Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Configuração do tempo de manter o GRE

As interfaces de túnel de encapsulamento de roteamento genérico (GRE) não têm um mecanismo integrado para detectar quando um túnel está desativado. Mensagens keepalive ajudam as interfaces de túnel GRE a detectar quando um túnel está desativado. Os tópicos abaixo discutem o trabalho e a configuração do tempo de atividade gre.

Entendendo o tempo de atividade gre

As interfaces de túnel de encapsulamento de roteamento genérico (GRE) não têm um mecanismo integrado para detectar quando um túnel está desativado. Você pode permitir que mensagens keepalive sirvam como mecanismo de detecção.

Os tempos de manutenção só são configuráveis para a interface ATM-over-ADSL, que não tem mais suporte para SRX300, SRX320, SRX340, SRX345, SRX380 e SRX550HM a partir do Junos OS Release 15.1X49-D10. Os tempos de permanência são habilitados por padrão para outras interfaces.

Os keepalives podem ser configurados na interface física ou lógica. Se configurados na interface física, os keepalives são enviados em todas as interfaces lógicas que fazem parte da interface física. Se configurados em uma interface lógica individual, os keepalives são enviados apenas para essa interface lógica. Além de configurar um keepalive, você deve configurar o tempo de espera.

Você pode configurar os keepalives em uma interface de túnel de encapsulamento de roteamento genérico (GRE), incluindo tanto a keepalive-time declaração quanto a hold-time declaração no nível de [edit protocols oam gre-tunnel interface interface-name] hierarquia.

Nota:

Para uma operação adequada de keepalives em uma interface GRE, você também deve incluir a family inet declaração no nível de [edit interfaces interface-name unit unit] hierarquia. Se você não incluir essa declaração, a interface será marcada como baixa.

Configuração do tempo de manter o GRE

Os tempos de manutenção só são configuráveis para a interface ATM-over-ADSL, que não tem mais suporte para SRX300, SRX320, SRX340, SRX345, SRX380 e SRX550HM a partir do Junos OS Release 15.1X49-D10.

Configuração de tempo de atividade e tempo de espera para uma interface de túnel GRE

Você pode configurar os keepalives em uma interface de túnel de encapsulamento de roteamento genérico (GRE), incluindo tanto a keepalive-time declaração quanto a hold-time declaração no nível de [edit protocols oam gre-tunnel interface interface-name] hierarquia.

Nota:

Para uma operação adequada de keepalives em uma interface GRE, você também deve incluir a family inet declaração no nível de [edit interfaces interface-name unit unit] hierarquia. Se você não incluir essa declaração, a interface será marcada como baixa.

Para configurar uma interface de túnel GRE:

  1. Configure a interface do túnel GRE no [edit interfaces interface-name unit unit-number] nível de hierarquia, onde o nome da interface é gr-x/y/z, e a família é definida como inet.
  2. Configure o restante das opções de interface de túnel GRE com base no requisito.

Para configurar o tempo de manter-sealive para uma interface de túnel GRE:

  1. Configure o protocolo de operação, administração e manutenção (OAM) no nível de [edit protocols] hierarquia para a interface de túnel GRE.

  2. Configure a opção de interface de túnel GRE para o protocolo OAM.

  3. Configure o tempo de keepalive de 1 a 50 segundos para a interface do túnel GRE.

  4. Configure o tempo de espera de 5 a 250 segundos. Observe que o tempo de espera deve ser pelo menos o dobro do tempo de espera.

Configuração de tempo de exibição GRE keepalive

Propósito

Exibir o valor de tempo keepalive configurado como 10 e manter o valor do tempo como 30 em uma interface de túnel GRE (por exemplo, gr-1/1/10.1):

Ação

Para exibir os valores configurados na interface de túnel GRE, execute o show oam gre-tunnel comando no nível de [edit protocols] hierarquia:

Exibir informações de tempo keepalive em uma interface de túnel GRE

Propósito

Exibir as informações de status atuais de uma interface de túnel GRE quando o tempo de espera e os parâmetros de tempo de espera forem configurados nele e quando o tempo de espera expirar.

Ação

Para verificar as informações de status atuais em uma interface de túnel GRE (por exemplo, gr-3/3/0.3), execute os show interfaces gr-3/3/0.3 terse comandos e show interfaces gr-3/3/0.3 extensive operacionais.

mostrar interfaces gr-3/3/0,3 terse

interfaces de exibição gr-3/3/0,3 extensas

Nota:

Quando o tempo de espera expirar:

  • O túnel GRE permanecerá em alta, embora a interface não possa enviar ou receber tráfego.

  • O Link status será Up e o Gre keepalives adjacency state será Down.

Significado

As informações de status atuais de uma interface de túnel GRE com parâmetros de tempo de espera e tempo de espera são exibidas como esperado quando o tempo de espera expirar.

Exemplo: Configuração GRE

Encapsulamento de roteamento genérico (GRE) é um protocolo de encapsulamento de IP usado para transportar pacotes por uma rede. As informações são enviadas de uma rede para a outra por meio de um túnel GRE. GRE encapsula uma carga como um pacote GRE. Este pacote GRE é encapsulado em um protocolo externo (protocolo de entrega). Os endpoints de túnel GRE encaminham cargas em túneis GRE para roteamento de pacotes para o destino. Após chegar ao ponto final, o encapsulamento GRE é removido e a carga é transmitida para seu destino final. O uso primário do GRE é transportar pacotes não IP por uma rede IP; no entanto, o GRE também é usado para transportar pacotes IP por meio de uma nuvem IP.

Requisitos

  • Configure uma interface GRE (gr-). A interface gr contém um endereço local e endereço de destino. Ele surge assim que está configurado. Você pode até configurar um endereço IP na interface gr.

  • Configure uma rota para chegar à sub-rede de destino (conectividade de ponta a ponta). Você pode configurar uma rota estática através da interface gr ou usar um protocolo de gateway interior (IGP), como o OSPF.

Visão geral

Os túneis GRE são projetados para serem completamente apátridas, o que significa que cada endpoint de túnel não mantém nenhuma informação sobre o estado ou disponibilidade do endpoint remoto do túnel. Normalmente, uma interface de túnel GRE surge assim que é configurada, e ela fica ativa enquanto houver um endereço ou interface de origem do túnel válido que esteja funcionando.

Configuração

Por padrão, a interface de sub-rede local é ge-0/0/0 com endereço IPv4 como 10.10.11.1/24. A sub-rede de destino é 10.10.10.0/24 com a interface IPv4 do endpoint do túnel como 10.10.10.1/24.

A configuração GRE mostra a configuração padrão entre as interfaces de túnel em firewalls da Série SRX.

Figura 1: Configuração GRE Configuration GRE

Configurando uma rota para chegar ao subconjunto de destino

Procedimento passo a passo

Você pode configurar uma rota estática pela interface gr ou usando o IGP.

  1. Configure a interface de sub-rede local ge-0/0/0 interface.

  2. Configure a interface ge-0/0/1.

  3. Configure os endpoints do túnel gr e especifique o endereço de origem, o endereço de destino e a família como inet para os endpoints do túnel.

  4. As interfaces configuradas estão vinculadas a uma zona de segurança no nível de [edit security] hierarquia. Use o show zones comando para visualizar as zonas. Configure as zonas da seguinte forma:

  5. Veja as interfaces configuradas no nível de [edit interfaces] hierarquia usando o show comando.

  6. Caso você não queira definir uma rota estática, o OSPF pode ser configurado entre interfaces gr-0/0/0 em ambos os lados e a sub-rede interna como vizinha passiva, para receber todas as rotas internas. Configure o OSPF no nível de hierarquia e visualize-o [edit protocols] usando o show comando.

Resultados

No modo de configuração, confirme sua configuração nos dispositivos inserindo o show comando. Se a saída não exibir a configuração pretendida, repita as instruções de configuração neste exemplo para corrigi-la.

Configuração GRE usando a rota estática:

Configuração GRE usando OSPF configurada entre interfaces gr-0/0/0 em ambos os lados e sub-rede interna como vizinha passiva:

Verificação

Para verificar se a configuração do GRE no firewall da Série SRX é bem sucedida, execute as seguintes tarefas:

Verificação das interfaces GRE

Propósito

Verifique se as interfaces GRE estão ativas.

Ação

Execute o show interfaces comando no nível de [edit interfaces] hierarquia:

Verificação da rota

Propósito

Verifique se a rota para a rede de destino pode ser alcançada por meio da interface do túnel GRE.

Ação

Execute o show route forwarding-table matching 10.10.10.0/24 comando no nível de [edit interfaces] hierarquia:

Verificação do tráfego através do túnel GRE

Propósito

Envie o tráfego para a sub-rede de destino e verifique quando a interface GRE está ativa.

Ação

Execute o show interfaces gr-0/0/0 extensive comando operacional. Verifique também se os pacotes estão saindo pela interface gr.

Exemplo: Configuração do GRE em túneis IPsec

Requisitos

Visão geral

Os túneis GRE oferecem segurança mínima, enquanto um túnel IPsec oferece segurança aprimorada em termos de confidencialidade, autenticação de dados e garantia de integridade. Além disso, o IPsec não pode suportar diretamente pacotes multicast. No entanto, se um túnel GRE encapsulado for usado primeiro, um túnel IPsec pode então ser usado para fornecer segurança ao pacote multicast. Em um túnel GRE sobre IPsec, todo o tráfego de roteamento (IP e não-IP) pode ser roteado. Quando o pacote original (IP/não-IP) é encapsulado por GRE, ele tem um cabeçalho IP conforme definido pelo túnel GRE, normalmente o endereço IP da interface do túnel. O protocolo IPsec pode entender o pacote IP; para que ele encapsula o pacote GRE para torná-lo GRE sobre IPsec.

As etapas básicas envolvidas na configuração do GRE sobre IPsec são as seguintes:

  • Configure o túnel IPsec baseado em rota.

  • Configure o túnel GRE.

  • Configure uma rota estática com o destino como a sub-rede remota por meio da interface gr.

  • Configure a rota estática para o endpoint GRE com a interface st0 como próximo salto.

Configuração

Neste exemplo, a configuração padrão tem a interface de sub-rede local como ge-0/0/0 com o endereço IPv4 como 10.10.11.1/24. A sub-rede de destino é 10.10.10.0/24. Os endpoints de túnel de interface gr-0/0 são endereços de loopback em ambos os lados, com o endereço IPv4 de loopback local como 172.20.1.1 e o endereço IPv4 de loopback remoto como 172.20.1.2. As interfaces gr-0/0/0, st0 e lo0 estão vinculadas a uma zona de segurança e as políticas são criadas de acordo.

Configuração de uma interface GRE em um túnel IPsec

Procedimento passo a passo
  1. Configure o GRE no nível de [set interfaces interface-name unit unit-number] hierarquia, onde o nome da interface é ge-0/0/0, e a família é definida como inet.

  2. Configure os endpoints do túnel gr e especifique o endereço de origem, o endereço de destino e a família como inet para os endpoints do túnel.

  3. Configure da mesma forma a interface lo0 e st0 com o conjunto familiar como inet.

  4. Configura as interfaces GRE com zonas de segurança. Use o show zones comando para visualizar as zonas, onde as interfaces de túnel configuradas, lo0 e st0 são exibidas.

Resultados

No modo de configuração, confirme a configuração da sua interface entrando no show comando. As interfaces configuradas estão vinculadas a uma zona de segurança no nível de [edit security] hierarquia. Use o show zones comando para visualizar as zonas, onde as interfaces configuradas (gr-, st0.0 e lo0) são exibidas. Se a saída não exibir a configuração pretendida, repita as instruções de configuração neste exemplo para corrigi-la.

Parâmetros para configurar as interfaces GRE:

Parâmetros para configurar as interfaces GRE com zonas de segurança:

Verificação

Verificação do túnel IPsec

Propósito

Verifique se o túnel IPsec está funcionando.

Ação

Execute os comandos show security ike security-associations e show security ipsec security-associations comandos.

Exemplo: configuração de um túnel GRE quando o destino do túnel está em uma instância de roteamento

Requisitos

Visão geral

Você pode configurar um túnel GRE quando o destino do túnel estiver em uma instância de roteamento padrão ou em uma instância de roteamento não padrão. A configuração de um túnel GRE requer a definição da fonte do túnel e dos endereços de destino do túnel. Se o destino do túnel estiver em uma instância de roteamento e houver mais de uma instância de roteamento presente, você precisa especificar a instância de roteamento correta e também a tabela de roteamento a ser usada para chegar ao endereço de destino do túnel configurado.

Nota:

O endereço de destino do túnel é por padrão considerado acessível usando a tabela de roteamento padrão "inet.0".

Configuração

Neste exemplo, você pode configurar um túnel GRE entre as interfaces gr-em firewalls da Série SRX com duas instâncias. As instâncias são quando o destino do túnel está em uma instância de roteamento padrão e quando o destino do túnel está em uma instância de roteamento não padrão.

Configuração de um túnel GRE quando o destino do túnel está em uma instância de roteamento padrão

Este exemplo usa a instância de roteamento padrão para chegar ao destino do túnel. Por causa disso, a tabela de roteamento inet.0 é usada por padrão.

Procedimento passo a passo
  1. Especifique o endereço de origem e destino do túnel.

  2. Configure a interface ge-interface e lo0 com o conjunto familiar como inet.

  3. Configure a interface de túnel GRE para opções de roteamento conforme mencionado no tópico de configuração GRE.

Configuração de um túnel GRE quando o destino do túnel está em uma instância de roteamento não padrão

Para uma instância de roteamento não padrão, certifique-se de que você já configurou a interface gr-0/0/0.

Procedimento passo a passo
  1. Configure o túnel GRE com a interface gr-0/00 e o conjunto familiar como inet.

  2. Especifique o endereço de origem e destino do túnel.

  3. Configure a interface ge-interface e lo0 com o conjunto familiar como inet.

  4. Configure as instâncias de roteamento usadas para a interface do túnel.

  5. Configure a instância de roteamento para interfaces de túnel GRE.

  6. Adicione a rota estática para o destino do túnel.

    Nota:

    Quando o firewall da Série SRX está no modo pacote, você não precisa configurar uma rota estática para tornar o destino do túnel acessível a partir do inet.0. No entanto, você ainda precisa especificar a instância de roteamento correta sob a interface gr-0/0/0.

Resultados

No modo de configuração, confirme sua configuração nos dispositivos inserindo o show comando. Se a saída não exibir a configuração pretendida, repita as instruções de configuração neste exemplo para corrigi-la.

Quando o destino do túnel estiver em uma instância de roteamento padrão:

Quando o destino do túnel estiver em uma instância de roteamento não padrão:

Verificação

Verificação do uso de rotas estáticas

Propósito

Verifique se a rota estática é usada.

Ação

Execute o show route forwarding table comando.

Verificação da rota estática usada em instância padrão

Propósito

Verifique se a rota estática é usada para a instância padrão.

Ação

Execute o show route forwarding table comando.