Interface de gerenciamento em uma instância não padrão
Por que usar uma instância VRF não padrão?
Por padrão, a interface Ethernet de gerenciamento (geralmente nomeada fxp0 ou em0 para Junos OS, ou re0:mgmt-* ou re1:mgmt-* para o Junos OS Evolved) fornece a rede de gerenciamento fora de banda para o dispositivo. O tráfego de gerenciamento fora de banda não está claramente separado do tráfego de controle de protocolo na banda. Em vez disso, todo o tráfego passa pela instância de roteamento padrão e compartilha a tabela de roteamento inet.0 padrão. Esse sistema de tratamento de tráfego gera preocupações com segurança, desempenho e solução de problemas.
Você (o administrador de rede) pode limitar a interface de gerenciamento a instâncias de roteamento e encaminhamento virtual (VRF) não padrão. Depois de configurar a instância VRF de gerenciamento não padrão, o tráfego de gerenciamento não precisa mais compartilhar uma tabela de roteamento com outro tráfego de controle ou tráfego de protocolo. Essa configuração melhora a segurança e torna mais fácil usar a interface de gerenciamento para solucionar problemas.
Configure a instância VRF mgmt_junos
O nome da instância VRF de gerenciamento dedicado é reservado e codificado como mgmt_junos
; você não pode configurar nenhuma outra instância de roteamento pelo nome mgmt_junos
. Como alguns aplicativos assumem que a interface de gerenciamento está sempre presente na tabela de roteamento padrão inet.0, a instância VRF de gerenciamento dedicado não é instanciada por padrão.
Você deve adicionar quaisquer rotas estáticas que tenham um próximo salto sobre a interface de gerenciamento à mgmt_junos
instância VRF. Se necessário, você também deve configurar os processos ou aplicativos apropriados para usar mgmt_junos
. Todas essas mudanças devem ser feitas em um único compromisso. Caso contrário, as sessões existentes podem ser perdidas e precisam ser renegociadas.
Depois de implantar a instância VRF, o mgmt_junos
tráfego de gerenciamento não compartilha mais uma tabela de roteamento (ou seja, a tabela de roteamento padrão) com outro tráfego de controle ou tráfego de protocolo no sistema. O tráfego na mgmt_junos
instância VRF usa tabelas privadas de roteamento IPv4 e IPv6. Depois de configurar mgmt_junos
, você não pode configurar protocolos dinâmicos na interface de gerenciamento.
Antes de começar: determine rotas estáticas
Algumas rotas estáticas têm um próximo salto pela interface de gerenciamento. Como parte da configuração da mgmt_junos
instância VRF, você deve adicionar todas essas rotas estáticas para mgmt_junos
que elas possam chegar à interface de gerenciamento. Cada configuração é diferente. Primeiro, você precisa identificar as rotas estáticas que têm um próximo salto através da interface de gerenciamento.
-
Use o
show interfaces interface-name terse
comando para encontrar o endereço IP da interface de gerenciamento padrão. A interface de gerenciamento padrão é fxp0 ou em0 para Junos OS, ou re0:mgmt-0 ou re1:mgmt-0 para Junos OS Evolved. -
Use o
show route forwarding-table
comando para olhar para a tabela de encaminhamento para obter informações de next-hop para rotas estáticas. Rotas estáticas aparecem como tipouser
. O próximo salto para qualquer rota estática afetada tem um endereço IP que está sob a sub-rede do endereço IP configurado para a interface de gerenciamento. -
Outra maneira de encontrar as rotas estáticas associadas à sua rede de gerenciamento é usar o
Como alternativa, basta exibir a porção de rota estática da configuração do dispositivo. Use a função CLIshow route protocol static next-hop <management-network-gateway-address>
comando.match
para localizar rapidamente todas as rotas estáticas que apontam para o gateway padrão da rede de gerenciamento.
Habilite a instância VRF mgmt_junos
Recomendamos o uso da porta do console do dispositivo para essas operações. Se você usar SSH ou Telnet, a conexão com o dispositivo será descartada quando você confirmar a configuração, e você terá que reestabelecê-la. Se você usar SSH ou Telnet, use commit confirm
.
Para habilitar a instância VRF de gerenciamento dedicada:
Configure processos para usar mgmt_junos
Muitos processos se comunicam por meio da interface de gerenciamento. Um processo deve dar suporte a uma instância VRF de gerenciamento para poder usar mgmt_junos
. Nem todos esses processos são usados mgmt_junos
por padrão , a menos que a instância de gerenciamento seja habilitada. Você deve configurar esses processos para usar mgmt_junos
.
Os seguintes processos exigem essa configuração adicional:
-
Scripts de automação
-
Protocolo de monitoramento BGP (BMP)
-
Protocolo de tempo de rede (NTP)
-
SSH de saída
-
RAIO
-
API de transferência de estado representacional (REST)
-
TACACS+
No Junos OS Evolved, o registro do sistema usa a mgmt_junos
instância VRF por padrão assim que você configura a management-instance
declaração. Você não precisa configurar a instância VRF para registro mgmt_junos
de sistema.
Configurar esses processos para usar a mgmt_junos
instância VRF é opcional. Se você pular essa etapa, esses processos continuarão a enviar pacotes usando apenas a instância de roteamento padrão.
Como desativar a instância VRF mgmt_junos
Quando você desativa a mgmt_junos
instância VRF, você também deve remover as outras mudanças de configuração que fez.