Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Configuration des instances de routage sur les routeurs PE dans les VPN

Vous devez configurer une instance de routage pour chaque VPN sur chacun des routeurs PE participant au VPN. Les procédures de configuration décrites dans cette section s’appliquent aux VPN de couche 2, aux VPN de couche 3 et aux VPLS. Les procédures de configuration spécifiques à chaque type de VPN sont décrites dans les sections correspondantes des autres chapitres de configuration.

Pour configurer les instances de routage pour les VPN, incluez les instructions suivantes :

Vous pouvez inclure ces instructions aux niveaux hiérarchiques suivants :

  • [edit routing-instances routing-instance-name]

  • [edit logical-systems logical-system-name routing-instances routing-instance-name]

Pour configurer les instances de routage VPN, procédez comme suit dans les sections suivantes :

Configuration du nom de l’instance de routage pour un VPN

Le nom de l’instance de routage d’un VPN peut comporter au maximum 128 caractères et peut contenir des lettres, des chiffres et des traits d’union. Dans les versions modernes de Junos OS, vous ne pouvez pas spécifier default le nom réel de l’instance de routage. Vous ne pouvez pas non plus utiliser de caractères spéciaux ( ! @ # $ % ^ & * , +< > : ;) dans le nom d’une instance de routage.

Remarque :

Vous ne pouvez inclure une barre oblique (/) dans le nom d’une instance de routage que si aucun système logique n’est configuré. En d’autres termes, vous ne pouvez pas inclure la barre oblique dans un nom d’instance de routage si un système logique autre que le système par défaut est explicitement configuré.

Spécifiez le nom de l’instance de routage avec l’instruction routing-instance :

Vous pouvez inclure cette déclaration aux niveaux hiérarchiques suivants :

  • [edit]

  • [edit logical-systems logical-system-name]

Configuration de la description

Pour fournir une description textuelle de l’instance de routage, incluez l’instruction description . Si le texte comporte un ou plusieurs espaces, placez-les entre guillemets ( » « ). Tout texte descriptif que vous incluez s’affiche dans la sortie de la show route instance detail commande et n’a aucun effet sur le fonctionnement de l’instance de routage.

Pour configurer une description textuelle, incluez l’instruction description :

Vous pouvez inclure cette déclaration aux niveaux hiérarchiques suivants :

  • [edit routing-instances routing-instance-name]

  • [edit logical-systems logical-system-name routing-instances routing-instance-name]

Configuration du type d’instance

Le type d’instance que vous configurez varie selon que vous configurez des VPN de couche 2, des VPN de couche 3, des VPLS ou des routeurs virtuels. Spécifiez le type d’instance en incluant l’instruction instance-type :

  • Pour activer le routage VPN de couche 2 sur un routeur PE, incluez l’instruction instance-type et spécifiez la valeur l2vpn:

  • Pour activer le routage VPLS sur un routeur PE, incluez l’instruction instance-type et spécifiez la valeur vpls:

  • Les VPN de couche 3 exigent que chaque routeur PE dispose d’une table VRF (VPN Routing and Forwarding) pour distribuer les routes au sein du VPN. Pour créer la table VRF sur le routeur PE, incluez l’instruction instance-type et spécifiez la valeur vrf:

    Remarque :

    L’échantillonnage basé sur le moteur de routage n’est pas pris en charge sur les instances de routage VRF.

  • Pour activer l’instance de routage de routeur virtuel, incluez l’instruction instance-type et spécifiez la valeur virtual-router:

Vous pouvez inclure cette déclaration aux niveaux hiérarchiques suivants :

  • [edit routing-instances routing-instance-name]

  • [edit logical-systems logical-system-name routing-instances routing-instance-name]

Configuration des interfaces pour le routage VPN

Sur chaque routeur PE, vous devez configurer une interface sur laquelle le trafic VPN circule entre les routeurs PE et CE.

Les sections suivantes décrivent comment configurer les interfaces pour les VPN :

Configuration générale du routage VPN

La configuration décrite dans cette section s’applique à tous les types de VPN. Pour les VPN de couche 3 et les VPN Carrier-of-carriers, terminez la configuration décrite dans cette section avant de passer aux sections de configuration de l’interface spécifiques à ces rubriques.

Pour configurer les interfaces pour le routage VPN, ajoutez l’affirmation interface :

Vous pouvez inclure cette déclaration aux niveaux hiérarchiques suivants :

  • [edit routing-instances routing-instance-name]

  • [edit logical-systems logical-system-name routing-instances routing-instance-name]

Spécifiez les parties physique et logique du nom de l’interface, au format suivant :

Par exemple, dans at-1/2/1.2, at-1/2/1 est la partie physique du nom de l’interface et 2 est la partie logique. Si vous ne spécifiez pas la partie logique du nom de l’interface, la valeur 0 est définie par défaut.

Une interface logique ne peut être associée qu’à une seule instance de routage. Si vous activez un protocole de routage sur toutes les instances en spécifiant interfaces all lors de la configuration de l’instance principale du protocole au niveau de la [edit protocols] hiérarchie, et si vous configurez une interface spécifique pour le routage VPN au niveau de la [edit routing-instances routing-instance-name] hiérarchie ou au niveau de la [edit logical-systems logical-system-name routing-instances routing-instance-name] hiérarchie, cette dernière instruction d’interface est prioritaire et l’interface est utilisée exclusivement pour le VPN.

Si vous configurez explicitement le même nom d’interface au niveau de la [edit protocols] hiérarchie et au niveau de la hiérarchie ou [edit logical-systems logical-system-name routing-instances routing-instance-name] de la [edit routing-instances routing-instance-name] hiérarchie, une tentative de validation de la configuration échoue.

Configuration des interfaces pour les VPN de couche 3

Lorsque vous configurez les interfaces VPN de couche 3 au niveau de la [edit interfaces] hiérarchie, vous devez également configurer family inet l’interface logique :

Configuration des interfaces pour les VPN Carrier-of-carriers

Lorsque vous configurez des VPN à opérateurs opérateurs, vous devez configurer l’instruction family mpls en plus de l’instruction pour les family inet interfaces entre les routeurs PE et CE. Pour les VPN de type carrier-of-carriers, configurez l’interface logique comme suit :

Si vous configurez family mpls sur l’interface logique, puis configurez cette interface pour une instance de routage non porteuse de porteuses, l’instruction family mpls est automatiquement supprimée de la configuration de l’interface logique, car elle n’est pas nécessaire.

Configuration du RPF unicast sur les interfaces VPN

Pour les interfaces VPN qui transportent du trafic IP version 4 ou version 6 (IPv4 ou IPv6), vous pouvez réduire l’impact des attaques par déni de service (DoS) en configurant le RPF (Reverse Path Forwarding) unicast. Le RPF unicast aide à déterminer la source des attaques et rejette les paquets provenant d’adresses sources inattendues sur les interfaces sur lesquelles unicast RPF est activé.

Vous pouvez configurer unicast RPF sur une interface VPN en activant unicast RPF sur l’interface et en incluant l’instruction interface au niveau de la [edit routing-instances routing-instance-name] hiérarchie.

Vous ne pouvez pas configurer RPF unicast sur les interfaces centrales. Vous ne pouvez configurer unicast RPF que sur les interfaces routeur routeur-à-PE CE sur le routeur PE. Toutefois, pour les instances de routage de routeur virtuel, RPF unicast est pris en charge sur toutes les interfaces que vous spécifiez dans l’instance de routage.

Pour plus d’informations sur la configuration de unicast RPF sur les interfaces VPN, consultez Présentation des routeurs RPF unicast.

Configuration du Route Distinguisher

Chaque instance de routage que vous configurez sur un routeur PE doit être associée à un distinguateur de route unique. Les instances de routage VPN ont besoin d’un distinguateur de route pour aider BGP à distinguer les messages d’informations d’accessibilité de la couche réseau (NLRI) potentiellement identiques reçus de différents VPN. Si vous configurez différentes instances de routage VPN avec le même distinguateur de route, la validation échoue.

Pour les VPN de couche 2 et VPLS, si vous avez configuré l’instruction l2vpn-use-bgp-rules , vous devez configurer un distinguateur de route unique pour chaque routeur PE participant à une instance de routage spécifique.

Pour les autres types de VPN, nous vous recommandons d’utiliser un distingueur de route unique pour chaque routeur PE participant à l’instance de routage. Bien que vous puissiez utiliser le même séparateur de route sur tous les routeurs PE pour la même instance de routage VPN (à l’exception des VPN de couche 2 et des VPLS), si vous utilisez un distinguateur de route unique, vous pouvez déterminer le routeur CE d’où provient une route dans le VPN.

Pour configurer un distingueur de route sur un routeur PE, incluez l’instruction route-distinguisher :

Pour obtenir la liste des niveaux hiérarchiques auxquels vous pouvez inclure cette instruction, consultez la section résumé de la déclaration de cette déclaration.

Le distinguisher de route est une valeur de 6 octets que vous pouvez spécifier dans l’un des formats suivants :

  • as-number:number, où as-number est un nombre de système autonome (AS) (une valeur de 2 octets) et number est une valeur de 4 octets. Le numéro AS peut être compris entre 1 et 65 535. Nous vous recommandons d’utiliser un numéro AS non privé attribué par l’Internet Assigned Numbers Authority (IANA), de préférence le numéro AS du fournisseur d’accès à Internet (FAI) ou celui du client.

  • ip-address:number, où ip-address est une adresse IP (une valeur de 4 octets) et number est une valeur de 2 octets. L’adresse IP peut être n’importe quelle adresse unicast unique au monde. Nous vous recommandons d’utiliser l’adresse que vous configurez dans l’instruction router-id , qui est une adresse non privée dans la plage de préfixes qui vous est attribuée.

Configuration des distingueurs de route automatiques

Si vous configurez l’instruction route-distinguisher-id au niveau de la [edit routing-options] hiérarchie, un distingueur de route est automatiquement affecté à l’instance de routage. Si vous configurez également l’instruction route-distinguisher en plus de l’instruction route-distinguisher-id , la valeur configurée pour route-distinguisher remplace la valeur générée à partir de route-distinguisher-id.

Pour attribuer automatiquement un distinguateur de route, incluez l’instruction route-distinguisher-id :

Vous pouvez inclure cette déclaration aux niveaux hiérarchiques suivants :

  • [edit routing-options]

  • [edit logical-systems logical-system-name routing-options]

Un distingueur de route de type 1 est automatiquement affecté à l’instance de routage à l’aide du format ip-address:number. L’adresse IP est spécifiée par l’instruction route-distinguisher-id et le numéro est unique pour l’instance de routage.