Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

クラウドネイティブルーターL3の機能

概要 この章では、L3モードで動作するJuniper Cloud-Native Routerの運用と監視について説明します。クラウドネイティブルーターの導入モード、インターフェイスタイプ、セグメントルーティングMPLSトンネルについて説明します。

Juniper Cloud-Native Routerの導入モード

Juniper Cloud-Native Router Release 22.4以降、L2またはL3モードでJuniper Cloud-Native Routerを導入して運用できます。配置モードを制御するには、配置前に適切な values.yaml ファイルを編集します。

クラウドネイティブ ルーターを L2 モードで展開するには、 ファイル Juniper_Cloud_Native_Router_version-number/helmchart/values.yaml 内の値を保持するか変更します。

この章の残りの部分では、機能名の先頭に L2 を付けることで、L2 モードでのみ使用できる機能を特定します。

L2モードでは、クラウドネイティブルーターはスイッチのように振る舞うため、ルーティング機能は実行されず、ルーティングプロトコルも実行されません。ポッドネットワークは、VLANを使用してトラフィックをさまざまな宛先に転送します。

クラウドネイティブルーターをL3モードで展開するには、 ファイルJuniper_Cloud_Native_Router_version-number/helmchart/values_L3.yamlの値を保持するか変更します。

L3モードでは、クラウドネイティブルーターはルーターのように振る舞うため、ルーティング機能を実行し、ISIS、BGP、OSPF、セグメントルーティング-MPLSなどのルーティングプロトコルを実行します。L3モードでは、ポッドネットワークはIPv6アンダーレイネットワークとIPv4またはIPv6オーバーレイネットワークに分割されます。IPv6アンダーレイネットワークは、コントロールプレーンのトラフィックに使用されます。

Juniper Cloud-Native Routerセキュリティグループ

Juniper Cloud-Native Routerリリース22.4以降、L3モードでcloud-native routerを使用する場合、セキュリティグループを使用してトラフィックのタイプを制御します。

セキュリティグループは、セキュリティグループルールのコンテナです。セキュリティグループとセキュリティグループルールを使用すると、管理者はインターフェイスポートを通過するトラフィックのタイプを指定できます。仮想ネットワーク (VN) にポッドを作成するときに、セキュリティグループをポッドとその仮想マシンインターフェイス (VMI) に関連付けることができます。VMIは、ポッドをvrouter-dpdkに接続するインターフェイスです。cloud-native ルーターがポッドを起動すると、セキュリティグループ内のルールがポッドの VMI ポートに適用されます。ポッドのセキュリティグループを指定しない場合、cloud-native ルーターはデフォルトのセキュリティグループをポッドの VMI に関連付けます。デフォルトのセキュリティグループルールでは、ポートとの間のすべてのトラフィックが許可されます。デフォルトのセキュリティグループでは、進入トラフィックと退出トラフィックの両方が許可されます。セキュリティルールをデフォルトのセキュリティグループに追加して、トラフィックの動作を変更できます。

セキュリティグループの各ルールは、進入トラフィックまたは退出トラフィックに適用できます。イングレス トラフィックは、ポッドの VMI に送信されるトラフィックです。エグレストラフィックは、VMIを介してポッドを離れるトラフィックです。

Juniper Cloud-Native Router のインターフェイスタイプ

Juniper Cloud-Native Routerは、以下のタイプのインターフェイスをサポートしています。

  • エージェント インターフェイス

    vRouter のエージェント インターフェイスは 1 つだけです。エージェント インターフェイスにより、vRouter エージェントと vRouter 間の通信が可能になります。vRouter CLI で コマンドを発行 vif --list すると、エージェントインターフェイスは次のようになります。

  • データ プレーン開発キット(DPDK)仮想関数(VF)ワークロード インターフェイス

    これらのインターフェイスは、無線ユニット(RU)またはミリ波分散ユニット(ミリ波DU)に接続します。 コマンドを発行 vif --list すると、vRouter CLI では、DPDK VF ワークロード インターフェイスは次のようになります。

  • DPDK VFファブリック インターフェイス

    ホスト サーバー上の物理ネットワーク インターフェイス カード(NIC)に関連付けられている DPDK VF ファブリック インターフェイスは、複数の VLAN からのトラフィックを受け入れます。コマンドを発行 vif --list すると、vRouter CLI では、DPDK VF ファブリック インターフェイスは次のようになります。

  • アクティブまたはスタンバイ ボンド インターフェイス

    ボンドインターフェイスは、複数のVLANからのトラフィックを受け入れます。ボンドインターフェイスは、アクティブまたはスタンバイモード(モード0)で動作します。

    vRouter CLI で コマンドを発行 vif --list すると、ボンド インターフェイスは次のようになります。

  • virtio と DPDK データプレーンを使用したポッドインターフェイス

    Virtio インターフェイスは、複数の VLAN からのトラフィックを受信し、DPDK データ プレーンで virtio を使用するポッド インターフェイスに関連付けられます。

    コマンドを発行 vif --list すると vRouter CLI では、DPDK データプレーンインターフェイスを持つ virtio は次のようになります。

  • 仮想イーサネット(veth)ペアとDPDKデータプレーンを使用したポッドインターフェイス

    veth ペアと DPDK データ プレーンを使用するポッド インターフェイスは、トランク インターフェイスではなくアクセス インターフェイスです。このタイプのポッドインターフェイスでは、1つのVLANからのトラフィックのみを通過させることができます。

    コマンドを発行 vif --list すると、vRouter CLI で DPDK データ プレーン インターフェイスを持つ veth ペアは次のようになります。

  • VLAN サブインターフェイス

    ジュニパーのクラウドネイティブルーターリリース22.4以降、クラウドネイティブルーターは.VLANサブインターフェイスは、物理スイッチまたはルーター上の論理インターフェイスのようなものです。クラウドネイティブルーターをL2モードで実行する場合、各サブインターフェイスは特定のVLANに関連付けられている必要があります。JCNR-vRouterでは、VLANサブインターフェイスは次のようになります。

  • 物理機能(PF)ワークロード・インターフェース

  • PF ファブリック インターフェイス

メモ:

vRouter は、L2 モードで実行されている場合、この vhost0 インターフェイスをサポートしません。

vRouterエージェントは、導入中に values.yaml でL2モードを検出するため、インターフェイスが起動するのを vhost0 待たずにインストールが完了します。vRouterエージェントは仮想ホストインターフェイス追加メッセージを送信しないため、vRouterはインターフェイスを作成し vhost0 ません。

L3モードでは、インターフェイスが存在し vhost0 、機能します。

ポッドは、クラウドネイティブルーターで使用されるインターフェイスを含むKubernetes要素です。インターフェイスの作成を制御するには、YAML 構成ファイルの キーと値の ペアの値部分を操作します。クラウドネイティブ ルーターは、ポッドとインターフェイスの作成にポッド固有のファイルとネットワーク接続デバイス(NAD)固有のファイルを使用します。ポッドの作成時に、Kubernetes はポッドと NAD の構成ファイルを参照し、NAD 構成ファイルに含まれる値から必要なインターフェイスを作成します。

NAD およびポッドの YAML ファイルの例については、『L2 - カーネルアクセスを持つユーザーポッドをクラウドネイティブルーターインスタンスに追加する』および 「L2 - virtio トランクポートを持つユーザーポッドをクラウドネイティブルーターインスタンスに追加する」の例を参照してください。

セキュリティグループ

セキュリティ グループは、セキュリティ規則を保持するためのコンストラクトです。仮想ネットワークにポッドを作成すると、cloud-native ルーターによってセキュリティグループが仮想管理インターフェイス (VMI) に関連付けられます。VMIは、ポッドとvRouterコンテナを接続するインターフェイスです。セキュリティグループの各ルールは、進入トラフィックまたは退出トラフィックに適用されます。イングレストラフィックは、VMI上のポッドから送信されるトラフィックです。エグレストラフィックは、VMIからポッドに向かうトラフィックです。

Cloud-Native Router では、クラウドネイティブルーターコントローラからの gRPC メッセージを使用して、セキュリティグループを含むネットワークポリシーをローカルで設定します。APIコール、NETCONF、またはコマンド階層を使用してクラウドネイティブルーターコントローラCLIを使用して edit routing-options flow security-group security group name rule rule name セキュリティグループを設定できます。

ボンドリンクスイッチオーバーを強制するL2 API

L2モードのカスケードノードでボンドインターフェイスを使用する場合、API呼び出しを行って、トラフィックをアクティブインターフェイスからスタンバイインターフェイスに強制的に切り替えることができます。

Juniper Cloud-Native RouterのMPLSサポート

Juniper Cloud-Native Routerは、MPLSルーティングプロトコルをサポートしています。MPLSを設定するには、JCNRコントローラ(cRPD)を使用します。その後、cRPDはgRPCを使用して、設定をvRouterエージェントに送信します。次に、vRouterエージェントは、構成をvRouterに組み込むネットワークポリシーに変換します。クラウドネイティブルーターは、以下のMPLSベースのルーティングプロトコルをサポートしています。

  • L3 MPLS VPN(MPLS)- L3 MPLS VPNは、BGP/MPLS VPNとも呼ばれています。これは、BGPがプロバイダのバックボーン全体にVPNルーティング情報を分散するために使用され、MPLSはバックボーンを介してVPNトラフィックをリモートVPNサイトに転送するために使用されるためです。クラウドネイティブルーターは、MPLSプロトコルを使用して送信ルーター、受信ルーター、またはトランジットルーターとして参加できます

  • セグメントルーティング-MPLS(SR-MPLS):セグメントルーティングは、イングレスルーターが、ネットワークの中間ノードに依存して実際のパスを決定することなく、ネットワーク内の特定のノードとリンクのセットを介してパケットを誘導できるようにするコントロールプレーンアーキテクチャです。SR-MPLS は、MPLS でセグメント ルーティングを採用しています。クラウドネイティブルーターは、SR-MPLSネットワークの送信ルーター、受信ルーター、またはトランジットルーターとして参加できます。

  • MPLS over UDP(MPLSoUDP)- MPLSoUDPは、ネイティブMPLSまたはSR-MPLSをサポートしない一部のネットワークを通過するために、UDPパケット内にMPLSパケットをカプセル化するオーバーレイ技術です。クラウドネイティブルーターは、MPLSoUDPを使用して送信ルーター、受信ルーター、またはトランジットルーターとして参加できます。