Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

ユースケースとリファレンスアーキテクチャ

GBPを使用するVXLANアーキテクチャでは、データや資産を保護するためなど、マクロおよびマイクロセグメンテーションを実現できます。GBPは基礎となるVXLANテクノロジーを活用し、ロケーションに依存するエンドポイントのアクセス制御を提供します。GBPにより、企業ネットワークドメイン全体に一貫したセキュリティポリシーを実装できます。GBPを使用することでネットワーク設定を簡素化でき、すべてのスイッチに大量のファイアウォールフィルターを設定する必要がなくなります。GBPは、エンドポイントやユーザーのロケーションに関係なく、ネットワーク全体でセキュリティグループポリシーを一貫して適用することで、水平方向の脅威をブロックします。VXLAN-GBP は、拡張可能なグループ タグ(SGT)として使用するために VXLAN ヘッダーの予約済みフィールドを活用することで機能します。SGT は、ファイアウォール フィルター ルールの一致条件として使用できます。SGT を使用すると、ポートや MAC アドレスを使用するよりも堅牢になり、同様の結果が得られます。スケーラブルグループタグは、静的に割り当てるか(ポート単位またはMAC単位でスイッチを構成することによって)、RADIUSサーバー上で設定し、ユーザーの認証時に802.1Xを介してスイッチにプッシュすることができます。

VXLAN-GBP によって可能になるセグメンテーションは、基盤となるネットワーク トポロジーに依存しないネットワーク アクセス ポリシーを実際に作成する方法を提供するため、キャンパス VXLAN 環境で特に役立ちます。これにより、ネットワークアプリケーションとエンドポイントデバイスのセキュリティポリシーの開発における設計と実装のフェーズが簡素化されます。

VXLAN-GBP 規格の詳細については 、IEEE RFC、I-D.draft-smith-vxlan-group-policy を参照してください。このアーキテクチャ例では、 図 1 に示すように、VXLAN-GBP は SGT として VXLAN ヘッダーの予約フィールドを利用します。

図1:VXLANヘッダーGroup Policy ID within VXLAN Header内のグループポリシーID

Junos OS リリース 22.4R1 以降、ジュニパーネットワークスのスイッチは、以下で説明するように、エグレスおよびイングレス適用モードで VXLAN-GBP をサポートしています。

  • GBPエグレスエンフォースメント:
    • これがIETF標準ベースのアプローチです。
    • GBP タグは VXLAN データ プレーンの一部であり、VXLAN ヘッダーのグループ ポリシー ID として設定する必要があります。
    • リモートスイッチからの宛先GBPタグを検証するには、パケットを毎回リモートスイッチに送信する必要があります。これにより、リモート スイッチは、ファブリックから次の有線クライアントに送信されるトラフィックの適用ポイントとして機能し、SGT ポリシーに基づいてトラフィックをブロックし、パケットを廃棄できます。
  • GBPイングレスの適用:
    • これは、Junos GBP および SGT 実装に対するジュニパーネットワークス独自の拡張機能です。
    • この機能拡張は、Junos OS リリース 22.4R1 以降で利用できます。
    • ここでは、GBPタグはコントロールプレーンの拡張(MP-BGP拡張)です。
    • GBPタグ情報は、ベンダー固有の属性を通じて、ファブリックがノード間で共有するEVPNタイプ2 MACおよびIPアドレス情報に追加されます。この場合、VXLAN ヘッダーのグループ ポリシー ID は適用に使用されないため、常にゼロのままになります。
    • 大きなメリットは、リモートスイッチ上に存在する有線クライアントの宛先GBPタグが、コントロールプレーンを介して学習されるため、すでにわかっていることです。この機能拡張により、送信元有線クライアントが接続されているローカル スイッチ上の SGT は、リモート スイッチ上の宛先クライアントへの送信が許可されていないトラフィックを事前にブロックできます。SGT の適用は、常に入力有線クライアント スイッチで行われます。このソリューションでは、標準ベースのアプローチのように、SGT によって廃棄される可能性があるとしても、すべてのトラフィックをファブリック経由で送信する必要はありません。
    • この拡張機能により、管理者はGBPベースのトラフィック転送決定を簡単にデバッグできます。ローカルスイッチを確認して、トラフィックがリモートスイッチによって許可またはブロックされるかどうかを知ることができます。ローカルおよびリモートの有線クライアントのGBPタグ情報などのコマンド Junos OSします。
手記:

Juniper Mist管理されたキャンパスファブリックは、自動的にingressGBP適用を有効にします。

GBP タグを有線クライアントに適用して、SGT がトラフィックを許可またはブロックするには、さまざまな方法があります。 図 2 を参照してください。

図2:GBPタグの通常A screenshot of a computer Description automatically generatedの割り当て方法

GBPタグは、以下のように割り当てることができます。

  • 静的GBPタグ割り当ての場合:
    • 有線クライアントを識別し、GBPタグを割り当てるには、静的割り当てを設定する必要があります。
    • 一致条件(Junos OSリリースバージョンによって異なります)は次のとおりです。
      1. レイヤー 3 IPv4 プレフィックスおよびホスト
      2. レイヤー 3 IPv6 プレフィックスおよびホスト
      3. レイヤー2 MACアドレス
      4. スイッチのインターフェイス/ポートとVLAN ID(ジュニパーネットワーク®スのEX4100スイッチではサポートされていません)。
      5. レイヤー 2 VLAN ID(EX4100 スイッチではサポートされていません)。
      6. スイッチインターフェイス/ポート
  • 動的GBPタグ割り当ての場合:
    • 有線クライアントは、ファブリックに入るときにスイッチポートで認証される必要があります。
    • RADIUS アクセス受け入れメッセージの一部である RADIUS サーバー認証情報に基づいています。
    • 有線クライアント認証には、次のものがあります。
      • IEEE 802.1X EAP ベース
      • MAB(MAC認証バイパス)
手記:

静的GBPタグと動的GBPタグの割り当ての間に優先順位はありません。ポートは、常に 2 つの割り当て方法のいずれかにのみ使用できます。競合が発生した場合、動的GBPタグ割り当ては静的GBP割り当てを上書きします。現在、これらのメソッドのカスケードはサポートされていません。静的GBPタグ割り当て内では、一致条件に優先順位が付けられますが、それは同じレイヤー内(レイヤー2内またはレイヤー3内)のものに限られます。これはJuniper Mistクラウドがレイヤー2からレイヤー3へのタグ付け伝播を自動的にアクティブ化しますが、分類は別のテーブルで行われるためです。例えば、IPv4 の静的分類子は、この分離のため、静的 MAC アドレス分類子を上書きしません。ただし、MACアドレス分類子は優先度が高いため、VLANベースのタグ分類を上書きします。

Juniper Mistポータルは、このプロセスを簡素化し、必要なスイッチ構成を抽象化します( 図3参照)。

図3:Mist GUIGBP tags in the Mist GUIのGBPタグ

GBP タグ割り当てを定義したら、SGT をスイッチ ポリシーとして指定する必要があります。繰り返しになりますが、Juniper Mist クラウドでは、ポータルでこのプロセスが簡素化および抽象化されるため、直感的なコミュニケーション マトリクスを構築できます。

A screenshot of a computer Description automatically generated

手記:

スイッチ テンプレートを使用すると、IP Clos ファブリックのすべてのアクセス スイッチにこの情報を配布するタスクが容易になるため、静的または動的 GBP タグ割り当てと SGT ポリシーを設定することを強く推奨します。