Configurar o Ansible para nós gerenciados do Junos OS

A Juniper Networks oferece suporte ao uso do Ansible para gerenciar dispositivos Junos e fornece módulos Ansible que você pode usar para realizar tarefas operacionais e de configuração nos dispositivos. Você não precisa instalar nenhum software cliente nos nós remotos para usar o Ansible para gerenciar os dispositivos. Além disso, o Python não é necessário nos dispositivos Junos gerenciados porque os módulos da Juniper Networks são executados localmente no nó de controle do Ansible. Os módulos usam a API XML do Junos e o NETCONF para realizar as tarefas operacionais e de configuração correspondentes.

Você pode executar módulos do Ansible for Junos OS usando qualquer conta de usuário que tenha acesso ao dispositivo Junos gerenciado. Quando você executa módulos do Ansible, os privilégios de acesso à conta de usuário do Junos OS são aplicados. A classe configurada para a conta de usuário do Junos OS determina as permissões. Assim, se um usuário executar um módulo que carrega alterações de configuração em um dispositivo, o usuário deverá ter permissões para alterar as partes relevantes da configuração.

A Juniper Networks oferece módulos que permitem que você se conecte a dispositivos Junos usando NETCONF por SSH ou telnet. Para gerenciar dispositivos por meio de uma sessão NETCONF sobre SSH, você deve habilitar o serviço NETCONF sobre SSH no dispositivo gerenciado e garantir que o dispositivo atenda aos requisitos para conexões SSHv2. Certos módulos também permitem que você faça telnet para a interface de gerenciamento do dispositivo ou para um servidor de console que esteja diretamente conectado à porta CONSOLE do dispositivo. Para usar o Ansible para fazer telnet diretamente na interface de gerenciamento do dispositivo, você deve configurar o serviço Telnet no dispositivo gerenciado.

As seções a seguir descrevem os requisitos e a configuração necessária nos dispositivos Junos quando você usa o Ansible para acessar o dispositivo usando os diferentes protocolos de conexão.

Habilite o NETCONF em dispositivos Junos

Para habilitar o NETCONF sobre SSH na porta padrão (830) em um dispositivo Junos:

  1. Configure o serviço NETCONF-over-SSH.
  2. Comprometa a configuração.

Atenda aos requisitos para conexões SSHv2

O servidor NETCONF se comunica com aplicativos clientes dentro do contexto de uma sessão NETCONF. O servidor e o cliente estabelecem explicitamente uma conexão e uma sessão antes de trocar dados e fecham a sessão e a conexão quando terminam. Os módulos do Ansible for Junos OS acessam o servidor NETCONF usando o protocolo SSH e mecanismos de autenticação SSH padrão. Quando você usa o Ansible para gerenciar dispositivos Junos, a maneira mais conveniente de acessar um dispositivo é configurar chaves SSH.

Para estabelecer uma conexão SSHv2 com um dispositivo Junos, você deve garantir que os seguintes requisitos sejam atendidos:

  • O serviço NETCONF sobre SSH é habilitado em cada dispositivo onde uma sessão NETCONF será estabelecida.

  • O aplicativo cliente tem uma conta de usuário e pode fazer login em cada dispositivo em que uma sessão NETCONF será estabelecida.

  • A conta de logon usada pelo aplicativo cliente tem um par de chaves SSH pública/privada ou uma senha baseada em texto configurada.

  • O aplicativo cliente pode acessar as chaves públicas/privadas ou a senha baseada em texto.

Para obter informações sobre como habilitar o NETCONF em um dispositivo Junos e atender aos requisitos para estabelecer uma sessão SSH, consulte o Guia do desenvolvedor do protocolo de gerenciamento NETCONF XML.

Configurar o serviço Telnet em dispositivos Junos

Alguns dos módulos Ansible da Juniper Networks podem fazer telnet diretamente para um dispositivo Junos. Para fazer telnet para um dispositivo Junos, você deve configurar o serviço Telnet no dispositivo. A configuração do serviço Telnet para um dispositivo permite o acesso remoto não criptografado ao dispositivo.

Observação:

Como o telnet usa senhas de texto não criptografado (criando, portanto, uma vulnerabilidade de segurança potencial), recomendamos que você use SSH.

Para habilitar o serviço Telnet:

  1. Configure o serviço.
  2. (Opcional) Configure o limite de conexão, o limite de taxa e a ordem de autenticação, conforme necessário.
  3. Comprometa a configuração.