Autenticação TCP no escopo da interface
Entender a autenticação no escopo da interface para pares não numerados de BGP
Quando você implanta o peering não numerado BGP, os roteadores descobrem automaticamente vizinhos usando o protocolo de descoberta de vizinhos (NDP) IPv6 e estabelecem sessões em endereços locais de enlace IPv6. Você pode habilitar a autenticação TCP no escopo da interface (MD5, TCP-AO, autenticação de chaves) para esses pares descobertos dinamicamente associando chaves de autenticação diretamente às interfaces lógicas, independentemente do endereço IP do par.
Os roteadores estabelecem sessões BGP usando endereços locais de enlace IPv6 por meio do peering não numerado BGP, que elimina a necessidade de atribuir endereços IP exclusivos a cada interface ponto a ponto. Essa abordagem simplifica a configuração da rede, mas cria desafios para o mecanismo tradicional de autenticação TCP que depende do conhecimento prévio do endereço IP ou prefixo IP dos pares. A abordagem de autenticação no escopo da interface associa a chave de autenticação diretamente a uma interface lógica. Essa configuração garante que a sessão BGP iniciada em uma interface configurada use a chave de autenticação atribuída a essa interface, independentemente do endereço IP do peer.
Você pode configurar a [edit protocols bgp group group-name dynamic-neighbor dyn-name] autenticação para peers não numerados BGP na hierarquia,
- autenticação-algoritmo: Especifica o algoritmo de autenticação a ser usado. Os algoritmos suportados são
aes-128-cmac-96,ao,hmac-sha-1-96, emd5. - autenticação-chave: Define a chave de autenticação TCP-MD5.
- autenticação-chaves: Especifica as chaves de autenticação usadas para TCP-AO ou autenticação TCP Keychain. Observação: Quando um algoritmo de autenticação é especificado, ele deve ser configurado com uma cadeia de chaves e não pode ser usado com chave.
Também oferecemos suporte ao roteamento ativo ininterrupto (NSR), implementando sessões de peer não numeradas BGP usando autenticação no escopo da interface. O NSR garante que as sessões de BGP permaneçam ininterruptas durante failovers de plano de controle, preservando o estado do protocolo em todo o switchover do Mecanismo de Roteamento. Quando combinado com a autenticação no escopo da interface, o NSR permite que as sessões BGP se estabeleçam em interfaces não numeradas para manter seu estado autenticado mesmo durante as transições do sistema. Isso é particularmente valioso em ambientes de alta disponibilidade, onde a manutenção de sessões de roteamento seguras e persistentes é fundamental.
Benefícios do peering não numerado BGP
-
Estabelece um peering BGP seguro ao habilitar a autenticação para uma sessão não numerada do BGP.
Limitações
-
Alterar a chave TCP MD5 para uma sessão BGP estabelecida pode oscilar ou reiniciar a sessão.
-
Essa funcionalidade é limitada à conectividade de salto único em cenários de roteamento simétrico.
Como configurar a autenticação TCP no escopo da interface para pares não numerados de BGP
Para habilitar as sessões não numeradas do BGP com autenticação TCP no escopo da interface, configure as opções a seguir na [edit protocols bgp group name dynamic-neighbor name] hierarquia.
[edit protocols bgp group name dynamic-neighbor name] user@host# set authentication-algorithm Authentication algorithm name user@host# set authentication-key MD5 authentication key (secret) user@host# set authentication-key-chain Key chain name
Ação
Considere os seguintes cenários de configuração para autenticação BGP.
- Caso de uso 1: Sessão não numerada de BGP autenticada com TCP-MD5 no escopo da interface na instância de roteamento padrão
- Caso de uso 2: Sessão não numerada de BGP com autenticação TCP-MD5 no escopo da interface e configuração de intervalo de interface na instância de roteamento padrão (somente Junos EVO)
- Caso de uso 3: Sessões não numeradas de BGP autenticadas com TCP-MD5 no escopo da interface em instância de roteamento não padrão
- Caso de uso 4: BGP Sessões não numeradas autenticadas com autenticação TCP-AO no escopo da interface
- Caso de uso 5: Sessões não numeradas de BGP autenticadas com autenticação de conjunto de chaves no escopo da interface na instância de roteamento padrão
Caso de uso 1: sessão não numerada de BGP autenticada com TCP-MD5 no escopo da interface na instância de roteamento padrão
Use o snippet de configuração a seguir para configurar a autenticação MD5 no escopo da interface para sessão não numerada do BGP usando o endereço local do enlace IPv6 para a interface et-0/0/1.0 na instância de roteamento padrão.
set interfaces et-0/0/1 unit 0 family inet6 set interfaces lo0 unit 0 family inet6 address 2001:db8::1/128 set routing-options router-id 1.1.1.1 set routing-options autonomous-system 65001 set routing-options nonstop-routing set protocols router-advertisement interface et-0/0/1.0 set protocols bgp group test peer-as 65002 set protocols bgp group test dynamic-neighbor ndp peer-auto-discovery family inet6 ipv6-nd set protocols bgp group test dynamic-neighbor ndp peer-auto-discovery interface et-0/0/1.0 set protocols bgp group test dynamic-neighbor ndp authentication-key "$9$mPF/tpB1Eyk.tORcvMX7-dwg"
Caso de uso 2: sessão não numerada de BGP com autenticação TCP-MD5 no escopo da interface e configuração de intervalo de interface na instância de roteamento padrão (somente Junos EVO)
Use o snippet de configuração a seguir para configurar a autenticação MD5 no escopo da interface para sessão não numerada do BGP usando a configuração de intervalo de interface na instância de roteamento padrão.
set routing-options router-id 1.1.1.1 set routing-options autonomous-system 65001 set routing-options nonstop-routing set interfaces interface-range to-range member "et-0/0/[1-3]" set interfaces interface-range to-range unit 0 family inet6 set interfaces lo0 unit 0 family inet6 address 2001:db8::1/128 set protocols router-advertisement interface to-range set protocols bgp group test type external set protocols bgp group test peer-as 65002 set protocols bgp group test dynamic-neighbor ndp peer-auto-discovery family inet6 ipv6-nd set protocols bgp group test dynamic-neighbor ndp peer-auto-discovery interface to-range set protocols bgp group test dynamic-neighbor ndp authentication-key "$9$mPF/tpB1Eyk.tORcvMX7-dwg"
Caso de uso 3: Sessões não numeradas de BGP autenticadas com TCP-MD5 no escopo da interface em instância de roteamento não padrão
Use o snippet de configuração a seguir para configurar a autenticação MD5 no escopo da interface com a sessão não numerada do BGP na instância de roteamento não padrão.
set routing-options router-id 1.1.1.1 set routing-options autonomous-system 65001 set routing-options nonstop-routing set interfaces et-0/0/5 unit 0 family inet6 set interfaces lo0 unit 0 family inet6 address 2001:db8::1/128 set interfaces lo0 unit 1 family inet6 address 2001:da18::1/128 set protocols router-advertisement interface et-0/0/5.0 set routing-instances vrf1 instance-type vrf set routing-instances vrf1 routing-options autonomous-system 6501 set routing-instances vrf1 routing-options router-id 11.11.11.1 set routing-instances vrf1 protocols bgp group test-v6 type external set routing-instances vrf1 protocols bgp group test-v6 peer-as 6502 set routing-instances vrf1 protocols bgp group test-v6 dynamic-neighbor ndp peer-auto-discovery family inet6 ipv6-nd set routing-instances vrf1 protocols bgp group test-v6 dynamic-neighbor ndp peer-auto-discovery interface et-0/0/5.0 set routing-instances vrf1 protocols bgp group test-v6 dynamic-neighbor ndp authentication-key "$9$mPF/tpB1Eyk.tORcvMX7-dwg" set routing-instances vrf1 interface et-0/0/5.0 set routing-instances vrf1 interface lo0.1 set routing-instances vrf1 route-distinguisher 65500:2 set routing-instances vrf1 vrf-target target:65520:200
Caso de uso 4: Sessões não numeradas de BGP autenticadas com autenticação TCP-AO no escopo da interface
Use o snippet de configuração a seguir para configurar a autenticação TCP-AO no escopo da interface para sessão não numerada do BGP na instância de roteamento padrão.
set security authentication-key-chains key-chain tcpao key 1 secret "$9$OMjY1IcrlMXxdtuRSlKx7Ygo" set security authentication-key-chains key-chain tcpao key 1 start-time "2021-2-2.21:53:00 -0800" set security authentication-key-chains key-chain tcpao key 1 algorithm ao set security authentication-key-chains key-chain tcpao key 1 ao-attribute send-id 1 set security authentication-key-chains key-chain tcpao key 1 ao-attribute recv-id 1 set security authentication-key-chains key-chain tcpao key 1 ao-attribute cryptographic-algorithm hmac-sha-1-96 set routing-options router-id 1.1.1.1 set routing-options autonomous-system 65001 set routing-options nonstop-routing set interfaces et-0/0/1 unit 0 family inet6 set interfaces lo0 unit 0 family inet6 address 2001:db8::1/128 set protocols router-advertisement interface et-0/0/1.0 set protocols bgp group test type external set protocols bgp group test peer-as 65002 set protocols bgp group test dynamic-neighbor ndp authentication-algorithm ao set protocols bgp group test dynamic-neighbor ndp authentication-key-chain tcpao set protocols bgp group test dynamic-neighbor ndp peer-auto-discovery family inet6 ipv6-nd set protocols bgp group test dynamic-neighbor ndp peer-auto-discovery interface et-0/0/1.0
Caso de uso 5: Sessões não numeradas de BGP autenticadas com autenticação de conjunto de chaves com escopo de interface na instância de roteamento padrão
Use o snippet de configuração a seguir para configurar a autenticação TCP-Keychain no escopo da interface para sessão não numerada de BGP na instância de roteamento padrão.
set security authentication-key-chains key-chain chain1 key 1 secret "$9$Ueji.f5F/9paZ" set security authentication-key-chains key-chain chain1 key 1 start-time "2025-12-2.09:56:19 +0530" set interfaces et-0/0/3 unit 0 family inet6 set interfaces lo0 unit 0 family inet6 address 2001:db8::1/128 set protocols router-advertisement interface et-0/0/3.0 set protocols bgp group test type external set protocols bgp group test peer-as 65002 set protocols bgp group test local-as 65001 set protocols bgp group test dynamic-neighbor test authentication-algorithm aes-128-cmac-96 set protocols bgp group test dynamic-neighbor test authentication-key-chain chain1 set protocols bgp group test dynamic-neighbor test peer-auto-discovery family inet6 ipv6-nd set protocols bgp group test dynamic-neighbor test peer-auto-discovery interface et-0/0/3.0
Validar
Use o comando para verificar a show bgp neighbor autenticação no escopo da interface para peers BGP não numerados.
Saída
Nesta saída de exemplo, você vê a autenticação verificada no escopo da interface, a cadeia de chaves e o algoritmo para os dois pares BGP.
user@host> show bgp neighbor
Peer: fe80::5604:17ff:fe00:5701%ge-0/0/0.0+179 AS 65002 Local: fe80::5604:17ff:fe00:4eba%ge-0/0/0.0+59438 AS 65001
Group: test Routing-Instance: master
Forwarding routing-instance: master
Type: External State: Established Flags: <Sync AutoDiscoveredNdp>
Last State: OpenConfirm Last Event: RecvKeepAlive
Last Error: None
Options: <PeerAS LocalAS Refresh>
Options: <AutheKeyChain>
Options: <GracefulShutdownRcv>
Authentication key chain: ao-chain1
Authentication algorithm: ao
Holdtime: 90 Preference: 170
Graceful Shutdown Receiver local-preference: 0
Local AS: 65001 Local System AS: 65001
Number of flaps: 0
Up/Down Time : 16
Receive eBGP Origin Validation community: Reject
Malformed attributes log interval: 300 route limit: 1000
Peer ID: 128.51.153.18 Local ID: 128.51.150.11 Active Holdtime: 90
Keepalive Interval: 30 Group index: 0 Peer index: 0 SNMP index: 1
I/O Session Thread: bgpio-0 State: Enabled
BFD: disabled, down
Local Interface: ge-0/0/0.0
NLRI for restart configured on peer: inet6-unicast
NLRI advertised by peer: inet6-unicast
NLRI for this session: inet6-unicast
AS loop check: Domain Scoped
Peer supports Refresh capability (2)
Peer supports 4 byte AS extension (peer-as 65002)
Peer does not support Addpath
Table inet6.0 Bit: 20000
RIB State: BGP restart is complete
Send state: in sync
Active prefixes: 0
Received prefixes: 0
Accepted prefixes: 0
Suppressed due to damping: 0
Advertised prefixes: 0
Stale routes from peer are kept for: 300
Peer does not support Restarter functionality
Restart flag received from the peer: Notification
NLRI that restart is negotiated for: inet6-unicast
NLRI of received end-of-rib markers: inet6-unicast
NLRI of all end-of-rib markers sent: inet6-unicast
Peer does not support LLGR Restarter functionality
Inbound convergence status: Complete
Time taken: 0
Reason: Received end-of-rib for all NLRI
Family inet6-unicast
Initial send time: 0
Initial recv time: 0
Last traffic (seconds): Received 16 Sent 16 Checked 17
Input messages: Total 3 Updates 1 Refreshes 0 Octets 112
Output messages: Total 2 Updates 0 Refreshes 0 Octets 49
Output Queue[1]: 0 (inet6.0, inet6-unicast)