Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Interfaz de administración en una instancia no predeterminada

¿Por qué usar una instancia vrf no predeterminada?

De forma predeterminada, la interfaz Ethernet de administración (normalmente denominada fxp0 o em0 para Junos OS, o re0:mgmt-* o re1:mgmt-* para Junos OS Evolved) proporciona la red de administración fuera de banda para el dispositivo. El tráfico de administración fuera de banda no está claramente separado del tráfico de control del protocolo en banda. En su lugar, todo el tráfico pasa a través de la instancia de enrutamiento predeterminada y comparte la tabla de enrutamiento inet.0 predeterminada. Este sistema de gestión de tráfico genera preocupaciones sobre la seguridad, el rendimiento y la resolución de problemas.

Usted (el administrador de red) puede limitar la interfaz de administración a una instancia de enrutamiento y reenvío virtual (VRF) no predeterminadas. Después de configurar la instancia de VRF de administración no predeterminada, el tráfico de administración ya no tiene que compartir una tabla de enrutamiento con otro tráfico de control o tráfico de protocolo. Esta configuración mejora la seguridad y facilita el uso de la interfaz de administración para solucionar problemas.

Nota:
  • Para Junos OS, la instancia de VRF de administración no predeterminada solo admite las interfaces em0 y fxp0. La instancia de VRF de administración no predeterminada no admite otras interfaces de administración, como em1.

  • La instancia de VRF de administración no predeterminada admite la interfaz de administración virtual de Ethernet (VME) en dispositivos de la serie EX. La interfaz VME se utiliza para administrar Virtual Chassis. Para obtener más información, consulte Descripción de la administración global de un chasis virtual

Configurar la instancia de VRF mgmt_junos

El nombre de la instancia vrf de administración dedicada está reservado y codificado como mgmt_junos; no puede configurar ninguna otra instancia de enrutamiento por el nombre mgmt_junos. Dado que algunas aplicaciones asumen que la interfaz de administración siempre está presente en la tabla de enrutamiento inet.0 predeterminada, la instancia vrf de administración dedicada no se instancia de forma predeterminada.

Debe agregar cualquier ruta estática que tenga un salto siguiente a través de la interfaz de administración a la mgmt_junos instancia de VRF. Si es necesario, también debe configurar los procesos o aplicaciones adecuados para usar mgmt_junos. Todos estos cambios deben realizarse en una sola confirmación. De lo contrario, las sesiones existentes podrían perderse y deben ser renegociadas.

Una vez que implemente la instancia de VRF, el mgmt_junos tráfico de administración ya no comparte una tabla de enrutamiento (es decir, la tabla de enrutamiento predeterminada) con otro tráfico de control o tráfico de protocolo en el sistema. El tráfico en la mgmt_junos instancia de VRF usa tablas de enrutamiento IPv4 e IPv6 privadas. Después de configurar mgmt_junos, no puede configurar protocolos dinámicos en la interfaz de administración.

Antes de comenzar: Determinar rutas estáticas

Algunas rutas estáticas tienen un siguiente salto a la interfaz de administración. Como parte de la configuración de la mgmt_junos instancia vrf, debe agregar todas estas rutas estáticas para que puedan llegar a mgmt_junos la interfaz de administración. Cada configuración es diferente. En primer lugar, debe identificar las rutas estáticas que tienen un siguiente salto a través de la interfaz de administración.

  1. Utilice el show interfaces interface-name terse comando para encontrar la dirección IP de la interfaz de administración predeterminada. La interfaz de administración predeterminada es fxp0 o em0 para Junos OS, o re0:mgmt-0 o re1:mgmt-0 para Junos OS Evolucionado.

  2. Utilice el show route forwarding-table comando para ver la tabla de reenvío para obtener información del salto siguiente para rutas estáticas. Las rutas estáticas se muestran como tipo user. El siguiente salto para cualquier ruta estática afectada tiene una dirección IP que cae bajo la subred de la dirección IP configurada para la interfaz de administración.

  3. Otra forma de encontrar las rutas estáticas asociadas con su red de administración es usar el show route protocol static next-hop <management-network-gateway-address> comando.

    Alternativamente, simplemente muestre la parte de la ruta estática de la configuración del dispositivo. Utilice la función cli match para localizar rápidamente todas las rutas estáticas que apuntan a la puerta de enlace predeterminada de la red de administración.

Habilite la instancia de VRF mgmt_junos

Nota:

Recomendamos usar el puerto de la consola del dispositivo para estas operaciones. Si utiliza SSH o Telnet, la conexión con el dispositivo se perderá cuando confirme la configuración y tendrá que restablecerla. Si utiliza SSH o Telnet, utilice commit confirm.

Para habilitar la instancia de VRF de administración dedicada:

  1. Configure el mgmt_junos Instancia de VRF.
  2. Configure la management-instance instrucción.
  3. Agregue las rutas estáticas adecuadas al mgmt_junos Instancia de VRF.

    Para ver cómo determinar las rutas estáticas que se cambiarán, consulte Antes de comenzar: Determinar rutas estáticas.

    Si utiliza grupos de configuración, puede establecer estos cambios como parte de un grupo:

  4. Confirme la configuración.
    Si utiliza SSH o Telnet, utilice commit confirm. Espere perder, y luego tener que restablecer, la sesión SSH o Telnet.

Configurar procesos para usar mgmt_junos

Muchos procesos se comunican a través de la interfaz de administración. Un proceso debe admitir una instancia de VRF de administración para poder usar mgmt_junos. No todos estos procesos usan mgmt_junos de forma predeterminada , a menos que la instancia de administración esté habilitada. Debe configurar estos procesos para que usen mgmt_junos.

Los siguientes procesos requieren esta configuración adicional:

Tabla 1: Procesos que puede configurar para usar la instancia de VRF de administración

Proceso

Primera versión para admitir la gestión VRF

Para obtener más información

Automation scripts

Junos OS versión 18.1R1

Uso de una ubicación de origen alternativa para un script

Configuración y uso de una ubicación de origen maestra para un script

BGP Monitoring Protocol (BMP)

Junos OS versión 18.3R1

Configuración del protocolo de monitoreo del BGP para que se ejecute en una instancia de enrutamiento diferente

NTP

Junos OS versión 18.1R1

Ntp

Outbound SSH

Junos OS versión 19.3R1

Configurar el servicio SSH saliente

RADIUS

Junos OS versión 18.1R1

Configuración de la autenticación del servidor RADIUS

Configuración de la contabilidad del sistema RADIUS

REST API

Junos OS versión 20.3R1

reposo

System Logging

Junos OS versión 18.1R1

syslog (Sistema)

Junos OS versión 18.4R1

instancia de enrutamiento (Syslog)

TACACS+

Junos OS versión 17.4R1

Configuración de la autenticación TACACS+

Junos OS versión 18.2R1

Configuración de la contabilidad del sistema TACACS+

Configurar estos procesos para usar la mgmt_junos instancia de VRF es opcional. Si omite este paso, estos procesos continúan enviando paquetes utilizando solo la instancia de enrutamiento predeterminada.

  1. Para actualizar scripts de automatización desde un origen mediante mgmt_junos, configure lo siguiente:
    1. Scripts Commit, op o SNMP:
    2. Scripts de eventos:
    3. Scripts del Kit de herramientas de extensión de Juniper (JET):
  2. BMP:
    1. BMP en modo de conexión pasiva:
    2. BMP en modo de conexión activa:
  3. Servicio NTP:

    También debe configurar al menos una dirección IP en una interfaz física o lógica dentro de la instancia de enrutamiento predeterminada. Asegúrese de que esta interfaz esté activa para que el servicio NTP pueda funcionar con la mgmt_junos instancia de VRF.

  4. RADIO:
  5. TACACS+:
  6. La API DE REST:
  7. Registro del sistema:
  8. SSH saliente:

Cómo deshabilitar la instancia de VRF de mgmt_junos

Cuando deshabilita la mgmt_junos instancia de VRF, también debe quitar los demás cambios de configuración que haya realizado.

  1. Quite la management-instance instrucción para deshabilitar la instancia vrf de administración dedicada.
  2. (Opcional) Elimine las rutas estáticas de la mgmt_junos Instancia de VRF.
  3. (Opcional) Elimine las configuraciones de los procesos que utilizan mgmt_junos. Estos procesos volverán a enviar paquetes mediante la instancia de enrutamiento predeterminada. Por ejemplo, para quitar la mgmt_junos configuración para TACACS+:
Tabla de historial de versiones
Lanzamiento
Descripción
17.3R1
A partir de Junos OS versión 17.3R1, puede confinar las interfaces de administración de em0 y fxp0 a una instancia de enrutamiento y reenvío virtual (VRF) no predeterminada, la mgmt_junos instancia VRF.