Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Diffusion ciblée

En savoir plus sur la diffusion ciblée et comment configurer la diffusion ciblée.

La diffusion ciblée facilite les tâches d’administration à distance telles que les sauvegardes et le wake-on LAN (WOL) sur une interface LAN, et prend en charge les instances VRF (Virtual Routing and Forwarding). La rubrique ci-dessous traite du processus et du fonctionnement de la diffusion ciblée, de ses détails de configuration et de l’état de la diffusion sur diverses plates-formes.

Vue d’ensemble

La diffusion ciblée est un processus qui consiste à inonder un sous-réseau cible de paquets IP de diffusion L3 provenant d’un autre sous-réseau. L’intention de la diffusion ciblée est d’inonder le sous-réseau cible avec les paquets de diffusion sur une interface LAN sans diffusion sur l’ensemble du réseau.

Le diffusion dirigé IP est une technique qui consiste à envoyer un paquet diffusion à un sous-réseau distant spécifique, puis à diffusion dans ce sous-réseau. Vous pouvez utiliser la diffusion IP pour faciliter la gestion du réseau à distance en envoyant des paquets de diffusion aux hôtes d’un sous-réseau spécifié sans diffusion sur l’ensemble du réseau. Les paquets diffusion dirigés IP sont diffusion uniquement sur le sous-réseau cible. Le reste du réseau traite les paquets de diffusion IP comme des paquets unicast et transmet les paquets en conséquence.

Le diffusion ciblé est configuré avec différentes options sur l’interface de sortie du routeur ou du commutateur, et les paquets IP sont diffusion uniquement sur l’interface LAN (sortie). La diffusion ciblée vous aide à implémenter des tâches d’administration à distance, telles que des sauvegardes et des activations LAN (WOL) sur une interface LAN, et prend en charge les instances VRF.

Les paquets IP L3 diffusion normaux provenant d’un sous-réseau sont diffusion dans le même sous-réseau. Lorsque ces paquets IP atteignent un autre sous-réseau, ils sont transférés au moteur de routage (pour être transférés à d’autres applications). Par conséquent, les tâches d’administration à distance telles que les sauvegardes ne peuvent pas être effectuées sur un sous-réseau particulier via un autre sous-réseau. Pour contourner ce problème, vous pouvez activer la diffusion ciblée pour transférer les paquets de diffusion provenant d’un autre sous-réseau.

Les paquets IP de diffusion L3 ont une adresse IP de destination qui est une adresse de diffusion valide pour le sous-réseau cible. Ces paquets IP traversent le réseau de la même manière que les paquets IP unicast jusqu’à ce qu’ils atteignent le sous-réseau de destination, comme suit :

  1. Dans le sous-réseau de destination, si la diffusion ciblée est activée sur l’interface de sortie du routeur récepteur, les paquets IP sont transférés vers une interface de sortie et le moteur de routage ou vers une interface de sortie uniquement.
  2. Les paquets IP sont ensuite traduits en paquets IP de diffusion, qui inondent le sous-réseau cible uniquement via l’interface LAN, et tous les hôtes du sous-réseau cible reçoivent les paquets IP. Les paquets sont ignorés s’il n’existe pas d’interface LAN.
  3. L’étape finale de la séquence dépend de la diffusion ciblée :
    • Si la diffusion ciblée n’est pas activée sur le routeur récepteur, les paquets IP sont traités comme des paquets IP de diffusion de couche 3 normaux et sont transférés au moteur de routage.
    • Si la diffusion ciblée est activée sans aucune option, les paquets IP sont transférés au moteur de routage.

Vous pouvez configurer la diffusion ciblée pour transférer les paquets IP uniquement vers une interface de sortie. Le transfert est utile lorsque le routeur est inondé de paquets à traiter, ou à la fois vers une interface de sortie et le moteur de routage.

Tout filtre de pare-feu configuré sur le moteur de routage lo0 ne peut pas être appliqué aux paquets IP transférés au moteur de routage à la suite d’une diffusion ciblée. La raison en est que les paquets de diffusion sont transférés en tant que trafic de prochain saut de flood et non en tant que trafic de saut suivant local. Vous pouvez appliquer un filtre de pare-feu uniquement aux routes de saut suivant locales pour le trafic dirigé vers le moteur de routage.

Mise en œuvre de la diffusion ciblée

Vous configurez la diffusion ciblée par sous-réseau en activant la diffusion ciblée sur l’interface L3 du VLAN du sous-réseau. Lorsque le commutateur connecté à ce sous-réseau reçoit un paquet dont l’adresse IP de diffusion est l’adresse de destination, le commutateur diffuse le paquet à tous les hôtes du sous-réseau.

Par défaut, la diffusion ciblée est désactivée.

Quand activer la diffusion ciblée

La diffusion ciblée est désactivée par défaut. Activez la diffusion ciblée lorsque vous souhaitez exécuter des services de gestion ou d’administration à distance tels que des sauvegardes ou des tâches WOL sur des hôtes d’un sous-réseau qui n’a pas de connexion directe à Internet.

L’activation de la diffusion ciblée sur un sous-réseau affecte uniquement les hôtes de ce sous-réseau. Seuls les paquets reçus sur l’interface L3 du sous-réseau dont l’adresse IP de diffusion est inondée sur le sous-réseau.

Quand ne pas activer la diffusion ciblée

En règle générale, vous n’activez pas la diffusion ciblée sur les sous-réseaux qui ont des connexions directes à Internet. La désactivation de la diffusion ciblée sur l’interface L3 d’un sous-réseau n’affecte que ce sous-réseau. Si vous désactivez la diffusion ciblée sur un sous-réseau et qu’un paquet contenant l’adresse IP de diffusion de ce sous-réseau arrive au commutateur, celui-ci abandonne le paquet de diffusion.

Si un sous-réseau est directement connecté à Internet, le fait d’autoriser sa diffusion ciblée sur celui-ci augmente la vulnérabilité du réseau aux attaques DoS.

Un attaquant malveillant peut usurper une adresse IP source pour tromper un réseau et l’amener à identifier l’attaquant comme légitime. L’attaquant peut ensuite envoyer des diffusions ciblées avec des paquets d’écho ICMP (ping). Lorsque les hôtes du réseau avec la diffusion ciblée activée reçoivent les paquets d’écho ICMP, les hôtes envoient des réponses à la victime qui a l’adresse IP source usurpée. Les réponses créent un flot de réponses ping dans une attaque DoS qui peut submerger l’adresse source usurpée, connue sous le nom d’attaque par rebond . Une autre attaque DoS courante sur les réseaux exposés dont la diffusion ciblée est activée est l’attaque par fraggle . L’attaque est similaire à une attaque par rebond, sauf que le paquet malveillant est un paquet d’écho UDP au lieu d’un paquet d’écho ICMP.

Configurer la diffusion ciblée

Configurer la diffusion ciblée

Vous pouvez configurer la diffusion ciblée sur une interface de sortie avec différentes options.

L’une ou l’autre de ces configurations est acceptable :

  • Vous pouvez autoriser le transfert des paquets de diffusion IP destinés à une adresse L3 via l’interface de sortie et l’envoi d’une copie des paquets de diffusion IP au moteur de routage.

  • Vous pouvez autoriser le transfert des paquets de diffusion IP via l’interface de sortie uniquement.

Notez que les paquets ne sont diffusion que si l’interface de sortie est une interface LAN.

Pour configurer la diffusion ciblée et ses options :

  1. Configurez l’interface.

    ou

  2. Configurez le numéro d’unité logique au niveau de la [edit interfaces interface-name hiérarchie.
  3. Configurez la famille de protocoles en tant qu’inet au niveau de la [edit interfaces interface-name unit interface-unit-number hiérarchie.
  4. Configurez la diffusion ciblée au niveau de la [edit interfaces interface-name unit interface-unit-number family inet hiérarchie.
  5. Transférer des paquets de diffusion IP vers une adresse de couche 3 :
    1. via l’interface de sortie et envoyer une copie des mêmes paquets au moteur de routage.

      ou

    2. via l’interface de sortie uniquement.

Afficher les options de configuration de diffusion ciblée

Les exemples de rubriques suivants affichent des options de configuration de diffusion ciblée :

Transférez les paquets de diffusion IP sur l’interface de sortie et vers le moteur de routage

Objet

Affichez la configuration lorsque la diffusion ciblée est configurée sur l’interface de sortie pour transférer les paquets de diffusion IP sur l’interface de sortie et envoyer une copie des mêmes paquets au moteur de routage.

Mesures à prendre

Pour afficher la configuration, exécutez la show commande à l’endroit [edit interfaces interface-name unit interface-unit-number family inet] où le nom de l’interface est ge-2/0/0, la valeur de l’unité est définie sur 0 et la famille de protocoles est définie sur inet.

Pour afficher la configuration d’irb, exécutez la show commande sur le [edit interfaces irb unit interface-unit-number family inet].

Transférer les paquets de diffusion IP sur l’interface de sortie uniquement

Objet

Affichez la configuration lorsque la diffusion ciblée est configurée sur l’interface de sortie pour transférer les paquets de diffusion IP sur l’interface de sortie uniquement.

Mesures à prendre

Pour afficher la configuration, exécutez la show commande à l’endroit [edit interfaces interface-name unit interface-unit-number family inet] où le nom de l’interface est ge-2/0/0, la valeur de l’unité est définie sur 0 et la famille de protocoles est définie sur inet.

Pour afficher la configuration, exécutez la show commande sur le [edit interfaces irb unit interface-unit-number family inet].

Configurer la diffusion ciblée (procédure CLI)

Avant de commencer à configurer la diffusion ciblée :

Nous vous recommandons de ne pas activer la diffusion ciblée sur les sous-réseaux qui ont une connexion directe à Internet en raison d’une exposition accrue aux attaques DoS.

Cette tâche utilise Junos OS pour les commutateurs EX Series qui ne prennent pas en charge le style de configuration ELS. Pour plus de détails sur ELS, reportez-vous à la section Utilisation du CLI de Logiciels de couche 2 amélioré.

Vous pouvez utiliser la diffusion ciblée sur un commutateur Commutateurs EX Series pour faciliter la gestion du réseau à distance en envoyant des paquets de diffusion aux hôtes d’un sous-réseau spécifié sans diffusion à l’ensemble du réseau. Les paquets diffusion ciblés sont diffusion uniquement sur le sous-réseau cible. Le reste du réseau traite les paquets de diffusion ciblés comme des paquets unicast et transmet les paquets en conséquence.

Pour activer la diffusion ciblée pour un sous-réseau spécifié :

  1. Ajoutez les interfaces logiques du sous-réseau cible au VLAN :
  2. Configurez l’interface L3 sur le VLAN cible des paquets de diffusion ciblés :
  3. Associer une interface L3 au VLAN :
  4. Activez l’interface L3 du VLAN pour recevoir des diffusions ciblées :

Exemple : Configurer la diffusion ciblée sur un commutateur

La diffusion ciblée permet d’envoyer des paquets de diffusion aux hôtes d’un sous-réseau spécifié sans diffuser ces paquets aux hôtes sur l’ensemble du réseau.

Cet exemple montre comment permettre à un sous-réseau de recevoir des paquets de diffusion ciblés afin que vous puissiez effectuer des sauvegardes et d’autres tâches de gestion du réseau à distance :

Exigences

Cet exemple utilise les composants logiciels et matériels suivants :

  • Junos OS version 9.4 ou ultérieure pour les commutateurs EX Series ou Junos OS version 15.1X53-D10 pour les commutateurs QFX10000.

  • Un PC

  • Un commutateur EX Series ou commutateur QFX10000

Avant de configurer la diffusion ciblée pour un sous-réseau :

Vue d’ensemble et topologie

Vous pouvez effectuer des tâches d’administration à distance, telles que des sauvegardes et des tâches d’application WOL pour gérer des groupes de clients sur un sous-réseau. Une façon d’effectuer les tâches d’administration consiste à envoyer des paquets de diffusion ciblés sur les hôtes d’un sous-réseau cible particulier.

Le réseau transmet les paquets de diffusion ciblés comme s’il s’agissait de paquets unicast. Lorsque le paquet de diffusion ciblé est reçu par un VLAN activé pour targeted-broadcast, le commutateur diffuse le paquet à tous les hôtes de son sous-réseau.

Dans cette topologie (voir Figure 1), un hôte est connecté à une interface sur un commutateur pour gérer les clients dans le sous-réseau 10.1.2.1/24. Lorsque le commutateur reçoit un paquet avec l’adresse IP de diffusion du sous-réseau cible comme adresse de destination, il transmet le paquet à l’interface de couche 3 du sous-réseau et le diffuse à tous les hôtes du sous-réseau.

Figure 1 : Topologie pour la diffusion Network diagram showing a Management PC connected to an EX Series Switch via interface ge-0/0/3.0. The Ingress VLAN has IP 10.1.1.1/24. The Egress VLAN, with IP 10.1.2.1/24, connects via interfaces ge-0/0/0.0 and ge-0/0/1.0. ciblée

Topologie

Le Tableau 1 présente les paramètres des composants dans cet exemple.

Tableau 1 : Composants de la topologie de diffusion ciblée
Propriété Paramètres

Nom du VLAN entrant

v0

Adresse IP VLAN entrante

10.1.1.1/24

Nom du VLAN de sortie

v1

Adresse IP du VLAN de sortie

10.1.2.1/24

Interfaces dans le VLAN v0

ge-0/0/3.0

Interfaces dans le VLAN v1

ge-0/0/0.0 et ge-0/0/1.0

Vérification de l’état de la diffusion ciblée

Objet

Vérifiez que la diffusion ciblée est activée et fonctionne sur le sous-réseau.

Mesures à prendre

Utilisez la commande pour vérifier que la show vlans extensive diffusion ciblée est activée et fonctionne sur le sous-réseau.

Vérification de l’état de la diffusion ciblée

Objet

Vérifiez que la diffusion ciblée est activée et fonctionne sur le sous-réseau.

Mesures à prendre

Utilisez la commande pour vérifier que la show vlans extensive diffusion ciblée est activée et fonctionne sur le sous-réseau.