Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

GRE キープアライブ時間の設定

GRE(Generic Routing Encapsulation)トンネル インターフェイスには、トンネルがダウンしたことを検出するメカニズムは組み込まれていません。キープアライブ メッセージは、GRE トンネル インターフェイスがトンネルがダウンしていることを検出するのに役立ちます。以下のトピックでは、GRE キープアライブ時間の動作と設定について説明します。

GRE キープアライブ時間について

GRE(Generic Routing Encapsulation)トンネル インターフェイスには、トンネルがダウンしたことを検出するメカニズムは組み込まれていません。キープアライブ メッセージを検知メカニズムとして機能させることができます。

キープアライブ時間は、ATM-over-ADSL インターフェイスでのみ設定できます。これは、SRX300、SRX320、SRX340、SRX345、SRX380、SRX550HM 15.1X49-D10 以降、サポートJunos OS リリースなくなりました。キープアライブ時間は、他のインターフェイスではデフォルトで有効になっています。

キープアライブは、物理 インターフェイスまたは論理インターフェイスで設定できます。物理インターフェイスで設定されている場合、物理インターフェイスの一部であるすべての論理インターフェイスでキープアライブが送信されます。個々の論理インターフェイスで設定されている場合、キープアライブはその論理インターフェイスにのみ送信されます。キープアライブの設定に加えて、ホールドタイムの設定も必要です。

[edit protocols oam gre-tunnel interface interface-name]階層レベルで keepalive-time ステートメントと hold-time ステートメントの両方を含めることで、GRE(Generic Routing Encapsulation)トンネルインターフェイスにキープアライブを設定できます。

手記:

GREインターフェイスでキープアライブを適切に動作させるためには、[edit interfaces interface-name unit unit]階層レベルでfamily inetステートメントを含める必要があります。このステートメントが含まれていない場合、インターフェイスはダウンとしてマークされます。

GRE キープアライブ時間の設定

キープアライブ時間は、ATM-over-ADSL インターフェイスでのみ設定できます。これは、SRX300、SRX320、SRX340、SRX345、SRX380、SRX550HM 15.1X49-D10 以降、サポートJunos OS リリースなくなりました。

GRE トンネル インターフェイスのキープアライブ時間とホールドタイムの設定

[edit protocols oam gre-tunnel interface interface-name]階層レベルで keepalive-time ステートメントと hold-time ステートメントの両方を含めることで、GRE(Generic Routing Encapsulation)トンネルインターフェイスでキープアライブを設定できます。

手記:

GREインターフェイスでキープアライブを正しく動作させるためには、[edit interfaces interface-name unit unit]階層レベルでfamily inetステートメントを含める必要があります。このステートメントが含まれていない場合、インターフェイスはダウンとしてマークされます。

GREトンネルインターフェイスを設定するには:

  1. インターフェイス名がgr-x/y/z [edit interfaces interface-name unit unit-number] 、ファミリーが inetとして設定されている階層レベルで、GREトンネルインターフェイスを設定します。
  2. 要件に基づいて、残りのGREトンネルインターフェイスオプションを設定します。

GRE トンネル インターフェイスのキープアライブ時間を設定する。

  1. GREトンネルインターフェイスの [edit protocols] 階層レベルでOAM(運用、管理、保守)プロトコルを設定します。

  2. OAMプロトコルのGREトンネルインターフェイスオプションを設定します。

  3. GRE トンネル インターフェイスのキープアライブ時間を 1 秒から 50 秒までに設定します。

  4. ホールドタイムを 5 秒から 250 秒の間で設定します。ホールドタイムは、キープアライブタイムの少なくとも 2 倍でなければなりません。

GRE キープアライブ時間設定の表示

目的

GREトンネルインターフェイスで、設定されたキープアライブタイム値を10として、ホールドタイム値を30として表示します(例:gr-1/1/10.1)。

アクション

GRE トンネル インターフェイスで設定された値を表示するには、[edit protocols] 階層レベルで show oam gre-tunnel コマンドを実行します。

GRE トンネル インターフェイスのキープアライブ時間情報の表示

目的

キープアライブ時間とホールドタイムのパラメーターが設定されている場合、およびホールドタイムが期限切れになったときに、GRE トンネル インターフェイスの現在のステータス情報を表示します。

アクション

GREトンネルインターフェイス(gr-3/3/0.3など)の現在のステータス情報を確認するには、 show interfaces gr-3/3/0.3 terse を実行し、運用コマンド show interfaces gr-3/3/0.3 extensive ます。

show interfaces gr-3/3/0.3 terse

ショーインターフェースgr-3/3/0.3拡張

手記:

保留時間が経過すると、次のようになります。

  • インターフェイスがトラフィックを送受信できない場合でも、GRE トンネルはアップしたままになります。

  • LinkステータスはUpになり、Gre keepalives adjacency stateDownになります。

意味

キープアライブ時間とホールドタイムのパラメーターを持つGREトンネルインターフェイスの現在のステータス情報は、ホールドタイムが終了すると、期待通りに表示されます。

例:GRE 設定

GRE(Generic Routing Encapsulation)は、ネットワーク上でパケットを転送するために使用されるIPカプセル化プロトコルです。情報は、GRE トンネルを介して一方のネットワークから他方のネットワークに送信されます。GREは、ペイロードをGREパケットとしてカプセル化します。このGREパケットは、外部プロトコル(配信プロトコル)にカプセル化されています。GRE トンネル エンドポイントは、宛先にパケットをルーティングするためにペイロードを GRE トンネルに転送します。エンドポイントに到達すると、GREカプセル化が削除され、ペイロードが最終的な宛先に送信されます。GREの主な用途は、IPネットワークを介して非IPパケットを伝送することです。ただし、GRE は IP クラウドを介して IP パケットを伝送するためにも使用されます。

必要条件

  • GRE(gr-)インターフェイスを設定します。gr-インターフェイスには、ローカルアドレスと宛先アドレスが含まれています。設定されるとすぐに表示されます。gr-インターフェイスでIPアドレスを設定することもできます。

  • 宛先サブネットに到達するようにルートを構成します (エンドツーエンド接続)。gr-インターフェイスを介した静的ルートを設定するか、OSPFなどの内部ゲートウェイプロトコル(IGP)を使用することができます。

概要

GRE トンネルは完全にステートレスになるように設計されています。つまり、各トンネル エンドポイントは、リモート トンネル エンドポイントの状態や可用性に関する情報を保持しません。通常、GRE トンネル インターフェイスは設定されるとすぐに立ち上がり、有効なトンネル送信元アドレスまたはインターフェイスが稼働している限り、アップしたままになります。

構成

デフォルトでは、ローカルサブネットインターフェイスはge-0/0/0で、IPv4アドレスは10.10.11.1/24です。宛先サブネットは 10.10.10.0/24 で、トンネル エンドポイントの IPv4 インターフェイスは 10.10.10.1/24 です。

GRE設定は、SRXシリーズファイアウォール上のトンネルインターフェイス間のデフォルト設定を示しています。

図 1:GRE設定 Network topology diagram with Juniper SRX devices and PCs. PC-1 connects to SRX-1, which links to SRX-2 and a GRE tunnel. SRX-2 connects to SRX-1 and SRX-3. SRX-3 connects to SRX-2, PC-2, and the GRE tunnel. GRE tunnel links SRX-1 and SRX-3.

宛先サブセットに到達するためのルートの構成

手順

gr-インターフェイスまたはIGPを使用して、静的ルートを設定できます。

  1. ローカルサブネットインターフェイスge-0/0/0インターフェイスを設定します。

  2. インターフェイスge-0/0/1を設定します。

  3. gr- トンネル エンドポイントを設定し、トンネル エンドポイントの送信元アドレス、宛先アドレス、ファミリーを inet として指定します。

  4. 設定されたインターフェイスは、 [edit security] 階層レベルのセキュリティ ゾーンにバインドされます。ゾーンを表示するには、 show zones コマンドを使用します。ゾーンを次のように構成します。

  5. showコマンドを使用して、[edit interfaces]階層レベルで設定されたインターフェイスを表示します。

  6. 静的ルートを定義したくない場合は、両側のgr-0/0/0インターフェイス間と内部サブネット間でOSPFをパッシブネイバーとして設定し、すべての内部ルートを受信することができます。 [edit protocols] 階層レベルでOSPFを設定し、 show コマンドを使用して表示します。

業績

設定モードで、 show コマンドを入力して、デバイスでの設定を確認します。出力結果に意図した設定内容が表示されない場合は、この例の設定手順を繰り返して設定を修正します。

静的ルートを使用したGRE設定:

両側のインターフェイスgr-0/0/0と内部サブネット間に設定されたOSPFをパッシブネイバーとして使用したGRE設定:

検証

SRXシリーズファイアウォール上のGREの設定が成功していることを確認するには、以下のタスクを実行します。

GREインターフェイスの検証

目的

GREインターフェイスが起動していることを確認します。

アクション

[edit interfaces] 階層レベルで show interfaces コマンドを実行します。

ルートの検証

目的

宛先ネットワークのルートが GRE トンネル インターフェイスを介して到達可能であることを確認します。

アクション

[edit interfaces] 階層レベルで show route forwarding-table matching 10.10.10.0/24 コマンドを実行します。

GREトンネルを通過するトラフィックの検証

目的

宛先サブネットにトラフィックを送信し、いつGREインターフェイスが立ち上がっているかを確認します。

アクション

show interfaces gr-0/0/0 extensive操作コマンドを実行します。また、パケットが gr- インターフェイスを経由して送信されていることを確認します。

例:GRE over IPsec トンネルの設定

必要条件

概要

GRE トンネルは最小限のセキュリティしか提供しませんが、IPsec トンネルは機密性、データ認証、整合性保証の点でセキュリティが強化されています。また、IPsec はマルチキャスト パケットを直接サポートできません。ただし、カプセル化された GRE トンネルを最初に使用する場合は、IPsec トンネルを使用してマルチキャスト パケットにセキュリティを提供できます。GRE over IPsec トンネルでは、すべてのルーティングトラフィック(IPおよび非IP)をルーティングできます。元のパケット(IP/非IP)がGREカプセル化されている場合、GREトンネルによって定義されたIPヘッダー(通常はトンネルインターフェイスのIPアドレス)があります。IPsec プロトコルは IP パケットを理解できます。GREパケットをカプセル化して、GRE over IPsecにします。

GRE over IPsecの設定に関連する基本的な手順は次のとおりです。

  • ルートベースの IPsec トンネルを構成します。

  • GREトンネルを設定します。

  • gr-インターフェイスを介して、宛先をリモートサブネットとする静的ルートを設定します。

  • st0インターフェイスをネクストホップとするGREエンドポイントの静的ルートを設定します。

構成

この例のデフォルト設定では、ローカル サブネット インターフェイスは ge-0/0/0、IPv4 アドレスは 10.10.11.1/24 です。宛先サブネットは 10.10.10.0/24 です。gr-0/0/0インターフェイストンネルのエンドポイントは、両側のループバックアドレスで、ローカルループバックIPv4アドレスは172.20.1.1、リモートループバックIPv4アドレスは172.20.1.2です。gr-0/0/0、st0、およびlo0インターフェイスはセキュリティゾーンにバインドされており、それに応じてポリシーが作成されます。

IPsec トンネルを介した GRE インターフェイスの設定

手順
  1. インターフェイス名がge-0/0/0で、ファミリーがinetとして設定されている [set interfaces interface-name unit unit-number] 階層レベルでGREを設定します。

  2. gr- トンネル エンドポイントを設定し、トンネル エンドポイントの送信元アドレス、宛先アドレス、ファミリーを inet として指定します。

  3. 同様に、ファミリーをinetに設定して、lo0およびst0インターフェイスを設定します。

  4. GREインターフェイスをセキュリティゾーンと構成します。 show zones コマンドを使用してゾーンを表示すると、設定済みのトンネル インターフェイス lo0 と st0 が表示されます。

業績

設定モードで、 show コマンドを入力してインターフェイスの設定を確認します。設定されたインターフェイスは、 [edit security] 階層レベルのセキュリティゾーンにバインドされます。 show zones コマンドを使用してゾーンを表示すると、設定済みのインターフェイス(gr-、st0.0、および lo0)が表示されます。出力結果に意図した設定内容が表示されない場合は、この例の設定手順を繰り返して設定を修正します。

GREインターフェイスを設定するためのパラメータ:

セキュリティ ゾーンで GRE インターフェイスを設定するためのパラメータ:

検証

IPsecトンネルの検証

目的

IPsec トンネルが起動していることを確認します。

アクション

コマンド show security ike security-associations コマンドと show security ipsec security-associations コマンドを実行します。

例:トンネル宛先がルーティング インスタンスにある場合の GRE トンネルの設定

必要条件

概要

GRE トンネルは、トンネルの宛先がデフォルト ルーティング インスタンスまたはデフォルト以外のルーティング インスタンスにある場合に設定できます。GRE トンネルを設定するには、トンネルの送信元アドレスとトンネル宛先アドレスを定義する必要があります。トンネル宛先がルーティング インスタンス内にあり、複数のルーティング インスタンスが存在する場合は、正しいルーティング インスタンスと、設定されたトンネル宛先アドレスに到達するために使用するルーティングテーブルを指定する必要があります。

手記:

トンネルの宛先アドレスは、デフォルトでは、デフォルトのルーティングテーブル「inet.0」を使用して到達可能と見なされます。

構成

この例では、2つのインスタンスを持つSRXシリーズファイアウォールのgr-インターフェイス間にGREトンネルを設定できます。インスタンスは、トンネル宛先がデフォルト ルーティング インスタンスにある場合と、トンネル宛先がデフォルト以外のルーティング インスタンスにある場合です。

トンネル宛先がデフォルト ルーティング インスタンスにある場合の GRE トンネルの設定

この例では、デフォルトのルーティング インスタンスを使用してトンネルの宛先に到達します。このため、ルーティングテーブルinet.0がデフォルトで使用されます。

手順
  1. トンネルの送信元アドレスと宛先アドレスを指定します。

  2. ファミリーをinetに設定して、ge-インターフェイスとlo0インターフェイスを設定します。

  3. GRE設定のトピックで説明したように、ルーティングオプションのGREトンネルインターフェイスを設定します。

トンネルの宛先がデフォルト以外のルーティング インスタンスにある場合の GRE トンネルの設定

デフォルト以外のルーティング インスタンスの場合は、すでに gr-0/0/0 インターフェイスが設定されていることを確認します。

手順
  1. gr-0/00インターフェイスとファミリーをinetとして設定して、GREトンネルを設定します。

  2. トンネルの送信元アドレスと宛先アドレスを指定します。

  3. ファミリーをinetに設定して、ge-インターフェイスとlo0インターフェイスを設定します。

  4. トンネルインターフェイスに使用するルーティングインスタンスを設定します。

  5. GRE トンネル インターフェイスのルーティング インスタンスを設定します。

  6. トンネル宛先の静的ルートを追加します。

    手記:

    SRXシリーズファイアウォールがパケットモードの場合、トンネルの宛先をinet.0から到達可能にするために静的ルートを設定する必要はありません。ただし、gr-0/0/0インターフェイスの下で正しいルーティング インスタンスを指定する必要があります。

業績

設定モードで、 show コマンドを入力して、デバイスの設定を確認します。出力結果に意図した設定内容が表示されない場合は、この例の設定手順を繰り返して設定を修正します。

トンネルの宛先がデフォルトのルーティング インスタンスにある場合:

トンネルの宛先が既定以外のルーティング インスタンスにある場合:

検証

スタティックルート使用の検証

目的

静的ルートが使用されていることを確認します。

アクション

show route forwarding tableコマンドを実行します。

デフォルトインスタンスで使用される静的ルートの検証

目的

静的ルートがデフォルトインスタンスに使用されていることを確認します。

アクション

show route forwarding tableコマンドを実行します。