Provisionamento Zero Touch
O Zero Touch Provisioning instala ou atualiza o software automaticamente em seus novos dispositivos da Juniper Networks com intervenção manual mínima.
Visão geral do provisionamento Zero Touch
O Zero Touch Provisioning (ZTP) permite que você provisione novos dispositivos da Juniper Networks em sua rede automaticamente, com o mínimo de intervenção manual. Você pode usar portas de gerenciamento ou portas de rede, dependendo do seu dispositivo, para se conectar à rede. Quando você conecta fisicamente um dispositivo à rede e o inicializa com uma configuração padrão de fábrica, o dispositivo atualiza (ou faz downgrade) da versão do software e instala automaticamente um arquivo de configuração da rede. O arquivo de configuração pode ser uma configuração ou um script. Usando scripts, é possível criar arquivos de configuração específicos do dispositivo e executar operações de solicitação HTTP para servidores Web para baixar arquivos de configuração específicos ou versões de software.
Para localizar a imagem de software e os arquivos de configuração necessários na rede, o dispositivo usa as informações que você configurou em um servidor DHCP (Dynamic Host Configuration Protocol). Se você não configurar o servidor DHCP para fornecer essas informações, o dispositivo será inicializado com o software pré-instalado e a configuração padrão de fábrica.
Para determinados switches, você pode usar o cliente phone-home (PHC) para provisionar software para o switch. Quando o switch é inicializado, se houver opções de DHCP recebidas do servidor DHCP para ZTP, o ZTP será retomado. Se as opções de DHCP não estiverem presentes, o PHC será tentado. Para obter mais informações sobre PHC, consulte Provisionar um Virtual Chassis usando o cliente Phone-Home.
Para ver quais plataformas são compatíveis com ZTP, em um navegador, vá para o Explorador de recursos. Na seção Explorar recursos da página Explorador de recursos, selecione Todos os recursos. Na caixa Recursos agrupados por família de recursos , selecione Provisionamento Zero Touch. Você também pode digitar o nome do recurso na caixa de edição Pesquisar recursos . Consulte a Tabela de histórico de versões no final deste tópico para obter mais detalhes sobre como o suporte a ZTP se expandiu.
- Fluxo de trabalho ZTP
- Provisionamento de um dispositivo usando um script
- Acionadores do processo de reinicialização do provisionamento Zero Touch
- Advertências relacionadas ao ZTP
- Provisionamento Zero Touch usando interfaces WAN em roteadores PTX1000
Fluxo de trabalho ZTP
Quando um dispositivo é inicializado com a configuração padrão, os seguintes eventos ocorrem:
-
O cliente DHCP é executado em interfaces suportadas.
-
O servidor DHCP provisiona um endereço IP e inclui várias opções de DHCP na resposta relacionadas ao processo ZTP.
-
O dispositivo processa as opções de DHCP e localiza arquivos de configuração, executa scripts e atualiza e/ou faz downgrade de software.
-
Se a imagem e os arquivos de configuração estiverem presentes, a imagem será instalada e a configuração será aplicada.
-
Se apenas o arquivo de imagem estiver presente, a imagem será instalada no dispositivo.
-
Se a imagem for a mesma que a imagem já instalada no dispositivo, o ZTP continuará e ignorará a etapa de instalação.
-
Se a imagem não puder ser buscada pelo dispositivo, o ZTP tentará buscar a imagem novamente.
-
Se a imagem estiver corrompida, a instalação falhará.
Se a instalação falhar por qualquer motivo, o ZTP será reiniciado.
-
Se apenas o arquivo de configuração estiver presente, a configuração será baixada.
Se a primeira linha do arquivo consistir no #! seguidos por um caminho de interpretador, o arquivo é considerado um script e o script é executado pelo interpretador. Se o script retornar um erro, a máquina de estado ZTP buscará novamente o script e tentará executá-lo novamente.
Se o arquivo de configuração não puder ser baixado, o processo ZTP tentará baixá-lo novamente.
Se o arquivo de configuração estiver corrompido, tiver erros de sintaxe ou incluir comandos que não são suportados pelo dispositivo, o dispositivo não poderá ser confirmado e o mecanismo de repetição será reiniciado.
-
Se não houver imagem ou arquivo de configuração, o processo ZTP será iniciado novamente.
-
Se não houver informações do servidor de arquivos, o processo ZTP será iniciado novamente.
-
Depois que a configuração é confirmada, o processo ZTP é considerado bem-sucedido e encerrado.
Provisionamento de um dispositivo usando um script
Durante o processo ZTP, quando você conecta e inicializa um novo dispositivo de rede, o dispositivo solicita um endereço IP do servidor DHCP. O servidor fornece o endereço IP e, se configurado, os nomes de arquivo e locais para a imagem de software e o arquivo de configuração do dispositivo. O arquivo de configuração pode ser uma configuração ou um script.
Se um arquivo de configuração for fornecido, o sistema operacional determinará se o arquivo é um script com base na primeira linha do arquivo. Se a primeira linha contiver os caracteres #! seguidos por um caminho de interpretador, o sistema operacional tratará o arquivo como um script e o executará com o interpretador especificado.
Se o script retornar um erro (ou seja, um valor diferente de zero), a máquina de estado ZTP buscará novamente o script e tentará executá-lo novamente. Isso continua até que o script seja executado com êxito.
A Tabela 1 descreve os tipos de script suportados, o caminho do interpretador correspondente e as plataformas que suportam esse tipo de script durante o processo ZTP.
| Tipo de script |
Caminho do intérprete |
Suporte à plataforma |
|---|---|---|
| Script de shell |
|
Todos os dispositivos |
| Script SLAX |
|
Todos os dispositivos |
| Script Python |
|
Dispositivos que executam o Junos OS com Automação aprimorada Dispositivos com o Junos OS Evolved |
Por motivos de segurança, o Junos OS tem requisitos rigorosos para a execução de scripts Python não assinados em dispositivos que executam o Junos OS. Somente os dispositivos que executam o Junos OS com Automação aprimorada e os dispositivos que executam o Junos OS Evolved suportam o uso de scripts Python não assinados na opção 43 do DHCP subopção 01.
Se o sistema operacional não encontrar os caracteres #! seguidos por um caminho de interpretador, ele tratará o arquivo como uma configuração em formato de texto e carregará a configuração no dispositivo.
Acionadores do processo de reinicialização do provisionamento Zero Touch
O ZTP é reiniciado quando ocorre qualquer um dos seguintes eventos:
-
A solicitação de arquivo de configuração, arquivo de script ou arquivo de imagem falha.
-
O arquivo de configuração está incorreto e a confirmação falha.
-
Nenhum arquivo de configuração e nenhum arquivo de imagem está disponível.
-
O arquivo de imagem está corrompido e a instalação falha.
-
Nenhuma informação do servidor de arquivos está disponível.
-
O servidor DHCP não tem parâmetros ZTP válidos configurados.
-
Quando nenhuma das interfaces de cliente DHCP vai para um estado vinculado.
-
A transação ZTP falha após seis tentativas de buscar o arquivo de configuração ou o arquivo de imagem.
Quando qualquer um desses eventos ocorre, o ZTP redefine a máquina de estado do cliente DHCP em todas as interfaces configuradas pelo cliente DHCP (gerenciamento e rede) e, em seguida, reinicia a máquina de estado. Reiniciar a máquina de estado permite que o cliente DHCP obtenha os parâmetros mais recentes configurados pelo servidor DHCP.
Antes da reinicialização do ZTP, aproximadamente 15 a 30 segundos devem decorrer para permitir tempo suficiente para criar uma lista de interfaces de cliente DHCP vinculadas e não vinculadas.
A lista de interfaces de cliente DHCP vinculadas e não vinculadas pode conter:
-
Sem entradas.
-
Várias interfaces de cliente DHCP.
É dada prioridade às interfaces do cliente DHCP que receberam todos os parâmetros ZTP (arquivo de imagem de software, arquivo de configuração e informações do servidor de arquivos) do servidor DHCP.
Depois que as listas de interfaces de cliente associadas e não associadas são criadas e um cliente DHCP é selecionado para a atividade ZTP, qualquer rota padrão existente é excluída e a interface de cliente DHCP selecionada adiciona uma nova rota padrão. Para adicionar uma nova rota padrão, apenas uma instância ZTP pode estar ativa.
Após a reinicialização do ZTP, o cliente DHCP tenta buscar arquivos do servidor DHCP por até seis vezes, com dez a quinze segundos decorridos entre as tentativas. Cada tentativa, bem-sucedida ou não, é registrada e pode ser vista no console.
Se houver uma falha ou se o número de tentativas exceder o limite, o ZTP será interrompido. Em seguida, o ZTP limpa as ligações do cliente DHCP e reinicia a máquina de estado nas interfaces configuradas por DHCP.
O processo de reinicialização do ZTP continua até que haja um upgrade de software bem-sucedido ou um operador confirme manualmente uma configuração do usuário e exclua a configuração do ZTP.
Advertências relacionadas ao ZTP
Existem duas limitações de downgrade para os switches da Série EX:
-
Se você fizer o downgrade para uma versão de software anterior ao Junos OS Release 12.2, na qual o ZTP não é suportado, a fase de autoinstalação do arquivo de configuração do processo de provisionamento zero touch não acontecerá.
-
Para fazer o downgrade para uma versão de software que não oferece suporte a partições dual-root resilientes (Junos OS Release 10.4R2 ou anterior), você deve realizar algum trabalho manual no dispositivo. Para obter mais informações, consulte Configurando partições dual-root.
A seguir estão as advertências para os switches da Série QFX:
-
Nos switches QFX3500 e QFX3600 que executam a CLI original, você não pode usar o ZTP para atualizar do Junos OS versão 12.2 ou posterior para o Junos OS versão 13.2X51-D15 ou posterior.
-
Os switches QFX5200 funcionam apenas com HTTP em 15.1X53-D30. Os protocolos FTP e TFTP não são suportados.
-
Se você estiver realizando o Zero Touch Provisioning (ZTP) com uma imagem do Junos OS que contém automação aprimorada para o switch QFX5100, configure a autenticação raiz e o nome do provedor, o tipo de licença e o escopo de implantação do Chef e do
[edit system]Puppet na hierarquia do arquivo de configuração que é buscado do servidor:{ master:0} root# set root-authentication (encrypted-password password | plain-text-password password | ssh-dsa public-key | ssh-rsa public-key) root# set extensions providers juniper license-type customer deployment-scope commercial root# set extensions providers chef license-type customer deployment-scope commercial -
No Junos OS Release 18.1R1, se você estiver atualizando o software, deverá realizar uma atualização completa do software. Uma atualização completa inclui a atualização do software Junos OS e dos pacotes de software host.
Provisionamento Zero Touch usando interfaces WAN em roteadores PTX1000
O Zero Touch Provisioning (ZTP) permite que você provisione seu roteador em sua rede automaticamente, com o mínimo de intervenção manual. A partir do Junos OS Release 19.3R1, você pode usar interfaces WAN ou interfaces de gerenciamento para baixar e instalar automaticamente o software apropriado e o arquivo de configuração em seu roteador durante o processo de inicialização ZTP.
Ao conectar o roteador à rede pela primeira vez, você pode escolher qualquer porta WAN disponível no roteador para conectar a óptica. O ZTP configura automaticamente as interfaces WAN com base no tipo de óptica e, em seguida, conecta seu dispositivo ao servidor DHCP (Dynamic Host Configuration Protocol) para realizar o processo de bootstrap.
As interfaces WAN criadas com base no tipo de óptica que você conectou ao dispositivo e a velocidade da interface WAN fazem a transição automática por todas as velocidades de porta compatíveis possíveis até que o ZTP seja concluído com sucesso. A transição automática de velocidade garante o estabelecimento de um link físico da porta WAN com a óptica conectada e a conectividade do dispositivo final peer com o servidor DHCP.
O Guia de hardware do Roteador de transporte de pacotes PTX1000 mostra as combinações disponíveis para as portas nos roteadores PTX1000.
Provisionamento Zero Touch usando opções DHCP
O Zero Touch Provisioning (ZTP) permite o provisionamento automático dos dispositivos da rede da Juniper que você adiciona à sua rede. Você pode provisionar qualquer dispositivo com suporte usando um script a ser executado ou um arquivo de configuração a ser carregado. Você também precisará configurar um servidor DHCP com as informações necessárias, fornecidas neste procedimento, para usar o ZTP.
Opcionalmente, você pode configurar um servidor proxy HTTP para o servidor phone-home ou servidor de redirecionamento. Quando o cliente phone-home recebe informações sobre o servidor proxy HTTP por meio da opção 43 subopção 8 do DHCP, ele criará um túnel transparente HTTPS com o servidor proxy. Depois que o túnel é estabelecido, o cliente phone-home usa o túnel como um proxy para o servidor phone-home ou servidor de redirecionamento. O cliente do phone-home baixa a imagem do software e o arquivo de configuração através do túnel para o dispositivo. Quando a inicialização estiver concluída, o dispositivo será reinicializado e o túnel será encerrado.
O ZTP requer que seu dispositivo esteja em um estado padrão de fábrica. O dispositivo é inicializado de fábrica com software pré-instalado e configuração padrão de fábrica. Em um dispositivo que atualmente não tem a configuração padrão de fábrica, você pode emitir o request system zeroize comando.
O request system zeroize comando não é compatível com dispositivos PTX1000, PTX10001-20C, QFX10002-60C PTX10002-60C. Você deve emitir o comando (em vez de ) para a request vmhost zeroize configuração padrão de request system zeroizefábrica nos roteadores PTX1000.
Em dispositivos PTX10001-20C, depois de emitir o request vmhost zeroize comando, você verá a seguinte mensagem duas vezes: VMHost Zeroization : Erase all data, including configuration and log files ? [yes,no] (no) yes warning: Vmhost will reboot and may not boot without configuration Erase all data, including configuration and log files? [yes,no] (no) yes
Antes de começar:
-
Certifique-se de que o dispositivo tenha acesso aos seguintes recursos de rede:
-
O servidor DHCP que fornece a localização da imagem de software e dos arquivos de configuração na rede
Consulte a documentação do servidor DHCP para obter instruções de configuração.
-
O servidor File Transfer Protocol (FTP anônimo), Hypertext Transfer Protocol (HTTP) ou Hypertext Transfer Protocol Secure (HTTPS) ou Trivial File Transfer Protocol (TFTP) no qual a imagem de software e os arquivos de configuração são armazenados
Observação:Embora haja suporte para TFTP, recomendamos que você use FTP ou HTTP, pois esses protocolos de transporte são mais confiáveis.
ATENÇÃO:Os URLs HTTP são limitados a 256 caracteres.
-
Um servidor DNS (Sistema de Nomes de Domínio) para executar pesquisa DNS reversa (sem suporte).
-
(Opcional) Um servidor NTP para executar a sincronização de tempo na rede
-
(Opcional) Um servidor de log do sistema (syslog) para gerenciar mensagens e alertas de log do sistema.
As mensagens syslog serão encaminhadas para este servidor syslog durante o ZTP.
-
-
(Opcional) Um servidor proxy HTTP para o servidor de telefone doméstico ou servidor de redirecionamento.
-
Localize e registre o endereço MAC do seu dispositivo.
Nos dispositivos PTX10008, os endereços MAC de gerenciamento estão localizados nos mecanismos de roteamento.
Você não pode confirmar uma configuração enquanto o dispositivo estiver executando o processo de atualização de software. Se você confirmar uma configuração enquanto o dispositivo estiver executando o processo de autoinstalação do arquivo de configuração, o processo será interrompido e o arquivo de configuração não será baixado da rede.
Para habilitar o provisionamento zero touch para um dispositivo usando opções DHCP:
Provisionamento Zero Touch usando opções DHCPv6
O Zero Touch Provisioning (ZTP) usando opções DHCPv6 não é suportado em imagens do Junos OS Flex. Uma imagem do Flex tem a palavra "flex" no nome do arquivo. Aqui está um exemplo de nome de arquivo de uma imagem do Flex: jinstall-host-qfx-5e-flex-x86-64-20.4R3.8-secure-signed.tgz.
O protocolo DHCPv6 não tem uma opção de sub-rede para o IA_NA (associação de identidade para endereços não temporários) para aprender e instalar rotas de sub-rede. Em vez disso, a rota de sub-rede é instalada por meio do Protocolo de Descoberta de Vizinhos.
No IPv6, os dispositivos anunciam periodicamente prefixos IPv6 junto com outros parâmetros de link usando mensagens de anúncio de roteador (RA). No cliente (dispositivo da Juniper executando ZTP), uma vez que o cliente DHCPv6 esteja vinculado, o Neighbor Discovery Protocol (NDP) aprenderá esses prefixos e instalará as rotas de prefixo por meio da interface do cliente, com o próximo salto como o link para o endereço local do dispositivo de gateway.
No dispositivo cliente, a configuração de anúncio do roteador é habilitada por padrão junto com a configuração do DHCPv6.
-
Certifique-se de que o dispositivo tenha acesso aos seguintes recursos de rede:
-
O servidor DHCP que fornece a localização da imagem de software e dos arquivos de configuração na rede
Consulte a documentação do servidor DHCP para obter instruções de configuração.
-
Na Série MX, o servidor File Transfer Protocol (FTP anônimo), Trivial File Transfer Protocol (TFTP), Hypertext Transfer Protocol (HTTP) ou Hypertext Transfer Protocol Secure (HTTPS) no qual a imagem do software e os arquivos de configuração são armazenados.
ATENÇÃO:Os URLs HTTP são limitados a 256 caracteres.
-
Nos dispositivos EX3400, EX4300, QFX5100 e QFX5200, o servidor Hypertext Transfer Protocol (HTTP) ou Hypertext Transfer Protocol Secure (HTTPS) no qual a imagem de software e os arquivos de configuração são armazenados.
ATENÇÃO:Os URLs HTTP são limitados a 256 caracteres.
-
(Opcional) Um servidor proxy HTTP para o servidor de telefone doméstico ou servidor de redirecionamento.
-
-
Localize e registre o endereço MAC impresso no dispositivo.
O Zero Touch Provisioning (ZTP) permite o provisionamento automático dos dispositivos da rede da Juniper que você adiciona à sua rede. Você pode provisionar qualquer dispositivo com suporte usando um script a ser executado ou um arquivo de configuração a ser carregado.
Para usar o ZTP, configure um servidor DHCP para fornecer as informações necessárias. Se você não configurar o servidor DHCP para fornecer essas informações, o dispositivo será inicializado com o software pré-instalado e a configuração padrão de fábrica. Se o seu dispositivo não estiver no estado padrão de fábrica, você poderá emitir o request system zeroize comando.
Opcionalmente, você pode configurar um servidor proxy HTTP para o servidor phone-home ou servidor de redirecionamento. Quando o cliente phone-home recebe informações sobre o servidor proxy HTTP por meio da opção 17 subopção 8 do DHCP, ele criará um túnel transparente HTTPS com o servidor proxy. Depois que o túnel é estabelecido, o cliente phone-home usa o túnel como um proxy para o servidor phone-home ou servidor de redirecionamento. O cliente do phone-home baixa a imagem do software e o arquivo de configuração através do túnel para o dispositivo. Quando a inicialização estiver concluída, o dispositivo será reinicializado e o túnel será encerrado.
A partir do Junos OS versão 20.2R1-S1, o cliente DHCPv6 tem suporte para os switches MX-Series, EX3400, EX4300, QFX5100 e QFX5200. Os clientes DHCPv4 e DHCPv6 estão incluídos como parte da configuração padrão. Durante o processo de inicialização, o dispositivo primeiro usa o cliente DHCPv4 para solicitar informações sobre a imagem e o arquivo de configuração do servidor DHCP. O dispositivo verifica as ligações DHCPv4 sequencialmente. Se houver uma falha com uma das associações DHCPv4, o dispositivo continuará a verificar se há associações até que o provisionamento seja bem-sucedido. No entanto, se não houver associações DHCPv4, o dispositivo verificará se há associações DHCPv6 e seguirá o mesmo processo do DHCPv4 até que o dispositivo possa ser provisionado com êxito. O servidor DHCP usa as opções 59 e 17 do DHCPv6 e as subopções aplicáveis para trocar informações relacionadas ao ZTP entre ele e o cliente DHCP.
Você não pode confirmar uma configuração enquanto o dispositivo estiver executando o processo de atualização de software. Se você confirmar uma configuração enquanto o dispositivo estiver executando o processo de autoinstalação do arquivo de configuração, o processo será interrompido e o arquivo de configuração não será baixado da rede.
Para usar o provisionamento zero touch para um dispositivo usando as opções DHCPv6:
Provisionamento Zero Touch em firewalls da Série SRX
- Entendendo o provisionamento Zero Touch em firewalls da Série SRX
- Configuração do provisionamento zero-touch em um firewall da Série SRX
- Entender a configuração padrão de fábrica no firewall da Série SRX para provisionamento Zero Touch
Entendendo o provisionamento Zero Touch em firewalls da Série SRX
Este tópico inclui as seguintes seções:
Entendendo o ZTP em firewalls da Série SRX
O Zero Touch Provisioning (ZTP) permite provisionar e configurar dispositivos automaticamente, minimizando a maior parte da intervenção manual necessária para adicionar dispositivos a uma rede. O ZTP é compatível com dispositivos SRX300, SRX320, SRX340, SRX345, SRX550M e SRX1500.
A partir de Junos OS versão 20.2R1 em dispositivos SRX300, SRX320, SRX340, SRX345, SRX550 HM e SRX1500, você pode usar o provisionamento Zero Touch com opções de DHCP para provisionar seu dispositivo. Consulte Provisionamento Zero Touch usando opções DHCP para obter mais informações.
Atualmente, o ZTP é compatível com as portas xe-0/0/16 e xe-0/0/17 no SRX1500. Para evitar o uso dessas portas, as seguintes configurações padrão foram adicionadas às portas xe-0/0/18 e xe-0/0/19.
set interfaces xe-0/0/18 unit 0 family inet dhcp vendor-id Juniper-srx1500 set interfaces xe-0/0/19 unit 0 family inet dhcp vendor-id Juniper-srx1500 set security zones security-zone untrust interfaces xe-0/0/18.0 host-inbound-traffic system-services dhcp set security zones security-zone untrust interfaces xe-0/0/18.0 host-inbound-traffic system-services tftp set security zones security-zone untrust interfaces xe-0/0/18.0 host-inbound-traffic system-services https set security zones security-zone untrust interfaces xe-0/0/19.0 host-inbound-traffic system-services dhcp set security zones security-zone untrust interfaces xe-0/0/19.0 host-inbound-traffic system-services tftp set security zones security-zone untrust interfaces xe-0/0/19.0 host-inbound-traffic system-services https
O ZTP nos firewalls da Série SRX é responsável pela inicialização e configuração iniciais do dispositivo quando ele é ligado. Essa funcionalidade inclui:
-
Fornecendo a inicialização mínima do dispositivo. O firewall da Série SRX é fornecido com uma configuração padrão de fábrica. A configuração padrão de fábrica inclui a URL do servidor de redirecionamento, que é usada para se conectar ao servidor central usando uma conexão criptografada segura.
-
Conectar-se automaticamente ao servidor pela Internet e baixar a configuração e a imagem do Junos OS conforme especificado pelo cliente ou usuário do servidor quando o firewall da Série SRX é inicializado com a configuração padrão de fábrica. A nova imagem é instalada primeiro e, em seguida, a configuração inicial é aplicada e confirmada no firewall da Série SRX.
O ZTP oferece as seguintes vantagens:
-
implantação Simplificado e mais rápido
-
Maior precisão de configuração
-
Suporte para dimensionamento de rede sem recursos adicionais
O processo ZTP usa o Network Activator para provisionar inicialmente firewalls da Série SRX.
Visão geral do ativador de rede
O Ativador de Serviço de Rede permite a descoberta e o provisionamento rápidos de dispositivos para uma configuração automatizada que elimina configurações complexas de dispositivos.
O Network Activator inicialmente provisiona firewalls da Série SRX (doravante chamados de dispositivos remotos nesta documentação), que residem nos locais dos usuários finais. Os dispositivos remotos baixam uma imagem de inicialização e arquivos de configuração inicial de servidores que hospedam o Ativador de Rede, usando um processo que fornece autorização e autenticação completas para todas as interações. Quando o provisionamento inicial é concluído, o dispositivo remoto se comunica com um servidor de gerenciamento, que começa a gerenciar e monitorar o dispositivo remoto.
O Ativador de Rede usa uma arquitetura distribuída para oferecer suporte a dispositivos remotos. O Ativador de Rede é instalado em um servidor de administração central (servidor central) e em vários servidores de administração regional (servidores regionais). Um dispositivo se comunica diretamente com seu servidor regional atribuído. A arquitetura distribuída otimiza a eficiência do processo de provisionamento inicial, contribuindo para o alto desempenho e escalonamento da rede.
Figura 1 Ilustra a arquitetura distribuída e os componentes envolvidos no processo de provisionamento inicial.
remoto
As funções dos componentes no processo de provisionamento inicial são as seguintes:
-
O dispositivo remoto envia solicitações para provisionamento inicial. O dispositivo remoto reside no local do usuário final.
-
A ferramenta de redirecionamento fornece autenticação e autorização para que dispositivos remotos acessem seus servidores regionais atribuídos por meio do uso de certificados digitais de infraestrutura de chave privada (PKI) ITU-T X.509. O serviço de redirecionamento é hospedado na Amazon Web Services (AWS), operada e mantida pela Juniper Networks.
-
O servidor central hospeda o Network Activator e se comunica com os servidores ativadores regionais. Os administradores de um provedor de serviços ou local empresarial central interagem com esse servidor para instalar e configurar o Ativador de Rede. O servidor central está localizado em uma localização geográfica central para o provedor de serviços.
-
O servidor regional também hospeda o Ativador de Rede. Este servidor armazena informações sobre seus dispositivos remotos atribuídos e se comunica diretamente com esses dispositivos. Esse servidor normalmente reside em um local administrativo regional que o provedor designa para o usuário final.
A Figura 2 ilustra o fluxo de trabalho de provisionamento inicial.
inicial
Em detalhes, o fluxo de trabalho de provisionamento prossegue da seguinte maneira:
-
O administrador do provedor de serviços:
-
Instala e configura o Ativador de Rede no servidor central.
-
Adiciona dispositivos remotos e servidores regionais na Ferramenta de Redirecionamento.
-
-
O servidor central encaminha a instalação para os servidores regionais.
-
O usuário final liga o dispositivo remoto, conecta-o a um computador e insere o código de autenticação na página da Web para enviar uma solicitação de provisionamento inicial.
-
O dispositivo transmite seu certificado X.509 e nome de domínio totalmente qualificado (FQDN) como uma solicitação de provisionamento para a Ferramenta de Redirecionamento.
-
A Ferramenta de Redirecionamento pesquisa seu armazenamento de dados para o servidor regional que o administrador especificou para este dispositivo e confirma se a solicitação do dispositivo corresponde ao certificado X.509 especificado para o servidor.
-
A ferramenta de redirecionamento envia informações de contato do servidor regional para o dispositivo.
-
O dispositivo envia uma solicitação ao servidor regional para a URL da imagem de inicialização e o local da configuração inicial.
-
O servidor regional envia as informações para o dispositivo.
-
O dispositivo obtém a imagem de inicialização e a configuração do servidor regional.
-
O dispositivo usa a imagem de inicialização e a configuração para iniciar e se tornar operacional.
Limitações
-
Não há restrições quanto ao número de tentativas para inserir o código de ativação correto.
-
Se o dispositivo remoto não conseguir acessar o servidor (porque o endereço configurado na configuração padrão de fábrica não está correto ou o servidor está inativo e assim por diante), o dispositivo remoto tentará se conectar a um servidor alternativo (se configurado na configuração padrão de fábrica). Se houver apenas um servidor configurado, você poderá tentar se conectar novamente. Nesses cenários, recomendamos que você configure o dispositivo manualmente por meio do console.
-
Não há suporte para o redirecionamento do portal cativo, necessário para redirecionar automaticamente os usuários para a página da Web de autenticação para inserir o código de ativação. Você deve navegar manualmente até a página de ativação após se conectar ao dispositivo.
Configuração do provisionamento zero-touch em um firewall da Série SRX
Antes de começar:
-
Desembale o dispositivo, instale-o, conclua o cabeamento necessário, conecte um laptop ou qualquer outro dispositivo terminal e ligue o dispositivo. Consulte o Guia de instalação de hardware do seu dispositivo para obter mais informações.
-
Para dispositivos SRX300, SRX320, SRX340, SRX345 e SRX550M, conecte o dispositivo de gerenciamento e acesse a interface J-Web.
Para obter mais informações, consulte Guias de início rápido dos respectivos dispositivos em SRX300, SRX320, SRX340, SRX345 e SRX550M.
Você tem a opção de usar o ZTP; você pode usar essa opção ou ignorá-la e continuar com os assistentes J-Web.
-
Para dispositivos SRX1500, antes de usar a J-Web para configurar seu dispositivo, você deve acessar a CLI para configurar a autenticação raiz e a interface de gerenciamento. Para obter mais informações, consulte Como configurar seu gateway de serviços SRX1500.
Esta seção fornece instruções passo a passo sobre como usar o ZTP em um firewall da Série SRX para o provisionamento inicial do dispositivo.
Para provisionar um firewall da Série SRX usando ZTP:
Depois de instalar com êxito a nova imagem e configuração de software no sistema, o cliente envia a bootstrap-complete notificação ao servidor que forneceu a imagem e a configuração. Depois que a notificação é enviada, a configuração que inclui os nomes dos servidores é excluída do sistema. Ao usar o ZTP na próxima vez, você deve configurar explicitamente a URL do servidor de redirecionamento.
Em caso de falha em qualquer estágio, o procedimento é iniciado novamente.
O processo ZTP atualiza ou faz downgrade da versão do Junos OS. Durante um downgrade em um firewall da Série SRX, se você fizer o downgrade para uma versão de software anterior ao Junos OS Release 15.1X49-D100, na qual o ZTP não é suportado, a fase de autoinstalação do processo ZTP não acontecerá.
Para dispositivos SRX300, SRX320, SRX340, SRX345 e SRX550M, o ZTP é o método padrão para provisionar os dispositivos. No entanto, se você quiser usar o provisionamento baseado em J-Web (assistentes de configuração J-Web com suporte para a linha SRX300 de dispositivos e dispositivos SRX550M), em vez de ZTP, poderá usar a opção fornecida no portal do cliente para pular para os assistentes de configuração J-Web para executar a configuração inicial de software do seu dispositivo.
Se você selecionar a opção Skip to JWeb , deverá configurar a senha de autenticação raiz do sistema, conforme mostrado na Figura 6.
de autenticação raiz do sistema
Para dispositivos SRX1500, a opção Skip to JWeb não é suportada. Para acessar a J-Web, a configuração do cliente ZTP deve ser excluída durante a configuração inicial do SRX1500 por meio da CLI.
Entender a configuração padrão de fábrica no firewall da Série SRX para provisionamento Zero Touch
Seu gateway de serviços é enviado com uma configuração padrão de fábrica. Veja a seguir um exemplo da configuração padrão que inclui a configuração do ZTP:
system {
phone-home {
rfc-compliant;
server https://redirect.juniper.net;
}
}
Observe que, nesta configuração:
-
serverindica o nome ou endereço IP do servidor. A configuração padrão de fábrica em um firewall da Série SRX pode incluir endereços IP de mais de um servidor. -
rfc-compliantindica que, após uma atualização, o servidor impõe determinados comportamentos que estão em conformidade com os padrões RFC.
Por padrão, a configuração de autoinstalação do sistema faz parte da configuração padrão de fábrica do dispositivo. Portanto, o administrador deve garantir que o arquivo de configuração enviado do servidor regional para o dispositivo remoto (firewall da Série SRX) inclua a delete system autoinstallation opção na configuração padrão de fábrica.
Monitoramento do provisionamento Zero Touch
Você pode usar os comandos do console e do modo operacional para monitorar o provisionamento Zero Touch.
- Usando o console para monitorar o provisionamento Zero Touch no Junos OS
- Usando alertas de log do sistema para monitorar o provisionamento Zero Touch
- Usando mensagens de erro para monitorar o provisionamento Zero Touch
- Usando arquivos de log do sistema para monitorar o provisionamento Zero Touch no Junos OS Usando opções DHCP
- Uso de arquivos de log do sistema para monitorar o provisionamento Zero Touch no Junos OS Uso de opções DHCPv6
- Usando o comando show dhcp client binding
- Usando o comando show dhcpv6 client binding
- Usando o comando show dhcp client statistics
- Usando o comando show dhcpv6 client statistics
Usando o console para monitorar o provisionamento Zero Touch no Junos OS
As seguintes atividades de provisionamento zero-touch (ZTP) são exibidas no console durante o processo ZTP:
-
Horários de início e término do processo ZTP.
-
Listas de interfaces de cliente DHCP associadas e não associadas.
-
Opções DHCP que os servidores DHCP enviam aos clientes DHCP.
-
Logs que indicam quais interfaces são usadas para ZTP.
-
Parâmetros ZTP que os clientes DHCP obtêm dos servidores DHCP.
-
Nomes de arquivos de configuração e imagem, nomes de servidores de arquivos, protocolos usados para buscar arquivos e horários em que os servidores DHCP buscam arquivos de configuração e imagem.
-
Estados de falha causados por arquivos que não estão em servidores ou servidores inacessíveis e tempos limite.
-
Número de tentativas feitas e número de tentativas restantes para repetição no ciclo ZTP atual.
-
Conclusão das transferências de arquivos.
-
Instalação, reinicialização e estado do processo ZTP.
-
Erros de estado interno e encerramento do processo ZTP.
-
Logs de quando as rotas padrão foram adicionadas ou excluídas.
Usando alertas de log do sistema para monitorar o provisionamento Zero Touch
Finalidade
Neste exemplo, o alerta de log do sistema alerta que a atualização automática da imagem será iniciada.
Ação
Use o alerta de log do sistema a seguir para monitorar o processo de atualização automática da imagem.
“ALERT:Auto-image upgrade will start. This can terminate config CLI session(s). Modified configuration will be lost. To stop Auto-image, in CLI do the following: 'edit; delete chassis auto-image-upgrade; commit'.” “Checking whether image upgrade is already invoked”
Significado
Esse alerta de log do sistema indica que a atualização automática da imagem será iniciada e fornece informações sobre como interromper o processo de atualização automática da imagem.
Usando mensagens de erro para monitorar o provisionamento Zero Touch
Finalidade
As mensagens de erro fornecem informações sobre quais opções de DHCP não estão configuradas.
Ação
Use as informações na mensagem de erro a seguir para descobrir quais opções de DHCP não estão configuradas.
“DHCP Log Server Option” “DHCP Host Name Option” “DHCP NTP Server Option”
Significado
A mensagem de erro indica que as opções do servidor de log DHCP, do nome do host e do servidor NTP não estão configuradas.
Usando arquivos de log do sistema para monitorar o provisionamento Zero Touch no Junos OS Usando opções DHCP
Finalidade
Os arquivos de log do sistema fornecem informações sobre o estado do processo de atualização automática, listas de interfaces de cliente DHCP vinculadas e não vinculadas, endereços IP de servidores de arquivos, nomes e locais de arquivos de imagem e configuração e tentativas bem-sucedidas e fracassadas de buscar arquivos de configuração e imagem.
Ação
Use as informações nos arquivos de log do sistema a seguir para monitorar o processo de atualização automática.
Auto Image Upgrade: Start fetching config-file file from server 10.1.1.1 through irb using ftp Auto Image Upgrade: Tried [2] attempts to fetch config-file file from server 10.1.1.1 through irb. Summary: "Retrieving /config-file :: Failed to open file.". To retry [4] times. Auto Image Upgrade: Tried [4] attempts to fetch config-file file from server 10.1.1.1 through irb. Summary: "Retrieving /config-fileconfig-file :: Failed to open file.". To retry [2] times. Auto Image Upgrade: Tried [6] attempts to fetch config-file file from server 10.1.1.1 through irb. Summary: "Retrieving /config-file :: Failed to open file.". To retry [0] times. Auto Image Upgrade: All [6] attempts to fetch config-file file from server 10.1.1.1 through irb FAILED. Start retry again in few minutes.
Significado
Esses arquivos de log do sistema indicam que houve seis tentativas fracassadas de buscar o arquivo de configuração do servidor de arquivos, o endereço IP do servidor de arquivos, o nome da interface do cliente DHCP e o número de vezes que o processo de repetição ocorreu.
Uso de arquivos de log do sistema para monitorar o provisionamento Zero Touch no Junos OS Uso de opções DHCPv6
Finalidade
Os arquivos de log do sistema fornecem informações sobre o estado do processo de atualização automática, listas de interfaces de cliente DHCP vinculadas e não vinculadas, endereços IP de servidores de arquivos, nomes e locais de arquivos de imagem e configuração e tentativas bem-sucedidas e fracassadas de buscar arquivos de configuração e imagem.
Ação
Use as informações nos arquivos de log do sistema a seguir para monitorar o processo de atualização automática.
Auto Image Upgrade: Tried [2] attempts to fetch junos-vmhost-install -20.2.tgz file from server 2001:db8::1 through et-0 /0/0:2. Summary: "fetch-secure: https://[2001:*: Connection refused". To retry [4] times. Auto Image Upgrade: Tried [4] attempts to fetch junos-vmhost-install -20.2.tgz file from server 2001:db8::1 through et-0 /0/0:2. Summary: "fetch-secure: https://[2001:*: Connection refused". To retry [2] times. Auto Image Upgrade: Tried [6] attempts to fetch junos-vmhost-install- 20.2.tgz file from server 2001:db8::1 through et-0 /0/0:2. Summary: "fetch-secure: https://[2001:*: Connection refused". To retry [0] times.
Significado
Esses arquivos de log do sistema indicam que houve seis tentativas fracassadas de buscar o arquivo de imagem do servidor de arquivos, o endereço IP do servidor de arquivos, o nome da interface do cliente DHCPv6 e o número de vezes que o processo de repetição ocorreu.
Usando o comando show dhcp client binding
Finalidade
Emita o comando para exibir informações de vinculação do show dhcp client binding cliente DHCP
Ação
Emita o show dhcp client binding comando para exibir o endereço IP do cliente DHCP, o endereço de hardware do cliente DHCP, o número de segundos em que a concessão de endereço IP do cliente DHCP expira, o estado do endereço IP do cliente DHCP na tabela de associação e o nome da interface que tem associações de cliente ativas.
mostrar vinculação do cliente DHCP
user@device# show dhcp client binding IP address Hardware address Expires State Interface 10.0.0.0 00:22:83:2a:db:dc 0 SELECTING irb.0 10.6.6.13 00:22:83:2a:db:dd 49201 BOUND vme.0 10.0.0.0 00:22:83:2a:db:df 0 SELECTING xe-0/0/0.0 10.0.0.0 00:22:83:2a:db:e0 0 SELECTING xe-0/0/1.0
Significado
A saída desse comando mostra que há uma interface de cliente vinculada e que há três interfaces que estão recebendo ofertas de DHCP do servidor DHCP.
Usando o comando show dhcpv6 client binding
Finalidade
Emita o comando para exibir informações de vinculação do show dhcpv6 client binding cliente DHCP
Ação
Emita o show dhcp6 client binding comando para exibir o endereço IP do cliente DHCPv6, o endereço de hardware do cliente DHCPv6, o número de segundos em que a concessão de endereço IP do cliente DHCPv6 expira, o estado do endereço IP do cliente DHCPv6 na tabela de associação e o nome da interface que tem associações de cliente ativas.
mostrar vinculação de cliente dhcpv6
user@device# show dhcpv6 client binding IP/prefix Expires State ClientType Interface Client DUID 2001:db8::10 57 SELECTING STATEFUL em0.0 LL0x3-54:4b:8c:d3:a2:34 2001:db8::10 46 SELECTING STATEFUL em2.0 LL0x3-54:4b:8c:d3:a2:35 2001:db8::10 38 SELECTING STATEFUL et-0/0/0:0.0 LL0x3-54:4b:8c:d3:a2:3b 2001:db8::10 530 BOUND STATEFUL et-0/0/0:1.0 LL0x3-54:4b:8c:d3:a2:3c
Significado
A saída desse comando mostra que há uma interface de cliente vinculada e que há três interfaces que estão recebendo ofertas de DHCPv6 do servidor DHCP.
Usando o comando show dhcp client statistics
Finalidade
Emita o comando para exibir as estatísticas do show dhcp client statistics cliente DHCP.
Ação
Emita o show dhcp client statistics comando para exibir as estatísticas do cliente DHCP, como o número de pacotes descartados e o número de mensagens DHCP e BOOTP enviadas e recebidas.
mostrar estatísticas do cliente DHCP
user@device# show dhcp client statistics
Packets dropped:
Total 14
Send error 14
Messages received:
BOOTREPLY 5
DHCPOFFER 1
DHCPACK 4
DHCPNAK 0
DHCPFORCERENEW 0
Messages sent:
BOOTREQUEST 6751
DHCPDECLINE 0
DHCPDISCOVER 6747
DHCPREQUEST 4
DHCPINFORM 0
DHCPRELEASE 0
DHCPRENEW 0
DHCPREBIND 0
Significado
A saída desse comando exibe quantos pacotes foram descartados com erros, o número de mensagens BOOTREPLY e DHCPOFFER que foram recebidas e o número de mensagens BOOTREQUEST e DHCPREQUEST que foram enviadas.
Usando o comando show dhcpv6 client statistics
Finalidade
Emita o comando para exibir as estatísticas do show dhcpv6 client statistics cliente DHCPv6.
Ação
Emita o comando para exibir estatísticas show dhcpv6 client statistics do cliente DHCPv6, como o número de pacotes descartados e o número de mensagens DHCPv6 enviadas e recebidas.
mostrar estatísticas do cliente dhcpv6
user@device# show dhcpv6 client statistics
Dhcpv6 Packets dropped:
Total 20323
Bad Send 7580
Bad Options 12743
Messages received:
DHCPV6_ADVERTISE 13
DHCPV6_REPLY 109
DHCPV6_RECONFIGURE 0
Messages sent:
DHCPV6_DECLINE 0
DHCPV6_SOLICIT 879
DHCPV6_INFORMATION_REQUEST 0
DHCPV6_RELEASE 0
DHCPV6_REQUEST 9
DHCPV6_CONFIRM 0
DHCPV6_RENEW 61
DHCPV6_REBIND 41
Significado
A saída desse comando exibe quantos pacotes foram descartados com erros e o número de mensagens DHCPV6 que foram recebidas e enviadas.
Tabela de histórico de alterações
A compatibilidade com recursos é determinada pela plataforma e versão utilizada. Use o Explorador de recursos para determinar se um recurso é compatível com sua plataforma.


