例:単一のMXシリーズルーター上のプライベートVLANでIRBインターフェイスを設定する
セキュリティ上の理由から、ブロードキャスト トラフィックと不明なユニキャスト トラフィックのフローを制限したり、既知のホスト間の通信を制限したりすることがしばしば便利です。MXシリーズルーターのプライベートVLAN(PVLAN)機能を使用すると、管理者はブロードキャストドメインを複数の分離されたブロードキャストサブドメインに分割して、基本的にVLANをVLAN内に配置できます。
この例では、単一のMXシリーズルーター上の仮想スイッチインスタンスに関連付けられたPVLANブリッジドメインでIRB(統合型ルーティングおよびブリッジング)インターフェイスを作成する方法について説明します。
PVLAN インターフェイスでの VoIP(Voice over IP)VLAN の設定はサポートされていません。
要件
この例では、以下のハードウェアおよびソフトウェアコンポーネントを使用しています。
-
拡張LANモードのMXシリーズルーター1台。
-
MXシリーズルーター向けJunos OSリリース15.1以降
PVLANの設定を開始する前に、以下を確認してください。
-
必要なVLANを作成し、設定している。 VLANおよび拡張VLANカプセル化の設定 および VLANタグの有効化を参照してください。
-
[edit chassis]階層レベルでnetwork-services lanステートメントを入力して、拡張LANモードで機能するようにMX240、MX480、およびMX960ルーターを設定します。
概要とトポロジー
複数の建物とVLANがある大規模なオフィスでは、セキュリティ上の理由から、またはブロードキャストドメインをパーティション化するために、一部のワークグループやその他のエンドポイントを分離する必要がある場合があります。この構成例は、1つのプライマリVLANと4つのコミュニティVLAN、2つの分離ポートを持つPVLANを作成する方法を説明するシンプルなトポロジーを示しています。
VPという名前のプライマリVLANにポートp1、p2、t1、t2、i1、i2、cx1、cx2が含まれている導入例を考えてみましょう。これらの設定されたポートのポートタイプは以下のとおりです。
-
プロミスキャスポート = p1、p2
-
ISLポート = t1、t2
-
絶縁ポート = i1、i2
-
コミュニティVLAN = CX
-
コミュニティ ポート = cx1、cx2
IRB インターフェイス irb.0 が設定され、仮想スイッチ インスタンスのブリッジ ドメインにマッピングされます。
ブリッジドメインは、各VLAN(Vp、Vi、Vcx)にプロビジョニングされます。ブリッジドメインを次のように設定するとします。
Vp—BD_primary_Vp(含まれるポートはp1、t1、i1、i2、cx1、cx2)
Vi—BD_isolate_Vi(含まれるポートはp1、t1、*i1、*i2)
vcx—BD_community_Vcx(含まれるポートはp1、t1、cx1、cx2)
コミュニティ、プライマリ、および分離VLANのブリッジドメインは、トランクインターフェイス、アクセスインターフェイス、またはインタースイッチリンクでブリッジドメインを設定すると、システム内部で自動的に作成されます。ブリッジドメインには、VLANに対応する同じVLAN IDが含まれています。PVLAN にブリッジ ドメインを使用するには、以下の追加属性を設定する必要があります。
設定
PVLAN で IRB インターフェイスを設定するには、以下のタスクを実行します。
CLIクイックコンフィグレーション
PVLAN を迅速に作成および設定し、仮想スイッチ インスタンスに関連付けられた PVLAN ブリッジ ドメインに IRB インターフェイスを含めるには、次のコマンドをコピーしてルーターの端末ウィンドウに貼り付けます。
IRB インターフェイスの設定
set interfaces irb unit 0 family inet address 22.22.22.1/24
プロミスキャスポート、ISLポート、分離ポート、コミュニティポートの設定
set interfaces ge-0/0/9 unit 0 family bridge interface-mode trunk set interfaces ge-0/0/9 unit 0 family bridge vlan-id 100 set interfaces ge-0/0/13 unit 0 family bridge interface-mode trunk set interfaces ge-0/0/13 unit 0 family bridge vlan-id 100 set interfaces ge-0/0/10 unit 0 family bridge interface-mode access set interfaces ge-0/0/10 unit 0 family bridge vlan-id 10 set interfaces ge-0/0/12 unit 0 family bridge interface-mode access set interfaces ge-0/0/12 unit 0 family bridge vlan-id 10 set interfaces ge-0/0/1 unit 0 family bridge interface-mode access set interfaces ge-0/0/1 unit 0 family bridge vlan-id 50 set interfaces ge-0/0/2 unit 0 family bridge interface-mode access set interfaces ge-0/0/2 unit 0 family bridge vlan-id 50 set interfaces ge-0/0/3 unit 0 family bridge interface-mode access set interfaces ge-0/0/3 unit 0 family bridge vlan-id 60 set interfaces ge-0/0/4 unit 0 family bridge interface-mode access set interfaces ge-0/0/4 unit 0 family bridge vlan-id 60
ブリッジドメインインターフェイスを使用した仮想スイッチインスタンスの設定
set routing-instances vs-1 instance-type virtual-switch set routing-instances vs-1 interface ge-0/0/1.0 set routing-instances vs-1 interface ge-0/0/2.0 set routing-instances vs-1 interface ge-0/0/3.0 set routing-instances vs-1 interface ge-0/0/4.0 set routing-instances vs-1 interface ge-0/0/9.0 set routing-instances vs-1 interface ge-0/0/10.0 set routing-instances vs-1 interface ge-0/0/12.0 set routing-instances vs-1 interface ge-0/0/13.0 set routing-instances vs-1 bridge-domains bd1
ブリッジ ドメインの IRB インターフェイスとプライマリ、分離、およびコミュニティ VLAN ID を指定します
set routing-instances vs1 bridge-domains bd1 vlan-id 100 set routing-instances vs1 bridge-domains bd1 isolated-vlan 10 set routing-instances vs1 bridge-domains bd1 community-vlans [50 60] set routing-instances vs1 bridge-domains bd1 routing-interface irb.0
手順
ステップバイステップの手順
PVLANのインタースイッチリンク(ISL)、PVLANポートタイプ、PVLANのセカンダリVLANを設定するには:
-
IRB インターフェイスを作成します。
[edit interfaces] user@host# set interfaces irb unit 0 family inet address 22.22.22.1/24
-
PVLAN 用の無差別ポートを作成します。
[edit interfaces] user@host# set ge-0/0/9 unit 0 family bridge interface-mode trunk user@host# set ge-0/0/9 unit 0 family bridge vlan-id 100
-
PVLAN のインタースイッチ リンク(ISL)トランク ポートを作成します。
[edit interfaces] user@host# set ge-0/0/13 unit 0 family bridge interface-mode trunk inter-switch-link user@host# set ge-0/0/13 unit 0 family bridge vlan-id 100
-
PVLAN 用の分離ポートを作成します。
[edit interfaces] user@host# set ge-0/0/10 unit 0 family bridge interface-mode access user@host# set ge-0/0/10 unit 0 family bridge vlan-id 10 user@host# set ge-0/0/12 unit 0 family bridge interface-mode access user@host# set ge-0/0/12 unit 0 family bridge vlan-id 10
-
PVLAN のコミュニティ ポートを作成します。
[edit interfaces] user@host# set ge-0/0/1 unit 0 family bridge interface-mode access user@host# set ge-0/0/1 unit 0 family bridge vlan-id 50 user@host# set ge-0/0/2 unit 0 family bridge interface-mode access user@host# set ge-0/0/2 unit 0 family bridge vlan-id 50 user@host# set ge-0/0/3 unit 0 family bridge interface-mode access user@host# set ge-0/0/3 unit 0 family bridge vlan-id 60 user@host# set ge-0/0/4 unit 0 family bridge interface-mode access user@host# set ge-0/0/4 unit 0 family bridge vlan-id 60
-
ブリッジドメインを使用して仮想スイッチインスタンスを作成し、論理インターフェイスを関連付けます。
[edit routing-instances] user@host# set vs-1 instance-type virtual-switch user@host# set vs-1 interface ge-0/0/1.0 user@host# set vs-1 interface ge-0/0/2.0 user@host# set vs-1 interface ge-0/0/3.0 user@host# set vs-1 interface ge-0/0/4.0 user@host# set vs-1 interface ge-0/0/9.0 user@host# set vs-1 interface ge-0/0/10.0 user@host# set vs-1 interface ge-0/0/12.0 user@host# set vs-1 interface ge-0/0/13.0 user@host# set vs-1 bridge-domains bd1
-
IRB インターフェイス、プライマリ、分離、およびコミュニティ VLAN ID を指定し、VLAN をブリッジ ドメインに関連付けます。
[edit routing-instances vs1 bridge-domains bd1] user@host# set vlan-id 100 user@host# set isolated-vlan 10 user@host# set community-vlans [50 60] user@host# set routing-interface irb.0
結果
設定の結果を確認します。
[edit]
[interfaces]
ge-0/0/9 {
unit 0 {
family bridge {
interface-mode trunk;
vlan-id 100; Promiscuous port by vlan id
}
}
}
ge-0/0/13 {
unit 0 {
family bridge {
interface-mode trunk inter-switch-link; ISL trunk
vlan-id 100;
}
}
}
ge-0/0/10 {
unit 0 {
family bridge {
interface-mode access;
vlan-id 10; isolated port by vlan ID
}
}
}
ge-0/0/12 {
unit 0 {
family bridge {
interface-mode access;
vlan-id 10; isolated port by vlan ID
}
}
}
ge-0/0/1 {
unit 0 {
family bridge {
interface-mode access;
vlan-id 50; community port by vlan ID
}
}
}
ge-0/0/2 {
unit 0 {
family bridge {
interface-mode access;
vlan-id 50; community port by vlan ID
}
}
}
ge-0/0/3 {
unit 0 {
family bridge {
interface-mode access;
vlan-id 60; community port by vlan ID
}
}
}
ge-0/0/4 {
unit 0 {
family bridge {
interface-mode access;
vlan-id 60; community port by vlan ID
}
}
}
irb {
unit 0 {
family inet {
address 22.22.22.1/24;
}
}
}
[edit]
routing-instances {
vs-1 {
instance-type virtual-switch;
interface ge-0/0/1.0;
interface ge-0/0/2.0;
interface ge-0/0/3.0;
interface ge-0/0/4.0;
interface ge-0/0/9.0;
interface ge-0/0/10.0;
interface ge-0/0/12.0;
interface ge-0/0/13.0;
bridge-domains {
bd1 {
vlan-id 100; /* primary vlan */
isolated-vlan 10;
community-vlans [50 60]
routing-interface irb.0 /* IRB interface */
}
}
}
検証
設定が正常に機能していることを確認するには、以下のタスクを実行します。
プライベート VLAN とセカンダリ VLAN が作成されたことの検証
目的
プライマリVLANとセカンダリVLANがスイッチ上で正しく作成されていることを確認します。
アクション
show bridge domainコマンドを使用します。
user@host> show bridge domain
Routing instance Bridge domain VLAN ID Interfaces
default-switch bd1-primary-100 100
ge-0/0/9.0
ge-0/0/10.0
ge-0/0/12.0
ge-0/0/13.0
ge-0/0/1.0
ge-0/0/2.0
ge-0/0/3.0
ge-0/0/4.0
default-switch bd1-isolation-10 10
ge-0/0/9.0
ge-0/0/10.0
ge-0/0/12.0
ge-0/0/13.0
default-switch bd1-comunity-50 50
ge-0/0/9.0
ge-0/0/13.0
ge-0/0/1.0
ge-0/0/2.0
default-switch bd1-comunity-60 60
ge-0/0/9.0
ge-0/0/13.0
ge-0/0/3.0
ge-0/0/4.0
意味
出力には、プライマリ VLAN が作成されたことが表示され、それに関連付けられたインターフェイスとセカンダリ VLAN が識別されます。