Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Protección de motor de enrutamiento (EX y Conmutadores de la serie QFX)

La función de protección del motor de enrutamiento garantiza que el motor de enrutamiento solo acepte tráfico de sistemas de confianza. La habilitación de esta característica da como resultado la creación de un filtro de firewall sin estado que descarta todo el tráfico destinado al motor de enrutamiento, excepto los procedentes de los orígenes de confianza especificados. La protección del motor de enrutamiento implica filtrar el tráfico entrante en la interfaz lo0 del enrutador. Se sugiere habilitar esta función en los conmutadores de Juniper como una práctica recomendada.

Configurar la protección del motor de enrutamiento

Cuando la protección del motor de enrutamiento está habilitada, Mist garantiza de forma predeterminada que los siguientes servicios (si están configurados) puedan comunicarse con el conmutador: BGP, BFD, NTP, DNS, SNMP, TACACS, RADIUS y conectividad de nube de Mist.

Si desea configurar adicionalmente ICMP o SSH para acceder al conmutador, puede habilitarlos en Servicios de confianza. Tenga en cuenta que habilitar ICMP y SSH abre estos protocolos a todas las redes.

Si desea configurar las redes IP más usadas para acceder al conmutador, puede configurarlas en Redes de confianza. Utilice esta opción si desea acceder al conmutador desde toda la red.

Si tiene otros servicios personalizados (que son una combinación específica de IP, puerto y protocolo) desde los que desea acceder al conmutador, puede configurarlos en IP/puerto/protocolo de confianza. Esta opción le permite utilizar un puerto y un protocolo determinados para acceder al conmutador.

Puede configurar la protección de motor de enrutamiento en el nivel de la organización (plantillas de conmutador de > de organización), en el nivel del sitio (configuración del conmutador de sitio >) y en el nivel del conmutador (Conmutadores > nombre del conmutador).

En el siguiente procedimiento, se enumeran los pasos para configurar la protección del motor de enrutamiento en el nivel del conmutador.

Para configurar la protección del motor de enrutamiento a nivel de conmutador:

  1. Haga clic en Conmutadores > switch name para navegar a la página de detalles del conmutador.
  2. Desplácese hacia abajo hasta el mosaico PROTECCIÓN DEL MOTOR DE ENRUTAMIENTO en la sección Administración.
  3. Seleccione la casilla de verificación Anular configuración de sitio/plantilla .
  4. Seleccione la casilla de verificación Habilitado .

    Cuando la protección del motor de enrutamiento está habilitada, Mist analiza automáticamente la configuración y permite que los hosts finales (vecinos del BGP, servidores DNS/NTP/TACACS/RADIUS, clientes SNMP, etc.) se comuniquen con el conmutador. Si desea agregar IP o subred IP adicionales con las que desea que se comunique el conmutador, agregue esas redes en la sección Redes de confianza, como se menciona en el paso siguiente.

  5. Para agregar IP o subred IP adicionales con las que desee que se comunique el conmutador, ingrese las direcciones IP en un formato separado por comas en el campo Redes de confianza .
  6. Si desea que el conmutador responda a los servicios SSH e ICMP, seleccione las casillas de verificación ssh e icmp .
  7. Si desea que el conmutador responda a servicios personalizados (que son una combinación específica de IP, puerto y protocolo), siga los pasos a continuación:
    1. Haga clic en Agregar IP/protocolo/puerto.
      Se muestra la ventana Agregar IP/protocolo/puerto de confianza.
    2. En la ventana Agregar IP/protocolo/puerto de confianza, especifique la dirección IP, un protocolo y un rango de puertos aplicable.
    3. Haga clic en Agregar.
  8. Guarde la configuración.

Comandos de configuración (CLI)

Verificar la protección de la configuración del motor de enrutamiento

Protección del motor de enrutamiento (configuración de redes de confianza)

Comandos de configuración (CLI)

API

Use el show bgp summary comando para obtener un resumen del estado de las conexiones BGP:

Para probar la funcionalidad de redes de confianza, haga ping 100.100.100.2 desde el conmutador, como se muestra a continuación. Puede ver que todos los paquetes transmitidos se reciben sin pérdida de paquetes.

Además, haga ping o ssh a una red que no sean redes de confianza. Como puede ver a continuación, el ping muestra una pérdida de paquetes del 100 %.

Protección del motor de enrutamiento (configuración de servicios de confianza)

Comandos de configuración (CLI)

API

Para probar la configuración de servicios de confianza, inicie sesión en un dispositivo que no esté en la red de confianza.

Para comprobar el paquete descartado, ejecute los siguientes comandos de CLI adicionales en el dispositivo:

Lea también: Ejemplo: Configuración de un filtro de firewall sin estado para aceptar tráfico de fuentes confiables y Ejemplo: Configuración de un filtro de firewall sin estado para proteger contra inundaciones TCP e ICMP.