<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[LACP между брандмауэром Palo Alto и Nexus]]></title><description><![CDATA[<p dir="auto">При попытке настроить LACP от пары Nexus к брандмауэру Palo Alto один из двух интерфейсов всегда переходит в состояние приостановки на стороне Nexus. Физическое состояние остается активным, но нефункциональным. Nexus настроен на активный режим, PA — на пассивный, в соответствии с рекомендациями PA. Мы можем заставить оба интерфейса работать в одном канале, если они находятся на одном коммутаторе Nexus. Открыт случай в Palo Alto, и их вывод заключается в том, что Nexus настроен некорректно. Будем очень благодарны за любую помощь. NX-1 ************************ !Команда: show running-config<br />
!Последнее выполнение конфигурации: вт, 17 февр. 17:40:15 2026<br />
!Время: вт, 17 февр. 17:40:40 2026 версия 10.4(2) Bios:версия 01.09<br />
имя хоста NY-NX9K-1<br />
vdc NY-NX9K-1 id 1<br />
limit-resource vlan минимум 16 максимум 4094<br />
limit-resource vrf минимум 2 максимум 4097<br />
limit-resource port-channel минимум 0 максимум 511<br />
limit-resource m4route-mem минимум 58 максимум 58<br />
limit-resource m6route-mem минимум 8 максимум 8 cfs eth distribute<br />
feature udld<br />
feature interface-vlan<br />
feature lacp<br />
feature vpc no password strength-check<br />
username admin password 5 $5$BFJJBP$2eJ5xmow5VnGEHEhdLpEq0X11ZNLaPwYxGvUMm3Rw4A<br />
role network-admin<br />
ip domain-lookup<br />
copp profile strict ip route 0.0.0.0/0 10.100.100.1<br />
vlan 1,100<br />
vlan 100<br />
name Server100 vrf context management<br />
vpc domain 101<br />
role priority 2000<br />
system-priority 100<br />
peer-keepalive destination 10.100.223.6 source 10.100.223.5 интерфейс Vlan1 интерфейс Vlan100<br />
без отключения<br />
IP-адрес 10.100.100.2/24 интерфейс port-channel100<br />
switchport<br />
switchport mode trunk<br />
switchport trunk allowed vlan 100<br />
vpc 4 интерфейс port-channel500<br />
switchport<br />
switchport mode trunk<br />
switchport trunk allowed vlan 100<br />
spanning-tree port type network<br />
vpc peer-link интерфейс Ethernet1/1<br />
switchport<br />
switchport mode trunk<br />
switchport trunk allowed vlan 100<br />
logging event port link-status<br />
logging event port trunk-status<br />
channel-group 100 mode active<br />
no shutdown интерфейс Ethernet1/2<br />
switchport<br />
switchport mode trunk<br />
switchport trunk allowed vlan 100<br />
logging event port link-status<br />
logging event port trunk-status<br />
channel-group 100 mode active<br />
no shutdown интерфейс Ethernet1/54<br />
switchport<br />
switchport mode trunk<br />
switchport trunk allowed vlan 100<br />
channel-group 500 mode active<br />
no shutdown интерфейс mgmt0 член<br />
vrf management<br />
IP-адрес 10.100.223.5/30<br />
icam monitor scale cli alias name wr copy run start<br />
line console<br />
speed 115200<br />
line vty<br />
boot nxos bootflash:/nxos64-cs.10.4.2.F.bin NX2 - ******************************** !Команда: show running-config<br />
!Последнее выполнение конфигурации: вт, 17 февр. 17:31:42 2026<br />
!Время: вт, 17 февр. 17:41:23 2026 версия 10.4(2) BIOS: версия 01.09<br />
имя хоста NY-NX9K-2<br />
vdc NY-NX9K-2 id 1<br />
limit-resource vlan минимум 16 максимум 4094<br />
limit-resource vrf минимум 2 максимум 4097<br />
limit-resource port-channel минимум 0 максимум 511<br />
limit-resource m4route-mem минимум 58 максимум 58<br />
limit-resource m6route-mem минимум 8 максимум 8 cfs eth distribute<br />
feature udld<br />
feature interface-vlan<br />
feature lacp<br />
feature vpc no password strength-check<br />
username admin password 5 $5$CJKJJH$T6Z7Wu.dTkejIJi1tiX/SdYo7jSS1f.jn1vHEtIOjF.<br />
role network-admin<br />
ip domain-lookup<br />
copp profile strict ip route 0.0.0.0/0 10.100.100.1<br />
vlan 1,100<br />
vlan 100<br />
name Server100 vrf context management<br />
vpc domain 101<br />
role priority 2000<br />
system-priority 4000<br />
peer-keepalive destination 10.100.223.5 source 10.100.223.6 интерфейс Vlan1 интерфейс Vlan100<br />
без отключения<br />
IP-адрес 10.100.100.3/24 интерфейс port-channel100<br />
switchport<br />
switchport mode trunk<br />
switchport trunk allowed vlan 100<br />
speed 1000 дуплекс полный vpc 4 интерфейс port-channel500<br />
switchport<br />
switchport mode trunk<br />
switchport trunk allowed vlan 100<br />
spanning-tree port type network<br />
vpc peer-link интерфейс Ethernet1/1 интерфейс Ethernet1/2<br />
switchport<br />
switchport mode trunk<br />
switchport trunk allowed vlan 100<br />
speed 1000<br />
duplex full<br />
logging event port link-status<br />
logging event port trunk-status<br />
channel-group 100 mode active<br />
no shutdown интерфейс Ethernet1/54<br />
switchport<br />
switchport mode trunk<br />
switchport trunk allowed vlan 100<br />
channel-group 500 mode active<br />
no shutdown интерфейс mgmt0 член<br />
vrf management<br />
IP-адрес 10.100.223.6/30<br />
icam monitor scale cli alias name wr copy run start<br />
line console<br />
speed 115200<br />
line vty<br />
boot nxos bootflash:/nxos64-cs.10.4.2.F.bin</p>
]]></description><link>https://sla247.ru/forum/topic/2575/lacp-между-брандмауэром-palo-alto-и-nexus</link><generator>RSS for Node</generator><lastBuildDate>Fri, 15 May 2026 13:15:28 GMT</lastBuildDate><atom:link href="https://sla247.ru/forum/topic/2575.rss" rel="self" type="application/rss+xml"/><pubDate>Tue, 03 Mar 2026 15:39:14 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to LACP между брандмауэром Palo Alto и Nexus on Tue, 03 Mar 2026 15:39:18 GMT]]></title><description><![CDATA[<p dir="auto">Привет, Марк, спасибо за быстрый ответ. Мы перепробовали все настройки LACP в Palo, но ничего не изменилось. Palo сказал, что проблема в Nexus. Это должно быть так просто исправить, но я зашел в тупик. BMac</p>
]]></description><link>https://sla247.ru/forum/post/18759</link><guid isPermaLink="true">https://sla247.ru/forum/post/18759</guid><dc:creator><![CDATA[billy_maclin]]></dc:creator><pubDate>Tue, 03 Mar 2026 15:39:18 GMT</pubDate></item><item><title><![CDATA[Reply to LACP между брандмауэром Palo Alto и Nexus on Tue, 03 Mar 2026 15:39:17 GMT]]></title><description><![CDATA[<ul>
<li></li>
</ul>
<p dir="auto">@billy_maclin<br />
Проверьте, помогут ли эти настройки на Palo Alto:<br />
<a href="https://layer77.net/2017/07/17/lacp-with-palo-alto-firewalls/" rel="nofollow ugc">https://layer77.net/2017/07/17/lacp-with-palo-alto-firewalls/</a> М. -- Пусть все происходит с тобой<br />
Красота и ужас<br />
Просто продолжай идти<br />
Ни одно чувство не является окончательным<br />
Райнер Мария Рильке<br />
(1899)</p>
]]></description><link>https://sla247.ru/forum/post/18758</link><guid isPermaLink="true">https://sla247.ru/forum/post/18758</guid><dc:creator><![CDATA[Mark Elsen]]></dc:creator><pubDate>Tue, 03 Mar 2026 15:39:17 GMT</pubDate></item><item><title><![CDATA[Reply to LACP между брандмауэром Palo Alto и Nexus on Tue, 03 Mar 2026 15:39:16 GMT]]></title><description><![CDATA[<ul>
<li></li>
</ul>
<p dir="auto">@billy_maclin<br />
Это может вам помочь:<br />
<a href="https://www.cisco.com/c/en/us/support/docs/lan-switching/link-aggregation-control-protocol-lacp-8023ad/221051-troubleshoot-link-aggregation-control-pr.html" rel="nofollow ugc">https://www.cisco.com/c/en/us/support/docs/lan-switching/link-aggregation-control-protocol-lacp-8023ad/221051-troubleshoot-link-aggregation-control-pr.html</a> М. -- Пусть все происходит с тобой<br />
Красота и ужас<br />
Просто продолжай идти<br />
Ни одно чувство не является окончательным<br />
Райнер Мария Рильке<br />
(1899)</p>
]]></description><link>https://sla247.ru/forum/post/18757</link><guid isPermaLink="true">https://sla247.ru/forum/post/18757</guid><dc:creator><![CDATA[Mark Elsen]]></dc:creator><pubDate>Tue, 03 Mar 2026 15:39:16 GMT</pubDate></item><item><title><![CDATA[Reply to LACP между брандмауэром Palo Alto и Nexus on Tue, 03 Mar 2026 15:39:15 GMT]]></title><description><![CDATA[<p dir="auto">Я продолжал экспериментировать и нашел пример —<br />
<a href="https://www.sbarjatiya.com/notes_wiki/index.php/Configure_VPC_between_two_Cisco_Nexus_switches" rel="nofollow ugc">«Настройка VPC между двумя коммутаторами Cisco Nexus» — Notes_Wiki</a><br />
— который подсказал мне решение. Мой идентификатор vpc был неверным, кроме того, тип порта spanning tree был настроен по-разному на двух коммутаторах Nexus. Теперь у меня есть LACP между коммутаторами Nexus на po500 и LACP к брандмауэру Palo Alto с каждого коммутатора на po100. Вот соответствующие части моей конфигурации, которая теперь работает: ************* Коммутатор 1 ****************** hostname NY-NX9K-1<br />
vdc NY-NX9K-1 id 1 feature interface-vlan<br />
feature lacp<br />
feature vpc<br />
feature lldp vlan 100<br />
name Server100<br />
vlan 130<br />
name MGMT vpc domain 101<br />
role priority 2000<br />
system-priority 4000<br />
peer-keepalive destination 10.100.223.6 source 10.100.223.5 интерфейс Vlan100<br />
без отключения<br />
ip адрес 10.100.100.2/24 интерфейс Vlan130<br />
без отключения<br />
ip адрес 10.225.130.80/24 интерфейс port-channel100<br />
switchport<br />
switchport mode trunk<br />
switchport trunk allowed vlan 100,130<br />
spanning-tree port type edge trunk<br />
vpc 1 интерфейс port-channel500<br />
switchport<br />
switchport mode trunk<br />
switchport trunk allowed vlan 100,130<br />
spanning-tree port type network<br />
vpc peer-link интерфейс Ethernet1/2<br />
switchport<br />
switchport mode trunk<br />
switchport trunk allowed vlan 100,130<br />
logging event port link-status<br />
logging event port trunk-status<br />
channel-group 100 mode active<br />
no shutdown интерфейс Ethernet1/54<br />
switchport<br />
switchport mode trunk<br />
switchport trunk allowed vlan 100,130<br />
channel-group 500 mode active<br />
no shutdown интерфейс mgmt0 член<br />
vrf management<br />
ip адрес 10.100.223.5/30 ************* Коммутатор 2 ****************** hostname NY-NX9K-2<br />
vdc NY-NX9K-2 id 1 функция интерфейса-vlan<br />
функция lacp<br />
функция vpc vlan 100<br />
name Server100<br />
vlan 130<br />
name MGMT домен vpc 101<br />
роль приоритет 2000<br />
системный приоритет 4000<br />
peer-keepalive назначение 10.100.223.5 источник 10.100.223.6 интерфейс Vlan100<br />
без отключения<br />
ip адрес 10.100.100.3/24 интерфейс Vlan130<br />
без отключения<br />
ip адрес 10.225.130.79/24 интерфейс port-channel100<br />
switchport<br />
switchport mode trunk<br />
switchport trunk allowed vlan 100,130<br />
spanning-tree port type edge trunk<br />
vpc 1 интерфейс port-channel500<br />
switchport<br />
switchport mode trunk<br />
switchport trunk allowed vlan 100,130<br />
spanning-tree port type network<br />
vpc peer-link интерфейс Ethernet1/2<br />
switchport<br />
switchport mode trunk<br />
switchport trunk allowed vlan 100,130<br />
logging event port link-status<br />
logging event port trunk-status<br />
channel-group 100 mode active<br />
no shutdown интерфейс Ethernet1/54<br />
switchport<br />
switchport mode trunk<br />
switchport trunk allowed vlan 100,130<br />
channel-group 500 mode active<br />
no shutdown интерфейс mgmt0 член<br />
vrf management<br />
ip адрес 10.100.223.6/30</p>
]]></description><link>https://sla247.ru/forum/post/18756</link><guid isPermaLink="true">https://sla247.ru/forum/post/18756</guid><dc:creator><![CDATA[billy_maclin]]></dc:creator><pubDate>Tue, 03 Mar 2026 15:39:15 GMT</pubDate></item></channel></rss>