Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

DS-Lite 소프트와이어

DS-Lite Softwire Concentrator 구성

DS-Lite는 M Series 라우터의 멀티서비스 100, 400 및 500 PIC와 멀티서비스 DPC가 장착된 MX 시리즈 라우터에서 지원됩니다. Junos OS 릴리스 17.4R1부터 DS-Lite는 MS-MPC 및 MS-MIC가 있는 MX 시리즈 라우터에서 지원됩니다. Junos OS 릴리스 19.2R1부터 DS-Lite는 MX Virtual Chassis 및 MX BNG(Broadband Network Gateway) 라우터에서 지원됩니다.

DS-Lite softwire concentrator를 구성하려면:

  1. DS-Lite 소프트와이어 집선 장치에 이름을 할당합니다.
  2. 소프트와이어 터널의 주소를 지정합니다.
  3. 소프트와이어 터널에 대한 최대 전송 단위(MTU)를 지정합니다.
    참고:

    mtu-v6 옵션은 MS-DPC가 장착된 MX 시리즈 라우터에서 지원됩니다. Junos OS 릴리스 18.1R1부터 이 mtu-v6 옵션은 MS-MPC 또는 MS-MIC가 장착된 MX 시리즈 라우터에서 지원됩니다.

    이 옵션은 IPv4 패킷을 IPv6으로 캡슐화할 때 최대 전송 단위를 설정합니다. 최종 길이가 MTU보다 크면 IPv6 패킷이 단편화됩니다. 이 옵션은 관리자 제어 하에 있는 다른 네트워크 매개 변수에 따라 달라지므로 필수입니다.

  4. IPv6 헤더의 DSCP 정보를 캡슐 해제된 IPv4 헤더로 복사하려면 문을 포함합니다. copy-dscp 이 문은 MS-MPC 및 MS-MIC에서 지원되지 않습니다.
  5. 소프트와이어의 최대 플로우 수를 지정합니다.

IPv6 멀티캐스트 인터페이스 구성

IPv6 NAT가 이웃 검색에 사용되는 경우 이더넷 인터페이스에 멀티캐스트 필터를 구성합니다. 이를 통해 라우터는 양방향으로 소프트와이어 시작 흐름을 처리할 수 있습니다.

IPv6 멀티캐스트 인터페이스를 구성하려면 다음을 수행합니다.

  1. 소프트와이어 계층 구조에 액세스합니다.
  2. 개별 인터페이스에 대한 문을 포함 ipv6-multicast-interfaces 합니다.

    또는 모든 소프트와이어 인터페이스를 IPv6 멀티캐스트로 구성합니다.

예: 기본 DS-Lite 구성

DS-Lite는 IPv4-over-IPv6 터널을 사용하여 IPv6 액세스 네트워크를 통과하여 서비스 프로바이더급 IPv4-IPv4 NAT에 도달합니다. 이는 IPv4와의 하위 호환성을 제공하여 인터넷에 IPv6를 단계적으로 도입할 수 있도록 지원합니다. IPv6 Dual-Stack Lite 이해를 참조하십시오.

요구 사항

다음 하드웨어 구성 요소가 DS-Lite를 수행할 수 있습니다.

  • 멀티서비스 PIC가 있는 M Series 멀티서비스 에지 라우터.

  • 멀티서비스 PIC가 있는 T 시리즈 코어 라우터.

  • 멀티서비스 DPC를 갖춘 MX 시리즈 5G 유니버설 라우팅 플랫폼. Junos OS 릴리스 17.4R1부터 DS-Lite는 MS-MPC 및 MS-MIC가 있는 MX 시리즈 라우터에서 지원됩니다. Junos OS 릴리스 19.2R1부터 DS-Lite는 MX Virtual Chassis 및 MX BNG(Broadband Network Gateway) 라우터에서 지원됩니다.

구성 개요 및 토폴로지

이 예에서는 그림 1에 표시된 흐름을 용이하게 하기 위해 MS-DPC를 AFTR로 사용하여 MX 시리즈 라우터를 구성하는 방법을 설명합니다.

그림 1: DS-Lite 토폴로지 DS-Lite Topology

이 예에서 DS-Lite 소프트와이어 컨센트레이터(AFTR)는 2개의 기가비트 인터페이스와 서비스 DPC를 갖춘 MX 시리즈 라우터입니다. B4 요소를 향하는 인터페이스는 ge-3/1/5이고, 인터넷을 향하는 인터페이스는 ge-3/1/0입니다.

구성

섀시 구성

단계별 절차

레이어 3 서비스 패키지로 서비스 PIC(FPC 0 슬롯 0)를 구성하려면 다음을 수행합니다.

  1. edit chassis hierarchy 수준을 입력합니다.

  2. 레이어 3 서비스 패키지를 구성합니다.

인터페이스 구성

단계별 절차

B4(소프트와이어 개시자)를 향하고 인터넷을 향하는 인터페이스를 구성하려면 다음을 수행합니다.

  1. 인터넷을 향하는 ge-3/1/0에 대한 편집 계층 수준으로 이동합니다 [edit interfaces] .

  2. 인터페이스를 정의합니다.

  3. B4를 향하는 ge-3/1/5의 계층 수준으로 [edit interfaces] 이동합니다.

  4. 인터페이스를 정의합니다.

  5. DS-Lite AFTR을 호스팅하는 데 사용되는 sp-0/0/0의 계층 수준으로 [edit interfaces] 이동합니다.

  6. 인터페이스를 정의합니다.

결과

네트워크 주소 및 포트 변환 구성

단계별 절차

NAPT를 구성하려면:

  1. 계층 수준으로 [edit services nat] 이동합니다.

  2. 네트워크 주소 변환(NAT) 풀 p1을 정의합니다.

  3. 일치 방향으로 시작하는 NAT 규칙을 정의합니다.

  4. from 절로 시작하는 규칙의 용어 를 정의합니다.

  5. then 절에서 원하는 번역을 정의합니다. 이 경우에는 동적 소스 변환을 사용합니다.

  6. (선택 사항) 규칙에 대한 변환 정보의 로깅을 구성합니다.

결과

소프트와이어 구성

단계별 절차

DS-Lite softwire concentrator 및 관련 규칙을 구성하려면:

  1. 계층 수준으로 [edit services softwire] 이동합니다.

  2. DS-Lite 소프트와이어 집선 장치를 정의합니다.

  3. 소프트 와이어 규칙을 정의합니다.

결과

서비스 집합 구성

단계별 절차

소프트와이어 및 NAT 규칙을 포함하고 인터페이스 서비스 또는 다음 홉 서비스를 지정하는 서비스 세트를 구성합니다. 이 예는 다음 홉 서비스를 사용합니다.

  1. 계층 수준으로 [edit services service-set] 이동하여 서비스 세트의 이름을 지정합니다.

  2. IPv4에서 IPv4로의 변환에 사용할 네트워크 주소 변환(NAT) 규칙을 정의합니다.

  3. 소프트 와이어 규칙을 정의하여 소프트 와이어 터널을 정의합니다.

  4. 인터페이스 서비스를 정의합니다.

    팁:

    IPv6 단편화를 방지하거나 최소화하기 위해 서비스 세트에 대한 TCP 최대 세그먼트 크기(MSS)를 구성할 수 있습니다.

  5. (선택 사항) TCP MSS를 정의합니다.

결과

예: 동일한 서비스 집합에서 DS-Lite 및 6rd 구성

요구 사항

다음 하드웨어 구성 요소가 DS-Lite를 수행할 수 있습니다.

  • 멀티서비스 PIC가 있는 M Series 멀티서비스 에지 라우터.

  • 멀티서비스 PIC가 있는 T 시리즈 코어 라우터.

  • 멀티서비스 DPC를 갖춘 MX 시리즈 5G 유니버설 라우팅 플랫폼. Junos OS 릴리스 17.4R1부터 DS-Lite는 MS-MPC 및 MS-MIC가 있는 MX 시리즈 라우터에서 지원됩니다. Junos OS 릴리스 19.2R1부터 DS-Lite는 MX Virtual Chassis 및 MX BNG(Broadband Network Gateway) 라우터에서 지원됩니다. Junos OS 릴리스 20.2R1부터 DS-Lite는 MX240, MX480 및 MX960 라우터의 CGNAT 차세대 서비스에 대해 지원됩니다.

개요

이 예에서는 동일한 서비스 집합에 DS-Lite와 6rd를 포함하는 소프트와이어 솔루션을 설명합니다.

구성

섀시 구성

단계별 절차

섀시 구성 방법:

  1. 수신 인터페이스를 구성합니다.

    여기서 서비스 세트는 서브유닛 0의 inet(IPv4) 및 inet6(IPv6) 제품군에 적용됩니다. DS-Lite IPv6 트래픽과 6rd IPv4 트래픽 모두 서비스 필터에 도달하고 서비스 PIC로 전송됩니다.

  2. 송신 인터페이스(IPv6 인터넷)를 구성합니다. DS-Lite 클라이언트가 도달하려는 IPv4 서버는 200.200.200.2/24에 있고 IPv6 서버는 3ABC::2/16에 있습니다.

  3. 서비스 PIC를 구성합니다.

결과

Softwire Concentrator, Softwire 규칙, 스테이트풀 방화벽 규칙 구성

단계별 절차

softwire concentrator, softwire 규칙 및 stateful firewall 규칙을 구성하려면 다음을 수행합니다.

  1. DS-Lite 및 6rd softwire concentrator를 구성합니다.

  2. 소프트와이어 규칙을 구성합니다.

    다음 경로는 라우팅 엔진의 서비스 PIC 데몬에 의해 추가됩니다.

  3. 스테이트풀 방화벽 규칙을 구성합니다.

결과

DS-Lite의 네트워크 주소 변환(NAT) 구성

단계별 절차

DS-Lite용 네트워크 주소 변환(NAT)을 구성하려면

  1. DS-Lite에 대한 네트워크 주소 변환(NAT) 풀을 구성합니다.

  2. 네트워크 주소 변환(NAT) 규칙을 구성합니다.

결과

이 네트워크 주소 변환(NAT) 규칙으로 인해 역방향 DS-Lite 트래픽에 대해 다음과 같은 네트워크 주소 변환(NAT) 경로가 설치됩니다.

NAT 규칙은 20.20.0.0/16에서 퍼블릭 주소 범위 33.33.33.1에서 33.33.33.32로 오는 트래픽에 대한 주소 변환을 트리거합니다.

서비스 집합 구성

단계별 절차

이 서비스 집합에는 상태 저장 방화벽 규칙과 6번째 서비스에 대한 6번째 규칙이 있습니다. 또한 서비스 세트에는 DS-Lite에 대한 소프트와이어 규칙과 모든 DS-Lite 트래픽에 대한 주소 변환을 수행하는 NAT 규칙이 포함되어 있습니다. NAT 규칙은 DS-Lite 트래픽의 소스 주소와 포트에서 정방향으로 NAPT 변환을 수행합니다.

서비스 집합을 구성하려면 다음을 수행합니다.

  1. 서비스 집합을 정의합니다.

  2. 서비스 집합 규칙을 구성합니다.

  3. 서비스 세트 interface-service를 구성합니다.

결과

DS-Lite 서브넷 제한

DS-Lite 서브넷당 제한 개요

Junos OS를 사용하면 특정 시점에 가입자의 기본 브리징 광대역(B4) 디바이스에서 전송되는 소프트와이어 플로우 수를 제한하여 가입자가 서브넷 내 주소를 과도하게 사용하는 것을 방지할 수 있습니다. 이러한 제한은 서비스 거부(DoS) 공격의 위험을 줄여줍니다. 이 제한은 MS-DPC가 장착된 MX 시리즈 라우터에서 지원됩니다. Junos OS 릴리스 18.2R1부터 MS-MPC 및 MS-MIC도 서브넷 제한 기능을 지원합니다. Junos OS 릴리스 19.2R1부터 MX Virtual Chassis 및 MX BNG(Broadband Network Gateway) 라우터도 서브넷 제한 기능을 지원합니다. Junos OS 릴리스 20.2R1부터 DS-Lite는 MX240, MX480 및 MX960 라우터의 CGNAT 차세대 서비스에 대해 지원됩니다.

DS-Lite와 함께 IPv6를 사용하는 가정은 단순한 개별 IP 주소가 아니라 서브넷입니다. 서브넷 제한 기능은 가입자와 매핑을 IPv6 주소 대신 IPv6 접두사와 연결합니다. 가입자는 해당 접두사의 모든 IPv6 주소를 DS-Lite B4 주소로 사용할 수 있으며 잠재적으로 서비스 프로바이더급 NAT 리소스를 소진할 수 있습니다. 서브넷 제한 기능을 사용하면 특정 주소 대신 접두사로 가입자를 식별하여 리소스 활용도를 더욱 효과적으로 제어할 수 있습니다.

서브넷 제한은 다음과 같은 기능을 제공합니다.

  • 플로우는 전체 B4 주소를 활용합니다.

  • 접두사 길이는 개별 서비스 집합에 대한 softwire-options 아래의 서비스 집합별로 구성할 수 있습니다.

  • 포트 블록은 각 B4 주소(접두사 길이가 128 미만인 경우)가 아닌 가입자 B4 디바이스의 접두사별로 할당됩니다. 접두사 길이가 128이면 각 IPv6 주소는 B4로 처리됩니다. 포트 블록은 128비트 IPv6 주소별로 할당됩니다.

  • DS-Lite softwire concentrator 구성에 정의된 세션 제한은 접두사에 대한 IPv4 세션 수를 제한합니다.

  • EIM, EIF 및 PCP 매핑은 소프트와이어 터널(전체 128비트 IPv6 주소)당 생성됩니다. 부실 매핑은 시간 제한 값에 따라 시간 초과됩니다.

  • 접두사 길이가 구성된 경우 PCP max-mappings-per-subscriber (에서 pcp-server구성 가능)는 전체 B4 주소가 아닌 접두사만 기반으로 합니다.

  • PBA 할당 및 릴리스를 위한 SYSLOGS에는 모두 0으로 완료된 주소의 접두사 부분이 포함됩니다. PCP 할당 및 릴리스, 플로우 생성 및 삭제를 위한 SYSLOGS에는 여전히 전체 IPv6 주소가 포함됩니다.

이제 운영 명령 출력에 show services nat mappings address-pooling-paired 접두사에 대한 매핑이 표시됩니다. 매핑은 활성 B4의 주소를 보여줍니다.

출력에는 show services softwire statistics ds-lite MPC에 대한 세션 제한이 초과된 횟수를 표시하는 새 필드가 포함됩니다.

MX240, MX480 및 MX960 라우터의 차세대 서비스의 경우, 서브넷 제한 통계가 필드에 Softwire session limit exceeded 표시됩니다.

show services softwire statistics(MX-SPC3)

서비스 거부 공격을 방지하기 위해 서브넷 세션 제한당 DS-Lite 구성

MS-DPC가 장착된 MX 시리즈 라우터에서 서브넷당 DS-Lite 제한을 구성할 수 있습니다. Junos OS 릴리스 18.2R1부터 MS-MPC 및 MS-MIC도 서브넷 제한 기능을 지원합니다. Junos OS 릴리스 20.2R1부터 차세대 서비스 MX-SPC3 보안 서비스 카드는 서브넷 제한 기능을 지원합니다.

Junos OS 릴리스 19.2R1부터 MX Virtual Chassis 및 MX BNG(Broadband Network Gateway) 라우터도 서브넷 제한 기능을 지원합니다.

서브넷 세션 제한당 DS-Lite 구성:

  1. 제한이 적용되는 서브넷 접두사의 크기를 구성합니다. 접두사 길이를 56, 64, 96 또는 128로 지정합니다.
    참고:

    접두사 길이를 변경하기 전에 모든 매핑이 지워졌는지 확인합니다.

  2. DS-Lite용 AMS 인터페이스에서 설정된 다음 홉 서비스를 사용하는 경우 인터페이스 내부의 AMS IPv6 소스 접두사 길이를 1단계에서 서브넷 접두사에 사용하는 것과 동일한 값으로 설정합니다.
  3. 접두사당 허용되는 최대 가입자 세션 수를 구성합니다. 0에서 16,384개의 세션까지 구성할 수 있습니다.

    차세대 서비스 DS-Lite, MAP-E 및 V6rd 소프트와이어의 경우 접두사당 허용되는 최대 가입자 세션 수를 구성합니다.

    참고:

    동일한 dslite 구성에서 and session-limit-per-prefix 를 사용할 flow-limit 수 없습니다.

변경 내역 표

기능 지원은 사용 중인 플랫폼과 릴리스에 따라 결정됩니다. 기능 탐색기를 사용하여 플랫폼에서 기능이 지원되는지 확인합니다.

출시
설명
20.2R1
Junos OS 릴리스 20.2R1부터 DS-Lite는 MX240, MX480 및 MX960 라우터의 CGNAT 차세대 서비스에 대해 지원됩니다.
20.2R1
Junos OS 릴리스 20.2R1부터 DS-Lite는 MX240, MX480 및 MX960 라우터의 CGNAT 차세대 서비스에 대해 지원됩니다.
20.2R1
Junos OS 릴리스 20.2R1부터 차세대 서비스 MX-SPC3 보안 서비스 카드는 서브넷 제한 기능을 지원합니다.
19.2R1
Junos OS 릴리스 19.2R1부터 DS-Lite는 MX Virtual Chassis 및 MX BNG(Broadband Network Gateway) 라우터에서 지원됩니다.
19.2R1
Junos OS 릴리스 19.2R1부터 DS-Lite는 MX Virtual Chassis 및 MX BNG(Broadband Network Gateway) 라우터에서 지원됩니다.
19.2R1
Junos OS 릴리스 19.2R1부터 DS-Lite는 MX Virtual Chassis 및 MX BNG(Broadband Network Gateway) 라우터에서 지원됩니다.
19.2R1
Junos OS 릴리스 19.2R1부터 MX Virtual Chassis 및 MX BNG(Broadband Network Gateway) 라우터도 서브넷 제한 기능을 지원합니다.
18.2R1
Junos OS 릴리스 18.2R1부터 MS-MPC 및 MS-MIC도 서브넷 제한 기능을 지원합니다.
18.1R1
Junos OS 릴리스 18.1R1부터 이 mtu-v6 옵션은 MS-MPC 또는 MS-MIC가 장착된 MX 시리즈 라우터에서 지원됩니다.
17.4R1
Junos OS 릴리스 17.4R1부터 DS-Lite는 MS-MPC 및 MS-MIC가 장착된 MX 시리즈 라우터에서 지원됩니다.
17.4R1
Junos OS 릴리스 17.4R1부터 DS-Lite는 MS-MPC 및 MS-MIC가 장착된 MX 시리즈 라우터에서 지원됩니다.
17.4R1
Junos OS 릴리스 17.4R1부터 DS-Lite는 MS-MPC 및 MS-MIC가 장착된 MX 시리즈 라우터에서 지원됩니다.