Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Provisionamento Zero Touch

O Zero Touch Provisioning instala ou atualiza o software automaticamente em seus novos dispositivos da Juniper Networks com intervenção manual mínima.

Visão geral do provisionamento Zero Touch

O Zero Touch Provisioning (ZTP) permite que você provisione novos dispositivos da Juniper Networks em sua rede automaticamente, com o mínimo de intervenção manual. Você pode usar portas de gerenciamento ou portas de rede, dependendo do seu dispositivo, para se conectar à rede. Quando você conecta fisicamente um dispositivo à rede e o inicializa com uma configuração padrão de fábrica, o dispositivo atualiza (ou faz downgrade) da versão do software e instala automaticamente um arquivo de configuração da rede. O arquivo de configuração pode ser uma configuração ou um script. Usando scripts, é possível criar arquivos de configuração específicos do dispositivo e executar operações de solicitação HTTP para servidores Web para baixar arquivos de configuração específicos ou versões de software.

Para localizar a imagem de software e os arquivos de configuração necessários na rede, o dispositivo usa as informações que você configurou em um servidor DHCP (Dynamic Host Configuration Protocol). Se você não configurar o servidor DHCP para fornecer essas informações, o dispositivo será inicializado com o software pré-instalado e a configuração padrão de fábrica.

Para determinados switches, você pode usar o cliente phone-home (PHC) para provisionar software para o switch. Quando o switch é inicializado, se houver opções de DHCP recebidas do servidor DHCP para ZTP, o ZTP será retomado. Se as opções de DHCP não estiverem presentes, o PHC será tentado. Para obter mais informações sobre PHC, consulte Provisionar um Virtual Chassis usando o cliente Phone-Home.

Observação:

Para ver quais plataformas são compatíveis com ZTP, em um navegador, vá para o Explorador de recursos. Na seção Explorar recursos da página Explorador de recursos, selecione Todos os recursos. Na caixa Recursos agrupados por família de recursos , selecione Provisionamento Zero Touch. Você também pode digitar o nome do recurso na caixa de edição Pesquisar recursos . Consulte a Tabela de histórico de versões no final deste tópico para obter mais detalhes sobre como o suporte a ZTP se expandiu.

Fluxo de trabalho ZTP

Quando um dispositivo é inicializado com a configuração padrão, os seguintes eventos ocorrem:

  1. O cliente DHCP é executado em interfaces suportadas.

  2. O servidor DHCP provisiona um endereço IP e inclui várias opções de DHCP na resposta relacionadas ao processo ZTP.

  3. O dispositivo processa as opções de DHCP e localiza arquivos de configuração, executa scripts e atualiza e/ou faz downgrade de software.

  4. Se a imagem e os arquivos de configuração estiverem presentes, a imagem será instalada e a configuração será aplicada.

  5. Se apenas o arquivo de imagem estiver presente, a imagem será instalada no dispositivo.

  6. Se a imagem for a mesma que a imagem já instalada no dispositivo, o ZTP continuará e ignorará a etapa de instalação.

  7. Se a imagem não puder ser buscada pelo dispositivo, o ZTP tentará buscar a imagem novamente.

  8. Se a imagem estiver corrompida, a instalação falhará.

    Se a instalação falhar por qualquer motivo, o ZTP será reiniciado.

  9. Se apenas o arquivo de configuração estiver presente, a configuração será baixada.

    Se a primeira linha do arquivo consistir no #! seguidos por um caminho de interpretador, o arquivo é considerado um script e o script é executado pelo interpretador. Se o script retornar um erro, a máquina de estado ZTP buscará novamente o script e tentará executá-lo novamente.

    Se o arquivo de configuração não puder ser baixado, o processo ZTP tentará baixá-lo novamente.

    Se o arquivo de configuração estiver corrompido, tiver erros de sintaxe ou incluir comandos que não são suportados pelo dispositivo, o dispositivo não poderá ser confirmado e o mecanismo de repetição será reiniciado.

  10. Se não houver imagem ou arquivo de configuração, o processo ZTP será iniciado novamente.

  11. Se não houver informações do servidor de arquivos, o processo ZTP será iniciado novamente.

  12. Depois que a configuração é confirmada, o processo ZTP é considerado bem-sucedido e encerrado.

Provisionamento de um dispositivo usando um script

Durante o processo ZTP, quando você conecta e inicializa um novo dispositivo de rede, o dispositivo solicita um endereço IP do servidor DHCP. O servidor fornece o endereço IP e, se configurado, os nomes de arquivo e locais para a imagem de software e o arquivo de configuração do dispositivo. O arquivo de configuração pode ser uma configuração ou um script.

Se um arquivo de configuração for fornecido, o sistema operacional determinará se o arquivo é um script com base na primeira linha do arquivo. Se a primeira linha contiver os caracteres #! seguidos por um caminho de interpretador, o sistema operacional tratará o arquivo como um script e o executará com o interpretador especificado.

Se o script retornar um erro (ou seja, um valor diferente de zero), a máquina de estado ZTP buscará novamente o script e tentará executá-lo novamente. Isso continua até que o script seja executado com êxito.

A Tabela 1 descreve os tipos de script suportados, o caminho do interpretador correspondente e as plataformas que suportam esse tipo de script durante o processo ZTP.

Tabela 1: Scripts suportados durante o ZTP

Tipo de script

Caminho do intérprete

Suporte à plataforma

Script de shell

#!/bin/sh

Todos os dispositivos

Script SLAX

#!/usr/libexec/ui/cscript

Todos os dispositivos

Script Python

#!/usr/bin/python

Dispositivos que executam o Junos OS com Automação aprimorada

Dispositivos com o Junos OS Evolved

Observação:

Por motivos de segurança, o Junos OS tem requisitos rigorosos para a execução de scripts Python não assinados em dispositivos que executam o Junos OS. Somente os dispositivos que executam o Junos OS com Automação aprimorada e os dispositivos que executam o Junos OS Evolved suportam o uso de scripts Python não assinados na opção 43 do DHCP subopção 01.

Se o sistema operacional não encontrar os caracteres #! seguidos por um caminho de interpretador, ele tratará o arquivo como uma configuração em formato de texto e carregará a configuração no dispositivo.

Acionadores do processo de reinicialização do provisionamento Zero Touch

O ZTP é reiniciado quando ocorre qualquer um dos seguintes eventos:

  • A solicitação de arquivo de configuração, arquivo de script ou arquivo de imagem falha.

  • O arquivo de configuração está incorreto e a confirmação falha.

  • Nenhum arquivo de configuração e nenhum arquivo de imagem está disponível.

  • O arquivo de imagem está corrompido e a instalação falha.

  • Nenhuma informação do servidor de arquivos está disponível.

  • O servidor DHCP não tem parâmetros ZTP válidos configurados.

  • Quando nenhuma das interfaces de cliente DHCP vai para um estado vinculado.

  • A transação ZTP falha após seis tentativas de buscar o arquivo de configuração ou o arquivo de imagem.

Quando qualquer um desses eventos ocorre, o ZTP redefine a máquina de estado do cliente DHCP em todas as interfaces configuradas pelo cliente DHCP (gerenciamento e rede) e, em seguida, reinicia a máquina de estado. Reiniciar a máquina de estado permite que o cliente DHCP obtenha os parâmetros mais recentes configurados pelo servidor DHCP.

Antes da reinicialização do ZTP, aproximadamente 15 a 30 segundos devem decorrer para permitir tempo suficiente para criar uma lista de interfaces de cliente DHCP vinculadas e não vinculadas.

A lista de interfaces de cliente DHCP vinculadas e não vinculadas pode conter:

  • Sem entradas.

  • Várias interfaces de cliente DHCP.

    É dada prioridade às interfaces do cliente DHCP que receberam todos os parâmetros ZTP (arquivo de imagem de software, arquivo de configuração e informações do servidor de arquivos) do servidor DHCP.

Depois que as listas de interfaces de cliente associadas e não associadas são criadas e um cliente DHCP é selecionado para a atividade ZTP, qualquer rota padrão existente é excluída e a interface de cliente DHCP selecionada adiciona uma nova rota padrão. Para adicionar uma nova rota padrão, apenas uma instância ZTP pode estar ativa.

Após a reinicialização do ZTP, o cliente DHCP tenta buscar arquivos do servidor DHCP por até seis vezes, com dez a quinze segundos decorridos entre as tentativas. Cada tentativa, bem-sucedida ou não, é registrada e pode ser vista no console.

Se houver uma falha ou se o número de tentativas exceder o limite, o ZTP será interrompido. Em seguida, o ZTP limpa as ligações do cliente DHCP e reinicia a máquina de estado nas interfaces configuradas por DHCP.

O processo de reinicialização do ZTP continua até que haja um upgrade de software bem-sucedido ou um operador confirme manualmente uma configuração do usuário e exclua a configuração do ZTP.

Advertências relacionadas ao ZTP

Existem duas limitações de downgrade para os switches da Série EX:

  • Se você fizer o downgrade para uma versão de software anterior ao Junos OS Release 12.2, na qual o ZTP não é suportado, a fase de autoinstalação do arquivo de configuração do processo de provisionamento zero touch não acontecerá.

  • Para fazer o downgrade para uma versão de software que não oferece suporte a partições dual-root resilientes (Junos OS Release 10.4R2 ou anterior), você deve realizar algum trabalho manual no dispositivo. Para obter mais informações, consulte Configurando partições dual-root.

A seguir estão as advertências para os switches da Série QFX:

  • Nos switches QFX3500 e QFX3600 que executam a CLI original, você não pode usar o ZTP para atualizar do Junos OS versão 12.2 ou posterior para o Junos OS versão 13.2X51-D15 ou posterior.

  • Os switches QFX5200 funcionam apenas com HTTP em 15.1X53-D30. Os protocolos FTP e TFTP não são suportados.

  • Se você estiver realizando o Zero Touch Provisioning (ZTP) com uma imagem do Junos OS que contém automação aprimorada para o switch QFX5100, configure a autenticação raiz e o nome do provedor, o tipo de licença e o escopo de implantação do Chef e do [edit system] Puppet na hierarquia do arquivo de configuração que é buscado do servidor:

  • No Junos OS Release 18.1R1, se você estiver atualizando o software, deverá realizar uma atualização completa do software. Uma atualização completa inclui a atualização do software Junos OS e dos pacotes de software host.

Provisionamento Zero Touch usando interfaces WAN em roteadores PTX1000

O Zero Touch Provisioning (ZTP) permite que você provisione seu roteador em sua rede automaticamente, com o mínimo de intervenção manual. A partir do Junos OS Release 19.3R1, você pode usar interfaces WAN ou interfaces de gerenciamento para baixar e instalar automaticamente o software apropriado e o arquivo de configuração em seu roteador durante o processo de inicialização ZTP.

Ao conectar o roteador à rede pela primeira vez, você pode escolher qualquer porta WAN disponível no roteador para conectar a óptica. O ZTP configura automaticamente as interfaces WAN com base no tipo de óptica e, em seguida, conecta seu dispositivo ao servidor DHCP (Dynamic Host Configuration Protocol) para realizar o processo de bootstrap.

As interfaces WAN criadas com base no tipo de óptica que você conectou ao dispositivo e a velocidade da interface WAN fazem a transição automática por todas as velocidades de porta compatíveis possíveis até que o ZTP seja concluído com sucesso. A transição automática de velocidade garante o estabelecimento de um link físico da porta WAN com a óptica conectada e a conectividade do dispositivo final peer com o servidor DHCP.

O Guia de hardware do Roteador de transporte de pacotes PTX1000 mostra as combinações disponíveis para as portas nos roteadores PTX1000.

Provisionamento Zero Touch usando opções DHCP

O Zero Touch Provisioning (ZTP) permite o provisionamento automático dos dispositivos da rede da Juniper que você adiciona à sua rede. Você pode provisionar qualquer dispositivo com suporte usando um script a ser executado ou um arquivo de configuração a ser carregado. Você também precisará configurar um servidor DHCP com as informações necessárias, fornecidas neste procedimento, para usar o ZTP.

Opcionalmente, você pode configurar um servidor proxy HTTP para o servidor phone-home ou servidor de redirecionamento. Quando o cliente phone-home recebe informações sobre o servidor proxy HTTP por meio da opção 43 subopção 8 do DHCP, ele criará um túnel transparente HTTPS com o servidor proxy. Depois que o túnel é estabelecido, o cliente phone-home usa o túnel como um proxy para o servidor phone-home ou servidor de redirecionamento. O cliente do phone-home baixa a imagem do software e o arquivo de configuração através do túnel para o dispositivo. Quando a inicialização estiver concluída, o dispositivo será reinicializado e o túnel será encerrado.

O ZTP requer que seu dispositivo esteja em um estado padrão de fábrica. O dispositivo é inicializado de fábrica com software pré-instalado e configuração padrão de fábrica. Em um dispositivo que atualmente não tem a configuração padrão de fábrica, você pode emitir o request system zeroize comando.

Observação:

O request system zeroize comando não é compatível com dispositivos PTX1000, PTX10001-20C, QFX10002-60C PTX10002-60C. Você deve emitir o comando (em vez de ) para a request vmhost zeroize configuração padrão de request system zeroizefábrica nos roteadores PTX1000.

Observação:

Em dispositivos PTX10001-20C, depois de emitir o request vmhost zeroize comando, você verá a seguinte mensagem duas vezes: VMHost Zeroization : Erase all data, including configuration and log files ? [yes,no] (no) yes warning: Vmhost will reboot and may not boot without configuration Erase all data, including configuration and log files? [yes,no] (no) yes

Antes de começar:

  • Certifique-se de que o dispositivo tenha acesso aos seguintes recursos de rede:

    • O servidor DHCP que fornece a localização da imagem de software e dos arquivos de configuração na rede

      Consulte a documentação do servidor DHCP para obter instruções de configuração.

    • O servidor File Transfer Protocol (FTP anônimo), Hypertext Transfer Protocol (HTTP) ou Hypertext Transfer Protocol Secure (HTTPS) ou Trivial File Transfer Protocol (TFTP) no qual a imagem de software e os arquivos de configuração são armazenados

      Observação:

      Embora haja suporte para TFTP, recomendamos que você use FTP ou HTTP, pois esses protocolos de transporte são mais confiáveis.

      ATENÇÃO:

      Os URLs HTTP são limitados a 256 caracteres.

    • Um servidor DNS (Sistema de Nomes de Domínio) para executar pesquisa DNS reversa (sem suporte).

    • (Opcional) Um servidor NTP para executar a sincronização de tempo na rede

    • (Opcional) Um servidor de log do sistema (syslog) para gerenciar mensagens e alertas de log do sistema.

      As mensagens syslog serão encaminhadas para este servidor syslog durante o ZTP.

  • (Opcional) Um servidor proxy HTTP para o servidor de telefone doméstico ou servidor de redirecionamento.

  • Localize e registre o endereço MAC do seu dispositivo.

    Nos dispositivos PTX10008, os endereços MAC de gerenciamento estão localizados nos mecanismos de roteamento.

ATENÇÃO:

Você não pode confirmar uma configuração enquanto o dispositivo estiver executando o processo de atualização de software. Se você confirmar uma configuração enquanto o dispositivo estiver executando o processo de autoinstalação do arquivo de configuração, o processo será interrompido e o arquivo de configuração não será baixado da rede.

Para habilitar o provisionamento zero touch para um dispositivo usando opções DHCP:

  1. Inicialize o dispositivo.
  2. Certifique-se de que o dispositivo tenha a configuração padrão de fábrica instalada.

    Emita o request system zeroize comando no dispositivo que você deseja provisionar.

    Observação:

    O request system zeroize comando não é suportado em dispositivos PTX1000. Você deve emitir o comando (em vez de ) para a request vmhost zeroize configuração padrão de request system zeroizefábrica em dispositivos PTX1000.

    Recomendamos que você provisione o servidor DHCP e salve o software e o arquivo de configuração no caminho do servidor DHCP especificado no servidor de arquivos.

  3. Baixe o arquivo de imagem do software e/ou o arquivo de configuração para o servidor FTP, HTTP ou TFTP do qual o dispositivo baixará esses arquivos.
    Observação:

    Se você estiver realizando o provisionamento zero touch com uma imagem do Junos OS que contém automação aprimorada para o dispositivo QFX5100, configure a autenticação raiz e o nome do provedor, o tipo de licença e o [edit system] escopo de implantação para Chef e Puppet na hierarquia no arquivo de configuração que é buscado do servidor:

  4. Configure o servidor DHCP para fornecer as informações necessárias ao dispositivo.

    Configure a atribuição de endereço IP.

    Você pode configurar a atribuição de endereço IP dinâmico ou estático para o endereço de gerenciamento do dispositivo.

    Para determinar o endereço MAC de gerenciamento para mapeamento de endereço IP estático, adicione 1 ao último byte do endereço MAC do dispositivo, que você anotou antes de iniciar este procedimento.

    Observação:

    Esse endereço pode ser qualquer endereço do pool.

  5. Defina o formato das informações específicas do fornecedor para a opção 43 do DHCP no arquivo dhcpd.conf.

    Aqui está um exemplo de um arquivo dhcpd.conf do servidor ISC DHCP 4.2:

    Aqui está um exemplo de um arquivo kea-dhcp4.conf do servidor Kea DHCP 2.4.1:

    Observação:

    A partir do Junos OS Release 18.2R1, uma nova opção DHCP é introduzida para definir o valor de tempo limite para os downloads de arquivos por FTP. Se for transfer-mode definido como FTP, o valor padrão para o tempo limite será definido automaticamente como 120 minutos, ou seja, caso a sessão de FTP seja interrompida devido à perda de conectividade no meio de uma transferência de arquivo, ela expirará após 120 minutos e o ZTP tentará repetir o processo de busca de arquivos. Esse valor pode ser substituído usando a seguinte opção DHCP.:

    Aqui está um exemplo de um arquivo dhcpd.conf do servidor ISC DHCP 4.2:

    Aqui está um exemplo de um arquivo kea-dhcp4.conf do servidor Kea DHCP 2.4.1:

    Definição:

    Atribuição:

    onde “val” é o valor de tempo limite configurável pelo usuário em segundos e deve ser fornecido entre aspas (como "val").

  6. Configure as seguintes subopções da opção 43 do DHCP:
    • Subopção 00: O nome do arquivo de imagem de software a ser instalado.

      Observação:

      Quando o servidor DHCP não puder usar a subopção 00, configure o nome do arquivo de imagem de software usando a subopção 04. Se a subopção 00 e a subopção 04 forem definidas, a subopção 04 será ignorada.

      Aqui está um exemplo de um arquivo dhcpd.conf do servidor ISC DHCP 4.2:

      Aqui está um exemplo de um arquivo kea-dhcp4.conf do servidor Kea DHCP 2.4.1:

    • Subopção 01: O nome do script ou arquivo de configuração a ser instalado.

      Aqui está um exemplo de um arquivo dhcpd.conf do servidor ISC DHCP 4.2:

      Aqui está um exemplo de um arquivo kea-dhcp4.conf do servidor Kea DHCP 2.4.1:
      Observação:

      O ZTP determina se o arquivo é um arquivo de script com base na primeira linha do arquivo. Se a primeira linha contiver os caracteres #! seguidos por um caminho de interpretador, o ZTP tratará o arquivo como um script e o executará com o caminho de interpretador especificado. Para que um script seja executado, o arquivo de script deve fornecer a capacidade de buscar e carregar um arquivo de configuração válido no dispositivo durante o processo ZTP.

      A lista a seguir fornece os tipos de scripts e seus caminhos de interpretador associados:

      • Caminho do interpretador de script de shell: #!/bin/sh

      • Caminho do interpretador de script SLAX: #!/usr/libexec/ui/cscript

      • Caminho do interpretador de script Python: #!/usr/bin/python

        Por motivos de segurança, o Junos OS tem requisitos rigorosos para a execução de scripts Python não assinados em dispositivos que executam o Junos OS. Apenas os dispositivos que executam o Junos OS com Automação aprimorada e os dispositivos que executam o Junos OS Evolved suportam a execução de scripts Python não assinados como parte do processo ZTP.

      Se o arquivo não contiver caracteres especiais (#!), o ZTP determinará que o arquivo é um arquivo de configuração e carregará o arquivo de configuração.

      Observação:

      A partir do Junos OS Release 21.1R1, os scripts Python ZTP que são buscados no servidor ZTP devem ser migrados para usar o Python 3 porque o Python 2.7 não é mais suportado, em outras palavras, a linha diretiva do interpretador deve apontar para Python 3 e também o código do script precisa ser migrado para Python 3.

    • Subopção 02: O link simbólico para o arquivo de imagem de software a ser instalado.

      Aqui está um exemplo de um arquivo dhcpd.conf do servidor ISC DHCP 4.2:

      Aqui está um exemplo de um arquivo kea-dhcp4.conf do servidor Kea DHCP 2.4.1:

      Observação:

      Se você não especificar a subopção 2, o processo ZTP manipulará o nome do arquivo de imagem como um nome de arquivo, não um link simbólico.

    • Subopção 03: O modo de transferência que o dispositivo usa para acessar o servidor TFTP, FTP, HTTP ou HTTPS. Se você selecionar FTP como modo de transferência, o Junos OS usará o login FTP anônimo para baixar arquivos do servidor FTP.

      Aqui está um exemplo de um arquivo dhcpd.conf do servidor ISC DHCP 4.2:

      Aqui está um exemplo de um arquivo kea-dhcp4.conf do servidor Kea DHCP 2.4.1:

    • Subopção 04: O nome do arquivo de imagem de software a ser instalado.

      Observação:

      Se o servidor DHCP não suportar a subopção 00, configure o arquivo de imagem usando a subopção 04. Se a subopção 00 e a subopção 4 forem definidas, a subopção 04 será ignorada.

      Aqui está um exemplo de um arquivo dhcpd.conf do servidor ISC DHCP 4.2:

      Aqui está um exemplo de um arquivo kea-dhcp4.conf do servidor Kea DHCP 2.4.1:

    • Subopção 05: A porta HTTP que o dispositivo usa para baixar a imagem ou o arquivo de configuração, ou ambos, em vez da porta HTTP padrão.

      Aqui está um exemplo de um arquivo dhcpd.conf do servidor ISC DHCP 4.2:

      Aqui está um exemplo de um arquivo kea-dhcp4.conf do servidor Kea DHCP 2.4.1:

    • Subopção 08: Informações do servidor proxy HTTP que são passadas do servidor DHCP para o cliente DHCP. Isso é útil quando o dispositivo precisa acessar o servidor de phone-home ou o servidor de redirecionamento por meio de um servidor proxy.

      Observação:

      Ao configurar o servidor DHCP e o servidor proxy HTTP, certifique-se de usar o número de porta correto para permitir que o tráfego flua pelo túnel seguro. Além disso, certifique-se de que o nome do host ou o endereço IP do servidor proxy HTTP e o número da porta estejam separados por dois pontos: por exemplo, 192.168.10.10:8080. Se você não usar dois pontos, a porta 1080 será usada.

      Quando o cliente DHCP recebe as informações do servidor proxy HTTP, elas são salvas no arquivo /var/etc/phc_vendor_specific_info.xml (INET).

      Se o cliente DHCP não receber as informações do servidor proxy HTTP, nada será salvo no arquivo /var/etc/phc_vendor_specific_info.xml (INET) e o cliente DHCP será movido para um estado ligado.

      Você pode renovar as informações do servidor proxy HTTP emitindo o request dhcp client renew interface comando. O cliente DHCP busca as informações válidas do servidor proxy HTTP do servidor DHCP. Usar o comando é mais simples do que ter que reiniciar o processo de provisionamento Quando o servidor proxy HTTP é renovado ou as informações do servidor proxy HTTP são alteradas ou excluídas, o jdhcp reescreverá o arquivo /var/etc/phc_vendor_specific_info.xml com as informações mais recentes recebidas da subopção 8.

      Aqui está um exemplo de um arquivo dhcpd.conf do servidor ISC DHCP 4.2:

      Aqui está um exemplo de um arquivo kea-dhcp4.conf do servidor Kea DHCP 2.4.1:

      Aqui está o formato para esta opção:

      Arquivo dhcpd.conf do servidor ISC DHCP 4.2:

      Kea DHCP 2.4.1 servidor kea-dhcp4.conf arquivo:

      Aqui está um exemplo do formato usando um nome de proxy fictício:

      Arquivo dhcpd.conf do servidor ISC DHCP 4.2:

      Kea DHCP 2.4.1 servidor kea-dhcp4.conf arquivo:

  7. (Obrigatório) Configure a opção 150 ou a opção 66.
    Observação:

    Você deve configurar a opção 150 ou a opção 66. Se você configurar a opção 150 e a opção 66, a opção 150 terá precedência e a opção 66 será ignorada. Além disso, certifique-se de especificar um endereço IP, não um nome de host, pois não há suporte para a resolução de nomes.

    • Configure a opção DHCP 150 para especificar o endereço IP do servidor FTP, HTTP, HTTPS ou TFTP.

      Aqui está um exemplo de um arquivo dhcpd.conf do servidor ISC DHCP 4.2:

      Aqui está um exemplo de um arquivo kea-dhcp4.conf do servidor Kea DHCP 2.4.1:

      Definição:

      Atribuição:

    • Configure a opção 66 do DHCP para especificar o endereço IP do servidor FTP, HTTP, HTTPS ou TFTP.

      Aqui está um exemplo de um arquivo dhcpd.conf do servidor ISC DHCP 4.2:

      Aqui está um exemplo de um arquivo kea-dhcp4.conf do servidor Kea DHCP 2.4.1:

      Definição:

      Atribuição:

  8. (Opcional) Configure a opção 7 do DHCP para especificar um ou mais servidores de log do sistema (syslog).

    Aqui está um exemplo de um arquivo dhcpd.conf do servidor ISC DHCP 4.2:

    Aqui está um exemplo de um arquivo kea-dhcp4.conf do servidor Kea DHCP 2.4.1:

    Definição:

    Atribuição:

  9. (Opcional) Configure a opção 42 do DHCP para especificar um ou mais servidores NTP.

    Liste cada servidor NTP separado por um espaço.

    Aqui está um exemplo de um arquivo dhcpd.conf do servidor ISC DHCP 4.2:

    Aqui está um exemplo de um arquivo kea-dhcp4.conf do servidor Kea DHCP 2.4.1:

    Definição:

    Atribuição:

  10. (Opcional) Configure a opção DHCP 12 para especificar o nome do host do dispositivo.

    Por exemplo:

    A configuração a seguir mostra um exemplo das opções de DHCP que você acabou de configurar neste procedimento:

    Aqui está um exemplo de um arquivo dhcpd.conf do servidor ISC DHCP 4.2:

    Aqui está um exemplo de um arquivo kea-dhcp4.conf do servidor Kea DHCP 2.4.1:

    Com base nas opções de DHCP configuradas neste exemplo, os seguintes itens são adicionados à [edit system] hierarquia:

    Os dispositivos da Juniper que executam o Junos OS enviam opções de DHCP adicionais para o servidor DHCP no pacote Discover durante o Zero Touch Provisioning (ZTP). As opções a seguir permitem que o servidor DHCP identifique dispositivos específicos com base em parâmetros como fornecedor, nome do modelo e número de série, que podem variar entre várias plataformas da Juniper.

    Número da opção DHCP

    Nome da opção DHCP

    Opção 12

    Nome do host

    Opção 60

    Identificador de classe de fornecedor (VCI)

    Modelo

    Opção 12 do DHCP (nome do host)

    Opção 60 (VCI) do DHCP

    EX4400-24MP

    <serial-number>

    Juniper-EX4400-24MP-<serial-number>

    MX10-T

    <serial-number>

    Juniper-MX10-T-<serial-number>

    SRX320

    Opção não enviada

    Juniper-srx320

    Aqui está um exemplo de como classificar um dispositivo com base em seu número de série específico e atribuir um conjunto exclusivo de opções de DHCP para processamento ZTP.

    Arquivo dhcpd.conf do servidor ISC DHCP 4.2:

    Kea DHCP 2.4.1 servidor kea-dhcp4.conf arquivo:

    Observação:

    Nos exemplos acima, a substring função extrai 12 caracteres a partir da posição do14º caractere (indexação a partir de zero). Abaixo estão algumas alternativas adicionais de string de teste úteis para a configuração de DHCP Kea.

    • "test": "split(option[60].hex, '-', 4) == 'ZG4723350182'"
    • "test": "option[12].hex == 'ZG4723350182'"
    • "test": "split(option[60].hex, '-', 2) == 'ex4400'"
    • "test": "substring(option[60].hex,0,7) == 'Juniper'"
    • "test": "substring(option[60].hex,0,14) == 'Juniper-ex4400'"
  11. Conecte o dispositivo à rede que inclui o servidor DHCP e o servidor FTP, HTTP, HTTPS ou TFTP.
  12. Ligue o dispositivo.
  13. Monitore o processo ZTP olhando para o console.

Provisionamento Zero Touch usando opções DHCPv6

Observação:

O Zero Touch Provisioning (ZTP) usando opções DHCPv6 não é suportado em imagens do Junos OS Flex. Uma imagem do Flex tem a palavra "flex" no nome do arquivo. Aqui está um exemplo de nome de arquivo de uma imagem do Flex: jinstall-host-qfx-5e-flex-x86-64-20.4R3.8-secure-signed.tgz.

O protocolo DHCPv6 não tem uma opção de sub-rede para o IA_NA (associação de identidade para endereços não temporários) para aprender e instalar rotas de sub-rede. Em vez disso, a rota de sub-rede é instalada por meio do Protocolo de Descoberta de Vizinhos.

No IPv6, os dispositivos anunciam periodicamente prefixos IPv6 junto com outros parâmetros de link usando mensagens de anúncio de roteador (RA). No cliente (dispositivo da Juniper executando ZTP), uma vez que o cliente DHCPv6 esteja vinculado, o Neighbor Discovery Protocol (NDP) aprenderá esses prefixos e instalará as rotas de prefixo por meio da interface do cliente, com o próximo salto como o link para o endereço local do dispositivo de gateway.

No dispositivo cliente, a configuração de anúncio do roteador é habilitada por padrão junto com a configuração do DHCPv6.

  • Certifique-se de que o dispositivo tenha acesso aos seguintes recursos de rede:

    • O servidor DHCP que fornece a localização da imagem de software e dos arquivos de configuração na rede

      Consulte a documentação do servidor DHCP para obter instruções de configuração.

    • Na Série MX, o servidor File Transfer Protocol (FTP anônimo), Trivial File Transfer Protocol (TFTP), Hypertext Transfer Protocol (HTTP) ou Hypertext Transfer Protocol Secure (HTTPS) no qual a imagem do software e os arquivos de configuração são armazenados.

      ATENÇÃO:

      Os URLs HTTP são limitados a 256 caracteres.

    • Nos dispositivos EX3400, EX4300, QFX5100 e QFX5200, o servidor Hypertext Transfer Protocol (HTTP) ou Hypertext Transfer Protocol Secure (HTTPS) no qual a imagem de software e os arquivos de configuração são armazenados.

      ATENÇÃO:

      Os URLs HTTP são limitados a 256 caracteres.

    • (Opcional) Um servidor proxy HTTP para o servidor de telefone doméstico ou servidor de redirecionamento.

  • Localize e registre o endereço MAC impresso no dispositivo.

O Zero Touch Provisioning (ZTP) permite o provisionamento automático dos dispositivos da rede da Juniper que você adiciona à sua rede. Você pode provisionar qualquer dispositivo com suporte usando um script a ser executado ou um arquivo de configuração a ser carregado.

Para usar o ZTP, configure um servidor DHCP para fornecer as informações necessárias. Se você não configurar o servidor DHCP para fornecer essas informações, o dispositivo será inicializado com o software pré-instalado e a configuração padrão de fábrica. Se o seu dispositivo não estiver no estado padrão de fábrica, você poderá emitir o request system zeroize comando.

Opcionalmente, você pode configurar um servidor proxy HTTP para o servidor phone-home ou servidor de redirecionamento. Quando o cliente phone-home recebe informações sobre o servidor proxy HTTP por meio da opção 17 subopção 8 do DHCP, ele criará um túnel transparente HTTPS com o servidor proxy. Depois que o túnel é estabelecido, o cliente phone-home usa o túnel como um proxy para o servidor phone-home ou servidor de redirecionamento. O cliente do phone-home baixa a imagem do software e o arquivo de configuração através do túnel para o dispositivo. Quando a inicialização estiver concluída, o dispositivo será reinicializado e o túnel será encerrado.

Observação:

A partir do Junos OS versão 20.2R1-S1, o cliente DHCPv6 tem suporte para os switches MX-Series, EX3400, EX4300, QFX5100 e QFX5200. Os clientes DHCPv4 e DHCPv6 estão incluídos como parte da configuração padrão. Durante o processo de inicialização, o dispositivo primeiro usa o cliente DHCPv4 para solicitar informações sobre a imagem e o arquivo de configuração do servidor DHCP. O dispositivo verifica as ligações DHCPv4 sequencialmente. Se houver uma falha com uma das associações DHCPv4, o dispositivo continuará a verificar se há associações até que o provisionamento seja bem-sucedido. No entanto, se não houver associações DHCPv4, o dispositivo verificará se há associações DHCPv6 e seguirá o mesmo processo do DHCPv4 até que o dispositivo possa ser provisionado com êxito. O servidor DHCP usa as opções 59 e 17 do DHCPv6 e as subopções aplicáveis para trocar informações relacionadas ao ZTP entre ele e o cliente DHCP.

ATENÇÃO:

Você não pode confirmar uma configuração enquanto o dispositivo estiver executando o processo de atualização de software. Se você confirmar uma configuração enquanto o dispositivo estiver executando o processo de autoinstalação do arquivo de configuração, o processo será interrompido e o arquivo de configuração não será baixado da rede.

Para usar o provisionamento zero touch para um dispositivo usando as opções DHCPv6:

  1. Inicialize o dispositivo.
  2. Certifique-se de que o dispositivo tenha a configuração padrão de fábrica instalada.
    • Se várias respostas DHCP chegarem, o ZTP escolherá o melhor conjunto de argumentos.

    • Se várias interfaces fornecerem os mesmos argumentos, o ZTP escolherá uma das interfaces iguais.

    • Se houver um erro ao se conectar ao servidor DHCP, o ZTP tentará se conectar novamente ao servidor DHCP. Se várias interfaces fornecerem novamente os mesmos argumentos, o ZTP escolherá uma das interfaces.

    Recomendamos que você provisione o servidor DHCP e salve o software e o arquivo de configuração no caminho do servidor DHCP especificado no servidor de arquivos.

  3. Baixe o arquivo de imagem do software e o arquivo de configuração para o servidor FTP, HTTP, HTTPS ou TFTP do qual o dispositivo fará o download desses arquivos.
  4. Configure o servidor DHCP para fornecer as informações necessárias ao dispositivo.
  5. Configure a atribuição de endereço IP.

    Você pode configurar a atribuição de endereço IP dinâmico ou estático para o endereço de gerenciamento do dispositivo. Para determinar o endereço MAC de gerenciamento para mapeamento de endereço IP estático, adicione 1 ao último byte do endereço MAC do dispositivo, que você anotou antes de iniciar este procedimento.

  6. Defina o formato da opção 59 (OPT_BOOTFILE_URL) do DHCPv6 no arquivo dhcpd6.conf , para que o servidor possa enviar informações sobre URLs para imagens para o cliente.
    Observação:

    Somente os protocolos de transporte HTTP e HTTPS são suportados nos dispositivos EX3400, EX4300, QFX5100 e QFX5200.

    Aqui está o formato para esta opção:

    Por exemplo:

    O modo de transferência e o endereço IPv6 são necessários, mas o número da porta é opcional. Se você não especificar o número da porta, o número da porta padrão do modo de transferência será usado. Se você especificar o número da porta nas opções 17 e 59, o número da porta mencionado na opção 17 de informações específicas do fornecedor será usado.

    Você pode especificar o nome do arquivo de imagem na opção 59 ou na opção 17. Se o nome do arquivo de imagem for mencionado nas opções 59 e 17, o nome da imagem mencionado na opção 17 de informações específicas do fornecedor será usado.

  7. Defina o formato das informações específicas do fornecedor para as seguintes subopções da opção 17 do DHCP:

    Aqui está um exemplo de um arquivo dhcpd6.conf do servidor ISC DHCP 4.2:

    • Subopção 00: O nome do arquivo de imagem de software a ser instalado.

      Observação:

      Quando o servidor DHCP não puder usar a subopção 00, configure o nome do arquivo de imagem de software usando a subopção 04. Se a subopção 00 e a subopção 4 forem definidas, a subopção 04 será ignorada.

      Por exemplo:

    • Subopção 01: O nome do script ou arquivo de configuração a ser instalado.

      Por exemplo:

      Observação:

      O ZTP determina se o arquivo é um arquivo de script com base na primeira linha do arquivo. Se a primeira linha contiver os caracteres #! seguidos por um caminho de interpretador, o ZTP tratará o arquivo como um script e o executará com o caminho de interpretador especificado. Para que um script seja executado, o arquivo de script deve fornecer a capacidade de buscar e carregar um arquivo de configuração válido no dispositivo durante o processo ZTP.

      A lista a seguir fornece os tipos de scripts e seus caminhos de interpretador associados:

      • Caminho do interpretador de script de shell: #!/bin/sh

      • Caminho do interpretador de script SLAX: #!/usr/libexec/ui/cscript

      • Caminho do interpretador de script Python: #!/usr/bin/python

        Por motivos de segurança, o Junos OS tem requisitos rigorosos para a execução de scripts Python não assinados em dispositivos que executam o Junos OS. Apenas os dispositivos que executam o Junos OS com Automação aprimorada e os dispositivos que executam o Junos OS Evolved suportam a execução de scripts Python não assinados como parte do processo ZTP.

      Se o arquivo não contiver caracteres especiais (#!), o ZTP determinará que o arquivo é um arquivo de configuração e carregará o arquivo de configuração.

      Observação:

      A partir do Junos OS Release 21.1R1, os scripts Python ZTP que são buscados no servidor ZTP devem ser migrados para usar o Python 3 porque o Python 2.7 não é mais suportado, em outras palavras, a linha diretiva do interpretador deve apontar para Python 3 e também o código do script precisa ser migrado para Python 3.

    • Subopção 02: O tipo de imagem.

      Observação:

      Se você não especificar a subopção 2, o processo ZTP manipulará a imagem de software como um nome de arquivo, não um link simbólico.

    • Subopção 04: O nome do arquivo de imagem de software a ser instalado.

      Observação:

      Quando o servidor DHCP não puder usar a subopção 00, configure o arquivo de imagem usando a subopção 04. Se a subopção 00 e a subopção 4 forem definidas, a subopção 04 será ignorada.

      Por exemplo:

    • Subopção 05: A porta que o dispositivo usa para baixar a imagem ou o arquivo de configuração, ou ambos, em vez da porta padrão.

    • Subopção 06: O nome do arquivo do pacote JLoader (suportado apenas em dispositivos QFX5100)

    • Subopção 07: Código de tempo limite do FTP.

    • Subopção 08: Informações do servidor proxy HTTP que são passadas do servidor DHCP para o cliente DHCP. Isso é útil quando um dispositivo precisa acessar o servidor de casa do telefone ou o servidor de redirecionamento por meio de um servidor proxy.

      Observação:

      Ao configurar o servidor DHCP e o servidor proxy HTTP, certifique-se de usar o número de porta correto para permitir que o tráfego flua pelo túnel seguro. Além disso, certifique-se de que o nome do host ou o endereço IP do servidor proxy HTTP e o número da porta estejam separados por dois pontos: por exemplo, "http://[2001::1]:3128. Se você não usar dois pontos, a porta 1080 será usada.

      Quando o cliente DHCP recebe as informações do servidor proxy HTTP, elas são salvas no arquivo /var/etc/phc_v6_vendor_specific_info.xml (INET6).

      Você pode renovar as informações do servidor proxy HTTP emitindo o request dhcp client renew interface comando. O cliente DHCP busca as informações válidas do servidor proxy HTTP do servidor DHCP. Usar o comando é mais simples do que ter que reiniciar o processo de provisionamento Quando o servidor proxy HTTP é renovado ou as informações do servidor proxy HTTP são alteradas ou excluídas, o jdhcp reescreverá o arquivo /var/etc/phc_v6_vendor_specific_info.xml com as informações mais recentes recebidas da subopção 8.

    • O protocolo DHCPv6 define a Opção de Informações Específicas do Fornecedor ("VSIO") para enviar opções de fornecedor encapsuladas em uma opção DHCP padrão.

    A configuração de exemplo a seguir mostra as opções de DHCPv6 que você acabou de configurar:

  8. Ligue o dispositivo com a configuração padrão.
  9. Monitore o processo ZTP olhando para o console.
    Observação:

    Quando os scripts SLAX são executados, os arquivos e event-script.log são op-script.log produzidos.

    Você também pode usar esses arquivos de log para solucionar problemas caso algo dê errado.

    • /var/log/dhcp_logfile

      Use este arquivo para verificar os logs do cliente DHCP.

    • /var/log/event-script.log

      Use esse arquivo para verificar o status do commit de configuração.

    • /var/log/image_load_log

      Use este arquivo para verificar a imagem do software e o status da instalação e busca do arquivo de configuração.

    • /var/log/messages

      Use esse arquivo para verificar os logs no nível do sistema.

    • /var/log/op-script.log

      Use esse arquivo para verificar o status do commit de configuração.

    • /var/log/script_output

      Use este arquivo para verificar a saída de execução do script.

    Você também pode monitorar o processo ZTP observando mensagens de erro e emitindo comandos operacionais. Consulte Monitoramento do provisionamento Zero Touch para obter mais informações.

Provisionamento Zero Touch em firewalls da Série SRX

Entendendo o provisionamento Zero Touch em firewalls da Série SRX

Este tópico inclui as seguintes seções:

Entendendo o ZTP em firewalls da Série SRX

O Zero Touch Provisioning (ZTP) permite provisionar e configurar dispositivos automaticamente, minimizando a maior parte da intervenção manual necessária para adicionar dispositivos a uma rede. O ZTP é compatível com dispositivos SRX300, SRX320, SRX340, SRX345, SRX550M e SRX1500.

A partir de Junos OS versão 20.2R1 em dispositivos SRX300, SRX320, SRX340, SRX345, SRX550 HM e SRX1500, você pode usar o provisionamento Zero Touch com opções de DHCP para provisionar seu dispositivo. Consulte Provisionamento Zero Touch usando opções DHCP para obter mais informações.

Observação:

Atualmente, o ZTP é compatível com as portas xe-0/0/16 e xe-0/0/17 no SRX1500. Para evitar o uso dessas portas, as seguintes configurações padrão foram adicionadas às portas xe-0/0/18 e xe-0/0/19.

O ZTP nos firewalls da Série SRX é responsável pela inicialização e configuração iniciais do dispositivo quando ele é ligado. Essa funcionalidade inclui:

  • Fornecendo a inicialização mínima do dispositivo. O firewall da Série SRX é fornecido com uma configuração padrão de fábrica. A configuração padrão de fábrica inclui a URL do servidor de redirecionamento, que é usada para se conectar ao servidor central usando uma conexão criptografada segura.

  • Conectar-se automaticamente ao servidor pela Internet e baixar a configuração e a imagem do Junos OS conforme especificado pelo cliente ou usuário do servidor quando o firewall da Série SRX é inicializado com a configuração padrão de fábrica. A nova imagem é instalada primeiro e, em seguida, a configuração inicial é aplicada e confirmada no firewall da Série SRX.

O ZTP oferece as seguintes vantagens:

  • implantação Simplificado e mais rápido

  • Maior precisão de configuração

  • Suporte para dimensionamento de rede sem recursos adicionais

O processo ZTP usa o Network Activator para provisionar inicialmente firewalls da Série SRX.

Visão geral do ativador de rede

O Ativador de Serviço de Rede permite a descoberta e o provisionamento rápidos de dispositivos para uma configuração automatizada que elimina configurações complexas de dispositivos.

O Network Activator inicialmente provisiona firewalls da Série SRX (doravante chamados de dispositivos remotos nesta documentação), que residem nos locais dos usuários finais. Os dispositivos remotos baixam uma imagem de inicialização e arquivos de configuração inicial de servidores que hospedam o Ativador de Rede, usando um processo que fornece autorização e autenticação completas para todas as interações. Quando o provisionamento inicial é concluído, o dispositivo remoto se comunica com um servidor de gerenciamento, que começa a gerenciar e monitorar o dispositivo remoto.

O Ativador de Rede usa uma arquitetura distribuída para oferecer suporte a dispositivos remotos. O Ativador de Rede é instalado em um servidor de administração central (servidor central) e em vários servidores de administração regional (servidores regionais). Um dispositivo se comunica diretamente com seu servidor regional atribuído. A arquitetura distribuída otimiza a eficiência do processo de provisionamento inicial, contribuindo para o alto desempenho e escalonamento da rede.

Figura 1 Ilustra a arquitetura distribuída e os componentes envolvidos no processo de provisionamento inicial.

Figura 1: Componentes envolvidos no provisionamento inicial do dispositivo Network architecture diagram showing data flow between a regional server, central and management servers, a remote device, and a Juniper Networks website with a redirect tool. remoto

As funções dos componentes no processo de provisionamento inicial são as seguintes:

  • O dispositivo remoto envia solicitações para provisionamento inicial. O dispositivo remoto reside no local do usuário final.

  • A ferramenta de redirecionamento fornece autenticação e autorização para que dispositivos remotos acessem seus servidores regionais atribuídos por meio do uso de certificados digitais de infraestrutura de chave privada (PKI) ITU-T X.509. O serviço de redirecionamento é hospedado na Amazon Web Services (AWS), operada e mantida pela Juniper Networks.

  • O servidor central hospeda o Network Activator e se comunica com os servidores ativadores regionais. Os administradores de um provedor de serviços ou local empresarial central interagem com esse servidor para instalar e configurar o Ativador de Rede. O servidor central está localizado em uma localização geográfica central para o provedor de serviços.

  • O servidor regional também hospeda o Ativador de Rede. Este servidor armazena informações sobre seus dispositivos remotos atribuídos e se comunica diretamente com esses dispositivos. Esse servidor normalmente reside em um local administrativo regional que o provedor designa para o usuário final.

A Figura 2 ilustra o fluxo de trabalho de provisionamento inicial.

Figura 2: Fluxo de trabalho para provisionamento Workflow diagram of Juniper Networks Redirect Tool for remote device setup and management, showing steps from admin setup to device management. inicial

Em detalhes, o fluxo de trabalho de provisionamento prossegue da seguinte maneira:

  1. O administrador do provedor de serviços:

    • Instala e configura o Ativador de Rede no servidor central.

    • Adiciona dispositivos remotos e servidores regionais na Ferramenta de Redirecionamento.

  2. O servidor central encaminha a instalação para os servidores regionais.

  3. O usuário final liga o dispositivo remoto, conecta-o a um computador e insere o código de autenticação na página da Web para enviar uma solicitação de provisionamento inicial.

  4. O dispositivo transmite seu certificado X.509 e nome de domínio totalmente qualificado (FQDN) como uma solicitação de provisionamento para a Ferramenta de Redirecionamento.

  5. A Ferramenta de Redirecionamento pesquisa seu armazenamento de dados para o servidor regional que o administrador especificou para este dispositivo e confirma se a solicitação do dispositivo corresponde ao certificado X.509 especificado para o servidor.

  6. A ferramenta de redirecionamento envia informações de contato do servidor regional para o dispositivo.

  7. O dispositivo envia uma solicitação ao servidor regional para a URL da imagem de inicialização e o local da configuração inicial.

  8. O servidor regional envia as informações para o dispositivo.

  9. O dispositivo obtém a imagem de inicialização e a configuração do servidor regional.

  10. O dispositivo usa a imagem de inicialização e a configuração para iniciar e se tornar operacional.

Limitações

  • Não há restrições quanto ao número de tentativas para inserir o código de ativação correto.

  • Se o dispositivo remoto não conseguir acessar o servidor (porque o endereço configurado na configuração padrão de fábrica não está correto ou o servidor está inativo e assim por diante), o dispositivo remoto tentará se conectar a um servidor alternativo (se configurado na configuração padrão de fábrica). Se houver apenas um servidor configurado, você poderá tentar se conectar novamente. Nesses cenários, recomendamos que você configure o dispositivo manualmente por meio do console.

  • Não há suporte para o redirecionamento do portal cativo, necessário para redirecionar automaticamente os usuários para a página da Web de autenticação para inserir o código de ativação. Você deve navegar manualmente até a página de ativação após se conectar ao dispositivo.

Configuração do provisionamento zero-touch em um firewall da Série SRX

Antes de começar:

  • Desembale o dispositivo, instale-o, conclua o cabeamento necessário, conecte um laptop ou qualquer outro dispositivo terminal e ligue o dispositivo. Consulte o Guia de instalação de hardware do seu dispositivo para obter mais informações.

  • Para dispositivos SRX300, SRX320, SRX340, SRX345 e SRX550M, conecte o dispositivo de gerenciamento e acesse a interface J-Web.

    Para obter mais informações, consulte Guias de início rápido dos respectivos dispositivos em SRX300, SRX320, SRX340, SRX345 e SRX550M.

    Você tem a opção de usar o ZTP; você pode usar essa opção ou ignorá-la e continuar com os assistentes J-Web.

  • Para dispositivos SRX1500, antes de usar a J-Web para configurar seu dispositivo, você deve acessar a CLI para configurar a autenticação raiz e a interface de gerenciamento. Para obter mais informações, consulte Como configurar seu gateway de serviços SRX1500.

Esta seção fornece instruções passo a passo sobre como usar o ZTP em um firewall da Série SRX para o provisionamento inicial do dispositivo.

Para provisionar um firewall da Série SRX usando ZTP:

  1. Conecte um dispositivo de gerenciamento (PC ou laptop) a qualquer porta Ethernet do painel frontal (porta WAN) do firewall da Série SRX.
  2. Inicie um navegador da Web a partir do dispositivo de gerenciamento e digite o código de autenticação na página da Web, conforme mostrado na Figura 3.
    Figura 3: Inserindo o código de ativação para ZTP User interface screen from Juniper Networks prompting for activation code entry with options Phone Home Client, Logs, and skip to JWeb.

    Depois que o dispositivo é autenticado com êxito, ele começa a baixar a imagem de software e a configuração inicial do servidor, conforme mostrado na Figura 4.

    Figura 4: Iniciando o processo ZTP (download de imagem de software) Software update screen for Juniper Networks device showing 5 percent download progress. Options: Phone Home Client, Logs, skip to JWeb.

    Nesta etapa:

    • O código de ativação é enviado ao servidor e, se a autenticação for bem-sucedida, o servidor enviará a configuração inicial para o dispositivo. Se a autenticação não for bem-sucedida, você será solicitado a fornecer o código correto.

    • Opcionalmente, o servidor pode enviar uma nova imagem de software no firewall da Série SRX. Nesse caso, a nova imagem é instalada primeiro e, em seguida, a configuração inicial é aplicada e confirmada no dispositivo.

    A nova imagem é instalada e, em seguida, a configuração inicial é aplicada e confirmada no dispositivo. Quando o processo estiver concluído, uma mensagem de confirmação será exibida, conforme mostrado na Figura 5.

    Figura 5: Concluindo o processo Device activation complete message with options for Logs and skip to JWeb; Juniper Networks application. ZTP
  3. Clique em Logs para exibir detalhes do processo de inicialização.

Depois de instalar com êxito a nova imagem e configuração de software no sistema, o cliente envia a bootstrap-complete notificação ao servidor que forneceu a imagem e a configuração. Depois que a notificação é enviada, a configuração que inclui os nomes dos servidores é excluída do sistema. Ao usar o ZTP na próxima vez, você deve configurar explicitamente a URL do servidor de redirecionamento.

Observação:

Em caso de falha em qualquer estágio, o procedimento é iniciado novamente.

Observação:

O processo ZTP atualiza ou faz downgrade da versão do Junos OS. Durante um downgrade em um firewall da Série SRX, se você fizer o downgrade para uma versão de software anterior ao Junos OS Release 15.1X49-D100, na qual o ZTP não é suportado, a fase de autoinstalação do processo ZTP não acontecerá.

Para dispositivos SRX300, SRX320, SRX340, SRX345 e SRX550M, o ZTP é o método padrão para provisionar os dispositivos. No entanto, se você quiser usar o provisionamento baseado em J-Web (assistentes de configuração J-Web com suporte para a linha SRX300 de dispositivos e dispositivos SRX550M), em vez de ZTP, poderá usar a opção fornecida no portal do cliente para pular para os assistentes de configuração J-Web para executar a configuração inicial de software do seu dispositivo.

Se você selecionar a opção Skip to JWeb , deverá configurar a senha de autenticação raiz do sistema, conforme mostrado na Figura 6.

Figura 6: Configurando a senha Juniper Networks JWeb interface login screen prompting system root password setup with Submit and Cancel options. de autenticação raiz do sistema
Observação:

Para dispositivos SRX1500, a opção Skip to JWeb não é suportada. Para acessar a J-Web, a configuração do cliente ZTP deve ser excluída durante a configuração inicial do SRX1500 por meio da CLI.

Entender a configuração padrão de fábrica no firewall da Série SRX para provisionamento Zero Touch

Seu gateway de serviços é enviado com uma configuração padrão de fábrica. Veja a seguir um exemplo da configuração padrão que inclui a configuração do ZTP:

Observe que, nesta configuração:

  • server indica o nome ou endereço IP do servidor. A configuração padrão de fábrica em um firewall da Série SRX pode incluir endereços IP de mais de um servidor.

  • rfc-compliant indica que, após uma atualização, o servidor impõe determinados comportamentos que estão em conformidade com os padrões RFC.

Observação:

Por padrão, a configuração de autoinstalação do sistema faz parte da configuração padrão de fábrica do dispositivo. Portanto, o administrador deve garantir que o arquivo de configuração enviado do servidor regional para o dispositivo remoto (firewall da Série SRX) inclua a delete system autoinstallation opção na configuração padrão de fábrica.

Monitoramento do provisionamento Zero Touch

Você pode usar os comandos do console e do modo operacional para monitorar o provisionamento Zero Touch.

Usando o console para monitorar o provisionamento Zero Touch no Junos OS

As seguintes atividades de provisionamento zero-touch (ZTP) são exibidas no console durante o processo ZTP:

  • Horários de início e término do processo ZTP.

  • Listas de interfaces de cliente DHCP associadas e não associadas.

  • Opções DHCP que os servidores DHCP enviam aos clientes DHCP.

  • Logs que indicam quais interfaces são usadas para ZTP.

  • Parâmetros ZTP que os clientes DHCP obtêm dos servidores DHCP.

  • Nomes de arquivos de configuração e imagem, nomes de servidores de arquivos, protocolos usados para buscar arquivos e horários em que os servidores DHCP buscam arquivos de configuração e imagem.

  • Estados de falha causados por arquivos que não estão em servidores ou servidores inacessíveis e tempos limite.

  • Número de tentativas feitas e número de tentativas restantes para repetição no ciclo ZTP atual.

  • Conclusão das transferências de arquivos.

  • Instalação, reinicialização e estado do processo ZTP.

  • Erros de estado interno e encerramento do processo ZTP.

  • Logs de quando as rotas padrão foram adicionadas ou excluídas.

Usando alertas de log do sistema para monitorar o provisionamento Zero Touch

Finalidade

Neste exemplo, o alerta de log do sistema alerta que a atualização automática da imagem será iniciada.

Ação

Use o alerta de log do sistema a seguir para monitorar o processo de atualização automática da imagem.

Significado

Esse alerta de log do sistema indica que a atualização automática da imagem será iniciada e fornece informações sobre como interromper o processo de atualização automática da imagem.

Usando mensagens de erro para monitorar o provisionamento Zero Touch

Finalidade

As mensagens de erro fornecem informações sobre quais opções de DHCP não estão configuradas.

Ação

Use as informações na mensagem de erro a seguir para descobrir quais opções de DHCP não estão configuradas.

Significado

A mensagem de erro indica que as opções do servidor de log DHCP, do nome do host e do servidor NTP não estão configuradas.

Usando arquivos de log do sistema para monitorar o provisionamento Zero Touch no Junos OS Usando opções DHCP

Finalidade

Os arquivos de log do sistema fornecem informações sobre o estado do processo de atualização automática, listas de interfaces de cliente DHCP vinculadas e não vinculadas, endereços IP de servidores de arquivos, nomes e locais de arquivos de imagem e configuração e tentativas bem-sucedidas e fracassadas de buscar arquivos de configuração e imagem.

Ação

Use as informações nos arquivos de log do sistema a seguir para monitorar o processo de atualização automática.

Significado

Esses arquivos de log do sistema indicam que houve seis tentativas fracassadas de buscar o arquivo de configuração do servidor de arquivos, o endereço IP do servidor de arquivos, o nome da interface do cliente DHCP e o número de vezes que o processo de repetição ocorreu.

Uso de arquivos de log do sistema para monitorar o provisionamento Zero Touch no Junos OS Uso de opções DHCPv6

Finalidade

Os arquivos de log do sistema fornecem informações sobre o estado do processo de atualização automática, listas de interfaces de cliente DHCP vinculadas e não vinculadas, endereços IP de servidores de arquivos, nomes e locais de arquivos de imagem e configuração e tentativas bem-sucedidas e fracassadas de buscar arquivos de configuração e imagem.

Ação

Use as informações nos arquivos de log do sistema a seguir para monitorar o processo de atualização automática.

Significado

Esses arquivos de log do sistema indicam que houve seis tentativas fracassadas de buscar o arquivo de imagem do servidor de arquivos, o endereço IP do servidor de arquivos, o nome da interface do cliente DHCPv6 e o número de vezes que o processo de repetição ocorreu.

Usando o comando show dhcp client binding

Finalidade

Emita o comando para exibir informações de vinculação do show dhcp client binding cliente DHCP

Ação

Emita o show dhcp client binding comando para exibir o endereço IP do cliente DHCP, o endereço de hardware do cliente DHCP, o número de segundos em que a concessão de endereço IP do cliente DHCP expira, o estado do endereço IP do cliente DHCP na tabela de associação e o nome da interface que tem associações de cliente ativas.

mostrar vinculação do cliente DHCP

Significado

A saída desse comando mostra que há uma interface de cliente vinculada e que há três interfaces que estão recebendo ofertas de DHCP do servidor DHCP.

Usando o comando show dhcpv6 client binding

Finalidade

Emita o comando para exibir informações de vinculação do show dhcpv6 client binding cliente DHCP

Ação

Emita o show dhcp6 client binding comando para exibir o endereço IP do cliente DHCPv6, o endereço de hardware do cliente DHCPv6, o número de segundos em que a concessão de endereço IP do cliente DHCPv6 expira, o estado do endereço IP do cliente DHCPv6 na tabela de associação e o nome da interface que tem associações de cliente ativas.

mostrar vinculação de cliente dhcpv6

Significado

A saída desse comando mostra que há uma interface de cliente vinculada e que há três interfaces que estão recebendo ofertas de DHCPv6 do servidor DHCP.

Usando o comando show dhcp client statistics

Finalidade

Emita o comando para exibir as estatísticas do show dhcp client statistics cliente DHCP.

Ação

Emita o show dhcp client statistics comando para exibir as estatísticas do cliente DHCP, como o número de pacotes descartados e o número de mensagens DHCP e BOOTP enviadas e recebidas.

mostrar estatísticas do cliente DHCP

Significado

A saída desse comando exibe quantos pacotes foram descartados com erros, o número de mensagens BOOTREPLY e DHCPOFFER que foram recebidas e o número de mensagens BOOTREQUEST e DHCPREQUEST que foram enviadas.

Usando o comando show dhcpv6 client statistics

Finalidade

Emita o comando para exibir as estatísticas do show dhcpv6 client statistics cliente DHCPv6.

Ação

Emita o comando para exibir estatísticas show dhcpv6 client statistics do cliente DHCPv6, como o número de pacotes descartados e o número de mensagens DHCPv6 enviadas e recebidas.

mostrar estatísticas do cliente dhcpv6

Significado

A saída desse comando exibe quantos pacotes foram descartados com erros e o número de mensagens DHCPV6 que foram recebidas e enviadas.

Tabela de histórico de alterações

A compatibilidade com recursos é determinada pela plataforma e versão utilizada. Use o Explorador de recursos para determinar se um recurso é compatível com sua plataforma.

Lançamento
Descrição
21.4R1-EVO
A partir do Junos OS Evolved Release 21.4R1 nos dispositivos QFX5130-32CD, QFX5220 e QFX5700, o ZTP oferece suporte ao cliente DHCPv6 na interface de gerenciamento. Durante o processo de inicialização, o dispositivo primeiro usa o cliente DHCPv4 para solicitar informações sobre a imagem e o arquivo de configuração do servidor DHCP. O dispositivo verifica as ligações DHCPv4 sequencialmente. Se houver uma falha com uma das associações DHCPv4, o dispositivo continuará a verificar se há associações até que o provisionamento seja bem-sucedido. No entanto, se não houver associações DHCPv4, o dispositivo verificará se há associações DHCPv6 e seguirá o mesmo processo do DHCPv4 até que o dispositivo possa ser provisionado com êxito. O servidor DHCP usa as opções 59 e 17 do DHCPv6 e as subopções aplicáveis para trocar informações relacionadas ao ZTP entre ele e o cliente DHCP.
21.3R1-EVO
A partir do Junos OS Evolved Release 21.3R1, nos dispositivos PTX10001-36MR, PTX10003, PTX10004, PTX10008 e PTX10016, o ZTP agora oferece suporte às opções 61 e 77 do DHCP. A opção 61 do DHCP é usada para especificar o número de série do chassi, e a opção 77 do DHCP é usada para especificar a marca, o modelo e a versão do software do chassi.
21.2R1-EVO
A partir do Junos OS Evolved Release 21.2R1 em dispositivos PTX10008, o Zero Touch Provisioning (ZTP) detecta dinamicamente a velocidade das interfaces WAN e usa essas informações para criar portas de servidor ZTP com a mesma velocidade.
21.2R1-EVO
A partir do Junos OS Evolved Release 21.2R1, QFX5700 dispositivos suportam a capacidade de interfaces WAN ou interfaces de gerenciamento baixarem e instalarem automaticamente o software apropriado e o arquivo de configuração em seu dispositivo durante o processo de inicialização ZTP.
21.2R1
A partir do Junos OS Release 21.2R1 em dispositivos QFX10002, o Zero Touch Provisioning (ZTP) detecta dinamicamente a velocidade das interfaces WAN e usa essas informações para criar portas de servidor ZTP com a mesma velocidade.
21.2R1
A partir Junos OS versão 21.2R1, em dispositivos EX2300-C, EX2300-MP, EX4300, EX4300-MP, EX4300-VC, EX4400-24MP, EX4400-48MP, EX4600-VC, EX4650 e EX4650-48Y-VC, durante o processo de inicialização, o cliente phone-home pode acessar o servidor de redirecionamento por meio de um servidor proxy. O servidor DHCP usa a opção 43 subopção 8 do DHCP para fornecer os detalhes dos servidores proxy IPv4 e/ou IPv6 ao cliente phone-home. O daemon DHCP em execução no switch de destino aprende sobre os servidores proxy no ciclo DHCP inicial e, em seguida, preenche os arquivos phc_vendor_specific_info.xml ou phc_v6_vendor-specific_info.xml localizados no diretório /var/etc/ com as informações específicas do fornecedor.
21.2R1
A partir Junos OS versão 21.2R1, em dispositivos EX2300-C, EX2300-MP, EX4300, EX4300-MP, EX4300-VC, EX4400-24MP, EX4400-48MP, EX4600-VC, EX4650 e EX4650-48Y-VC, você pode usar um cliente DHCPv6 e ZTP para provisionar um switch. Durante o processo de inicialização, o dispositivo primeiro usa o cliente DHCPv4 para solicitar informações sobre a imagem e o arquivo de configuração do servidor DHCP. O dispositivo verifica as ligações DHCPv4 sequencialmente. Se houver uma falha com uma das associações DHCPv4, o dispositivo continuará a verificar se há associações até que o provisionamento seja bem-sucedido. No entanto, se não houver associações DHCPv4, o dispositivo verificará as associações DHCPv6 e seguirá o mesmo processo do DHCPv4 até que o dispositivo seja provisionado com êxito. Os clientes DHCPv4 e DHCPv6 estão incluídos como parte da configuração padrão no dispositivo. O servidor DHCP usa as opções 59 e 17 do DHCPv6 e as subopções aplicáveis para trocar informações relacionadas ao ZTP entre ele e o cliente DHCP.
21.1R1
A partir Junos OS versão 21.1R1, nos dispositivos EX2300, EX2300-VC, EX3400, EX3400-VC, EX4400-24T, EX4400-48F, EX4400-48T e EX4600, quando o cliente do phone-home receber informações sobre o servidor proxy HTTP por meio da opção 43 subopção 8 do DHCP, ele criará uma túnel transparente HTTPS com o servidor proxy. Depois que o túnel é estabelecido, o cliente phone-home usa o túnel como um proxy para o servidor phone-home ou servidor de redirecionamento. O cliente do phone-home baixa a imagem do software e o arquivo de configuração através do túnel para o dispositivo. Quando a inicialização estiver concluída, o dispositivo será reinicializado e o túnel será encerrado.
21.1R1
A partir Junos OS versão 21.1R1, nos dispositivos EX2300, EX2300-VC, EX3400, EX3400-VC, EX4400-24T, EX4400-48F, EX4400-48T e EX4600, durante o processo de inicialização, o cliente phone-home pode acessar o servidor de redirecionamento por meio de um servidor proxy. O servidor DHCP usa a opção 43 subopção 8 do DHCP para fornecer os detalhes dos servidores proxy IPv4 e/ou IPv6 ao cliente phone-home. O daemon DHCP em execução no switch de destino aprende sobre os servidores proxy no ciclo DHCP inicial e, em seguida, preenche os arquivos phc_vendor_specific_info.xml ou phc_v6_vendor-specific_info.xml localizados no diretório /var/etc/ com as informações específicas do fornecedor.
20.4R1-EVO
A partir do Junos OS Evolved Release 20.4R1, os dispositivos PTX10004 oferecem suporte à automação da configuração do dispositivo e à atualização de software pela interface de gerenciamento do Mecanismo de Roteamento 0 (RE0).
20.4R1-EVO
A partir do Junos OS Evolved Release 20.4R1, os dispositivos ACX5448 e QFX5120-48YM suportam a capacidade de interfaces WAN ou interfaces de gerenciamento baixarem e instalarem automaticamente o software apropriado e o arquivo de configuração em seu dispositivo durante o processo de inicialização do ZTP.
20.4R1
A partir do Junos OS Release 20.4R1 nos dispositivos MX-Series, EX3400, EX4300, QFX5100 e QFX5200, o ZTP oferece suporte ao cliente DHCPv6. Durante o processo de inicialização, o dispositivo primeiro usa o cliente DHCPv4 para solicitar informações sobre a imagem e o arquivo de configuração do servidor DHCP. O dispositivo verifica as ligações DHCPv4 sequencialmente. Se houver uma falha com uma das associações DHCPv4, o dispositivo continuará a verificar se há associações até que o provisionamento seja bem-sucedido. No entanto, se não houver associações DHCPv4, o dispositivo verificará se há associações DHCPv6 e seguirá o mesmo processo do DHCPv4 até que o dispositivo possa ser provisionado com êxito. O servidor DHCP usa as opções 59 e 17 do DHCPv6 e as subopções aplicáveis para trocar informações relacionadas ao ZTP entre ele e o cliente DHCP.
20.4R1
A partir do Junos OS versão 20.4R1 nos dispositivos EX4600, EX4650, EX9200 e RE-S-EX9200-2X00X6, QFX5110, QFX5200, QFX5210, QFX5120-32C e QFX5120-48Y, você pode usar o ZTP legado baseado em opções de DHCP ou o cliente de telefone doméstico (PHC) para provisionar software para o switch. Quando o switch é inicializado, se houver opções de DHCP recebidas do servidor DHCP para ZTP, o ZTP será retomado. Se as opções de DHCP não estiverem presentes, o PHC será tentado. O PHC permite que o switch obtenha dados de bootstrapping com segurança, como uma configuração ou imagem de software, sem nenhuma intervenção do usuário além de ter que conectar fisicamente o switch à rede. Quando o switch é inicializado pela primeira vez, o PHC se conecta a um servidor de redirecionamento, que redireciona para um servidor doméstico do telefone para obter a configuração ou a imagem do software.
20.2R1-S1
A partir do Junos OS versão 20.2R1-S1 nos dispositivos MX-Series, EX3400, EX4300, QFX5100 e QFX5200, o ZTP oferece suporte ao cliente DHCPv6. Durante o processo de inicialização, o dispositivo primeiro usa o cliente DHCPv4 para solicitar informações sobre a imagem e o arquivo de configuração do servidor DHCP. O dispositivo verifica as ligações DHCPv4 sequencialmente. Se houver uma falha com uma das associações DHCPv4, o dispositivo continuará a verificar se há associações até que o provisionamento seja bem-sucedido. No entanto, se não houver associações DHCPv4, o dispositivo verificará se há associações DHCPv6 e seguirá o mesmo processo do DHCPv4 até que o dispositivo possa ser provisionado com êxito. O servidor DHCP usa as opções 59 e 17 do DHCPv6 e as subopções aplicáveis para trocar informações relacionadas ao ZTP entre ele e o cliente DHCP.
20.2R1
A partir de Junos OS versão 20.2R1 em dispositivos SRX300, SRX320, SRX340, SRX345, SRX550 HM e SRX1500, você pode usar o provisionamento Zero Touch com opções de DHCP ou o cliente phone-home para provisionar seu dispositivo.
20.1R1-EVO
A partir do Junos OS Evolved Release 20.1R1 em dispositivos PTX10003, o Zero Touch Provisioning (ZTP) detecta dinamicamente a velocidade das interfaces WAN e usa essas informações para criar portas de servidor ZTP com a mesma velocidade.
20.1R1-EVO
A partir do Junos OS Evolved Release 20.1R1, os dispositivos PTX10008 oferecem suporte à automação da configuração do dispositivo e à atualização de software pela interface de gerenciamento do Mecanismo de Roteamento 0 (RE0).
19.4R1
A partir do Junos OS Release 19.4R1, o ZTP pode automatizar o provisionamento da configuração do dispositivo e da imagem de software no Juniper Route Reflector (JRR). O ZTP oferece suporte a atualizações de autoimagem e atualizações automáticas de configuração usando opções de DHCP ZTP. Nesta versão, o ZTP oferece suporte às portas de receita em2 a em9, além da porta de gerenciamento em0, que é suportada nas versões do Junos OS anteriores à 19.4R1.
19.3R1-Evo
A partir do Junos OS Evolved Release 19.3R1, no dispositivo QFX5220-128C, no Zero Touch Provisioning (ZTP), você pode usar interfaces WAN ou interfaces de gerenciamento para baixar e instalar automaticamente o software apropriado e o arquivo de configuração em seu dispositivo durante o processo de bootstrap.
19.3R1
A partir do Junos OS Release 19.3R1, você pode usar interfaces WAN ou interfaces de gerenciamento para baixar e instalar automaticamente o software apropriado e o arquivo de configuração em seu roteador durante o processo de inicialização ZTP.
19.2R1
A partir do Junos OS Release 19.2R1, o ZTP pode automatizar o provisionamento da configuração do dispositivo e da imagem de software na interface de gerenciamento em0 para switches ACX5448.
19.1R1-EVO
A partir do Junos OS Evolved Release 19.1R1, o ZTP pode automatizar o provisionamento da configuração do dispositivo e da imagem de software na interface de gerenciamento para dispositivos QFX5220 e PTX10003.
19.1-Evo
A partir do Junos OS Evolved Release 19.1R1, para monitorar o provisionamento zero touch no Junos OS Evolved, use o show system ztp comando.
18.3R1
A partir do Junos OS Release 18.3R1, o ZTP, que automatiza o provisionamento da configuração do dispositivo e da imagem de software com intervenção manual mínima, é suportado em hosts VM da Série MX.
18.2R1
A partir do Junos OS Release 18.2R1, o ZTP pode automatizar o provisionamento da configuração do dispositivo e da imagem de software em plataformas de host de VM que usam roteadores PTX5000, PTX3000, PTX10008, PTX10016, PTX10002-60C.
18.2R1
A partir do Junos OS Release 18.2R1, o ZTP pode automatizar o provisionamento da configuração do dispositivo e da imagem de software em plataformas de host de VM que usam switches QFX10008 e QFX10016.
18.1R1
A partir do Junos OS Release 18.1R1, o ZTP pode automatizar o provisionamento da configuração do dispositivo e da imagem de software em plataformas de host de VM que usam switches QFX10002-60C.
17.2R1
A partir do Junos OS Release 17.2R1, o ZTP pode automatizar o provisionamento da configuração do dispositivo e da imagem de software em plataformas de host de VM que usam roteadores PTX1000.
16.1R1
A partir do Junos OS Release 16.1R1, você pode provisionar dispositivos suportados usando um script a ser executado ou um arquivo de configuração a ser carregado.
12.2
A partir do Junos OS Release 12.2, você pode usar o console e os comandos operacionais para monitorar o provisionamento Zero Touch.