Si une machine virtuelle envoie des trames BPDU (Bridge Protocol Data Unit), par exemple, un client VPN, certaines machines connectées au même groupe de ports peuvent perdre la connectivité. La transmission de trames BPDU peut aussi provoquer une perte de connexion de l'hôte ou du cluster vSphere HA parent.

Procédure

  • Si le logiciel VPN doit continuer son travail sur la machine virtuelle, autorisez le trafic sortant de la machine virtuelle et configurez individuellement le port de commutateur physique afin de l'autoriser à transmettre les trames BPDU.

    Périphérique réseau

    Configuration

    Commutateur standard ou distribué

    Choisissez l'option Accepter pour la propriété de sécurité Transmission forgée du groupe de ports afin de permettre aux trames BPDU de quitter l'hôte et d'atteindre le port de commutateur physique.

    Vous pouvez isoler les paramètres et l'adaptateur physique du trafic VPN en plaçant la machine virtuelle dans un groupe de ports séparé et en attribuant l'adaptateur physique au groupe.

    ATTENTION :

    La définition de la propriété de sécurité Transmission forgée sur Accepter pour permettre à un hôte d'envoyer des trames BPDU comporte un risque de sécurité, car une machine virtuelle compromise peut effectuer des attaques d'usurpation.

    Commutateur physique

    • Ne désactivez pas la fonction PortFast.

    • Activez le filtre BPDU sur le port individuel. Lorsqu'une trame BPDU atteint le port, elle est éliminée par le filtre.

    Remarque :

    N'activez pas le filtre BPDU de manière globale. Si ce filtre est activé de manière globale, le mode PortFast se désactive et tous les ports de commutateur physique appliquent les fonctions STP au complet.

  • Pour déployer un périphérique pont entre deux cartes réseau de machine virtuelle connectées au même réseau de couche 2, autorisez le trafic BPDU sortant des machines virtuelles et désactivez les fonctions de prévention des boucles PortFast et BPDU.

    Périphérique réseau

    Configuration

    Commutateur standard ou distribué

    Choisissez l'option Accepter pour la propriété Transmission forgée de la stratégie de sécurité des groupes de ports afin de permettre aux trames BPDU de quitter l'hôte et d'atteindre le port de commutateur physique.

    Vous pouvez isoler les paramètres, ainsi qu'un ou plusieurs adaptateurs physiques du trafic de pont, en plaçant la machine virtuelle dans un groupe de ports séparé et en attribuant les adaptateurs physiques au groupe.

    ATTENTION :

    La définition de la propriété de sécurité Transmission forgée sur Accepter pour permettre un déploiement de pont comporte un risque de sécurité, car une machine virtuelle compromise peut effectuer des attaques d'usurpation.

    Commutateur physique

    • Désactivez la fonction PortFast des ports du périphérique pont virtuel afin de pouvoir exécuter le protocole STP sur ces ports.

    • Désactivez le filtre BPDU et la fonction BPDU Guard sur les ports accessibles au périphérique pont.

  • Protégez l'environnement de toute attaque de déni de service (DoS) en activant le filtre BPDU sur l'hôteESXi ou sur le commutateur physique.
    • Sur un hôte exécutant ESXi 4.1 Update 3, ESXi 5.0 Patch 04 (et ultérieurs) et les versions ultérieures à 5.0 ou ESXi 5.1 Patch 01 (et ultérieurs), activez le filtre Invité BPDU de l'une des manières suivantes, puis redémarrez l'hôte :

      • Dans le tableau Paramètres système avancés situé sous l'onglet Configurer de vSphere Web Client, définissez la valeur de la propriété Net.BlockGuestBPDU sur 1 pour l'hôte.

      • Dans un service ESXi Shell de l'hôte, entrez la commande vCLI suivante :

        esxcli system settings advanced set -o /Net/BlockGuestBPDU -i 1
    • Sur un hôte auquel le filtre Invité BPDU n'est pas appliqué, activez le filtre BPDU sur le port de commutateur physique du périphérique pont virtuel.

      Périphérique réseau

      Configuration

      Commutateur standard ou distribué

      Choisissez l'option Rejeter pour la propriété Transmission forgée de la stratégie de sécurité du groupe de ports.

      Commutateur physique

      • Conservez la configuration PortFast.

      • Activez le filtre BPDU sur le port de commutateur physique. Lorsqu'une trame BPDU atteint le port physique, elle est éliminée par le filtre.

      Remarque :

      N'activez pas le filtre BPDU de manière globale. Si ce filtre est activé de manière globale, le mode PortFast se désactive et tous les ports de commutateur physique appliquent les fonctions STP au complet.