Configuração de interfaces de túnel em roteadores da Série MX e roteadores da Série PTX
Entendendo as interfaces de túnel em roteadores da Série MX
-
Túneis baseados em interface (gr, lt e ip) — Você pode configurar túneis baseados em interface quando a aplicação do perfil de largura de banda for necessária.Os túneis GRE são compatíveis com IPv4, IPv6, MPLS, ISO e payload Ethernet, enquanto os túneis IP-IP são compatíveis com IPv4 e IPv6.
Você pode configurar túneis baseados em interface para implementar:
- Tunelamento em uma rede IP com aplicação de largura de banda por túnel. Por exemplo, em direção ao local remoto.
-
Direção para limpeza de DDoS.
-
Espelhamento para destinos remotos.
Durante o processo GRE, depois que o cabeçalho GRE é adicionado ao pacote, o pacote é retornado ao mesmo Mecanismo de Encaminhamento de Pacotes para uma segunda pesquisa. O pacote entra no pipeline de entrada de volta pela interface de loopback, que tem uma largura de banda limitada de 400G. O pacote encapsulado é então encaminhado para o destino.
O desencapsulamento do túnel GRE é implementado pela terminação de túnel em linha e não usa o fluxo de loopback. No entanto, o desempenho geral do pacote do Mecanismo de Encaminhamento de Pacotes é afetado devido a saltos de malha extras à medida que o fluxo de tráfego muda de um Mecanismo de Encaminhamento de Pacotes para outro.
-
Interfaces de túnel flexíveis (FTIs) — Você pode configurar FTIs quando a imposição do perfil de largura de banda não for necessária. Os FTIs são compatíveis com o payload IPv4 e IPv6. Você pode configurar FTIs para implementar:
-
Espelhamento para destinos remotos.
-
Malhas de IP com overlays IP-IP.
-
Direção para limpeza de DDoS.
O desempenho do pacote é reduzido devido à pesquisa extra após o encapsulamento e o desencapsulamento.
-
-
Túneis dinâmicos — Você pode configurar túneis dinâmicos para projetar gateways de data center.
Na implementação de túneis dinâmicos com prevenção de loopback, o desempenho do pacote é reduzido devido à pesquisa extra após um encapsulamento ou desencapsulamento.
-
Túneis baseados em filtro de firewall — Esses túneis suportam:
-
GRE e GRE no encapsulamento UDP.
-
GRE, IP-IP e GRE no desencapsulamento UDP.
Você pode configurar túneis baseados em filtro de firewall para projetar gateways de data center.
Você pode configurar o encapsulamento e o desencapsulamento baseados em GRE usando uma ação de filtro de firewall sem usar uma interface de túnel. O encapsulamento e o desencapsulamento ocorrem no Mecanismo de Encaminhamento de Pacotes, que processa o filtro. Os roteadores da Série MX oferecem suporte a filtros de firewall em:
-
Nível de interface na entrada (executado no Mecanismo de Encaminhamento de Pacotes de entrada)
-
Nível de interface na saída (executado no Mecanismo de Encaminhamento de Pacotes de saída)
-
Nível da tabela de encaminhamento (antes da pesquisa de rota ou após a pesquisa de rota). Em ambos os casos, o filtro é executado no PFE de entrada
Nesse cenário, o desempenho do pacote é reduzido devido à pesquisa extra após o encapsulamento. Em caso de desencapsulamento, o desempenho do pacote é reduzido devido à configuração do filtro.
-
Entendendo as interfaces de túnel em roteadores da Série PTX
Você pode configurar interfaces de túnel para implementar diferentes recursos nos roteadores da Série PTX. As seções a seguir fornecem uma visão geral dos recursos implementados em diferentes roteadores da Série PTX.
- Interfaces de túnel no PTX10001-36MR, PTX10004, PTX10008 e PTX10016-Visão geral
- Interfaces de túnel no PTX1000, PTX5000 e PTX10002-50C-Visão geral
Interfaces de túnel no PTX10001-36MR, PTX10004, PTX10008 e PTX10016-Visão geral
Esta seção fornece informações sobre a configuração de interfaces de túnel para implementar diferentes recursos nos roteadores PTX10001-36MR, PTX10004, PTX10008 e PTX10016 com o Junos OS Evolved.
-
Interfaces de túnel flexíveis (FTIs) — Você pode configurar túneis baseados em FTI para implementar:
-
Direção para limpeza de DDoS.
-
Desencapsulamento para todos os casos de uso de túneis dinâmicos.
Esses túneis são compatíveis com as opções de encapsulamento e desencapsulamento GRE, UDP e IP-IP. A redução no desempenho do pacote depende da opção de encapsulamento. O encapsulamento suporta topologia de próximo salto nivelada.
Você pode configurar túneis GRE em interfaces de túnel flexíveis. Quando você habilita a
tunnel-terminationinstrução na[edit interfaces fti0 unit unit-number family (inet | inet6)]hierarquia, os túneis são encerrados na interface da WAN antes que qualquer outra ação, como amostragem, espelhamento de porta ou filtragem, seja aplicada. -
-
Interfaces de túnel flexíveis (FTIs) por meio de um loopback — Você pode configurar FTIs para implementar o espelhamento para destinos remotos.
Em um FTI, após o encapsulamento do túnel, o tráfego é enviado para a interface de loopback (no Mecanismo de Encaminhamento de Pacotes de entrada) e, posteriormente, para o destino final. Os destinos podem incluir aqueles por trás dos próximos saltos SR-TE (roteamento por segmentos–engenharia de tráfego (SR-). A interface de loopback tem uma largura de banda limitada de 400G.
Você pode configurar o encapsulamento de túnel GRE/IP-in-IP/UDP em FTIs usando a interface de loopback. Você pode configurar o
[edit interfaces fti0 unit unit-numberencapsulamento usando o comandotunnel encapsulation (gre|ipip|udp) source address destination addressna hierarquia. Você deve considerar os seguintes pontos ao configurar esse recurso:-
A adição
tunnel-terminationfaz com que o túnel seja um túnel somente decap e o encapsulamento seja desabilitado. -
A especificação do endereço de origem e de destino é obrigatória quando você não configura o comando.
-
A configuração de uma máscara de prefixo variável no endereço de origem não é permitida
Quando você configura um filtro de firewall para desencapsulamento, o filtro frewall desencapsula os pacotes com base nas condições e ações de correspondência configuradas. Em seguida, os pacotes desencapsulados são recirculados de volta ao bloco de entrada para fazer a pesquisa do cabeçalho interno e encaminhados de acordo. No entanto, a terminação do túnel é concluída em uma única passagem de processamento de pacotes, proporcionando assim melhoria de desempenho em relação ao processo baseado em filtro.
Para habilitar o modo somente terminação, em que o túnel é unidirecional, você pode configurar
tunnel-terminationna[edit interfaces fti0 unit unit_number tunnel encapsulation (gre|ipip|udp)]hierarquia do FTI.[edit interfaces fti0] unit unit-number { tunnel { encapsulation < gre | ipip | udp > { tunnel-termination; key key; source { address source_ip; } destination { address dst_ip}; } tunnel-routing-instance { routing-instance instance}; } } } family < inet | inet6 | mpls >; } }[edit interfaces fti0] unit unit-number { tunnel { encapsulation < gre | ipip | udp > { tunnel-termination; source { address device-loopback; } } } family < inet | inet6 | mpls >; }O endereço de origem pode ser excluído, o que indica que o túnel termina no endereço de destino configurado. O opcional
tunnel-routing-instanceindica que, após o desencapsulamento, a pesquisa de IP interno é feita com o ID VRF correspondente à instância de roteamento.Os pacotes a serem desencapsulados são processados na unidade de pesquisa de origem. A chave de pesquisa contém o endereço de destino IPv4 ou IPv6 e, opcionalmente, o endereço L3VPN se o túnel não precisar ser encerrado em todas as interfaces. Se a primeira pesquisa for bem-sucedida, não será necessária mais pesquisa de origem e o túnel será encerrado. Se uma segunda pesquisa for necessária no endereço de origem, a unidade de pesquisa de origem fará outra pesquisa usando o endereço de origem e o resultado da primeira pesquisa como a chave. Se a segunda pesquisa for bem-sucedida, o túnel será encerrado.
Quando você habilita a túnel-termination declaração na [edit interfaces fti0 unit unit-number] hierarquia, os túneis são encerrados na interface da WAN antes que quaisquer outras ações, como amostragem, espelhamento de porta ou filtragem, sejam aplicadas.
Para habilitar a terminação de túnel na interface de entrada, configure
tunnel-terminationno nível de[edit interfaces et fpc/pic/port unit unit_number]{edit interfaces et-fpc/pic/port] unit unit_number { family inet { tunnel-termination; } family inet6 { tunnel-termination; } } }
-
-
Túneis dinâmicos— Você pode configurar túneis dinâmicos para projetar:
-
Malhas de IP.
-
Overlays de IP.
-
Gateways de data center.
Esses túneis oferecem suporte ao encapsulamento IP-IP.
Os roteadores da Série PTX com o Junos OS Evolved não oferecem suporte a túneis dinâmicos para desencapsulamento. Em vez disso, você pode usar túneis FTI estáticos para desencapsulamento, sem especificar o endereço de destino. Os túneis são configurados com a opção somente de desencapsulamento.
Você pode configurar túneis UDP dinâmicos baseados em next-hop, também conhecidos como túneis MPLS-sobre-UDP. O Junos OS cria dinamicamente os próximos saltos para resolver a rota de destino do túnel. Você também pode usar o controle de política para resolver túneis MPLS sobre UDP em prefixos de IP selecionados. Porque quando os next-hops são habilitados por padrão, o recurso MPLS-over-UDP oferece uma vantagem de escala para o número de túneis IP suportados no roteador.
-
Interfaces de túnel no PTX1000, PTX5000 e PTX10002-50C-Visão geral
Esta seção fornece informações sobre a configuração de interfaces de túnel para implementar diferentes recursos nos roteadores PTX1000, PTX5000 e PTX10002-50C com o Junos OS Evolved.
-
Interfaces de túnel flexíveis (FTIs) — Você pode configurar FTIs para implementar a malha IP. Preferimos essa opção quando precisamos chegar a destinos de túnel por IP. Esses túneis suportam:
-
Opções de encapsulamento GRE, UDP e IP-IP.
-
Opções de desencapsulamento UDP e IP-IP.
O desempenho do pacote é reduzido devido à pesquisa extra após o encapsulamento e o desencapsulamento.
-
-
Túneis dinâmicos — Você pode configurar túneis dinâmicos para projetar o gateway do data center. O desempenho do pacote é reduzido devido à pesquisa extra após o encapsulamento e o desencapsulamento.
-
Túneis baseados em filtro de firewall — você pode configurar túneis baseados em filtro de firewall para implementar a engenharia de peering de saída (EPE). O desempenho do pacote é reduzido durante o encapsulamento devido à pesquisa extra.
-
Espelhamento para destino remoto— Você pode implementar o tunelamento de pacotes espelhados para destinos remotos. O desempenho do pacote é reduzido durante o encapsulamento devido à pesquisa extra.
Casos de uso implementados pela configuração de túneis em roteadores da Série MX e da Série PTX
Esta seção fornece informações sobre alguns dos casos de uso da configuração de interfaces de túnel para implementar diferentes recursos (casos de uso) nos roteadores da série MX e da série PTX.
Espelhamento de porta para destinos remotos
Você pode usar o espelhamento de porta para análise de tráfego em roteadores e switches que, ao contrário dos hubs, não fazem broadcast de pacotes para todas as portas do dispositivo de destino. O espelhamento de porta envia cópias de todos os pacotes ou pacotes de amostra baseados em políticas para analisadores locais ou remotos, onde você pode monitorar e analisar os dados.
Para um roteador da Série MX configurado como um roteador de borda de provedor (PE) na borda voltada para o cliente de uma rede de provedor de serviços, você pode aplicar um filtro de firewall de espelhamento de porta de Camada 2 nos pontos de entrada e saída para espelhar o tráfego entre o roteador da Série MX e os dispositivos de borda do cliente (CE), como roteadores e switches Ethernet.
Nos roteadores da Série MX, você pode espelhar o tráfego que chega às interfaces de túnel para vários destinos. Você especifica dois ou mais destinos em um grupo de next-hop, define um filtro de firewall que faz referência ao grupo de next-hop como a ação de filtro e, em seguida, aplica o filtro a uma interface de túnel lógica (lt-) ou interfaces de túnel virtual (vt-) no roteador da Série MX.
Consulte Configurando o espelhamento de porta e Configurando o espelhamento de porta para destinos remotos.
Quando o caminho de dados atravessa um túnel baseado em interface de túnel flexível (FTI), o roteador envia o pacote de saída com encapsulamento de túnel. Você pode definir uma configuração que espelhe o pacote original, bem como o pacote com todos os encapsulamentos à medida que sai da interface.
Para habilitar o espelhamento com base em um filtro instalado no FTI:
-
Você marca pacotes para espelhamento usando a ação de política no FTI. O roteador normalmente usa a ação de política para selecionar a regra de reescrita de saída, mas, nesse caso, ele usa a ação de política para marcar pacotes interessantes com um atributo de política interna, sem nenhuma regra de reescrita especial configurada.
-
Você faz com que o software intercepte pacotes que correspondam à política específica no lado da WAN de saída e inicie a ação. Os pacotes são relatados com informações de cabeçalho de Camada 2, incluindo o
l2-mirrorencapsulamento de túnel.Consulte Example: Configuração do espelhamento de porta local em roteadores PTXExample: Configuração do espelhamento de porta local em roteadores PTX e Exemplo: Configuração do espelhamento remoto de porta em roteadores PTX.
Data Center Gateways
Os gateways de data center interconectam a Internet ou VPNs corporativas de um lado e as máquinas virtuais hospedadas em servidores do outro. Tecnologias de transporte de sobreposição, como MPLS-sobre-GRE ou MPLS-sobre-UDP, fazem parte do projeto de um data center. As rotas do host são comunicadas ao gateway do data center a partir do controlador SDN e importadas para contextos de roteamento e encaminhamento virtual (VRF) ou roteamento da Internet. Os servidores do data center podem ser acessados por meio de túneis dinâmicos baseados em next-hop. Os túneis são estabelecidos em servidores no processo de resolução next-hop do protocolo de rota BGP.
Conforme descrito no RFC 5549, o tráfego IPv4 é encapsulado de dispositivos CPE para gateways IPv4 sobre IPv6. Esses gateways são anunciados aos dispositivos CPE por meio de endereços anycast. Os dispositivos de gateway criam túneis IPv4 sobre IPv6 dinâmicos para dispositivos CPE remotos e anunciam rotas agregadas IPv4 para direcionar o tráfego. Refletores de rota com interfaces programáveis injetam as informações do túnel na rede. Os refletores de rota são conectados por meio de BGP (IBGP) interno a roteadores de gateway, que anunciam os endereços IPv4 de rotas de host com endereços IPv6 como o próximo salto.
O túnel MPLS-sobre-UDP é tratado da seguinte maneira:
-
Depois que um túnel MPLS-sobre-UDP é configurado, uma rota de máscara de destino de túnel com um próximo salto composto de túnel é criada para o túnel na tabela de roteamento inet.3. Essa rota de túnel IP é retirada somente quando a configuração do túnel dinâmico é excluída.
Os atributos de next-hop compostos de túnel incluem o seguinte:
-
Quando o próximo salto composto de VPN de Camada 3 é desabilitado — endereço de origem e destino, string de encapsulamento e rótulo de VPN.
-
Quando o próximo salto composto de VPN de Camada 3 e a alocação de rótulo de VPN por prefixo estão habilitados — endereço de origem, endereço de destino e string de encapsulamento.
-
Quando o próximo salto composto de VPN de Camada 3 estiver habilitado e a alocação de rótulo de VPN por prefixo estiver desabilitada — endereço de origem, endereço de destino e string de encapsulamento. A rota, neste caso, é adicionada à outra tabela de instâncias VRF com uma rota secundária.
-
-
Os dispositivos de borda do provedor (PE) são interconectados usando uma sessão do IBGP. O próximo salto da rota do IBGP para um vizinho BGP remoto é o próximo salto do protocolo, que é resolvido usando a rota da máscara de túnel com o próximo salto do túnel.
-
Depois que o próximo salto do protocolo é resolvido no próximo salto composto do túnel, os próximos saltos indiretos com o encaminhamento dos próximos saltos são criados.
-
O próximo salto composto de túnel é usado para encaminhar os próximos saltos dos próximos saltos indiretos.
Consulte Exemplo: Configuração de túneis dinâmicos MPLS-sobre-UDP baseados em next-hop e Exemplo: Configuração de túneis dinâmicos IP-sobre-IP baseados em next-hop