Agentes de dispositivo do Apstra
Os agentes de dispositivo do Apstra funcionam de duas maneiras: onbox ou offbox.
Opção 1: Apstra Agent instalado no switch (Onbox)
Nesse caso, o Apstra Agent foi instalado no dispositivo por meio do processo de inicialização ZTP ou usando o Apstra Device Installer. Depois que o agente estiver instalado, ele sempre será executado, inclusive após as reinicializações. A comunicação entre o agente e o servidor Apstra é feita por meio de um protocolo binário altamente otimizado.
O pacote do Apstra Agent instala os seguintes processos no namespace do sistema operacional de rede (NOS) para criar um ambiente de tempo de execução isolado:
- Contra-agente: Responsável por recuperar contadores de um dispositivo e enviá-los upstream para o servidor Apstra. A maior parte do tráfego é normalmente gerada por esse agente.
- Agente de implantação: responsável por aceitar a configuração enviada do servidor Apstra e aplicá-la ao dispositivo. Esse agente fica ocioso a maior parte do tempo.
- Agente de telemetria: Responsável por recuperar LLDP, roteamento, informações de interface e outras telemetrias e enviá-las upstream para o servidor Apstra. Esse agente fica ocioso na maior parte do tempo, exceto quando ocorrem eventos importantes.
- Gerador de processos locais: Responsável pela instanciação do agente.
- SysDB local: cada dispositivo mantém uma versão localizada do processo do SysDB para armazenar a intenção para fins locais.
A porta usada para conectar os dispositivos pode ser ajustada no servidor Apstra. As portas padrão para este protocolo são:
Agente <==> MetaDB (TCP dst port 29731)
Agente <==> SysDB (TCP dst port 29732)
Agente <==> CentralDB (TCP dst port 29730) (futuro)
Agente ⇐=> TelemetrySysDB (TCP dst porta 29733)
Os agentes do Apstra são instalados dentro de um guestshell ou espaço de usuário protegido em cada dispositivo do fornecedor. Os processos do agente são isolados do hardware e software do switch subjacente, o Apstra não se comunica diretamente com o plano de encaminhamento/dados ou plano de controle.
Opção 2: o Apstra Proxy Agent (offbox) se conecta ao dispositivo por meio da API padrão do fornecedor ou CLI/SSH
O Proxy Agent faz conexões na porta de API definida (normalmente 80/443/9443) ou SSH padrão (normalmente 22). As conexões são iniciadas pelo agente proxy e isso acontece em um intervalo de tempo definido ou quando ocorrem atualizações no Apstra. Esse agente é executado como um contêiner diretamente no servidor Apstra.
O Apstra implementa o SSH para proteger os dados de gerenciamento entre a interface de gerenciamento de produtos. Este produto faz uso do protocolo SSH usando 3DES, Blowfish, Twofish, CAST-128, IDEA, ARCFOUR.
Troca de chaves SSL/SSH
Para as implementações SSL e SSH, este produto usa RSA com um módulo de chave de até 2048 bits e Diffie-Hellman com um módulo de chave de até 2048 bits para troca de chaves.