Configuração de interfaces flexíveis de túnel
Visão geral flexível das interfaces de túnel
Uma interface de túnel flexível (FTI) é um tipo de interface lógica de túnel que usa roteamento estático e protocolos BGP para trocar rotas por um túnel que conecta endpoints a roteadores.
- Interfaces de túnel flexíveis em roteadores da Série MX e firewalls da Série SRX
- Interfaces de túnel flexíveis em roteadores da Série PTX e switches da Série QFX
- Comportamento do FTI específico da plataforma
- Suporte MPLS para túneis FTI em roteadores da Série PTX
- Interfaces de túnel flexíveis em roteadores da Série ACX
- Suporte MPLS para túneis FTI em roteadores da Série ACX
- Benefícios das interfaces flexíveis de túnel
- Limitações de interfaces de túnel flexíveis
Interfaces de túnel flexíveis em roteadores da Série MX e firewalls da Série SRX
Os FTIs têm os seguintes recursos em roteadores da Série MX e firewalls da Série SRX:
-
O FTI oferece suporte apenas ao encapsulamento VXLAN com pseudo-cabeçalhos de Camada 2.
-
O FTI é usado entre um roteador e um servidor que hospeda várias máquinas virtuais, ou entre roteadores em dois data centers diferentes.
-
A FTI pode ser configurada como destinos de espelho de porta.
-
Streaming de estatísticas de interface lógica de suporte FTI.
No processo de encapsulamento do VXLAN, o endereço de Camada 2 é preenchido com fonte "pseudo" (FONTE MAC: 00-00-5E-00-52-00) e destino (DESTINO MAC: 00-00-5E-00-52-01) endereços MAC sem marcação VLAN; no entanto, esses endereços são ignorados quando os pacotes chegam ao endpoint remoto. O endpoint remoto é identificado pelo endereço IP de destino e um número de porta UDP de destino especificado. O FTI correspondente no endpoint remoto é identificado pelo valor do identificador de rede virtual (VNI), o endereço IP de origem do túnel e o número de porta UDP de destino. Todos esses valores podem ser configurados em um FTI com encapsulamento VXLAN.

A Figura 1 ilustra como um FTI funciona para fornecer conectividade em uma nuvem privada virtual a partir de um local remoto. Túneis flexíveis individuais (1 a 0 N) são provisionados para cada cliente. A interface lógica voltada para o cliente e as FTIs correspondentes estão configuradas para operar em uma instância de roteamento. O FTI usa protocolos BGP (eBGP e iBGP) para transportar pacotes do dispositivo do cliente até o gateway remoto e vice-versa.
Interfaces de túnel flexíveis em roteadores da Série PTX e switches da Série QFX
Alguns roteadores da Série PTX e switches da Série QFX oferecem suporte a FTIs. Para obter mais informações sobre a plataforma e o suporte à versão Junos, veja Feature Explorer. O suporte de FTI nos switches PTX e QFX incluem os seguintes recursos:
-
O FTI tem suporte em versões que iniciam o Junos OS Release 19.3R1.
-
O FTI oferece suporte apenas ao encapsulamento de UDP.
-
O FTI pode ser iniciado em qualquer lugar do túnel MPLS: trânsito MPLS, entrada, saída e PHP.
-
O encapsulamento de FTI com UDP oferece suporte às seguintes cargas:
-
IPV4 dentro do pacote UDP IPV4
-
IPV6 dentro do pacote UDP IPV4
-
MPLS dentro do pacote UDP IPV4
-
ISO dentro do pacote UDP IPV4
-
O FTI com encapsulamento UDP oferece suporte aos seguintes recursos e funcionalidades:
-
Proteção de enlaces MPLS e proteção de enlaces de nós.
-
Configuração manual da largura de banda do RSVP.
-
Suporte para BFD para detecção de linhas ao vivo, sem BFD sobre LDP e RSVP.
-
Suporte para os seguintes protocolos:
-
BGP
-
RSVP
-
LDP
-
OSPF
-
ÍSIS
-
-
Rotas estáticas.
-
Estatísticas da interface lógica do FTI.
-
Configuração de MTU no FTI e fragmentação da carga antes de entrar no túnel.
-
Underlay pode ser Ethernet agregada ou interface regular, e pode ser marcada sub-interface ou interfaces de Camada 3 regulares.
-
Overlay e underlay ECMP.
Comportamento do FTI específico da plataforma
Plataforma |
Diferença |
---|---|
Roteadores PTX com Junos OS Evolved |
O filtro de firewall de saída no FTI não é suportado. |
Para configurar uma interface de FTI com encapsulamento de UDP, inclua a declaração udp no nível de [edit interfaces fti0 unit unit tunnel encapsulation]
hierarquia.
Por exemplo:
[edit interfaces] fti0 { unit unit_number { tunnel { encapsulation udp { source { address ipv4_address; } destination{ address ipv4_address; } } } family inet { destination-udp-port udp port ; } family inet6 { destination-udp-port udp port ; } family mpls { destination-udp-port udp port ; } family iso { destination-udp-port udp port ; } } }
Suporte MPLS para túneis FTI em roteadores da Série PTX
A partir do Junos OS Evolved Release 21.4R1, você pode configurar protocolos MPLS em túneis FTI, transportando pacotes MPLS por redes IP que não oferecem suporte ao MPLS.
No Junos OS Evolved Release 21.4R1, encapsulamento de roteamento genérico (GRE) e túneis UDP oferecem suporte ao protocolo MPLS para tráfego IPv4 e IPv6. Você pode configurar o encapsulamento e a descapsulação para os túneis GRE e UDP.
Os recursos a seguir são suportados:
-
Encapsulamento e decapsulação para tráfego IPv4 e IPv6
-
Configuração do número da porta UDP
-
Proteção contra enlaces de nó MPLS
-
Funções de entrada, saída, PHP e trânsito para LSP
-
Suporte a ping e traceroute em funções de entrada, saída, PHP e trânsito para LSP
-
Overlay e underlay ECMP
-
Configuração manual da largura de banda do RSVP.
-
Serviços MPLS
-
L3VPN
-
6VPE
-
Circuito L2
-
BGP-LU com rótulo nexhop ou prefixo
-
-
Instância de roteamento
-
Classe de serviço (CoS), incluindo a configuração de regras de reescrita e classificadores
-
Configuração de MTU e fragmentação de carga útil
-
Suporte para BFD para detecção de linhas ao vivo.
-
Jvision
Os seguintes recursos e funcionalidades não são suportados:
-
Proteção de enlace MPLS
-
Herança de largura de banda RSVP baseada no destino de próximo salto a túnel para interfaces FTI
-
Propagação de TTL.
-
Classe de serviço em endpoints de túnel.
-
Resolução FT-over-FT.
-
O IP de destino FT deve ser acessível através do IGP e não do BGP (sem próximo salto indireto). A acessibilidade deve ser por uma rota IPV4 e não por um LSP.
-
Descoberta de CAMINHO MTU.
Para permitir que o tráfego MPLS nos túneis UDP inclua a mpls port-number
declaração no nível de [edit forwarding-options tunnels udp port-profile profile-name]
hierarquia. Para permitir o tráfego MPLS nos túneis GRE, inclua a mpls
declaração na [edit interfaces fti0 unit unit family]
hierarquia.
Por exemplo:
[edit forwarding-options] tunnels { udp { port-profile p1 { inet <port num> inet6 <port num> mpls <port num> iso <port num> } } }
Interfaces de túnel flexíveis em roteadores da Série ACX
A partir do Junos OS Evolved Release 24.1R1, você pode configurar o encapsulamento usando o tunnel encapsulation gre source address destination address
comando no nível de [edit interfaces fti unit unit]
hierarquia. Para obter mais informações sobre a plataforma e o suporte à versão Junos, veja Feature Explorer.
Os recursos a seguir são suportados:
-
Modo de encapsulamento e des encapsulamento gre baseado em interface FTI
-
inet, inte6, iso payloads
-
IPv4 e IPv6 como overlay
-
Tanto IPv4 quanto IPv6 como underlay
-
BFD, OSPF, ISIS e rota estática
-
Underlay e overlay ECMP
-
Estatísticas do FTI IFL
-
Configuração de MTU no FTI.
-
Configuração de TTL no FTI.
-
Ping de host
-
Status do enlace do FTI para cima ou para baixo com base na acessibilidade do ponto final do túnel
-
ECMP de FTI e interfaces regulares
-
Suporte para filtro de entrada no FTI no lado de des encapsulamento.
-
Modo somente de terminação de túnel
-
Descoberta de MTU de caminho para encapsulamento IPv4 e IPv6
-
Anti-spoofing na decapsulação de túnel para o IP de origem interna
-
Marcação flexível de vlan
-
Destino de túnel alcançaaablilidade em outro túnel
-
Geração de exceção de MTU quando o valor de MTU do FTI IFF é alto e a MTU IFF underlay é baixa
-
Filtro de saída aplicado na interface underlay de túnel para pacotes em túnel, bem como carga útil devido à limitação do caminho de dados
-
Filtro de entrada aplicado na interface NNI em nó de des encapsulamento de túnel para pacotes em túnel, bem como carga devido à limitação do caminho de dados
-
Túnel FTI junto com o túnel de próximo salto dinâmico para a mesma configuração de túnel.
-
Desativação e ativação do FTI IFF
-
Fragmentação de IP no ponto de partida e ponto de extremidade do túnel
-
As estatísticas de encapsulamento de túneis não são suportadas para pacotes encapsulados MPLS enviados por um túnel com estatísticas de túnel e MPLS habilitadas. Apenas as estatísticas do MPLS são suportadas.
-
Você pode configurar estatísticas de encapsulamento ou encapsulamento de túneis usando as declarações e
set system packet-forwarding-options tunnel decap-stats-enable
asset system packet-forwarding-options tunnel encap-stats-enable
declarações. Quando você usa o CLI (definir/excluir/desativar),datapath restart
ocorre para associar ou desassociar contadores com o túnel.
A configuração de estatísticas de encapsulamento ou encapsulamento de túneis causa uma reinicialização do processo PFE e também afeta o serviço.
Para configurar uma interface de FTI com encapsulamento GRE, inclua a gre
declaração no nível de [edit interfaces fti0 unit unit tunnel encapsulation]
hierarquia.
Por exemplo:
[edit interfaces] fti0 { unit unit-number{ tunnel { encapsulation gre { source { address ipv4/ipv6_address; } destination { address ipv4/ipv6_address; } tunnel-routing-instance { routing-instance instance name; } bypass-loopback; ttlttl-value; } } family inet { address ip_address ; } family inet6 { address ip_address; } family mpls; family iso; } }
A partir do Junos OS Evolved Release 24.2R1, a série ACX oferece suporte a FTI com encapsulamento e des encapsulamento de UDP. Para obter mais informações sobre a plataforma e o suporte à versão Junos, veja Feature Explorer.
Os recursos a seguir são suportados:
-
O FTI com UDP oferece suporte às seguintes cargas:
-
IPv4 dentro do pacote IPv4 UDP
-
IPv6 dentro do pacote IPv4 UDP
-
MPLS dentro do pacote IPv4 UDP
-
ISO dentro do pacote UDP IPv4
-
IPv4 dentro do pacote IPv6 UDP
-
IPv6 dentro do pacote IPv6 UDP
-
MPLS dentro do pacote IPv6 UDP
-
ISO dentro do pacote UDP IPv6
-
-
Suporte para os seguintes protocolos:
-
BGP
-
BFD
-
OSPF
-
ÍSIS
-
-
Rotas estáticas.
-
Estatísticas da interface lógica do FTI.
-
Configuração de MTU no FTI.
-
Configuração de TTL no FTI.
-
Overlay e underlay ECMP.
-
bypass-loopback
configuração epayload-port-profile profile name
configuração são obrigatórias.
-
Modo somente de terminação de túnel
-
Descoberta de MTU de caminho para encapsulamento IPv4 e IPv6
-
Anti-spoofing na decapsulação de túnel para o IP de origem interna
-
Marcação flexível de vlan
-
Destino de túnel alcançaaablilidade em outro túnel
-
Geração de exceção de MTU quando o valor de MTU do FTI IFF é alto e a MTU IFF underlay é baixa
-
Filtro de saída aplicado na interface underlay de túnel para pacotes em túnel, bem como carga útil devido à limitação do caminho de dados
-
Filtro de entrada aplicado na interface NNI em nó de des encapsulamento de túnel para pacotes em túnel, bem como carga devido à limitação do caminho de dados
-
Túnel FTI junto com o túnel de próximo salto dinâmico para a mesma configuração de túnel.
-
Desativação e ativação do FTI IFF
-
Fragmentação de IP no ponto de partida e ponto de extremidade do túnel
-
As estatísticas de encapsulamento de túneis não são suportadas para pacotes encapsulados MPLS enviados por um túnel com estatísticas de túnel e MPLS habilitadas. Apenas as estatísticas do MPLS são suportadas.
-
Você pode configurar estatísticas de encapsulamento ou encapsulamento de túneis usando as declarações e
set system packet-forwarding-options tunnel decap-stats-enable
asset system packet-forwarding-options tunnel encap-stats-enable
declarações. Quando você usa o CLI (definir/excluir/desativar),datapath restart
ocorre para associar ou desassociar contadores com o túnel.
Para configurar uma interface de FTI com encapsulamento de UDP, inclua a declaração udp no nível de [edit interfaces fti0 unit unit tunnel encapsulation]
hierarquia.
Por exemplo:
[edit interfaces] fti0 { unit unit-number{ tunnel { encapsulation udp { source { address ipv4/ipv6_address; } destination { address ipv4/ipv6_address; } tunnel-routing-instance { routing-instance instance name; } bypass-loopback; payload-port-profile profile name{ inet port num; inet6 port num; mpls port num; iso port num; } ttlttl-value; } } family inet { address ip_address ; } family inet6 { address ip_address; } family mpls; family iso; } }
Suporte MPLS para túneis FTI em roteadores da Série ACX
A partir do Junos OS Evolved Release 24.2R1, você pode configurar protocolos MPLS em túneis FTI em roteadores da série ACX, transportando pacotes MPLS por redes IP que não oferecem suporte ao MPLS.
No Junos OS Evolved Release 24.2R1, encapsulamento de roteamento genérico (GRE) e túneis UDP oferecem suporte ao protocolo MPLS para tráfego IPv4 e IPv6 em roteadores da série ACX. Você pode configurar o encapsulamento e a descapsulação para os túneis GRE e UDP. Para obter mais informações sobre a plataforma e o suporte à versão Junos, veja Feature Explorer.
Os recursos a seguir são suportados:
-
Encapsulamento e decapsulação para tráfego IPv4 e IPv6
-
Configuração do número da porta UDP
-
Suporte a ping e traceroute em funções de entrada, saída, PHP e trânsito para LSP
-
Overlay e underlay ECMP
-
Protocolos LDP, RSVP, LSP estático e BGP com encapsulamento e decapsulação
-
Oferecer suporte a diferentes cenários de rescisão de túnel, MPLSoGRE ou túnel MPLSoUDP pode começar em qualquer um dos seguintes casos:
-
Roteador de borda de rótulo MPLS (LER)
-
Roteador de switch de rótulo MPLS (LSR)
-
MPLS PHP
-
MPLS Egress PE
-
-
Serviços MPLS
-
L3VPN
-
6VPE
-
6PE
-
-
Modo somente de terminação de túnel
-
Descoberta de MTU de caminho para encapsulamento IPv4 e IPv6
-
Anti-spoofing na decapsulação de túnel para o IP de origem interna
-
Marcação flexível de vlan
-
Destino de túnel alcançaaablilidade em outro túnel
-
Geração de exceção de MTU quando o valor de MTU do FTI IFF é alto e a MTU IFF underlay é baixa
-
Filtro de saída aplicado na interface underlay de túnel para pacotes em túnel, bem como carga útil devido à limitação do caminho de dados
-
Filtro de entrada aplicado na interface NNI em nó de des encapsulamento de túnel para pacotes em túnel, bem como carga devido à limitação do caminho de dados
-
Túnel FTI junto com o túnel de próximo salto dinâmico para a mesma configuração de túnel.
-
Desativação e ativação do FTI IFF
-
Fragmentação de IP no ponto de partida e ponto de extremidade do túnel
-
As estatísticas de encapsulamento de túneis não são suportadas para pacotes encapsulados MPLS enviados por um túnel com estatísticas de túnel e MPLS habilitadas. Apenas as estatísticas do MPLS são suportadas.
-
Você pode configurar estatísticas de encapsulamento ou encapsulamento de túneis usando as declarações e
set system packet-forwarding-options tunnel decap-stats-enable
asset system packet-forwarding-options tunnel encap-stats-enable
declarações. Quando você usa o CLI (definir/excluir/desativar),datapath restart
ocorre para associar ou desassociar contadores com o túnel.
Para configurar o tráfego MPLS no túnel GRE ou UDP, inclua a mpls
declaração na [edit interfaces fti0 unit unit family]
hierarquia.
[edit interfaces] fti0 { unit unit-number{ tunnel { encapsulation (gre | udp) { source { address ipv4/ipv6_address; } destination { address ipv4/ipv6_address; } tunnel-routing-instance { routing-instance instance name; } bypass-loopback; payload-port-profile profile name{ inet port num; inet6 port num; mpls port num; iso port num; } ttlttl-value; } } family inet { address ip_address; } family inet6 { address ip_address; } family mpls; family iso; } }
Benefícios das interfaces flexíveis de túnel
-
A entropia e o balanceamento de carga ocorrem em trânsito. Ao contrário de encapsulamentos de túneis, como IP em IP ou encapsulamento de roteamento genérico (GRE), o encapsulamento VXLAN suporta a aprovação do resultado de computação de hash na porta de origem do datagrama UDP. Isso permite que você balancee o tráfego de maneira eficiente em trânsito.
-
As FTIs têm um design extensível que lhes permite dar suporte a vários encapsulamentos.
-
O
vni
atributo do encapsulamento de VXLAN em FTIs ajuda no isolamento do cliente. -
FtIs com encapsulamento UDP usam a porta de origem e destino no cabeçalho UDP. Como a porta de origem do UDP é derivada do valor hash da carga interna, você pode se beneficiar de uma melhor distribuição de tráfego sobre o ECMP.
Limitações de interfaces de túnel flexíveis
-
O policiamento segue o modelo de encaminhamento distribuído dos FTIs; portanto, os limites de largura de banda provisionados são aplicados em um nível individual do Mecanismo de encaminhamento de pacotes. Como resultado, mais tráfego pode ser admitido.
-
Atualmente, o tráfego com túnel FTI é estritamente roteado na
inet.0
instância. Portanto, os FTIs oferecem suporte apenas ao tráfego IPv4. -
O MX80 não oferece suporte a FTIs.
-
A configuração de classe de serviço (CoS), incluindo a configuração de regras de reescrita e classificadores, não é suportada em FTIs.
-
O tempo de vida (TTL) no cabeçalho do túnel é definido para o valor padrão 64.
-
O valor do ponto de código de serviços diferenciados (DSCP) é definido para o valor padrão 0, mas os campos de prioridade de encaminhamento interno e perda são retidos e podem ser usados para reescrever o DSCP nas regras de reescrita da interface de saída.
-
A fragmentação de IP não é suportada em FTIs.
O FTI com encapsulamento UDP não oferece suporte aos seguintes recursos e funcionalidades:
-
BFD sobre LDP e RSVP não é suportado.
-
As estatísticas agregadas de membros da Ethernet em QFX1000 dispositivo não são suportadas.
-
10.000 rotas por interface lógica FTI não são suportadas.
-
A instância de roteamento não é suportada.
-
Sistemas lógicos não são suportados.
-
A descoberta do Path MTU não é suportada.
-
O policiamento e o firewall não são suportados.
-
A sinalização BGP para túneis UDP não é suportada.
-
A classe de serviço em endpoints de túnel não é suportada.
-
A propagação de TTL não é suportada.
-
O tráfego multicast não é suportado.
-
O túnel UDP ipv6 simples não é suportado.
-
A verificação anti-spoofing para tráfego em túnel não é suportada.
-
O MPLS FRR não tem suporte.
-
A resolução FT-over-FT não é suportada.
-
O IP de destino FT deve ser acessível através do IGP e não do BGP (sem próximo salto indireto). A acessibilidade deve ser por uma rota IPV4 e não por um LSP.
-
As estatísticas de nível de interface física de FT não são suportadas.
-
Todas as interfaces sob FTI, exceto fti0, não são suportadas.
-
O endereço não numerado não é suportado.
Veja também
Configuração de interfaces flexíveis de túnel
Você pode configurar interfaces de túnel flexíveis (FTIs) que oferecem suporte ao encapsulamento de LAN extensível virtual (VXLAN) com pseudo-cabeçalhos de Camada 2 em roteadores da Série MX, ou encapsulamento de UDP em roteadores da Série PTX e switches da Série QFX. Uma interface de túnel flexível (FTI) é uma interface de Camada 3 ponto a ponto que pode ser usada para criar overlays IPv4 e IPv6 em uma rede de transporte IPv4. Uma sessão de protocolo BGP pode ser configurada para executar FTIs para distribuir informações de roteamento.
As seções a seguir descrevem como configurar FTIs em seu dispositivo e habilitar vários encapsulamentos usando o udp
ou vxlan-gpe
parâmetro sob o encapsulamento obrigatório tunnel-endpoint vxlan
identificado com o e destination-udp-port
os vni
valores:
Configuração do FTI no PE1
Você pode configurar uma FTI incluindo a tunnel-endpoint vxlan
declaração no nível de [edit interfaces]
hierarquia.
Configurar um FTI e definir seus atributos para uma rede IPv4:
Verificação
Propósito
Verifique se o FTI está configurado e verifique sua situação.
Ação
No modo de configuração, você pode verificar se o FTI no roteador da Série MX foi configurado executando o show interfaces fti number
comando.
user@host# show interfaces fti0 Physical interface: fti0, Enabled, Physical link is Up Interface index: 136, SNMP ifIndex: 504 Type: FTI, Link-level type: Flexible-tunnel-Interface, MTU: Unlimited, Speed: Unlimited Device flags : Present Running Interface flags: SNMP-Traps Link type : Full-Duplex Link flags : None Last flapped : Never Input packets : 0 Output packets: 0 Logical interface fti0.0 (Index 340) (SNMP ifIndex 581) Flags: Up Point-To-Point SNMP-Traps Encapsulation: VXLAN-GPEv4 Destination UDP port: 4789, VNI: 1000, Source address: 5.5.5.5, Destination address: 6.6.6.6 Input packets : 0 Output packets: 0 Protocol inet, MTU: Unlimited Max nh cache: 0, New hold nh limit: 0, Curr nh cnt: 0, Curr new hold cnt: 0, NH drop cnt: 0 Flags: Sendbcast-pkt-to-re Addresses, Flags: Is-Preferred Is-Primary Destination: 3.3.3/24, Local: 3.3.3.5, Broadcast: 3.3.3.255
Da mesma forma, você pode executar os show interfaces fti0 detail
, show interfaces fti0 extensive
e show interfaces fti0 statistics
show interfaces fti0 terse
comandos para obter mais detalhes FTIs. Veja interfaces de exibição fti.
Significado
O show interfaces fti0
comando exibe o status das FTIs que foram configuradas com o novo encapsulamento vxlan-gpe
. A saída verifica se o FTI está configurado e o link físico é up
.
Configuração de uma interface flexível de túnel em um firewall SRX
Ao configurar uma interface de túnel flexível (FTI) em um firewall SRX, você também deve configurar a zona e a política de segurança para a interface.
Uma zona de segurança é uma coleção de um ou mais segmentos de rede que exige a regulamentação do tráfego de entrada e saída por meio de políticas. Você atribui o FTI a uma das zonas de segurança e o FTI funciona como uma porta de segurança de uma zona de segurança para outra. As políticas de segurança controlam o fluxo de tráfego por meio do FTI. Você pode configurar as políticas de segurança no firewall SRX para permitir ou negar a passagem de tráfego pelo FTI. A configuração da amostra a seguir mostra como configurar um FTI no firewall SRX.
-
Configure o FTI com
vxlan-gpe
encapsulamento.set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe source address 198.51.100.1 set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe destination address 198.51.100.2 set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe tunnel-endpoint vxlan set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe destination-udp-port 4789 set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe vni 22701 set interfaces fti0 unit 0 family inet address 198.51.100.1/24 set interfaces lo0 unit 0 family inet address 192.168.100.1
-
Configure e atribua o FTI a uma zona de segurança. Para obter mais informações sobre zonas de segurança, veja https://www.juniper.net/documentation/us/en/software/junos/security-policies/topics/topic-map/security-zone-configuration.html.
set security zones security-zone FTI-ZONE host-inbound-traffic system-services all set security zones security-zone FTI-ZONE host-inbound-traffic protocols all set security zones security-zone FTI-ZONE interfaces fti0.0
-
Crie uma política para o tráfego que está sendo enviado para o FTI e as ações que precisam ocorrer conforme o tráfego passa pela interface. Neste exemplo, permitimos que todo o tráfego passe. Para obter mais informações sobre a configuração de políticas de segurança, consulte https://www.juniper.net/documentation/us/en/software/junos/security-policies/topics/topic-map/security-policy-configuration.html.
set security policies from-zone FTI-ZONE to-zone trust policy fti-out match source-address any set security policies from-zone FTI-ZONE to-zone trust policy fti-out match destination-address any set security policies from-zone FTI-ZONE to-zone trust policy fti-out match application any set security policies from-zone FTI-ZONE to-zone trust policy fti-out then permit set security policies from-zone FTI-ZONE to-zone trust policy fti-in match source-address any set security policies from-zone FTI-ZONE to-zone trust policy fti-in match destination-address any set security policies from-zone FTI-ZONE to-zone trust policy fti-in match application any set security policies from-zone FTI-ZONE to-zone trust policy fti-in then permit set routing-options static route 198.51.100.2/32 next-hop 10.100.12.2
Verifique a criação flexível de túneis
Use o show interfaces fti0.0 comando para exibir informações sobre a interface flexível de túnel:
user@device1>show interfaces fti0.0 Logical interface fti0.0 (Index 72) (SNMP ifIndex 520) Flags: Up Point-To-Point SNMP-Traps Encapsulation: VXLAN-GPEv4 Destination UDP port: 4789, Source UDP port range: [49160 - 65535], VNI: 22701, Source address: 10.0.0.2, Destination address: 10.0.0.1 Input packets : 0 Output packets: 5 Security: Zone: FTI-ZONE Allowed host-inbound traffic : bootp bfd bgp dns dvmrp igmp ldp msdp nhrp ospf ospf3 pgm pim rip ripng router-discovery rsvp sap vrrp dhcp finger ftp tftp ident-reset http https ike netconf ping reverse-telnet reverse-ssh rlogin rpm rsh snmp snmp-trap ssh telnet traceroute xnm-clear-text xnm-ssl lsping lsselfping ntp sip dhcpv6 r2cp webapi-clear-text webapi-ssl tcp-encap sdwan-appqoe high-availability Protocol inet, MTU: 1450 Max nh cache: 0, New hold nh limit: 0, Curr nh cnt: 0, Curr new hold cnt: 0, NH drop cnt: 0 Flags: Sendbcast-pkt-to-re Addresses, Flags: Is-Preferred Is-Primary Destination: 10.18.1/24, Local: 10.18.1.2, Broadcast: 10.18.1.255
Exemplo: Configuração de interfaces flexíveis de túnel em roteadores da Série MX
Requisitos
Este exemplo usa os seguintes componentes de hardware e software:
Um MX10003 e uma plataforma de roteamento universal 5G da Série MX.
Junos OS Release 18.3 ou posterior.
Visão geral
Neste exemplo, interfaces de túnel flexíveis são usadas para criar uma rede de sobreposição VPN de Camada 3 entre dois roteadores. Na implantação real, um dos endpoints pode ser o servidor em um data center ou em um gateway de data center.
Considere uma topologia de amostra em que um dispositivo de gateway, PE1, funciona como um elo entre os clientes empresariais para representar o lado do cliente para um túnel FTI. O eBGP é usado para distribuir rotas entre dispositivos de borda do cliente (CE1) e borda de provedor (PE1). O IPv4 é usado para transmissão de quadros de teste na rede de Camada 3. Este teste é usado para transferir o tráfego entre CE1 e CE2. Interfaces lógicas em ambos os roteadores estão configuradas com endereços IPv4 para criar uma FTI para transferir o tráfego de dispositivos de rede para o serviço IPv4.
A Figura 2 mostra a topologia da amostra de como um FTI se sai para um serviço IPv4 de Camada 3.

Configuração
Neste exemplo, você configura o FTI para um serviço IPv4 de Camada 3 que está entre a interface fti0 no PE1 e a interface fti0 no PE2 para formar uma interface de túnel dos roteadores de interconexão.
Configuração rápida da CLI
Para configurar este exemplo rapidamente, copie os seguintes comandos, cole-os em um arquivo de texto, remova quaisquer quebras de linha, altere todos os detalhes necessários para combinar com a configuração de sua rede e, em seguida, copie e cole os comandos no CLI no nível [edit
] de hierarquia:
Para configurar parâmetros em PE1
set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe source address 198.51.100.1 set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe destination address 198.51.100.2 set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe tunnel-endpoint vxlan set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe destination-udp-port 4789 set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe vni 22701 set interfaces fti0 unit 0 family inet address 198.51.100.1/24
Para configurar parâmetros no PE2
set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe source address 198.51.100.2 set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe destination address 198.51.100.1 set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe tunnel-endpoint vxlan set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe destination-udp-port 4789 set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe vni 22701 set interfaces fti0 unit 0 family inet address 198.51.100.2/24
Configuração em PE1
Procedimento passo a passo
As etapas a seguir exigem que você navegue por vários níveis na hierarquia de configuração. Para obter informações sobre como navegar na CLI, consulte Usando o Editor de CLI no modo de configuração no Guia de usuário do Junos OS CLI.
Para configurar os parâmetros no PE1:
No modo de configuração, vá para o nível de
[edit interfaces]
hierarquia:[edit] user@host# edit interfaces
Configure o FTI e uma unidade lógica e especifique a família de protocolo.
[set interfaces] user@host# set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe
Especifique o endereço fonte para a interface lógica.
[set interfaces] user@host# set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe source address 198.51.100.1
Especifique o endereço de destino para a interface lógica.
[set interfaces] user@host# set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe destination address 198.51.100.2
Configure
tunnel-endpoint
com o encapsulamentovxlan
.[set interfaces] user@host# set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe tunnel-endpoint vxlan
Especifique o valor de porta UDP do destino a ser usado no cabeçalho UDP para os quadros gerados.
[set interfaces] user@host# set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe destination-udp-port 4789
Especifique o
vni
valor a ser usado para identificar o encapsulamentovxlan-gpe
na interface.[set interfaces] user@host# set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe vni 22701
Especifique a família do tipo de endereço para a interface.
[set interfaces] user@host# set interfaces fti0 unit 0 family inet address 198.51.100.1/24
Configuração em PE2
Procedimento passo a passo
As etapas a seguir exigem que você navegue por vários níveis na hierarquia de configuração. Para obter informações sobre como navegar na CLI, consulte Usando o Editor de CLI no modo de configuração no Guia de usuário do Junos OS CLI.
Para configurar os parâmetros no PE2:
No modo de configuração, vá para o nível de
[edit interfaces]
hierarquia:[edit] user@host# edit interfaces
Configure o FTI e uma unidade lógica e especifique a família de protocolo.
[set interfaces] user@host# set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe
Especifique o endereço fonte para a interface lógica.
[set interfaces] user@host# set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe source address 198.51.100.2
Especifique o endereço de destino para a interface lógica.
[set interfaces] user@host# set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe destination address 198.51.100.1
Configure
tunnel-endpoint
com o encapsulamentovxlan
.[set interfaces] user@host# set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe tunnel-endpoint vxlan
Especifique o valor de porta UDP do destino a ser usado no cabeçalho UDP para os quadros gerados.
[set interfaces] user@host# set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe destination-udp-port 4789
Especifique o
vni
valor a ser usado para identificar o encapsulamentovxlan-gpe
na interface.[set interfaces] user@host# set interfaces fti0 unit 0 tunnel encapsulation vxlan-gpe vni 22701
Especifique a família do tipo de endereço para a interface.
[set interfaces] user@host# set interfaces fti0 unit 0 family inet address 198.51.100.2/24
Após a configuração ser concluída com sucesso, você pode visualizar os parâmetros entrando no
show fti0
comando.
Resultados
No modo de configuração, confirme sua configuração em PE1 e PE2 entrando no show
comando. Se a saída não exibir a configuração pretendida, repita as instruções de configuração neste exemplo para corrigi-la.
Parâmetros sobre PE1:
[edit interfaces] fti0{ unit 0 { tunnel { encapsulation vxlan-gpe { source { address 198.51.100.1; } destination { address 198.51.100.2; } tunnel-endpoint vxlan; destination-udp-port 4789; vni 22701; } } family inet { address 198.51.100.1/24; } }
Parâmetros sobre PE2:
[edit interfaces] fti0{ unit 0 { tunnel { encapsulation vxlan-gpe { source { address 198.51.100.2; } destination { address 198.51.100.1; } tunnel-endpoint vxlan; destination-udp-port 4789; vni 22701; } } family inet { address 198.51.100.2/24; } }
Depois de configurar a interface, insira o commit
comando no modo de configuração.
Verificação
Verificando os resultados
Propósito
Verifique se o túnel necessário e desejado exibe os valores configurados para o teste de FTI que é executado no túnel flexível entre PE1 e PE2.
Ação
No modo operacional, insira o show interfaces fti0
comando para exibir o status das FTIs que foram configuradas com o novo encapsulamento vxlan-gpe
. A saída verifica se o FTI está configurado e o link físico é up
.
Configuração da descapsulação de IP por rescisão de túnel no FTI
Na descapsulação baseada em filtro, os pacotes descapsulados são reperculados para pesquisa interna de cabeçalho e encaminhados de acordo. No entanto, o término do túnel é concluído em um único passe de processamento de pacotes, proporcionando assim uma melhoria de desempenho em relação ao processo baseado em filtro. A partir do Junos OS Evolved Release 20.1R2, você pode configurar a desencapsulação de IP-IP em uma interface de túnel flexível em roteadores da série PTX configurando a rescisão de túnel. Você pode configurar a descapsulação de IP-IP em uma interface de túnel flexível configurando a terminação de túnel no nível de [edit interfaces fti0 unit number tunnel encapsulation IPIP]
hierarquia.
Para o Junos OS Evolved Release 20.1R2, o FTI não oferece suporte ao encapsulamento.
Para configurar a descapsulação de IP-IP por terminação de túnel:
Tabela de histórico de mudanças
O suporte de recursos é determinado pela plataforma e versão que você está usando. Use o Feature Explorer para determinar se um recurso é suportado em sua plataforma.