Interface de gestion dans une instance dédiée
Utilisez une instance de gestion dédiée pour séparer le trafic de gestion du reste de votre réseau.
Pourquoi utiliser une instance VRF autre que celle par défaut ?
Par défaut, l’interface Ethernet de gestion (généralement nommée fxp0 ou em0 pour Junos OS, ou re0 :mgmt-* ou re1 :mgmt-* pour Junos OS Evolved) constitue le réseau de gestion hors bande de l’équipement. Le trafic de gestion hors bande n’est pas clairement séparé du trafic de contrôle de protocole intrabande. Au lieu de cela, tout le trafic passe par l’instance de routage par défaut et partage la table de routage inet.0 par défaut. Ce système de gestion du trafic soulève des préoccupations en matière de sécurité, de performances et de dépannage. Vous (l’administrateur réseau) pouvez résoudre ces problèmes en limitant l’interface de gestion à une instance VRF dédiée et non par défaut.
Avantages d’une instance de gestion dédiée
-
Une sécurité renforcée
-
Le trafic de gestion n’a plus besoin de partager une table de routage avec d’autres types de trafic de contrôle ou de protocole.
-
L’interface de gestion facilite les dépannages
Vue d’ensemble de l’instance de gestion
Le nom de l’instance VRF dédiée à la gestion est réservé et codé en dur comme mgmt_junos
; vous ne pouvez pas configurer une autre instance de routage avec le nom mgmt_junos
. Étant donné que certaines applications supposent que l’interface de gestion est toujours présente dans la table de routage inet.0 par défaut, l’instance VRF dédiée à la gestion n’est pas instanciée par défaut. Vous devez le configurer pour qu’il prenne effet.
Une fois que vous avez déployé l’instance mgmt_junos
VRF, le trafic de gestion ne partage plus de table de routage (c’est-à-dire la table de routage par défaut) avec les autres trafics de contrôle ou de protocole du système. Le trafic de l’instance mgmt_junos
VRF utilise des tables de routage IPv4 et IPv6 privées. Une fois que vous avez configuré mgmt_junos
, vous ne pouvez pas configurer de protocoles dynamiques sur l’interface de gestion.
Configurer l’instance de gestion
Vous devez ajouter à l’instance mgmt_junos
VRF toutes les routes statiques qui ont un saut suivant sur l’interface de gestion. Si nécessaire, vous devez également configurer les processus ou applications appropriés à utiliser mgmt_junos
. Toutes ces modifications doivent être effectuées en un seul commit. Dans le cas contraire, les sessions existantes risquent d’être perdues et devront être renégociées.
Avant de commencer : Déterminer les routes statiques
Certaines routes statiques ont un saut suivant via l’interface de gestion. Dans le cadre de la configuration de l’instance mgmt_junos
VRF, vous devez ajouter toutes ces routes statiques pour qu’elles mgmt_junos
puissent atteindre l’interface de gestion. Chaque configuration est différente. Tout d’abord, vous devez identifier les routes statiques qui ont un saut suivant via l’interface de gestion.
Utilisez la
show interfaces interface-name terse
commande pour trouver l’adresse IP de l’interface de gestion par défaut. L’interface de gestion par défaut est fxp0 ou em0 pour Junos OS, ou re0 :mgmt-0 ou re1 :mgmt-0 pour Junos OS Evolved.Utilisez la
show route forwarding-table
commande pour rechercher dans la table de transfert des informations sur le prochain saut pour les routes statiques. Les routes statiques s’affichent sous la forme d’un typeuser
. Le saut suivant pour toute route statique affectée a une adresse IP qui se trouve sous le sous-réseau de l’adresse IP configurée pour l’interface de gestion.Une autre façon de trouver les routes statiques associées à votre réseau de gestion consiste à utiliser la
Vous pouvez également afficher simplement la partie route statique de la configuration de l'équipement. Utilisez la fonction CLIshow route protocol static next-hop <management-network-gateway-address>
commande.match
pour localiser rapidement tous les itinéraires statiques qui pointent vers la passerelle par défaut du réseau de gestion.
Activer l’instance de gestion
Nous vous recommandons d’utiliser le port de console de l’appareil pour ces opérations.
La modification de l’instance de gestion modifie l’instance VRF sous-jacente pour le port de gestion. Si vous utilisez SSH, Telnet ou NETCONF, la connexion au périphérique sera abandonnée lorsque vous validerez la configuration et vous devrez la rétablir.
Si vous utilisez SSH, Telnet ou NETCONF, utilisez commit confirm
.
Pour activer l’instance VRF dédiée à la gestion :
Configurer les processus pour utiliser l’instance de gestion
De nombreux processus communiquent via l’interface de gestion. Un processus doit prendre en charge une instance VRF de gestion pour pouvoir utiliser mgmt_junos
. Tous ces processus ne sont pas utilisés mgmt_junos
par défaut, sauf si l’instance de gestion est activée. Vous devez configurer ces processus pour utiliser mgmt_junos
.
Les processus suivants nécessitent cette configuration supplémentaire :
Processus |
Première version à prendre en charge la gestion VRF |
Pour plus d’informations |
---|---|---|
Scripts d’automatisation |
Avant Junos OS Evolved version 24.1R1 |
Utilisation d’un autre emplacement source pour un script Configuration et utilisation d’un emplacement source principal pour un script |
Protocole de surveillance BGP (BMP) |
Avant Junos OS Evolved version 24.1R1 |
|
Surveillance active du débit en ligne |
Junos OS Evolved version 24.2R1 |
Comprendre la surveillance active des flux en ligne |
NTP (Network Time Protocol) |
Avant Junos OS Evolved version 24.1R1 |
|
SSH sortant |
Junos OS Evolved version 24.1R1 |
Configurer le service SSH sortant |
RAYON |
Avant Junos OS Evolved version 24.1R1 |
|
REST API |
Avant Junos OS Evolved version 24.1R1 |
|
TACACS+ |
Avant Junos OS Evolved version 24.1R1 |
|
Avant Junos OS Evolved version 24.1R1 |
Dans Junos OS Evolved, la journalisation système utilise l’instance mgmt_junos
VRF par défaut dès que vous configurez l’instruction management-instance
. Vous n’avez pas besoin de configurer l’instance VRF pour la mgmt_junos
journalisation système.
La configuration de ces processus pour l’utilisation de l’instance mgmt_junos
VRF est facultative. Si vous ignorez cette étape, ces processus continuent d’envoyer des paquets en utilisant uniquement l’instance de routage par défaut.
Désactivation de l’instance de gestion
Lorsque vous désactivez l’instance mgmt_junos
VRF, vous devez également supprimer les autres modifications de configuration que vous avez apportées.