Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

适用于逻辑系统的 IPv6

IPv6 以 IPv4 的功能为基础,改进了 IP 寻址、配置和维护以及安全性。IPv6 支持身份验证和数据完整性扩展,从而增强隐私和安全性。IPv6 使用 128 位地址,支持几乎无限数量的设备—2 台到第 128 个功率。有关更多信息,请参阅以下主题:

逻辑系统中的 IPv6 地址概述

IP 版本 6 (IPv6) 将 IP 地址的大小从构成 IPv4 地址的 32 位增加到 128 位。给地址的每个额外位都会将其地址空间的大小扩大一倍。IPv6 的地址空间比即将耗尽的 IPv4 地址空间要大得多。

可以为以下功能在逻辑系统中配置 IPv6 地址:

  • 接口

  • 防火墙身份验证

  • 路由(仅限 BGP)

  • 区域和安全策略

  • 筛选选项

  • 网络地址转换(接口 NAT 除外)

  • SSH、HTTPS 和其他公用事业等管理操作

  • 机箱群集

注意:

IPv6 会话占用的内存是 IPv4 会话的两倍。因此,可用于 IPv6 的会话数是安全配置文件中为流会话资源配置的保留和最大配额的一半。使用 vty 命令 show usp flow resource usage cp-session 检查流会话使用情况。

了解逻辑系统中的 IPv6 双堆栈 Lite

IPv6 双堆栈精简版 (DS-Lite) 允许迁移到 IPv6 接入网络,无需更改最终用户软件。IPv4 用户可以使用当前的硬件继续访问 IPv4 互联网内容,而 IPv6 用户能够访问 IPv6 内容。客户边缘的 DS-Lite 软线发起方将 IPv4 数据包封装到 IPv6 数据包中,而软线集中器解封装 IPv4-in-IPv6 数据包,并执行 IPv4 NAT 转换。

特定的软线集中器以及与该软线集中器连接的一组软线发起方只能属于一个逻辑系统。主管理员使用 dslite-softwire-initiator [edit system security-profile resources] 层次结构级别的配置语句,配置可连接到逻辑系统中软线集中器的最大和保留数量。默认的最大值是系统最大值;默认保留值为 0。

注意:

主管理员可以为主逻辑系统配置安全配置文件,以指定可连接到为主逻辑系统配置的软线集中器的最大和保留数量。在主逻辑系统中配置的软线发起方数计入设备上可用的最大软线发起方数。

用户逻辑系统管理员可以为自己的用户逻辑系统配置软线集中器,而主管理员可以为 [edit security softwires] 层次结构级别的主逻辑系统配置软线集中器。主管理员还可以为 [edit logical-systems logical-system security softwires] 层次结构级别的用户逻辑系统配置软线集中器。

注意:

软线集中器 IPv6 地址可以匹配物理接口或环路接口上配置的 IPv6 地址。

示例:为主要、互连和用户逻辑系统配置 IPv6(仅限主管理员)

本主题介绍主要和互连逻辑系统的 IPv6 接口、静态路由和路由实例的配置。它还介绍了用户逻辑系统的 IPv6 逻辑隧道接口配置。

要求

开始之前:

概述

此场景显示如何为设备上的逻辑系统(包括互连逻辑系统)配置接口。

  • 对于互连逻辑系统,该示例配置了逻辑隧道接口 lt-0/0/0.0、lt-0/0/0.2 和 lt-0/0/0.4。该示例配置名为 vr 的路由实例,并为其分配接口。

    由于互连逻辑系统充当虚拟交换机,因此配置为 VPLS 路由实例类型。互连逻辑系统的 lt-0/0/0 接口配置以太网-vpls 作为封装类型。主和用户逻辑系统中相应的对等方 lt-0/0/0 接口配置为封装类型。

    • lt-0/0/0.0 连接到根逻辑系统上的 lt-0/0/0.1。

    • lt-0/0/0.2 连接到 LSYS1 逻辑系统上的 lt-0/0/0.3。

    • lt-0/0/0.4 连接到 LSYS2 逻辑系统上的 lt-0/0/0.5。

  • 对于称为 root-logical-system 的主逻辑系统,该示例配置 ge-5/0/0,并将其分配给 vr0 路由实例。此示例将 lt-0/0/0.1 配置为连接到互连逻辑系统上的 lt-0/0/0.0,并将其分配给 vr0 路由实例。该示例将静态路由配置为允许与其他逻辑系统通信,并将其分配给 vr0 路由实例。

  • 对于 LSYS1 逻辑系统,此示例将 lt-0/0/0.3 配置为连接到互连逻辑系统上的 lt-0/0/0.2。

  • 对于 LSYS2 逻辑系统,此示例将 lt-0/0/0.5 配置为连接到互连逻辑系统上的 lt-0/0/0.4。

图 1 显示了此部署的拓扑,包括所有 IPv6 逻辑系统的虚拟路由器及其接口。

拓扑

Topology
图 1:配置 IPv6 逻辑隧道接口、逻辑接口和虚拟路由器

配置

本主题介绍如何为逻辑系统配置接口。

为互连逻辑系统配置逻辑隧道接口和路由实例

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,将命令复制并粘贴到层级的 [edit] CLI 中,然后从配置模式进入 commit

逐步过程

以下示例要求您在配置层次结构中的各个级别上导航。有关如何操作的说明,请参阅 Junos OS CLI 用户指南 中的在配置模式下使用 CLI 编辑器

要配置互连系统 lt-0/0/0 接口和路由实例:

  1. 为 IPv6 流量启用基于流的转发。

  2. 配置 lt-0/0/0 接口。

  3. 为互连逻辑系统配置路由实例,并将其 lt-0/0/0 接口添加到其中。

结果

在配置模式下,输入命令以确认 show logical-systems interconnect-logical-system 您的配置。如果输出未显示预期的配置,请重复此示例中的说明,以更正配置。

完成设备配置后,请从配置模式进入 commit

为主逻辑系统配置接口、路由实例和静态路由

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,将命令复制并粘贴到层级的 [edit] CLI 中,然后从配置模式进入 commit

逐步过程

以下示例要求您在配置层次结构中的各个级别上导航。有关操作说明,请参阅 在配置模式下使用 CLI 编辑器

要配置主逻辑系统接口:

  1. 配置主(根)逻辑系统和 lt-0/0/0.1 接口。

  2. 为主逻辑系统配置路由实例,为其分配接口,并为其配置静态路由。

结果

在配置模式下,输入和 show routing-instances 命令以确认show interfaces 您的配置。如果输出未显示预期的配置,请重复此示例中的说明,以更正配置。

完成设备配置后,请从配置模式进入 commit

为用户逻辑系统配置逻辑隧道接口

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,将命令复制并粘贴到层级的 [edit] CLI 中,然后从配置模式进入 commit

逐步过程

以下示例要求您在配置层次结构中的各个级别上导航。有关操作说明,请参阅 在配置模式下使用 CLI 编辑器

  1. 为第一个用户逻辑系统配置 lt-0/0/0 接口:

  2. 为第二个用户逻辑系统配置 lt-0/0/0 接口。

结果

在配置模式下,输入 、 和 show logical-systems LSYS2 interfaces lt-0/0/0 命令, show logical-systems LSYS1 interfaces lt-0/0/0以确认您的配置。如果输出未显示预期的配置,请重复此示例中的说明,以更正配置。

完成设备配置后,请从配置模式进入 commit

验证

验证为主管理员配置的静态路由是否正确

目的

确认配置工作正常。验证是否可以将数据从主逻辑系统发送到其他逻辑系统。

行动

在操作模式下,使用 ping 命令。

示例:为用户逻辑系统配置 IPv6 区域

此示例说明如何为用户逻辑系统配置 IPv6 区域。

要求

开始之前:

  • 以用户逻辑系统管理员身份登录用户逻辑系统。

    请参阅 用户逻辑系统配置概述

  • 确保 inet6 的转发选项基于流。否则,必须进行配置并重置设备。

    使用 show security forwarding-options 命令检查配置。

    注意:

    只有用户逻辑系统管理员才能配置转发选项。

概述

此示例配置示例:创建用户逻辑系统、管理员、用户和互连逻辑系统中描述的 ls-product 设计用户逻辑系统

此示例将创建 表 1 所述的 IPv6 区域和地址簿。

表 1:用户逻辑系统区域和地址簿配置

特征

名字

配置参数

ls-product-design-trust

  • 绑定到接口 ge-0/0/5.1。

  • 已启用 TCP 重置。

ls-product-design-untrust

  • 绑定到接口 lt-0/0/0.3。

地址簿

产品设计内部

  • 地址产品设计师:3002::1/96

  • 连接到 zone ls-product-design-trust

产品设计-外部

  • 地址营销:3003::1/24

  • 地址计费:3004::1/24

  • 其他地址: 3002::2/24

  • 地址集 Otherlsys:营销、会计

  • 连接到区域 ls-product-design-untrust

配置

程序

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,将命令复制并粘贴到层级的 [edit] CLI 中,然后从配置模式进入 commit

逐步过程

以下示例要求您在配置层次结构中的各个级别上导航。有关如何操作的说明,请参阅 Junos OS CLI 用户指南 中的在配置模式下使用 CLI 编辑器

在用户逻辑系统中配置 IPv6 区域:

  1. 以逻辑系统管理员身份登录用户逻辑系统并进入配置模式。

  2. 配置安全区域并将其分配给接口。

  3. 为区域配置 TCP-Reset 参数。

  4. 配置安全区域并将其分配给接口。

  5. 创建全局通讯簿条目。

  6. 将通讯簿附加到区域。

结果

在配置模式下,输入命令以确认 show security zones 您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明,以便进行更正。

完成设备配置后,请从配置模式进入 commit

示例:为用户逻辑系统配置 IPv6 安全策略

此示例说明如何为用户逻辑系统配置 IPv6 安全策略。

要求

开始之前:

概述

此示例说明如何配置 表 2 中描述的安全策略。

表 2:用户逻辑系统安全策略配置

策略名称

配置参数

permit-all-to-otherlsys

允许以下流量:

  • From Zone:ls-product-design-trust

  • 到区域:ls-product-design-untrust

  • 源地址:产品设计师

  • 目标地址:Otherlsys

  • 应用程序:任何

permit-all-from-otherlsys

允许以下流量:

  • 从区域:ls-product-design-untrust

  • 至区域:ls-product-design-trust

  • 源地址:Otherlsys

  • 目标地址:产品设计人员

  • 应用程序:任何

配置

程序

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,将命令复制并粘贴到层级的 [edit] CLI 中,然后从配置模式进入 commit

逐步过程

以下示例要求您在配置层次结构中的各个级别上导航。有关如何操作的说明,请参阅 Junos OS CLI 用户指南 中的在配置模式下使用 CLI 编辑器

要为用户逻辑系统配置 IPv6 安全策略:

  1. 以逻辑系统管理员身份登录用户逻辑系统并进入配置模式。

  2. 配置一个安全策略,以允许从 ls-product-design-trust 区域到 ls-product-design-untrust 区域的流量。

  3. 配置一个安全策略,以允许从 ls-product-design-untrust 区域到 ls-product-design-trust 区域的流量。

结果

在配置模式下,输入命令以确认 show security policies 您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明,以便进行更正。

完成设备配置后,请从配置模式进入 commit

验证

验证策略配置

目的

验证有关策略和规则的信息。

行动

在操作模式下,输入 show security policies detail 命令以显示在逻辑系统上配置的所有策略的摘要。

示例:为用户逻辑系统配置 IPv6 双堆栈 Lite

此示例说明如何为用户逻辑系统配置软线集中器。

要求

开始之前:

  • 以用户逻辑系统管理员身份登录用户逻辑系统。请参阅 用户逻辑系统配置概述

  • show system security-profile dslite-softwire-initiator使用命令查看可连接到逻辑系统中软线集中器的数量。

概述

此示例说明如何配置软线集中器以解封装 ls-product-design 用户逻辑系统中的 IPv4-in-IPv6 数据包, 如示例:创建用户逻辑系统、管理员、用户和互连逻辑系统。软线集中器的 IPv6 地址为 3000:1,而软线配置的名称sc_1。

配置

程序

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,将命令复制并粘贴到层级的 [edit] CLI 中,然后从配置模式进入 commit

逐步过程

以下示例要求您在配置层次结构中的各个级别上导航。有关如何操作的说明,请参阅 Junos OS CLI 用户指南 中的在配置模式下使用 CLI 编辑器

要配置 IPv6 DS-Lite 软线集中器:

  1. 以逻辑系统管理员身份登录用户逻辑系统并进入配置模式。

  2. 指定软线集中器的地址和软线类型。

结果

在配置模式下,输入命令以确认 show security softwires 您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明,以便进行更正。

完成设备配置后,请从配置模式进入 commit

验证

验证 DS-Lite 配置

目的

验证软线发起方是否可以连接到用户逻辑系统中配置的软线集中器。

行动

在操作模式下,输入 show security softwires 命令。

如果软线发起方未连接,则操作输出如下所示:

如果连接了软线发起方,则操作输出如下所示: