Intercambio seguro de mensajes DHCP
Junos OS le permite utilizar el agente de retransmisión DHCP para proporcionar un intercambio seguro de mensajes entre diferentes instancias virtuales de enrutamiento y reenvío (VRF). Para habilitar el intercambio seguro de mensajes DHCP, debe configurar tanto el lado del servidor como el lado del cliente del agente de retransmisión DHCP para reconocer y reenviar el tráfico aceptable según la información de las opciones DHCP. Para obtener más información, lea este tema.
Intercambio de mensajes DHCP entre clientes DHCP y servidor DHCP en diferentes VRF
En algunas redes de proveedores de servicios, la red de servicio en la que reside el servidor DHCP está aislada de la red de suscriptor real. Esta separación de las redes de servicio y suscriptor a veces puede introducir posibles problemas de seguridad, como fugas de ruta.
A partir de Junos OS versión 14.2, puede utilizar el agente de retransmisión DHCP para proporcionar seguridad adicional al intercambiar mensajes DHCP entre diferentes instancias virtuales de enrutamiento y reenvío (VRF). El agente de retransmisión DHCP puede garantizar que no haya un enrutamiento directo entre el VRF del cliente y el VRF del servidor DHCP, y que solo se retransmitan paquetes DHCP aceptables a través de los dos VRF. La administración de suscriptores admite el intercambio de mensajes entre VRF para paquetes DHCP y DHCPv6.
Para intercambiar mensajes DHCP entre VRF diferentes, debe habilitar tanto el lado del servidor como el lado del cliente del agente de retransmisión DHCP para que reconozcan y reenvíen el tráfico aceptable según la información de opciones DHCP de los paquetes. El intercambio de mensajes utiliza las siguientes opciones DHCP para identificar el tráfico que se va a retransmitir.
ID de circuito del agente (opción 82 subopción 1 de DHCP) para paquetes DHCPv4
ID de interfaz del agente de retransmisión (opción 18 de DHCPv6) para paquetes DHCPv6
Las estadísticas de los paquetes DHCP que utilizan el intercambio de mensajes entre VRF se cuentan en el VRF del cliente.
En la lista siguiente se describe cómo el agente de retransmisión DHCP intercambia mensajes entre los clientes DHCP y el servidor DHCP en diferentes VRF:
Paquetes del cliente DHCP al servidor DHCP: el agente de retransmisión DHCP recibe el paquete DHCP del cliente en el VRF del cliente y, a continuación, inserta el atributo apropiado de la opción 82 subopción 1 o la opción 18 de DHCPv6 en el paquete. A continuación, el agente de retransmisión reenvía el paquete al servidor DHCP en el VRF del servidor.
Paquetes del servidor DHCP al cliente DHCP: el agente de retransmisión DHCP recibe el mensaje de respuesta DHCP del servidor DHCP en el VRF del servidor. El agente de retransmisión deriva la interfaz del cliente, incluido VRF, del atributo de la opción 82 de DHCP subopción 1 o DHCPv6 de la opción 18 del paquete del VRF del servidor DHCP. A continuación, el agente de retransmisión reenvía el mensaje de respuesta al cliente DHCP en el VRF del cliente.
Configuración del intercambio de mensajes DHCP entre el servidor DHCP y los clientes en diferentes instancias de enrutamiento virtual
A partir de Junos OS versión 14.2, puede configurar el agente de retransmisión DHCP para proporcionar seguridad adicional al intercambiar mensajes DHCP entre un servidor DHCP y clientes DHCP que residen en instancias de enrutamiento y reenvío (VRF) diferentes virtuales.
Puede configurar el agente de retransmisión DHCP para proporcionar seguridad adicional al intercambiar mensajes DHCP entre un servidor DHCP y clientes DHCP que residen en diferentes instancias de enrutamiento virtual. Este tipo de configuración es para una conexión de retransmisión DHCP sin estado entre un servidor DHCP y un cliente DHCP, cuando el servidor DHCP reside en una red que debe aislarse de la red cliente.
Un agente de retransmisión DHCP sin estado no mantiene información de estado dinámico sobre los clientes DHCP y no mantiene una ruta estática para que el tráfico fluya entre las instancias de enrutamiento de cliente y servidor.
Para habilitar el intercambio de mensajes DHCP entre los dos VRF, configure cada lado de la retransmisión DHCP para reconocer y reenviar tráfico aceptable en función de la información de opción DHCP de los paquetes. El tráfico aceptable se identifica mediante el ID del circuito del agente (opción 82 subopción 1 de DHCP) para los paquetes DHCPv4 o el ID de interfaz del agente de retransmisión (DHCPv6 opción 18) para los paquetes DHCPv6.
En la lista siguiente se proporciona información general sobre las tareas necesarias para crear el intercambio de mensajes DHCP entre los distintos VRF:
Soporte del lado cliente: configure la instrucción del agente
forward-only
de retransmisión DHCP para especificar la ubicación VRF del servidor DHCP, al que el agente de retransmisión DHCP reenvía los paquetes de cliente con la información de opción DHCP adecuada. Laforward-only
instrucción garantiza que el agente de retransmisión DHCP no cree una nueva sesión ni realice ninguna otra operación de administración de suscriptores (como crear interfaces dinámicas o mantener concesiones).Opcionalmente, puede configurar un sistema lógico específico y una instancia de enrutamiento para el VRF del servidor. Si no especifica un sistema lógico o una instancia de enrutamiento, DHCP utiliza el sistema lógico local y la instancia de enrutamiento desde la que se agrega la configuración.
Soporte del lado del servidor: configure la instrucción del agente
forward-only-replies
de retransmisión DHCP para que el agente de retransmisión DHCP reenvíe los paquetes de respuesta que tengan la información de opción DHCP adecuada. Esta instrucción también garantiza que el agente de retransmisión DHCP no cree una nueva sesión ni realice ninguna otra operación de administración de suscriptores.Nota:No es necesario configurar la
forward-only-replies
instrucción si el cliente DHCP y el servidor DHCP residen en el mismo sistema lógico o instancia de enrutamiento.Compatibilidad con el servidor local DHCP: configure el servidor local DHCP para admitir la información de la opción 82 del NAK DHCP y fuerce la renovación de mensajes. De forma predeterminada, los dos tipos de mensajes no admiten la opción 82.
Soporte adicional: asegúrese de que esté configurado el siguiente soporte necesario:
La compatibilidad con ARP de proxy debe estar habilitada en la interfaz orientada al servidor en el VRF del servidor DHCP para que el agente de retransmisión DHCP pueda recibir y responder a las solicitudes ARP para clientes y la interfaz orientada al cliente en el VRF del servidor DHCP.
Las rutas deben estar disponibles para recibir los paquetes DHCP del servidor DHCP en el VRF del servidor para los clientes accesibles en el VRF del cliente.
Los procedimientos siguientes describen las tareas de configuración para crear el intercambio de mensajes DHCP entre el servidor DHCP y clientes en VRF diferentes.
- Soporte del lado del cliente
- Soporte del lado del servidor
- Compatibilidad con el servidor local DHCP
Soporte del lado del cliente
Para configurar la compatibilidad en el lado cliente del agente de retransmisión DHCP:
Para los clientes DHCPv4 locales, el agente de retransmisión DHCP agrega la opción ID de circuito del agente. Sin embargo, si la opción ID de circuito del agente ya está presente en el paquete, debe asegurarse de que el servidor DHCP admite la opción 82 Subopción Información específica del proveedor (subopción 9).
Si la forward-only
instrucción está configurada en el [edit forwarding-options dhcp-relay relay-option]
nivel de jerarquía, esa acción de opción de retransmisión tiene prioridad sobre la configuración de la forward-only
instrucción para el intercambio de mensajes entre VRF DHCP.
Soporte del lado del servidor
Para configurar la compatibilidad con intercambio de mensajes entre VRF en el lado del servidor de la retransmisión DHCP:
No es necesario configurar la forward-only-replies
instrucción si el cliente DHCP y el servidor DHCP residen en el mismo sistema lógico o instancia de enrutamiento.
Compatibilidad con el servidor local DHCP
Para configurar el servidor local DHCP para admitir la información de la opción 82 en NAK y forzar la renovación de mensajes; la función de intercambio de mensajes entre VRF usa la información de la opción 82 o la opción 18 de DHCPv6 para determinar el VRF del cliente:
Tabla de historial de cambios
La compatibilidad con las funciones viene determinada por la plataforma y la versión que esté utilizando. Utilice el Explorador de características para determinar si una característica es compatible con su plataforma.