Configurer les profils de hub pour les pare-feu SRX Series
Suivez ces étapes pour configurer des profils de hub.
Chaque concentrateur d’une topologie cloud Juniper Mist™ doit avoir son propre profil. Les profils de hub sont un moyen pratique de créer une superposition et d’attribuer un chemin pour chaque liaison WAN sur cette superposition dans Juniper WAN Assurance.
La différence entre un profil de hub et un modèle de périphérie WAN réside dans le fait que vous appliquez le profil de hub à un périphérique individuel qui se trouve sur un site hub. De plus, les modèles de périphérie WAN sont liés aux sites spoke qui ont plusieurs équipements et liés avec le même modèle sur plusieurs sites. Chaque interface Hub WAN crée un point de terminaison superposé pour les rayons. Les interfaces WAN en étoile mappent les interfaces Hub WAN appropriées, en définissant la topologie. Les profils de hub permettent d’ajouter et de supprimer des chemins sur votre overlay.
Lorsque vous créez un profil de hub pour le pare-feu SRX Series Juniper Networks®, le cloud Mist génère et installe automatiquement les certificats SSL. Il configure également des sondes de liaison montante WAN pour détecter les basculements.
Dans cette tâche, vous allez créer un profil de hub, puis cloner le même profil pour créer un deuxième profil de hub dans le portail cloud Juniper Mist.
Configurer un profil de hub
Un profil de hub comprend l’ensemble des attributs qui s’associent à un périphérique hub particulier. Les profils de hub incluent le nom, le LAN, le WAN, l’orientation du trafic, les stratégies d’application et les options de routage. Vous pouvez affecter le profil de hub à un périphérique de hub et, une fois qu’un profil de hub est chargé sur le site, l’équipement affecté au site récupère les attributs de ce profil de hub.
Pour configurer un profil de hub :
Ajouter des interfaces WAN au profil du hub
Créez des interfaces WAN pour le profil du concentrateur. Les interfaces WAN deviennent la connexion sur le SD-WAN. Le profil hub crée automatiquement des points de terminaison superposés pour chaque interface WAN. Notez que les points de terminaison du hub de superposition sont l’endroit où vous indiquez au spoke (branche) les points de terminaison du hub.
Pour ajouter des interfaces WAN au profil du hub :
Configurer le réseau local dans le profil Hub
Les interfaces LAN côté hub permettent de connecter un équipement central au segment LAN.
Dans la section LAN de la page de profil du hub, vous pouvez configurer les paramètres tels que l’adresse IP, le DHCP, la réalité virtuelle personnalisée et l’interface LAN. Les options de configuration LAN dans le profil hub sont les mêmes que celles du modèle WAN Edge. Les étapes répertoriées dans Configurer le réseau local s’appliquent également à la configuration du réseau local dans le profil du concentrateur.
Pour obtenir des exemples de valeurs de configuration d’interface LAN, reportez-vous au Tableau 3.
Interface LAN | de terrain |
---|---|
Réseau | HUB1-LAN1 (réseau existant sélectionné dans la liste déroulante) |
Interface | GE-0/0/4 |
Adresse IP | {{HUB1_LAN1_PFX}}.1 |
Longueur du préfixe | 24 |
VLAN non étiqueté | Non |
Le protocole DHCP | Non |
Configurer les stratégies d’orientation du trafic
L’orientation du trafic consiste à définir les différents chemins que le trafic applicatif peut emprunter pour traverser le réseau. Les chemins que vous configurez dans le cadre du pilotage du trafic déterminent la zone de destination. Pour toute stratégie de traffic steering , vous devez définir les chemins que le trafic doit emprunter et les stratégies d’utilisation de ces chemins. Voici quelques-unes de ses stratégies :
- Ordonné : démarre par un chemin spécifié et bascule vers un ou plusieurs chemins de secours si nécessaire
- Pondéré : répartit le trafic sur les liens selon un biais pondéré, déterminé par un coût que vous saisissez
- Equal-cost multi-path : équilibre la charge du trafic de manière égale sur plusieurs chemins
Lorsque vous appliquez un profil de hub à un appareil, la stratégie d’orientation du trafic détermine la superposition, les interfaces WAN et LAN, l’ordre des stratégies et l’utilisation d’ECMP (Equal Cost Multi-Path). La stratégie détermine également la manière dont les interfaces ou une combinaison d’interfaces interagissent pour orienter le trafic.
Pour configurer des stratégies d’orientation du trafic :
Configurer une stratégie d’application
Les stratégies applicatives permettent de définir quel réseau et quels utilisateurs peuvent accéder à quelles applications, et selon quelle stratégie d’orientation du trafic. Les paramètres dans Réseaux/Utilisateurs déterminent la zone source. Les paramètres Applications et Traffic Steering path déterminent la zone de destination. En outre, vous pouvez affecter une action de stratégie (autoriser ou refuser) pour autoriser ou bloquer le trafic. Mist évalue et applique les stratégies d’application dans l’ordre dans lequel vous les répertoriez sur le portail. Vous pouvez utiliser les flèches vers le haut et vers le bas pour modifier l’ordre des stratégies.
La figure 3 illustre les différentes exigences en matière de direction de trafic dans cette tâche. L’image illustre un modèle de trafic initial de base pour une configuration VPN d’entreprise (le troisième et le deuxième concentrateur ne sont pas affichés).

Dans cette tâche, vous allez créer les règles d’application suivantes pour autoriser le trafic :
-
Règle 1 : autorise le trafic des sites spoke à atteindre le hub (et un serveur de la DMZ connecté à l’équipement hub).
-
Règle 2 : permet au trafic provenant des serveurs de la DMZ connectée au hub d’atteindre les périphériques spoke.
-
Règle 3 : permet au trafic des périphériques spoke d’atteindre les spoke en épinglant les cheveux via un équipement central
-
Règle 4 : autorise le trafic Internet depuis l’équipement central vers Internet (répartition locale). Dans cette règle, définissez la destination comme « Any » avec l’adresse IP 0.0.0.0/0. Le trafic utilise l’interface WAN underlay avec SNAT appliqué pour atteindre les adresses IP sur Internet en tant que breakout local.
-
Note:
Évitez de créer des règles avec le même nom de destination et la même adresse IP 0.0.0.0/0. Si nécessaire, créez des destinations avec des noms différents à l’aide de l’adresse IP 0.0.0.0/0.
-
Des appareils spoke à Internet directement (sans passer par l’appareil central). Dans cette règle, définissez la destination comme « Any » avec l’adresse IP 0.0.0.0/0. Le trafic utilise l’interface WAN underlay avec SNAT appliqué pour atteindre les adresses IP sur Internet en tant que breakout local. Cette méthode met en œuvre un breakout central au niveau du hub pour tous les périphériques en étoile.
Pour configurer une stratégie d’application :
Créer un deuxième profil de hub en clonant le profil de hub existant
Les concentrateurs sont uniques sur l’ensemble de votre réseau. Vous devez créer un profil individuel pour chaque appareil central. ™ Juniper Mist vous permet de créer un profil de hub en clonant le profil existant et en appliquant des modifications si nécessaire.
Pour créer un deuxième profil de hub en clonant un profil de hub existant :
Superposition d’un hub à un autre
La fonction de superposition de hub à hub vous permet de former un chemin d’homologue entre deux périphériques hub. Vous pouvez utiliser le chemin de superposition de hub à hub comme itinéraire privilégié pour le trafic du datacenter provenant des sites. De plus, ces superpositions de hub à hub peuvent servir de chemins de basculement dans les scénarios impliquant des connexions hub-to-spoke.
Configurer la superposition hub à hub
Pour créer une superposition d’un hub à un hub, les interfaces WAN d’un hub sont mappées aux interfaces WAN d’un autre hub, formant ainsi une superposition et désignant un chemin de trafic.
La superposition hub-to-hub peut utiliser différentes interfaces WAN sur les deux hubs. Il n’est pas obligatoire que l’overlay se forme entre des interfaces WAN identiques sur les deux hubs.
Supposons que vous disposez de deux hubs, l’appareil Hub A et l’équipement Hub B, et que vous souhaitiez établir une superposition entre eux.
Le concentrateur A est équipé de deux interfaces WAN : WAN-1-A et WAN-2-A. Vous devez coupler ces interfaces WAN avec les interfaces WAN de l’équipement hub B, qui sont WAN-1-B et WAN-2-B, en les marquant comme points de terminaison de hub.
De même, pour l’appareil Hub B :
Il dispose de deux interfaces WAN : WAN-1-B et WAN-2-B. Ceux-ci doivent être reliés aux interfaces WAN de l’équipement central A (WAN-1-A et WAN-2-A) pour terminer la configuration en tant que points de terminaison du concentrateur.
Pour créer des points de terminaison hub, procédez comme suit :
- Sur Juniper Mist portail, sélectionnez WAN Edges (périphéries WAN ) et cliquez sur l’équipement du concentrateur. Assurez-vous que l’équipement du hub que vous sélectionnez doit faire partie de la topologie du hub.
Figure 11 : équipement du concentrateur dans la topologie du concentrateur
- Sur la page WAN Edge > Device-Name , accédez à la section Properties (Propriétés) et faites défiler l’écran jusqu’à Hub Profile (Profil du Hub).
- Cliquez sur le lien du profil du hub pour ouvrir la page Profil du hub .
- Faites défiler vers le bas jusqu’à la section WAN et cliquez sur l’interface WAN que vous souhaitez utiliser pour la superposition.
- Dans la fenêtre Edit WAN Configuration (Modifier la configuration WAN ), faites défiler vers le bas jusqu’à Hub-to-Hub Endpoints (Points de terminaison Hub-to-Hub ) et cliquez sur l’option Add Hub-to-Hub Endpoints (Ajouter des points de terminaison Hub-to-Hub ).
Figure 12 : Ajout de
points de terminaison hub à hub
-
- Sélectionnez un point de terminaison de hub (interface WAN) dans le menu déroulant. Choisissez l’interface WAN de l’autre concentrateur pour établir une connexion de superposition.
Figure 13 : sélection de l’interface WAN pour la superposition
- Cliquez sur Save (Enregistrer). Le point de terminaison du hub sélectionné s’affiche sous les colonnes Hub to Hub Endpoints (Points de terminaison hub à hub) dans le volet WAN.
- Sélectionnez un point de terminaison de hub (interface WAN) dans le menu déroulant. Choisissez l’interface WAN de l’autre concentrateur pour établir une connexion de superposition.
- Sélectionnez une autre interface WAN et répétez la même procédure pour ajouter un autre point de terminaison.
- Désormais, les deux points de terminaison s’affichent sous les colonnes Points de terminaison Hub à Hub dans le volet WAN.
Figure 14 : points de terminaison hub à hub configurés du premier équipement
hub
- Cliquez sur Save (Enregistrer).
Configureons maintenant les interfaces WAN d’un autre équipement du hub pour terminer la configuration en tant que points de terminaison du hub.
- Sur Juniper Mist portail, sélectionnez WAN Edges (périphéries WAN ) et cliquez sur l’équipement du concentrateur. Il s’agit de l’appareil central à partir duquel vous avez précédemment choisi l’interface WAN pour établir la superposition.
- Sur la page WAN Edge > Device-Name , accédez à la section Properties (Propriétés) et faites défiler l’écran jusqu’à Hub Profile (Profil du Hub).
- Cliquez sur le lien du profil du hub pour ouvrir la page Profil du hub .
- Faites défiler vers le bas jusqu’à la section WAN et cliquez sur l’interface WAN que vous souhaitez utiliser pour la superposition.
- Dans la fenêtre Edit WAN Configuration (Modifier la configuration WAN ), faites défiler vers le bas jusqu’à Hub-to-Hub Endpoints (Points de terminaison Hub-to-Hub ) et cliquez sur l’option Add Hub-to-Hub Endpoints (Ajouter des points de terminaison Hub-to-Hub ).
-
- Sélectionnez un point de terminaison de hub dans le menu déroulant. Sélectionnez l’interface WAN du même équipement central que celui qui a été configuré dans la procédure précédente
- Cliquez sur Save (Enregistrer). Le point de terminaison du hub sélectionné s’affiche sous les colonnes Hub to Hub Endpoints (Points de terminaison hub à hub) dans le volet WAN.
- Sélectionnez une autre interface WAN et répétez la même procédure pour ajouter un autre point de terminaison.
- Désormais, les deux points de terminaison s’affichent sous les colonnes Hub yo Hub Endpoints dans le volet WAN.
Figure 15 : points de terminaison hub à hub configurés du deuxième équipement
hub
- Cliquez sur Save (Enregistrer).
Vérification
Sur Juniper Mist portail, vous pouvez vérifier les superpositions hub-to-hub établies en vérifiant la topologie de l’équipement WAN Edge :
Sur la page WAN Edge, la colonne Topologie affiche Hub/Mesh.

