Plate-forme d’automatisation Dell : La machine virtuelle NativeEdge ne parvient pas à obtenir l’adresse IP DHCP à partir du pont réseau
Summary: Avec Dell Automation Platform 1.2, les machines virtuelles (VM) ne parviennent pas à obtenir une adresse IP à l’aide du protocole DHCP lorsqu’elles sont connectées à un segment de réseau virtuel (VNS) pont soutenu par une interface de liaison hétérogène (une liaison composée d’Ethernet et de Wi-Fi). Ce comportement est dû à un choix architectural délibéré visant à garantir une compatibilité étendue avec les réseaux sans fil. ...
Symptoms
Les observations suivantes sont observées lors de la rencontre de la situation :
- Une machine virtuelle est déployée et connectée à un segment de réseau virtuel ponté à l’aide d’une interface de liaison hétérogène (exemple : Liaison active/de sauvegarde utilisant
wlp6s0pour le Wi-Fi etenp3s0pour Ethernet) - La machine virtuelle ne parvient pas à obtenir une adresse IP à l’aide de DHCP.
- Dans le système d’exploitation de la machine virtuelle, le statut de la liaison d’interface est UP (
ethtoolIndique un lien détecté : Oui) - Les journaux NetworkManager de la machine virtuelle (à l’aide de
journalctl -u NetworkManager -f) révèlent le DHCPDISCOVERdes paquets sont envoyés, mais pas de DHCPOFFERouACKmessages ne sont jamais reçus. - L’attribution manuelle d’une adresse IP statique à la machine virtuelle fonctionne correctement, ce qui autorise les pings externes et la connectivité de la passerelle.
- L’utilisation d’un segment de réseau virtuel NAT au lieu d’un segment de pont permet d’attribuer avec succès une adresse IP interne/NAT à la machine virtuelle à l’aide de DHCP.
Cause
Les ingénieurs ont confirmé que les adaptateurs de liaison hétérogènes prennent uniquement en charge la création de segments de réseau virtuel NAT. Les segments de réseau virtuel pontés sur une liaison hétérogène ne sont pas pris en charge.
Il s’agit d’un choix de conception délibéré visant à garantir que le point de terminaison NativeEdge se connecte de manière fiable et efficace à la plus grande variété possible de points d’accès (PA) Wi-Fi tiers. Le problème provient des différences fondamentales dans la façon dont les réseaux Ethernet standard et 802.11 (Wi-Fi) gèrent le trafic de couche 2 :
- Limitation du pontage Wi-Fi : La norme 802.11 exige qu’un point d’accès authentifie une seule adresse MAC spécifique par connexion client. Un véritable pontage réseau permet à plusieurs adresses MAC de passer par une interface unique, ce que les points d’accès Wi-Fi rejettent généralement pour des raisons de sécurité.
- Pourquoi DHCP échoue-t-il ? Une machine virtuelle demandant une adresse IP à l’aide de DHCP ne dispose pas encore d’une adresse IP routable. Il diffuse un DHCP
DISCOVERau niveau de la couche de liaison de données (couche 2) à l’aide de sa propre adresse MAC virtuelle unique. Lorsque le serveur DHCP externe répond par un DHCPOFFER, il cible ce MAC virtuel. Étant donné que ce MAC secondaire n’est pas authentifié auprès du point d’accès Wi-Fi, ce dernier (ou les règles de pare-feu de transfert de l’hôte) abandonne le trafic de retour non authentifié, rompant ainsi l’établissement d’une liaison DHCP. - Pourquoi une adresse IP statique fonctionne-t-elle ? Lors de l’attribution d’une adresse IP statique, la machine virtuelle contourne la nécessité de la diffusion DHCP de couche 2. La pile de gestion de réseau de l’hyperviseur utilise Proxy ARP (MAC-NAT) et le routage de couche 3 standard. L’hôte intercepte le trafic sortant de la machine virtuelle, l’achemine pour le compte de la machine virtuelle, masquant le trafic derrière l’adresse MAC principale authentifiée de l’hôte. Étant donné que le trafic est correctement acheminé au niveau de la couche 3 plutôt que ponté au niveau de la couche 2, la communication réseau circule.
Il n’y a aucune trace de cette limitation dans la documentation actuelle, mais elle est ajoutée aux notes de mise à jour dans la prochaine version.
Resolution
Pour résoudre ou contourner ce problème, utilisez l’une des méthodes suivantes :
- Utilisez un segment de réseau NAT : Si vous utilisez un adaptateur de liaison hétérogène (mixte Wi-Fi et Ethernet), configurez le segment de réseau virtuel pour utiliser NAT au lieu de Bridge.
- Attribuez une adresse IP statique : Si une connexion réseau pontée est strictement requise sur la liaison hétérogène, attribuez manuellement une adresse IP statique à la machine virtuelle. Les configurations IP statiques contournent la limitation DHCP et permettent un flux de trafic normal.