Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

デフォルト以外のインスタンスの管理インターフェイス

デフォルト以外の VRF インスタンスを使用する理由

デフォルトでは、管理イーサネット インターフェイス(Junos OS では通常 fxp0 または em0、または Junos OS Evolved では re0:mgmt-* または re1:mgmt-* と呼ばれます)は、デバイスのアウトオブバンド管理ネットワークを提供します。アウトオブバンド管理トラフィックは、帯域内プロトコル制御トラフィックと明確に分離されていません。代わりに、すべてのトラフィックがデフォルトのルーティングインスタンスを通過し、デフォルトのinet.0ルーティングテーブルを共有します。このトラフィック処理システムは、セキュリティ、パフォーマンス、トラブルシューティングに関する懸念を生み出します。

ネットワーク管理者は、管理インターフェイスをデフォルト以外の仮想ルーティングおよび転送(VRF)インスタンスに限定できます。デフォルト以外の管理 VRF インスタンスを設定した後、管理トラフィックはルーティング テーブルを他の制御トラフィックまたはプロトコル トラフィックと共有する必要がなくなります。この設定により、セキュリティが向上し、管理インターフェイスを使用してトラブルシューティングが容易になります。

mgmt_junos VRF インスタンスを設定する

専用管理VRFインスタンスの名前は、 として mgmt_junos予約およびハードコードされています。の名前 mgmt_junosで他のルーティングインスタンスを設定することはできません。一部のアプリケーションは、管理インターフェイスがデフォルトのinet.0ルーティングテーブルに常に存在すると想定するため、専用の管理VRFインスタンスはデフォルトではインスタンス化されません。

管理インターフェイス上のネクストホップを持つ静的ルートをVRFインスタンスに mgmt_junos 追加する必要があります。必要に応じて、使用する適切なプロセスまたはアプリケーションも設定する mgmt_junos必要があります。これらの変更はすべて、1 回のコミットで行う必要があります。それ以外の場合、既存のセッションが失われる可能性があり、再ネゴシエートする必要があります。

VRFインスタンスを mgmt_junos 展開すると、管理トラフィックはルーティングテーブル(デフォルトのルーティングテーブル)をシステム内の他の制御トラフィックまたはプロトコルトラフィックと共有できなくなります。VRFインスタンスのトラフィックは、 mgmt_junos プライベートIPv4およびIPv6ルーティングテーブルを使用します。設定 mgmt_junosした後、管理インターフェイスで動的プロトコルを設定することはできません。

開始する前に: スタティック ルートを決定する

一部の静的ルートには、管理インターフェイスを介したネクストホップがあります。VRFインスタンスの mgmt_junos 設定の一環として、管理インターフェイスに到達できるように、これらの静的ルートをすべて に mgmt_junos 追加する必要があります。設定はそれぞれ異なります。まず、管理インターフェイスをネクストホップ持つ静的ルートを識別する必要があります。

  1. コマンドを show interfaces interface-name terse 使用して、デフォルトの管理インターフェイスのIPアドレスを見つけます。デフォルトの管理インターフェイスは、Junos OS では fxp0 または em0、Junos OS Evolvedの場合は re0:mgmt-0 または re1:mgmt-0 です。

  2. コマンドを show route forwarding-table 使用して、スタティックルートのネクストホップ情報の転送テーブルを確認します。静的ルートはタイプ userとして表示されます。影響を受ける静的ルートのネクストホップには、管理インターフェイスに設定されたIPアドレスのサブネットに該当するIPアドレスがあります。

  3. 管理ネットワークに関連する静的ルートを見つけるもう 1 つの方法は、 コマンドを show route protocol static next-hop <management-network-gateway-address> 使用することです。

    または、デバイスの設定の静的ルート部分を表示するだけです。CLI match 機能を使用して、管理ネットワークのデフォルト ゲートウェイを指すすべてのスタティック ルートを迅速に特定します。

mgmt_junos VRF インスタンスを有効にする

メモ:

これらの操作には、デバイスのコンソール ポートを使用することをお勧めします。SSHまたはTelnetを使用する場合、設定をコミットするとデバイスへの接続が切断され、再確立する必要があります。SSH または Telnet を使用する場合は、 を使用します commit confirm

専用の管理VRFインスタンスを有効にするには:

  1. を設定します。mgmt_junosVRFインスタンス。
  2. ステートメントを設定しますmanagement-instance
  3. 適切なスタティックルートをmgmt_junosVRFインスタンス。

    変更する静的ルートを決定する方法については、「 開始する 前に: スタティック ルートを決定する」を参照してください。

    構成グループを使用している場合、これらの変更をグループの一部として設定できます。

  4. 設定をコミットします。
    SSH または Telnet を使用している場合は、 を使用します commit confirm。SSHまたはTelnetセッションが失われると予想し、再確立する必要があります。

mgmt_junosを使用するプロセスの設定

多くのプロセスは、管理インターフェイスを介して通信します。プロセスは、を使用mgmt_junosできるように管理 VRF インスタンスをサポートする必要があります。 管理インスタンスが有効になっていない限り、これらのプロセスはすべてデフォルトで使用mgmt_junosされるわけではありません。使用するには、これらのプロセスを設定するmgmt_junos必要があります。

以下のプロセスでは、この追加設定が必要です。

  • 自動化スクリプト

  • BGP監視プロトコル(BMP)

  • Network Time Protocol(NTP)

  • アウトバウンド SSH

  • 半径

  • REST(Representational State Transfer)API

  • TACACS+

Junos OS Evolvedでは、 ステートメントを設定すると mgmt_junos すぐに、システムロギングでVRFインスタンスがデフォルトで management-instance 使用されます。システムロギング用にVRFインスタンスを mgmt_junos 設定する必要はありません。

VRF インスタンスを使用するようにこれらのプロセスを mgmt_junos 構成することはオプションです。この手順を省略した場合、これらのプロセスは、デフォルトのルーティング インスタンスのみを使用してパケットを送信し続けます。

  1. を使用してmgmt_junosソースから自動化スクリプトを更新するには、以下を設定します。
    1. Commit、op、またはSNMPスクリプト:
    2. イベント スクリプト:
    3. Juniper Extension Toolkit(JET)スクリプト:
  2. Bmp:
    1. パッシブ接続モードのBMP:
    2. アクティブ接続モードの BMP:
  3. NTP サービス:

    また、デフォルトルーティングインスタンス内の物理または論理インターフェイスに少なくとも1つのIPアドレスを設定する必要があります。NTP サービスが VRF インスタンスで動作できるように、このインターフェイスが mgmt_junos 稼働していることを確認します。

  4. 半径:
  5. TACACS+:
  6. REST API:
  7. アウトバウンドSSH:

mgmt_junos VRF インスタンスを無効にする方法

VRFインスタンスを mgmt_junos 無効にする場合、行った他の設定変更も削除する必要があります。

  1. ステートメントをmanagement-instance削除して、専用の管理VRFインスタンスを無効にします。
  2. (オプション)から静的ルートを削除しますmgmt_junos。VRFインスタンス。
  3. (オプション)を使用mgmt_junosするプロセスの設定を削除します。これらのプロセスは、デフォルトのルーティングインスタンスを使用してパケットの送信に戻ります。例えば、TACACS+ の設定をmgmt_junos削除するには: