Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Proxy NDP et proxy DAD

Cette rubrique fournit des détails sur la fonctionnalité de proxy NDP (Neighbor Discovery Protocol) et de proxy DAD (Duplicate Address Detection) pour les modes d’interface restreinte et d’interface non restreinte.

Aperçu

La fonctionnalité de proxy NDP permet le transfert de paquets entre les hôtes qui se trouvent dans le même sous-réseau et qui ne peuvent pas communiquer directement entre eux. Le proxy NDP est requis lorsque vous souhaitez permettre à un équipement hôte sur différents segments physiques avec le même sous-réseau de communiquer sans passerelle ni préfixe supplémentaires. Le proxy NDP est comme un nœud ou un routeur au milieu de plusieurs segments avec le même préfixe.

Lorsque vous configurez l’appareil en tant que proxy NDP pour les adresses, l’interface proxy configurée (routeur ou nœud proxy) envoie les réponses NA (Neighbor Advertisement) à la sollicitation de voisinage (NS) pour le compte des périphériques d’un segment physique différent.

La fonctionnalité de proxy DAD permet à un périphérique de répondre aux requêtes DAD pour un nœud qui ne peut pas communiquer directement avec d’autres nœuds du même sous-réseau.

Note:

La fonctionnalité de proxy NDP ou DAD ne fonctionne pas si le NS correspond à une adresse locale de liaison.

Proxy NDP et DAD (Interface Restricted Mode)

La fonctionnalité de proxy NDP (mode restreint d’interface) permet le transfert de paquets entre les hôtes qui se trouvent dans le même sous-réseau et qui sont restreints pour communiquer directement entre eux. Cette fonctionnalité est principalement utilisée dans un scénario où le nœud proxy doit appliquer un contrôle d’accès et intercepter le trafic circulant entre les hôtes. Lorsque vous configurez un proxy NDP sur un pare-feu SRX Series, l’équipement envoie une notification NA et répond aux demandes des périphériques cherchant à obtenir des adresses MAC de préfixes IPv6 attribués aux hôtes à l’intérieur du pare-feu SRX Series.

La fonctionnalité DAD détecte l’utilisation d’adresses dupliquées sur une liaison locale à l’aide de messages de sollicitation de voisinage (NS). La fonctionnalité DAD est destinée à l’adresse IPv6 et aux fonctions similaires à l’ARP gratuit dans IPv4.

Proxy NDP et DAD (interface en mode sans restriction)

À partir de la version 22.1R1 de Junos OS, nous prenons en charge les fonctionnalités de proxy NDP et DAD sur plusieurs interfaces configurées par proxy (interface en mode non restreint). Le proxy sans restriction de l’interface NDP fonctionne dans le cadre de la fonctionnalité ND IPv6 existante et n’est appelé que s’il est activé. En mode d’interface sans restriction, la fonctionnalité ND fonctionne de concert sur toutes les interfaces configurées pour les proxys NDP et DAD.

Dans les versions précédentes, les fonctionnalités de proxy NDP et DAD étaient limitées et limitées à l’interface configurée. Actuellement, les fonctionnalités de proxy NDP et DAD fonctionnent sur les multiples interfaces configurées (interface en mode non restreint).

Avec les fonctionnalités de proxy NDP et DAD en mode d’interface sans restriction, les interfaces configurées fonctionnent ensemble pour envoyer des réponses NA (Neighbor Advertisement) à la sollicitation de voisinage (NS) au nom des nœuds d’un segment physique différent qui ne sont pas directement accessibles par les nœuds du segment d’origine sans la surcharge de l’attribution de préfixes supplémentaires.

Lorsque vous activez le proxy NDP en mode interface sans restriction sur les interfaces à l’aide de la set interfaces interface-name unit number family inet6 ndp-proxy interface-unrestricted commande, les interfaces proxy :

  • Génère des requêtes NA pour NS. Les requêtes sont ensuite envoyées à partir des hôtes pour le compte d’autres hôtes accessibles sur le sous-réseau via les interfaces proxy.

  • Génère NS et l’envoie à toutes les interfaces proxy du sous-réseau, lorsque l’adresse demandée en NS n’est pas disponible dans la table voisine.

    Recherche les routes transférables pour l’adresse ciblée dans la table de routage qui appartient à l’interface entrante du paquet NS. La recherche de route fournit la liste des routes pointant vers la résolution des sauts suivants. Le proxy utilise ces sauts suivants pour envoyer NS sur différents ports configurés.

    Note:

    Lorsque le proxy effectue la recherche de route et que le saut suivant de route qui en résulte pointe vers la même interface que celle où le NS est arrivé, le proxy abandonne ce NS.

  • Permet d’appliquer la détection d’inaccessibilité du voisin (NUD) même si l’adresse cible demandée est disponible dans le cache du voisin et est accessible. La fonction force ND est utile lorsque les hôtes se déplacent d’un segment à un autre. Pour activer la fonctionnalité de résolution forcée du proxy NDP, utilisez la set protocols neighbor-discovery ndp-proxy proxy-force-resolve commande.

  • Transfère les paquets entre les hôtes qu’il proxyit, permettant ainsi la communication entre les hôtes, une fois que les problèmes de voisinage sont résolus.

La fonctionnalité DAD détecte l’utilisation d’adresses dupliquées sur une liaison locale à l’aide de messages de sollicitation de voisinage (NS).

Lorsque vous activez le proxy DAD sur plusieurs interfaces à l’aide de la set interfaces interface-name unit <number> family inet6 dad-proxy interface-unrestricted commande :

  • Le proxy DAD génère une réponse NA pour les requêtes DAD NS au nom d’autres hôtes, si l’adresse provisoire NS est accessible via une autre interface proxy.

  • Lorsqu’une requête DAD NS arrive et que l’adresse provisoire n’est pas disponible ou à l’état obsolète dans le cache voisin, le proxy DAD lance NUD sur toutes les autres interfaces proxy à l’exception de celle reçue.
  • Si une demande DAD provient d’un hôte pour une adresse provisoire qui est déjà au milieu d’un processus DAD par un autre hôte, le proxy DAD répond avec NA pour les deux hôtes.

Configuration du proxy NDP

Vous pouvez activer le proxy NDP (Neighbor Discovery Protocol) en mode d’interface restreinte ou en mode d’interface non restreinte (sur plusieurs interfaces). Vous ne pouvez pas configurer simultanément le mode restreint de l’interface proxy DAD et le mode d’interface non restreint sur une interface.
  1. Pour activer le proxy NDP restreint à une interface (mode interface restreinte) :
  2. Pour activer le proxy NDP sur plusieurs interfaces (mode interface non restreinte) :
  3. Pour activer ou désactiver le comportement de proxy NDP de l’envoi de NS pour les entrées déjà apprises qui sont accessibles :
  4. Pour désactiver le proxy NDP pour une adresse qui n’est pas présente dans le cache voisin :
  5. Pour obtenir les statistiques d’événements tels que les demandes de proxy NDP, les conflits de proxy NDP, les doublons de proxy NDP, les demandes de résolution de proxy NDP et les paquets NDP abandonnés :
    show system statistics icmp6

Configuration du proxy DAD

Vous pouvez activer le proxy DAD (Duplicate Address Detection) sur une interface restreinte (mode restreint d’interface) ou sur plusieurs interfaces (mode sans restriction d’interface). Vous ne pouvez pas configurer simultanément le proxy DAD en mode d’interface restreinte et en mode d’interface non restreinte.

Pour configurer le proxy DAD sur une ou plusieurs interfaces :

  1. Pour activer le proxy DAD restreint à une interface (mode restreint d’interface) :
  2. Pour activer le proxy DAD sur plusieurs interfaces (mode sans restriction d’interface) :
  3. Pour désactiver le proxy DAD pour une adresse qui n’est pas présente dans un cache voisin :
  4. Pour obtenir les statistiques d’événements tels que les requêtes de proxy DAD, les conflits de proxy DAD, les doublons de proxy DAD, les demandes de résolution de proxy DAD et les paquets DAD abandonnés :
    show system statistics icmp6

Prise en charge du proxy NDP pour les routes utilisateur

Cette rubrique présente la prise en charge du proxy NDP (Neighbor Discovery Protocol). Lorsque cette fonctionnalité est activée pour une interface, les routes hôtes sont conservées dans la base d’informations de routage (RIB) pour chaque adresse hôte IPv4 ou IPv6 présente dans les tables ARP (Address Resolution Protocol) et NDP (Neighbor Discovery Protocol).

Prenons l’exemple de deux hôtes qui font partie du même segment de réseau mais qui sont situés sur des réseaux physiques différents, chacun connecté à sa propre passerelle. Les deux hôtes sont configurés avec la même adresse IP.

Lorsque les serveurs sont divisés en hôtes pour prendre en charge un déploiement et une migration flexibles entre les serveurs et les passerelles, il est courant de configurer la connectivité de couche 2 entre plusieurs passerelles. Cependant, cela peut entraîner des problèmes de réseau, tels que des domaines de couche 2 plus importants et des tempêtes de diffusion. Pour résoudre ce problème, vous pouvez utiliser une découverte de voisinage proxy basée sur le routage sur les passerelles hôtes. La passerelle envoie sa propre adresse MAC à l’hôte source, et le trafic envoyé de l’hôte source à d’autres hôtes est effectué via des routes, au lieu d’une commutation de couche 2.

Figure 1 : topologie Proxy ND topology ND du proxy

Considérons que l’hôte A et l’hôte B avec les adresses IPV6 2001 :db8 :a20 ::1/64 et 2001 :db8:20 ::2/64 se trouvent sur le même segment de réseau. Les routeurs A et B sont connectés à l’aide d’un réseau de couche 3. L’interface avec les hôtes sur les deux routeurs a la même adresse MAC et IPv6. Comme l'adresse IPv6 de destination et l'adresse IPv6 locale se trouvent sur le même segment de réseau, si l'hôte A souhaite communiquer avec l'hôte B, il envoie un paquet NS (Neighbor Solicitation) à la demande de l'adresse MAC de l'hôte B. Toutefois, étant donné que l’hôte A et l’hôte B se trouvent sur des réseaux physiques différents, l’hôte B ne reçoit pas le NS et ne peut pas répondre.

Pour résoudre ce problème, une nouvelle option de découverte de voisinage (ND) par proxy basée sur les itinéraires utilisateur a été introduite. Ce mode n’est pris en charge qu’en mode proxy sans restriction.

Le nouveau mode proxy s’appuie sur la fonctionnalité de génération de route hôte pour vérifier l’accessibilité. Lorsque cette fonctionnalité est activée pour une interface, les routes hôtes sont conservées dans la base d’informations de routage (RIB) pour chaque adresse hôte IPv4 ou IPv6 présente dans les tables ARP (Address Resolution Protocol) et NDP (Neighbor Discovery Protocol). Ces routes hôtes actives dans le RIB peuvent être redistribuées dans BGP ou IGP, sous réserve des stratégies d’exportation du protocole de routage. Le ND du proxy de route utilisateur s’appuie sur ces routes utilisateur redistribuées pour vérifier l’accessibilité des hôtes.

Note:

La détection ARP proactive permet d’identifier rapidement les machines virtuelles accessibles, et l’apprentissage proactif des voisins IPV6 n’est pas pris en charge.

Note:

Les routes hôtes dans les tables de routage autres que celles par défaut ne sont pas prises en charge et, par conséquent, le nouveau proxy basé sur la route utilisateur n’est pas non plus pris en charge.