Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Interface de gerenciamento em uma instância não padrão

Por que usar uma instância VRF não padrão?

Por padrão, a interface Ethernet de gerenciamento (geralmente nomeada fxp0 ou em0 para Junos OS, ou re0:mgmt-* ou re1:mgmt-* para o Junos OS Evolved) fornece a rede de gerenciamento fora de banda para o dispositivo. O tráfego de gerenciamento fora de banda não está claramente separado do tráfego de controle de protocolo na banda. Em vez disso, todo o tráfego passa pela instância de roteamento padrão e compartilha a tabela de roteamento inet.0 padrão. Esse sistema de tratamento de tráfego gera preocupações com segurança, desempenho e solução de problemas.

Você (o administrador de rede) pode limitar a interface de gerenciamento a instâncias de roteamento e encaminhamento virtual (VRF) não padrão. Depois de configurar a instância VRF de gerenciamento não padrão, o tráfego de gerenciamento não precisa mais compartilhar uma tabela de roteamento com outro tráfego de controle ou tráfego de protocolo. Essa configuração melhora a segurança e torna mais fácil usar a interface de gerenciamento para solucionar problemas.

Nota:
  • Para o Junos OS, a instância VRF de gerenciamento não padrão oferece suporte apenas às interfaces em0 e fxp0. A instância VRF de gerenciamento não padrão não oferece suporte a outras interfaces de gerenciamento, como a em1.

  • A instância VRF de gerenciamento não padrão oferece suporte à interface Ethernet (VME) de gerenciamento virtual em dispositivos da Série EX. A interface VME é usada para gerenciar o Virtual Chassis. Para obter mais informações, consulte Entender o gerenciamento global de um chassi virtual

Configure a instância VRF mgmt_junos

O nome da instância VRF de gerenciamento dedicado é reservado e codificado como mgmt_junos; você não pode configurar nenhuma outra instância de roteamento pelo nome mgmt_junos. Como alguns aplicativos assumem que a interface de gerenciamento está sempre presente na tabela de roteamento padrão inet.0, a instância VRF de gerenciamento dedicado não é instanciada por padrão.

Você deve adicionar quaisquer rotas estáticas que tenham um próximo salto sobre a interface de gerenciamento à mgmt_junos instância VRF. Se necessário, você também deve configurar os processos ou aplicativos apropriados para usar mgmt_junos. Todas essas mudanças devem ser feitas em um único compromisso. Caso contrário, as sessões existentes podem ser perdidas e precisam ser renegociadas.

Depois de implantar a instância VRF, o mgmt_junos tráfego de gerenciamento não compartilha mais uma tabela de roteamento (ou seja, a tabela de roteamento padrão) com outro tráfego de controle ou tráfego de protocolo no sistema. O tráfego na mgmt_junos instância VRF usa tabelas privadas de roteamento IPv4 e IPv6. Depois de configurar mgmt_junos, você não pode configurar protocolos dinâmicos na interface de gerenciamento.

Antes de começar: determine rotas estáticas

Algumas rotas estáticas têm um próximo salto pela interface de gerenciamento. Como parte da configuração da mgmt_junos instância VRF, você deve adicionar todas essas rotas estáticas para mgmt_junos que elas possam chegar à interface de gerenciamento. Cada configuração é diferente. Primeiro, você precisa identificar as rotas estáticas que têm um próximo salto através da interface de gerenciamento.

  1. Use o show interfaces interface-name terse comando para encontrar o endereço IP da interface de gerenciamento padrão. A interface de gerenciamento padrão é fxp0 ou em0 para Junos OS, ou re0:mgmt-0 ou re1:mgmt-0 para Junos OS Evolved.

  2. Use o show route forwarding-table comando para olhar para a tabela de encaminhamento para obter informações de next-hop para rotas estáticas. Rotas estáticas aparecem como tipo user. O próximo salto para qualquer rota estática afetada tem um endereço IP que está sob a sub-rede do endereço IP configurado para a interface de gerenciamento.

  3. Outra maneira de encontrar as rotas estáticas associadas à sua rede de gerenciamento é usar o show route protocol static next-hop <management-network-gateway-address> comando.

    Como alternativa, basta exibir a porção de rota estática da configuração do dispositivo. Use a função CLI match para localizar rapidamente todas as rotas estáticas que apontam para o gateway padrão da rede de gerenciamento.

Habilite a instância VRF mgmt_junos

Nota:

Recomendamos o uso da porta do console do dispositivo para essas operações. Se você usar SSH ou Telnet, a conexão com o dispositivo será descartada quando você confirmar a configuração, e você terá que reestabelecê-la. Se você usar SSH ou Telnet, use commit confirm.

Para habilitar a instância VRF de gerenciamento dedicada:

  1. Configure o mgmt_junos Instância VRF.
  2. Configure a management-instance declaração.
  3. Adicione as rotas estáticas apropriadas ao mgmt_junos Instância VRF.

    Para saber como determinar as mudanças das rotas estáticas, consulte Antes de começar: determine rotas estáticas.

    Se você estiver usando grupos de configuração, você pode definir essas mudanças como parte de um grupo:

  4. Confirmar a configuração.
    Se você estiver usando SSH ou Telnet, use commit confirm. Espere perder e, em seguida, precisa restabelecer a sessão SSH ou Telnet.

Configure processos para usar mgmt_junos

Muitos processos se comunicam por meio da interface de gerenciamento. Um processo deve dar suporte a uma instância VRF de gerenciamento para poder usar mgmt_junos. Nem todos esses processos são usados mgmt_junos por padrão , a menos que a instância de gerenciamento seja habilitada. Você deve configurar esses processos para usar mgmt_junos.

Os seguintes processos exigem essa configuração adicional:

Tabela 1: processos que você pode configurar para usar a instância VRF de gerenciamento

Processo

Primeira versão para suporte ao gerenciamento VRF

Para obter mais informações

Automation scripts

Versão do Junos OS 18.1R1

Usando um local de origem alternativo para um script

Configurar e usar um local de origem mestre para um script

BGP Monitoring Protocol (BMP)

Versão do Junos OS 18.3R1

Configuração do protocolo de monitoramento BGP para executar uma instância de roteamento diferente

NTP

Versão do Junos OS 18.1R1

Ntp

Outbound SSH

Versão Junos OS 19.3R1

Configure o serviço SSH de saída

RADIUS

Versão do Junos OS 18.1R1

Configuração da autenticação do servidor RADIUS

Configuração da contabilidade do sistema RADIUS

REST API

Versão do Junos OS 20.3R1

Resto

System Logging

Versão do Junos OS 18.1R1

syslog (Sistema)

Versão do Junos OS 18.4R1

instância de roteamento (Syslog)

TACACS+

Versão do Junos OS 17.4R1

Configuração da autenticação TACACS+

Versão do Junos OS 18.2R1

Configuração da contabilidade do sistema TACACS+

Configurar esses processos para usar a mgmt_junos instância VRF é opcional. Se você pular essa etapa, esses processos continuarão a enviar pacotes usando apenas a instância de roteamento padrão.

  1. Para atualizar scripts de automação de uma fonte usandomgmt_junos, configure o seguinte:
    1. Scripts de Commit, op ou SNMP:
    2. Scripts de eventos:
    3. Scripts do Juniper Extension Toolkit (JET):
  2. BMP:
    1. BMP no modo de conexão passiva:
    2. BMP no modo de conexão ativa:
  3. Serviço de NTP:

    Você também deve configurar pelo menos um endereço IP em uma interface física ou lógica dentro da instância de roteamento padrão. Garanta que essa interface esteja ativa para que o serviço NTP possa funcionar com a mgmt_junos instância VRF.

  4. RAIO:
  5. TACACS+:
  6. A API REST:
  7. Registro do sistema:
  8. SSH de saída:

Como desativar a instância VRF mgmt_junos

Quando você desativa a mgmt_junos instância VRF, você também deve remover as outras mudanças de configuração que fez.

  1. Remova a management-instance declaração para desativar a instância VRF de gerenciamento dedicada.
  2. (Opcional) Remova as rotas estáticas do mgmt_junos Instância VRF.
  3. (Opcional) Remova as configurações para processos que usammgmt_junos. Esses processos voltarão a enviar pacotes usando a instância de roteamento padrão. Por exemplo, para remover a mgmt_junos configuração do TACACS+ :
Tabela de histórico de lançamento
Lançamento
Descrição
17.3R1
A partir do Junos OS Release 17.3R1, você pode limitar as interfaces de gerenciamento em0 e fxp0 a uma instância de roteamento e encaminhamento virtual (VRF) não padrão, a instância mgmt_junos VRF.