Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Configuration des stratégies pour la table VRF sur les routeurs PE dans les VPN

Sur chaque routeur PE, vous devez définir des stratégies qui définissent comment les routes sont importées et exportées à partir de la table VRF du routeur. Dans ces stratégies, vous devez définir la cible de l’itinéraire et, si vous le souhaitez, l’origine de l’itinéraire.

Pour configurer la stratégie pour les tables VRF, procédez comme suit dans les sections suivantes :

Configuration de la route cible

Dans le cadre de la configuration de stratégie pour la table de routage VPN, vous devez définir une cible de route, qui définit le VPN dont la route fait partie. Lorsque vous configurez différents types de services VPN (VPN de couche 2, VPN de couche 3, EVPN ou VPLS) sur le même routeur PE, veillez à affecter des valeurs cibles de route uniques pour éviter la possibilité d’ajouter des informations de route et de signalisation à la mauvaise table de routage VPN.

Pour configurer la route cible, incluez l’option target dans l’instruction community :

Vous pouvez inclure cette déclaration aux niveaux hiérarchiques suivants :

  • [edit policy-options]

  • [edit logical-systems logical-system-name policy-options]

name est le nom de la communauté.

community-id est l’identifiant de la communauté. Spécifiez-le dans l’un des formats suivants :

  • as-number:number, où as-number est un nombre AS (une valeur de 2 octets) et number est une valeur de communauté de 4 octets. Le numéro AS peut être compris entre 1 et 65 535. Nous vous recommandons d’utiliser un numéro AS non privé attribué par l’IANA, de préférence le propre numéro AS du FAI ou du client. La valeur de la communauté peut être un nombre compris entre 0 et 4 294 967 295 (2,32 – 1).

  • ip-address:number, où ip-address est une adresse IPv4 (une valeur de 4 octets) et number est une valeur de communauté de 2 octets. L’adresse IP peut être n’importe quelle adresse unicast unique au monde. Nous vous recommandons d’utiliser l’adresse que vous configurez dans l’instruction router-id , qui est une adresse non privée dans la plage de préfixes qui vous est attribuée. La valeur de la communauté peut être un nombre compris entre 1 et 65 535.

Configuration de l’origine de la route

Dans les stratégies d’importation et d’exportation de la table VRF du routeur PE, vous pouvez éventuellement attribuer l’origine de la route (également appelée site d’origine) pour les routes VRF d’un routeur PE à l’aide d’une stratégie d’exportation VRF appliquée aux mises à jour de route IPv4 VPN BGP externe multiprotocole (MP-EBGP) envoyées à d’autres routeurs PE.

La correspondance sur l’attribut d’origine de route attribué dans la stratégie d’importation VRF d’un PE destinataire permet de s’assurer que les routes VPN-IPv4 apprises par les mises à jour MP-EBGP d’un PE ne sont pas réimportées sur le même site VPN à partir d’un PE différent connecté au même site.

Pour configurer une origine de route, procédez comme suit :

  1. Incluez l’énoncé community avec l’option origin :

    Vous pouvez inclure cette déclaration aux niveaux hiérarchiques suivants :

    • [edit policy-options]

    • [edit logical-systems logical-system-name policy-options]

    name est le nom de la communauté.

    community-id est l’identifiant de la communauté. Spécifiez-le dans l’un des formats suivants :

    • as-number:number, où as-number est un nombre AS (une valeur de 2 octets) et number est une valeur de communauté de 4 octets. Le numéro AS peut être compris entre 1 et 65 535. Nous vous recommandons d’utiliser un numéro AS non privé attribué par l’IANA, de préférence le propre numéro AS du FAI ou du client. La valeur de la communauté peut être un nombre compris entre 0 et 4 294 967 295 (2,32 – 1).

    • ip-address:number, où ip-address est une adresse IPv4 (une valeur de 4 octets) et number est une valeur de communauté de 2 octets. L’adresse IP peut être n’importe quelle adresse unicast unique au monde. Nous vous recommandons d’utiliser l’adresse que vous configurez dans l’instruction router-id , qui est une adresse non privée dans la plage de préfixes qui vous est attribuée. La valeur de la communauté peut être un nombre compris entre 1 et 65 535.

  2. Incluez la communauté dans la stratégie d’importation pour la table VRF du routeur PE en configurant l’instruction community avec l’identificateur community-id défini à l’étape 1 au niveau de la [edit policy-options policy-statement import-policy-name term import-term-name from] hiérarchie. Voir Configuration d’une stratégie d’importation pour la table VRF du routeur PE.

    Si la clause de from la police ne spécifie pas de condition communautaire, la vrf-import déclaration dans laquelle la politique est appliquée ne peut pas être engagée. L’opération de validation de Junos OS ne passe pas le contrôle de validation.

  3. Incluez la communauté dans la stratégie d’exportation pour la table VRF du routeur PE en configurant l’instruction community avec l’identificateur community-id défini à l’étape 1 au niveau de la [edit policy-options policy-statement export-policy-name term export-term-name then] hiérarchie. Voir Configuration d’une stratégie d’exportation pour la table VRF du routeur PE.

Voir Configuration de l’origine de la route pour les VPN pour un exemple de configuration.

Configuration d’une stratégie d’importation pour la table VRF du routeur PE

Chaque VPN peut avoir une politique qui définit comment les routes sont importées dans la table VRF du routeur PE. Une stratégie d’importation est appliquée aux routes reçues d’autres routeurs PE dans le VPN. Une stratégie doit évaluer toutes les routes reçues au cours de la session IBGP avec le routeur PE pair. Si les routes correspondent aux conditions, la route est installée dans la table VRF du routing-instance-name.inet.0 routeur PE. Une politique d’importation doit contenir un deuxième terme qui rejette toutes les autres routes.

À moins qu’une stratégie d’importation ne contienne qu’une then reject déclaration, elle doit inclure une référence à une communauté. Sinon, lorsque vous essayez de valider la configuration, la validation échoue. Vous pouvez configurer plusieurs stratégies d’importation.

Une stratégie d’importation détermine ce qu’il faut importer dans une table VRF spécifiée en fonction des routes VPN apprises à partir des routeurs PE distants via IBGP. La session IBGP est configurée au niveau de la [edit protocols bgp] hiérarchie. Si vous configurez également une stratégie d’importation au niveau de la hiérarchie, les stratégies d’importation au niveau de la [edit protocols bgp] [edit policy-options] hiérarchie et au niveau de la [edit protocols bgp] hiérarchie sont combinées via une opération AND logique. Cela vous permet de filtrer le trafic en tant que groupe.

Pour configurer une stratégie d’importation pour la table VRF du routeur PE, procédez comme suit :

  1. Pour définir une stratégie d’importation, incluez l’instruction policy-statement . Pour tous les routeurs PE, une stratégie d’importation doit toujours inclure l’instruction policy-statement , au minimum :

    Vous pouvez inclure l’instruction policy-statement aux niveaux hiérarchiques suivants :

    • [edit policy-options]

    • [edit logical-systems logical-system-name policy-options]

    La import-policy-name stratégie évalue toutes les routes reçues au cours de la session IBGP avec l’autre routeur PE. Si les routes répondent aux conditions de l’instruction from , la route est installée dans la table VRF .inet.0 du routing-instance-namerouteur PE. Le deuxième terme de la politique rejette toutes les autres routes.

    Pour plus d’informations sur la création de stratégies, consultez le Guide de l’utilisateur Stratégies de routage, filtres de pare-feu et mécanismes de contrôle du trafic.

  2. Vous pouvez éventuellement utiliser une expression régulière pour définir un ensemble de communautés à utiliser pour la stratégie d’importation VRF.

    Par exemple, vous pouvez configurer les éléments suivants à l’aide de l’instruction community au niveau de la [edit policy-options policy-statement policy-statement-name] hiérarchie :

    Notez que vous ne pouvez pas configurer une expression régulière dans le cadre d’une communauté étendue de cible de route. Pour plus d’informations sur la configuration des expressions régulières pour les communautés, consultez Évaluation des communautés BGP et des communautés étendues dans les conditions de correspondance des stratégies de routage.

  3. Pour configurer une stratégie d’importation, incluez l’instruction vrf-import :

    Vous pouvez inclure cette déclaration aux niveaux hiérarchiques suivants :

    • [edit routing-instances routing-instance-name]

    • [edit logical-systems logical-system-name routing-instances routing-instance-name]

Configuration d’une stratégie d’exportation pour la table VRF du routeur PE

Chaque VPN peut avoir une stratégie qui définit comment les routes sont exportées à partir de la table VRF du routeur PE. Une politique d’exportation est appliquée aux routes envoyées à d’autres routeurs PE dans le VPN. Une stratégie d’exportation doit évaluer toutes les routes reçues au cours de la session de protocole de routage avec le routeur CE. (Cette session peut utiliser les protocoles de routage BGP, OSPF ou RIP (Routing Information Protocol), ou des routes statiques.) Si les routes répondent aux conditions, la cible de la communauté spécifiée (qui est la cible de la route) leur est ajoutée et exportée vers les routeurs PE distants. Une politique d’exportation doit contenir un deuxième terme qui rejette toutes les autres routes.

Les stratégies d’exportation définies dans l’instance de routage VPN sont les seules stratégies d’exportation qui s’appliquent à la table VRF. Toute stratégie d’exportation que vous définissez sur la session IBGP entre les routeurs PE n’a aucun effet sur la table VRF. Vous pouvez configurer plusieurs stratégies d’exportation.

Pour configurer une stratégie d’exportation pour la table VRF du routeur PE, procédez comme suit :

  1. Pour tous les routeurs PE, une stratégie d’exportation doit distribuer les routes VPN vers et depuis les routeurs CE connectés conformément au type de protocole de routage que vous configurez entre les routeurs CE et PE au sein de l’instance de routage.

    Pour définir une stratégie d’exportation, incluez l’instruction policy-statement . Une politique d’exportation doit toujours inclure la policy-statement déclaration, au minimum :

    Remarque :

    La configuration de l’instruction est une exigence pour les community add stratégies d’exportation VRF VPN de couche 2. Si vous remplacez l’instruction community add par l’instruction community set , le routeur à la sortie de la liaison VPN de couche 2 peut interrompre la connexion.

    Remarque :

    Lors de la configuration de VPN de multicast draft-rosen fonctionnant en mode spécifique à la source et de l’utilisation de l’instruction vrf-export pour spécifier la stratégie d’exportation, la stratégie doit avoir un terme qui accepte les routes de la table de routage vrf-name.mdt.0. Ce terme garantit une détection automatique PE correcte à l’aide de la famille d’adresses inet-mdt .

    Lors de la configuration de draft-rosen multicast VPN fonctionnant en mode spécifique à la source et à l’aide de l’instruction vrf-target , la stratégie d’exportation VRF est automatiquement générée et accepte automatiquement les routes à partir du table de routage vrf-name.mdt.0.

    Vous pouvez inclure l’instruction policy-statement aux niveaux hiérarchiques suivants :

    • [edit policy-options]

    • [edit logical-systems logical-system-name policy-options]

    La export-policy-name stratégie évalue toutes les routes reçues au cours de la session de protocole de routage avec le routeur CE. (Cette session peut utiliser les protocoles de routage BGP, OSPF ou RIP, ou des routes statiques.) Si les routes répondent aux conditions de l’instruction from , la cible de la communauté spécifiée dans l’instruction then community add leur est ajoutée et exportée vers les routeurs PE distants. Le deuxième terme de la politique rejette toutes les autres routes.

    Pour plus d’informations sur la création de stratégies, consultez le Guide de l’utilisateur Stratégies de routage, filtres de pare-feu et mécanismes de contrôle du trafic.

  2. Pour appliquer la stratégie, incluez l’affirmation vrf-export suivante :

    Vous pouvez inclure cette déclaration aux niveaux hiérarchiques suivants :

    • [edit routing-instances routing-instance-name]

    • [edit logical-systems logical-system-name routing-instances routing-instance-name]

Application des stratégies d’exportation VRF et d’exportation BGP

Lorsque vous appliquez une stratégie d’exportation VRF comme décrit dans Configuration d’une stratégie d’exportation pour la table VRF du routeur PE, les routes des instances de routage VPN sont annoncées vers d’autres routeurs PE en fonction de cette stratégie, tandis que la stratégie d’exportation BGP est ignorée.

Si vous incluez l’instruction vpn-apply-export dans la configuration BGP, les stratégies d’exportation VRF et d’exportation de groupe ou de voisinage BGP sont appliquées (VRF d’abord, puis BGP) avant que les routes ne soient annoncées dans les tables de routage VPN vers d’autres routeurs PE.

Remarque :

Lorsqu’un équipement PE agit également en tant que réflecteur de route (RR) ou routeur de limite de système autonome (ASBR) dans un VPN Carrier-over-Carrier ou inter-AS, la manipulation du saut suivant dans la stratégie vrf-export est ignorée.

Lorsque vous incluez l’énoncé vpn-apply-export , tenez compte des points suivants :

  • Les routes importées dans la table de routage bgp.l3vpn.0 conservent les attributs des routes d’origine (par exemple, une route OSPF reste une route OSPF même lorsqu’elle est stockée dans la table de routage bgp.l3vpn.0). Vous devez en tenir compte lorsque vous configurez une stratégie d’exportation pour les connexions entre un routeur IBGP PE et un routeur PE, un réflecteur de route et un routeur PE, ou des routeurs homologues AS boundary routeur (ASBR).

  • Par défaut, toutes les routes de la table de routage bgp.l3vpn.0 sont exportées vers les homologues IBGP. Si la dernière instruction de la stratégie d’exportation est refuser tout et si la stratégie d’exportation ne correspond pas spécifiquement aux routes de la table de routage bgp.l3VPN.0, aucune route n’est exportée.

Pour appliquer les stratégies d’exportation VRF et d’exportation BGP aux routes VPN, incluez l’instruction vpn-apply-export :

Pour obtenir la liste des niveaux hiérarchiques auxquels vous pouvez inclure cette instruction, consultez la section résumé de la déclaration de cette déclaration.

Configuration d’une cible VRF

L’inclusion de l’instruction vrf-target dans la configuration d’une communauté cible VRF entraîne la génération de stratégies d’importation et d’exportation VRF par défaut qui acceptent et balisent les routes avec la communauté cible spécifiée. Vous pouvez toujours créer des stratégies plus complexes en configurant explicitement les stratégies d’importation et d’exportation VRF. Ces stratégies remplacent les stratégies par défaut générées lors de la configuration de l’instruction vrf-target .

Si vous ne configurez pas les import options et export de l’instruction vrf-target , la chaîne de communauté spécifiée est appliquée dans les deux sens. Les import mots-clés et export vous donnent plus de flexibilité, vous permettant de spécifier une communauté différente pour chaque direction.

La syntaxe de la communauté cible VRF n’est pas un nom. Vous devez le spécifier au format target:x:y. Un nom de communauté ne peut pas être spécifié, car cela nécessiterait également que vous configuriez les membres de cette communauté à l’aide de l’instruction policy-options . Si vous définissez les instructions, vous pouvez simplement configurer les policy-options stratégies d’importation et d’exportation VRF comme d’habitude. L’objectif de l’instruction vrf-target est de simplifier la configuration en vous permettant de configurer la plupart des instructions au niveau de la [edit routing-instances] hiérarchie.

Pour configurer une cible VRF, incluez l’instruction vrf-target :

Vous pouvez inclure cette déclaration aux niveaux hiérarchiques suivants :

  • [edit routing-instances routing-instance-name]

  • [edit logical-systems logical-system-name routing-instances routing-instance-name]

Voici un exemple de configuration de l’instruction vrf-target :

Pour configurer l’instruction vrf-target avec les export options and import , incluez les instructions suivantes :

Vous pouvez inclure cette déclaration aux niveaux hiérarchiques suivants :

  • [edit routing-instances routing-instance-name]

  • [edit logical-systems logical-system-name routing-instances routing-instance-name]