Configuración de interfaces de túnel en enrutadores de la serie MX y enrutadores de la serie PTX
Descripción de las interfaces de túnel en enrutadores de la serie MX
-
Túneles basados en interfaz (gr, lt e ip): puede configurar túneles basados en interfaz cuando sea necesario aplicar el perfil de ancho de banda.Los túneles GRE admiten IPv4, IPv6, MPLS, ISO y carga Ethernet, mientras que los túneles IP-IP admiten carga IPv4 e IPv6.
Puede configurar túneles basados en interfaces para implementar:
- Tunelización sobre una red IP con cumplimiento de ancho de banda por túnel. Por ejemplo, hacia un sitio remoto.
-
Dirección para la limpieza de DDoS.
-
Imitación en destinos remotos.
Durante el proceso GRE, después de agregar el encabezado GRE al paquete, este se vuelve a conectar al mismo motor de reenvío de paquetes para una segunda búsqueda. El paquete entra en la canalización de entrada a través de la interfaz de circuito cerrado, la cual tiene un ancho de banda limitado de 400G. A continuación, el paquete encapsulado se reenvía al destino.
La desencapsulación del túnel GRE se implementa mediante la terminación de túnel en línea y no utiliza la secuencia de circuito cerrado. Sin embargo, el rendimiento general de paquetes del motor de reenvío de paquetes se ve afectado debido a saltos de estructura adicionales a medida que el flujo de tráfico cambia de un motor de reenvío de paquetes a otro.
-
Interfaces de túnel flexible (FTIs): puede configurar las FTI cuando no sea necesario aplicar el perfil de ancho de banda. Las FTI admiten carga IPv4 e IPv6. Puede configurar las FTI para implementar:
-
Imitación en destinos remotos.
-
Estructuras IP con superposiciones IP-IP.
-
Dirección para la limpieza de DDoS.
El rendimiento del paquete se reduce debido a la búsqueda adicional después de la encapsulación y la desencapsulación.
-
-
Túneles dinámicos: puede configurar túneles dinámicos para diseñar puertas de enlace de centros de datos.
En la implementación de túneles dinámicos con prevención de circuito cerrado, el rendimiento del paquete se reduce debido a la búsqueda adicional después de una encapsulación o desencapsulación.
-
Túneles basados en filtros de firewall: estos túneles admiten lo siguiente:
-
GRE y GRE en encapsulación UDP.
-
GRE, IP-IP y GRE en la desencapsulación de UDP.
Puede configurar túneles basados en filtros de firewall para diseñar puertas de enlace de centro de datos.
Puede configurar la encapsulación y la desencapsulación basadas en GRE mediante una acción de filtro de firewall sin utilizar una interfaz de túnel. La encapsulación y la desencapsulación se producen en el motor de reenvío de paquetes, que procesa el filtro. Los enrutadores de la serie MX admiten filtros de firewall en:
-
Nivel de interfaz en la entrada (ejecutado en el motor de reenvío de paquetes de entrada)
-
Nivel de interfaz en la salida (ejecutado en el motor de reenvío de paquetes de salida)
-
Nivel de tabla de reenvío (ya sea antes o después de la búsqueda de ruta). En ambos casos, el filtro se ejecuta en la PFE de entrada
En este escenario, el rendimiento del paquete se reduce debido a la búsqueda adicional después de la encapsulación. En caso de desencapsulación, el rendimiento del paquete se reduce debido a la configuración del filtro.
-
Descripción de las interfaces de túnel en enrutadores de la serie PTX
Puede configurar interfaces de túnel para implementar diferentes funciones en los enrutadores de la serie PTX. Las siguientes secciones proporcionan una descripción general de las funciones implementadas en los diferentes enrutadores de la serie PTX.
- Interfaces de túnel en PTX10001-36MR, PTX10004, PTX10008 y PTX10016-DESCRIPCIÓN GENERAL
- Descripción general de las interfaces de túnel en PTX1000, PTX5000 y PTX10002-50C
Interfaces de túnel en PTX10001-36MR, PTX10004, PTX10008 y PTX10016-DESCRIPCIÓN GENERAL
En esta sección, se proporciona información acerca de la configuración de interfaces de túnel para implementar diferentes funciones en enrutadores PTX10001-36MR, PTX10004, PTX10008 y PTX10016 con Junos OS evolucionado.
-
Interfaces de túnel flexibles (FTI): puede configurar túneles basados en FTI para implementar:
-
Dirección para la limpieza de DDoS.
-
Desencapsulación para todos los casos de uso de túneles dinámicos.
Estos túneles admiten las opciones de encapsulación y desencapsulación de IP-IP de GRE, UDP e IP-IP. La reducción en el rendimiento del paquete depende de la opción de encapsulación. La encapsulación admite topología de próximo salto aplanada.
Puede configurar túneles GRE en interfaces de túnel flexible. Cuando se habilita la
tunnel-terminationinstrucción en la jerarquía, los túneles terminan en la interfaz de la WAN antes de que se aplique cualquier otra acción, como el muestreo, la duplicación de puertos o el[edit interfaces fti0 unit unit-number family (inet | inet6)]filtrado. -
-
Interfaces de túnel flexibles (FTI) a través de un circuito cerrado: puede configurar FTI para implementar la duplicación en destinos remotos.
En una FTI, después de la encapsulación del túnel, el tráfico se envía a la interfaz de circuito cerrado (en el motor de reenvío de paquetes de entrada) y, posteriormente, al destino final. Los destinos podrían incluir aquellos detrás de los próximos saltos de enrutamiento por segmentos y ingeniería de tráfico (SR-TE). La interfaz de circuito cerrado tiene un ancho de banda limitado de 400G.
Puede configurar la encapsulación de túnel GRE/IP-in-IP/UDP en FTI mediante la interfaz de circuito cerrado. Puede configurar la encapsulación mediante el comando
tunnel encapsulation (gre|ipip|udp) source address destination addressen la[edit interfaces fti0 unit unit-numberjerarquía. Debe tener en cuenta los siguientes puntos al configurar esta función:-
La adición
tunnel-terminationhace que el túnel sea solo un túnel de solo descapitalización y se deshabilita la encapsulación. -
La especificación de la dirección de origen y de destino es obligatoria cuando no se configura el comando.
-
No se permite configurar una máscara de prefijo variable en la dirección de origen
Cuando configure un filtro de firewall para la desencapsulación, el filtro de pared libre desencapsula los paquetes en función de las condiciones y acciones de coincidencia configuradas. Luego, los paquetes desencapsulados se vuelven a circular de regreso al bloque de entrada para realizar una búsqueda de encabezado interno y se reenvían en consecuencia. Sin embargo, la terminación del túnel se completa en una sola pasada del procesamiento de paquetes, lo que proporciona una mejora del rendimiento en comparación con el proceso basado en filtros.
Para habilitar el modo de solo terminación, en el que el túnel es unidireccional, puede configurar
tunnel-terminationen la[edit interfaces fti0 unit unit_number tunnel encapsulation (gre|ipip|udp)]jerarquía de la FTI.[edit interfaces fti0] unit unit-number { tunnel { encapsulation < gre | ipip | udp > { tunnel-termination; key key; source { address source_ip; } destination { address dst_ip}; } tunnel-routing-instance { routing-instance instance}; } } } family < inet | inet6 | mpls >; } }[edit interfaces fti0] unit unit-number { tunnel { encapsulation < gre | ipip | udp > { tunnel-termination; source { address device-loopback; } } } family < inet | inet6 | mpls >; }Se puede excluir la dirección de origen, lo que indica que el túnel termina en la dirección de destino configurada. El opcional
tunnel-routing-instanceindica que después de la desencapsulación, la búsqueda de IP interna se realiza con el ID de VRF correspondiente a la instancia de enrutamiento.Los paquetes que se van a desencapsular se procesan en la unidad de búsqueda de origen. La clave de búsqueda contiene la dirección de destino IPv4 o IPv6 y, opcionalmente, la dirección L3VPN si no es necesario terminar el túnel en todas las interfaces. Si la primera búsqueda se realiza correctamente, no se necesita más búsqueda de origen y se finaliza el túnel. Si se necesita una segunda búsqueda en la dirección de origen, la unidad de búsqueda de origen realiza otra búsqueda utilizando la dirección de origen y el primer resultado de la búsqueda como clave. Si la segunda búsqueda se realiza correctamente, el túnel finaliza.
Cuando se habilita la instrucción túnel-termination en la jerarquía [edit interfaces fti0 unit unit-number], los túneles terminan en la interfaz WAN antes de que se aplique cualquier otra acción, como el muestreo, la duplicación de puertos o el filtrado.
Para habilitar la terminación del túnel en la interfaz entrante, configure
tunnel-terminationen el nivel de jerarquía[edit interfaces et fpc/pic/port unit unit_number]{edit interfaces et-fpc/pic/port] unit unit_number { family inet { tunnel-termination; } family inet6 { tunnel-termination; } } }
-
-
Túneles dinámicos: puede configurar túneles dinámicos para diseñar:
-
Estructuras IP.
-
Superposiciones IP.
-
Puertas de enlace de centros de datos.
Estos túneles admiten la encapsulación IP-IP.
Los enrutadores de la serie PTX con Junos OS evolucionado no admiten túneles dinámicos para la desencapsulación. En su lugar, puede usar túneles FTI estáticos para la desencapsulación, sin especificar la dirección de destino. Los túneles se configuran con la opción de solo desencapsulación.
Puede configurar túneles UDP dinámicos basados en el próximo salto, también conocidos como túneles MPLS sobre UDP. Junos OS crea dinámicamente los siguientes saltos para resolver la ruta de destino del túnel. También puede usar el control de políticas para resolver túneles MPLS-over-UDP sobre prefijos IP seleccionados. Dado que cuando los siguientes saltos están habilitados de forma predeterminada, la función MPLS sobre UDP proporciona una ventaja de escalado para la cantidad de túneles IP admitidos en el enrutador.
-
Descripción general de las interfaces de túnel en PTX1000, PTX5000 y PTX10002-50C
Esta sección proporciona información acerca de la configuración de interfaces de túnel para implementar diferentes funciones en enrutadores PTX1000, PTX5000 y PTX10002-50C con Junos OS evolucionado.
-
Interfaces de túnel flexible (FTI): puede configurar las FTI para implementar la estructura IP. Preferimos esta opción cuando necesitamos llegar a destinos de túneles a través de IP. Estos túneles admiten:
-
Opciones de encapsulación de IP-IP y GRE, UDP.
-
Opciones de desencapsulación UDP e IP-IP.
El rendimiento del paquete se reduce debido a la búsqueda adicional después de la encapsulación y la desencapsulación.
-
-
Túneles dinámicos: puede configurar túneles dinámicos para diseñar la puerta de enlace del centro de datos. El rendimiento del paquete se reduce debido a la búsqueda adicional después de la encapsulación y desencapsulación.
-
Túneles basados en filtros de firewall: puede configurar túneles basados en filtros de firewall para implementar la ingeniería de emparejamiento de salida (EPE). El rendimiento del paquete se reduce durante la encapsulación debido a la búsqueda adicional.
-
Duplicación a destino remoto: puede implementar la tunelización de paquetes reflejados a destinos remotos. El rendimiento del paquete se reduce durante la encapsulación debido a la búsqueda adicional.
Casos de uso implementados mediante la configuración de túneles en enrutadores serie MX y serie PTX
En esta sección, se proporciona información acerca de algunos de los casos de uso de la configuración de interfaces de túnel para implementar diferentes funciones (casos de uso) en los enrutadores serie MX y PTX.
Imitación de puerto en destinos remotos
Puede utilizar la duplicación de puertos para el análisis de tráfico en enrutadores y conmutadores que, a diferencia de los concentradores, no difunden paquetes a todos los puertos del dispositivo de destino. La duplicación de puertos envía copias de todos los paquetes o paquetes de muestra basados en políticas a analizadores locales o remotos en los que puede supervisar y analizar los datos.
Para una serie MX enrutador configurada como enrutador perimetral de proveedor (PE) en el borde orientado al cliente de una red de proveedor de servicios, puede aplicar un filtro de firewall de duplicación de puerto de capa 2 en los puntos de entrada y salida para reflejar el tráfico entre el enrutador de serie MX y los dispositivos de borde de cliente (CE), como enrutadores y conmutadores Ethernet.
En enrutadores de la serie MX, puede duplicar el tráfico que llega a las interfaces de túnel a varios destinos. Especifique dos o más destinos en un grupo de salto siguiente, defina un filtro de firewall que haga referencia al grupo de salto siguiente como acción de filtro y, luego, aplique el filtro a una interfaz de túnel lógico (lt-) o a interfaces de túnel virtual (vt-) en el enrutador de la serie MX.
Consulte Configuración de la duplicación de puertos y Configuración de la duplicación de puertos para destinos remotos.
Cuando la ruta de datos atraviesa un túnel basado en interfaz de túnel flexible (FTI), el enrutador envía el paquete de salida con encapsulación de túnel. Puede configurar una configuración que refleje el paquete original, así como el paquete con todas las encapsulaciones a medida que sale de la interfaz.
Para habilitar la duplicación basada en un filtro instalado en la FTI:
-
Los paquetes se marcan para la duplicación mediante la acción de política en la FTI. Normalmente, el enrutador utiliza la acción de directiva para seleccionar la regla de reescritura de salida, pero en este caso utiliza la acción de directiva para marcar paquetes interesantes con un atributo de directiva interno, sin ninguna regla de reescritura especial configurada.
-
Tiene el software interceptar paquetes que coincidan con la política específica en el lado de la WAN de salida e iniciar la acción. Los paquetes se notifican con información de encabezado de capa 2, incluida la
l2-mirrorencapsulación del túnel.Consulte Ejemplo: Configuración de la duplicación de puertos locales en enrutadores PTXEjemplo: Configuración de la duplicación de puertos locales en enrutadores PTX y Ejemplo: Configuración de la duplicación de puertos remotos en enrutadores PTX.
Puertas de enlace de centros de datos
Las puertas de enlace del centro de datos interconectan Internet o VPN empresariales por un lado y máquinas virtuales alojadas en servidores por el otro. Las tecnologías de transporte superpuestas, como MPLS-over-GRE o MPLS-over-UDP, forman parte del diseño de un centro de datos. Las rutas de host se comunican a la puerta de enlace del centro de datos desde el controlador SDN y se importan a contextos de enrutamiento y reenvío virtual (VRF) o de enrutamiento por Internet. Se puede acceder a los servidores del centro de datos a través de túneles dinámicos basados en el siguiente salto. Los túneles se establecen en los servidores del proceso de resolución del próximo salto del protocolo de ruta del BGP.
Como se describe en RFC 5549, el tráfico IPv4 se tuneliza desde los dispositivos CPE a las puertas de enlace IPv4 sobre IPv6. Estas puertas de enlace se anuncian a los dispositivos CPE a través de direcciones de difusión por proximidad. Luego, los dispositivos de puerta de enlace crean túneles dinámicos de IPv4 a través de IPv6 a dispositivos CPE remotos y anuncian rutas agregadas IPv4 para dirigir el tráfico. Los reflectores de ruta con interfaces programables inyectan la información del túnel en la red. Los reflectores de ruta se conectan a través de BGP interno (IBGP) a enrutadores de puerta de enlace, los cuales anuncian las direcciones IPv4 de las rutas de host con direcciones IPv6 como el próximo salto.
El túnel MPLS sobre UDP se maneja de la siguiente manera:
-
Después de configurar un túnel MPLS a través de UDP, se crea una ruta de máscara de destino de túnel con un próximo salto compuesto de túnel para el túnel en la tabla de enrutamiento inet.3. Esta ruta de túnel IP solo se retira cuando se elimina la configuración de túnel dinámico.
Los atributos de próximo salto compuesto de túnel incluyen lo siguiente:
-
Cuando el próximo salto compuesto de VPN de capa 3 está deshabilitado: dirección de origen y destino, cadena de encapsulación y etiqueta VPN.
-
Cuando la asignación de etiquetas de VPN compuesta por próximo salto y por prefijo de VPN de capa 3 están habilitadas: dirección de origen, dirección de destino y cadena de encapsulación.
-
Cuando el próximo salto compuesto de VPN de capa 3 está habilitado y la asignación de etiqueta de VPN por prefijo está deshabilitada: dirección de origen, dirección de destino y cadena de encapsulación. En este caso, la ruta se agrega a la otra tabla de instancias VRF con una ruta secundaria.
-
-
Los dispositivos perimetrales del proveedor (PE) están interconectados mediante una sesión de IBGP. El próximo salto de ruta de IBGP a un vecino de BGP remoto es el siguiente salto de protocolo, que se resuelve mediante la ruta de máscara de túnel con el siguiente salto de túnel.
-
Después de resolver el protocolo del siguiente salto a través del siguiente salto compuesto del túnel, se crean los siguientes saltos indirectos con los siguientes saltos de reenvío.
-
El siguiente salto compuesto de túnel se utiliza para reenviar los siguientes saltos de los siguientes saltos indirectos.
Consulte Ejemplo: Configuración de túneles dinámicos MPLS sobre UDP basados en el próximo salto y Ejemplo: Configuración de túneles dinámicos IP sobre IP basados en el próximo salto