Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Câbles souples DS-Lite

Configuration d’un concentrateur de fil souple DS-Lite

DS-Lite est pris en charge sur les PIC multiservices 100, 400 et 500 des routeurs M Series et sur les routeurs MX Series équipés de DPC multiservices. À partir de la version 17.4R1 de Junos OS, DS-Lite est pris en charge sur les routeurs MX Series avec MS-MPC et MS-MIC. À partir de la version 19.2R1 de Junos OS, DS-Lite est pris en charge sur les routeurs MX Virtual Chassis et MX Broadband Network Gateway (BNG).

Pour configurer un concentrateur de fil souple DS-Lite :

  1. Attribuez un nom au concentrateur de fil souple DS-Lite.
  2. Spécifiez l’adresse du tunnel softwire.
  3. Spécifiez la MTU du tunnel softwire.
    Remarque :

    L’option mtu-v6 est prise en charge sur les routeurs MX Series équipés de MS-DPC. À partir de la version 18.1R1 de Junos OS, l’option mtu-v6 est prise en charge sur les routeurs MX Series avec MS-MPC ou MS-MIC.

    Cette option définit l’unité de transmission maximale lors de l’encapsulation de paquets IPv4 dans IPv6. Si la longueur finale est supérieure à la MTU, le paquet IPv6 sera fragmenté. Cette option est obligatoire car elle dépend d’autres paramètres réseau sous contrôle de l’administrateur.

  4. Pour copier les informations DSCP de l’en-tête IPv6 dans l’en-tête IPv4 décapsulé, incluez l’instruction copy-dscp . Cette affirmation n’est pas prise en charge sur les MS-MPC et les MS-MIC.
  5. Spécifiez le nombre maximal de flux pour le fil logiciel.

Configuration des interfaces multicast IPv6

Configurez les filtres de multicast sur les interfaces Ethernet lorsque la technologie IPv6 NAT est utilisée pour la détection de voisinage. Cela permet au routeur de traiter les flux initiés par le fil souple dans les deux sens.

Pour configurer des interfaces de multicast IPv6 :

  1. Accédez à la hiérarchie des câbles logiciels.
  2. Incluez l’instruction d’une ipv6-multicast-interfaces interface individuelle.

    Ou configurez toutes les interfaces softwire en tant que multicast IPv6.

Exemple : configuration de base de DS-Lite

DS-Lite utilise des tunnels IPv4 sur IPv6 pour traverser un réseau d’accès IPv6 afin d’atteindre un NAT IPv4-IPv4 de classe opérateur. Cela facilite l’introduction progressive d’IPv6 sur Internet en assurant la rétrocompatibilité avec IPv4. Consultez Comprendre IPv6 Dual-Stack Lite.

Exigences

Les composants matériels suivants peuvent exécuter le DS-Lite :

  • Routeurs de périphérie multiservice M Series avec PIC multiservices.

  • Routeurs centraux T Series avec PIC multiservices.

  • Plates-formes de routage universelles MX Series 5G avec DPC multiservices. À partir de la version 17.4R1 de Junos OS, DS-Lite est pris en charge sur les routeurs MX Series avec MS-MPC et MS-MIC.À partir de Junos OS version 19.2R1, DS-Lite est pris en charge sur les routeurs MX Virtual Chassis et MX Broadband Network Gateway (BNG).

Présentation de la configuration et topologie

Cet exemple décrit comment configurer un routeur MX Series avec un MS-DPC comme AFTR pour faciliter le flux illustré à la Figure 1.

Figure 1 : topologie DS-Lite Topology DS-Lite

Dans cet exemple, le concentrateur de fil souple DS-Lite, ou AFTR, est un routeur MX Series avec deux interfaces Gigabit et un DPC de services. L’interface faisant face à l’élément B4 est ge-3/1/5 et l’interface faisant face à Internet est ge-3/1/0.

La configuration

Configuration du châssis

Procédure étape par étape

Pour configurer le PIC de service (FPC 0 Slot 0) avec le package de services de couche 3 :

  1. Entrez le niveau de la hiérarchie de modification du châssis .

  2. Configurez le package de services de couche 3.

Interfaces Configuration

Procédure étape par étape

Pour configurer les interfaces face à l’initiateur B4 (softwire) et à Internet :

  1. Allez au niveau de la hiérarchie d’édition [edit interfaces] pour ge-3/1/0, qui fait face à Internet.

  2. Définissez l’interface.

  3. Allez au niveau de [edit interfaces] hiérarchie pour ge-3/1/5, qui fait face au B4.

  4. Définissez l’interface.

  5. Accédez au niveau hiérarchique [edit interfaces] de sp-0/0/0, utilisé pour héberger l’AFTR DS-Lite.

  6. Définissez l’interface.

Résultats

Configuration de la traduction d’adresses réseau et de ports

Procédure étape par étape

Pour configurer NAPT :

  1. Allez au niveau hiérarchique [edit services nat] .

  2. Définir un pool de NAT p1.

  3. Définissez une règle NAT, en commençant par la direction de correspondance.

  4. Définissez un terme pour la règle, en commençant par une clause from.

  5. Définissez la traduction souhaitée dans une clause then . Dans ce cas, utilisez la traduction source dynamique.

  6. (Facultatif) Configurez la journalisation des informations de traduction pour la règle.

Résultats

Softwire Configuration

Procédure étape par étape

Pour configurer le concentrateur de câbles souples DS-Lite et les règles associées :

  1. Allez au niveau hiérarchique [edit services softwire] .

  2. Définir le concentrateur de fil souple DS-Lite.

  3. Définissez la règle du câblage.

Résultats

Configuration de l’ensemble de services

Procédure étape par étape

Configurez un ensemble de services qui inclut des règles softwire et NAT et spécifie un service interface-service ou un service de saut suivant. Cet exemple utilise un service de saut suivant.

  1. Allez au niveau hiérarchique [edit services service-set] , en nommant l’ensemble de services.

  2. Définissez la règle NAT à utiliser pour la conversion IPv4-IPv4.

  3. Définissez la règle de câblage pour définir le tunnel câblé.

  4. Définir le service d’interface,

    Conseil :

    Afin d’éviter ou de minimiser la fragmentation IPv6, vous pouvez configurer une taille de segment maximale (MSS) TCP pour votre ensemble de services.

  5. (Facultatif) Définir une MSS TCP.

Résultats

Exemple : Configuration de DS-Lite et 6rd dans le même ensemble de services

Exigences

Les composants matériels suivants peuvent exécuter le DS-Lite :

  • Routeurs de périphérie multiservice M Series avec PIC multiservices.

  • Routeurs centraux T Series avec PIC multiservices.

  • Plates-formes de routage universelles MX Series 5G avec DPC multiservices. À partir de la version 17.4R1 de Junos OS, DS-Lite est pris en charge sur les routeurs MX Series avec MS-MPC et MS-MIC.À partir de Junos OS version 19.2R1, DS-Lite est pris en charge sur les routeurs MX Virtual Chassis et MX Broadband Network Gateway (BNG). À partir de la version 20.2R1 de Junos OS, DS-Lite est pris en charge pour les services CGNAT nouvelle génération sur les routeurs MX240, MX480 et MX960.

Vue d’ensemble

Cet exemple décrit une solution softwire qui inclut DS-Lite et 6rd dans le même ensemble de services.

La configuration

Configuration du châssis

Procédure étape par étape

Pour configurer le châssis :

  1. Configurez l’interface entrante.

    Ici, l’ensemble des services est appliqué aux familles inet (IPv4) et inet6 (IPv6) de la sous-unité 0. Le trafic IPv6 DS-Lite et le trafic IPv4 6e atteignent le filtre de service et sont envoyés au PIC de services.

  2. Configurez l’interface de sortie (IPv6 Internet). Le serveur IPv4 que les clients DS-Lite tentent d’atteindre est à 200.200.200.2/24, et le serveur IPv6 est à 3ABC ::2/16.

  3. Configurez le PIC de services.

Résultats

concentrateur softwire, règle softwire, configuration de règle de pare-feu dynamique

Procédure étape par étape

Pour configurer le concentrateur de softwire, la règle softwire et la règle de pare-feu dynamique :

  1. Configurez les concentrateurs DS-Lite et 6ème softwire.

  2. Configurez les règles de câblage.

    Les routes suivantes sont ajoutées par le démon PIC de services sur le moteur de routage :

  3. Configurez une règle de pare-feu dynamique.

Résultats

Configuration NAT pour DS-Lite

Procédure étape par étape

Pour configurer le NAT pour DS-Lite :

  1. Configurez un pool NAT pour DS-Lite.

  2. Configurez une règle NAT.

Résultats

En raison de cette règle de NAT, les routes NAT suivantes sont installées pour le trafic DS-Lite inverse :

La règle NAT déclenche la traduction des adresses pour le trafic provenant de 20.20.0.0/16 vers la plage d’adresses publiques 33.33.33.1 à 33.33.33.32.

Configuration de l’ensemble de services

Procédure étape par étape

Cet ensemble de services possède une règle de pare-feu dynamique et une 6e règle pour le 6e service. L’ensemble de services comprend également une règle de câblage pour DS-Lite et une règle NAT pour effectuer la traduction d’adresse pour tout le trafic DS-Lite. La règle NAT effectue la traduction NAPT dans le sens avant sur l’adresse et le port sources du trafic DS-Lite.

Pour configurer l’ensemble de services :

  1. Définissez l’ensemble des services.

  2. Configurez les règles de l’ensemble de services.

  3. Configurez l’ensemble de services interface-service.

Résultats

Limitation des sous-réseaux DS-Lite

Présentation des limitations par sous-réseau de DS-Lite

Junos OS vous permet de limiter le nombre de flux de câblage logiciel provenant de l’équipement B4 d’un abonné à un moment donné, afin d’empêcher les abonnés d’utiliser excessivement les adresses dans le sous-réseau. Cette limitation réduit le risque d’attaques par déni de service (DoS). Cette limitation est prise en charge sur les routeurs MX Series équipés de MS-DPC. À partir de la version 18.2R1 de Junos OS, les MS-MPC et MS-MICs prennent également en charge la fonctionnalité de limitation de sous-réseau. À partir de Junos OS version 19.2R1, les routeurs MX Virtual Chassis et MX Broadband Network Gateway (BNG) prennent également en charge la fonctionnalité de limitation de sous-réseau. À partir de la version 20.2R1 de Junos OS, DS-Lite est pris en charge pour les services CGNAT nouvelle génération sur les routeurs MX240, MX480 et MX960.

Un ménage utilisant IPv6 avec DS-Lite est un sous-réseau, et pas seulement une adresse IP individuelle. La fonctionnalité de limitation de sous-réseau associe un abonné et le mappage à un préfixe IPv6 au lieu d’une adresse IPv6. Un abonné peut utiliser n’importe quelle adresse IPv6 de ce préfixe comme adresse B4 DS-Lite et potentiellement épuiser les ressources NAT de classe opérateur. La fonctionnalité de limitation des sous-réseaux permet de mieux contrôler l’utilisation des ressources en identifiant un abonné avec un préfixe au lieu d’une adresse spécifique.

La limite de sous-réseau offre les fonctionnalités suivantes :

  • Les flux utilisent l’adresse B4 complète.

  • La longueur du préfixe peut être configurée par ensemble de services sous softwire-options pour chaque ensemble de services.

  • Les blocs de ports sont alloués par préfixe de l’appareil B4 de l’abonné, et non sur chaque adresse B4 (si la longueur du préfixe est inférieure à 128). Si la longueur du préfixe est de 128, chaque adresse IPv6 est traitée comme un B4. Les blocs de ports sont alloués par adresse IPv6 de 128 bits.

  • La limite de sessions, définie dans la configuration du concentrateur DS-Lite softwire, limite le nombre de sessions IPv4 pour le préfixe.

  • Les mappages EIM, EIF et PCP sont créés par tunnel softwire (adresse IPv6 128 bits complète). Les mappages périmés expirent en fonction des valeurs de délai d’expiration.

  • Si la longueur du préfixe est configurée , alors PCP max-mappings-per-subscriber (configurable sous pcp-server) est basé sur le préfixe uniquement, et non sur l’adresse B4 complète.

  • SYSLOGS pour l’allocation et la libération de PBA contiennent la partie préfixe de l’adresse complétée par tous les zéros. L’allocation et la suppression de flux SYSLOGS pour PCP contiendront toujours l’adresse IPv6 complète.

La show services nat mappings address-pooling-paired sortie de la commande opérationnelle affiche maintenant le mappage du préfixe. Le mappage indique l’adresse du B4 actif.

La show services softwire statistics ds-lite sortie comprend un nouveau champ qui affiche le nombre de fois où la limite de session a été dépassée pour le MPC.

Pour les services nouvelle génération sur les routeurs MX240, MX480 et MX960, la statistique de limite de sous-réseau s’affiche dans le Softwire session limit exceeded champ.

Afficher les services Softwire Statistics (MX-SPC3)

Configuration de la limitation de session DS-Lite par sous-réseau pour éviter les attaques par déni de service

Vous pouvez configurer la limitation DS-Lite par sous-réseau sur les routeurs MX Series équipés de MS-DPC. À partir de la version 18.2R1 de Junos OS, les MS-MPC et les MS-MICs prennent également en charge la fonctionnalité de limitation de sous-réseau. À partir de la version 20.2R1 de Junos OS, la carte de services de sécurité MX-SPC3 des services de nouvelle génération prend en charge la fonctionnalité de limitation de sous-réseau.

À partir de Junos OS version 19.2R1, les routeurs MX Virtual Chassis et MX Broadband Network Gateway (BNG) prennent également en charge la fonctionnalité de limitation de sous-réseau.

Pour configurer la limitation de session DS-Lite par sous-réseau :

  1. Configurez la taille du préfixe de sous-réseau auquel la limitation est appliquée. Spécifiez une longueur de préfixe de 56, 64, 96 ou 128.
    Remarque :

    Assurez-vous que tous les mappages sont effacés avant de modifier la longueur du préfixe.

  2. Si vous utilisez un ensemble de services de saut suivant sur une interface AMS pour DS-Lite, définissez la longueur du préfixe source IPv6 de l’interface intérieure AMS sur la même valeur que celle que vous utilisez pour le préfixe de sous-réseau à l’étape 1.
  3. Configurez le nombre maximal de sessions d’abonnés autorisées par préfixe. Vous pouvez configurer de 0 à 16 384 sessions.

    Pour les services nouvelle génération DS-Lite, MAP-E et V6rd softwires, configurez le nombre maximal de sessions d’abonnés autorisées par préfixe :

    Remarque :

    Vous ne pouvez pas utiliser flow-limit et session-limit-per-prefix dans la même dslite configuration.

Tableau de l’historique des modifications

La prise en charge des fonctionnalités est déterminée par la plateforme et la version que vous utilisez. Utilisez l’explorateur de fonctionnalités pour déterminer si une fonctionnalité est prise en charge sur votre plateforme.

Libération
Descriptif
20.2R1
À partir de la version 20.2R1 de Junos OS, DS-Lite est pris en charge pour les services CGNAT nouvelle génération sur les routeurs MX240, MX480 et MX960.
20.2R1
À partir de la version 20.2R1 de Junos OS, DS-Lite est pris en charge pour les services CGNAT nouvelle génération sur les routeurs MX240, MX480 et MX960.
20.2R1
À partir de la version 20.2R1 de Junos OS, la carte de services de sécurité MX-SPC3 des services de nouvelle génération prend en charge la fonctionnalité de limitation de sous-réseau.
19.2R1
À partir de Junos OS version 19.2R1, DS-Lite est pris en charge sur les routeurs MX Virtual Chassis et MX Broadband Network Gateway (BNG).
19.2R1
À partir de Junos OS version 19.2R1, DS-Lite est pris en charge sur les routeurs MX Virtual Chassis et MX Broadband Network Gateway (BNG).
19.2R1
À partir de Junos OS version 19.2R1, DS-Lite est pris en charge sur les routeurs MX Virtual Chassis et MX Broadband Network Gateway (BNG).
19.2R1
À partir de Junos OS version 19.2R1, les routeurs MX Virtual Chassis et MX Broadband Network Gateway (BNG) prennent également en charge la fonctionnalité de limitation de sous-réseau.
18.2R1
À partir de la version 18.2R1 de Junos OS, MS-MPC et MS-MICs prennent également en charge la fonctionnalité de limitation de sous-réseau.
18.1R1
À partir de Junos OS version 18.1R1, l’option mtu-v6 est prise en charge sur les routeurs MX Series avec MS-MPC ou MS-MIC.
17.4R1
À partir de la version 17.4R1 de Junos OS, DS-Lite est pris en charge sur les routeurs MX Series avec MS-MPC et MS-MIC.
17.4R1
À partir de la version 17.4R1 de Junos OS, DS-Lite est pris en charge sur les routeurs MX Series avec MS-MPC et MS-MIC.
17.4R1
À partir de la version 17.4R1 de Junos OS, DS-Lite est pris en charge sur les routeurs MX Series avec MS-MPC et MS-MIC.