インターフェイススコープTCP認証
BGP番号なしピアのインターフェイススコープ認証について
BGP番号なしピアリングを展開すると、ルーターはIPv6ネイバーディスカバリープロトコル(NDP)を使用してネイバーを自動的に検出し、IPv6リンクローカルアドレスを介してセッションを確立します。ピアのIPアドレスに関係なく、認証キーを論理インターフェイスに直接関連付けることで、これらの動的に検出されたピアに対してインターフェイススコープのTCP認証(MD5、TCP-AO、キーチェーン認証)を有効にすることができます。
ルーターは、番号なしピアリングを介してIPv6 BGPリンクローカルアドレスを使用してBGPセッションを確立するため、各ポイントツーポイントインターフェイスに固有のIPアドレスを割り当てる必要がありません。このアプローチによりネットワーク設定は簡素化されますが、ピアのIPアドレスまたはIPプレフィックスを事前に把握することに依存する従来のTCP認証メカニズムには課題が生じます。インターフェイススコープの認証アプローチでは、認証キーを論理インターフェイスに直接関連付けます。この設定により、設定されたインターフェイス上で開始されるBGPセッションは、ピアのIPアドレスに関係なく、そのインターフェイスに割り当てられた認証キーを使用します。
[edit protocols bgp group group-name dynamic-neighbor dyn-name]階層の下にあるBGP番号のないピアに対して認証を設定できます。
- 認証アルゴリズム:使用する認証アルゴリズムを指定します。サポートされているアルゴリズムは、
aes-128-cmac-96、ao、hmac-sha-1-96、およびmd5です。 - 認証キー: TCP-MD5 認証キーを定義します。
- 認証-key-chain: TCP-AOまたはTCPキーチェーン認証に使用する認証キーチェーンを指定します。 注:認証アルゴリズムが指定されている場合は、キーチェーンで設定する必要があり、キーと一緒に使用することはできません。
また、インターフェイススコープの認証を使用して、BGP番号なしピアセッションを実装するノンストップアクティブルーティング(NSR)もサポートしています。NSRは、ルーティングエンジンのスイッチオーバー全体でプロトコルの状態を維持することで、コントロールプレーンのフェイルオーバー中にBGPセッションが中断されないようにします。NSRは、インターフェイススコープの認証と組み合わせることで、システム移行中でも認証された状態を維持するために、番号なしのインターフェイス上で確立したBGPセッションを可能にします。これは、セキュアで永続的なルーティングセッションを維持することが重要な高可用性環境では特に重要です。
BGP番号なしピアリングのメリット
-
BGP番号なしセッションの認証を有効にして、セキュアなBGPピアリングを確立します。
制限事項
-
確立された BGP セッションの TCP MD5 鍵を変更すると、セッションがフラップしたり再起動したりする可能性があります。
-
この機能は、対称ルーティングシナリオにおけるシングルホップ接続に限定されます。
BGP番号なしピアのインターフェイススコープTCP認証を設定する方法
インターフェイススコープのTCP認証でBGP番号なしセッションを有効にするには、 [edit protocols bgp group name dynamic-neighbor name] 階層下で以下のオプションを設定します。
[edit protocols bgp group name dynamic-neighbor name] user@host# set authentication-algorithm Authentication algorithm name user@host# set authentication-key MD5 authentication key (secret) user@host# set authentication-key-chain Key chain name
アクション
BGP認証に関する以下の設定シナリオを考えてみましょう。
- ユースケース1: デフォルトのルーティングインスタンスでインターフェイススコープのTCP-MD5で認証されたBGP番号なしセッション
- ユースケース2: デフォルトルーティングインスタンスでのインターフェイススコープTCP-MD5認証およびインターフェイス範囲設定によるBGP番号なしセッション(Junos EVOのみ)
- ユースケース3: デフォルト以外のルーティングインスタンスの下でインターフェイススコープのTCP-MD5で認証されたBGP番号なしセッション
- ユースケース4: インターフェイススコープのTCP-AO認証で認証されたBGP番号なしセッション認証
- ユースケース5: BGP デフォルトのルーティングインスタンスの下で、インターフェイススコープキーチェーン認証で認証された番号なしセッション
ユースケース1:デフォルトのルーティングインスタンスの下で、インターフェイススコープのTCP-MD5で認証されたBGP番号なしセッション
以下の設定スニペットを使用して、デフォルトのルーティングインスタンスの下でet-0/0/1.0インターフェイスのIPv6リンクローカルアドレスを使用したBGP番号なしセッションのインターフェイススコープMD5認証を設定します。
set interfaces et-0/0/1 unit 0 family inet6 set interfaces lo0 unit 0 family inet6 address 2001:db8::1/128 set routing-options router-id 1.1.1.1 set routing-options autonomous-system 65001 set routing-options nonstop-routing set protocols router-advertisement interface et-0/0/1.0 set protocols bgp group test peer-as 65002 set protocols bgp group test dynamic-neighbor ndp peer-auto-discovery family inet6 ipv6-nd set protocols bgp group test dynamic-neighbor ndp peer-auto-discovery interface et-0/0/1.0 set protocols bgp group test dynamic-neighbor ndp authentication-key "$9$mPF/tpB1Eyk.tORcvMX7-dwg"
ユースケース2:デフォルトルーティングインスタンス(Junos EVOのみ)でのインターフェイススコープTCP-MD5認証およびインターフェイス範囲設定によるBGP番号なしセッション
以下の設定スニペットを使用して、デフォルトのルーティングインスタンスでインターフェイス範囲設定を使用して、BGP番号なしセッションのインターフェイススコープMD5認証を設定します。
set routing-options router-id 1.1.1.1 set routing-options autonomous-system 65001 set routing-options nonstop-routing set interfaces interface-range to-range member "et-0/0/[1-3]" set interfaces interface-range to-range unit 0 family inet6 set interfaces lo0 unit 0 family inet6 address 2001:db8::1/128 set protocols router-advertisement interface to-range set protocols bgp group test type external set protocols bgp group test peer-as 65002 set protocols bgp group test dynamic-neighbor ndp peer-auto-discovery family inet6 ipv6-nd set protocols bgp group test dynamic-neighbor ndp peer-auto-discovery interface to-range set protocols bgp group test dynamic-neighbor ndp authentication-key "$9$mPF/tpB1Eyk.tORcvMX7-dwg"
ユースケース3:非デフォルトルーティングインスタンスの下でインターフェイススコープのTCP-MD5で認証されたBGP番号なしセッション
以下の設定スニペットを使用して、非デフォルトルーティングインスタンス下でのBGP番号なしセッションによるインターフェイススコープのMD5認証を設定します。
set routing-options router-id 1.1.1.1 set routing-options autonomous-system 65001 set routing-options nonstop-routing set interfaces et-0/0/5 unit 0 family inet6 set interfaces lo0 unit 0 family inet6 address 2001:db8::1/128 set interfaces lo0 unit 1 family inet6 address 2001:da18::1/128 set protocols router-advertisement interface et-0/0/5.0 set routing-instances vrf1 instance-type vrf set routing-instances vrf1 routing-options autonomous-system 6501 set routing-instances vrf1 routing-options router-id 11.11.11.1 set routing-instances vrf1 protocols bgp group test-v6 type external set routing-instances vrf1 protocols bgp group test-v6 peer-as 6502 set routing-instances vrf1 protocols bgp group test-v6 dynamic-neighbor ndp peer-auto-discovery family inet6 ipv6-nd set routing-instances vrf1 protocols bgp group test-v6 dynamic-neighbor ndp peer-auto-discovery interface et-0/0/5.0 set routing-instances vrf1 protocols bgp group test-v6 dynamic-neighbor ndp authentication-key "$9$mPF/tpB1Eyk.tORcvMX7-dwg" set routing-instances vrf1 interface et-0/0/5.0 set routing-instances vrf1 interface lo0.1 set routing-instances vrf1 route-distinguisher 65500:2 set routing-instances vrf1 vrf-target target:65520:200
ユースケース4:インターフェイススコープのTCP-AO認証で認証されたBGP番号なし認証セッション
以下の設定スニペットを使用して、デフォルトのルーティングインスタンスの下でのBGP番号なしセッションのインターフェイススコープTCP-AO認証を設定します。
set security authentication-key-chains key-chain tcpao key 1 secret "$9$OMjY1IcrlMXxdtuRSlKx7Ygo" set security authentication-key-chains key-chain tcpao key 1 start-time "2021-2-2.21:53:00 -0800" set security authentication-key-chains key-chain tcpao key 1 algorithm ao set security authentication-key-chains key-chain tcpao key 1 ao-attribute send-id 1 set security authentication-key-chains key-chain tcpao key 1 ao-attribute recv-id 1 set security authentication-key-chains key-chain tcpao key 1 ao-attribute cryptographic-algorithm hmac-sha-1-96 set routing-options router-id 1.1.1.1 set routing-options autonomous-system 65001 set routing-options nonstop-routing set interfaces et-0/0/1 unit 0 family inet6 set interfaces lo0 unit 0 family inet6 address 2001:db8::1/128 set protocols router-advertisement interface et-0/0/1.0 set protocols bgp group test type external set protocols bgp group test peer-as 65002 set protocols bgp group test dynamic-neighbor ndp authentication-algorithm ao set protocols bgp group test dynamic-neighbor ndp authentication-key-chain tcpao set protocols bgp group test dynamic-neighbor ndp peer-auto-discovery family inet6 ipv6-nd set protocols bgp group test dynamic-neighbor ndp peer-auto-discovery interface et-0/0/1.0
ユースケース5:デフォルトのルーティングインスタンスの下でインターフェイススコープキーチェーン認証で認証されたBGP番号なしセッション
以下の設定スニペットを使用してBGPデフォルトルーティングインスタンスでの番号なしセッションのインターフェイススコープTCPキーチェーン認証を設定します。
set security authentication-key-chains key-chain chain1 key 1 secret "$9$Ueji.f5F/9paZ" set security authentication-key-chains key-chain chain1 key 1 start-time "2025-12-2.09:56:19 +0530" set interfaces et-0/0/3 unit 0 family inet6 set interfaces lo0 unit 0 family inet6 address 2001:db8::1/128 set protocols router-advertisement interface et-0/0/3.0 set protocols bgp group test type external set protocols bgp group test peer-as 65002 set protocols bgp group test local-as 65001 set protocols bgp group test dynamic-neighbor test authentication-algorithm aes-128-cmac-96 set protocols bgp group test dynamic-neighbor test authentication-key-chain chain1 set protocols bgp group test dynamic-neighbor test peer-auto-discovery family inet6 ipv6-nd set protocols bgp group test dynamic-neighbor test peer-auto-discovery interface et-0/0/3.0
検証
show bgp neighborコマンドを使用して、BGP番号なしピアのインターフェイススコープ認証を検証します。
出力
この出力例では、2つのBGPピアについて、検証済みのインターフェイススコープ認証キーチェーンとアルゴリズムが表示されます。
user@host> show bgp neighbor
Peer: fe80::5604:17ff:fe00:5701%ge-0/0/0.0+179 AS 65002 Local: fe80::5604:17ff:fe00:4eba%ge-0/0/0.0+59438 AS 65001
Group: test Routing-Instance: master
Forwarding routing-instance: master
Type: External State: Established Flags: <Sync AutoDiscoveredNdp>
Last State: OpenConfirm Last Event: RecvKeepAlive
Last Error: None
Options: <PeerAS LocalAS Refresh>
Options: <AutheKeyChain>
Options: <GracefulShutdownRcv>
Authentication key chain: ao-chain1
Authentication algorithm: ao
Holdtime: 90 Preference: 170
Graceful Shutdown Receiver local-preference: 0
Local AS: 65001 Local System AS: 65001
Number of flaps: 0
Up/Down Time : 16
Receive eBGP Origin Validation community: Reject
Malformed attributes log interval: 300 route limit: 1000
Peer ID: 128.51.153.18 Local ID: 128.51.150.11 Active Holdtime: 90
Keepalive Interval: 30 Group index: 0 Peer index: 0 SNMP index: 1
I/O Session Thread: bgpio-0 State: Enabled
BFD: disabled, down
Local Interface: ge-0/0/0.0
NLRI for restart configured on peer: inet6-unicast
NLRI advertised by peer: inet6-unicast
NLRI for this session: inet6-unicast
AS loop check: Domain Scoped
Peer supports Refresh capability (2)
Peer supports 4 byte AS extension (peer-as 65002)
Peer does not support Addpath
Table inet6.0 Bit: 20000
RIB State: BGP restart is complete
Send state: in sync
Active prefixes: 0
Received prefixes: 0
Accepted prefixes: 0
Suppressed due to damping: 0
Advertised prefixes: 0
Stale routes from peer are kept for: 300
Peer does not support Restarter functionality
Restart flag received from the peer: Notification
NLRI that restart is negotiated for: inet6-unicast
NLRI of received end-of-rib markers: inet6-unicast
NLRI of all end-of-rib markers sent: inet6-unicast
Peer does not support LLGR Restarter functionality
Inbound convergence status: Complete
Time taken: 0
Reason: Received end-of-rib for all NLRI
Family inet6-unicast
Initial send time: 0
Initial recv time: 0
Last traffic (seconds): Received 16 Sent 16 Checked 17
Input messages: Total 3 Updates 1 Refreshes 0 Octets 112
Output messages: Total 2 Updates 0 Refreshes 0 Octets 49
Output Queue[1]: 0 (inet6.0, inet6-unicast)