MXシリーズルーターおよびPTXシリーズルーターでのトンネルインターフェイスの設定
MXシリーズルーターのトンネルインターフェイスについて
-
インターフェイス(gr-、lt-、ip-)ベースのトンネル—帯域幅プロファイルの適用が必要な場合にインターフェイスベースのトンネルを設定できます。GREトンネルはIPv4、IPv6、MPLS、ISO、およびイーサネットペイロードをサポートし、IP-IPトンネルはIPv4およびIPv6ペイロードをサポートします。
インターフェイスベースのトンネルを設定して、以下を実装できます。
- トンネルごとに帯域幅を適用するIPネットワーク上のトンネリングトンネル。例えば、リモートサイトに向けてです。
-
DDoSクリーニングのためのステアリング
-
リモート宛先へのミラーリング
GREプロセス中、GREヘッダーがパケットに追加された後、パケットは同じパケット転送エンジンにループバックされ、2回目のルックアップが行われます。パケットは、帯域幅が 400G に制限されたループバック インターフェイスを介してイングレス パイプラインに戻ります。その後、カプセル化されたパケットが宛先に転送されます。
GREトンネルのカプセル化解除は、インライントンネル終端によって実装され、ループバックストリームは使用しません。ただし、トラフィックフローがパケット転送エンジンから別のパケット転送エンジンに切り替わる際に、余分なファブリックホップにより、パケット転送エンジンの全体的なパケットパフォーマンスは影響を受けます。
-
フレキシブルトンネルインターフェイス(FTI)—帯域幅プロファイルの適用が不要な場合にFTIを設定できます。FTI は、IPv4 と IPv6 の両方のペイロードをサポートします。FTIを設定して以下を実装できます。
-
リモート宛先へのミラーリング
-
IP-IPオーバーレイを使用したIPファブリック。
-
DDoSクリーニングのためのステアリング
カプセル化およびカプセル化解除後の余分なルックアップにより、パケットのパフォーマンスが低下します。
-
-
動的トンネル—動的トンネルを設定してデータセンターゲートウェイを設計できます。
ループバック回避を使用した動的トンネルの実装では、カプセル化またはカプセル化解除後に余分なルックアップが発生するため、パケットのパフォーマンスが低下します。
-
ファイアウォールフィルターベースのトンネル - これらのトンネルは以下をサポートします。
-
UDPカプセル化におけるGREとGRE
-
UDPカプセル化解除のGRE、IP-IP、GRE
ファイアウォールフィルターベースのトンネルを設定して、データセンターゲートウェイを設計できます。
ファイアウォールフィルターアクションを使用して、GREベースのカプセル化とカプセル化解除は、トンネルインターフェイスを使用せずに設定できます。カプセル化とカプセル化解除は、フィルターを処理するパケット転送エンジンで行われます。MXシリーズルーターは、以下のファイアウォールフィルターをサポートします。
-
入力時のインターフェイスレベル(ingressパケット転送エンジンで実行)
-
出力時のインターフェイスレベル(エグレスパケット転送エンジンで実行)
-
転送テーブルレベル(ルート検索前またはルート検索後)。いずれの場合も、フィルターはイングレスPFEで実行されます
このシナリオでは、カプセル化後の余分なルックアップにより、パケットのパフォーマンスが低下します。カプセル化解除の場合、フィルター設定によりパケットのパフォーマンスが低下します。
-
PTXシリーズルーターのトンネルインターフェイスについて
トンネルインターフェイスを設定して、PTXシリーズルーターにさまざまな機能を実装できます。以下のセクションでは、さまざまなPTXシリーズルーターに実装されている機能の概要を説明します。
- PTX10001-36MR、PTX10004、PTX10008、PTX10016のトンネルインターフェース-概要
- PTX1000、PTX5000、および PTX10002-50C のトンネル インターフェイス-概要
PTX10001-36MR、PTX10004、PTX10008、PTX10016のトンネルインターフェース-概要
このセクションでは、Junos OS Evolvedを搭載したPTX10001-36MR、PTX10004、PTX10008、およびPTX10016ルーターでさまざまな機能を実装するためのトンネルインターフェイスの設定について説明します。
-
フレキシブルトンネルインターフェイス(FTI)—FTIベースのトンネルを設定して以下を実装できます。
-
DDoSクリーニングのためのステアリング
-
すべての動的トンネルのユースケースに対応するカプセル化解除。
これらのトンネルは、GRE、UDP、IP-IPのカプセル化とカプセル化解除オプションをサポートしています。パケットパフォーマンスの低下は、カプセル化オプションによって異なります。カプセル化は、フラット化されたネクストホップトポロジーをサポートします。
フレキシブルトンネルインターフェイスでGREトンネルを設定できます。トンネル インターフェイス。
[edit interfaces fti0 unit unit-number family (inet | inet6)]階層でtunnel-terminationステートメントを有効にすると、サンプリング、ポートミラーリング、フィルタリングなどの他のアクションが適用される前に、WANインターフェイス上のトンネルが終了します。 -
-
ループバックを介したフレキシブルトンネルインターフェイス(FTI)—FTIを設定して、リモート宛先へのミラーリングを実装できます。
FTI では、トンネル カプセル化の後、トラフィックは(イングレス パケット転送エンジン上)ループバック インターフェイスに送信され、その後最終宛先に送信されます。宛先には、セグメントルーティング-トラフィックエンジニアリング(SR-TE)ネクストホップの背後にあるものが含まれる場合があります。ループバック インターフェイスの帯域幅は 400G と制限されています。
ループバックインターフェイスを使用して、FTI上でGRE/IP-in-IP/UDPトンネルカプセル化を設定できます。カプセル化は、
[edit interfaces fti0 unit unit-number階層でtunnel encapsulation (gre|ipip|udp) source address destination addressコマンドを使用して設定できます。この機能を設定する際は、以下の点を考慮する必要があります。-
tunnel-terminationを追加すると、トンネルデキャップのみのトンネルになり、カプセル化は無効になります。 -
コマンドを設定しない場合、送信元アドレスと宛先アドレスの両方を指定することは必須です。
-
送信元アドレスに可変プレフィックスマスクを設定することはできません
カプセル化解除用にファイアウォールフィルターを設定すると、フレウォールフィルターが設定された一致条件とアクションに基づいてパケットのカプセル化を解除します。その後、カプセル化解除されたパケットはingressブロックに再循環して内部ヘッダー検索を行い、それに応じて転送されます。ただし、トンネル終端はパケット処理の 1 パスで完了するため、フィルターベースのプロセスよりもパフォーマンスが向上します。
トンネルが単方向である終端専用モードを有効にするには、FTIの
[edit interfaces fti0 unit unit_number tunnel encapsulation (gre|ipip|udp)]階層でtunnel-terminationを設定します。[edit interfaces fti0] unit unit-number { tunnel { encapsulation < gre | ipip | udp > { tunnel-termination; key key; source { address source_ip; } destination { address dst_ip}; } tunnel-routing-instance { routing-instance instance}; } } } family < inet | inet6 | mpls >; } }[edit interfaces fti0] unit unit-number { tunnel { encapsulation < gre | ipip | udp > { tunnel-termination; source { address device-loopback; } } } family < inet | inet6 | mpls >; }送信元アドレスを除外できます。これは、設定された宛先アドレスでトンネルが終了することを示します。オプションの
tunnel-routing-instanceは、カプセル化解除後、ルーティングインスタンスに対応するVRF IDで内部IPルックアップが実行されることを示しています。カプセル化解除されるパケットは、ソースルックアップユニットで処理されます。検索キーには、IPv4 または IPv6 の宛先アドレスと、すべてのインターフェイスでトンネルを終端する必要がない場合は、オプションで L3VPN アドレスが含まれます。最初の検索が成功すると、それ以上のソース検索は不要になり、トンネルは終了します。送信元アドレスで 2 番目の検索が必要な場合、ソース ルックアップ ユニットは、送信元アドレスと最初の検索結果をキーとして使用して、別の検索を行います。2 回目のルックアップが成功すると、トンネルは終了します。
[edit interfaces fti0 unit unit-number]階層でトンネル-terminationステートメントを有効にすると、サンプリング、ポートミラーリング、フィルタリングなどの他のアクションが適用される前に、WANインターフェイス上のトンネルが終了します。
着信インターフェイスでトンネル終端を有効にするには、で
tunnel-terminationを設定します。[edit interfaces et fpc/pic/port unit unit_number]{edit interfaces et-fpc/pic/port] unit unit_number { family inet { tunnel-termination; } family inet6 { tunnel-termination; } } }
-
-
動的トンネル—動的トンネルを設定して以下を設計できます。
-
IPファブリック。
-
IPオーバーレイ。
-
データセンターゲートウェイ
これらのトンネルはIP-IPカプセル化をサポートしています。
Junos OS Evolvedを搭載したPTXシリーズルーターは、カプセル化解除用の動的トンネルをサポートしていません。代わりに、静的なFTIトンネルを使用して、宛先アドレスを指定せずにカプセル化解除を行うことができます。トンネルは、カプセル化解除のみのオプションで設定されます。
ネクストホップベースの動的UDPトンネル(MPLS-over-UDPトンネルとも呼ばれます)を設定できます。Junos OSは、ネクストホップを動的に作成して、トンネルの宛先ルートを解決します。ポリシー制御を使用して、選択したIPプレフィックス上のMPLS-over-UDPトンネルを解決することもできます。ネクストホップがデフォルトで有効になっている場合、MPLS-over-UDP 機能は、ルーターでサポートされている IP トンネルの数に対してスケーリングの利点を提供するためです。
-
PTX1000、PTX5000、および PTX10002-50C のトンネル インターフェイス-概要
このセクションでは、Junos OS Evolvedを搭載したPTX1000、PTX5000、およびPTX10002-50Cルーターでさまざまな機能を実装するためのトンネルインターフェイスの設定について説明します。
-
フレキシブルトンネルインターフェイス(FTI)—FTIを設定してIPファブリックを実装できます。IP経由でトンネル宛先に到達する必要がある場合は、このオプションをお勧めします。これらのトンネルは以下をサポートします。
-
GRE、UDP、IP-IPカプセル化オプション。
-
UDPおよびIP-IPのカプセル化解除オプション。
カプセル化およびカプセル化解除後の余分なルックアップにより、パケットのパフォーマンスが低下します。
-
-
動的トンネル—動的トンネルを設定してデータセンターゲートウェイを設計できます。カプセル化およびカプセル化解除後に余分なルックアップを行うため、パケットのパフォーマンスが低下します。
-
ファイアウォールフィルターベースのトンネル—ファイアウォールフィルターベースのトンネルを設定して、エグレスピアリングエンジニアリング(EPE)を実装できます。余分なルックアップにより、カプセル化中はパケットのパフォーマンスが低下します。
-
リモート宛先へのミラーリング—ミラーリングされたパケットをリモート宛先にトンネリングを実装できます。余分なルックアップにより、カプセル化中はパケットのパフォーマンスが低下します。
MXシリーズおよびPTXシリーズルーターにトンネルを設定して実装されたユースケース
このセクションでは、MXシリーズおよびPTXシリーズルーターにさまざまな機能(ユースケース)を実装するためにトンネルインターフェイスを設定するいくつかのユースケースについて説明します。
リモート宛先へのポートミラーリング
ポートミラーリングは、ハブとは異なり、宛先デバイス上のすべてのポートにパケットをブロードキャストしないルーターやスイッチのトラフィック分析に使用できます。ポートミラーリングは、すべてのパケットまたはポリシーベースのサンプルパケットのコピーをデータを監視および分析できるローカルまたはリモートのアナライザに送信します。
サービスプロバイダネットワークの顧客向けエッジ上のプロバイダエッジ(PE)ルーターとして設定されたMXシリーズルーターの場合、イングレスポイントとエグレスポイントにレイヤー2ポートミラーリングファイアウォールフィルターを適用して、MXシリーズルーターとルーターやイーサネットスイッチなどのカスタマーエッジ(CE)デバイス間のトラフィックをミラーリングできます。
MXシリーズルーターでは、トンネルインターフェイスに到着するトラフィックを複数の宛先にミラーリングできます。ネクストホップグループに2つ以上の宛先を指定し、そのネクストホップグループを参照するファイアウォールフィルターをフィルターアクションとして定義し、そのフィルターをMXシリーズルーター上の論理トンネルインターフェイス(lt-)または仮想トンネルインターフェイス(vt-)に適用します。
ポートミラーリングの設定およびリモート宛先のポートミラーリングの設定を参照してください。
データパスがフレキシブルトンネルインターフェイス(FTI)ベースのトンネルを通過するとき、ルーターはトンネルカプセル化を使用して出力パケットを送信します。元のパケットと、インターフェイスから出るときにすべてのカプセル化が含まれるパケットをミラーリングする設定を設定できます。
FTI にインストールされているフィルターに基づいてミラーリングを有効にするには:
-
FTIでのポリシーアクションを使用して、ミラーリング用のパケットをマークします。通常、ルーターはポリシーアクションを使用してエグレス書き換えルールを選択しますが、この場合、特別な書き換えルールを設定せずに、ポリシーアクションを使用して、関心のあるパケットを内部ポリシー属性でマークします。
-
ソフトウェアが、エグレスWAN側の特定のポリシーに一致するパケットを傍受し、
l2-mirrorアクションを開始します。パケットは、トンネルカプセル化を含むレイヤー2ヘッダー情報とともに報告されます。参照: 例:PTXルーターでのローカルポートミラーリングの設定例:PTXルーターでのローカルポートミラーリングの設定 例 :PTXルーターでのリモートポートミラーリングの設定。
データセンターゲートウェイ
データセンターゲートウェイは、片側のインターネットまたはエンタープライズVPNと、もう片側のサーバーでホストされている仮想マシンを相互接続します。MPLS-over-GREやMPLS-over-UDPなどのオーバーレイトランスポート技術は、データセンター設計の一部です。ホストルートは、SDNコントローラからデータセンターゲートウェイに通信され、仮想ルーティングおよび転送(VRF)またはインターネットルーティングコンテキストにインポートされます。データセンターサーバーには、ネクストホップベースの動的トンネルを介して到達可能です。トンネルは、BGPルートプロトコルのネクストホップ解決プロセスのサーバー上に確立されます。
RFC 5549 で説明されているように、IPv4 トラフィックは CPE デバイスから IPv4-over-IPv6 ゲートウェイにトンネリングされます。これらのゲートウェイは、エニーキャストアドレスを介してCPEデバイスに通知されます。ゲートウェイデバイスは、リモートCPEデバイスへの動的IPv4-over-IPv6トンネルを作成し、トラフィックを誘導するためにIPv4集約ルートを告知します。プログラム可能なインターフェイスを備えたルートリフレクターは、トンネル情報をネットワークに注入します。ルートリフレクタは、内部BGP(IBGP)を介してゲートウェイルーターに接続されており、ゲートウェイルーターはIPv6アドレスをネクストホップとしてホストルートのIPv4アドレスをアドバタイズします。
MPLS-over-UDP トンネルは次のように処理されます。
-
MPLS-over-UDP トンネルが設定された後、inet.3 ルーティングテーブル内のトンネルに対して、トンネルコンポジットネクストホップを持つトンネル宛先マスクルートが作成されます。このIPトンネルルートは、動的トンネル設定が削除された場合にのみ取り消されます。
トンネルの複合ネクストホップ属性には、次のようなものがあります。
-
レイヤー3 VPNコンポジットネクストホップが無効になっている場合—送信元アドレスと宛先アドレス、カプセル化文字列、VPNラベル
-
レイヤー3 VPNコンポジットネクストホップとプレフィックス単位のVPNラベル割り当てが有効になっている場合、送信元アドレス、宛先アドレス、カプセル化文字列
-
レイヤー 3 VPN コンポジット ネクスト ホップが有効で、プレフィックス単位の VPN ラベル割り当てが無効になっている場合(送信元アドレス、宛先アドレス、カプセル化文字列)。この場合のルートは、セカンダリ ルートとともに他の VRF インスタンス テーブルに追加されます。
-
-
プロバイダーエッジ(PE)デバイスは、IBGPセッションを使用して相互接続されます。リモートBGPネイバーへのIBGPルートネクストホップはプロトコルネクストホップであり、トンネルネクストホップを持つトンネルマスクルートを使用して解決されます。
-
プロトコルネクストホップがトンネルコンポジットネクストホップ上で解決された後、転送ネクストホップを持つ間接ネクストホップが作成されます。
-
トンネル コンポジット ネクスト ホップは、間接ネクスト ホップのネクスト ホップを転送するために使用されます。
例:ネクストホップベースの MPLS-over-UDP 動的トンネルの設定および例:ネクストホップベースの IP-over-IP 動的トンネルの設定を参照してください。