Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Authentification TCP au niveau de l’interface

Comprendre l’authentification basée sur l’interface pour les homologues non numérotés BGP

Lorsque vous déployez l’appairage non numéroté BGP, les routeurs détectent automatiquement les voisins à l’aide du protocole NDP (Neighbor Discovery Protocol) IPv6 et établissent des sessions sur des adresses IPv6 de liaison locale. Vous pouvez activer l’authentification TCP au niveau de l’interface (MD5, TCP-AO, authentification par trousseau) pour ces homologues découverts dynamiquement en associant des clés d’authentification directement aux interfaces logiques, quelle que soit l’adresse IP de l’homologue.

Les routeurs établissent des sessions BGP à l’aide d’adresses IPv6 de liaison locale par le biais de l’appairage non numéroté BGP, ce qui élimine la nécessité d’attribuer des adresses IP uniques à chaque interface point à point. Cette approche simplifie la configuration du réseau, mais pose des problèmes avec les mécanismes d’authentification TCP traditionnels qui reposent sur la connaissance préalable de l’adresse IP ou du préfixe IP des pairs. L’approche de l’authentification par interface associe la clé d’authentification directement à une interface logique. Cette configuration garantit que la session BGP initiée sur une interface configurée utilise la clé d’authentification attribuée à cette interface, quelle que soit l’adresse IP de l’homologue.

Vous pouvez configurer l’authentification pour les pairs non numérotés BGP sous la [edit protocols bgp group group-name dynamic-neighbor dyn-name] hiérarchie,

  • authentication-algorithm : spécifie l’algorithme d’authentification à utiliser. Les algorithmes pris en charge sont aes-128-cmac-96, , aohmac-sha-1-96et md5.
  • authentication-key : définit la clé d’authentification TCP-MD5.
  • authentication-key-chain : spécifie le trousseau de clés d’authentification utilisé pour l’authentification TCP-AO ou trousseau TCP.
    Remarque : Lorsqu’un algorithme d’authentification est spécifié, il doit être configuré avec un trousseau et ne peut pas être utilisé avec une clé.

Nous prenons également en charge le routage actif ininterrompu (NSR), qui implémente des sessions homologues non numérotées BGP à l’aide de l’authentification par interface. NSR garantit que les sessions BGP restent ininterrompues pendant les basculements du plan de contrôle en préservant l’état du protocole lors du basculement du moteur de routage. Combiné à l’authentification par interface, le NSR permet aux sessions BGP d’établir des sessions sur des interfaces non numérotées afin de conserver leur état d’authentification même pendant les transitions système. Cette capacité est particulièrement utile dans les environnements à haute disponibilité où il est essentiel de maintenir des sessions de routage sécurisées et persistantes.

Avantages de l’appairage non numéroté BGP

  • Établit un appairage BGP sécurisé lors de l’activation de l’authentification pour une session BGP non numérotée.

Limites

  • La modification de la clé TCP MD5 d’une session BGP établie peut provoquer des interruptions ou redémarrer la session.

  • Cette fonctionnalité est limitée à la connectivité à saut unique dans les scénarios de routage symétrique.

Configuration de l’authentification TCP basée sur l’interface pour les homologues non numérotés BGP

Pour activer les sessions non numérotées BGP avec une authentification TCP délimitée à l’interface, configurez les options suivantes sous la [edit protocols bgp group name dynamic-neighbor name] hiérarchie.

Mesures à prendre

Considérez les scénarios de configuration suivants pour l’authentification BGP.

Cas d’usage 1 : Session non numérotée BGP authentifiée avec TCP-MD5 délimité par l’interface sous l’instance de routage par défaut

Utilisez l’extrait de configuration suivant pour configurer l’authentification MD5 délimitée à l’interface pour une session non numérotée BGP à l’aide de l’adresse link-local IPv6 pour l’interface et-0/0/1.0 sous l’instance de routage par défaut.

Cas d’usage 2 : session non numérotée BGP avec authentification TCP-MD5 au niveau de l’interface et configuration de plage d’interfaces sous l’instance de routage par défaut (Junos EVO uniquement)

Utilisez l’extrait de configuration suivant pour configurer l’authentification MD5 délimitée à l’interface pour une session non numérotée BGP à l’aide d’une configuration par plage d’interfaces sous l’instance de routage par défaut.

Cas d’usage 3 : Sessions non numérotées BGP authentifiées avec TCP-MD5 avec une interface sous une instance de routage autre que celle par défaut

Utilisez l’extrait de configuration suivant pour configurer l’authentification MD5 délimitée à l’interface avec une session non numérotée BGP sous une instance de routage autre que celle par défaut.

Cas d’usage 4 : Sessions non numérotées BGP authentifiées par authentification TCP-AO avec l’interface

Utilisez l’extrait de configuration suivant pour configurer l’authentification TCP-AO au niveau de l’interface pour une session non numérotée BGP sous l’instance de routage par défaut.

Cas d’usage 5 : Sessions non numérotées BGP authentifiées avec une authentification par trousseau de portée de l’interface sous l’instance de routage par défaut

Utilisez l’extrait de configuration suivant pour configurer l’authentification trousseau TCP délimitée à l’interface pour une session non numérotée BGP sous l’instance de routage par défaut.

Valider

Utilisez la commande pour vérifier l’authentification show bgp neighbor par interface pour les homologues non numérotés BGP.

Sortie

Dans cet exemple de sortie, vous voyez le trousseau de clés et l’algorithme d’authentification vérifiés en fonction de l’interface pour les deux homologues BGP.