Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

예: 특정 발신 인터페이스 또는 대상 IP 주소에 대한 필터 기반 전달 구성

특정 발신 인터페이스 또는 대상 IP 주소에 대한 필터 기반 전달 이해

정책 기반 라우팅(필터 기반 포워딩이라고도 함)은 인터페이스에 적용되는 방화벽 필터를 사용하여 특정 IP 헤더 특성을 일치시키고 패킷이 일반적으로 라우팅되는 것과 다르게 일치하는 패킷만 라우팅하는 것을 말합니다.

Junos OS 릴리스 12.2부터 방화벽 필터에서 , then next-ip또는 then next-ip6 를 작업으로 사용할 then next-interface수 있습니다. 특정 일치 조건에서 IPv4 및 IPv6 주소 또는 인터페이스 이름을 일치에 대한 응답 작업으로 지정할 수 있습니다.

일치 조건 집합은 다음과 같을 수 있습니다.

  • 레이어 3 속성(예: 소스 또는 대상 IP 주소 또는 TOS 바이트)

  • 계층 4 속성(예: 원본 또는 대상 포트)

정책 기반 라우팅이 적용되려면 지정된 IPv4 또는 IPv6 주소의 경로가 라우팅 테이블에 있어야 합니다. 마찬가지로, 지정된 인터페이스를 통과하는 경로가 포워딩 테이블에 next-interface 있어야 작업이 적용됩니다. 이는 OSPF 또는 IS-IS와 같은 IGP(Interior Gateway Protocol)를 구성하여 레이어 3 경로를 보급함으로써 달성할 수 있습니다.

방화벽 필터는 조건과 일치하고 패킷을 다음 중 하나로 전달합니다.

  • IPv4 주소(방화벽 필터 동작 사용 next-ip )

  • IPv6 주소(방화벽 필터 동작 사용 next-ip6 )

  • 인터페이스(방화벽 필터 동작 사용 next-interface )

예를 들어 고객에게 서비스를 제공하려고 하는데 서비스가 서로 다른 서버에 있다고 가정해 보겠습니다. 서비스의 예로는 호스팅된 DNS 또는 호스팅된 FTP가 있습니다. 고객 트래픽이 주니퍼 네트웍스 라우팅 디바이스에 도착하면 필터 기반 포워딩을 사용하여 MAC 주소나 IP 주소 또는 단순히 수신 인터페이스에 일치 조건을 적용하여 서버로 트래픽을 전송하고 해당 서버와 연결된 특정 발신 인터페이스로 패킷을 전송할 수 있습니다. 일부 대상은 IPv4 또는 IPv6 주소일 수 있으며, 이 경우 next-ip 또는 next-ip6 작업이 유용합니다.

선택적으로 발신 인터페이스 또는 IP 주소를 라우팅 인스턴스와 연결할 수 있습니다.

예:

예: 특정 발신 인터페이스에 대한 필터 기반 전달 구성

이 예에서는 방화벽 필터에서 작업을 as 사용하는 then next-interface 방법을 보여 줍니다.

요구 사항

이 예제의 하드웨어 및 소프트웨어 요구 사항은 다음과 같습니다.

  • MX 시리즈 5G 유니버설 라우팅 플랫폼을 방화벽 필터가 구성된 라우팅 디바이스로 사용할 수 있습니다.

  • 방화벽 필터가 구성된 라우팅 디바이스에서 실행되는 Junos OS 릴리스 12.2.

  • (또는next-ip) 동작이 next-interface 있는 필터는 Trio MPC에서 호스팅되는 인터페이스에만 적용할 수 있습니다. I-칩 기반 DPC에 필터를 적용하면 커밋 작업이 실패합니다.

  • 작업에서 언급 next-interface interface-name 되는 발신 인터페이스는 Trio MPC 또는 I-칩 기반 DPC에서 호스팅할 수 있습니다.

개요

이 예에서 디바이스 R1에는 구성된 루프백 인터페이스 주소 2개가 있습니다. 172.16.1.1 및 172.16.2.2.

디바이스 R2에서 방화벽 필터에는 여러 용어가 구성되어 있습니다. 각 용어는 수신 트래픽의 소스 주소 중 하나와 일치하며, 트래픽을 지정된 발신 인터페이스로 라우팅합니다. 발신 인터페이스는 디바이스 R2와 디바이스 R3 사이에서 VLAN 태그가 지정된 인터페이스로 구성됩니다.

IS-IS는 디바이스 간 연결에 사용됩니다.

그림 1 본 예제에서 사용되는 토폴로지를 나타냅니다.

그림 1: 지정된 발신 인터페이스에 대한 필터 기반 전달지정된 발신 인터페이스에 대한 필터 기반 전달

이 예는 디바이스 R2의 구성을 보여줍니다.

토폴로지

구성

절차

CLI 빠른 구성

이 예를 빠르게 구성하려면, 아래 명령을 복사하여 텍스트 파일로 붙여 넣은 다음 모든 라인브레이크를 제거하고, 네트워크 구성을 일치하는 데 필요한 세부 사항을 바꾸고 [edit] 계층 수준에서 명령을 CLI로 복사해 붙여 넣습니다.

디바이스 R2

단계별 절차

다음 예는 구성 계층에서 다양한 수준의 탐색이 필요합니다. CLI 탐색에 대한 내용은 Junos OS CLI 사용자 가이드구성 모드에서 CLI 편집기 사용을(를) 참조하십시오.

디바이스 R2 구성:

  1. 인터페이스를 구성합니다.

  2. 방화벽 필터를 구성합니다.

  3. 인터페이스에서 IS-IS를 활성화합니다.

결과

구성 모드에서 show interfaces, show firewallshow protocols 명령을 입력하여 구성을 확인합니다. 출력이 의도된 구성을 표시하지 않으면, 이 예의 구성 지침을 반복하여 수정합니다.

디바이스 구성을 마쳤으면 구성 모드에서 commit을(를) 입력합니다.

검증

구성이 올바르게 작동하고 있는지 확인합니다.

사용된 경로 확인

목적

디바이스 R1에서 디바이스 R4로 트래픽을 전송할 때 예상 경로가 사용되는지 확인합니다.

작업

디바이스 R1에서 명령을 입력합니다 traceroute .

의미

출력은 명령에 사용된 소스 주소에 따라 두 번째 홉이 변경됨을 traceroute 보여줍니다.

이 기능을 확인하기 위해 디바이스 R1에서 디바이스 R4로 경로 추적 작업이 수행됩니다. 소스 IP 주소가 172.16.1.1이면 패킷은 디바이스 R2의 ge-2/1/1.0 인터페이스로 전달됩니다. 소스 IP 주소가 172.16.2.2인 경우, 패킷은 디바이스 R2의 ge-2/1/1.1 인터페이스로 전달됩니다.

예: 특정 대상 IP 주소에 대한 필터 기반 전달 구성

이 예에서는 방화벽 필터에서 작업을 as 사용하는 then next-ip 방법을 보여 줍니다.

요구 사항

이 예제의 하드웨어 및 소프트웨어 요구 사항은 다음과 같습니다.

  • MX 시리즈 5G 유니버설 라우팅 플랫폼을 방화벽 필터가 구성된 라우팅 디바이스로 사용할 수 있습니다.

  • 방화벽 필터가 구성된 라우팅 디바이스에서 실행되는 Junos OS 릴리스 12.2.

  • (또는next-ip) 동작이 next-interface 있는 필터는 Trio MPC에서 호스팅되는 인터페이스에만 적용할 수 있습니다. I-칩 기반 DPC에 필터를 적용하면 커밋 작업이 실패합니다.

  • next-interface interface-name 작업에서 언급되는 발신 인터페이스는 Trio MPC 또는 I-칩 기반 DPC에서 호스팅할 수 있습니다.

개요

이 예에서 디바이스 R2에는 물리적 링크와 상호 연결된 두 개의 라우팅 인스턴스가 있습니다. 특정 소스의 트래픽은 IP 레이어에서 투명하게 작동하는 트래픽 옵티마이저의 검사를 위해 상위 링크를 통해 전달되어야 합니다. 트래픽 옵티마이저에 장애가 발생하면 트래픽이 하위 링크로 이동합니다. R1>R3 및 R3>R1 방향의 흐름은 동일한 경로를 따릅니다.

그림 2 본 예제에서 사용되는 토폴로지를 나타냅니다.

그림 2: 지정된 발신 인터페이스에 대한 필터 기반 전달지정된 발신 인터페이스에 대한 필터 기반 전달

디바이스 R2에서 방화벽 필터는 입력 방향으로 인터페이스 ge-1/0/8에 적용됩니다. 두 번째 용어는 특정 소스 주소 10.0.0.0/24와 일치하며 트래픽을 주소 192.168.0.3으로 라우팅합니다. 이 주소는 다음 홉 192.168.20.2로 확인됩니다. 인터페이스 ge-1/1/0에 연결된 링크가 다운되면 주소 192.168.0.3은 다음 홉 192.168.30.2로 확인됩니다.

디바이스 R2에서 방화벽 필터는 입력 방향으로 인터페이스 ge-1/0/0에 적용됩니다. 두 번째 용어는 특정 대상 주소 10.0.0.0/24와 일치하며 트래픽을 주소 192.168.0.2로 라우팅합니다. 이 주소는 다음 홉 192.168.20.1로 확인됩니다. 인터페이스 ge-1/3/8에 연결된 링크가 다운되면 주소 192.168.0.2는 다음 홉 192.168.30.1로 확인됩니다.

주:

작업을 사용하여 next-ip 구성된 주소는 자동으로 확인되지 않습니다. 이더넷 인터페이스에서는 구성된 주소가 라우팅 프로토콜 또는 정적 경로를 사용하여 해결된다고 가정합니다.

디바이스 R2-VR1과 디바이스 R2-VR2 사이에는 내부 BGP(IBGP)가 사용됩니다. 외부 BGP(EBGP)는 디바이스 R1과 디바이스 R2-VR1 사이 그리고 디바이스 R2-VR2와 디바이스 R3 사이에도 사용됩니다.

BGP 작업은 다음과 같이 진행됩니다.

  • R2-VR1은 R1에서 10/8을, R2-VR2에서 0/0을 학습합니다.

  • R2-VR2는 R3에서 0/0을 학습하고 R2-VR1에서 10/8을 학습합니다.

  • R1은 10/8을 광고하고 R2-VR1에서 0/0을 수신합니다.

  • R3는 0/0을 광고하고 R2-VR2에서 10/8을 수신합니다.

디바이스 R2에 적용된 방화벽 필터는 직접 연결된 인터페이스(이 경우 EBGP 세션)에 대해 컨트롤 플레인 트래픽을 허용해야 합니다.

이 예는 디바이스 R2의 구성을 보여줍니다.

토폴로지

구성

절차

CLI 빠른 구성

이 예를 빠르게 구성하려면, 아래 명령을 복사하여 텍스트 파일로 붙여 넣은 다음 모든 라인브레이크를 제거하고, 네트워크 구성을 일치하는 데 필요한 세부 사항을 바꾸고 [edit] 계층 수준에서 명령을 CLI로 복사해 붙여 넣습니다.

디바이스 R1

디바이스 R2

디바이스 R3

단계별 절차

다음 예는 구성 계층에서 다양한 수준의 탐색이 필요합니다. CLI 탐색에 대한 내용은 Junos OS CLI 사용자 가이드구성 모드에서 CLI 편집기 사용을(를) 참조하십시오.

디바이스 R2 구성:

  1. 인터페이스를 구성합니다.

  2. 라우팅 인스턴스를 구성합니다.

  3. 정적 및 BGP 라우팅을 구성합니다.

  4. 방화벽 필터를 구성합니다.

  5. 라우팅 정책 구성

결과

구성 모드에서 show interfaces, show firewallshow protocols 명령을 입력하여 구성을 확인합니다. 출력이 의도된 구성을 표시하지 않으면, 이 예의 구성 지침을 반복하여 수정합니다.

디바이스 구성을 마쳤으면 구성 모드에서 commit을(를) 입력합니다.

검증

구성이 올바르게 작동하고 있는지 확인합니다.

사용된 경로 확인

목적

디바이스 R1에서 디바이스 R3으로 트래픽을 전송할 때 예상 경로가 사용되는지 확인합니다.

작업

디바이스 R1에서 링크 장애 전후의 명령을 입력합니다 traceroute

트래픽 옵티마이저가 실패하기 전에

트래픽 옵티마이저 실패 후

의미

출력은 명령에 사용된 소스 주소에 따라 두 번째 홉이 변경됨을 traceroute 보여줍니다.

이 기능을 확인하기 위해 디바이스 R1에서 디바이스 R3으로 경로 추적 작업이 수행됩니다. 소스 IP 주소가 10.0.0.1인 경우, 패킷은 디바이스 R2의 ge-1/1/0.0 인터페이스로 전달됩니다. 소스 IP 주소가 10.1.0.1이면 패킷은 디바이스 R2의 ge-1/1/1.0 인터페이스로 전달됩니다.

ge-1/1/0과 ge-1/3/8 간의 링크가 실패하면 소스 IP 주소가 10.0.0.1인 패킷은 디바이스 R2의 ge-1/1/1.0 인터페이스로 전달됩니다.