Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Autenticação TCP no escopo da interface

Entender a autenticação no escopo da interface para pares não numerados de BGP

Quando você implanta o peering não numerado BGP, os roteadores descobrem automaticamente vizinhos usando o protocolo de descoberta de vizinhos (NDP) IPv6 e estabelecem sessões em endereços locais de enlace IPv6. Você pode habilitar a autenticação TCP no escopo da interface (MD5, TCP-AO, autenticação de chaves) para esses pares descobertos dinamicamente associando chaves de autenticação diretamente às interfaces lógicas, independentemente do endereço IP do par.

Os roteadores estabelecem sessões BGP usando endereços locais de enlace IPv6 por meio do peering não numerado BGP, que elimina a necessidade de atribuir endereços IP exclusivos a cada interface ponto a ponto. Essa abordagem simplifica a configuração da rede, mas cria desafios para o mecanismo tradicional de autenticação TCP que depende do conhecimento prévio do endereço IP ou prefixo IP dos pares. A abordagem de autenticação no escopo da interface associa a chave de autenticação diretamente a uma interface lógica. Essa configuração garante que a sessão BGP iniciada em uma interface configurada use a chave de autenticação atribuída a essa interface, independentemente do endereço IP do peer.

Você pode configurar a [edit protocols bgp group group-name dynamic-neighbor dyn-name] autenticação para peers não numerados BGP na hierarquia,

  • autenticação-algoritmo: Especifica o algoritmo de autenticação a ser usado. Os algoritmos suportados são aes-128-cmac-96, ao, hmac-sha-1-96, e md5.
  • autenticação-chave: Define a chave de autenticação TCP-MD5.
  • autenticação-chaves: Especifica as chaves de autenticação usadas para TCP-AO ou autenticação TCP Keychain.
    Observação: Quando um algoritmo de autenticação é especificado, ele deve ser configurado com uma cadeia de chaves e não pode ser usado com chave.

Também oferecemos suporte ao roteamento ativo ininterrupto (NSR), implementando sessões de peer não numeradas BGP usando autenticação no escopo da interface. O NSR garante que as sessões de BGP permaneçam ininterruptas durante failovers de plano de controle, preservando o estado do protocolo em todo o switchover do Mecanismo de Roteamento. Quando combinado com a autenticação no escopo da interface, o NSR permite que as sessões BGP se estabeleçam em interfaces não numeradas para manter seu estado autenticado mesmo durante as transições do sistema. Isso é particularmente valioso em ambientes de alta disponibilidade, onde a manutenção de sessões de roteamento seguras e persistentes é fundamental.

Benefícios do peering não numerado BGP

  • Estabelece um peering BGP seguro ao habilitar a autenticação para uma sessão não numerada do BGP.

Limitações

  • Alterar a chave TCP MD5 para uma sessão BGP estabelecida pode oscilar ou reiniciar a sessão.

  • Essa funcionalidade é limitada à conectividade de salto único em cenários de roteamento simétrico.

Como configurar a autenticação TCP no escopo da interface para pares não numerados de BGP

Para habilitar as sessões não numeradas do BGP com autenticação TCP no escopo da interface, configure as opções a seguir na [edit protocols bgp group name dynamic-neighbor name] hierarquia.

Ação

Considere os seguintes cenários de configuração para autenticação BGP.

Caso de uso 1: sessão não numerada de BGP autenticada com TCP-MD5 no escopo da interface na instância de roteamento padrão

Use o snippet de configuração a seguir para configurar a autenticação MD5 no escopo da interface para sessão não numerada do BGP usando o endereço local do enlace IPv6 para a interface et-0/0/1.0 na instância de roteamento padrão.

Caso de uso 2: sessão não numerada de BGP com autenticação TCP-MD5 no escopo da interface e configuração de intervalo de interface na instância de roteamento padrão (somente Junos EVO)

Use o snippet de configuração a seguir para configurar a autenticação MD5 no escopo da interface para sessão não numerada do BGP usando a configuração de intervalo de interface na instância de roteamento padrão.

Caso de uso 3: Sessões não numeradas de BGP autenticadas com TCP-MD5 no escopo da interface em instância de roteamento não padrão

Use o snippet de configuração a seguir para configurar a autenticação MD5 no escopo da interface com a sessão não numerada do BGP na instância de roteamento não padrão.

Caso de uso 4: Sessões não numeradas de BGP autenticadas com autenticação TCP-AO no escopo da interface

Use o snippet de configuração a seguir para configurar a autenticação TCP-AO no escopo da interface para sessão não numerada do BGP na instância de roteamento padrão.

Caso de uso 5: Sessões não numeradas de BGP autenticadas com autenticação de conjunto de chaves com escopo de interface na instância de roteamento padrão

Use o snippet de configuração a seguir para configurar a autenticação TCP-Keychain no escopo da interface para sessão não numerada de BGP na instância de roteamento padrão.

Validar

Use o comando para verificar a show bgp neighbor autenticação no escopo da interface para peers BGP não numerados.

Saída

Nesta saída de exemplo, você vê a autenticação verificada no escopo da interface, a cadeia de chaves e o algoritmo para os dois pares BGP.