Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

示例:在配备增强型 III FPC 的 M120 路由器上为 FlowTapLite 配置 IPv6 支持

此示例介绍如何在配备增强型 III FPC 的 M120 路由器上为 FlowTapLite 配置 IPv6 支持。在 M320 路由器和配备增强型 III FPC 的 MX 系列路由器上,FlowTapLite 的配置类似。但是,由于 MX 系列路由器不支持隧道服务 PIC,因此您可以将 DPC 和相应的数据包转发引擎配置为在 [edit chassis] 层次结构级别使用隧道服务。

借助 Junos OS 10.1 版,FlowTapLite 服务支持合法拦截 IPv6 数据包:以前只支持拦截 IPv4 数据包。拦截的数据包会发送到内容目标,而原始数据包流到实际目标不受影响。

调解设备通过发送 DTCP 请求,在路由器(或服务器)上安装动态过滤器。这些过滤器包括有关拦截流量的五元信息(源地址、目标地址、源端口、目标端口和协议)以及内容目标的详细信息(IP 地址和端口信息)。

下面是此类过滤器的示例:

以下是动态过滤器中参数的说明:

  • Csource-ID- 在 [edit system login user] 层次结构级别的路由器中配置的用户名。

  • Cdest-ID- 内容目标标识符。

  • Source-AddressDest-Address Source-PortDest-PortProtocol— 确定需要拦截哪些数据包流的参数。

  • X-JTap-Input-Interface- 实际流量进入路由器的接口。根据已安装的过滤器类型,此字段中的值可以包括以下内容: X-JTap-Output-Interface 安装输出接口过滤器; X-JTap-VRF-NAME 安装 VRF 过滤器;安装全局过滤器,不指定任何参数。

  • X-JTap-Cdest-Dest-以此字符串开始的所有参数都会指定与内容目标关联的不同参数。

  • X-JTap-IP-Version– 区分 IPv6 和 IPv4 过滤器。

在数据包转发引擎控制台中,您可以验证过滤器已安装且工作正常。

要求

此示例使用以下硬件和软件组件:

  • Junos OS 10.1 或更高版本

  • 带有隧道 (vt) 接口的 M120 路由器

在路由器上配置 IPv6 FlowTapLite 之前,请确保您已:

  • 已启动的隧道 PIC

  • 从路由器到调解设备和内容目标的连接

  • 流量流经路由器

概述和拓扑

图 1 显示了一个 M120 路由器的 FlowTapLite 配置,用于合法拦截数据包。

拓扑

图 1:FlowTapLite 拓扑 FlowTapLite Topology结构

在此示例中,IPv6 数据包进入数据包转发引擎,根据安装的过滤器,为拦截的数据包创建新的流,同时正常转发原始数据包。新流通过隧道 PIC 重新路由回数据包转发引擎进行路由查找,然后重新路由到内容目标。

配置

CLI 快速配置

要快速配置 IPv6 FlowTapLite,请将以下命令复制并粘贴到 CLI 中:

配置用户证书

逐步过程

此处配置的用户名和密码由调解设备在连接和发送 DTCP 请求时使用。

  1. 定义一个名为的 flowtap登录类:

  2. 对于冥想设备,请配置使用唯一标识符 (UID) 调用 ftap 的用户:

  3. flowtap 类应用于 ftap 用户:

  4. 配置调解设备使用的加密密码:

  5. 提交配置:

为 FlowTapLite 配置隧道接口

逐步过程

通过在 SSH 层之上启用 DTCP 会话,可以为调解设备和路由器之间的 DTCP 事务添加额外的安全级别。

  1. [edit system] 层级配置 SSH:

  2. 提交配置:

配置逻辑隧道接口

逐步过程

  1. 配置逻辑接口并将其分配给层级的 [edit interfaces] 动态流控制进程 (dfcd):

  2. 包括必需 inet6 语句:

  3. 提交配置:

配置 FlowTapLite

逐步过程

  1. flow-tap 层次结构级别包括语句和隧道接口 [edit services]

  2. 提交配置:

结果

检查配置结果:

验证

要确认配置工作正常,请执行以下任务:

验证路由器是否已收到过滤器请求

目的

调解设备将过滤器发送至路由器后,调解设备必须从路由器接收消息,确认路由器已收到过滤器请求。

行动

检查调解设备是否收到与以下内容类似的消息:

意义

以上消息是成功接收的过滤器请求的示例。

检查过滤器是否已安装并在路由器上工作

目的

行动

show filter使用和show filter index命令检查过滤器是否已安装:

意义

上述命令输出 show filter 中的最后四个过滤器是安装在数据包转发引擎上的过滤器。命令 show filter index 将显示非零的数据包计数,表示数据包已达到过滤器。

发送列表请求

目的

验证数据包转发引擎中是否安装了正确的过滤器。

行动

使用客户端软件向数据包转发引擎发送列表请求。在列表请求中,您可以单独或一起包括以下三个参数: CSource-IdCDest-IDCriteria-ID。所有请求都必须包含 CSource-Id。以下是列表请求的示例,其中使用了 CSource-Id

下面是一个响应示例:

您还可以删除请求。下面是删除请求的示例: