如何配置虚拟 Mist Edge 设备
本章将介绍概述以及为配置虚拟 Mist Edge 设备而执行的各种任务。
虚拟 Mist Edge 概述
您可以将瞻博网络 Mist Edge 作为虚拟机运行在 VMware 或 Proxmox (KVM) 上,以实施虚拟 Mist Edge 架构。
Mist Edge 虚拟机的硬件规格
以下是实施 Mist Edge 虚拟机的最低硬件要求。
| 硬件组件 | 数量或容量 |
|---|---|
| 中央处理器 |
4 个 vCPU |
| 内存 |
32 GB |
| 硬盘 |
100 GB(厚配置) |
| NIC |
三个虚拟 NIC |
-
支持的 VMware 虚拟机管理程序:
-
VMware ESXi,测试版本 - 6.7.0、7.0
-
Proxmox,测试版本 - 8.3.0
-
-
CPU 支持 — 瞻博网络 Mist Edge 需要 CPU 提供 1G 的 HugePages 支持。因此,支持的最低 CPU 是 Intel Haswell 系列及以上版本。瞻博网络 Mist Edge 不适用于旧款 Intel CPU 或 AMD CPU。
-
NIC 支持 — 瞻博网络 Mist Edge 需要数据平面开发套件 (DPDK) 支持。请参阅 https://core.dpdk.org/supported/nics/intel/ ,了解您的NIC是否受支持。
-
首选 NIC - Intel x520 双端口 10GbE SFP+、Intel i350 双端口 1GbE、Broadcom 57414 双端口 10/25GbE SFP28 适配器、Nvidia ConnectX-6 Lx 双端口 10/25GbE SFP28 和 rNDC、Intel i350
虚拟网络接口
瞻博网络 Mist Edge 需要以下三个虚拟 NIC 接口:
-
带外管理 (OOBM) 端口组 — 将瞻博网络 Mist Edge 连接到瞻博网络 Mist™ 云和 RADIUS 代理服务。
-
下游(隧道 IP)端口组 — 允许从 Mist 接入点(接入点)建立 Mist 隧道(L2TPv3 或 IPsec)。
-
上游端口组 — 上行链路至有线网络,其中包含需要为客户端扩展的所有 VLAN。
下图展示了虚拟 NIC 接口。
防火墙端口要求
将防火墙配置为允许以下连接:
-
确保可通过防火墙访问以下域,以便实现正确的安装和功能:
-
*.mistsys.net
-
*.debian.org
-
-
OOBM 接口必须在 TCP 端口 443 上对 ep-terminator.mistsys.net 或 ep-terminator.eu.mistsys.net(对于欧盟 AWS 环境)具有出站访问权限。
-
如果隧道接口位于防火墙后面,则防火墙必须允许 UDP 端口 1701 上的传入流量(对于非 IPsec 园区或分支机构用例)。
-
对于采用 IPsec 加密的远程远程办公用例,隧道 IP 接口必须允许 UDP 端口 500 和 UDP 端口 4500 上的传入流量。此外,防火墙还需要执行从外部到隧道 IP 地址的端口转换。
-
对于实施 dot1x RadSec 代理的远程远程办公用例,OOBM 接口应能够访问 RADIUS 服务器。此外,防火墙需要在 TCP 端口 2083 上执行从外部到隧道 IP 地址的端口转换。
Mist Edge 虚拟机部署流程
可以使用 ESXi 或 Proxmox 部署 Mist Edge 虚拟机。部署过程包括先在虚拟机管理程序上部署虚拟机,然后在 Mist 门户上创建和配置虚拟 Mist Edge。步骤如下:
-
在虚拟机管理程序上部署 Mist Edge 虚拟机
-
创建隧道
有关在组织级别部署的 Mist Edge,请参阅 创建 Mist 隧道(组织级别)
有关在站点级别部署的 Mist Edge,请参阅 创建 Mist 隧道(站点级别)
在Mist门户上创建瞻博网络Mist Edge虚拟机并下载 ISO 文件
如果要将 瞻博网络 Mist Edge 设备用作虚拟机 (VM) 来实施虚拟Mist Edge架构,则必须从 瞻博网络 Mist 门户创建瞻博网络Mist Edge。
要下载安装映像并创建瞻博网络 Mist Edge 虚拟机,请执行以下操作:
示例:Mist Edge 虚拟机部署 (VMWare ESXi)
本节介绍如何在 VMware ESXi 上部署 Mist Edge 虚拟机。
配置 VMware 端口组
本主题提供有关瞻博网络 Mist 端口组配置的信息及示例。
VMWare 端口组
您可以为 VMware 上的瞻博网络 Mist Edge 配置三个端口组。端口组实际绑定到单个 vSwitch 或 dvSwitch 或物理 NIC 并不重要。您可以根据客户和网络要求,调整端口组绑定到单个 vSwitch 或 dvSwitch 或物理 NIC。
下图描述了虚拟 Mist Edge 的端口组:
OOBM 端口组
在此示例 VLAN ID 中,VMware 端的设置为 0,而交换机端口上的实际未标记 VLAN 设置为 5。
隧道 IP 端口组
在此示例中,来自接入点(接入点)的传入隧道连接将在此隧道 IP 端口组中。
上游端口组
您可以将上游端口配置为中继端口来标记所有 VLAN。运行基本 vSwitch 的 ESXi 有一个 4095 的 VLAN ID,可自动标记所有 VLAN。借助大规模 vCenter 部署的 dvSwitch,您可以配置 VLAN 范围。
多上行链路和 LAG 配置
虽然 VMware 支持使用静态或动态链路聚合的多个上行链路,但 混合模式下 端口组的默认行为会导致任何广播或第 2 层 (L2) 组播流量出现问题。
默认情况下,VMware vSwitch 或 dvSwitch 会将任何传出广播或组播帧复制到所有上行链路,包括它来自的上行链路。您必须禁用此行为,以允许通过客户端流量通过隧道传输,而不会在网络上造成任何环路。每当通过 VMware(ESXi 或 vCenter)使用多个上行链路时,必须进行此更改。
有关禁用此行为的详细信息,请参阅 VMware 知识库文章
在 VMware ESXi 门户上启用 ReversePathFwdCheckPromisc
使用 VMWare ESXi 门户创建瞻博网络 Mist Edge 虚拟机
本主题介绍如何从瞻博网络 Mist 门户下载安装映像并创建瞻博网络 Mist Edge 虚拟机。
示例:Mist Edge 虚拟机部署 (Proxmox)
本节介绍如何在 Proxmox 上部署 Mist Edge 虚拟机。
Proxmox 端口组配置
Proxmox (KVM) 的端口组
Mist Edge 虚拟机映射到以下网络接口:
-
OOBM (net0)
-
隧道接口 (net1)
-
上行接口 (net2)
OOBM 接口
在此示例中, VLAN 标记 在 KVM 端设置为 无 VLAN ,而交换机端口上的实际未标记 VLAN 为 1。

vmbr0 是具有以下配置的 Linux 网桥:

隧道接口
在此示例中,隧道接口使用 vmbr0。隧道 IP 在 Mist 门户的 Mist Edge 页面上指定。

上游接口
在此示例中, VLAN 标记 在 KVM 端设置为 无 VLAN ,而实际网桥映射到连接到交换机中继端口的端口 eno2。

网桥 vmbr1 标记为 VLAN 感知。

在 Proxmox 上创建 Mist Edge 虚拟机
要在 Proxmox 上创建瞻博网络 Mist Edge 虚拟机:
通道端口配置
隧道端口可以配置为单臂或双臂。
在单臂部署中,Mist Edge 使用 Proxmox 主机上的一个物理接口将所有 VLAN 流量作为标记流量进行传输。Proxmox 将这些 VLAN 作为不同的逻辑接口呈现给 Mist Edge VM。
在双臂部署中,除了 OOBM 接口外,Mist Edge 虚拟机还使用两个独立的数据接口:一个用于下游流量(流向接入点/接入网络),一个用于上游流量(流向 WAN)。在 Proxmox 中,其中每一个都以单独的 Linux 网桥的形式呈现,每个网桥都连接到主机上不同的物理 NIC。
配置单臂隧道端口
要配置单臂隧道端口,请执行以下操作:
-
将交换机端口配置为中继端口。
-
将交换机端口连接到 Proxmox 主机上的端口。
-
创建 Linux 网桥并将其映射到连接到交换机端口的物理 NIC。Linux 网桥是将所有 VLAN 流量传输到交换机和从交换机传出的单个物理上行链路。
不要选中 VLAN 感知 复选框。这可以确保网桥仅转发流量,并且 VLAN 标记或取消标记由逻辑 VLAN 接口管理。

-
为网桥上的每个 VLAN 创建一个 Linux VLAN 接口。对于要使用的每个 VLAN(例如,VLAN10 = Corp、VLAN20 = Guest、VLAN30 = IoT),创建一个派生自网桥的 Linux VLAN 接口,例如,vmbr1.10 用于 VLAN10。这使 Mist Edge 虚拟机能够将每个 VLAN 视为单独的 NIC,以便您可以将 Mist Edge 接口映射到特定的 SSID 或流量类型, 同时在 Proxmox 主机上仍然只使用一个物理 NIC。

-
单击 确定 以应用网络配置。
-
选择 VM>Hardware>Add>Network Device ,将上游或下游接口作为单独的网络设备添加到 VM。确保选择 vmxnet3 并禁用防火墙。
配置双臂隧道端口(推荐)
要配置双臂隧道端口,请执行以下操作:
-
为上游和下游流量创建 Linux 桥接器。vmbr0 是用于 OOBM 的默认网桥。
-
将网桥端口映射到主机上的物理端口。仅对于上游网桥,请启用 VLAN 感知 复选框并添加计划的隧道 VLAN。


-
单击 确定 以应用网络配置。
-
选择 VM,然后选择 “硬件>添加>网络设备 ”,将上游和下游接口作为单独的网络设备添加到 VM。确保选择 vmxnet3 并禁用防火墙。

配置虚拟 Mist Edge
在 Mist 门户上配置 Mist Edge 并首次启动后,您需要注册设备。默认情况下,为 DHCP 启用 OOBM 接口。
注册步骤因以下方案而异:
-
场景 1 — 您的网络上有一台 DHCP 服务器,并且已知 OOBM IP 地址。
您可以继续执行下面的注册程序。
-
方案 2 - 网络上有 DHCP 服务器,但不知道 OOBM IP 地址。
您必须先连接到控制台以确定 IP 地址,然后继续执行注册过程:
-
登录控制台。默认用户名为 mist ,密码为 Mist@1234。默认 root (su-) 密码为 mist。
-
发出以下命令,获取当前管理 IP 地址。SSH 进程需要此 IP 地址。
mxagent oob-ip show

通常,VM 的 OOBM 接口是 ens192。
-
-
场景 3 — 您的网络没有 DHCP 服务器。
在这种情况下,您需要先登录控制台并为 OOBM 接口配置静态 IP 地址,然后再注册设备。
-
登录控制台。默认用户名为 mist ,密码为 Mist@1234。默认 root (su-) 密码为 mist。
-
使用以下命令配置静态 IP 地址:
mxagent oob-ip configure -–address ip-address -–gateway gateway-ip-address -–netmask netmask - nameservers nameservers
-
如果 Mist Edge 位于代理服务器后面,请使用以下命令配置代理 URL:
mxagent proxy configure proxy url
要注册 Mist Edge,请执行以下操作:
创建 Mist 群集并分配 Mist Edge
在瞻博网络 Mist 门户上创建瞻博网络 Mist Edge 后,您必须将设备添加到 Mist 群集。 一个群集可以包含单个边缘设备或多个边缘设备。对于站点级别的 Mist Edge,您可以跳过此步骤。
要创建群集,请执行以下操作:
创建 Mist 隧道(组织级别)
创建群集后,您必须配置隧道并将隧道绑定到群集。通常,您可以在隧道中列出要从公司网络扩展到 AP 的所有用户 VLAN(客户端 VLAN)。如果在组织级别部署 Mist Edge,则必须在组织级别配置隧道。
要在组织层面创建 Mist 隧道,请执行以下操作:
创建 Mist 隧道(站点级)
声明瞻博网络 Mist Edge 后,您可以将其分配到某个站点。如果在站点级别部署 Mist Edge,则必须在站点级别配置隧道。
要在站点级别创建 Mist 隧道,请执行以下操作:
配置隧道 MTU 设置
默认配置 MTU 设置。如果要更新 MTU 值,请参阅 瞻博网络 Mist Edge 故障排除。
配置 WLAN 模板
WLAN 模板是 WLAN 策略、隧道策略和 WxLAN 策略的集合。使用 WLAN 模板,您可以设置一次给定配置,然后将接入点连接到模板以自动继承设置,而不是在多个服务集标识符 (SSID) 中重复给定配置。AP 和 WLAN 必须属于同一个站点。
您必须使用 WLAN 模板来启用公司 SSID。您可以创建 WLAN 模板,并将模板分配用于:
-
特定站点或映射到
Site-Group. -
整个组织,实际办公站点添加为例外。
要配置 WLAN 模板,请执行以下操作:







































