Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Reenvío basado en flujo ECMP

En este tema, se ofrece una breve descripción de la multirruta de igual costo (ECMP) para el reenvío y el tráfico en reverso en instancias de Junos OS, la serie SRX, los firewalls y el firewall virtual vSRX. Para una cobertura completa de la implementación de ECMP en firewalls de la serie SRX de Junos OS e instancias de firewall virtual vSRX.

Descripción del reenvío basado en flujo ECMP

La multirruta de igual costo (ECMP) es una estrategia de enrutamiento de red que permite que el tráfico de la misma sesión o flujo, es decir, tráfico con la misma fuente y destino, se transmita a través de múltiples rutas con el mismo costo. Es un mecanismo que le permite equilibrar la carga de tráfico y aumentar el ancho de banda mediante un uso completo del ancho de banda que de otro modo no se utilizaría en los vínculos al mismo destino.

Cuando se reenvía un paquete, la tecnología de enrutamiento debe decidir qué ruta de salto siguiente usar. Al tomar una determinación, el dispositivo tiene en cuenta los campos de encabezado del paquete que identifican un flujo. Cuando se usa ECMP, las rutas de salto siguiente de igual costo se identifican en función de los cálculos de métricas de enrutamiento y los algoritmos hash. Es decir, las rutas de igual costo tienen los mismos valores de preferencia y métrica, y el mismo costo para la red. El proceso ECMP identifica un conjunto de enrutadores, cada uno de los cuales es un próximo salto legítimo de igual costo hacia el destino. Las rutas identificadas se denominan conjunto ECMP. Dado que solo aborda el destino del salto siguiente, ECMP se puede usar con la mayoría de los protocolos de enrutamiento.

Un conjunto de multirrutas de igual costo (ECMP) se forma cuando la tabla de enrutamiento contiene varias direcciones de salto siguiente para el mismo destino con el mismo costo. (Las rutas de igual costo tienen los mismos valores de preferencia y métrica). Si hay un ECMP establecido para la ruta activa, Junos OS utiliza un algoritmo hash para elegir una de las direcciones de salto siguiente en el conjunto ECMP para instalarla en la tabla de reenvío.

Puede configurar Junos OS de manera que se instalen varias entradas de salto siguiente en un conjunto ECMP en la tabla de reenvío. En los dispositivos de Juniper Networks, se puede realizar un equilibrio de carga por flujo para distribuir el tráfico en varias rutas entre dispositivos de enrutamiento. En los dispositivos de seguridad de Juniper Networks, se examinan las direcciones IP de origen y destino y los protocolos para determinar los flujos de tráfico individuales. Los paquetes para el mismo flujo se reenvían en la misma interfaz; la interfaz no cambia cuando hay adiciones o cambios en el conjunto de ECMP. Esto es importante para características como TDR de origen, donde la traducción se realiza solo durante la primera ruta de establecimiento de sesión para túneles VPN basados en rutas e DPI, ALG y DPI. Si un paquete llega a una interfaz determinada en un conjunto ECMP, el dispositivo de seguridad garantiza que el tráfico inverso se reenvíe a través de la misma interfaz.

El reenvío basado en flujo ECMP en dispositivos de seguridad se aplica a los flujos de tráfico de unidifusión IPv4 e IPv6. El reenvío basado en flujo ECMP del tráfico unidifusión IPv6 es compatible con todos los firewalls serie SRX e instancias de Firewall virtual vSRX. No se admite el flujo de multidifusión. Use el Explorador de características para confirmar la compatibilidad de plataforma y versión para una característica específica.

En los dispositivos de seguridad de Juniper Networks, la cantidad máxima de direcciones de salto siguiente en un conjunto ECMP que se pueden instalar en la tabla de reenvío es 16. Si hay más de 16 direcciones de salto siguiente en un conjunto de ECMP, solo se utilizan las primeras 16 direcciones.

En una implementación de clúster de chasis , una interfaz local es una interfaz que se encuentra en el mismo nodo que la interfaz a la que llega un paquete, y una interfaz remota es una interfaz que se encuentra en el otro nodo del clúster de chasis. Si una ruta ECMP tiene interfaces locales y remotas en un clúster de chasis, se prefiere la interfaz local para el siguiente salto.

Si una dirección de salto siguiente ya no forma parte del conjunto ECMP o si se elimina de la tabla de enrutamiento debido a un cambio de ruta, un flujo que utiliza el salto siguiente se redirecciona y la sesión no se ve afectada. El reenrutamiento del flujo también se produce si hay un cambio de configuración que quita la dirección del salto siguiente o si un administrador desactiva la interfaz del salto siguiente sin eliminarla. Si se elimina una dirección de salto siguiente de la tabla de enrutamiento porque se elimina la interfaz o se borra intencionalmente la sesión, la sesión se cierra sin volver a enrutarse.

Nota:

Se recomienda que las interfaces de un conjunto ECMP se encuentren en la misma zona de seguridad. Si se redirecciona un flujo y el flujo redirigido utiliza una interfaz en una zona de seguridad diferente a la de la ruta original, la sesión se cierra.

Para configurar el reenvío basado en flujo ECMP en dispositivos de seguridad de Juniper Networks, primero defina una política de enrutamiento de equilibrio de carga incluyendo una o más policy-statement instrucciones de configuración en el nivel de jerarquía [edit policy-options], con la acción load-balance per-flow. A continuación, aplique la política de enrutamiento a las rutas exportadas desde la tabla de enrutamiento a la tabla de reenvío. Para ello, incluya las forwarding-table instrucciones and export configuration en el nivel de jerarquía [edit routing-options].

Implementación de ECMP para firewalls de la serie SRX de Junos OS e instancias de firewall virtual vSRX

Puede configurar ECMP para firewalls de serie SRX e instancias de Firewall virtual vSRX a fin de implementar equilibrio de carga por flujo para distribuir el tráfico en varias rutas entre dispositivos de enrutamiento. Las rutas de igual costo tienen los mismos valores de preferencia y métrica. Estos dispositivos examinan la dirección IP de origen, la dirección IP de destino y el protocolo para determinar los flujos de tráfico individuales. El tráfico con la misma dirección IP de origen, dirección IP de destino y número de protocolo permitido por una política de seguridad se reenvía al mismo salto siguiente. En estos dispositivos, Junos OS utiliza la información de flujo en su lógica hash.

Para instancias de firewalls de la serie SRX y firewall virtual vSRX de Junos OS, se forma un conjunto de ECMP cuando la tabla de enrutamiento contiene varias direcciones de salto siguiente para el mismo destino con el mismo costo. El ECMP permite instalar varias entradas de salto siguiente en un conjunto ECMP en la tabla de reenvío. Los paquetes para el mismo flujo se reenvían en la misma interfaz; la interfaz no cambia cuando hay adiciones o cambios en el conjunto de ECMP.

Si hay un ECMP establecido para la ruta activa, Junos OS utiliza un algoritmo hash para elegir una de las direcciones de salto siguiente en el conjunto ECMP para instalarla en la tabla de reenvío.

ECMP para tráfico inverso

A partir de Junos OS versión 17.3, si habilita la compatibilidad con ECMP para el tráfico inverso, el firewall de la serie SRX utiliza un algoritmo hash para determinar la interfaz que se utilizará para el tráfico inverso en un flujo. Este proceso es similar al enrutamiento asimétrico, en el que un paquete viaja de un origen a un destino en una ruta y toma una ruta diferente cuando regresa al origen.

Si no habilita esta característica, el firewall de la serie SRX selecciona una ruta en el ECMP establecida para la interfaz entrante para el tráfico inverso, que es el comportamiento predeterminado.

Utilice la instrucción de configuración en la jerarquía [edit security flow] para configurar el allow-reverse-ecmp reenvío basado en flujo ECMP para usar un algoritmo hash al seleccionar una ruta en el conjunto ECMP para el tránsito de tráfico inverso. Es decir, si habilita esta función, en vez de seleccionar una ruta a la interfaz de entrada, el firewall de la serie SRX utiliza un algoritmo hash para seleccionar una ruta en el conjunto ECMP para el tráfico inverso.

Dado que la política basada en flujo de ECMP se basa en zonas, la compatibilidad con la búsqueda inversa de ECMP garantiza que la interfaz de salida utilizada para el tráfico inverso se encuentre en la misma zona que la interfaz de entrada utilizada para el tráfico de llegada.

Nota:

Las interfaces de un conjunto ECMP deben estar en la misma zona de seguridad. Si la zona de interfaz de salida es diferente de la zona de interfaz de entrada, se puede crear una sesión, pero los paquetes se descartarán.

PRECAUCIÓN:

Si decide habilitar el ECMP inverso, tenga en cuenta la siguiente condición y tome medidas para evitarla: Cuando se utiliza el reenvío basado en flujo ECMP, el firewall de la serie SRX podría hacer que los dispositivos ascendentes vean solo el tráfico unidireccional de una sesión. Pueden surgir problemas para los dispositivos ascendentes que mantienen el estado de sesión, por ejemplo, para TCP-proxy y SYN-proxy. El problema es similar al comportamiento del enrutamiento asincrónico.

Ejemplo: Configuración del reenvío basado en flujo ECMP

En este ejemplo, se muestra cómo configurar el reenvío basado en flujo ECMP.

Requisitos

No se necesita ninguna configuración especial más allá de la inicialización del dispositivo antes de configurar esta función.

Descripción general

En este ejemplo, se configuran tres rutas ECMP estáticas en un firewall de la serie SRX. Cada ruta estática utiliza un enrutador de salto siguiente diferente para llegar al servidor de destino. Las interfaces hacia los enrutadores se asignan a la zona de seguridad de no confianza. En este ejemplo, se crea una política de enrutamiento de equilibrio de carga denominada load-balancing-policy y se aplica a todas las rutas exportadas desde la tabla de enrutamiento a la tabla de reenvío.

Topología

En la figura 1, se muestra la topología utilizada en este ejemplo.

Figura 1: Rutas Network topology diagram showing Untrust Zone with a server, switch, and three routers connected to an SRX Series Device. Trust Zone includes SRX Series Device with end devices. ECMP

Configuración

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red y, luego, copie y pegue los comandos en la CLI en el nivel jerárquico [edit] .

Procedimiento

Procedimiento paso a paso

En el ejemplo siguiente, debe explorar por varios niveles en la jerarquía de configuración.

Para configurar el reenvío basado en flujo ECMP:

  1. Configure interfaces.

  2. Configure rutas estáticas.

  3. Cree las trust zonas de seguridad e untrust incluya las interfaces relacionadas.

  4. Configure una entrada de libreta de direcciones para la subred del servidor.

    Esta entrada se utiliza en la política de seguridad.

  5. Configure una política de seguridad.

  6. Cree una política de enrutamiento de equilibrio de carga.

  7. Aplique la política de enrutamiento a todas las rutas exportadas desde la tabla de enrutamiento a la tabla de reenvío.

Resultados

Desde el modo de configuración, ejecute los comandos , show security, show policy-optionsy show routing-options para confirmar la show interfacesconfiguración. Si el resultado no muestra la configuración deseada, repita las instrucciones de este ejemplo para corregirla.

Cuando termine de configurar el dispositivo, ingrese commit desde el modo de configuración.

Verificación

Verificar la tabla de reenvío

Propósito

Compruebe que la información de ruta de todas las rutas ECMP aparece en la tabla de reenvío.

Acción

Desde el modo operativo, introduzca el show route forwarding-table destination 172.16.1.0 comando.

Significado

El resultado muestra un tipo de salto siguiente de ulst, lo que significa que la ruta tiene varios saltos siguientes elegibles. Los paquetes destinados a la red 172.16.1.0 pueden usar cualquier salto siguiente en la lista.

Tabla de historial de cambios

La compatibilidad de la función depende de la plataforma y la versión que utilice. Utilice el Explorador de características para determinar si una característica es compatible con su plataforma.

Lanzamiento
Descripción
15.1X49-D60
A partir de Junos OS versión 15.1X49-D60, el reenvío basado en flujo ECMP del tráfico de unidifusión IPv6 es compatible con todos los firewalls de la serie SRX y las instancias de firewall virtual vSRX. No se admite el flujo de multidifusión.
15.1X49-D60
A partir de Junos OS versión 15.1X49-D60 y Junos OS versión 17.3R1, el reenvío basado en flujo ECMP del tráfico de unidifusión IPv6 es compatible con todos los firewalls de la serie SRX y las instancias de firewall virtual vSRX. No se admite el flujo de multidifusión.