Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Fils souples DS-Lite

Configuration d’un concentrateur Softwire DS-Lite

DS-Lite est pris en charge sur les PIC multiservices 100, 400 et 500, sur les routeurs M Series et sur les routeurs MX Series équipés de DPC multiservices. À partir de la version 17.4R1 de Junos OS, DS-Lite est pris en charge sur les routeurs MX Series équipés de MS-MPC et MS-MICs.À partir de la version 19.2R1 de Junos OS, DS-Lite est pris en charge sur les routeurs MX Virtual Chassis et MX Broadband Network Gateway (BNG).

Pour configurer un concentrateur softwire DS-Lite :

  1. Attribuez un nom au concentrateur softwire DS-Lite.
  2. Spécifiez l’adresse du tunnel softwire.
  3. Spécifiez la MTU du tunnel softwire.
    Note:

    L’option mtu-v6 est prise en charge sur les routeurs MX Series équipés de MS-DPC. À partir de Junos OS version 18.1R1, l’option mtu-v6 est prise en charge sur les routeurs MX Series équipés de MS-MPC ou MS-MIC.

    Cette option définit l’unité de transmission maximale lors de l’encapsulation de paquets IPv4 dans IPv6. Si la longueur finale est supérieure à la MTU, le paquet IPv6 sera fragmenté. Cette option est obligatoire car elle dépend d’autres paramètres réseau sous contrôle de l’administrateur.

  4. Pour copier les informations DSCP de l’en-tête IPv6 dans l’en-tête IPv4 décapsulé, incluez l’instruction copy-dscp . Cette instruction n’est pas prise en charge sur les MS-MPC et les MS-MIC.
  5. Spécifiez le nombre maximal de flux pour le fil logiciel.

configuration des interfaces multicast IPv6

Configurez les filtres multicast sur les interfaces Ethernet lorsque le NAT IPv6 est utilisé pour la découverte des voisins. Cela permet au routeur de traiter les flux initiés par le fil logiciel dans les deux sens.

Pour configurer les interfaces multicast IPv6 :

  1. Accédez à la hiérarchie logicielle.
  2. Incluez l’instruction d’une ipv6-multicast-interfaces interface individuelle.

    Vous pouvez également configurer toutes les interfaces softwire en multicast IPv6.

Exemple : Configuration de base de DS-Lite

DS-Lite utilise des tunnels IPv4 sur IPv6 pour traverser un réseau d’accès IPv6 et atteindre un NAT IPv4-IPv4 de classe opérateur. Cela facilite l’introduction progressive d’IPv6 sur Internet en fournissant une rétrocompatibilité avec IPv4. Reportez-vous à la section Présentation d’IPv6 Dual-Stack Lite.

Exigences

Les composants matériels suivants peuvent exécuter DS-Lite :

  • Routeurs de périphérie multiservice M Series avec PIC multiservices.

  • Routeurs centraux T Series avec PIC multiservices.

  • Plates-formes de routage universelles 5G MX Series avec DPC multiservices. À partir de la version 17.4R1 de Junos OS, DS-Lite est pris en charge sur les routeurs MX Series équipés de MS-MPC et MS-MICs.À partir de la version 19.2R1 de Junos OS, DS-Lite est pris en charge sur les routeurs MX Virtual Chassis et MX Broadband Network Gateway (BNG).

Vue d’ensemble et topologie de la configuration

Cet exemple décrit comment configurer un routeur MX Series avec une MS-DPC en tant qu’AFTR pour faciliter le flux illustré à la Figure 1.

Figure 1 : topologie DS-Lite Topology de DS-Lite

Dans cet exemple, le concentrateur softwire DS-Lite, ou AFTR, est un routeur MX Series avec deux interfaces Gigabit et un DPC de services. L’interface faisant face à l’élément B4 est ge-3/1/5 et l’interface face à Internet est ge-3/1/0.

Configuration

Configuration du châssis

Procédure étape par étape

Pour configurer le service PIC (FPC 0 Slot 0) avec le package de services de couche 3 :

  1. Entrez le niveau de modification de la hiérarchie du châssis .

  2. Configurez le package de services de couche 3.

Interfaces Configuration

Procédure étape par étape

Pour configurer les interfaces faisant face au B4 (initiateur softwire) et faisant face à Internet :

  1. Allez au niveau de hiérarchie d’édition [edit interfaces] pour ge-3/1/0, qui fait face à Internet.

  2. Définissez l’interface.

  3. Allez au niveau hiérarchique [edit interfaces] pour ge-3/1/5, qui fait face au B4.

  4. Définissez l’interface.

  5. Allez au niveau hiérarchique [edit interfaces] pour sp-0/0/0, utilisé pour héberger l’AFTR DS-Lite.

  6. Définissez l’interface.

Résultats

Configuration de la traduction des adresses réseau et des ports

Procédure étape par étape

Pour configurer NAPT :

  1. Allez au niveau de la [edit services nat] hiérarchie.

  2. Définir un pool NAT p1.

  3. Définissez une règle NAT, en commençant par la direction de correspondance.

  4. Définissez un terme pour la règle, en commençant par une clause from.

  5. Définissez la traduction souhaitée dans une clause then . Dans ce cas, utilisez la traduction de source dynamique.

  6. (Facultatif) Configurez la journalisation des informations de traduction pour la règle.

Résultats

Configuration du fil logiciel

Procédure étape par étape

Pour configurer le concentrateur softwire DS-Lite et les règles associées :

  1. Allez au niveau de la [edit services softwire] hiérarchie.

  2. Définissez le concentrateur de fil logiciel DS-Lite.

  3. Définissez la règle du fil logiciel.

Résultats

Configuration de l’ensemble de services

Procédure étape par étape

Configurez un ensemble de services qui inclut des règles softwire et NAT et spécifie un service d’interface ou un service de saut suivant. Cet exemple utilise un service de saut suivant.

  1. Allez au niveau de la [edit services service-set] hiérarchie et nommez l’ensemble de services.

  2. Définissez la règle NAT à utiliser pour la traduction d’IPv4 en IPv4.

  3. Définissez la règle softwire pour définir le tunnel softwire.

  4. Définissez le service d’interface,

    Pourboire:

    Afin d’éviter ou de minimiser la fragmentation IPv6, vous pouvez configurer une taille de segment maximale TCP (MSS) pour votre ensemble de services.

  5. (Facultatif) Définition d’un MCS TCP.

Résultats

Exemple : configuration de DS-Lite et de la 6e page dans le même ensemble de services

Exigences

Les composants matériels suivants peuvent exécuter DS-Lite :

  • Routeurs de périphérie multiservice M Series avec PIC multiservices.

  • Routeurs centraux T Series avec PIC multiservices.

  • Plates-formes de routage universelles 5G MX Series avec DPC multiservices. À partir de la version 17.4R1 de Junos OS, DS-Lite est pris en charge sur les routeurs MX Series équipés de MS-MPC et MS-MICs.À partir de la version 19.2R1 de Junos OS, DS-Lite est pris en charge sur les routeurs MX Virtual Chassis et MX Broadband Network Gateway (BNG). À partir de la version 20.2R1 de Junos OS, DS-Lite est pris en charge pour les services CGNAT Next Gen sur les routeurs MX240, MX480 et MX960.

Aperçu

Cet exemple décrit une solution softwire qui inclut DS-Lite et 6rd dans le même ensemble de services.

Configuration

Configuration du châssis

Procédure étape par étape

Pour configurer le châssis :

  1. Configurez l’interface d’entrée.

    Ici, l’ensemble de services est appliqué aux familles inet (IPv4) et inet6 (IPv6) de la sous-unité 0. Le trafic IPv6 DS-Lite et le trafic IPv4 6e atteignent le filtre de service et sont envoyés au pic de services.

  2. Configurez l’interface de sortie (Internet IPv6). Le serveur IPv4 que les clients DS-Lite tentent d’atteindre est à 200.200.200.2/24, et le serveur IPv6 est à 3ABC ::2/16.

  3. Configurez le PIC des services.

Résultats

concentrateur softwire, règle softwire, configuration de la règle de pare-feu dynamique

Procédure étape par étape

Pour configurer le concentrateur softwire, la règle softwire et la règle de pare-feu dynamique :

  1. Configurez les concentrateurs DS-Lite et 6rd softwire.

  2. Configurez les règles softwire.

    Les routes suivantes sont ajoutées par le démon PIC de services sur le moteur de routage :

  3. Configurez une règle de pare-feu dynamique.

Résultats

Configuration NAT pour DS-Lite

Procédure étape par étape

Pour configurer NAT pour DS-Lite :

  1. Configurez un pool NAT pour DS-Lite.

  2. Configurez une règle NAT.

Résultats

En raison de cette règle NAT, les routes NAT suivantes sont installées pour le trafic DS-Lite inverse :

La règle NAT déclenche la traduction d’adresse pour le trafic provenant de 20.20.0.0/16 vers la plage d’adresses publiques 33.33.33.1 à 33.33.33.32.

Configuration de l’ensemble de services

Procédure étape par étape

Cet ensemble de services dispose d’une règle de pare-feu dynamique et d’une 6e règle pour le 6e service. L’ensemble de services comprend également une règle softwire pour DS-Lite et une règle NAT pour effectuer la traduction d’adresses pour l’ensemble du trafic DS-Lite. La règle NAT effectue la traduction NAPT dans le sens direct sur l’adresse source et le port du trafic DS-Lite.

Pour configurer l’ensemble de services :

  1. Définissez l’ensemble de services.

  2. Configurez les règles de l’ensemble de services.

  3. Configurez l’ensemble de services interface-service.

Résultats

Limitation du sous-réseau DS-Lite

Vue d’ensemble de la limitation par sous-réseau de DS-Lite

Junos OS vous permet de limiter le nombre de flux softwire à partir de l’équipement B4 (Basic Bridging Broadband Broadband de base) d’un abonné à un moment donné, empêchant ainsi les abonnés d’utiliser excessivement les adresses dans le sous-réseau. Cette limitation réduit le risque d’attaques par déni de service (DoS). Cette limitation est prise en charge sur les routeurs MX Series équipés de MS-DPC. À partir de Junos OS version 18.2R1, les MS-MPC et MS-MIC prennent également en charge la fonctionnalité de limitation des sous-réseaux. À partir de la version 19.2R1 de Junos OS, les routeurs MX Virtual Chassis et MX Broadband Network Gateway (BNG) prennent également en charge la fonctionnalité de limitation des sous-réseaux. À partir de la version 20.2R1 de Junos OS, DS-Lite est pris en charge pour les services CGNAT Next Gen sur les routeurs MX240, MX480 et MX960.

Un foyer qui utilise IPv6 avec DS-Lite est un sous-réseau, pas seulement une adresse IP individuelle. La fonctionnalité de limitation de sous-réseau associe un abonné et un mappage à un préfixe IPv6 au lieu d’une adresse IPv6. Un abonné peut utiliser n’importe quelle adresse IPv6 de ce préfixe comme adresse DS-Lite B4 et potentiellement épuiser les ressources NAT de classe opérateur. La fonctionnalité de limitation des sous-réseaux permet de mieux contrôler l’utilisation des ressources en identifiant un abonné à l’aide d’un préfixe au lieu d’une adresse spécifique.

La limite de sous-réseau offre les fonctionnalités suivantes :

  • Les flux utilisent l’adresse B4 complète.

  • La longueur du préfixe peut être configurée par ensemble de services sous softwire-options pour l’ensemble de services individuel.

  • Les blocs de ports sont alloués par préfixe de l’appareil B4 abonné, et non sur chaque adresse B4 (si la longueur du préfixe est inférieure à 128). Si la longueur du préfixe est 128, chaque adresse IPv6 est traitée comme un B4. Les blocs de ports sont alloués par adresse IPv6 128 bits.

  • La limite de sessions, définie dans la configuration du concentrateur softwire DS-Lite, limite le nombre de sessions IPv4 pour le préfixe.

  • Les mappages EIM, EIF et PCP sont créés par tunnel softwire (adresse IPv6 128 bits complète). Les mappages périmés expirent en fonction des valeurs de délai d’expiration.

  • Si la longueur du préfixe est configurée , alors PCP max-mappings-per-subscriber (configurable sous pcp-server) est basé sur le préfixe uniquement, et non sur l’adresse B4 complète.

  • Les SYSLOGS pour l’allocation et la publication PBA contiennent la partie préfixe de l’adresse complétée par tous les zéros. L’allocation et la libération de SYSLOGS PCP, la création et la suppression de flux contiendront toujours l’adresse IPv6 complète.

La show services nat mappings address-pooling-paired sortie de la commande opérationnelle affiche désormais le mappage du préfixe. Le mappage indique l’adresse du B4 actif.

La show services softwire statistics ds-lite sortie inclut un nouveau champ qui affiche le nombre de fois où la limite de session a été dépassée pour le MPC.

Pour les services nouvelle génération sur les routeurs MX240, MX480 et MX960, la statistique de limite de sous-réseau s’affiche dans le Softwire session limit exceeded champ.

afficher les services Statistiques logicielles (MX-SPC3)

Configuration de DS-Lite Limitation des sessions par sous-réseau pour éviter les attaques par déni de service

Vous pouvez configurer la limitation de DS-Lite par sous-réseau sur les routeurs MX Series équipés de MS-DPC. À partir de la version 18.2R1 de Junos OS, les MS-MPC et MS-MIC prennent également en charge la fonctionnalité de limitation des sous-réseaux. À partir de la version 20.2R1 de Junos OS, la carte de services de sécurité MX-SPC3 de Next Gen Services prend en charge la fonctionnalité de limitation de sous-réseau.

À partir de la version 19.2R1 de Junos OS, les routeurs MX Virtual Chassis et MX Broadband Network Gateway (BNG) prennent également en charge la fonctionnalité de limitation des sous-réseaux.

Pour configurer la limitation de sessions DS-Lite par sous-réseau :

  1. Configurez la taille du préfixe de sous-réseau auquel la limitation est appliquée. Spécifiez une longueur de préfixe de 56, 64, 96 ou 128.
    Note:

    Assurez-vous que tous les mappages sont effacés avant de modifier la longueur du préfixe.

  2. Si vous utilisez un service de saut suivant défini sur une interface AMS pour DS-Lite, définissez la longueur du préfixe source IPv6 de l’interface interne AMS sur la même valeur que celle que vous utilisez pour le préfixe de sous-réseau à l’étape 1.
  3. Configurez le nombre maximal de sessions d’abonnés autorisées par préfixe. Vous pouvez configurer de 0 à 16 384 sessions.

    Pour les services filaires DS-Lite, MAP-E et V6rd de nouvelle génération, configurez le nombre maximal de sessions d’abonnés autorisées par préfixe :

    Note:

    Vous ne pouvez pas utiliser flow-limit et session-limit-per-prefix dans la même dslite configuration.

Tableau de l’historique des modifications

La prise en charge des fonctionnalités est déterminée par la plateforme et la version que vous utilisez. Utilisez l’explorateur de fonctionnalités pour déterminer si une fonctionnalité est prise en charge sur votre plateforme.

Libérer
Description
20.2R1
À partir de la version 20.2R1 de Junos OS, DS-Lite est pris en charge pour les services CGNAT Next Gen sur les routeurs MX240, MX480 et MX960.
20.2R1
À partir de la version 20.2R1 de Junos OS, DS-Lite est pris en charge pour les services CGNAT Next Gen sur les routeurs MX240, MX480 et MX960.
20.2R1
À partir de la version 20.2R1 de Junos OS, la carte de services de sécurité MX-SPC3 de Next Gen Services prend en charge la fonctionnalité de limitation de sous-réseau.
19.2R1
À partir de la version 19.2R1 de Junos OS, DS-Lite est pris en charge sur les routeurs MX Virtual Chassis et MX Broadband Network Gateway (BNG).
19.2R1
À partir de la version 19.2R1 de Junos OS, DS-Lite est pris en charge sur les routeurs MX Virtual Chassis et MX Broadband Network Gateway (BNG).
19.2R1
À partir de la version 19.2R1 de Junos OS, DS-Lite est pris en charge sur les routeurs MX Virtual Chassis et MX Broadband Network Gateway (BNG).
19.2R1
À partir de la version 19.2R1 de Junos OS, les routeurs MX Virtual Chassis et MX Broadband Network Gateway (BNG) prennent également en charge la fonctionnalité de limitation des sous-réseaux.
18.2R1
À partir de Junos OS version 18.2R1, les MS-MPC et MS-MIC prennent également en charge la fonctionnalité de limitation de sous-réseau.
18.1R1
À partir de la version 18.1R1 de Junos OS, l’option mtu-v6 est prise en charge sur les routeurs MX Series équipés de cartes MS-MPC ou MS-MIC.
17.4R1
À partir de la version 17.4R1 de Junos OS, DS-Lite est pris en charge sur les routeurs MX Series équipés de MS-MPC et MS-MIC.
17.4R1
À partir de la version 17.4R1 de Junos OS, DS-Lite est pris en charge sur les routeurs MX Series équipés de MS-MPC et MS-MIC.
17.4R1
À partir de la version 17.4R1 de Junos OS, DS-Lite est pris en charge sur les routeurs MX Series équipés de MS-MPC et MS-MIC.