Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Понимание туннелей на основе фильтров в сетях IPv4

Понимание туннелей на основе фильтров в сетях IPv4

Общая инкапсуляция маршрутизации (GRE) в его простейшей форме – это инкапсуляция любого протокола сетевого уровня через любой другой протокол сетевого уровня для соединения несоединяющихся сетей с отсутствием собственный путь маршрутизации между ними. Это протокол инкапсуляции 3-го уровня без подключения и без снятия состояния, в нем не предлагается механизмов надежности, контроля потока или последовательности.

Туннеление GRE инициалось с помощью стандартных действий фильтрации межсетевых экранов. Трафик проходит через туннель при условии, что пункт назначения туннеля является маршрутным. Для маршрутизаторов серии MX эта функция также поддерживается в логических системах.

Для серия MX универсальных платформ маршрутов 5G при настройке туннелирований GRE с фильтрами межсетевых экранов нет необходимости создавать туннельные интерфейсы на картах физического интерфейса Tunnel Services (PICs) или на модульных концентраторах портов MPC3E (MPC3E). Вместо этого, интерфейсные платы (PF) на модульных интерфейсных картах (MCS) или MMPC обрабатывают инкапсуляцию и декапсуляцию полезной нагрузки GRE и предоставляют туннельные услуги соответствующим интерфейсам. Таким образом, пара серия MX может быть установлена в качестве маршрутизаторов edge (PE) провайдера для обеспечения связи клиентское граничное устройство (CE) маршрутизаторов в двух разсоединяемой сети.

Для серия PTX маршрутизаторов сетевые службы должны быть настроены на работу туннелей GRE на основе enhanced-mode фильтров. Дополнительные сведения по туннелю на основе фильтра на PTX tunnel-end-point см. в .

Фильтр впадаемного межсетевых экрана на впадаемом PE-маршрутизаторе

На впадаемом маршрутизаторе PE настраивается определение туннеля, которое указывает однонаправленный туннель GRE. Для маршрутизаторов серии MX с логическим интерфейсом MIC или MPC прикрепляются инкапсулирующий фильтр межсетевых экранов. Действие фильтра межсетевых экранов ссылается на определение туннеля и инициирует инкапсуляцию совпадают пакетов. Процесс инкапсуляции присоединяет замессник IPv4 и загружитель GRE к пакету полезной нагрузки, а затем пересылает итоги пакетов GRE в туннель, заданный фильтром.

Фильтр взламывного межсетевых экрана на маршрутизаторе egress PE

На маршрутизаторе egress PE прикрепляются деинкапсулирующий межсетевой экран к входу всех логических интерфейсов MIC или MPC, объявляющихся адресами для маршрутизатора. Фильтр межсетевых экранов инициирует деинкапсуляцию пакетов протокола GRE. Декапсуляция удаляет заглавную часть GRE и пересылает исходный пакет полезной нагрузки исходному пункту назначения в сеть клиента назначения. Если это действие указывает дополнительный экземпляр маршрутов, то просмотр маршрута выполняется с помощью этой вторичной таблицы вместо основной таблицы.

Характеристики туннелей на основе фильтров в сетях IPv4

Туннели на основе фильтров в сетях IPv4 являются однонаправленным. Они переносят только транзитные пакеты, и им не требуются туннельные интерфейсы.

Однонаправленное туннеление

Чтобы использовать туннели GRE на основе фильтров, начните с присоединения стандартных фильтров межсетевых экранов при входе каждой конечной точки туннеля (как у входного маршрутизатора PE, так и у маршрутизатора исходя из PE). При входе на входной МАРШРУТИЗАТОР PE применяется инкапсулирующий фильтр межсетевых экранов. При входе на маршрутизатор egress PE применим антиинкапсулирующий фильтр межсетевых экранов.

Многонаправленное туннеление

Для туннелирований с двухнаправленным GRE можно использовать одну и ту же пару МАРШРУТИЗАТОРов PE, но необходимо настроить второй туннель в обратном направлении.

Объем полезной нагрузки транзитного трафика

Туннель GRE IPv4 на основе фильтра может переносить только однонастоной или многоарендный транзитный трафик. Инкапсуляция и декапсуляция, инициированные фильтром, выполняются на интерфейсах PFEs для логических интерфейсов Ethernet и агрегированных интерфейсов Ethernet. Эта конструкция позволяет более эффективно использовать полосу пропускания PFE по сравнению с туннелями GRE с использованием туннельных интерфейсов. Сессии протокола маршрутов не могут быть настроены поверх туннелей на основе межсетевых экранов.

Интерфейсы PFEs работают на плоскости переадстройки для обработки пакетов путем их перенавания между входными и выходными интерфейсами с помощью локально сохраненного таблица переадресации, что является локальной копией информации из модуль маршрутизации (RE).

С другой стороны, res работают в одной плоскость управления для обработки управления системой, доступа пользователя к маршрутизатору и процессов для протоколов маршрутизации, управления интерфейсом маршрутизатора и некоторых компонентов шасси. Архитектура Junos OS отделяет функции этих плоскостей, чтобы обеспечить гибкость поддержки платформ и масштабируемость производительности платформы. Ветвные контрольные пакеты направляются на плоскость управления, где недоступны процессы инкапсуляции GRE и инкапсуляции ПФОП.

Хотя можно применить фильтры межсетевых экранов к адресам обратной связи, инкапсуляция GRE и деинкапсулирование межсетевых экранов не поддерживаются на интерфейсах обратной связи маршрутизатора.

Компактная конфигурация для нескольких туннелей GRE

Фильтры межсетевых экранов поддерживают разнообразные критерии соответствия и, по расширениям, возможность завершать несколько туннелей GRE, которые соответствуют критериям, заданным в определении фильтра межсетевых экранов. Создавая несколько туннелей со своим собственным набором условий совпадения, можно создать туннели, которые не пересекаются с пакетами GRE клиента или друг с другом и которые повторно вводят пакеты в отдельные таблицы маршрутизации после деинкапсуляции.

Туннеление с фильтрами брандмауэра и туннеление с туннельными интерфейсами

Туннеление с туннельными интерфейсами поддерживает как контроль трафика маршрутизатора, так и транзитный трафик, а также шифрование. Туннеля с фильтрами межсетевых экранов не происходит. Однако туннелирование с фильтрами межсетевых экранов дает преимущества в производительности и масштабирования.

Производительность переадности

Туннеление на основе фильтра в сетях IPv4 обеспечивает более эффективное использование пропускной способности PFE по сравнению с туннелями GRE с использованием туннельных интерфейсов. Инкапсуляция, декапсуляция и просмотр маршрутов являются действиями по обработке заглавных пакетов, которые для туннелизации на основе фильтров межсетевых экранов выполняются на PFE. Следовательно, инкапсулятору не требуется отправлять пакеты полезной нагрузки на отдельный туннельный интерфейс (который может находиться на PIC в другом слоте, чем интерфейс, который получает пакеты полезной нагрузки).