在 MX 系列路由器和 PTX 系列路由器上配置隧道接口
了解 MX 系列路由器上的隧道接口
-
基于接口(gr-、lt- 和 ip-)的隧道 — 当需要实施带宽配置文件时,可以配置基于接口的隧道。GRE 隧道支持 IPv4、IPv6、MPLS、ISO 和以太网有效负载,而 IP-IP 隧道则支持 IPv4 和 IPv6 有效负载。
您可以配置基于接口的隧道来实施:
- 通过 IP 网络建立隧道,每条隧道实施带宽。例如,面向远程站点
-
用于 DDoS 清洁的转向。
-
镜像到远程目标。
在 GRE 过程中,将 GRE 报头添加到数据包后,数据包将环回同一数据包转发引擎进行第二次查找。数据包通过带宽限制为 400G 的环路接口返回入口管道。然后,封装的数据包将被转发至目标。
GRE 隧道解封装由内联隧道终止实现,不使用环路流。但是,当流量从一个数据包转发引擎切换到另一个时,会因额外的交换矩阵跃点而导致数据包转发引擎的整体数据包转发引擎性能受到影响。
-
灵活隧道接口 (FTI) — 当不需要强制实施带宽配置文件时,可以配置 FTI。FTI 同时支持 IPv4 和 IPv6 有效负载。您可以配置 FTI 来实现:
-
镜像到远程目标。
-
具有 IP-IP 叠加网络的 IP 交换矩阵。
-
用于 DDoS 清洁的转向。
由于封装和解封装后的额外查找,数据包性能会降低。
-
-
动态隧道 — 您可以配置动态隧道来设计数据中心网关。
在采用环路避免功能的动态隧道实施中,由于封装或解封装后的额外查找,数据包性能会降低。
-
防火墙基于过滤器的隧道 — 这些隧道支持:
-
GRE 和 UDP 封装中的 GAR。
-
UDP 解封装中的 GRE、IP-IP 和 GRE。
您可以配置基于防火墙过滤器的隧道来设计数据中心网关。
您可以使用防火墙过滤器操作配置基于 GRE 的封装和解封装,而不使用隧道接口。封装和解封装发生在处理过滤器的数据包转发引擎上。MX 系列路由器支持以下位置的防火墙过滤器:
-
输入上的接口级别(在入口数据包转发引擎上执行)
-
输出上的接口级别(在出口数据包转发引擎上执行)
-
转发表级别(路由查找之前或路由查找之后)。在这两种情况下,过滤器都会在入口 PFE 上执行
在这种情况下,由于封装后的额外查找,数据包性能会降低。在进行解封装时,数据包性能会由于过滤器配置而降低。
-
了解 PTX 系列路由器上的隧道接口
您可以配置隧道接口,以便在 PTX 系列路由器上实现不同的功能。以下部分概述了在不同 PTX 系列路由器上实施的功能。
PTX10001-36MR、PTX10004、PTX10008 和 PTX10016 上的隧道接口 - 概述
本节提供有关配置隧道接口以在装有 Junos OS 演化版的 PTX10001-36MR、PTX10004、PTX10008 和 PTX10016 路由器上实现不同功能的信息。
-
灵活隧道接口 (FTI) — 您可以配置基于 FTI 的隧道来实施:
-
用于 DDoS 清洁的转向。
-
所有动态隧道用例的解封装。
这些隧道支持 GRE、UDP 和 IP-IP 封装和解封装选项。数据包性能的降低取决于封装选项。封装支持扁平化下一跳拓扑。.
您可以在灵活的隧道接口上配置 GRE 隧道。在层次结构中
[edit interfaces fti0 unit unit-number family (inet | inet6)]启用该tunnel-termination语句时,隧道将在应用任何其他操作(如采样、端口镜像或过滤)之前终止 WAN 接口上。 -
-
通过环路的灵活隧道接口 (FTI) — 您可以配置 FTI 以实施到远程目标的镜像。
在 FTI 上,经过隧道封装后,流量被发送到环路接口(在入口数据包转发引擎上),然后再发送到最终目标。这些目标可能包括分段路由-流量工程 (SR-流量工程) 下一跳背后的目标。环路接口的带宽有限,为 400G。
可以使用环路接口在 FTI 上配置 GRE/IP-IN-IP/UDP 隧道封装。您可以在层次结构中使用
[edit interfaces fti0 unit unit-number命令tunnel encapsulation (gre|ipip|udp) source address destination address来配置封装。配置此功能时,必须考虑以下几点:-
添加会
tunnel-termination使隧道仅限解盖隧道,并且封装将被禁用。 -
未配置命令时,必须同时指定源地址和目标地址。
-
不允许在源地址上配置可变前缀掩码
配置防火墙过滤器进行解封装时,加墙过滤器会根据配置的匹配条件和操作对数据包进行解封装。然后,解封的数据包会被重新循环回入口块,进行内部标头查找并相应地进行转发。但是,隧道终止在数据包处理的单次传递中完成,因此比基于过滤器的处理具有更好的性能。
要启用仅终止模式(其中隧道为单向),可以在 FTI 上的层次结构中
[edit interfaces fti0 unit unit_number tunnel encapsulation (gre|ipip|udp)]进行配置tunnel-termination。[edit interfaces fti0] unit unit-number { tunnel { encapsulation < gre | ipip | udp > { tunnel-termination; key key; source { address source_ip; } destination { address dst_ip}; } tunnel-routing-instance { routing-instance instance}; } } } family < inet | inet6 | mpls >; } }[edit interfaces fti0] unit unit-number { tunnel { encapsulation < gre | ipip | udp > { tunnel-termination; source { address device-loopback; } } } family < inet | inet6 | mpls >; }可以排除源地址,这表示隧道在配置的目标地址上终止。可选
tunnel-routing-instance项表示,解封装后,将使用与 routing-instance 相对应的 VRF ID 进行内部 IP 查找。要解封装的数据包在源查找单元中进行处理。搜索密钥包含 IPv4 或 IPv6 目的地址,如果不需要在所有接口上终止隧道,则可选地包含 L3VPN 地址。如果第一次查找成功,则不再需要源查找,隧道将终止。如果需要对源地址进行第二次查找,则源查找单元使用源地址和第一次查找结果作为键进行另一次查找。如果第二次查找成功,隧道将终止。
在 [edit interfaces fti0 unit unit-number] 层次结构中启用 隧道终止 语句时,隧道将在应用任何其他操作(如采样、端口镜像或过滤)之前终止 WAN 接口。
要在传入接口上启用隧道终止,请在
tunnel-termination[edit interfaces et fpc/pic/port unit unit_number]{edit interfaces et-fpc/pic/port] unit unit_number { family inet { tunnel-termination; } family inet6 { tunnel-termination; } } }
-
-
动态隧道 — 您可以配置动态隧道来设计:
-
IP 交换矩阵。
-
IP 叠加。
-
数据中心网关。
这些隧道支持 IP-IP 封装。
装有 Junos OS 演化版的 PTX 系列路由器不支持动态隧道进行解封装。相反,您可以使用静态 FTI 隧道进行解封装,而无需指定目标地址。隧道配置了仅解封装选项。
您可以配置基于下一跃点的动态 UDP 隧道,也称为 MPLS-over-UDP 隧道。Junos OS 可动态创建下一跃点来解析隧道目标路由。您还可以使用策略控制来解析通过选定 IP 前缀的 MPLS-over-UDP 隧道。因为当默认启用下一跃点时,MPLS-over-UDP 功能可针对路由器上支持的 IP 隧道数量提供扩展优势。
-
PTX1000、PTX5000 和 PTX10002-50C 上的隧道接口-概述
本节提供有关配置隧道接口以在运行 Junos OS 演化版的 PTX1000、PTX5000 和 PTX10002-50C 路由器上实现不同功能的信息。
-
灵活隧道接口 (FTI) — 您可以配置 FTI 来实施 IP 交换矩阵。当我们需要通过 IP 到达隧道目标时,我们更喜欢此选项。这些隧道支持:
-
GRE、UDP 和 IP-IP 封装选项。
-
UDP 和 IP-IP 解封装选项。
由于封装和解封装后的额外查找,数据包性能会降低。
-
-
动态隧道 — 您可以配置动态隧道来设计数据中心网关。由于封装和解封装后的额外查找,数据包性能会降低。
-
基于防火墙过滤器的隧道 — 您可以配置基于防火墙过滤器的隧道以实施出口对等工程 (EPE)。由于额外的查找,封装过程中数据包性能会降低。
-
镜像到远程目标 — 您可以实施镜像数据包到远程目标的隧道。由于额外的查找,封装过程中数据包性能会降低。
通过在 MX 系列和 PTX 系列路由器上配置隧道而实现的用例
本节将介绍配置隧道接口以在 MX 系列和 PTX 系列路由器上实施不同功能(用例)的一些用例。
端口镜像到远程目的地
您可以使用端口镜像对路由器和交换机进行流量分析,与中枢不同,路由器和交换机不会将数据包广播到目标设备上的每个端口。端口镜像将所有数据包的副本或基于策略的样本数据包发送到本地或远程分析器,您可以在其中监控和分析数据。
对于在服务提供商网络面向客户的边缘上配置为提供商边缘 (PE) 路由器的 MX 系列路由器,您可以在入口点和出口点应用第 2 层端口镜像防火墙过滤器,以镜像 MX 系列路由器与客户边缘 (客户边缘)设备(例如路由器和以太网交换机)之间的流量。
在 MX 系列路由器上,您可以将到达隧道接口的流量镜像到多个目标。您可以在下一跃点组中指定两个或多个目标,定义一个将下一跃点组引用为过滤操作的防火墙过滤器,然后将过滤器应用于 MX 系列路由器上的逻辑隧道接口 (lt-) 或虚拟隧道接口 (vt-)。
请参阅 配置端口镜像 和 为远程目标配置端口镜像。
当数据路径遍历基于灵活隧道接口 (FTI) 的隧道时,路由器会发送带有隧道封装的输出数据包。您可以设置一个配置,以便在数据包退出接口时镜像原始数据包以及包含所有封装的数据包。
要基于 FTI 上安装的过滤器启用镜像:
-
您可以使用 FTI 上的策略操作标记要镜像的数据包。路由器通常使用策略操作来选择出口重写规则,但在这种情况下,它会使用策略操作使用内部策略属性标记感兴趣的数据包,而无需配置任何特殊的重写规则。
-
您可以利用软件拦截与出口 WAN 端特定策略匹配的数据包并启动操作
l2-mirror。 报告数据包时带有第 2 层标头信息,包括隧道封装。查看 示例:在 PTX 路由器上配置本地端口镜像示例:在 PTX 路由器上配置本地端口镜像 和 示例:在 PTX 路由器上配置远程端口镜像。
数据中心网关
数据中心网关一侧将互联网或企业 VPN 互连,另一端将托管在服务器上的虚拟机互连。叠加传输技术(如 MPLS-over-GRE 或 MPLS-over-UDP)是数据中心设计的一部分。主机路由从 SDN 控制器传输到数据中心网关,并导入到虚拟路由和转发 (VRF) 或互联网路由上下文中。数据中心服务器可通过基于下一跳的动态隧道到达。在 BGP 路由协议下一跃点解析过程中,系统会在服务器上建立隧道。
如 RFC 5549 中所述,IPv4 流量从 CPE 设备以隧道传输到 IPv4-over-IPv6 网关。这些网关通过任播地址通告给 CPE 设备。然后,网关设备会创建通向远程 CPE 设备的动态 IPv4-over-IPv6 隧道,并通告 IPv4 聚合路由以引导流量。带有可编程接口的路由反射器将隧道信息注入网络。路由反射器通过内部 BGP (IBGP) 连接到网关路由器,网关路由器以 IPv6 地址作为下一跃点通告主机路由的 IPv4 地址。
MPLS-over-UDP 隧道的处理方式如下:
-
配置 MPLS-over-UDP 隧道后,将为 inet.3 路由表中的隧道创建带有隧道复合下一跃点的隧道目标掩码路由。仅当动态隧道配置被删除时,才会撤回此 IP 隧道路由。
隧道复合下一跃点属性包括:
-
禁用第 3 层 VPN 复合下一跃点时 — 源地址和目标地址、封装字符串和 VPN 标签。
-
启用第 3 层 VPN 复合下一跃点和按前缀 VPN 标签分配时 — 源地址、目标地址和封装字符串。
-
启用第 3 层 VPN 复合下一跃点并禁用按前缀的 VPN 标签分配时 - 源地址、目标地址和封装字符串。在这种情况下,路由将使用辅助路由添加到其他 VRF 实例表中。
-
-
提供商边缘 (PE) 设备使用 IBGP 会话进行互连。到远程 BGP 邻接方的 IBGP 路由下一跃点是协议下一跃点,使用带有隧道下一跃点的隧道掩码路由解析。
-
通过隧道复合下一跃点解析协议下一跃点后,将创建带有转发下一跃点的间接下一跃点。
-
隧道复合下一跃点用于转发间接下一跃点的下一跃点。
请参阅 示例:配置基于下一跃点的 MPLS-over-UDP 动态隧道 和 示例:配置基于下一跃点的 IP-over-IP 动态隧道