Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Cables de software DS-Lite

Configuración de un concentrador de softwire DS-Lite

DS-Lite es compatible con PIC multiservicios 100, 400 y 500 en enrutadores de la serie M y en enrutadores de la serie MX equipados con CPC multiservicios. A partir de la versión 17.4R1 de Junos OS, DS-Lite es compatible con enrutadores de la serie MX con MS-MPC y MS-MIC. A partir de la versión 19.2R1 de Junos OS, DS-Lite es compatible con el chasis virtual MX y los enrutadores de puerta de enlace de red de banda ancha (BNG) MX.

Para configurar un concentrador de softwire DS-Lite:

  1. Asigne un nombre al concentrador de softwire DS-Lite.
  2. Especifique la dirección del túnel de softwire.
  3. Especifique la UMT para el túnel de softwire.
    Nota:

    Esta mtu-v6 opción se admite en enrutadores de la serie MX equipados con MS-DPC. A partir de la versión 18.1R1 de Junos OS, la mtu-v6 opción se admite en enrutadores de la serie MX con MS-MPC o MS-MIC.

    Esta opción establece la unidad máxima de transmisión al encapsular paquetes IPv4 en IPv6. Si la longitud final es mayor que la UMT, el paquete IPv6 se fragmentará. Esta opción es obligatoria ya que depende de otros parámetros de red bajo el control del administrador.

  4. Para copiar información DSCP del encabezado IPv6 al encabezado IPv4 desencapsulado, incluya la copy-dscp instrucción. Esta instrucción no se admite en MS-MPC ni MS-MIC.
  5. Especifique el número máximo de flujos para el cable de software.

Configuración de interfaces de multidifusión IPv6

Configure filtros de multidifusión en interfaces Ethernet cuando se utilice IPv6 TDR para la detección de vecinos. Esto permite que el enrutador procese flujos iniciados por softwire en ambas direcciones.

Para configurar interfaces de multidifusión IPv6:

  1. Acceda a la jerarquía de softwire.
  2. Incluya la ipv6-multicast-interfaces instrucción para una interfaz individual.

    O configure todas las interfaces de softwire como IPv6 de multidifusión.

Ejemplo: Configuración básica de DS-Lite

DS-Lite emplea túneles IPv4 sobre IPv6 para cruzar una red de acceso IPv6 y llegar a un TDR IPv4-IPv4 de grado carrier. Esto facilita la introducción gradual de IPv6 en Internet al proporcionar compatibilidad con versiones anteriores con IPv4. Consulte Descripción de IPv6 Dual-Stack Lite.

Requisitos

Los siguientes componentes de hardware pueden realizar DS-Lite:

  • serie M Enrutadores de borde multiservicio con PIC multiservicios.

  • Enrutadores de núcleo serie T con PIC multiservicios.

  • Plataformas de enrutamiento universal 5G de la serie MX con CPC de multiservicios. A partir de la versión 17.4R1 de Junos OS, DS-Lite es compatible con enrutadores de la serie MX con MS-MPC y MS-MIC. A partir de la versión 19.2R1 de Junos OS, DS-Lite es compatible con el chasis virtual MX y los enrutadores de puerta de enlace de red de banda ancha (BNG) MX.

Descripción general de la configuración y topología

En este ejemplo, se describe cómo configurar un enrutador de la serie MX con un MS-CPC como AFTR para facilitar el flujo que se muestra en la Figura 1.

Figura 1: Topología DS-Lite Topology DS-Lite

En este ejemplo, el concentrador de softwire de DS-Lite, o AFTR, es un enrutador de la serie MX con dos interfaces Gigabit y un CPC de servicios. La interfaz orientada hacia el elemento B4 es ge-3/1/5 y la interfaz orientada hacia Internet es ge-3/1/0.

Configuración

Configuración del chasis

Procedimiento paso a paso

Para configurar la PIC de servicio (ranura 0 de FPC) con el paquete de servicio de capa 3:

  1. Ingrese el nivel de jerarquía de editar chasis .

  2. Configure el paquete de servicio de capa 3.

Configuración de interfaces

Procedimiento paso a paso

Para configurar interfaces orientadas al B4 (iniciador de softwire) y orientadas a Internet:

  1. Vaya al [edit interfaces] nivel de jerarquía de edición para ge-3/1/0, que mira hacia Internet.

  2. Defina la interfaz.

  3. Vaya al nivel de jerarquía para ge-3/1/5, que está frente al [edit interfaces] B4.

  4. Defina la interfaz.

  5. Vaya al nivel de [edit interfaces] jerarquía para sp-0/0/0, que se utiliza para alojar el AFTR de DS-Lite.

  6. Defina la interfaz.

Resultados

Configuración de traducción de puertos y direcciones de red

Procedimiento paso a paso

Para configurar NAPT:

  1. Vaya al nivel de [edit services nat] jerarquía.

  2. Defina un grupo TDR p1.

  3. Defina una regla TDR comenzando con la dirección de coincidencia.

  4. Defina un término para la regla que comience con una cláusula from.

  5. Defina la traducción deseada en una cláusula then . En este caso, utilice la traducción dinámica de origen.

  6. (Opcional) Configure el registro de la información de traducción para la regla.

Resultados

Configuración de Softwire

Procedimiento paso a paso

Para configurar el concentrador de softwire DS-Lite y las reglas asociadas:

  1. Vaya al nivel de [edit services softwire] jerarquía.

  2. Defina el concentrador de softwire DS-Lite.

  3. Defina la regla de softwire.

Resultados

Configuración del conjunto de servicios

Procedimiento paso a paso

Configure un conjunto de servicios que incluya reglas de softwire y TDR y que especifique el servicio de interfaz o el servicio de salto siguiente. En este ejemplo, se utiliza un servicio de salto siguiente.

  1. Vaya al nivel de [edit services service-set] jerarquía y asigne un nombre al conjunto de servicios.

  2. Defina la regla TDR que se utilizará para la traducción de IPv4 a IPv4.

  3. Defina la regla de softwire para definir el túnel de softwire.

  4. Defina el servicio de interfaz,

    Propina:

    A fin de evitar o minimizar la fragmentación de IPv6, puede configurar un tamaño máximo de segmento (MSS) TCP para su conjunto de servicios.

  5. (Opcional) Defina un MSS TCP.

Resultados

Ejemplo: configuración de DS-Lite y 6rd en el mismo conjunto de servicios

Requisitos

Los siguientes componentes de hardware pueden realizar DS-Lite:

  • serie M Enrutadores de borde multiservicio con PIC multiservicios.

  • Enrutadores de núcleo serie T con PIC multiservicios.

  • Plataformas de enrutamiento universal 5G de la serie MX con CPC de multiservicios. A partir de la versión 17.4R1 de Junos OS, DS-Lite es compatible con enrutadores de la serie MX con MS-MPC y MS-MIC. A partir de la versión 19.2R1 de Junos OS, DS-Lite es compatible con el chasis virtual MX y los enrutadores de puerta de enlace de red de banda ancha (BNG) MX. A partir de la versión 20.2R1 de Junos OS, DS-Lite es compatible con los servicios de próxima generación de CGNAT en enrutadores MX240, MX480 y MX960.

Descripción general

En este ejemplo, se describe una solución de softwire que incluye DS-Lite y 6rd en el mismo conjunto de servicios.

Configuración

Configuración del chasis

Procedimiento paso a paso

Para configurar el chasis:

  1. Configure la interfaz de entrada.

    En este caso, el conjunto de servicios se aplica a las familias inet (IPv4) e inet6 (IPv6) de la subunidad 0. Tanto el tráfico IPv6 como el 6rd IPv4 del tráfico de DS-Lite llegan al filtro de servicio y se envían a la PIC de servicios.

  2. Configure la interfaz de salida (IPv6, Internet). El servidor IPv4 al que los clientes DS-Lite intentan acceder está en 200.200.200.2/24, y el servidor IPv6 está en 3ABC::2/16.

  3. Configure la PIC de servicios.

Resultados

Concentrador de softwire, regla de softwire, configuración de regla de firewall de estado

Procedimiento paso a paso

Para configurar el concentrador de softwire, la regla de softwire y la regla de firewall con estado:

  1. Configure los concentradores DS-Lite y 6rd softwire.

  2. Configure las reglas de softwire.

    El demonio de PIC de servicios agrega las siguientes rutas en el motor de enrutamiento:

  3. Configure una regla de firewall con estado.

Resultados

Configuración TDR para DS-Lite

Procedimiento paso a paso

Para configurar TDR para DS-Lite:

  1. Configure un grupo de TDR para DS-Lite.

  2. Configure una regla TDR.

Resultados

Debido a esta regla TDR, se instalan las siguientes rutas TDR para el tráfico inverso de DS-Lite:

La regla TDR activa la traducción de direcciones para el tráfico procedente de 20.20.0.0/16 al rango de direcciones públicas 33.33.33.1 a 33.33.33.32.

Configuración del conjunto de servicios

Procedimiento paso a paso

Este conjunto de servicios tiene una regla de firewall con estado y una 6ª regla para el 6º servicio. El conjunto de servicios también incluye una regla de softwire para DS-Lite y una regla TDR para llevar a cabo la traducción de direcciones para todo el tráfico de DS-Lite. La regla TDR realiza la traducción de NAPT en la dirección de avance en la dirección de origen y el puerto del tráfico de DS-Lite.

Para configurar el conjunto de servicios:

  1. Defina el conjunto de servicios.

  2. Configure las reglas del conjunto de servicios.

  3. Configure el conjunto de servicios interface-service.

Resultados

Limitación de subred de DS-Lite

Descripción general de la limitación por subred de DS-Lite

Junos OS permite limitar el número de flujos de softwire desde el dispositivo de banda ancha de puente básico (B4) de un suscriptor en un momento dado, evitando que los suscriptores usen direcciones dentro de la subred en exceso. Esta limitación reduce el riesgo de ataques de denegación de servicio (DS). Esta limitación se admite en enrutadores de la serie MX equipados con MS-DPC. A partir de la versión 18.2R1 de Junos OS, las MS-MPC y MS-MIC también admiten la función de limitación de subred. A partir de la versión 19.2R1 de Junos OS, los enrutadores de puerta de enlace de red de banda ancha (BNG) y chasis virtual MX también admiten la función de limitación de subred. A partir de la versión 20.2R1 de Junos OS, DS-Lite es compatible con los servicios de próxima generación de CGNAT en enrutadores MX240, MX480 y MX960.

Un hogar que usa IPv6 con DS-Lite es una subred, no solo una dirección IP individual. La función de limitación de subred asocia un suscriptor y una asignación con un prefijo IPv6 en lugar de una dirección IPv6. Un suscriptor puede usar cualquier dirección IPv6 en ese prefijo como una dirección DS-Lite B4 y potencialmente agotar recursos TDR de grado carrier. La función de limitación de subred permite un mayor control de la utilización de recursos al identificar a un suscriptor con un prefijo en lugar de una dirección específica.

El límite de subred proporciona las siguientes funciones:

  • Los flujos utilizan la dirección B4 completa.

  • La longitud del prefijo se puede configurar por conjunto de servicios en opciones de cable de software para el conjunto de servicios individual.

  • Los bloques de puerto se asignan por prefijo del dispositivo B4 del suscriptor y no en cada dirección B4 (si la longitud del prefijo es inferior a 128). Si la longitud del prefijo es 128, cada dirección IPv6 se trata como B4. Los bloques de puerto se asignan por dirección IPv6 de 128 bits.

  • El límite de sesiones, definido en la configuración del concentrador de softwire DS-Lite, limita el número de sesiones IPv4 para el prefijo.

  • Las asignaciones de EIM, EIF y PCP se crean por túnel de softwire (dirección IPv6 completa de 128 bits). Las asignaciones obsoletas agotan el tiempo de espera en función de los valores de tiempo de espera.

  • Si se configura la longitud del prefijo, el PCP max-mappings-per-subscriber (configurable en pcp-server) se basa únicamente en el prefijo y no en la dirección B4 completa.

  • Los SYSLOGS para la asignación y liberación de PBA contienen la parte del prefijo de la dirección completada con ceros. Los SYSLOGS para la asignación y liberación de PCP, la creación y eliminación de flujos seguirán conteniendo la dirección IPv6 completa.

El show services nat mappings address-pooling-paired resultado del comando operativo ahora muestra la asignación del prefijo. La asignación muestra la dirección del B4 activo.

El show services softwire statistics ds-lite resultado incluye un nuevo campo que muestra el número de veces que se ha superado el límite de sesiones para la MPC.

Para los servicios de próxima generación en enrutadores MX240, MX480 y MX960, la estadística de límite de subred se muestra en el Softwire session limit exceeded campo.

mostrar estadísticas de softwire de servicios (MX-SPC3)

Configurar la limitación de sesiones por subred de DS-Lite para evitar ataques de denegación de servicio

Puede configurar DS-Lite por limitación de subred en enrutadores de la serie MX equipados con MS-DPC. A partir de la versión 18.2R1 de Junos OS, las MS-MPC y MS-MIC también admiten la función de limitación de subred. A partir de la versión 20.2R1 de Junos OS, la tarjeta de servicios de seguridad MX-SPC3 de servicios de última generación admite la función de limitación de subred.

A partir de la versión 19.2R1 de Junos OS, los enrutadores de puerta de enlace de red de banda ancha (BNG) y chasis virtual MX también admiten la función de limitación de subred.

Para configurar la limitación de sesión de DS-Lite por subred:

  1. Configure el tamaño del prefijo de subred al que se aplica la limitación. Especifique una longitud de prefijo de 56, 64, 96 o 128.
    Nota:

    Asegúrese de que todas las asignaciones estén borradas antes de cambiar la longitud del prefijo.

  2. Si utiliza un servicio de salto siguiente establecido en una interfaz AMS para DS-Lite, establezca la longitud del prefijo de origen IPv6 de AMS dentro de la interfaz en el mismo valor que utiliza para el prefijo de subred en el paso 1.
  3. Configure la cantidad máxima de sesiones de suscriptor permitidas por prefijo. Puede configurar desde 0 hasta 16.384 sesiones.

    Para los servicios de próxima generación DS-Lite, MAP-E y V6rd, configure el número máximo de sesiones de suscriptor permitidas por prefijo:

    Nota:

    No se puede usar flow-limit y session-limit-per-prefix en la misma dslite configuración.

Tabla de historial de cambios

La compatibilidad de la función depende de la plataforma y la versión que utilice. Utilice el Explorador de características para determinar si una característica es compatible con su plataforma.

Lanzamiento
Descripción
20.2R1
A partir de la versión 20.2R1 de Junos OS, DS-Lite es compatible con los servicios de próxima generación de CGNAT en enrutadores MX240, MX480 y MX960.
20.2R1
A partir de la versión 20.2R1 de Junos OS, DS-Lite es compatible con los servicios de próxima generación de CGNAT en enrutadores MX240, MX480 y MX960.
20.2R1
A partir de la versión 20.2R1 de Junos OS, la tarjeta de servicios de seguridad MX-SPC3 de servicios de última generación admite la función de limitación de subred.
19.2R1
A partir de la versión 19.2R1 de Junos OS, DS-Lite es compatible con el chasis virtual MX y los enrutadores de puerta de enlace de red de banda ancha (BNG) MX.
19.2R1
A partir de la versión 19.2R1 de Junos OS, DS-Lite es compatible con el chasis virtual MX y los enrutadores de puerta de enlace de red de banda ancha (BNG) MX.
19.2R1
A partir de la versión 19.2R1 de Junos OS, DS-Lite es compatible con el chasis virtual MX y los enrutadores de puerta de enlace de red de banda ancha (BNG) MX.
19.2R1
A partir de la versión 19.2R1 de Junos OS, los enrutadores de puerta de enlace de red de banda ancha (BNG) y chasis virtual MX también admiten la función de limitación de subred.
18.2R1
A partir de la versión 18.2R1 de Junos OS, las MS-MPC y MS-MIC también admiten la función de limitación de subred.
18.1R1
A partir de la versión 18.1R1 de Junos OS, la mtu-v6 opción se admite en enrutadores de la serie MX con MS-MPC o MS-MIC.
17.4R1
A partir de la versión 17.4R1 de Junos OS, DS-Lite se admite en enrutadores de la serie MX con MS-MPC y MS-MIC.
17.4R1
A partir de la versión 17.4R1 de Junos OS, DS-Lite se admite en enrutadores de la serie MX con MS-MPC y MS-MIC.
17.4R1
A partir de la versión 17.4R1 de Junos OS, DS-Lite se admite en enrutadores de la serie MX con MS-MPC y MS-MIC.