Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Configuration du filtrage PIM

Comprendre les filtres de messages multicast

Les sources multicast et les routeurs génèrent un nombre considérable de messages de contrôle, en particulier lors de l’utilisation du mode clairsemé PIM. Ces messages forment des arborescences de distribution, localisent des points de rendez-vous (RP) et des routeurs désignés (DR), et passent d’un type d’arbre à un autre. Dans la plupart des cas, ce système de messagerie multicast fonctionne de manière transparente et efficace. Cependant, dans certaines configurations, il est nécessaire de mieux contrôler l’envoi et la réception des messages de contrôle de multidiffusion.

Vous pouvez configurer le filtrage multicast pour contrôler l’envoi et la réception de messages de contrôle multicast.

Pour empêcher les groupes et les sources non autorisés de s’enregistrer auprès d’un routeur RP, vous pouvez définir une stratégie de routage pour rejeter les messages d’enregistrement PIM provenant de groupes et de sources spécifiques et configurer la stratégie sur le routeur désigné ou le routeur RP.

  • Si vous configurez la stratégie de rejet sur un routeur RP, celui-ci rejette les messages entrants du registre PIM provenant des groupes et sources spécifiés. Le routeur RP envoie également un message d’arrêt de registre au moyen d’une monodiffusion au routeur désigné. À la réception du message d’arrêt du registre, le routeur désigné envoie périodiquement des messages de registre nul pour les groupes et les sources spécifiés au routeur RP.

  • Si vous configurez la stratégie de rejet sur un routeur désigné, il cesse d’envoyer des messages de registre PIM pour les groupes et les sources spécifiés au routeur RP.

Note:

Si vous avez configuré la stratégie de rejet sur un routeur RP, nous vous recommandons de configurer la même stratégie sur tous les routeurs RP de votre réseau multicast.

Note:

Si vous supprimez une adresse de groupe et une adresse source de la stratégie de rejet configurée sur un routeur RP et que vous validez la configuration, le routeur RP n’enregistre le groupe et la source que lorsque le routeur désigné envoie un message d’enregistrement NULL.

Filtrage des adresses MAC

Lorsqu’un routeur est configuré exclusivement avec des protocoles multicast sur une interface, multicast définit le filtre MAC (interface Media Access Control) en mode de promiscuité multicast et le nombre de groupes multicast est illimité. Toutefois, lorsque le routeur n’est pas exclusivement utilisé pour la multidiffusion et que d’autres protocoles tels que OSPF, RIPv2 (Routing Information Protocol version 2) ou NTP (Network Time Protocol) sont configurés sur une interface, chacun de ces protocoles demande individuellement à l’interface de programmer le filtre MAC pour qu’il ne détecte que son groupe de multidiffusion respectif. Dans ce cas, sans multicast configuré sur l’interface, le nombre maximum de filtres MAC multicast est limité à 20. Par exemple, le nombre maximal de filtres MAC d’interface pour des protocoles tels que OSPF (groupe multicast 224.0.0.5) est de 20, sauf si un protocole multicast est également configuré sur l’interface.

Aucune configuration n’est nécessaire pour les filtres MAC.

Filtrage des messages d’enregistrement RP et DR

Vous pouvez filtrer les messages du registre PIM (Protocol Independent Multicast) envoyés à partir du routeur désigné (DR) ou du point de rendez-vous (RP). Le PIM RP assure le suivi de toutes les sources actives dans un seul domaine PIM en mode clairsemé. Dans certains cas, il est souhaitable d’avoir plus de contrôle sur les sources qu’un RP découvre, ou sur les sources dont un DR informe d’autres RP. Le filtrage des messages des registres RP et DR permet de contrôler les messages des registres PIM. Le filtrage des messages empêche également les groupes et les sources non autorisés de s’enregistrer auprès d’un routeur RP.

Les messages d’enregistrement filtrés au niveau d’une récupération d’urgence ne sont pas envoyés au RP, mais les sources sont disponibles pour les utilisateurs locaux. Les messages d’enregistrement filtrés au niveau d’un RP proviennent des DR source, mais sont ignorés par le routeur. Les sources sur le trafic de groupe multicast peuvent être limitées ou dirigées en utilisant le filtrage des messages de registre RP ou DR seul ou ensemble.

Si l’action de la stratégie de filtre de registre consiste à ignorer le message de registre, le routeur doit envoyer un message d’arrêt de registre à la récupération d’incident. Les messages d’arrêt de registre sont limités pour empêcher les utilisateurs malveillants de les déclencher exprès pour perturber le processus de routage.

Les informations sur les groupes et les sources de multicast sont encapsulées dans des paquets IP unicast. Cette fonctionnalité permet au routeur d’inspecter le groupe de multidiffusion et les informations de source avant d’envoyer ou d’accepter le message d’enregistrement PIM.

Les messages de registre entrants à un RP sont transmis à la stratégie de filtrage des messages de registre configurée avant tout traitement ultérieur. Si le message d’enregistrement est rejeté, le routeur RP envoie un message d’arrêt d’enregistrement à la récupération d’incident. Lorsque le récupérateur reçoit le message d’arrêt du registre, il cesse d’envoyer des messages de registre pour les groupes et les sources filtrés au RP. Deux champs sont utilisés pour le filtrage des messages de registre :

  • Adresse multicast de groupe

  • Adresse source

La syntaxe des instructions de stratégie existantes est utilisée pour configurer le filtrage sur ces deux champs. L’instruction route-filter est utile pour le filtrage d’adresses de groupe multicast, et l’instruction est utile pour le filtrage d’adresses source-address-filter source. Dans la plupart des cas, l’action consiste à rejeter les messages d’enregistrement, mais des stratégies de filtrage plus complexes sont possibles.

Le filtrage ne peut pas être effectué sur d’autres champs d’en-tête, tels que l’adresse DR, le protocole ou le port. Dans certaines configurations, un RP peut ne pas envoyer de messages d’arrêt de registre lorsque l’action de stratégie consiste à ignorer les messages de registre. Cela n’a aucun effet sur le fonctionnement de la fonctionnalité, mais le routeur continuera à recevoir des messages d’enregistrement.

Lorsque le RP anycast est configuré, les messages de registre peuvent être envoyés ou reçus par le RP. Tous les RP de l’ensemble de RP anycast doivent être configurés avec les mêmes stratégies de filtrage des messages de registre RP. Dans le cas contraire, il pourrait être possible de contourner la stratégie de filtrage.

Filtrage des messages MSDP SA

Outre l’application de filtres MSDP source active (SA) sur toutes les sessions MSDP externes (entrantes et sortantes) afin d’empêcher les SA des groupes et des sources de s’infiltrer dans et hors du réseau, vous devez appliquer des filtres BSR (Bootstrap Router). L’application d’un filtre BSR à la limite d’un réseau empêche les messages BSR étrangers (qui annoncent les adresses RP) de s’infiltrer dans votre réseau. Étant donné que les routeurs d’un domaine PIM en mode clairsemé n’ont besoin de connaître l’adresse que d’un seul routeur RP, le fait d’en avoir plusieurs dans le réseau peut créer des problèmes.

Si vous n’avez pas utilisé la portée multicast pour créer des filtres de limite pour toutes les interfaces côté client, vous pouvez utiliser des filtres de jointure PIM. Les étendues multicast empêchent les paquets de données multicast d’entrer ou de sortir d’une interface. Les filtres de jointure PIM empêchent la création d’un état PIM en mode clairsemé en premier lieu. Étant donné que les filtres de jointure PIM s’appliquent uniquement à l’état PIM en mode clairsemé, il peut être plus avantageux d’utiliser la portée multicast pour filtrer les données réelles.

Note:

Lorsque vous appliquez des filtres de pare-feu, les modificateurs d’action de pare-feu, tels que journal, sample et count, ne fonctionnent que lorsque vous appliquez le filtre sur une interface entrante. Les modificateurs ne fonctionnent pas sur une interface sortante.

Configuration des stratégies de voisinage PIM au niveau de l’interface

Vous pouvez configurer une stratégie pour filtrer les voisins PIM indésirables. Dans l’exemple suivant, l’interface PIM compare les adresses IP voisines avec l’adresse IP de l’instruction de stratégie avant tout traitement hello. Si l’une des adresses IP voisines (primaire ou secondaire) correspond à l’adresse IP spécifiée dans la liste des préfixes, PIM abandonne le paquet hello et rejette le voisin.

Si vous configurez une stratégie de voisinage PIM après que PIM a déjà établi une contiguïté de voisinage à un voisin PIM indésirable, la contiguïté reste intacte jusqu’à l’expiration du délai de voisinage. Lorsque le voisin indésirable envoie un autre message hello pour mettre à jour sa contiguïté, le routeur reconnaît l’adresse indésirable et rejette le voisin.

Pour configurer une stratégie afin de filtrer les voisins PIM indésirables :

  1. Configurez la stratégie. La stratégie de voisinage doit être une instruction de stratégie correctement structurée qui utilise une liste de préfixes (ou un filtre de routage) contenant l’adresse principale voisine (ou toutes les adresses IP secondaires) dans une liste de préfixes, et l’option de rejet pour rejeter l’adresse indésirable.
  2. Configurez l’interface globalement ou dans l’instance de routage. Cet exemple montre la configuration de l’instance de routage.
  3. Vérifiez la configuration en cochant le champ Hello dropped on neighbor policy (Bonjour abandonné sur la stratégie de voisinage ) dans la sortie de la show pim statistics commande.

Filtrage des messages de jointure PIM sortants

Lorsque le cur de votre réseau utilise MPLS, les messages de jonction et d’élagage PIM s’arrêtent aux routeurs CE (Customer Edge) et ne sont pas transférés vers le cur, car ces routeurs n’ont pas de voisins PIM sur les interfaces orientées vers le cur. Lorsque le cur de votre réseau utilise l’adresse IP, les messages de jointure et d’élagage PIM sont transférés aux voisins PIM en amont au cœur du réseau.

Lorsque le cur de votre réseau utilise un mélange d’IP et de MPLS, vous pouvez filtrer certains messages de jointure et d’élagage PIM au niveau de l’interface de sortie en amont des routeurs CE.

Vous pouvez filtrer les messages de jointure et d’élagage PIM en mode clairsemé (PIM-SM) au niveau des interfaces de sortie pour IPv4 et IPv6 dans le sens montant. Les messages peuvent être filtrés en fonction de l’adresse de groupe, de l’adresse source, de l’interface sortante, du voisin PIM ou d’une combinaison de ces valeurs. Si le filtre est supprimé, la jointure est envoyée après l’expiration du minuteur de jointure périodique PIM.

Pour filtrer les messages de jointure et d’élagage en mode clairsemé PIM aux interfaces de sortie, créez une stratégie rejetant l’adresse de groupe, l’adresse source, l’interface sortante ou le voisin PIM, puis appliquez la stratégie.

L’exemple suivant filtre les messages de jointure et d’élagage PIM pour les adresses de groupe 224.0.1.2 et 225.1.1.1.

  1. En mode configuration, créez la stratégie.
  2. Vérifiez la configuration de la stratégie en exécutant la show policy-options commande.
  3. Appliquez le filtre de jointure et d’élagage des messages PIM.
  4. Une fois la configuration validée, utilisez la show pim statistics commande pour vérifier que les messages sortants de jointure PIM et d’élagage sont filtrés.

    Le nombre de filtres de sortie est indiqué sur la ligne filtrée Jointures/Élagages de transmission .

Exemple : Arrêt des messages de registre PIM sortants sur un routeur désigné

Cet exemple montre comment arrêter les messages de registre PIM sortants sur un routeur désigné.

Exigences

Avant de commencer :

  1. Déterminez si le routeur est directement connecté à des sources de multidiffusion. Les récepteurs doivent être en mesure de localiser ces sources.

  2. Déterminez si le routeur est directement connecté à des récepteurs de groupe multicast. Si des récepteurs sont présents, IGMP est nécessaire.

  3. Déterminez si vous souhaitez configurer le multicast pour utiliser le mode clairsemé, dense ou clairsemé-dense mode. Chaque mode a des considérations de configuration différentes.

  4. Déterminez l’adresse du RP si le mode clairsemé ou dense mode clairsemé est utilisé.

  5. Déterminez s’il faut localiser le RP à l’aide de la configuration statique, de la méthode BSR ou de la méthode auto-RP.

  6. Déterminez s’il faut configurer le multicast pour qu’il utilise sa propre table de routage RPF lors de la configuration de PIM dans des Dense Mode clairsemés, denses ou clairsemés.

  7. Configurez les protocoles SAP et SDP pour qu’ils écoutent les annonces de session multicast.

  8. Configurez IGMP.

  9. Configurez le RP statique PIM.

  10. Filtrez les messages d’enregistrement PIM provenant de groupes et de sources non autorisés. Reportez-vous à la section Exemple : Rejet des messages de registre PIM entrants sur les routeurs RP.

Aperçu

Dans cet exemple, vous configurez l’adresse du groupe en tant que 224.2.2.2/32 et l’adresse source dans le groupe en tant que 20.20.20.1/32. Vous définissez l’action de correspondance pour qu’elle n’envoie pas de messages de registre PIM pour le groupe et l’adresse source. Ensuite, vous configurez la stratégie sur le routeur désigné sur stop-pim-register-msg-dr.

Configuration

Procédure

Configuration rapide de l’interface de ligne de commande

Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez tous les détails nécessaires pour qu’ils correspondent à votre configuration réseau, puis copiez et collez les commandes dans l’interface de ligne de commande au niveau de la [edit] hiérarchie.

Procédure étape par étape

L’exemple suivant vous oblige à naviguer à différents niveaux dans la hiérarchie de configuration. Pour obtenir des instructions sur cette procédure, reportez-vous à la section Utilisation de l’éditeur CLI en mode configuration du Guide de l’utilisateur de l’interface de ligne de commande Junos OS.

Pour arrêter les messages d’enregistrement PIM sortants sur un routeur désigné :

  1. Configurez les options de stratégie.

  2. Définissez l’adresse du groupe.

  3. Définissez l’adresse source.

  4. Définissez l’action de match.

  5. Attribuez la stratégie.

Résultats

À partir du mode de configuration, confirmez votre configuration en entrant les show policy-options commandes et show protocols . Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

Si vous avez terminé de configurer l’appareil, entrez commit à partir du mode de configuration.

Vérification

Pour vérifier que la configuration fonctionne correctement, effectuez les opérations suivantes :

Vérification des adresses et des ports SAP et SDP

But

Vérifiez que SAP et SDP sont configurés pour écouter sur les adresses de groupe et les ports appropriés.

Action

À partir du mode opérationnel, entrez la show sap listen commande.

Vérification de la version IGMP

But

Vérifiez qu’IGMP version 2 est configuré sur toutes les interfaces applicables.

Action

À partir du mode opérationnel, entrez la show igmp interface commande.

Vérification du mode PIM et de la configuration de l’interface

But

Vérifiez que le mode clairsemé PIM est configuré sur toutes les interfaces applicables.

Action

À partir du mode opérationnel, entrez la show pim interfaces commande.

Vérification de la configuration PIM RP

But

Vérifiez que le PIM RP est configuré statiquement avec l’adresse IP correcte.

Action

À partir du mode opérationnel, entrez la show pim rps commande.

Filtrage des messages de jointure PIM entrants

La portée multicast contrôle la propagation des messages multicast. Alors que la portée multicast empêche les paquets de données multicast d’entrer ou de sortir d’une interface, les filtres de jointure PIM empêchent la création d’un état dans un routeur. Un état, c’est-à-dire les entrées (*,G) ou (S,G), est l’information utilisée pour transférer les paquets unicast ou multicast. L’utilisation de filtres de jointure PIM empêche le transport du trafic multicast sur un réseau et l’abandon de paquets dans une étendue située à la périphérie du réseau. De plus, les filtres de jointure PIM réduisent le risque d’attaques par déni de service (DoS) et d’explosion de l’état PIM : un grand nombre de messages de jonction PIM sont transférés à chaque routeur de l’arbre de points de rendez-vous (RPT), ce qui consomme de la mémoire.

Pour utiliser des filtres de jointure PIM afin de restreindre efficacement le trafic multicast à partir de certaines adresses source, créez et appliquez la stratégie de routage sur tous les routeurs du réseau.

Voir le tableau 1 pour une liste des conditions de correspondance.

Tableau 1 : conditions de correspondance du filtre de jointure PIM

Condition de correspondance

Allumettes activées

interface

Interface(s) de routeur spécifiée(s) par nom ou adresse IP

voisin

Adresse voisine (l’adresse source dans l’en-tête IP du message join and prune)

filtre_route

Adresse de groupe multicast intégrée dans le message de jointure et d’élagage

filtre_adresse_source

Adresse source de multidiffusion incorporée dans le message de jointure et d’élagage

L’exemple suivant montre comment créer un filtre de jointure PIM. Le filtre est composé d’un filtre de routage et d’un filtre d’adresse source, c’est-à-dire de groupes malveillants et de sources malveillantes, respectivement. le filtre des groupes malveillants empêche la réception de messages de jointure (*,G) ou (S,G) pour tous les groupes répertoriés. Le filtre des mauvaises sources empêche la réception de messages de jointure (S,G) pour toutes les sources répertoriées. Le filtre des mauvais groupes et le filtre des mauvaises sources sont en deux termes différents. Si les filtres de route et les filtres d’adresse source sont dans le même terme, ils sont logiquement AND.

Pour filtrer les messages de jointure PIM entrants :

  1. Configurez la stratégie.
  2. Appliquez une ou plusieurs stratégies aux routes importées dans la table de routage à partir de PIM.
  3. Vérifiez la configuration en vérifiant la sortie des show pim join commandes and show policy .

Exemple : Rejet des messages de registre PIM entrants sur les routeurs RP

Cet exemple montre comment rejeter les messages de registre PIM entrants sur les routeurs RP.

Exigences

Avant de commencer :

  1. Déterminez si le routeur est directement connecté à des sources de multidiffusion. Les récepteurs doivent être en mesure de localiser ces sources.

  2. Déterminez si le routeur est directement connecté à des récepteurs de groupe multicast. Si des récepteurs sont présents, IGMP est nécessaire.

  3. Déterminez si vous souhaitez configurer le multicast pour utiliser le mode clairsemé, dense ou clairsemé-dense mode. Chaque mode a des considérations de configuration différentes.

  4. Déterminez l’adresse du RP si le mode clairsemé ou dense mode clairsemé est utilisé.

  5. Déterminez s’il faut localiser le RP à l’aide de la configuration statique, de la méthode BSR ou de la méthode auto-RP.

  6. Déterminez s’il faut configurer le multicast pour qu’il utilise sa propre table de routage RPF lors de la configuration de PIM dans des Dense Mode clairsemés, denses ou clairsemés.

  7. Configurez les protocoles SAP et SDP pour qu’ils écoutent les annonces de session multicast. Reportez-vous à la section Configuration du protocole d’annonce de session.

  8. Configurez IGMP. Reportez-vous à la section Configuration d’IGMP.

  9. Configurez le RP statique PIM. Reportez-vous à la section Configuration du RP statique.

Aperçu

Dans cet exemple, vous configurez l’adresse de groupe en tant que 224.1.1.1/32 et l’adresse source dans le groupe en tant que 10.10.10.1/32. Vous définissez l’action de correspondance pour rejeter les messages du registre PIM et affecter reject-pim-register-msg-rp comme stratégie sur le RP.

Configuration

Procédure

Configuration rapide de l’interface de ligne de commande

Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez tous les détails nécessaires pour qu’ils correspondent à la configuration de votre réseau, copiez et collez les commandes dans l’interface de ligne de commande au niveau de la [edit] hiérarchie, puis passez commit en mode de configuration.

Procédure étape par étape

L’exemple suivant vous oblige à naviguer à différents niveaux dans la hiérarchie de configuration. Pour obtenir des instructions sur cette procédure, reportez-vous à la section Utilisation de l’éditeur CLI en mode configuration du Guide de l’utilisateur de l’interface de ligne de commande Junos OS.

Pour rejeter les messages entrants du registre PIM sur un routeur RP :

  1. Configurez les options de stratégie.

  2. Définissez l’adresse du groupe.

  3. Définissez l’adresse source.

  4. Définissez l’action de match.

  5. Configurez le protocole.

  6. Attribuez la stratégie.

Résultats

À partir du mode de configuration, confirmez votre configuration en entrant la show policy-options commande and show protocols pim . Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

Si vous avez terminé de configurer l’appareil, entrez commit à partir du mode de configuration.

Vérification

Pour vérifier que la configuration fonctionne correctement, effectuez les opérations suivantes :

Vérification des adresses et des ports SAP et SDP

But

Vérifiez que SAP et SDP sont configurés pour écouter sur les adresses de groupe et les ports appropriés.

Action

À partir du mode opérationnel, entrez la show sap listen commande.

Vérification de la version IGMP

But

Vérifiez qu’IGMP version 2 est configuré sur toutes les interfaces applicables.

Action

À partir du mode opérationnel, entrez la show igmp interface commande.

Vérification du mode PIM et de la configuration de l’interface

But

Vérifiez que le mode clairsemé PIM est configuré sur toutes les interfaces applicables.

Action

À partir du mode opérationnel, entrez la show pim interfaces commande.

Vérification des messages du registre PIM

But

Vérifiez si la stratégie rejetée sur le routeur RP est activée.

Action

À partir du mode de configuration, entrez la show policy-options commande et show protocols pim .

Configuration des filtres de messages d’enregistrement sur un RP et une récupération d’urgence PIM

Les messages du registre PIM sont envoyés au point de rendez-vous (RP) par un routeur désigné (DR). Lorsqu’une source d’un groupe commence à transmettre, la récupération d’urgence envoie des paquets de registre PIM unicast au RP.

Les messages d’enregistrement ont les objectifs suivants :

  • Notifier le RP qu’une source envoie à un groupe.

  • Livrez les paquets multicast initiaux envoyés par la source au RP pour livraison dans l’arbre SPT (Shortest Path Tree).

Le PIM RP assure le suivi de toutes les sources actives dans un seul domaine PIM en mode clairsemé. Dans certains cas, vous souhaitez avoir plus de contrôle sur les sources qu’un RP découvre, ou sur les sources dont un DR informe d’autres RP. Un degré élevé de contrôle sur les messages de registre PIM est fourni par le filtrage des messages de registre RP ou DR. Le filtrage des messages empêche les groupes et les sources non autorisés de s’enregistrer auprès d’un routeur RP.

Vous configurez le filtrage des messages du registre RP ou DR pour contrôler le nombre et l’emplacement des sources de multidiffusion qu’un RP découvre. Vous pouvez appliquer des filtres de messages de registre sur un récupérateur pour contrôler les messages de registre sortants, ou les appliquer sur un RP pour contrôler les messages de registre entrants.

Lorsque le RP anycast est configuré, tous les RP de l’ensemble de RP anycast doivent être configurés avec la même stratégie de filtrage des messages de registre.

Vous pouvez configurer le filtrage des messages globalement ou pour une instance de routage. Ces exemples illustrent la configuration globale.

Pour configurer un filtre RP afin qu’il supprime les paquets de registre pour la plage de groupes multicast 224.1.1.0/24 à partir de l’adresse source 10.10.94.2 :

  1. Sur le RP, configurez la stratégie.
  2. Appliquez la stratégie au RP.

Pour configurer un filtre de récupération d’urgence afin d’empêcher l’envoi de paquets de registre pour la plage de groupes 224.1.1.0/24 et l’adresse source 10.10.10.1/32 :

  1. Sur la récupération d’urgence, configurez la stratégie.

  2. Appliquez la stratégie à la récupération d’urgence.

    L’adresse statique est l’adresse du RP auquel vous ne souhaitez pas que le DR envoie les messages de registre filtrés.

Pour configurer une expression de stratégie afin d’accepter les messages de registre pour le groupe de multidiffusion 224.1.1.5, mais de rejeter ceux de la version 224.1.1.1 :

  1. Sur le RP, configurez les stratégies.

  2. Appliquez les stratégies au RP.

Pour surveiller le fonctionnement des filtres, exécutez la show pim statistics commande. La sortie de la commande contient les champs suivants liés au filtrage :

  • Source filtrée RP

  • Rx Jointures/Élagages filtrés

  • Tx Jointures/Élagages filtrés

  • Chute de filtrage msgs du registre Rx

  • Baisse de filtrage des msgs du registre Tx