Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Configuração de serviços de redirecionamento HTTP estático baseados em MS-MPC ou MX-SPC3

Observação:

A partir do Junos OS Release 19.3R2, o provisionamento de serviços de redirecionamento HTTP estático também é suportado para portais cativos baseados em placa de serviços MX-SPC3, se você tiver habilitado os serviços de próxima geração no roteador da Série MX.

Um jardim murado é um grupo de servidores que fornece acesso de assinante a sites dentro do jardim murado sem exigir reautorização por meio de um portal cativo. A página do portal cativo é normalmente a página inicial que um assinante vê após fazer login em uma sessão de assinante.

Quando os assinantes tentam acessar sites fora do jardim murado, os serviços de redirecionamento HTTP processam solicitações HTTP IPv4 e IPv6 para gerenciar esse tráfego. O tráfego de solicitação HTTP do assinante que não é destinado ao jardim murado é enviado para o servidor de redirecionamento, que responde com uma URL de redirecionamento que envia tráfego para um portal cativo em vez de para o site externo não autorizado. O portal cativo fornece serviços de autenticação e autorização para os assinantes redirecionados antes de conceder a eles acesso a servidores protegidos fora do jardim murado.

O servidor de redirecionamento pode ser local ou remoto:

  • Servidor de redirecionamento local — Reside no roteador e redireciona o tráfego do assinante para um portal cativo dentro de um jardim murado.

  • Servidor de redirecionamento remoto — reside em um dispositivo como um servidor de política dentro de um jardim murado atrás do roteador. O endereço de destino do tráfego HTTP do assinante é regravado para o endereço do servidor de redirecionamento remoto. O servidor remoto redireciona o tráfego do assinante para um portal cativo dentro desse jardim murado.

Você configura o jardim murado como um filtro de serviço de firewall. O filtro de serviço é anexado a uma interface estática. O serviço CPCD é aplicado a uma interface de serviço (ms- no MS-MPC ou vms- na placa de serviços MX-SPC3) por meio de um conjunto de serviços; O conjunto de serviços é então anexado a uma interface estática.

Configurando um jardim murado como um filtro de serviço de firewall

Quando você configura o jardim murado como um filtro de serviço de firewall, o tráfego destinado a servidores dentro do jardim murado é identificado e ignorado. Como esse tráfego não flui para a placa de linha, os requisitos de manuseio são reduzidos.

Todos os outros tráfegos HTTP são destinados a endereços fora do jardim murado. Como esse tráfego não corresponde às condições de filtro, ele flui para a placa de linha para manipulação.

Você pode configurar o filtro de serviço para que o jardim murado contenha um único servidor como o portal cativo ou uma lista de servidores.

  • Configure o jardim murado com um único servidor como o portal cativo:

    1. Crie o filtro de serviço.

    2. Defina um termo de filtro para identificar e ignorar o processamento de tráfego para o portal cativo.

      1. Especifique as condições de filtro para corresponder ao tráfego destinado ao portal cativo, especificando o endereço de destino do portal cativo e a porta de destino.

      2. Especifique que o tráfego correspondente ignora o processamento na placa de linha.

    3. Defina um termo de filtro para identificar o tráfego HTTP de todo o tráfego que não correspondeu ao termo anterior e envie-o para processamento por regras de serviço CPCD.

      1. Especifique um ou mais números de porta HTTP para corresponder ao tráfego HTTP ignorado.

      2. Especifique que o tráfego correspondente é processado por um serviço CPCD.

    4. Defina um termo de filtro para ignorar ações adicionais para qualquer tráfego não HTTP restante.

    Por exemplo, a configuração a seguir cria um filtro para o tráfego HTTP IPv4, walled-v4, com o portal cativo em 192.0.2.0. O tráfego correspondente ao endereço é ignorado. O tráfego não correspondente vai para o termo http, em que o tráfego HTTP é escolhido de todo o tráfego ignorado e enviado para ser processado de acordo com um serviço CPCD. Por fim, o salto de termo faz com que todo o tráfego não HTTP restante seja ignorado.

  • Configure o jardim murado como uma lista ou sub-rede de servidores.

    1. Crie o filtro de serviço.

    2. Defina um termo de filtro.

      1. Especifique as condições de filtro para corresponder ao tráfego destinado a qualquer servidor no jardim murado, especificando uma lista de prefixos de destino de servidores.

      2. Especifique que o tráfego correspondente ignora o processamento na placa de linha.

    3. Defina um termo de filtro para identificar o tráfego HTTP de todo o tráfego que não correspondeu ao termo anterior e envie-o para processamento por regras de serviço CPCD.

      1. Especifique um ou mais números de porta HTTP para corresponder ao tráfego HTTP ignorado.

      2. Especifique que o tráfego correspondente é processado por um serviço CPCD.

    4. Defina um termo de filtro para ignorar ações adicionais para qualquer tráfego não HTTP restante.

    5. (Opcional) Defina uma lista de prefixos que especifique os servidores dentro do jardim murado. Você pode especificar uma sub-rede ou vários endereços individuais.

    Por exemplo, a configuração a seguir cria um filtro para o tráfego HTTP IPv6, walled-v6-list, com uma lista de prefixos, wg-list, que especifica dois servidores no jardim murado. O termo de filtro portal6 identifica o tráfego IPv6 destinado ao jardim murado. O tráfego não correspondente vai para o termo http6, em que o tráfego HTTP é escolhido de todo o tráfego ignorado e enviado para ser processado de acordo com um serviço CPCD. Por fim, o salto de termo faz com que todo o tráfego não HTTP restante seja ignorado.

Configurando o redirecionamento HTTP para servidores de redirecionamento locais e remotos

Quando solicitações HTTP são feitas para sites fora do jardim murado, o CPCD pode redirecionar o tráfego para um portal cativo para autenticação e autorização.

Configure uma regra de serviço CPCD que especifique a ação a ser tomada para o tráfego destinado fora do jardim murado. Esse tráfego foi identificado pelo filtro de serviço de jardim murado e repassado para o serviço. A ação que você configura depende se você está usando um servidor de redirecionamento HTTP local ou remoto:

  • Se você estiver usando um servidor de redirecionamento HTTP local no roteador, especifique a ação de redirecionamento.

  • Se você estiver usando um servidor de redirecionamento HTTP remoto, que reside em um jardim murado atrás do roteador, não poderá simplesmente especificar uma URL de redirecionamento. Nesse caso, a regra de serviço deve reescrever o endereço IP de destino para o tráfego. O novo endereço de destino é o endereço do servidor de redirecionamento HTTP remoto. Em seguida, o servidor remoto fornece uma URL de redirecionamento para enviar o tráfego para um portal cativo.

O serviço CPCD é associado a uma interface de serviço por um conjunto de serviços. O conjunto de serviços e o filtro de serviço de jardim murado são aplicados a uma interface configurada estaticamente.

  1. Acesse o nível de configuração do serviço CPCD.
  2. Crie uma regra a ser aplicada ao tráfego destinado fora do jardim murado.
  3. Especifique que a regra se aplica ao tráfego de entrada.
  4. Defina um termo de regra para o CPCD aplicar uma ação ao tráfego HTTP. Como o jardim murado está configurado como um filtro de serviço, o tráfego já está filtrado para ser tráfego HTTP antes de ser enviado ao serviço.
    • Para um servidor de redirecionamento HTTP local, forneça a URL de redirecionamento, que é a URL do portal cativo com a URL original (fora do jardim murado) anexada:

    • Para um servidor de redirecionamento HTTP remoto, forneça o endereço de destino do servidor remoto:

Por exemplo, na configuração a seguir para um servidor local, a regra de serviço CPCD redir-svc redireciona o tráfego para um portal cativo, http://www.portal.example.com. A URL original inserida pelo assinante é anexada à URL de redirecionamento.

A configuração a seguir para um servidor remoto cria a regra de serviço CPCD rewr-svc que regrava o endereço de destino original no endereço do servidor remoto, 192.0.2.230.

Configurando o perfil de serviço e o conjunto de serviços para associar o perfil de serviço a uma interface de serviço

Os conjuntos de serviços definem um ou mais serviços a serem executados pelo MS-MPC/MS-MIC ou pela placa de serviços MX-SPC3 se você tiver habilitado os serviços de próxima geração no roteador da Série MX. Para serviços de redirecionamento HTTP, você define um perfil de serviço CPCD que inclui regras CPCD. O conjunto de serviços aplica o perfil de serviço CPCD a uma interface de serviço específica.

  1. Crie o perfil de serviço.
  2. Especifique uma ou mais regras de CPCD para o perfil de serviço.
  3. Crie o conjunto de serviços.
  4. Especifique o perfil de serviço CPCD.
  5. Especifique a interface de serviço.

Por exemplo, a configuração a seguir cria o perfil de serviço CPCD redir-prof, que faz referência à regra CPCD redir-svc. O conjunto de serviços ss2 associa o perfil de serviço CPCD redir-prof à interface de serviço ms-5/0/0.

Anexando um conjunto de serviços CPCD e um filtro de serviço a uma interface lógica

Para usar os serviços de redirecionamento HTTP, você deve anexar o conjunto de serviços CPCD a uma interface lógica. Se o jardim murado estiver configurado como um filtro de serviço, você deverá anexá-lo à mesma interface que o conjunto de serviços. O tráfego que entra e sai dessa interface é filtrado pelo filtro de serviço. O tráfego identificado para manutenção é enviado para o MS-MPC ou para a placa de serviços MX-SPC3 se você tiver habilitado os serviços de próxima geração no roteador da Série MX e o perfil CPCD for aplicado na interface de serviço.

  1. Configure a interface lógica.
  2. Configure a família de endereços.
  3. Configure o endereço da interface.
  4. Anexe o conjunto de serviços e o filtro de serviço à interface.

Por exemplo, a configuração a seguir anexa o conjunto de serviços sset2 e o filtro de serviço walled-v4 a ge-2/0/1.0 para a família de endereços IPv4. Ele atribui um endereço à interface lógica. O conjunto de serviços e o filtro são aplicados à entrada e saída da interface.

Instalando um pacote de serviço para o serviço CPCD

Para usar serviços CPCD em um MS-MPC/MS-MIC ou em uma placa de serviços MX-SPC3, se você tiver habilitado os serviços de próxima geração no roteador da Série MX, configure uma interface de serviço no MS-MIC ou MX-SPC3. Você deve instalar o pacote de serviços necessário em cada MS-MIC que tenha uma interface de serviço ou na placa de serviços MX-SPC3.

  1. Configure o Junos OS para oferecer suporte a um pacote de serviços em uma interface de serviço em uma Plataforma de roteamento universal 5G da Série MX com MS-MPCs ou uma placa de serviços MX-SPC3.
  2. Configure o pacote de serviços CPCD para ser executado no PIC. Quando a extension-provider instrução é configurada pela primeira vez, o PIC é reinicializado.
    Observação:

    O CPCD estático baseado em placa de serviços MS-MPC ou MX-SPC3 requer o pacote de serviços CPCD (jservices-cpcd).

  3. (Opcional) Ative o registro do sistema PIC para registrar ou exibir mensagens de registro do sistema no PIC. Você pode especificar um ou mais recursos, cada um em um nível de gravidade configurável.

Por exemplo, a configuração a seguir carrega o pacote de serviços CPCD no MS-MPC no slot 1 do chassi e o MS-MIC no slot 0 do MPC. As mensagens de log do sistema são geradas para qualquer daemon e para aplicativos externos locais em todos os níveis de gravidade.

Tabela de histórico de alterações

A compatibilidade com recursos é determinada pela plataforma e versão utilizada. Use o Explorador de recursos para determinar se um recurso é compatível com sua plataforma.

Lançamento
Descrição
19.3R1
A partir do Junos OS Release 19.3R2, o provisionamento de serviços de redirecionamento HTTP estático também é suportado para portais cativos baseados em placa de serviços MX-SPC3, se você tiver habilitado os serviços de próxima geração no roteador da Série MX.