Interface de gestion dans une instance dédiée
Utilisez une instance de gestion dédiée pour séparer le trafic de gestion du reste de votre réseau.
Pourquoi utiliser une instance VRF autre que celle par défaut ?
Par défaut, l’interface Ethernet de gestion (généralement nommée fxp0 ou em0 pour Junos OS, ou re0 :mgmt-* ou re1 :mgmt-* pour Junos OS Evolved) constitue le réseau de gestion hors bande de l’équipement. Le trafic de gestion hors bande n’est pas clairement séparé du trafic de contrôle de protocole intrabande. Au lieu de cela, tout le trafic passe par l’instance de routage par défaut et partage la table de routage inet.0 par défaut. Ce système de gestion du trafic soulève des préoccupations en matière de sécurité, de performances et de dépannage. Vous (l’administrateur réseau) pouvez résoudre ces problèmes en limitant l’interface de gestion à une instance VRF dédiée et non par défaut.
Avantages d’une instance de gestion dédiée
-
Une sécurité renforcée
-
Le trafic de gestion n’a plus besoin de partager une table de routage avec d’autres types de trafic de contrôle ou de protocole.
-
L’interface de gestion facilite les dépannages
-
Pour Junos OS, l’instance VRF de gestion autre que la gestion par défaut prend uniquement en charge les interfaces em0 et fxp0. L'instance VRF de gestion autre que la gestion par défaut ne prend pas en charge d'autres interfaces de gestion telles que em1.
-
L’instance VRF de gestion autre que la gestion par défaut prend en charge l’interface Ethernet de gestion virtuelle (VME) sur les équipements EX Series. L’interface VME est utilisée pour gérer Virtual Chassis. Pour plus d’informations, reportez-vous à la section Présentation de la gestion globale d’un Virtual Chassis
Vue d’ensemble de l’instance de gestion
Le nom de l’instance VRF dédiée à la gestion est réservé et codé en dur comme mgmt_junos
; vous ne pouvez pas configurer une autre instance de routage avec le nom mgmt_junos
. Étant donné que certaines applications supposent que l’interface de gestion est toujours présente dans la table de routage inet.0 par défaut, l’instance VRF dédiée à la gestion n’est pas instanciée par défaut. Vous devez le configurer pour qu’il prenne effet.
Une fois que vous avez déployé l’instance mgmt_junos
VRF, le trafic de gestion ne partage plus de table de routage (c’est-à-dire la table de routage par défaut) avec les autres trafics de contrôle ou de protocole du système. Le trafic de l’instance mgmt_junos
VRF utilise des tables de routage IPv4 et IPv6 privées. Une fois que vous avez configuré mgmt_junos
, vous ne pouvez pas configurer de protocoles dynamiques sur l’interface de gestion.
Configurer l’instance de gestion
Vous devez ajouter à l’instance mgmt_junos
VRF toutes les routes statiques qui ont un saut suivant sur l’interface de gestion. Si nécessaire, vous devez également configurer les processus ou applications appropriés à utiliser mgmt_junos
. Toutes ces modifications doivent être effectuées en un seul commit. Dans le cas contraire, les sessions existantes risquent d’être perdues et devront être renégociées.
Avant de commencer : Déterminer les routes statiques
Certaines routes statiques ont un saut suivant via l’interface de gestion. Dans le cadre de la configuration de l’instance mgmt_junos
VRF, vous devez ajouter toutes ces routes statiques pour qu’elles mgmt_junos
puissent atteindre l’interface de gestion. Chaque configuration est différente. Tout d’abord, vous devez identifier les routes statiques qui ont un saut suivant via l’interface de gestion.
Utilisez la
show interfaces interface-name terse
commande pour trouver l’adresse IP de l’interface de gestion par défaut. L’interface de gestion par défaut est fxp0 ou em0 pour Junos OS, ou re0 :mgmt-0 ou re1 :mgmt-0 pour Junos OS Evolved.user@host> show interfaces fxp0 terse Interface Admin Link Proto Local Remote fxp0 up up fxp0.0 up up inet 10.102.183.152/20
Utilisez la
show route forwarding-table
commande pour rechercher dans la table de transfert des informations sur le prochain saut pour les routes statiques. Les routes statiques s’affichent sous la forme d’un typeuser
. Le saut suivant pour toute route statique affectée a une adresse IP qui se trouve sous le sous-réseau de l’adresse IP configurée pour l’interface de gestion.user@host> show route forwarding-table Routing table: default.inet Internet: Enabled protocols: Bridging, Destination Type RtRef Next hop Type Index NhRef Netif default perm 0 rjct 36 1 0.0.0.0/32 perm 0 dscd 34 1 10.0.0.0/8 user 0 0:0:5e:0:1:d0 ucst 341 6 fxp0.0 10.0.1.0/24 intf 0 rslv 584 1 ge-0/0/0.0 10.0.1.0/32 dest 0 10.0.1.0 recv 582 1 ge-0/0/0.0 10.0.1.1/32 intf 0 10.0.1.1 locl 583 2 10.0.1.1/32 dest 0 10.0.1.1 locl 583 2 10.0.1.255/32 dest 0 10.0.1.255 bcst 581 1 ge-0/0/0.0 10.102.176.0/20 intf 0 rslv 340 1 fxp0.0 10.102.176.0/32 dest 0 10.102.176.0 recv 338 1 fxp0.0 10.102.176.3/32 dest 1 0:50:56:9f:1b:2e ucst 350 2 fxp0.0 10.102.183.152/32 intf 0 10.102.183.152 locl 339 2 10.102.183.152/32 dest 0 10.102.183.152 locl 339 2 10.102.191.253/32 dest 0 10:e:7e:b1:b0:80 ucst 348 1 fxp0.0 10.102.191.254/32 dest 0 0:0:5e:0:1:d0 ucst 341 6 fxp0.0 10.102.191.255/32 dest 0 10.102.191.255 bcst 337 1 fxp0.0 172.16.0.0/12 user 0 10.102.191.254 ucst 341 6 fxp0.0 192.168.0.0/16 user 0 10.102.191.254 ucst 341 6 fxp0.0 224.0.0.0/4 perm 0 mdsc 35 1 224.0.0.1/32 perm 0 224.0.0.1 mcst 31 1 255.255.255.255/32 perm 0 bcst 32 1
Une autre façon de trouver les routes statiques associées à votre réseau de gestion consiste à utiliser la
show route protocol static next-hop <management-network-gateway-address>
commande.user@host> show route protocol static next-hop 10.102.191.254 inet.0: 10 destinations, 10 routes (10 active, 0 holddown, 0 hidden) + = Active Route, - = Last Active, * = Both 10.0.0.0/8 *[Static/5] 2d 21:48:36 > to 10.102.191.254 via fxp0.0 172.16.0.0/12 *[Static/5] 2d 21:48:36 > to 10.102.191.254 via fxp0.0 192.168.0.0/16 *[Static/5] 2d 21:48:36 > to 10.102.191.254 via fxp0.0
match
pour localiser rapidement tous les itinéraires statiques qui pointent vers la passerelle par défaut du réseau de gestion.user@host> show configuration routing-options static | match 10.102.191.254 route 10.0.0.0/8 next-hop 10.102.191.254; route 172.16.0.0/12 next-hop 10.102.191.254; route 192.168.0.0/16 next-hop 10.102.191.254;
Activer l’instance de gestion
Nous vous recommandons d’utiliser le port de console de l’appareil pour ces opérations.
La modification de l’instance de gestion modifie l’instance VRF sous-jacente pour le port de gestion. Si vous utilisez SSH, Telnet ou NETCONF, la connexion au périphérique sera abandonnée lorsque vous validerez la configuration et vous devrez la rétablir.
Si vous utilisez SSH, Telnet ou NETCONF, utilisez commit confirm
.
Pour activer l’instance VRF dédiée à la gestion :
Configurer les processus pour utiliser l’instance de gestion
De nombreux processus communiquent via l’interface de gestion. Un processus doit prendre en charge une instance VRF de gestion pour pouvoir utiliser mgmt_junos
. Tous ces processus ne sont pas utilisés mgmt_junos
par défaut, sauf si l’instance de gestion est activée. Vous devez configurer ces processus pour utiliser mgmt_junos
.
Les processus suivants nécessitent cette configuration supplémentaire :
Processus |
Première version à prendre en charge la gestion VRF |
Pour plus d’informations |
---|---|---|
Scripts d’automatisation |
Junos OS version 18.1R1 |
Utilisation d’un autre emplacement source pour un script Configuration et utilisation d’un emplacement source principal pour un script |
Protocole de surveillance BGP (BMP) |
Junos OS version 18.3R1 |
|
NTP (Network Time Protocol) |
Junos OS version 18.1R1 |
|
SSH sortant |
Junos OS version 19.3R1 |
Configurer le service SSH sortant |
RAYON |
Junos OS version 18.1R1 |
|
REST API |
Junos OS version 20.3R1 |
|
Journalisation système ( |
Junos OS version 18.1R1 (par défaut) Junos OS version 24.2R1 (une fois configurée) |
Instances de journalisation et de routage système |
TACACS+ |
Junos OS version 17.4R1 |
|
Junos OS version 18.2R1 |
La configuration de ces processus pour l’utilisation de l’instance mgmt_junos
VRF est facultative. Si vous ignorez cette étape, ces processus continuent d’envoyer des paquets en utilisant uniquement l’instance de routage par défaut.
Désactivation de l’instance de gestion
Lorsque vous désactivez l’instance mgmt_junos
VRF, vous devez également supprimer les autres modifications de configuration que vous avez apportées.
Tableau de l’historique des modifications
La prise en charge des fonctionnalités est déterminée par la plateforme et la version que vous utilisez. Utilisez l’explorateur de fonctionnalités pour déterminer si une fonctionnalité est prise en charge sur votre plateforme.
management-instance
est configurée. Pour l’activer, vous devez configurer l’instance
mgmt_junos
VRF pour la journalisation système.
management-instance
est configurée.
mgmt_junos
VRF.
management-instance
est configurée.