Agente de retransmisión DHCPv6
El agente de retransmisión DHCPv6 mejora el agente de retransmisión DHCP al proporcionar compatibilidad en una red IPv6. El agente de retransmisión DHCPv6 pasa mensajes entre el cliente DHCPv6 y el servidor DHCPv6, de manera similar a la forma en que el agente de retransmisión DHCP admite una red IPv4. Los agentes de retransmisión DHCPv6 eliminan la necesidad de tener un servidor DHCPv6 en cada red física. Para obtener más información sobre cómo insertar el ID de interfaz DHCPv6 (opción 18), el ID remoto (opción 37) o la dirección MAC del cliente (opción 79) en paquetes DHCPv6, y verificar la configuración de DHCPv6, lea este tema.
Descripción general del agente de retransmisión DHCPv6
Cuando un cliente DHCPv6 inicia sesión, el agente de retransmisión DHCPv6 utiliza el marco de servicio AAA para interactuar con el servidor RADIUS para proporcionar autenticación y contabilidad. El servidor RADIUS, que se configura independientemente de DHCP, autentica al cliente y proporciona el prefijo IPv6 y los parámetros de configuración del cliente, como el tiempo de espera de la sesión y el número máximo de clientes permitidos por interfaz.
Los enrutadores de transporte de paquetes de la serie PTX no admiten la autenticación para agentes de retransmisión DHCPv6.
Las siguientes funcionalidades de DHCPv6 no se admiten en enrutadores de la serie ACX:
Autenticación de suscriptor para agentes de retransmisión DHCPv6
Supervisión de DHCP
Cliente DHCPv6
Detección de vida
Perfiles dinámicos
Compatibilidad con la opción 37 para la inserción remota de ID
Detección de reenvío bidireccional (BFD) para relé DHCPv6
El agente de retransmisión DHCPv6 es compatible con el servidor local DHCP y el agente de retransmisión DHCP, y se puede habilitar en la misma interfaz que el servidor local DHCP o el agente de retransmisión DHCP.
Para configurar el agente de retransmisión DHCPv6 en el enrutador (o conmutador), incluya la dhcpv6 instrucción en el nivel de [edit forwarding-options dhcp-relay] jerarquía.
También puede incluir la dhcpv6 instrucción en los siguientes niveles de jerarquía:
[edit logical-systems logical-system-name forwarding-options dhcp-relay][edit logical-systems logical-system-name routing-instances routing-instance-name forwarding-options dhcp-relay][edit routing-instances routing-instance-name forwarding-options dhcp-relay]
Consulte Supervisión y administración de DHCPv6 para obtener comandos específicos para ver y borrar enlaces y estadísticas de DHCPv6.
Configuración del agente de retransmisión DHCPv6
El agente de retransmisión DHCPv6 funciona como interfaz para transmitir mensajes entre los clientes DHCPv6 y el servidor DHCPv6 en diferentes redes IP.
En el ejemplo se describe cómo configurar el agente de retransmisión DHCPv6 en el firewall de la serie SRX. El firewall de la serie SRX, que actúa como agente de retransmisión DHCPv6, es responsable de reenviar las solicitudes y respuestas entre los clientes DHCPv6 y el servidor, que forman parte de diferentes instancias de enrutamiento.
Requisitos
La configuración de ejemplo del agente de retransmisión DHCPv6 se probó en los siguientes componentes de hardware y software:
-
Firewalls de la serie SRX con Junos OS 22.3R1 o posterior.
Descripción general
Puede configurar el agente de retransmisión DHCPv6 para proporcionar seguridad adicional al intercambiar mensajes DHCPv6 entre un servidor DHCPv6 y clientes DHCPv6 que residen en diferentes instancias de enrutamiento virtual. Este tipo de configuración es para la conexión de relé DHCPv6 entre un servidor DHCPv6 y un cliente DHCPv6, cuando el servidor DHCPv6 reside en una red aislada de la red cliente.
Topología
Para intercambiar mensajes DHCPv6 entre distintas instancias de enrutamiento, debe habilitar tanto la interfaz orientada al servidor como la interfaz frontal al cliente del agente de retransmisión DHCPv6 para que reconozcan y reenvíen paquetes DHCPv6.
En la siguiente figura 1 , se muestra el rendimiento de DHCPv6 como servidor local DHCPv6, cliente DHCPv6 y agente de retransmisión DHCPv6
de enrutamiento
En la siguiente lista, se proporciona una descripción general de las tareas necesarias para crear el intercambio de mensajes DHCPv6 entre las distintas instancias de enrutamiento:
-
Configure el lado orientado al cliente del agente de retransmisión DHCPv6.
-
Configure el lado del servidor del agente de retransmisión DHCPv6.
-
Configure la zona de seguridad para permitir el protocolo DHCPv6.
Tabla 1: Parámetros del relé DHCPv6:
Parámetros
Detalles del lado del cliente
Detalles del lado del servidor
interfaz
GE-0/0/3.0
GE-0/0/4.0
interfaz de enrutamiento
Trust-VR
realidad virtual no confiable
Dirección IP
2001: db8: 12: : 1 / 64
2001: db8:23::1/64
Nota:Para que esta configuración funcione, la ruta de conexión del servidor DHCPv6 y la ruta de la interfaz del agente de retransmisión deben estar en ambas instancias de enrutamiento. Por ejemplo, en la topología anterior, la ruta del servidor 2001:db8:34::/64 debe compartirse con el VR de dhcp-relay y la ruta de interfaz dhcp-relay 2001:db8:12::/64 exacta debe compartirse con la instancia de enrutamiento predeterminada.
Además, se debe agregar una configuración de dhcp-relay ficticia en la instancia de enrutamiento con el servidor DHCPv6. Si esto no está configurado, dhcp-relay no podrá recibir paquetes del servidor DHCPv6.
Configuración
Configuración rápida de CLI
En los procedimientos siguientes se describen las tareas de configuración para crear el intercambio de mensajes DHCPv6 entre el servidor DHCPv6 y los clientes en diferentes instancias de enrutamiento. Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía y, luego, ingrese commit desde el [edit] modo de configuración.
Configuración rápida para un soporte orientado al cliente:
set routing-instances trust-vr instance-type virtual-router set routing-instances trust-vr interface ge-0/0/3.0 set interfaces ge-0/0/3 unit 0 family inet6 address 2001:db8:12::1/64
Configuración rápida para soporte orientado al servidor:
set routing-instances untrust-vr instance-type virtual-router set routing-instances untrust-vr interface ge-0/0/4.0 set routing-instances untrust-vr forwarding-options dhcp-relay dhcpv6 forward-only-replies set interfaces ge-0/0/4 unit 0 family inet6 address 2001:db8:23::1/64
Configuración rápida para la compatibilidad con relés DHCPv6:
set routing-instances untrust-vr forwarding-options dhcp-relay dhcpv6 server-group dummy-config set routing-instances untrust-vr routing-options instance-import import_relay_route_to_server_vr set routing-instances untrust-vr routing-options static route 2001:db8:34::/64 next-hop 2001:db8:23::2 set routing-instances trust-vr forwarding-options dhcp-relay dhcpv6 server-group server-1 2001:db8:34::2 set routing-instances trust-vr forwarding-options dhcp-relay dhcpv6 active-server-group server-1 set routing-instances trust-vr forwarding-options dhcp-relay dhcpv6 group relay-in-vr interface ge-0/0/3.0 set routing-instances trust-vr routing-options instance-import export_dhcp_server_route set policy-options policy-statement export_dhcp_server_route term 1 from instance untrust-vr set policy-options policy-statement export_dhcp_server_route term 1 from route-filter 2001:db8:34::/64 exact set policy-options policy-statement export_dhcp_server_route term 1 then accept set policy-options policy-statement export_dhcp_server_route term 2 then reject set policy-options policy-statement import_relay_route_to_server_vr term 1 from instance trust-vr set policy-options policy-statement import_relay_route_to_server_vr term 1 from route-filter 2001:db8:12::/64 exact set policy-options policy-statement import_relay_route_to_server_vr term 1 then accept set policy-options policy-statement import_relay_route_to_server_vr term 2 then reject set routing-options static route 2001:db8:34::2/64 next-table untrust-vr.inet.0
Configuración rápida de la zona de seguridad para permitir el protocolo DHCPv6:
set security policies default-policy permit-all set security zones security-zone untrust interfaces ge-0/0/4.0 host-inbound-traffic system-services all set security zones security-zone untrust interfaces ge-0/0/4.0 host-inbound-traffic protocols all set security zones security-zone trust interfaces ge-0/0/3.0 host-inbound-traffic system-services all set security zones security-zone trust interfaces ge-0/0/3.0 host-inbound-traffic protocols all
Procedimiento
Procedimiento paso a paso
En el ejemplo siguiente, debe explorar por varios niveles en la jerarquía de configuración. Para obtener instrucciones sobre cómo hacerlo, consulte Uso del editor de CLI en el modo de configuración de la Guía del usuario de CLI.
Para configurar la compatibilidad en el lado orientado al cliente del agente de retransmisión DHCPv6:
-
Establezca un tipo de instancia de enrutamiento como enrutador virtual.
[edit] user@host# set routing-instances trust-vr instance-type virtual-router
-
Establezca una interfaz en el enrutador virtual
[edit] user@host# set routing-instances trust-vr interface ge-0/0/3.0
-
Establezca la dirección IP de la interfaz.
[edit] user@host# set interfaces ge-0/0/3 unit 0 family inet6 address 2001:db8:12::1/64
Procedimiento
Procedimiento paso a paso
Para configurar la compatibilidad en el lado del servidor del agente de retransmisión DHCPv6:
-
Establezca un enrutador virtual.
[edit] user@host# set routing-instances untrust-vr instance-type virtual-router
-
Establezca una interfaz en el enrutador virtual.
[edit] user@host# set routing-instances untrust-vr interface ge-0/0/4.0
-
Establezca la opción de solo respuestas de reenvío.
[edit] user@host# set routing-instances untrust-vr forwarding-options dhcp-relay dhcpv6 forward-only-replies
-
Establezca la dirección IP de la interfaz.
[edit] user@host# set interfaces ge-0/0/4 unit 0 family inet6 address 2001:db8:23::1/64
Procedimiento
Procedimiento paso a paso
Para configurar el servidor local DHCPv6 para que admita:
-
Establezca la configuración en dhcp-relay para la instancia de enrutamiento de untrust-vr
[edit ] user@host# set routing-instances untrust-vr forwarding-options dhcp-relay dhcpv6 server-group dummy-config user@host# set routing-instances untrust-vr routing-options instance-import import_relay_route_to_server_vr user@host# set routing-instances untrust-vr routing-options static route 2001:db8:34::/64 next-hop 2001:db8:23::2
-
Establezca la configuración en dhcp-relay para la instancia de enrutamiento de trust-vr
[edit ] user@host# set routing-instances trust-vr forwarding-options dhcp-relay dhcpv6 server-group server-1 2001:db8:34::2 user@host# set routing-instances trust-vr forwarding-options dhcp-relay dhcpv6 active-server-group server-1 user@host# set routing-instances trust-vr forwarding-options dhcp-relay dhcpv6 group relay-in-vr interface ge-0/0/3.0 user@host# set routing-instances trust-vr routing-options instance-import export_dhcp_server_route
-
Establezca la configuración para compartir rutas entre instancias de enrutamiento.
[edit ] user@host# set policy-options policy-statement export_dhcp_server_route term 1 from instance untrust-vr user@host# set policy-options policy-statement export_dhcp_server_route term 1 from route-filter 2001:db8:34::/64 exact user@host# set policy-options policy-statement export_dhcp_server_route term 1 then accept user@host# set policy-options policy-statement export_dhcp_server_route term 2 then reject user@host# set policy-options policy-statement import_relay_route_to_server_vr term 1 from instance trust-vr user@host# set policy-options policy-statement import_relay_route_to_server_vr term 1 from route-filter 2001:db8:12::/64 exact user@host# set policy-options policy-statement import_relay_route_to_server_vr term 1 then accept user@host# set policy-options policy-statement import_relay_route_to_server_vr term 2 then reject user@host# set routing-options static route 2001:db8:34::2/64 next-table untrust-vr.inet.0
Nota:Puede habilitar un firewall de la serie SRX para que funcione como un servidor local DHCPv6. El servidor local DHCPv6 proporciona una dirección IP y otra información de configuración en respuesta a una solicitud del cliente.
Procedimiento
Procedimiento paso a paso
Para configurar la zona de seguridad para permitir el protocolo DHCPv6:
-
Establezca la política de seguridad predeterminada para permitir todo el tráfico.
[edit ] user@host# set security policies default-policy permit-all
-
Establezca todos los servicios y protocolos del sistema en la interfaz ge-0/0/4.0.
[edit ] user@host# set security zones security-zone untrust interfaces ge-0/0/4.0 host-inbound-traffic system-services all user@host# set security zones security-zone untrust interfaces ge-0/0/4.0 host-inbound-traffic protocols all
-
Establezca todos los servicios y protocolos del sistema en la interfaz ge-0/0/3.0.
[edit ] user@host# set security zones security-zone trust interfaces ge-0/0/3.0 host-inbound-traffic system-services all user@host# set security zones security-zone trust interfaces ge-0/0/3.0 host-inbound-traffic protocols all
Resultados
-
Resultado para el soporte orientado al cliente:
Desde el modo de configuración, ingrese el comando para confirmar la show routing-instances configuración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración de este ejemplo para corregirla.
[edit]
user@host# show routing-instances
trust-vr {
instance-type virtual-router;
interface ge-0/0/3.0;
}
-
Resultado para el soporte orientado al servidor:
Desde el modo de configuración, ingrese el comando para confirmar la
show routing-instancesconfiguración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración de este ejemplo para corregirla.
[edit]
user@host# show routing-instances
untrust-vr {
instance-type virtual-router;
interface ge-0/0/4.0;
forwarding-options {
dhcp-relay {
forward-only-replies;
}
}
}
-
Resultado para la compatibilidad con el servidor local DHCPv6:
Desde el modo de configuración, ingrese los comandos y
show routing-optionslos comandos para confirmar lashow routing-instancesshow policy-optionsconfiguración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración de este ejemplo para corregirla.
[edit]
user@host# show routing-instances
trust-vr {
routing-options {
instance-import export_dhcp_server_route;
}
forwarding-options {
dhcp-relay {
server-group {
server-1 {
2001:db8:34::2;
}
}
active-server-group server-1;
group relay-in-vr {
interface ge-0/0/3.0;
}
}
}
}
untrust-vr {
routing-options {
static {
route 2001:db8:34::/64 next-hop 2001:db8:23::2;
}
instance-import import_relay_route_to_server_vr;
}
forwarding-options {
dhcp-relay {
server-group {
dummy-config;
}
}
}
}
[edit]
user@host# show policy-options
policy-statement export_dhcp_server_route {
term 1 {
from {
instance untrust-vr;
route-filter 2001:db8:34::/64 exact;
}
then accept;
}
term 2 {
then reject;
}
}
policy-statement import_relay_route_to_server_vr {
term 1 {
from {
instance trust-vr;
route-filter 2001:db8:12::/64 exact;
}
then accept;
}
term 2 {
then reject;
}
}
[edit]
user@host# show routing-options
static {
route 2001:db8:34::2/64 next-table untrust-vr.inet.0;
}
-
Resultado de la zona de seguridad para permitir el protocolo DHCPv6:
Desde el modo de configuración, ingrese los comandos y
show security zonespara confirmar lashow security policiesconfiguración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración de este ejemplo para corregirla.
[edit]
user@host# show security policies
default-policy {
permit-all;
}
[edit]
user@host# show security zones
security-zone HOST {
interfaces {
all;
}
}
security-zone untrust {
interfaces {
ge-0/0/4.0 {
host-inbound-traffic {
system-services {
all;
}
protocols {
all;
}
}
}
}
}
security-zone trust {
interfaces {
ge-0/0/3.0 {
host-inbound-traffic {
system-services {
all;
}
protocols {
all;
}
}
}
}
}
Cuando termine de configurar el dispositivo, ingrese commit desde el modo de configuración.
Insertar la opción de ID de interfaz DHCPv6 (opción 18) en paquetes DHCPv6
Puede configurar el agente de retransmisión DHCPv6 para insertar el ID de interfaz DHCPv6 (opción 18) en los paquetes que el relé envía a un servidor DHCPv6. Puede configurar la compatibilidad con la opción 18 en el nivel global o grupal de DHCPv6.
Cuando configure la compatibilidad con la opción 18, puede incluir opcionalmente la siguiente información adicional:
Prefijo: especifique la
prefixopción para agregar un prefijo al identificador de interfaz. El prefijo puede ser cualquier combinación de nombre de host, nombre de sistema lógico y nombre de instancia de enrutamiento.Descripción de la interfaz: especifique la
use-interface-descriptionopción para incluir la descripción textual de la interfaz en lugar del identificador de interfaz. Puede incluir la descripción de la interfaz del dispositivo o la descripción de la interfaz lógica.Subopción ID de circuito del agente de la opción 82 (subopción 1): especifique la
use-option-82opción para incluir la subopción ID de circuito del agente de la opción 82 de DHCPv4 (subopción 1). Esta configuración es útil en un entorno de doble pila, que tiene suscriptores DHCPv4 y DHCPv6 que residen en la misma interfaz lógica subyacente. El enrutador comprueba el valor de la opción 82, subopción 1, y lo inserta en los paquetes salientes. Si no existe ningún enlace DHCPv4 o si el enlace no tiene un valor de subopción 1 de la opción 82, el enrutador envía los paquetes sin agregar una opción 18.
Si especifica una de las configuraciones opcionales y la información especificada no existe (por ejemplo, no hay una descripción de la interfaz), el relé DHCPv6 ignora la configuración opcional e inserta el identificador de interfaz predeterminado en los paquetes.
Para insertar la opción ID de interfaz DHCPv6 (opción 18) en paquetes DHCPv6:
Ver también
Inserción de la opción de ID remoto DHCPv6 (opción 37) en paquetes DHCPv6
A partir de Junos OS versión 14.1, puede configurar el agente de retransmisión DHCPv6 para insertar el ID remoto DHCPv6 (opción 37) en los paquetes que el relé envía a un servidor DHCPv6. Puede configurar la compatibilidad con la opción 37 en el nivel global o grupal de DHCPv6.
Cuando configure la compatibilidad con la opción 37, puede incluir opcionalmente la siguiente información:
Prefijo: especifique la
prefixopción para agregar un prefijo al identificador de interfaz. El prefijo puede ser cualquier combinación de nombre de host, nombre de sistema lógico y nombre de instancia de enrutamiento.Descripción de la interfaz: especifique la
use-interface-descriptionopción para incluir la descripción textual de la interfaz en lugar del identificador de interfaz. Puede incluir la descripción de la interfaz del dispositivo o la descripción de la interfaz lógica.Subopción ID remoto del agente de la opción 82 (subopción 2): especifique la
use-option-82opción para utilizar el valor de la subopción ID remoto de la opción 82 de DHCPv4 (subopción 2). Esta configuración es útil en un entorno de doble pila, que tiene suscriptores DHCPv4 y DHCPv6 que residen en la misma interfaz lógica subyacente. El enrutador comprueba el valor de la subopción 2 de la opción 82 y lo inserta en los paquetes salientes.
Si especifica una de las configuraciones opcionales y la información especificada no existe (por ejemplo, no hay una descripción de la interfaz), el relé DHCPv6 ignora la configuración opcional e inserta el identificador de interfaz predeterminado en los paquetes.
Para insertar la opción de ID remoto DHCPv6 (opción 37) en paquetes DHCPv6:
Ver también
Insertar la opción de dirección MAC del cliente DHCPv6 (opción 79) en paquetes DHCPv6
El despliegue incremental de IPv6 en redes IPv4 existentes puede dar lugar a un entorno de red de doble pila en el que los dispositivos actúan como clientes DHCPv4 y DHCPv6. En situaciones de doble pila, los operadores deben poder asociar mensajes DHCPv4 y DHCPv6 con la misma interfaz de cliente, en función de un identificador común a la interfaz.
Puede configurar un agente de retransmisión DHCPv6 para insertar la dirección MAC del cliente DHCPv6 en los paquetes que el relé envía a un servidor DHCPv6. La dirección MAC del cliente se utiliza para asociar mensajes DHCPv4 y DHCPv6 con la misma interfaz de cliente.
Además de asociar mensajes DHCPv4 y DHCPv6 desde un cliente de doble pila, tener la dirección MAC del cliente en paquetes DHCPv6 proporciona información adicional para la depuración y el registro de eventos relacionados con el cliente en el agente de retransmisión y el servidor.
Cuando la opción 79 de DHCPv6 está habilitada, el agente de retransmisión DHCPv6 lee la dirección MAC de origen de los mensajes de solicitud DHCPv6 y solicitud DHCPv6 que recibe de un cliente. El agente de retransmisión encapsula los mensajes Solicit y Request dentro de un mensaje de reenvío de retransmisión DHCPv6 e inserta la dirección MAC del cliente como opción 79 en el encabezado Relay-Forward antes de retransmitir el mensaje al servidor.
Si el paquete DHCPv6 ya tiene un encabezado Relay-Forward, el agente de retransmisión DHCPv6 agrega la dirección MAC del cliente si el paquete cumple las condiciones siguientes: el paquete solo tiene un encabezado Relay-Forward, el encabezado Relay-Forward lo agregó una LDRA y el encabezado Relay-Forward aún no incluye información de la opción 79.
También puede configurar la opción 79 de DHCPv6 para un agente de retransmisión DHCPv6 ligero (LDRA). Una LDRA reside en el mismo vínculo IPv6 que el cliente DHCPv6 y el agente de retransmisión o servidor, y actúa como un agente de retransmisión de capa 2, sin realizar la función de enrutamiento necesaria para reenviar mensajes a un servidor o agente de retransmisión que resida en un vínculo IPv6 diferente.
[edit] user@host# set forwarding-options dhcp-relay dhcpv6 relay-agent-option-79
Para configurar la opción 79 de DHCPv6 para una LDRA (capa 2):
[edit] user@host# set vlans vlan-name forwarding-options dhcp-security dhcpv6-options option-79
Ver también
Verificar y administrar la configuración del relé DHCPv6
Propósito
Vea o borre enlaces de dirección o estadísticas para clientes de agente de retransmisión DHCPv6 extendido:
Acción
Para mostrar los enlaces de dirección para clientes de agente de retransmisión DHCPv6 extendidos:
user@host> show dhcpv6 relay binding
Para mostrar estadísticas extendidas del agente de retransmisión DHCPv6:
user@host> show dhcpv6 relay statistics
Para borrar el estado de enlace de los clientes del agente de retransmisión DHCPv6:
user@host> clear dhcpv6 relay binding
Para borrar todas las estadísticas extendidas del agente de retransmisión DHCPv6:
user@host> clear dhcpv6 relay statistics
Tabla de historial de cambios
La compatibilidad de la función depende de la plataforma y la versión que utilice. Utilice el Explorador de características para determinar si una característica es compatible con su plataforma.