ゼロトラストのインラインセグメンテーション
ZTIS(ゼロトラストインラインセグメンテーション)は、GBPのサポートをMistアクセスポイント(AP)に拡張します。
Junos OSリリース25.4R1以降、 サポートされているGBPプラットフォームに記載されているEX4100、EX4400、EX4650、QFX5120スイッチでZTIS(ゼロトラストインラインセグメンテーション)がサポートされています。
ゼロトラストインラインセグメンテーションにより、サポートされているスイッチがMist APからGBPタグを学習できるようになり、有線クライアントと無線クライアントの両方がGBPマイクロセグメンテーションに参加できるようになります。
ZTIS GBPメッセージ
サポートされているスイッチでZTISを有効にすると、スイッチは独自のZTIS GBPメッセージを介して、接続されたMist APからGBPタグの割り当てを学習します。
表1は 、2種類のZTIS GBPメッセージを示しています。
| ZTIS GBPメッセージタイプ | 説明 |
|---|---|
| ZTIS GBPの更新 |
ZTIS GBP更新メッセージには、MACアドレスとGBPタグ間のマッピングが含まれています。これは、タグ割り当てを受信者に伝えるための送信者からの要求メッセージまたは非送信請求メッセージです。 これは、ユニキャストメッセージまたはマルチキャストメッセージです。 |
| ZTIS GBPルックアップ |
ZTIS GBPルックアップメッセージは、メッセージ内で指定されたMACアドレスのGBPタグ割り当てを受信者から取得するための送信者によるリクエストです。 これはユニキャストメッセージです。 |
注:ZTIS GBP更新メッセージにはMACベースのGBPタグ割り当てのみが含まれ、ZTIS GBPルックアップメッセージにはMACベースのGBPタグ割り当てのみが要求されます。
|
|
図 1 は、ZTIS GBP メッセージの形式を示しています。メッセージには、改ざんを検出するためのキーが署名されています。
以下のセクションでは、これらのメッセージがどのように使用されるかについて説明します。
ZTISインターフェイスの役割
ZTISインターフェイスロールは、ZTIS GBP更新およびルックアップメッセージの処理方法と伝送方法を決定します。インターフェイスロールを明示的に設定することも、スイッチがインターフェイス上のロールを自動検出させることもできます。
何らかの理由(新しい設定など)でインターフェイスロールが変更された場合、スイッチはそのインターフェイス上のMACアドレステーブルをフラッシュします。MACアドレスを再学習し、GBPタグの割り当てを再構築する必要があります。
ZTISアクセスポイントの役割
ZTIS access-point ロールは、ZTIS 対応のアクセススイッチをMist APに直接接続するインターフェイスを表します。Mist APは、ZTIS GBPメッセージ交換を介して、このリンクを介してアクセススイッチにGBPタグ割り当てを伝達します。
具体的には、Mist APとアクセススイッチは次のように動作します。
-
認証中に無線クライアントにGBPタグが割り当てられた場合、Mist APは、MACベースのGBPタグの割り当てを含むマルチキャストZTIS GBP更新メッセージをアップストリームアクセススイッチに送信します。メッセージ内の宛先マルチキャストMACアドレスは
5d:5b:35:ff:ff:01に設定され、送信元MACアドレスはMist APのMACアドレスに設定されます。アクセススイッチがこのZTIS GBP更新メッセージを受信すると、スイッチは指定されたMACベースのタグ割り当てでMACアドレステーブルと内部データ構造を更新します。
-
ZTIS GBP更新メッセージがドロップされるか、アクセススイッチが再起動すると、タグの割り当ては失われます。この状況で、アクセススイッチがGBPタグが割り当てられていない送信元MACアドレスを持つクライアントデータフレームを受信した場合、アクセススイッチは、欠落しているタグの割り当てを求めるZTIS GBPルックアップメッセージをMist APに送信します。ZTIS GBPルックアップメッセージの宛先MACアドレスは、Mist APのMACアドレスに設定されます。送信元MACアドレスは、アクセススイッチのシャーシMACアドレスの派生したMACアドレスに設定されます。
Mist APがこのZTIS GBPルックアップメッセージを受信すると、Mist APは指定されたMACアドレスを検索してGBPタグを取得します。GBPタグが存在する場合、Mist APはZTIS GBPルックアップメッセージに、タグ割り当てを含むユニキャストZTIS GBP更新メッセージを返します。応答でMACアドレス宛先ユニキャストは、アクセス スイッチのMACアドレスに設定されます(シャーシ MACアドレス の派生)。送信元MACアドレスは、Mist APのMACアドレスに設定されます。
図2 は、有線クライアントと無線クライアントを接続するEVPN VXLANネットワーク内のZTISを示しています。有線クライアントのGBPタグは、CLIを使用して静的に割り当てられるか、通常どおりRADIUS認証を介して動的に割り当てられます。無線クライアントのGBPタグはRADIUS認証を介して割り当てられ、タグの割り当てはZTIS GBPアップデートメッセージでMist APからアップストリームスイッチに伝達されます。ZTIS GBP更新メッセージを受信するスイッチは、GBPタグがCLIを介して割り当てられたか、ローカルで学習されたかのように、GBPタグの割り当てでMACアドレステーブルと内部データ構造を設定します。その後、通常のGBPタグ処理が行われます。タグは CLI ではなく ZTIS GBP メッセージを介して割り当てられるため、機能に制限や制限はありません。
におけるゼロトラストのインラインセグメンテーション
上記の例はEVPN-VXLANネットワークでのZTISを示していますが、純粋なL2ネットワークでもZTISを設定できます。ZTIS機能は、基盤となるインフラストラクチャから独立して動作します。
インターフェイスでZTIS access-point ロールを設定するには:
-
set protocols unified-access-policy interface <name>(サポートされているすべてのリリース)ロールを明示的に指定しない場合、ロールのデフォルトは
access-pointになります。 -
set protocols unified-access-policy interface <name> access-point(Junos OSリリース26.2R1以降)
ZTISスイッチ間リンクロール
ZTIS access-point ロールはMist APに接続するインターフェイスを表しますが、ZTIS inter-switch-link ロールは別のZTIS対応スイッチに接続するインターフェイスを表します。この役割は、ZTIS対応スイッチのL2ネットワーク全体にMACベースのGBPタグを伝播するための鍵となります。
具体的には、 inter-switch-link ロールのZTIS対応スイッチは、以下のように動作します。
-
無線 - アクセススイッチがMist APからZTIS GBP更新メッセージを受信すると、アクセススイッチは ZTISアクセスポイントの役割 で説明されているようにメッセージを処理し、このマルチキャストメッセージをすべてのスイッチ間リンクインターフェイスに渡します。このメッセージは、このタグ割り当てが学習されたすべてのZTIS対応スイッチに伝播されます。
-
有線 - アクセススイッチが有線ユーザーのGBPタグ割り当てを学習した場合(例えば、CLI設定やRADIUS認証を介して)、そのタグ割り当てを含むユニキャストZTIS GBP更新メッセージを作成し、ZTIS対応ネイバーにすべてのスイッチ間リンクを送信します。
この方法でネットワーク全体にZTIS GBP更新メッセージを渡すことで、アクセススイッチはイングレスで送信元と宛先の両方のGBPタグにポリシーを適用できます。ただし、この機能は、純粋なL2ネットワークのZTIS対応スイッチに限定されています。
図3 は、ZTIS GBPメッセージが純粋なレイヤー2ネットワーク全体のスイッチ間リンクを介してどのように伝播するかを示しています。有線クライアントと無線クライアントの両方からのGBPタグは、この方法で伝送されます。
におけるゼロトラストのインラインセグメンテーション
インターフェイス上でZTIS inter-switch-link ロールを設定するには:
set protocols unified-access-policy interface <name> inter-switch-link
インターフェイスの役割の自動検出
Junos OS リリース 26.2R1 以降、指定された ZTIS インターフェイスまたはすべての ZTIS インターフェイス上のインターフェイス ロールを自動検出するようにスイッチを設定できます。自動検出は、LLDPを使用してインターフェイスに接続されたデバイスを検出し、接続されたデバイスのIDに基づいてロールを設定します。
LLDPを通じて、スイッチが接続されたデバイスがMist APであると判断した場合、スイッチは access-point ロールでインターフェイスを設定します。スイッチが接続されたデバイスがZTIS対応スイッチであると判断した場合、スイッチは inter-switch-link ロールでインターフェイスを設定します。
インターフェイスで自動検出を設定しても、接続されたデバイスでLLDPが有効になっていない場合、または接続されたデバイスがMist APまたはZTIS対応スイッチとして自分自身を識別しなかったために、スイッチが接続されたデバイスのIDを特定できない場合、インターフェイスは通常の非ZTISインターフェイスのままです。通常の非ZTISインターフェイスは、ZTIS用に設定されておらず、CLIに server side インターフェイスとして表示される単なるスイッチインターフェイスです。
スイッチは、 server side インターフェイス上でユニキャストZTIS GBPメッセージを送信せず、そのインターフェイスで受信したユニキャストZTIS GBPメッセージも処理しません。ただし、スイッチに適したように、そのインターフェイスとの間でマルチキャストメッセージを中継し続けることになります。つまり、マルチキャストZTIS GBPメッセージは引き続きそのインターフェイス上で伝送されます(ただし、それ以外の方法で処理されたりすることはありません)。
特定のインターフェイスを自動検出用に設定するには:
set protocols unified-access-policy interface <if-name> auto-detect
すべてのインターフェイスを自動検出用に設定するには:
set protocols unified-access-policy interface all auto-detect
interface all設定よりも優先されます。例えば、以下の設定では、指定されたインターフェイスステートメントが優先され、ge-0/0/1がaccess-pointインターフェイスになりますset protocols unified-access-policy interface all inter-switch-link set protocols unified-access-policy interface ge-0/0/1 access-point
ZTIS設定
unified-access-policyとして示されています。
GBPピュアL2プロファイルを使用する
導入によっては、L3ゲートウェイではないアクセススイッチにポリシー適用を実行する場合があります。簡略化のためにアクセススイッチをレイヤー2に残し、ルーティングとゲートウェイの責任をWANルーターに移行したいと思うかもしれません。つまり、アクセススイッチはIPルートルックアップを実行せず、L3セグメンテーションに参加できません。
この場合、 gbp-pure-l2-profileを有効にすると、ポリシーに一致する宛先IPアドレス/サブネットを追加できます。これにより、純粋なL2アクセススイッチでも、L2とL3の両方のセグメンテーションをサポートすることができます。
図4 は、WANルーターに接続されたGBP対応レイヤー2アクセススイッチを示しています。WAN ルーターは EVPN-VXLAN をサポートしておらず、GBP もサポートしていません。ただし、このシナリオでも、 gbp-pure-l2-profile を有効にし、ローカル(送信元)GBPタグと宛先IPアドレス/サブネットの組み合わせにポリシーを適用すれば、アクセススイッチはL2およびL3セグメンテーションに参加できます。
この機能により、サードパーティ製のWANおよびコア/ディストリビューションルーターをネットワークに組み込み、GBPマイクロセグメンテーションのサポートを継続できます。これは、アクセス層でポリシーを適用することで設計を簡素化し、コアインフラストラクチャへの依存を軽減する小規模なサイトに最適です。
表2 と 表3 は、 gbp-pure-l2-profileでサポートされているGBPタグ割り当てとポリシー適用機能を示しています。ピュアレイヤー2デバイスは、タグ付けおよび適用機能のサブセットのみをサポートします。
| タグの割り当て基準... | サポート |
|---|---|
|
MACアドレスのみ |
はい |
|
インターフェイスのみ |
はい |
|
VLANのみ |
はい1 |
|
インターフェイスとVLAN |
はい1 |
|
IPアドレス |
いいえ |
|
IEEE 802.1X |
はい |
| 1EX4100スイッチではサポートされていません。 | |
| 適用 | サポート |
|---|---|
|
エグレス |
はい。宛先GBPタグあり |
|
イングレス |
はい。送信元GBPタグと宛先IPアドレスあり |
|
L4フィールド |
はい |
|
タグ伝搬によるイングレス |
いいえ |
|
明示的なデフォルト破棄 |
いいえ |
|
MAC/IPインタータギング |
いいえ |
|
フィルターベースのフォワーディング |
いいえ |
以下は、 gbp-pure-l2-profileでGBPを設定する例です。
set routing-options router-id 10.1.2.3 set interfaces lo0 unit 0 family inet address 10.1.2.3/32 set protocols evpn encapsulation vxlan set protocols evpn extended-vni-list all set switch-options vtep-source-interface lo0.0 set switch-options route-distinguisher 10.1.2.3:100 set switch-options vrf-target target:1:100
set vlans default vxlan vni 100001 set vlans default no-arp-suppression set vlans vlan1099 vxlan vni 101099 set vlans vlan1099 no-arp-suppression etc.