BGP認証キーチェーンと認証キー


7

今日一緒に仕事をしているジュニパーボックスで、きちんとした小さな動作を見つけました。

Cisco ASRからMXに移行しましたが、認証が設定されているすべてのインターネットエクスチェンジピアが起動しませんでした。MX480で、ローカル認証が設定されていても設定されていないことを示すログメッセージを受け取りました。(以下のラボ構成を参照)

group R01-DSN-PEERS {
    type external;
    authentication-algorithm md5;
    authentication-key-chain STUPID;
    neighbor 192.168.100.1 {
        peer-as 6996;
    }
}

key-chain STUPID {
    key 0 {
        secret "$9$uEns1crM8xbY45Qt0O1cS"; ## SECRET-DATA
        start-time "2015-1-1.01:01:00 +0000";
    }
}

反対側、私は次のように見えることがわかりました:

router bgp 6996
neighbor 192.168.100.0 password _secret_stuff_

注:はい、反対側のネイバーは適切に構成されています。これは単にあなたにアイデアを与えるためです-以前にインストールされたASRはピアが確立されていました。

キーチェーンなしで、ネイバーに直接認証を設定することで、それを機能させることになりました。以下を参照してください:

group R01-DSN-PEERS {
    type external;
    neighbor 192.168.100.1 {
        authentication-key "$9$041sISlWL7w2oTzpOBISy"; ## SECRET-DATA
        peer-as 6996;
    }
}

これでうまくいきました。キーチェーンを使用することに特にこだわることはありませんでした。

私はこれを完全に実験し、パケットキャプチャをプルして、TCP / BGPオプションの違いを確認することにしました。以下は、私が試した各シナリオです(すべてジュニパーですが、ラボにシスコのボックスはありません)。

  1. ピアが確立されました:

    • 両方のピアのBGPグループの認証キーチェーン。
    • 両方のピアのBGPグループの認証アルゴリズム。

authentication-key-chainなどを使用している場合、パケットキャプチャは期待するTCP認証オプションを提供しませんでした(必要に応じて完全なキャプチャを提供できます)。

cap-1

  1. ピアが確立されました:

    • 両方のルータのグループ内のBGPピアの認証キー。

MD5認証を使用すると、次のようになります。

キャップ-2

ご覧のとおり、キャプチャではMD5が明示的に呼び出されています。

今言ったように、キーチェーンを使用するかどうかは関係ありません。構成を一致させなかったときは非常に不思議でした(下記を参照)。

  1. ピアがアクティブ/接続間でフラップしました

    • ピア1:グループ内のBGPピアの認証キー。
    • ピア2:グループ内のBGPピアに設定された認証キーチェーン。
    • ピア2:グループ内のBGPピアに設定された認証アルゴリズム。

全体として、「同じ」オプションのキャプチャの違いを説明できるものは何ですか?誰かが情報を明確にする必要がある場合は、私に知らせてください。

回答:


5

よく私はこれを理解することができました。

一番下の行は:

  • 認証キーチェーンを使用すると、「TCP拡張認証オプション」が使用されます
  • 認証キーを使用すると、「TCP MD5署名オプション」が使用されます

https://tools.ietf.org/html/draft-bonica-tcp-auth-06から

12.4.  Backwards Compatibility

   On any particular TCP connection, use of the TCP Enhanced
   Authentication Option precludes use of the TCP MD5 Signature Option.

2つの異なるTCPオプションを混在させることはできません。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.