Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

非默认实例中的管理接口

为什么使用非默认 VRF 实例?

默认情况下,管理以太网接口(对于 Junos OS,通常称为 fxp0 或 em0,或者对于 Junos OS Evolved,通常名为 re0:mgmt-* 或 re1:mgmt-*)为设备提供带外管理网络。带外管理流量未明确与带内协议控制流量分离。相反,所有流量都会通过默认路由实例并共享默认 inet.0 路由表。这种流量处理系统引起了人们对安全性、性能和故障排除的担忧。

您(网络管理员)可将管理接口限制为非默认的虚拟路由和转发 (VRF) 实例。配置非默认管理 VRF 实例后,管理流量不再需要与其他控制流量或协议流量共享路由表。此配置提高了安全性,并更易于使用管理界面进行故障排除。

注意:
  • 对于 Junos OS,非默认管理 VRF 实例仅支持 em0 和 fxp0 接口。非默认管理 VRF 实例不支持其他管理接口,如 em1。

  • 非默认管理 VRF 实例支持 EX 系列设备上的虚拟管理以太网 (VME) 接口。VME 接口用于管理虚拟机箱。有关更多信息,请参阅 了解虚拟机箱的全局管理

配置 mgmt_junos VRF 实例

专用管理 VRF 实例的名称保留并硬编码为 mgmt_junos;您不能按名称 mgmt_junos配置任何其他路由实例。由于某些应用程序假定管理接口始终存在于默认的 inet.0 路由表中,因此专用管理 VRF 实例不会在默认情况下实例化。

您必须将管理接口上具有下一跃点的任何静态路由添加到 mgmt_junos VRF 实例。如果需要,您还必须配置要使用 mgmt_junos的相应进程或应用程序。所有这些更改都必须在一次提交中完成。否则,现有会话可能会丢失,需要重新协商。

部署 mgmt_junos VRF 实例后,管理流量将不再与系统中的其他控制流量或协议流量共享路由表(即默认路由表)。VRF 实例中的 mgmt_junos 流量使用专用 IPv4 和 IPv6 路由表。配置 mgmt_junos后,将无法在管理接口上配置动态协议。

开始前:确定静态路由

某些静态路由会通过管理界面有下一跃点。作为配置 VRF 实例的 mgmt_junos 一部分,您必须将 mgmt_junos 所有这些静态路由添加到其中,以便它们能够到达管理界面。每个设置都不同。首先,您需要识别通过管理界面有下一跃点的静态路由。

  1. show interfaces interface-name terse使用命令查找默认管理接口的 IP 地址。对于 Junos OS,默认管理接口为 fxp0 或 em0,对于 Junos OS 演化版,默认管理接口为 re0:mgmt-0 或 re1:mgmt-0。

  2. 使用 show route forwarding-table 命令查看转发表,了解静态路由的下一跃点信息。静态路由显示为类型 user。任何静态路由的下一跃点都有一个 IP 地址,该 IP 地址位于为管理接口配置的 IP 地址的子网下。

  3. 查找与管理网络关联的静态路由的另一种方法是使用 show route protocol static next-hop <management-network-gateway-address> 命令。

    或者,只需显示设备配置的静态路由部分。使用 CLI match 功能快速找到指向管理网络默认网关的所有静态路由。

启用 mgmt_junos VRF 实例

注意:

我们建议使用设备控制台端口进行这些操作。如果使用 SSH 或 Telnet,当您提交配置时,与设备的连接将被断开,而且您必须重新建立它。如果使用 SSH 或 Telnet,请使用 commit confirm

要启用专用管理 VRF 实例,

  1. mgmt_junos配置VRF 实例。
  2. management-instance配置语句。
  3. 将适当的静态路由添加到mgmt_junosVRF 实例。

    有关如何确定要更改的静态路由,请参阅 开始前:确定静态路由

    如果您正在使用配置组,则可以将这些更改设置为一个组的一部分:

  4. 提交配置。
    如果您使用 SSH 或 Telnet,请使用 commit confirm。期望丢失,然后必须重新建立 SSH 或 Telnet 会话。

配置流程以使用mgmt_junos

许多进程通过管理界面进行通信。流程必须支持管理 VRF 实例才能使用mgmt_junos 除非启用了管理实例,否则不会默认使用mgmt_junos所有这些进程。您必须将这些进程配置为使用mgmt_junos

以下进程需要此附加配置:

表 1:您可以配置以使用管理 VRF 实例的进程

过程

支持管理 VRF 的第一个版本

更多信息

Automation scripts

Junos OS 18.1R1 版

为脚本使用备用源位置

配置并使用脚本的主源位置

BGP Monitoring Protocol (BMP)

Junos OS 18.3R1 版

将 BGP 监控协议配置为在不同的路由实例上运行

NTP

Junos OS 18.1R1 版

Ntp

Outbound SSH

Junos OS 19.3R1 版

配置出站 SSH 服务

RADIUS

Junos OS 18.1R1 版

配置 RADIUS 服务器身份验证

配置 RADIUS 系统计费

REST API

Junos OS 20.3R1 版

休息

System Logging

Junos OS 18.1R1 版

系统日志(系统)

Junos OS 18.4R1 版

路由实例 (Syslog)

TACACS+

Junos OS 17.4R1 版

配置 TACACS+ 身份验证

Junos OS 18.2R1 版

配置 TACACS+ 系统计费

将这些进程配置为使用 mgmt_junos VRF 实例是可选的。如果跳过这一步,则这些进程将继续仅使用默认路由实例发送数据包。

  1. 要使用 、配置以下内容来更新源mgmt_junos中的自动化脚本:
    1. 提交、操作或 SNMP 脚本:
    2. 事件脚本:
    3. 瞻博网络扩展工具包 (JET) 脚本:
  2. Bmp:
    1. 无源连接模式下的 BMP:
    2. 主动连接模式下的 BMP:
  3. NTP 服务:

    您还必须在默认路由实例中的物理或逻辑接口上至少配置一个 IP 地址。确保此接口已启动,以便 NTP 服务可与 VRF 实例配合使用 mgmt_junos

  4. 半径:
  5. TACACS+:
  6. REST API:
  7. 系统日志记录:
  8. 出站 SSH:

如何禁用 mgmt_junos VRF 实例

禁用 mgmt_junos VRF 实例时,还必须删除所做的其他配置更改。

  1. 删除语句management-instance以禁用专用管理 VRF 实例。
  2. (可选)从mgmt_junosVRF 实例。
  3. (可选)删除使用mgmt_junos的进程的配置。这些进程将返回到使用默认路由实例发送数据包的过程。例如,要删除 mgmt_junos TACACS+ 的配置:
版本历史记录表
释放
描述
17.3R1
从 Junos OS 17.3R1 版开始,您可以将 em0 和 fxp0 管理接口限制为非默认虚拟路由和转发 (VRF) 实例,即 mgmt_junos VRF 实例。