Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Interface de gestion dans une instance non par défaut

Pourquoi utiliser une instance VRF non par défaut ?

Par défaut, l’interface Ethernet de gestion (généralement nommée fxp0 ou em0 pour Junos OS, ou re0:mgmt-* ou re1:mgmt-* pour Junos OS Evolved) fournit le réseau de gestion hors bande pour l’équipement. Le trafic de gestion hors bande n’est pas clairement séparé du trafic de contrôle de protocole in-band. Au lieu de cela, tout le trafic passe par l’instance de routage par défaut et partage la table de routage inet.0 par défaut. Ce système de gestion du trafic suscite des préoccupations en matière de sécurité, de performances et de dépannage.

Vous (l’administrateur réseau) pouvez limiter l’interface de gestion à une instance VRF (Virtual Routing and Forwarding) non par défaut. Après avoir configuré l’instance VRF de gestion non par défaut, le trafic de gestion n’a plus besoin de partager une table de routage avec un autre trafic de contrôle ou de protocole. Cette configuration améliore la sécurité et facilite l’utilisation de l’interface de gestion pour résoudre les problèmes.

Note:
  • Pour Junos OS, l’instance VRF de gestion non par défaut ne prend en charge que les interfaces em0 et fxp0. L'instance VRF de gestion non par défaut ne prend pas en charge d'autres interfaces de gestion telles qu'em1.

  • L’instance VRF de gestion non par défaut prend en charge l’interface Ethernet de gestion virtuelle (VME) sur les équipements EX Series. L’interface VME est utilisée pour gérer Virtual Chassis. Pour plus d’informations, voir Comprendre la gestion globale d’un Virtual Chassis

Configurer l’instance VRF mgmt_junos

Le nom de l’instance VRF de gestion dédiée est réservé et codé en dur comme mgmt_junos; vous ne pouvez pas configurer d’autre instance de routage par le nom mgmt_junos. Étant donné que certaines applications supposent que l’interface de gestion est toujours présente dans la table de routage inet.0 par défaut, l’instance VRF de gestion dédiée n’est pas instanciée par défaut.

Vous devez ajouter à l’instance VRF tous les routes statiques ayant un saut suivant sur l’interface mgmt_junos de gestion. Si nécessaire, vous devez également configurer les processus ou applications appropriés à utiliser mgmt_junos. Toutes ces modifications doivent être effectuées en une seule validation. Dans le cas contraire, les sessions existantes pourraient être perdues et doivent être renégociées.

Une fois l’instance VRF déployée, le mgmt_junos trafic de gestion ne partage plus une table de routage (c’est-à-dire la table de routage par défaut) avec un autre trafic de contrôle ou trafic de protocole dans le système. Le trafic de l’instance mgmt_junos VRF utilise des tables de routage IPv4 et IPv6 privées. Une fois que vous avez configuré mgmt_junos, vous ne pouvez pas configurer des protocoles dynamiques sur l’interface de gestion.

Avant de commencer : déterminer les routes statiques

Certains routes statiques ont un saut suivant dans l’interface de gestion. Dans le cadre de la configuration de l’instance mgmt_junos VRF, vous devez ajouter toutes ces routes statiques pour mgmt_junos qu’elles puissent atteindre l’interface de gestion. Chaque configuration est différente. Tout d’abord, vous devez identifier les routes statiques dont le prochain saut à travers l’interface de gestion.

  1. Utilisez la show interfaces interface-name terse commande pour trouver l’adresse IP de l’interface de gestion par défaut. L’interface de gestion par défaut est fxp0 ou em0 pour Junos OS, ou re0:mgmt-0 ou re1:mgmt-0 pour Junos OS Evolved.

  2. Utilisez la show route forwarding-table commande pour consulter la table de transfert pour obtenir des informations sur le saut suivant pour les routes statiques. Les routes statiques s’affichent sous la forme de type user. Le saut suivant pour n’importe quel routage statique affecté a une adresse IP qui tombe sous le sous-réseau de l’adresse IP configurée pour l’interface de gestion.

  3. Une autre façon de trouver les routes statiques associées à votre réseau de gestion est d’utiliser la show route protocol static next-hop <management-network-gateway-address> commande.

    Sinon, il suffit d'afficher la portion de route statique de la configuration de l'équipement. Utilisez la fonction CLI match pour localiser rapidement toutes les routes statiques qui pointent vers la passerelle par défaut du réseau de gestion.

Activer l’instance VRF mgmt_junos

Note:

Nous vous recommandons d’utiliser le port console de l’équipement pour ces opérations. Si vous utilisez SSH ou Telnet, la connexion à l’équipement sera abandonnée lorsque vous validez la configuration et vous devrez la rétablir. Si vous utilisez SSH ou Telnet, utilisez commit confirm.

Pour activer l’instance VRF de gestion dédiée :

  1. Configurez le mgmt_junos Instance VRF.
  2. Configurez l’instructionmanagement-instance.
  3. Ajoutez les routes statiques appropriées à la mgmt_junos Instance VRF.

    Pour déterminer les routes statiques à modifier, consultez avant de commencer : déterminer les routes statiques.

    Si vous utilisez des groupes de configuration, vous pouvez définir ces modifications dans le cadre d’un groupe :

  4. Validez la configuration.
    Si vous utilisez SSH ou Telnet, utilisez commit confirm. Attendez-vous à perdre et à rétablir la session SSH ou Telnet.

Configurer les processus pour utiliser mgmt_junos

De nombreux processus communiquent via l’interface de gestion. Un processus doit prendre en charge une instance VRF de gestion pour pouvoir utiliser mgmt_junos. Tous ces processus ne s’utilisent mgmt_junos pas par défaut à moins que l’instance de gestion soit activée. Vous devez configurer ces processus pour utiliser mgmt_junos.

Les processus suivants nécessitent cette configuration supplémentaire :

Tableau 1 : Processus que vous pouvez configurer pour utiliser l’instance VRF de gestion

Processus

Première version pour prendre en charge le VRF de gestion

Pour plus d’informations

Automation scripts

Version Junos OS 18.1R1

Utilisation d’un autre emplacement source pour un script

Configuration et utilisation d’un emplacement source maître pour un script

BGP Monitoring Protocol (BMP)

Version Junos OS 18.3R1

Configuration du protocole de surveillance BGP pour qu’il s’exécute sur une autre instance de routage

NTP

Version Junos OS 18.1R1

Ntp

Outbound SSH

Version Junos OS 19.3R1

Configurer le service SSH sortant

RADIUS

Version Junos OS 18.1R1

Configuration de l’authentification du serveur RADIUS

Configuration de la comptabilité système RADIUS

REST API

Version Junos OS 20.3R1

Reste

System Logging

Version Junos OS 18.1R1

syslog (système)

Version Junos OS 18.4R1

instance de routage (Syslog)

TACACS+

Version Junos OS 17.4R1

Configuration de l’authentification TACACS+

Version Junos OS 18.2R1

Configuration de la comptabilité système TACACS+

La configuration de ces processus pour utiliser l’instance mgmt_junos VRF est facultative. Si vous ignorez cette étape, ces processus continuent d’envoyer des paquets à l’aide de l’instance de routage par défaut uniquement.

  1. Pour mettre à jour les scripts d’automatisation à partir d’une source mgmt_junos, configurez les éléments suivants :
    1. Scripts de validation, d’exploitation ou SNMP :
    2. Scripts d’événements :
    3. Scripts Juniper Extension Toolkit (JET) :
  2. BMP:
    1. BMP en mode de connexion passive :
    2. BMP en mode de connexion active :
  3. Service NTP :

    Vous devez également configurer au moins une adresse IP sur une interface physique ou logique au sein de l’instance de routage par défaut. Assurez-vous que cette interface est en place afin que le service NTP puisse fonctionner avec l’instance mgmt_junos VRF.

  4. RAYON:
  5. TACACS+ :
  6. L’API REST :
  7. Journalisation du système :
  8. SSH sortant :

Comment désactiver l’instance VRF mgmt_junos

Lorsque vous désactivez l’instance mgmt_junos VRF, vous devez également supprimer les autres modifications de configuration que vous avez apportées.

  1. Supprimez l’instruction management-instance pour désactiver l’instance VRF de gestion dédiée.
  2. (Facultatif) Retirez les routes statiques du mgmt_junos Instance VRF.
  3. (Facultatif) Supprimez les configurations pour les processus qui utilisent mgmt_junos. Ces processus reviendront à l’envoi de paquets à l’aide de l’instance de routage par défaut. Par exemple, pour supprimer la mgmt_junos configuration de TACACS+ :
Tableau de l’historique des versions
Libération
Description
17.3R1
À partir de la version 17.3R1 de Junos OS, vous pouvez limiter les interfaces de gestion em0 et fxp0 à une instance de routage et de transfert virtuel (VRF) non par défaut, l’instance mgmt_junos VRF.