Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

例:IS-IS のヒットレス認証キー ロールオーバーの設定

この例では、IS-IS のヒットレス認証鍵ロールオーバーを設定する方法を示しています。

必要条件

IS-IS のヒットレス認証鍵ロールオーバーを設定する前に、デバイス初期化以外の特別な設定を行う必要はありません。

概要

認証により、信頼できるルーターのみがルーティング更新に参加することが保証されます。このキーチェーン認証方法は、ピアリングセッションをリセットしたり、ルーティングプロトコルを中断したりすることなく、キーが1つのキーから次のキーにロールオーバーするため、ヒットレスと呼ばれます。Junos OSは、RFC 5304、 IS-IS暗号化認証 とRFC 5310、 IS-IS汎用暗号化認証の両方をサポートしています。

この例では、キーチェーンを設定するための次のステートメントが含まれています。

  • algorithm:キーチェーン内のキーごとに、暗号化アルゴリズムを指定できます。アルゴリズムは SHA-1 または MD-5 です。

  • キー - キーチェーンは複数のキーを持つことができます。キーチェーン内の各キーは、一意の整数値で識別される必要があります。有効な ID 値の範囲は 0 から 63 です。

  • key-chain:キーチェーンごとに、名前を指定する必要があります。この例では、 base-key-globalbase-key-inter の 2 つのキーチェーンを定義しています。

  • options—キーチェーン内の各キーに対して、メッセージ認証コードのエンコーディング(isis-enhanced または basic)を指定できます。基本(RFC 5304)操作はデフォルトで有効になっています。

    isis-enhanced オプションを設定すると、Junos OS は RFC 5310 エンコードされたルーティングプロトコルパケットを送信し、他のデバイスから受信された RFC 5304 エンコードされたルーティングプロトコルパケットと RFC 5310 エンコードされたルーティングプロトコルパケットの両方を受け入れます。

    basic を設定する(またはキー設定に options ステートメントを含めない)場合、Junos OS は RFC 5304 エンコード ルーティング プロトコル パケットを送受信し、他のデバイスから受信した 5310 エンコード ルーティング プロトコル パケットをドロップします。

    この設定はIS-IS専用であるため、TCPおよびBFDプロトコルはキーで構成されたエンコードオプションを無視します。

  • secret:キーチェーン内のキーごとに、秘密のパスワードを設定する必要があります。このパスワードは、 シークレット ステートメントに暗号化またはプレーンテキスト形式で入力できます。常に暗号化された形式で表示されます。

  • start-time - 各キーは、ISO 8601 形式を使用して UTC に基づく開始時間を指定する必要があります。制御は 1 つのキーから次のキーに渡されます。(ルーティングデバイスのクロックに基づいて)設定された開始時間が来ると、その開始時間を持つキーがアクティブになります。開始時間は、ルーティングデバイスのローカルタイムゾーンで指定され、キーチェーン内で一意である必要があります。

キーチェーンは、すべてのインターフェイスにグローバルに適用することも、特定のインターフェイスに細かく適用することもできます。

この例では、すべてのインターフェイスまたは特定のインターフェイスにキーチェーンを適用するための以下のステートメントが含まれています。

  • authentication-key-chain—すべてのレベル 1 またはすべてのレベル 2 インターフェイスに、グローバル IS-IS レベルでキーチェーンを適用できます。

  • hello-authentication-key-chain:個々の IS-IS インターフェイス レベルでキーチェーンを適用できます。インターフェイスの設定は、グローバル設定よりも優先されます。

位相幾何学

図 1 は、この例で使用されているトポロジーを示しています。

図 1:IS-ISHitless Authentication Key Rollover for IS-ISのヒットレス認証キーロールオーバー

この例では、ルーター R0 の設定を示しています。

構成

プロシージャ

R0のCLIクイック設定

IS-IS のヒットレス認証キー ロールオーバーを迅速に設定するには、以下のコマンドをコピーして CLI に貼り付けます。

手順

IS-IS のヒットレス認証鍵ロールオーバーを設定するには、以下を行います。

  1. ルーター R0 インターフェイスを設定します。

  2. 1 つ以上の認証キーチェーンとキーを設定します。この例では、2 つのキーを持つグローバル レベルとインターフェイス レベルの両方のキー チェーンの使用を示します。グローバルキーチェーンは、すべてのISISレベル2インターフェイスに適用されます。このキーチェーンは、hello と LSP の両方の交換を認証します。インターフェイスキーチェーンは、特にISISレベル1のge-0/0/0インターフェイス(インターフェイスA)に適用され、hello交換の認証にのみ使用されます。

  3. ルーター R0 上のすべてのレベル 2 ISISインターフェイスに、ベースキーグローバルキーチェーンを適用します。

  4. レベル 1 での ISIS hello 認証の base-key-inter 鍵チェーンを、ルーター R0 の ge-0/0/0.0 インターフェイスに適用します。

  5. デバイスの設定が完了したら、設定をコミットします。

業績

show interfacesshow protocols、および show security コマンドを入力して、設定を確認します。

検証

設定を確認するには、次のコマンドを実行します。

  • ISIS認証を表示

  • セキュリティキーチェーンを表示