Modelos de acesso de pilha dupla em uma rede DHCP
IPv4 e IPv6 Dual Stack em uma rede de acesso DHCP
A Figura 1 mostra uma pilha de interface de pilha dupla em uma rede de acesso DHCP. A família IPv4 (inet) e a família IPv6 (inet6) podem residir na mesma interface VLAN.
de acesso DHCP
Ao usar a pilha dupla IPv4 e IPv6 na mesma interface DHCP, você deve configurar um perfil dinâmico para os assinantes IPv4 e IPv6. Você não pode executar sessões de assinante IPv4 e IPv6 na mesma interface se configurar perfis dinâmicos separados para IPv4 e IPv6.
Suporte para interfaces de desmultiplexação
O IPv4 e o IPv6 dual stack são suportados em interfaces de demultiplexação VLAN (demux). A pilha dupla não é suportada em interfaces IP demux.
Veja também
Estrutura de serviços AAA em uma pilha dupla em uma rede de acesso DHCP
Você pode usar a estrutura de serviços AAA para todos os serviços de autenticação, autorização, contabilidade, atribuição de endereços e solicitação dinâmica que o BNG usa para acesso à rede. A estrutura oferece suporte à autenticação e autorização por meio de servidores RADIUS externos. Ele também oferece suporte a operações de contabilidade e CoA (mudança de autorização de solicitação dinâmica) e desconexão por meio de servidores externos e atribuição de endereços por meio de uma combinação de pools de atribuição de endereços locais e servidores RADIUS.
O BNG interage com servidores externos para determinar como os assinantes individuais acessam a rede de banda larga. O BNG também pode obter informações de servidores externos para o seguinte:
-
Como os assinantes são autenticados.
-
Como as estatísticas contábeis são coletadas e usadas.
-
Como as solicitações dinâmicas, como CoA, são tratadas.
Como mostrado na Figura 2, uma implementação de pilha dupla em uma rede de acesso DHCP, há sessões AAA separadas para autenticação e contabilidade IPv4 e IPv6.
de acesso DHCP
Coleta de estatísticas contábeis em uma rede de acesso DHCP
A AAA fornece suporte para estatísticas IPv4 e IPv6 em sessões de contabilidade separadas.
Os seguintes atributos RADIUS são incluídos por padrão (quando disponíveis) nas mensagens Acct-Start, Interim e Acct-Stop:
-
Prefixo IPv6 emoldurado
-
pool IPv6 emoldurado
-
prefixo IPv6 delegado
-
Rota IPv4 emoldurada
-
Rota IPv6 emoldurada
Você pode configurar o BNG para excluir esses atributos nas mensagens contábeis Acct-Start e Acct-Stop.
Mudança de autorização (CoA)
Os servidores RADIUS podem iniciar solicitações dinâmicas para o BNG. As solicitações dinâmicas incluem solicitações de CoA, que especificam modificações de VSA e mudanças de serviço.
Na configuração do perfil de acesso, você especifica os endereços IP dos servidores de autenticação RADIUS que podem iniciar solicitações dinâmicas ao roteador. A lista de servidores de autenticação também fornece ativação e desativação de serviços dinâmicos baseados em RADIUS durante o login do assinante.
Pilha de interface de pilha dupla em uma rede de atacado DHCP
A Figura 3 mostra uma pilha de interface de pilha dupla em uma rede de atacado DHCP. Nesse cenário, as interfaces de demux IPv4 e IPv6 são configuradas na mesma interface VLAN. As interfaces demux são configuradas em uma instância lógica separada system:routing.
de atacado DHCP
Visão geral do DHCP de sessão única Dual-Stack
O Junos OS oferece suporte a um DHCP dual-stack de sessão única, o que simplifica o gerenciamento de assinantes dual-stack e melhora o desempenho e os requisitos de sessão quando comparado ao suporte tradicional dual-stack.
Em um ambiente de pilha dupla DHCP, um servidor DHCP oferece suporte a assinantes DHCPv4 e DHCPv6. O servidor DHCP fornece serviços, como autenticação e contabilidade, para os trechos DHCPv4 e DHCPv6 da pilha dupla. Em uma implementação tradicional, as duas pernas das pernas de pilha dupla são vistas como independentes. A presença de trechos separados para DHCPv4 e DHCPv6 cria ineficiências, já que sessões separadas e múltiplas podem ser necessárias para fornecer suporte semelhante para cada trecho do dual-stack. Por exemplo, para fornecer autenticação para uma pilha dupla tradicional em uma VLAN dinâmica, são necessárias três sessões separadas, uma para DHCPv4, uma para DHCPv6 e outra para a VLAN dinâmica autenticada. Da mesma forma, várias sessões também podem ser necessárias para operações de contabilidade de pilha dupla.
No dual-stack sobre uma VLAN dinâmica, o dual-stack de sessão única requer apenas uma única sessão para autenticação, em oposição às três sessões necessárias para a configuração tradicional de dual-stack. O suporte de contabilidade para a pilha dupla também usa uma única sessão. Além de reduzir o número de sessões necessárias, o recurso de sessão única também simplifica a configuração do roteador, reduz a carga de mensagens RADIUS e melhora o desempenho da sessão de contabilidade para residências com ambientes de pilha dupla.
No ambiente de pilha dupla de sessão única, a primeira sessão DHCP negociada acionará a criação dinâmica de VLAN (se necessário) e será autorizada no aplicativo DHCP. A segunda etapa da pilha dupla é mantida até que o ponto de autorização seja concluído. Quando a segunda etapa da pilha dupla é estabelecida, o cliente DHCP herda todos os valores comuns do banco de dados do assinante, como id de circuito, id remota, nome de usuário e nome da interface da primeira etapa.
Na Figura 4, a sessão de assinante único é estabelecida para o usuário de pilha dupla.
Você pode definir configurações de assinante de pilha dupla de sessão única para o agente de retransmissão DHCP e o servidor local DHCP. Use a dual-stack-group instrução para criar um grupo nomeado que especifica os valores para assinantes de pilha dupla. Em seguida, você usa a dual-stack instrução para especificar o nome do grupo de pilha dupla e atribuir o grupo aos assinantes no nível global, de grupo ou de interface.
-
Para o agente de retransmissão DHCP, configure essas declarações no nível de
[edit forwarding-options dhcp-relay]hierarquia e no nível de[edit forwarding-options dhcp-relay ... overrides]hierarquia, respectivamente, -
Para o servidor local DHCP, configure essas declarações no nível da hierarquia e no
[edit system services dhcp-local-server][edit system services dhcp-local-server ... overrides]nível da hierarquia, respectivamente,
Você pode definir as seguintes configurações comuns de DHCP para o modelo de pilha dupla de sessão única. Na maioria dos casos, essas configurações são semelhantes às usadas para trechos DHCPv4 e DHCPv6 separados em uma configuração tradicional de pilha dupla. Quando configurada e referenciada, a configuração de pilha dupla tem precedência sobre os mesmos itens configurados na respectiva família.
-
access-profile— Perfil de acesso que fornece parâmetros de autenticação e contabilidade para o grupo de pilha dupla que têm precedência sobre aqueles configurados em um perfil de acesso global ou em um perfil configurado para o agente de transmissão DHCP ou servidor local DHCP. -
authentication— Parâmetros relacionados à autenticação (como senha e nome de usuário) que o roteador envia ao servidor AAA externo.A
dual-stack authenticationestrofe é semelhante à estrofe disponível separadamente para as famílias de endereços v4 e v6. Quando ausername-includesintaxe de configuração é usada para o trecho DHCPv4 da pilha dupla, arelay-agent-interface-idopção é equivalente à instrução DHCPv4relay-option-82 circuit-ide arelay-agent-remote-idopção é equivalente à instrução DHCPv4relay-option-82 remote-id. Você não precisa configurar as duas opções de DHCPv4 separadamente. -
classification-key— A chave de classificação define o mecanismo a ser usado para identificar uma família de pilha dupla. -
dual-stack-interface-client-limit— Limita o número de assinantes de pilha dupla de login por interface.Observação:Para assinantes de pilha dupla, sempre use essa instrução em vez da
interface-client-limitinstrução. -
dynamic-profile— Perfil dinâmico anexado a todas as interfaces, a um grupo nomeado de interfaces ou a uma interface específica. -
liveness-detection— Configure um protocolo de detecção de vivacidade ativo que exclua a ligação e libere os recursos se o assinante não responder a um número configurado de solicitações consecutivas de detecção de atividade, o assinante. -
on-demand-address-allocation— (Servidor local DHCP) Designa se o modo de alocação de endereços sob demanda é forçado para um assinante de pilha dupla.Se essa configuração não estiver presente, todos os endereços IP e prefixos para famílias IPv4 e IPv6 de um assinante de pilha dupla serão pré-alocados quando o primeiro trecho de um assinante de pilha dupla fizer login inicialmente.
Se essa configuração estiver presente quando o primeiro segmento de um assinante dual-stack fizer login inicialmente, a autenticação RADIUS será executada (se configurada) e o endereço IP e o prefixo dessa primeira família somente serão alocados. O endereço IP e o prefixo da outra família não serão alocados, a menos que a outra perna da família faça login inicialmente.
Observação:A alocação de endereços IP para a segunda família é informada pela autenticação RADIUS realizada anteriormente no momento do primeiro login da família.
A partir do Junos OS Release 18.4R1, o método de alocação de endereços é verificado para determinar o comportamento subsequente quando authd notifica o processo DHCP de que um pool de endereços foi excluído ou está sendo drenado. A Tabela 1 descreve o comportamento.
Tabela 1: Comportamento quando o pool de endereços é excluído ou drenado Método de alocação de endereços
O pool de endereços é drenado
O pool de endereços é excluído
Sob demanda
A família com endereço no pool é desconectada normalmente quando uma mensagem de renovação ou religação DHCP é recebida.
A família com endereço na piscina é desconectada imediatamente.
Pré-alocado
Os endereços de ambas as famílias são excluídos normalmente quando uma mensagem de renovação ou reassociação DHCP é recebida.
Os endereços de ambas as famílias são excluídos imediatamente.
-
protocol-master— Este termo designa uma família IPv4 ou IPv6 como a família primária para um assinante dual stack. O logon de associação de cliente da família secundária será rejeitado até que uma associação de cliente válida esteja em vigor para a família primária.ATENÇÃO:Se a ligação de família secundária for desconectada por qualquer motivo, somente a associação de família secundária será derrubada.
Se a ligação da família primária for desconectada por qualquer motivo, as associações correspondentes para as famílias primária e secundária serão derrubadas.
-
reauthenticate— (Servidor local DHCP) Configure a reautenticação do assinante para iniciar características de mudança, como ativações/desativações de serviço e modificações de atributos. -
relay-agent-interface-id— (Agente de transmissão DHCP) Inclui ID de interface do agente de transmissão (opção 18) em pacotes DHCPv6 destinados ao servidor DHCPv6. Você pode configurar várias opções para especificar o que está incluído no valor da ID do circuito.Para o trecho DHCPv4 da pilha dupla, essa declaração inclui o DHCPv4
relay-option-82 circuit-idem pacotes destinados ao servidor DHCPv4. -
relay-agent-remote-id— (Agente de transmissão DHCP) Inclui ID remoto do agente de transmissão (opção 37) em pacotes DHCPv6 destinados a um servidor DHCPv6. Você pode configurar várias opções para especificar o que está incluído no valor da ID remota.Para o trecho DHCPv4 da pilha dupla, essa declaração inclui o DHCPv4
relay-option-82 remote-idem pacotes destinados ao servidor DHCPv4. -
service-profile— Perfil dinâmico para o serviço de assinante padrão (ou o serviço de gerenciamento de cliente DHCP padrão), que é ativado quando o assinante (ou cliente) faz login. -
short-cycle protection— detecte e bloqueie sessões de clientes de curta duração e clientes que falham repetidamente na negociação de sessão para reduzir o uso de recursos associado ao processamento de conexão e autenticação em redes altamente dimensionadas.
Veja também
Configuração do suporte a pilha dupla de DHCP de sessão única
A configuração do suporte a pilha dupla de sessão única é um processo de duas etapas. Primeiro, você cria o grupo de pilha dupla que especifica os parâmetros de configuração compartilhados entre os trechos DHCPv4 e DHCPv6 da pilha dupla DHCP. Em seguida, você anexa o grupo de pilha dupla às interfaces de assinantes DHCP substituindo as configurações DHCP padrão para os assinantes DHCPv4 e DHCPv6. Você deve fazer referência ao grupo de pilha dupla para ambos os segmentos da pilha dupla. Se você anexar o grupo a apenas uma perna, o roteador rejeitará a outra perna. Você pode anexar o grupo de pilha dupla globalmente, para um grupo de interfaces DHCP especificado ou para uma interface específica.
Para configurar o suporte a grupos de pilha dupla de sessão única.
Verificando e gerenciando a configuração de pilha dupla DHCP
Finalidade
Exibir informações relacionadas à configuração de pilha dupla de sessão única DHCP.
Ação
Para exibir informações de vinculação do agente de retransmissão DHCP para clientes de pilha dupla:
user@host> show dhcp relay binding
detailPara exibir informações de ligação do agente de retransmissão DHCPv6 para clientes de pilha dupla:
user@host> show dhcpv6 relay binding
detailPara exibir endereços IP4 e IPv6 atribuídos para clientes DHCP dual-stack:
user@host>show subscribers
Para mostrar endereços IPv4 e IPv6 para uma sessão específica:
user@host>show network-access aaa subscribers session-id session-id session-id detail
Para que todas as ligações de retransmissão DHCPv4 limpas e associações DHCPv6 associadas para a pilha dupla na instância de roteamento padrão. Esse comando não afeta as pilhas somente DHCPv6 que não estão associadas à pilha dupla.
user@host>clear dhcp relay binding dual-stack all
Como alternativa, você pode limitar a limpeza a um endereço, interface VLAN, sistema lógico ou instância de roteamento.
Para limpar todas as ligações de retransmissão DHCPv6 e associações DHCPv4 associadas para a pilha dupla na instância de roteamento padrão. Esse comando não afeta as pilhas somente DHCPv4 que não estão associadas à pilha dupla.
user@host>clear dhcpv6 relay binding dual-stack all
Como alternativa, você pode limitar a limpeza a um endereço, interface VLAN, sistema lógico ou instância de roteamento.
Tabela de histórico de alterações
A compatibilidade com recursos é determinada pela plataforma e versão utilizada. Use o Explorador de recursos para determinar se um recurso é compatível com sua plataforma.