Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Caso de uso y arquitectura de referencia

Puede lograr macro y microsegmentación, por ejemplo, para proteger datos y activos, en una arquitectura VXLAN con GBP. Las GBP aprovechan la tecnología VXLAN subyacente para proporcionar un control de acceso a puntos de conexión independiente de la ubicación. Las GBP le permiten implementar políticas de seguridad coherentes en todos los dominios de red de su empresa. Puede simplificar la configuración de red mediante GBP, evitando la necesidad de configurar un gran número de filtros de firewall en todos los conmutadores. Las GBP bloquean las amenazas laterales garantizando la aplicación coherente de las políticas de grupo de seguridad en toda la red, independientemente de la ubicación de los puntos de conexión o usuarios. VXLAN-GBP funciona aprovechando un campo reservado en el encabezado VXLAN para usarlo como etiqueta de grupo escalable (SGT). Puede utilizar los SGT como condiciones de coincidencia en las reglas de filtro de firewall. Usar un SGT es más robusto que usar direcciones MAC o de puerto para lograr resultados similares. Las etiquetas de grupo escalables se pueden asignar estáticamente (configurando el conmutador por puerto o por MAC), o pueden configurarse en el servidor RADIUS e insertarse en el conmutador a través de 802.1X cuando el usuario está autenticado.

La segmentación habilitada por VXLAN-GBP es especialmente útil en entornos VXLAN de campus, ya que le ofrece una forma práctica de crear políticas de acceso a la red que son independientes de la topología de red subyacente. Simplifica las fases de diseño e implementación del desarrollo de políticas de seguridad de aplicaciones de red y de dispositivos de punto final.

Puede encontrar información más detallada sobre el estándar VXLAN-GBP en IEEE RFC, I-D.draft-smith-vxlan-group-policy. Para los fines de esta arquitectura de ejemplo, VXLAN-GBP aprovecha un campo reservado en el encabezado VXLAN como un SGT, como se muestra en la figura 1.

Figura 1: ID de directiva de grupo dentro del encabezado Group Policy ID within VXLAN Header VXLAN

A partir de Junos OS versión 22.4R1, los conmutadores de Juniper Networks admiten VXLAN-GBP en modo de cumplimiento de entrada y salida, tal como se describe a continuación:

  • Cumplimiento de la salida de GBP:
    • Este es el enfoque basado en estándares IETF.
    • La etiqueta GBP forma parte del plano de datos de VXLAN y debe establecerse como identificador de directiva de grupo en el encabezado de VXLAN.
    • Para verificar la etiqueta GBP de destino desde un conmutador remoto, el paquete debe enviarse al conmutador remoto cada vez. El conmutador remoto puede actuar como un punto de cumplimiento para el tráfico que sale de la estructura al siguiente cliente cableado y, según la política de SGT, puede bloquear el tráfico y descartar el paquete.
  • Cumplimiento de entrada de GBP:
    • Esta es una mejora patentada de Juniper Networks para las implementaciones de GBP y SGT de Junos.
    • Esta mejora está disponible a partir de Junos OS versión 22.4R1.
    • Aquí, la etiqueta GBP es una extensión del plano de control (extensión MP-BGP).
    • La información de la etiqueta GBP se agrega mediante un atributo específico del proveedor a la información de dirección IP y MAC de EVPN tipo 2 que la estructura comparte entre sus nodos. En este caso, el ID de directiva de grupo en el encabezado VXLAN siempre se deja cero, ya que no se usa para la aplicación.
    • La gran ventaja es que la etiqueta GBP de destino de un cliente cableado presente en un conmutador remoto ya se conoce porque se aprende a través del plano de control. Con esta mejora, el SGT en el conmutador local donde está conectado el cliente cableado de origen puede bloquear preventivamente el tráfico que no se permite enviar a un cliente de destino en un conmutador remoto. La aplicación de SGT siempre ocurre en el conmutador de cliente cableado de entrada. La necesidad de enviar todo el tráfico a través de la estructura, aunque pueda ser descartado por el SGT, como en el enfoque basado en estándares, no ocurre con esta solución.
    • Esta extensión facilita a los administradores la depuración de decisiones de reenvío de tráfico basadas en GBP. Puede revisar un conmutador local para saber si un conmutador remoto permitirá o bloqueará el tráfico. Comandos de Junos OS como información de etiquetas GBP de clientes cableados locales y remotos.
Nota:

Las estructuras de campus administradas por Juniper Mist activan automáticamente el cumplimiento de GBP de entrada.

Hay diferentes maneras de aplicar una etiqueta GBP a un cliente cableado para que los SGT la utilicen para permitir o bloquear el tráfico. Consulte la figura 2.

Figura 2: Cómo se asigna A screenshot of a computer Description automatically generated normalmente una etiqueta GBP

Puede asignar etiquetas GBP de la siguiente manera:

  • Para la asignación de etiquetas GBP estáticas:
    • Debe configurar la asignación estática para identificar un cliente cableado y asignarle la etiqueta GBP.
    • Los criterios de coincidencia (dependiendo de la versión de lanzamiento de Junos OS) pueden ser:
      1. Prefijos y hosts IPv4 de capa 3
      2. Prefijos y hosts IPv6 de capa 3
      3. Dirección MAC de capa 2
      4. Interfaz o puerto del conmutador e ID de VLAN (no compatible con conmutadores EX4100 de Juniper Networks®).
      5. ID de VLAN de capa 2 (no compatible con conmutadores EX4100).
      6. Interfaz o puerto del conmutador
  • Para la asignación dinámica de etiquetas GBP:
    • El cliente cableado debe autenticarse en el puerto del conmutador al ingresar a la estructura.
    • Se basa en la información de autorización del servidor RADIUS que forma parte del mensaje de aceptación de acceso RADIUS.
    • La autenticación de cliente cableado puede ser:
      • Basado en IEEE 802.1X EAP
      • Anulación de autenticación MAC (MAB)
Nota:

No hay priorización entre ninguna etiqueta GBP estática y la asignación dinámica de etiquetas GBP. Un puerto solo se puede usar para uno de los dos métodos de asignación en cualquier momento. La asignación dinámica de etiquetas GBP anulará cualquier asignación estática de GBP en caso de que tenga un conflicto. Actualmente, no hay compatibilidad para estos métodos en cascada. Dentro de la asignación de etiquetas GBP estáticas, hay priorización entre los criterios de coincidencia, pero solo para aquellos dentro de la misma capa (dentro de la capa 2 o dentro de la capa 3). Esto se debe a que la nube de Juniper Mist activa automáticamente la propagación del etiquetado de capa 2 a capa 3, pero la clasificación se realiza en tablas separadas. Por ejemplo, un clasificador estático para IPv4 no reemplaza un clasificador de dirección MAC estático debido a esta separación. Sin embargo, un clasificador de direcciones MAC anula una clasificación de etiquetas basada en VLAN debido a una prioridad más alta.

El portal de Juniper Mist simplifica este proceso y abstrae la configuración del conmutador necesaria, como se muestra en la figura 3.

Figura 3: Etiquetas GBP en la GUI GBP tags in the Mist GUI de Mist

Después de definir la asignación de la etiqueta GBP, debe especificar los SGT como directivas de conmutador. Una vez más, la nube de Juniper Mist simplifica y abstrae este proceso en su portal, lo que le permite crear una matriz de comunicación intuitiva.

A screenshot of a computer Description automatically generated

Nota:

Se recomienda encarecidamente usar una plantilla de conmutador para configurar asignaciones de etiquetas GBP estáticas o dinámicas y políticas SGT, ya que las plantillas facilitan la tarea de distribuir esta información entre todos los conmutadores de acceso de una estructura IP Clos.