Configuration du site local sur les routeurs PE dans les VPN de couche 2
Pour chaque site local, le routeur PE annonce un ensemble d’étiquettes VPN aux autres routeurs PE desservant le VPN de couche 2. Les étiquettes VPN constituent un bloc unique d’étiquettes contiguës ; Toutefois, pour permettre le reprovisionnement, plusieurs blocs de ce type peuvent être annoncés. Chaque bloc d’étiquette se compose d’une base d’étiquette, d’une plage (la taille du bloc) et d’un ID de site distant qui identifie la séquence de sites distants qui se connectent au site local à l’aide de ce bloc d’étiquette (l’ID de site distant est le premier identifiant de site de la séquence). Le type d’encapsulation est également annoncé avec le bloc d’étiquette.
Les sections suivantes expliquent comment configurer les connexions au site local sur le routeur PE.
Toutes les sous-tâches ne sont pas prises en charge sur toutes les plateformes ; vérifiez la CLI sur votre appareil.
Configuration d’une instance de routage VPN de couche 2
Pour configurer un VPN de couche 2 sur votre réseau, configurez une instance de routage VPN de couche 2 sur le routeur PE en incluant l’instruction l2vpn :
Sur les commutateurs EX9200, remplacez encapsulation-type par l’instruction encapsulation .
l2vpn { (control-word | no-control-word); encapsulation-type type; traceoptions { file filename <files number> <size size> <world-readable | no-world-readable>; flag flag <flag-modifier> <disable>; } site site-name { site-identifier identifier; site-preference preference-value { backup; primary; } interface interface-name { description text; remote-site-id remote-site-id; } } }
Vous pouvez inclure cette déclaration aux niveaux hiérarchiques suivants :
[edit routing-instances routing-instance-name protocols][edit logical-systems logical-system-name routing-instances routing-instance-name protocols]
Vous ne pouvez pas configurer un protocole de routage (OSPF, RIP, IS-IS ou BGP) à l’intérieur d’une instance de routage VPN de couche 2 (instance-type l2vpn). La CLI de Junos interdit cette configuration.
Des instructions sur la façon de configurer les instructions restantes sont incluses dans les sections suivantes.
Configuration du site
Tous les circuits de couche 2 provisionnés pour un site local sont répertoriés en tant qu’ensemble d’interfaces logiques (spécifié en incluant l’instruction interface ) dans l’instruction site .
Sur chaque routeur PE, vous devez configurer chaque site qui dispose d’un circuit vers le routeur PE. Pour ce faire, incluez l’affirmation site :
site site-name { site-identifier identifier; site-preference preference-value { backup; primary; } interface interface-name { description text; remote-site-id remote-site-ID; } }
Vous pouvez inclure cette déclaration aux niveaux hiérarchiques suivants :
[edit routing-instances routing-instance-name protocols l2vpn][edit logical-systems logical-system-name routing-instances routing-instance-name protocols l2vpn]
Vous devez configurer les éléments suivants pour chaque site :
site-name: nom du site.site-identifier identifier: nombre 16 bits non signé supérieur à zéro qui identifie de manière unique le site VPN de couche 2 local. L’identifiant de site correspond à l’ID de site distant configuré sur un autre site dans le même VPN.interface interface-name: nom de l’interface et, éventuellement, ID de site distant pour les connexions de sites distants. Voir Configuration de l’ID du site distant.
Configuration de l’ID de site distant
L’ID du site distant vous permet de configurer une topologie VPN de couche 2 clairsemée. Une topologie clairsemée signifie que chaque site n’a pas à se connecter à tous les autres sites du VPN ; il n’est donc pas nécessaire d’allouer des circuits à tous les sites distants. Les ID de sites distants sont particulièrement importants si vous configurez une topologie plus compliquée qu’un maillage complet, telle qu’une topologie en étoile.
L’ID de site distant (configuré avec l’instruction remote-site-id ) correspond à l’ID de site (configuré avec l’instruction site-identifier ) configuré sur un site distinct. La figure 1 illustre la relation entre l’identifiant de site et l’ID de site distant.
du site distant
Comme illustré par la figure, la configuration du routeur PE1 connecté au routeur CE1 est la suivante :
site-identifier 1;
interface so-0/0/0 {
remote-site-id 2;
}
La configuration du routeur PE2 connecté au routeur CE2 est la suivante :
site-identifier 2;
interface so-0/0/1 {
remote-site-id 1;
}
L’ID de site distant (2) sur le routeur PE1 correspond à l’identifiant de site (2) sur le routeur PE2. Sur le routeur PE2, l’ID de site distant (1) correspond à l’identifiant de site (1) sur le routeur PE1.
Pour configurer l’ID du site distant, incluez l’instruction remote-site-id :
remote-site-id remote-site-id;
Vous pouvez inclure cette déclaration aux niveaux hiérarchiques suivants :
[edit routing-instances routing-instance-name protocols l2vpn site site-name interface interface-name][edit logical-systems logical-system-name routing-instances routing-instance-name protocols l2vpn site site-name interface interface-name]
Si vous n’incluez pas explicitement l’instruction remote-site-id de l’interface configurée au niveau de la [edit routing-instances routing-instance-name protocols l2vpn site site-name] hiérarchie, un ID de site distant est affecté à cette interface.
L’ID de site distant d’une interface est automatiquement défini sur 1 de plus que l’ID de site distant de l’interface précédente. L’ordre des interfaces est basé sur leurs site-identifier instructions. Par exemple, si la première interface de la liste n’a pas d’ID de site distant, son ID est défini sur 1. L’ID de site distant de la deuxième interface de la liste est défini sur 2 et l’ID de site distant de la troisième est défini sur 3. Les ID de site distant des interfaces suivantes sont incrémentés de la même manière si vous ne les configurez pas explicitement.
Configuration du type d’encapsulation
Le type d’encapsulation que vous configurez sur chaque site VPN de couche 2 varie en fonction du protocole de couche 2 que vous choisissez de configurer. Si vous configurez ethernet-vlan comme type d’encapsulation, vous devez utiliser le même protocole sur chaque site VPN de couche 2.
Vous n’avez pas besoin d’utiliser le même protocole sur chaque site VPN de couche 2 si vous configurez l’un des types d’encapsulation suivants :
atm-aal5: couche d’adaptation du mode de transfert asynchrone (ATM) (AAL5)atm-cell—Relais de cellule ATMatm-cell-port-mode—Mode promiscuité du port de relais de cellule ATMatm-cell-vc-mode—Mode de non-promiscuité du relais de cellule de circuit virtuel (VC) ATMatm-cell-vp-mode—Mode de promiscuité du relais cellulaire du chemin virtuel (VP) ATMcisco-hdlc—Contrôle de liaison de données de haut niveau (HDLC) compatible avec Cisco Systemsethernet—Ethernetethernet-vlan—Ethernet Virtual LAN (VLAN)frame-relay—Relais de trameframe-relay-port-mode: mode port Frame Relayinterworking—VPN interconnectable de couche 2.5ppp—Protocole PPP (Point-to-Point Protocol)
Si vous configurez différents protocoles sur vos sites VPN de couche 2, vous devez configurer un type d’encapsulation TCC (Translational Cross Connect). Pour plus d’informations, consultez Configuration de l’encapsulation TCC pour les VPN de couche 2 et les circuits de couche 2.
Pour configurer le protocole de couche 2 accepté par le routeur PE, spécifiez le type d’encapsulation en incluant l’instruction encapsulation-type :
encapsulation-type type;
Pour les commutateurs EX9200, spécifiez le type d’encapsulation en incluant l’instruction encapsulation :
encapsulation type;
Vous pouvez inclure cette déclaration aux niveaux hiérarchiques suivants :
[edit routing-instances routing-instance-name protocols l2vpn][edit logical-systems logical-system-name routing-instances routing-instance-name protocols l2vpn]
Configuration d’une préférence de site et du multihébergement VPN de couche 2
Vous pouvez spécifier la valeur de préférence annoncée pour un site VPN de couche 2 particulier. La valeur de préférence de site est codée dans l’attribut de préférence locale BGP. Lorsqu’un routeur PE reçoit plusieurs annonces avec le même identifiant d’équipement CE, la publication avec la valeur de préférence locale la plus élevée est préférée.
Vous pouvez également utiliser l’instruction pour activer le site-preference multihébergement pour les VPN de couche 2. Le multihébergement vous permet de connecter un équipement CE à plusieurs routeurs PE. En cas d’échec d’une connexion au routeur PE principal, le trafic peut être automatiquement basculé vers le routeur PE de secours.
Pour configurer une préférence de site pour un VPN de couche 2, incluez l’affirmation site-preference :
site-preference preference-value { backup; primary; }
Vous pouvez inclure cette déclaration aux niveaux hiérarchiques suivants :
[edit routing-instances routing-instance-name protocols l2vpn site site-name][edit logical-systems logical-system-name routing-instances routing-instance-name protocols l2vpn site site-name]
Vous pouvez également spécifier l’option backup ou l’option primary de l’instruction site-preference . L’option de sauvegarde spécifie la valeur de préférence comme 1, la valeur la plus basse possible, garantissant que le site VPN de couche 2 est le moins susceptible d’être sélectionné. L’option principale spécifie la valeur de préférence 65 535, la valeur la plus élevée possible, garantissant que le site VPN de couche 2 est le plus susceptible d’être sélectionné.
Pour les configurations de multihébergement VPN de couche 2, la spécification de l’option primary pour un site VPN de couche 2 désigne la connexion du routeur PE à l’équipement CE comme connexion préférée si l’équipement CE est également connecté à un autre routeur PE. La spécification de l’option backup pour un site VPN de couche 2 désigne la connexion du routeur PE au périphérique CE comme connexion secondaire si le périphérique CE est également connecté à un autre routeur PE.
Suivi du trafic et des opérations VPN de couche 2
Pour tracer le trafic du protocole VPN de couche 2, spécifiez les options de l’instruction traceoptions dans la configuration VPN de couche 2 :
traceoptions { file filename <files number> <size size> <world-readable | no-world-readable>; flag flag <flag-modifier> <disable>; }
Vous pouvez inclure cette déclaration aux niveaux hiérarchiques suivants :
[edit routing-instances routing-instance-name protocols l2vpn][edit logical-systems logical-system-name routing-instances routing-instance-name protocols l2vpn]
Les indicateurs de trace suivants affichent les opérations associées aux VPN de couche 2 :
all: toutes les options de suivi VPN de couche 2.connections: connexions de couche 2 (événements et changements d’état).error: conditions d’erreur.general— Événements généraux.nlri: les annonces de couche 2 reçues ou envoyées par le biais du protocole BGP.normal— Événements normaux.policy: traitement des politiques.route: informations de routage.state- Transitions d’état.task: traitement des tâches du protocole de routage.timer: traitement du temporisateur du protocole de routage.topology: les modifications de la topologie VPN de couche 2 causées par une reconfiguration ou des annonces reçues d’autres routeurs PE utilisant BGP.
Désactivation de la diminution TTL normale pour les VPN
Pour diagnostiquer les problèmes réseau liés aux VPN, il peut être utile de désactiver la décrémentation normale de la durée de vie (TTL). Dans Junos, vous pouvez le faire avec les no-propagate-ttl instructions and no-decrement-ttl . Cependant, lorsque vous tracez le trafic VPN, seule l’instruction no-propagate-ttl est efficace.
Pour que l’instruction ait un effet sur le no-propagate-ttl comportement VPN, vous devez effacer la session BGP du routeur-à-routeur PE, ou désactiver, puis activer l’instance de routage VPN.
Pour plus d’informations sur les no-propagate-ttl instructions et no-decrement-ttl , consultez le Guide de l’utilisateur des applications MPLS.