp nhận xử lý, việc cấu hình cổng đơn (Access Port hoặc Routed Port) lại là yêu cầu bắt buộc để đảm bảo tính tương thích với các thiết bị biên, thiết bị bảo mật hoặc các server cũ không hỗ trợ giao thức LACP/vPC.
Hiểu đúng về tư duy Object-Oriented trong cấu hình vật lý Cisco ACI
Trong ACI, bạn không cấu hình trực tiếp trên giao diện dòng lệnh (CLI) của Leaf Switch theo kiểu truyền thống interface GigabitEthernet 1/0/1. Thay vào đó, ACI sử dụng mô hình đối tượng (Object Model). Mọi cổng vật lý phải được định nghĩa thông qua các chính sách (Policy) tập trung tại APIC (Application Policy Infrastructure Controller).
Khi bỏ qua vPC, chúng ta đang làm việc với các đối tượng Access Port đơn lẻ. Quy trình này yêu cầu sự chính xác tuyệt đối trong việc map giữa Interface Policy Group và Interface Profile.
Quy trình 5 bước thiết lập cổng vật lý không vPC
Để cấu hình một cổng Access hoặc Routed mà không cần vPC, bạn phải tuân thủ nghiêm ngặt luồng dữ liệu (Data Path) của ACI Policy Model dưới đây.
Bước 1: Khởi tạo Interface Policy (Chính sách giao diện)
Đây là nơi bạn định nghĩa "tính cách" của cổng. Với cổng không vPC, bạn cần tạo:
- Link Level Policy: Thiết lập tốc độ (Speed) và chế độ (Duplex). Luôn khuyên dùng
Autotrừ khi thiết bị kết nối là thiết bị đời cũ yêu cầu cố định 1000/Full. - CDP/LLDP Policy: Bật hoặc tắt tùy theo yêu cầu bảo mật. Trong môi trường doanh nghiệp, nên bật để dễ dàng troubleshoot qua Topology.
- Port Channel Policy: Để trống (vì chúng ta không dùng vPC).
Bước 2: Tạo Interface Policy Group (Nhóm chính sách)
Đây là bước quan trọng nhất để "gói" các chính sách ở Bước 1 lại.
- Chọn
Leaf Interface Profile->Access Port Policy Group. - Đặt tên theo quy tắc đặt tên tại VietITPro:
[DC_NAME]_[LEAF_ID]_[PORT_TYPE]. - Chọn các Policy đã tạo ở Bước 1. Lưu ý: Trong phần
Port Channel Policy, tuyệt đối không chọn gì cả.
Bước 3: Định nghĩa Interface Profile (Cấu hình cổng vật lý)
Bạn cần tạo một Leaf Interface Profile tương ứng với các Leaf Switch trong hệ thống.
- Truy cập
Fabric->Access Policies->Interface Policies->Profiles->Leaf Interfaces. - Tại đây, bạn chọn dải cổng (Range) hoặc cổng đơn lẻ (ví dụ:
eth1/10). - Gán
Interface Policy Groupđã tạo ở Bước 2 vào cổng này.
Bước 4: Gán Switch Profile (Quy hoạch hạ tầng)
Đừng quên bước này, nếu không chính sách sẽ chỉ nằm trên APIC mà không được đẩy xuống Switch (Leaf).
- Tạo hoặc chỉnh sửa
Leaf Switch Profile. - Thêm
Leaf Switch Selectorvà chọn chính xácLeaf IDcủa thiết bị bạn đang cấu hình. - Liên kết
Leaf Interface Profile(đã tạo ở Bước 3) vào đây.
Bước 5: Cấu hình VLAN và EPG (Giai đoạn logic)
Sau khi cổng vật lý đã "sáng" (Up), bạn cần map VLAN vào cổng đó thông qua Attachable Access Entity Profile (AEP).
- Tạo
AEPvà liên kết vớiDomain(thường làPhysical Domain). - Gán
AEPvàoInterface Policy Groupở Bước 2.
Bảng đối chiếu: vPC và Non-vPC trong ACI
phân tích chuyên sâu: Các lỗi thường gặp khi cấu hình không vPC
Trong quá trình hỗ trợ kỹ thuật tại VietITPro, chúng tôi thường xuyên gặp các pan bệnh sau:
1. Lỗi không nhận VLAN: Nguyên nhân thường do quên gán Physical Domain vào EPG hoặc AEP chưa được liên kết với Policy Group. Hãy kiểm tra tab Faults trên APIC, mã lỗi F0467 là dấu hiệu phổ biến của việc cấu hình sai chính sách VLAN.
2. Cổng báo "Out of Service": Xảy ra khi bạn cấu hình sai Interface Selector hoặc chưa gắn Switch Profile. Hãy kiểm tra bằng lệnh show interface status trên CLI của Leaf để xác định trạng thái vật lý thực tế.
3. Loop Layer 2: Khi cấu hình cổng đơn, nếu khách hàng cắm nhầm hai dây vào cùng một thiết bị không hỗ trợ LACP, ACI sẽ không có vPC để chặn loop. Luôn luôn phải cấu hình Spanning Tree (STP) trên thiết bị đầu cuối hoặc sử dụng BPDU Guard trên cổng ACI để bảo vệ hệ thống.
Lời khuyên từ Kỹ Sư Phần Cứng
Việc không dùng vPC không có nghĩa là hạ tầng yếu kém. Trong thiết kế hiện đại, chúng ta dùng cổng đơn cho các thiết bị như:
- Management Network: Kết nối OOB (Out-of-Band) cho thiết bị.
- Edge Security: Các Firewall hoạt động ở chế độ Layer 3 Routed (không cần LACP).
- Thiết bị cũ: Các thiết bị Legacy không hỗ trợ chuẩn IEEE 802.3ad.
Kinh nghiệm bảo dưỡng:
- Luôn giữ một bản backup định kỳ của
Fabric Access Policy. - Sử dụng công cụ
Show Tech-Supporttrên APIC khi cần phân tích sâu các gói tin đi qua cổng vật lý. - Kiểm tra các thông số quang (SFP) bằng lệnh
show interface transceiver detailstrên Leaf để đảm bảo mức tín hiệu không bị suy hao quá ngưỡng cho phép (-10dBm đến -15dBm là mức báo động đỏ cần thay cáp).
FAQ - Giải đáp câu hỏi thực tế
Hỏi: Tôi có thể chuyển từ cổng đơn sang vPC mà không cần xóa cấu hình cũ không?
Trả lời: Không khuyến khích. Bạn phải xóa Interface Policy Group cũ và tạo mới với cấu hình Port Channel, sau đó thay đổi Interface Profile. Việc cố gắng ghi đè có thể gây xung đột Object ID trong cơ sở dữ liệu của APIC.
Hỏi: Tại sao tôi đã cấu hình xong mà đèn trên cổng vẫn tắt?
Trả lời: Có 3 khả năng: (1) Cáp quang/đồng lỗi; (2) Sai cấu hình Speed/Duplex (nếu để fix cứng); (3) Admin State của cổng đang bị Down trong Interface Policy. Hãy kiểm tra tab Operational trong giao diện APIC để xem trạng thái Port.
Hỏi: Có cần thiết phải tạo Physical Domain riêng cho mỗi cổng không?
Trả lời: Không. Bạn nên gom nhóm các cổng có cùng chức năng vào một Physical Domain để quản lý tập trung và tránh làm "rác" cấu hình hệ thống.
Bài viết được thực hiện bởi đội ngũ kỹ thuật VietITPro.vn. Mọi thắc mắc về cấu hình chuyên sâu hoặc cần hỗ trợ xử lý sự cố phần cứng/mạng, quý khách vui lòng liên hệ hotline kỹ thuật của trung tâm.




