ゼロトラストのインラインセグメンテーション

ZTIS(ゼロトラストインラインセグメンテーション)は、GBPのサポートをMistアクセスポイント(AP)に拡張します。

Junos OSリリース25.4R1以降、 サポートされているGBPプラットフォームに記載されているEX4100、EX4400、EX4650、QFX5120スイッチでZTIS(ゼロトラストインラインセグメンテーション)がサポートされています。

ゼロトラストインラインセグメンテーションにより、サポートされているスイッチがMist APからGBPタグを学習できるようになり、有線クライアントと無線クライアントの両方がGBPマイクロセグメンテーションに参加できるようになります。

ZTIS GBPメッセージ

サポートされているスイッチでZTISを有効にすると、スイッチは独自のZTIS GBPメッセージを介して、接続されたMist APからGBPタグの割り当てを学習します。

表1は 、2種類のZTIS GBPメッセージを示しています。

表1:ZTIS GBPメッセージ
ZTIS GBPメッセージタイプ 説明
ZTIS GBPの更新

ZTIS GBP更新メッセージには、MACアドレスとGBPタグ間のマッピングが含まれています。これは、タグ割り当てを受信者に伝えるための送信者からの要求メッセージまたは非送信請求メッセージです。

これは、ユニキャストメッセージまたはマルチキャストメッセージです。

ZTIS GBPルックアップ

ZTIS GBPルックアップメッセージは、メッセージ内で指定されたMACアドレスのGBPタグ割り当てを受信者から取得するための送信者によるリクエストです。

これはユニキャストメッセージです。

注:ZTIS GBP更新メッセージにはMACベースのGBPタグ割り当てのみが含まれ、ZTIS GBPルックアップメッセージにはMACベースのGBPタグ割り当てのみが要求されます。

図 1 は、ZTIS GBP メッセージの形式を示しています。メッセージには、改ざんを検出するためのキーが署名されています。

図1:ZTIS GBPメッセージフォーマットZTIS GBP Message Format

以下のセクションでは、これらのメッセージがどのように使用されるかについて説明します。

ZTISインターフェイスの役割

ZTISインターフェイスロールは、ZTIS GBP更新およびルックアップメッセージの処理方法と伝送方法を決定します。インターフェイスロールを明示的に設定することも、スイッチがインターフェイス上のロールを自動検出させることもできます。

注:

何らかの理由(新しい設定など)でインターフェイスロールが変更された場合、スイッチはそのインターフェイス上のMACアドレステーブルをフラッシュします。MACアドレスを再学習し、GBPタグの割り当てを再構築する必要があります。

ZTISアクセスポイントの役割

ZTIS access-point ロールは、ZTIS 対応のアクセススイッチをMist APに直接接続するインターフェイスを表します。Mist APは、ZTIS GBPメッセージ交換を介して、このリンクを介してアクセススイッチにGBPタグ割り当てを伝達します。

具体的には、Mist APとアクセススイッチは次のように動作します。

  • 認証中に無線クライアントにGBPタグが割り当てられた場合、Mist APは、MACベースのGBPタグの割り当てを含むマルチキャストZTIS GBP更新メッセージをアップストリームアクセススイッチに送信します。メッセージ内の宛先マルチキャストMACアドレスは 5d:5b:35:ff:ff:01 に設定され、送信元MACアドレスはMist APのMACアドレスに設定されます。

    アクセススイッチがこのZTIS GBP更新メッセージを受信すると、スイッチは指定されたMACベースのタグ割り当てでMACアドレステーブルと内部データ構造を更新します。

  • ZTIS GBP更新メッセージがドロップされるか、アクセススイッチが再起動すると、タグの割り当ては失われます。この状況で、アクセススイッチがGBPタグが割り当てられていない送信元MACアドレスを持つクライアントデータフレームを受信した場合、アクセススイッチは、欠落しているタグの割り当てを求めるZTIS GBPルックアップメッセージをMist APに送信します。ZTIS GBPルックアップメッセージの宛先MACアドレスは、Mist APのMACアドレスに設定されます。送信元MACアドレスは、アクセススイッチのシャーシMACアドレスの派生したMACアドレスに設定されます。

    Mist APがこのZTIS GBPルックアップメッセージを受信すると、Mist APは指定されたMACアドレスを検索してGBPタグを取得します。GBPタグが存在する場合、Mist APはZTIS GBPルックアップメッセージに、タグ割り当てを含むユニキャストZTIS GBP更新メッセージを返します。応答でMACアドレス宛先ユニキャストは、アクセス スイッチのMACアドレスに設定されます(シャーシ MACアドレス の派生)。送信元MACアドレスは、Mist APのMACアドレスに設定されます。

図2 は、有線クライアントと無線クライアントを接続するEVPN VXLANネットワーク内のZTISを示しています。有線クライアントのGBPタグは、CLIを使用して静的に割り当てられるか、通常どおりRADIUS認証を介して動的に割り当てられます。無線クライアントのGBPタグはRADIUS認証を介して割り当てられ、タグの割り当てはZTIS GBPアップデートメッセージでMist APからアップストリームスイッチに伝達されます。ZTIS GBP更新メッセージを受信するスイッチは、GBPタグがCLIを介して割り当てられたか、ローカルで学習されたかのように、GBPタグの割り当てでMACアドレステーブルと内部データ構造を設定します。その後、通常のGBPタグ処理が行われます。タグは CLI ではなく ZTIS GBP メッセージを介して割り当てられるため、機能に制限や制限はありません。

図2:EVPN VXLANネットワークZero Trust Inline Segmentation in an EVPN-VXLAN Networkにおけるゼロトラストのインラインセグメンテーション

上記の例はEVPN-VXLANネットワークでのZTISを示していますが、純粋なL2ネットワークでもZTISを設定できます。ZTIS機能は、基盤となるインフラストラクチャから独立して動作します。

注:ZTIS GBPアップデートメッセージで学習したGBPタグと競合するGBPタグを割り当てるために、CLIを使用しないように注意してください。CLIを介してMACアドレスに割り当てたGBPタグが、ZTIS GBPアップデートメッセージを介して同じMACアドレスに対して学習されたGBPタグと異なる場合、予期しない動作が発生します。

インターフェイスでZTIS access-point ロールを設定するには:

  • set protocols unified-access-policy interface <name> (サポートされているすべてのリリース)

    ロールを明示的に指定しない場合、ロールのデフォルトは access-point になります。

  • set protocols unified-access-policy interface <name> access-point (Junos OSリリース26.2R1以降)

ZTISスイッチ間リンクロール

ZTIS access-point ロールはMist APに接続するインターフェイスを表しますが、ZTIS inter-switch-link ロールは別のZTIS対応スイッチに接続するインターフェイスを表します。この役割は、ZTIS対応スイッチのL2ネットワーク全体にMACベースのGBPタグを伝播するための鍵となります。

注:ZTIS GBPメッセージをスイッチ間リンク間で送受信するには、LLDPを有効にする必要があります。LLDP により、隣接する ZTIS 対応スイッチが相互に検出できます。

具体的には、 inter-switch-link ロールのZTIS対応スイッチは、以下のように動作します。

  • 無線 - アクセススイッチがMist APからZTIS GBP更新メッセージを受信すると、アクセススイッチは ZTISアクセスポイントの役割 で説明されているようにメッセージを処理し、このマルチキャストメッセージをすべてのスイッチ間リンクインターフェイスに渡します。このメッセージは、このタグ割り当てが学習されたすべてのZTIS対応スイッチに伝播されます。

  • 有線 - アクセススイッチが有線ユーザーのGBPタグ割り当てを学習した場合(例えば、CLI設定やRADIUS認証を介して)、そのタグ割り当てを含むユニキャストZTIS GBP更新メッセージを作成し、ZTIS対応ネイバーにすべてのスイッチ間リンクを送信します。

この方法でネットワーク全体にZTIS GBP更新メッセージを渡すことで、アクセススイッチはイングレスで送信元と宛先の両方のGBPタグにポリシーを適用できます。ただし、この機能は、純粋なL2ネットワークのZTIS対応スイッチに限定されています。

図3 は、ZTIS GBPメッセージが純粋なレイヤー2ネットワーク全体のスイッチ間リンクを介してどのように伝播するかを示しています。有線クライアントと無線クライアントの両方からのGBPタグは、この方法で伝送されます。

図3:ピュアレイヤー2ネットワークZero Trust Inline Segmentation in a Pure Layer 2 Networkにおけるゼロトラストのインラインセグメンテーション

インターフェイス上でZTIS inter-switch-link ロールを設定するには:

インターフェイスの役割の自動検出

Junos OS リリース 26.2R1 以降、指定された ZTIS インターフェイスまたはすべての ZTIS インターフェイス上のインターフェイス ロールを自動検出するようにスイッチを設定できます。自動検出は、LLDPを使用してインターフェイスに接続されたデバイスを検出し、接続されたデバイスのIDに基づいてロールを設定します。

注:自動検出には、リンクの両端でLLDPを有効にする必要があります。ローカルインターフェイスと接続されたデバイスのインターフェイスでLLDPを有効にします。

LLDPを通じて、スイッチが接続されたデバイスがMist APであると判断した場合、スイッチは access-point ロールでインターフェイスを設定します。スイッチが接続されたデバイスがZTIS対応スイッチであると判断した場合、スイッチは inter-switch-link ロールでインターフェイスを設定します。

インターフェイスで自動検出を設定しても、接続されたデバイスでLLDPが有効になっていない場合、または接続されたデバイスがMist APまたはZTIS対応スイッチとして自分自身を識別しなかったために、スイッチが接続されたデバイスのIDを特定できない場合、インターフェイスは通常の非ZTISインターフェイスのままです。通常の非ZTISインターフェイスは、ZTIS用に設定されておらず、CLIに server side インターフェイスとして表示される単なるスイッチインターフェイスです。

スイッチは、 server side インターフェイス上でユニキャストZTIS GBPメッセージを送信せず、そのインターフェイスで受信したユニキャストZTIS GBPメッセージも処理しません。ただし、スイッチに適したように、そのインターフェイスとの間でマルチキャストメッセージを中継し続けることになります。つまり、マルチキャストZTIS GBPメッセージは引き続きそのインターフェイス上で伝送されます(ただし、それ以外の方法で処理されたりすることはありません)。

特定のインターフェイスを自動検出用に設定するには:

すべてのインターフェイスを自動検出用に設定するには:

注:指定されたインターフェイスの設定は、そのインターフェイスのinterface all設定よりも優先されます。例えば、以下の設定では、指定されたインターフェイスステートメントが優先され、ge-0/0/1がaccess-pointインターフェイスになります

ZTIS設定

この手順を使用して、ゼロトラストインラインセグメンテーション(ZTIS)を設定します。
注:ゼロトラストのインラインセグメンテーションは、CLIにunified-access-policyとして示されています。
  1. ZTIS GBPメッセージの署名と検証に使用するキーを設定して、ZTISを有効にします。
    このキーは、署名と検証に使用されます。
    • Mist APとの間で送受信されるZTIS GBPメッセージ、および

    • ZTISスイッチ間リンクで送受信されるZTIS GBPメッセージ

    ここで、 <key> はZTIS GBPメッセージの署名と検証に使用されるキーです。この <key> は、Mist APとすべてのZTIS対応スイッチで設定したキーと一致する必要があります。

  2. インターフェイスの役割を設定します。
    1. ZTIS access-point インターフェイスを指定します。これらのインターフェイスは、スイッチをMist APに接続します。
      <if-name>は、Mist APに面するインターフェイスの名前です。
      注:ロールを明示的に指定しない場合、インターフェイスがaccess-pointロールを引き継ぎます。
    2. ZTIS inter-switch-link インターフェイスを指定します。これらのインターフェイスは、純粋なレイヤー2ネットワークでZTISスイッチを接続します。
      注:ZTIS inter-switch-linkインターフェイスは、ピュアレイヤー2ネットワーク用にのみ設定します。
      ここで
      、<if-name>はinter-switch-linkインターフェイスの名前です。

    この手順を繰り返して、該当するすべてのインターフェイスをカバーします。

  3. マルチホーム導入の場合、ZTIS GBPメッセージで使用する送信元MACアドレスを設定します。

    デフォルトでは、ZTIS対応スイッチはシャーシのMACアドレスから派生した送信元MACアドレスを使用します。これにより、ZTIS対応スイッチごとに異なる送信元MACアドレスを持つことになります。これはシングルホーム導入で望ましい動作となります。

    ただし、ZTIS対応アクセススイッチが2台のZTIS対応アップストリームスイッチに接続されているマルチホーム展開では、ZTIS GBPメッセージ交換のために、接続されている両方のアップストリームスイッチを1つとして表示する必要があります。後者の場合、接続されている両方のアップストリームスイッチに同じ送信元MACアドレスを次のように設定します。

    ここで、 <source-address> は、このマルチホームシナリオでZTIS GBPメッセージに使用するイーサネット送信元アドレスです。
  4. オプションで、ZTIS GBPルックアップメッセージの送信試行回数を設定します。
    ここで、<count>は、応答がない場合にルックアップメッセージを送信する回数です。デフォルトのカウントは3です(設定不可能な1秒間隔)。
  5. 設定をコミットした後、インターフェイスが意図したとおりに設定されていることを確認します。
    以下に例を示します。
  6. すべてのZTIS対応スイッチについて繰り返します。

GBPピュアL2プロファイルを使用する

導入によっては、L3ゲートウェイではないアクセススイッチにポリシー適用を実行する場合があります。簡略化のためにアクセススイッチをレイヤー2に残し、ルーティングとゲートウェイの責任をWANルーターに移行したいと思うかもしれません。つまり、アクセススイッチはIPルートルックアップを実行せず、L3セグメンテーションに参加できません。

この場合、 gbp-pure-l2-profileを有効にすると、ポリシーに一致する宛先IPアドレス/サブネットを追加できます。これにより、純粋なL2アクセススイッチでも、L2とL3の両方のセグメンテーションをサポートすることができます。

図4 は、WANルーターに接続されたGBP対応レイヤー2アクセススイッチを示しています。WAN ルーターは EVPN-VXLAN をサポートしておらず、GBP もサポートしていません。ただし、このシナリオでも、 gbp-pure-l2-profile を有効にし、ローカル(送信元)GBPタグと宛先IPアドレス/サブネットの組み合わせにポリシーを適用すれば、アクセススイッチはL2およびL3セグメンテーションに参加できます。

図4:GBPピュアL2プロファイルを使用したマイクロセグメンテーション

この機能により、サードパーティ製のWANおよびコア/ディストリビューションルーターをネットワークに組み込み、GBPマイクロセグメンテーションのサポートを継続できます。これは、アクセス層でポリシーを適用することで設計を簡素化し、コアインフラストラクチャへの依存を軽減する小規模なサイトに最適です。

表2 と 表3 は、 gbp-pure-l2-profileでサポートされているGBPタグ割り当てとポリシー適用機能を示しています。ピュアレイヤー2デバイスは、タグ付けおよび適用機能のサブセットのみをサポートします。

表2:GBP Pure L2プロファイルによるGBPタグの割り当て
タグの割り当て基準... サポート

MACアドレスのみ

はい

インターフェイスのみ

はい

VLANのみ

はい1

インターフェイスとVLAN

はい1

IPアドレス

いいえ

IEEE 802.1X

はい

1EX4100スイッチではサポートされていません。
表3:GBPピュアL2プロファイルによるGBPポリシーの適用
適用 サポート

エグレス

はい。宛先GBPタグあり

イングレス

はい。送信元GBPタグと宛先IPアドレスあり

L4フィールド

はい

タグ伝搬によるイングレス

いいえ

明示的なデフォルト破棄

いいえ

MAC/IPインタータギング

いいえ

フィルターベースのフォワーディング

いいえ

以下は、 gbp-pure-l2-profileでGBPを設定する例です。

注:このネットワークユースケースではEVPN-VXLANは必要ありませんが、(歴史的な理由から)VTEPを作成する必要があります。この手順を開始する前に、VTEPを作成してください。VTEPの設定例を次に示します。ネットワークに合わせて変更してください。 すべてのVLAN向け:
  1. gbp-pure-l2-profileのアクセススイッチを設定します。
    これにより、UFTテーブルのサイズが純粋なL2導入に適切に設定されるだけでなく、宛先IPアドレスの一致を含むポリシー適用フィルターを作成することもできます(ステップ3を参照)。
  2. Mist APに接続するアクセススイッチでZTISを設定します。 ZTISの設定を参照してください。
  3. GBPポリシー適用フィルターを作成します。
    宛先IPv4アドレスに一致するフィルタを拡張します。次に例を示します。