SUR CETTE PAGE
Exemple : configuration d’une interface IRB dans un VLAN privé sur un seul routeur MX Series
Pour des raisons de sécurité, il est souvent utile de restreindre le flux de trafic de diffusion et de trafic unicast inconnu, voire de limiter la communication entre des hôtes connus. La fonctionnalité VLAN privé (PVLAN) des routeurs MX Series permet à un administrateur de diviser un domaine de diffusion en plusieurs sous-domaines de diffusion isolés, ce qui revient à placer un VLAN à l’intérieur d’un VLAN.
Cet exemple décrit comment créer une interface IRB (Integrated Routing and Bridging) dans un domaine de pont PVLAN associé à une instance de commutateur virtuel sur un seul routeur MX Series :
La configuration d’un VLAN VoIP (VoIP) sur des interfaces PVLAN n’est pas prise en charge.
Exigences
Cet exemple utilise les composants matériels et logiciels suivants :
-
Un routeur MX Series en mode LAN amélioré.
-
Junos OS version 15.1 ou ultérieure pour les routeurs MX Series
Avant de commencer à configurer un PVLAN, assurez-vous de disposer des éléments suivants :
-
Création et configuration des VLAN nécessaires. Consultez Configuration de l’encapsulation VLAN et VLAN étendu et Activation du balisage VLAN.
-
Configuré les routeurs MX240, MX480 et MX960 pour qu’ils fonctionnent en mode LAN amélioré en entrant l’instruction
network-services lanau niveau de la[edit chassis]hiérarchie.
Vue d’ensemble et topologie
Dans un grand bureau avec plusieurs bâtiments et VLAN, vous devrez peut-être isoler certains groupes de travail ou d’autres points de terminaison pour des raisons de sécurité ou pour partitionner le domaine de diffusion. Cet exemple de configuration montre une topologie simple pour illustrer la création d’un PVLAN avec un VLAN principal et quatre VLAN communautaires, ainsi que deux ports isolés.
Supposons un exemple de déploiement dans lequel un VLAN principal nommé VP contient les ports p1, p2, t1, t2, i1, i2, cx1 et cx2. Les types de ports configurés sont les suivants :
-
Ports de promiscuité = p1, p2
-
Ports ISL = t1, t2
-
Ports isolés = i1, i2
-
VLAN communautaire = Cx
-
Ports communautaires = cx1, cx2
Une interface IRB, irb.0, est configurée et mappée au domaine de pont dans l’instance du commutateur virtuel.
Les domaines de pont sont provisionnés pour chacun des VLAN, à savoir Vp, Vi et Vcx. Supposons que les domaines de pont soient configurés comme suit :
VP—BD_primary_Vp (ports contenus : p1, t1, i1, i2, cx1, cx2)
Vi—BD_isolate_Vi (ports contenus : p1, t1, *i1, *i2)
Vcx : BD_community_Vcx (ports contenus : p1, t1, cx1, cx2)
Les domaines de pont pour les VLAN communautaires, principaux et isolés sont automatiquement créés par le système en interne lorsque vous configurez un domaine de pont avec une interface trunk, une interface d’accès ou une liaison d’interswitch. Les domaines de pont contiennent le même ID de VLAN correspondant aux VLAN. Pour utiliser des domaines de pont pour les PVLAN, vous devez configurer les attributs supplémentaires suivants :
La configuration
Pour configurer une interface IRB dans un PVLAN, effectuez les tâches suivantes :
Configuration rapide de la CLI
Pour créer et configurer rapidement un PVLAN et inclure une interface IRB dans un domaine de pont PVLAN associé à une instance de commutateur virtuel, copiez les commandes suivantes et collez-les dans la fenêtre du terminal du routeur :
Configuration d’une interface IRB
set interfaces irb unit 0 family inet address 22.22.22.1/24
Configuration de ports Promiscuitous, ISL, isolés et communautaires
set interfaces ge-0/0/9 unit 0 family bridge interface-mode trunk set interfaces ge-0/0/9 unit 0 family bridge vlan-id 100 set interfaces ge-0/0/13 unit 0 family bridge interface-mode trunk set interfaces ge-0/0/13 unit 0 family bridge vlan-id 100 set interfaces ge-0/0/10 unit 0 family bridge interface-mode access set interfaces ge-0/0/10 unit 0 family bridge vlan-id 10 set interfaces ge-0/0/12 unit 0 family bridge interface-mode access set interfaces ge-0/0/12 unit 0 family bridge vlan-id 10 set interfaces ge-0/0/1 unit 0 family bridge interface-mode access set interfaces ge-0/0/1 unit 0 family bridge vlan-id 50 set interfaces ge-0/0/2 unit 0 family bridge interface-mode access set interfaces ge-0/0/2 unit 0 family bridge vlan-id 50 set interfaces ge-0/0/3 unit 0 family bridge interface-mode access set interfaces ge-0/0/3 unit 0 family bridge vlan-id 60 set interfaces ge-0/0/4 unit 0 family bridge interface-mode access set interfaces ge-0/0/4 unit 0 family bridge vlan-id 60
Configuration d’une instance de commutateur virtuel avec des interfaces de domaine de pont
set routing-instances vs-1 instance-type virtual-switch set routing-instances vs-1 interface ge-0/0/1.0 set routing-instances vs-1 interface ge-0/0/2.0 set routing-instances vs-1 interface ge-0/0/3.0 set routing-instances vs-1 interface ge-0/0/4.0 set routing-instances vs-1 interface ge-0/0/9.0 set routing-instances vs-1 interface ge-0/0/10.0 set routing-instances vs-1 interface ge-0/0/12.0 set routing-instances vs-1 interface ge-0/0/13.0 set routing-instances vs-1 bridge-domains bd1
Spécifiez l’interface IRB et les ID de VLAN principal, isolé et communautaire dans le domaine Bridge
set routing-instances vs1 bridge-domains bd1 vlan-id 100 set routing-instances vs1 bridge-domains bd1 isolated-vlan 10 set routing-instances vs1 bridge-domains bd1 community-vlans [50 60] set routing-instances vs1 bridge-domains bd1 routing-interface irb.0
Procédure
Procédure étape par étape
Pour configurer la liaison d’intercommutation (ISL) pour un PVLAN, les types de ports PVLAN et les VLAN secondaires pour le PVLAN :
-
Créez une interface IRB.
[edit interfaces] user@host# set interfaces irb unit 0 family inet address 22.22.22.1/24
-
Créez un port de promiscuité pour le PVLAN.
[edit interfaces] user@host# set ge-0/0/9 unit 0 family bridge interface-mode trunk user@host# set ge-0/0/9 unit 0 family bridge vlan-id 100
-
Créez le port trunk ISL (interswitch link) pour le PVLAN.
[edit interfaces] user@host# set ge-0/0/13 unit 0 family bridge interface-mode trunk inter-switch-link user@host# set ge-0/0/13 unit 0 family bridge vlan-id 100
-
Créez les ports isolés pour le PVLAN.
[edit interfaces] user@host# set ge-0/0/10 unit 0 family bridge interface-mode access user@host# set ge-0/0/10 unit 0 family bridge vlan-id 10 user@host# set ge-0/0/12 unit 0 family bridge interface-mode access user@host# set ge-0/0/12 unit 0 family bridge vlan-id 10
-
Créez les ports communautaires pour le PVLAN.
[edit interfaces] user@host# set ge-0/0/1 unit 0 family bridge interface-mode access user@host# set ge-0/0/1 unit 0 family bridge vlan-id 50 user@host# set ge-0/0/2 unit 0 family bridge interface-mode access user@host# set ge-0/0/2 unit 0 family bridge vlan-id 50 user@host# set ge-0/0/3 unit 0 family bridge interface-mode access user@host# set ge-0/0/3 unit 0 family bridge vlan-id 60 user@host# set ge-0/0/4 unit 0 family bridge interface-mode access user@host# set ge-0/0/4 unit 0 family bridge vlan-id 60
-
Créez une instance de commutateur virtuel avec un domaine de pont et associez les interfaces logiques.
[edit routing-instances] user@host# set vs-1 instance-type virtual-switch user@host# set vs-1 interface ge-0/0/1.0 user@host# set vs-1 interface ge-0/0/2.0 user@host# set vs-1 interface ge-0/0/3.0 user@host# set vs-1 interface ge-0/0/4.0 user@host# set vs-1 interface ge-0/0/9.0 user@host# set vs-1 interface ge-0/0/10.0 user@host# set vs-1 interface ge-0/0/12.0 user@host# set vs-1 interface ge-0/0/13.0 user@host# set vs-1 bridge-domains bd1
-
Spécifiez l’interface IRB, les ID de VLAN principal, isolé et communautaire, et associez les VLAN au domaine de pont.
[edit routing-instances vs1 bridge-domains bd1] user@host# set vlan-id 100 user@host# set isolated-vlan 10 user@host# set community-vlans [50 60] user@host# set routing-interface irb.0
Résultats
Vérifiez les résultats de la configuration :
[edit]
[interfaces]
ge-0/0/9 {
unit 0 {
family bridge {
interface-mode trunk;
vlan-id 100; Promiscuous port by vlan id
}
}
}
ge-0/0/13 {
unit 0 {
family bridge {
interface-mode trunk inter-switch-link; ISL trunk
vlan-id 100;
}
}
}
ge-0/0/10 {
unit 0 {
family bridge {
interface-mode access;
vlan-id 10; isolated port by vlan ID
}
}
}
ge-0/0/12 {
unit 0 {
family bridge {
interface-mode access;
vlan-id 10; isolated port by vlan ID
}
}
}
ge-0/0/1 {
unit 0 {
family bridge {
interface-mode access;
vlan-id 50; community port by vlan ID
}
}
}
ge-0/0/2 {
unit 0 {
family bridge {
interface-mode access;
vlan-id 50; community port by vlan ID
}
}
}
ge-0/0/3 {
unit 0 {
family bridge {
interface-mode access;
vlan-id 60; community port by vlan ID
}
}
}
ge-0/0/4 {
unit 0 {
family bridge {
interface-mode access;
vlan-id 60; community port by vlan ID
}
}
}
irb {
unit 0 {
family inet {
address 22.22.22.1/24;
}
}
}
[edit]
routing-instances {
vs-1 {
instance-type virtual-switch;
interface ge-0/0/1.0;
interface ge-0/0/2.0;
interface ge-0/0/3.0;
interface ge-0/0/4.0;
interface ge-0/0/9.0;
interface ge-0/0/10.0;
interface ge-0/0/12.0;
interface ge-0/0/13.0;
bridge-domains {
bd1 {
vlan-id 100; /* primary vlan */
isolated-vlan 10;
community-vlans [50 60]
routing-interface irb.0 /* IRB interface */
}
}
}
Vérification
Pour confirmer que la configuration fonctionne correctement, effectuez les tâches suivantes :
Vérification de la création du VLAN privé et des VLAN secondaires
Objet
Vérifiez que le VLAN principal et les VLAN secondaires ont été correctement créés sur le commutateur.
Mesures à prendre
Utilisez la show bridge domain commande :
user@host> show bridge domain
Routing instance Bridge domain VLAN ID Interfaces
default-switch bd1-primary-100 100
ge-0/0/9.0
ge-0/0/10.0
ge-0/0/12.0
ge-0/0/13.0
ge-0/0/1.0
ge-0/0/2.0
ge-0/0/3.0
ge-0/0/4.0
default-switch bd1-isolation-10 10
ge-0/0/9.0
ge-0/0/10.0
ge-0/0/12.0
ge-0/0/13.0
default-switch bd1-comunity-50 50
ge-0/0/9.0
ge-0/0/13.0
ge-0/0/1.0
ge-0/0/2.0
default-switch bd1-comunity-60 60
ge-0/0/9.0
ge-0/0/13.0
ge-0/0/3.0
ge-0/0/4.0
Signification
La sortie indique que le VLAN principal a été créé et identifie les interfaces et les VLAN secondaires qui lui sont associés.