Документация: ПО Факел — разрабатываемая версия
Протокол SIT¶
Обзор¶
Протокол туннелирования SIT работает на сетевом уровне модели OSI и поддерживает несколько опций инкапсуляции. SIT может работать по схемам: IPv6-in-IPv4, IPv4-in-IPv4, MPLS-in-IPv4, ANY-in-IPv4. Режим ANY поддерживает IPv4-in-IPv4 и IPv6-in-IPv4. Помимо этого, SIT поддерживает протокол адресации внутри инфраструктуры ISATAP. В ПО Факел значение sit соответствует схеме IPv6-in-IPv4.
Примечание
В текущей версии ПО Факел протокол SIT не реализован: интерфейс туннеля создается в плоскости передачи данных как туннель GRE (сетевой уровень) независимо от значения encapsulation (см. Ограничения).
Строение пакета при инкапсуляции по протоколу SIT:
В отличие от IP6IP6 SIT обладает более сложной структурой заголовка, которая помимо служебных данных канального уровня включает в себя MAC-адреса локальных устройств, которые подключены к маршрутизатору. Это позволяет протоколу SIT связывать несколько сетей IPv6. Однако усложненная структура заголовка SIT увеличивает нагрузку на маршрутизатор: требуется больше ресурсов и времени на обработку данных.
При настройке протокола важно обратить внимание на ряд особенностей:
Большинство межсетевых экранов и систем защиты настроены на анализ трафика, который проходит через стандартные транспортные протоколы (TCP или UDP), так как они содержат понятные заголовки (порты, флаги, номера сессий и т.д.). SIT упаковывает данные прямо в IP-пакет, без использования TCP/UDP. Поэтому некоторые фаерволы могут не знать, как обрабатывать такой трафик и просто блокируют его. При инкапсуляции по протоколу SIT в поле IP-заголовка добавляется номер протокола — «41»;
Не поддерживает multicast-вещание;
Чувствителен к максимально допустимому размеру передаваемого пакета, поскольку инкапсуляция дополнительного IP-заголовка увеличивает общий размер пакета;
Не шифрует обрабатываемый трафик. Для защиты канала связи используйте протоколы шифрования, например IPsec;
Не способен фрагментировать пакеты, что вместе с неправильно установленным максимально допустимым размером передаваемого пакета может привести к отбрасыванию пакетов.
Пример настройки¶
Предупреждение
В текущей версии ПО Факел протокол SIT не реализован: значение encapsulation sit принимается командной строкой, но создается туннель GRE (см. Ограничения). Пример показывает синтаксис команд.
Настройка маршрутизатора «А»:
Шаг |
Команда |
Описание |
|---|---|---|
1 |
set interfaces tunnel |
Включает протокол инкапсуляции SIT на интерфейсе туннеля |
2 |
set interfaces tunnel |
Задает IP-адрес источника на интерфейсе туннеля |
3 |
set interfaces tunnel |
Задает IP-адрес назначения на интерфейсе туннеля |
4 |
set interfaces tunnel |
Задает локальный IP-адрес на интерфейсе туннеля |
Настройка маршрутизатора «Б»:
Шаг |
Команда |
Описание |
|---|---|---|
1 |
set interfaces tunnel |
Включает протокол инкапсуляции SIT на интерфейсе туннеля |
2 |
set interfaces tunnel |
Задает IP-адрес источника на интерфейсе туннеля |
3 |
set interfaces tunnel |
Задает IP-адрес назначения на интерфейсе туннеля |
4 |
set interfaces tunnel |
Задает локальный IP-адрес на интерфейсе туннеля |
Список команд¶
Режим «Конфигурирование»¶
interfaces tunnel <interface> encapsulation sit¶
Синтаксис:
set interfaces tunnel
<interface>encapsulation sitdelete interfaces tunnel
<interface>encapsulation sitshow interfaces tunnel
<interface>encapsulation
Аргументы:
<interface>— имя интерфейса туннеля. Формат: tunN, где N — число; имя одинаково для всех типов инкапсуляции.
Режим: «Конфигурирование».
Примечание
В текущей версии ПО Факел значение sit принимается командой, но создается туннель GRE (сетевой уровень): протокол SIT не реализован (см. Ограничения).
interfaces tunnel <interface> address <address>¶
Синтаксис:
set interfaces tunnel
<interface>address<address>delete interfaces tunnel
<interface>address<address>show interfaces tunnel
<interface>address
Аргументы:
<interface>— имя интерфейса туннеля. Формат: tunN, где N — число; имя одинаково для всех типов инкапсуляции;<address>— локальный IP-адрес, который администратор вручную назначает интерфейсу туннеля. Формат: IPv4-префикс (x.x.x.x/x) или IPv6-префикс (h:h:h:h:h:h:h:h/x). Можно задать несколько значений.
Режим: «Конфигурирование».
interfaces tunnel <interface> source-address <address>¶
Синтаксис:
set interfaces tunnel
<interface>source-address<address>delete interfaces tunnel
<interface>source-address<address>show interfaces tunnel
<interface>source-address
Аргументы:
<interface>— имя интерфейса туннеля. Формат: tunN, где N — число; имя одинаково для всех типов инкапсуляции;<address>— IP-адрес источника. Формат: IPv4-адрес (x.x.x.x).
Режим: «Конфигурирование».
interfaces tunnel <interface> remote <address>¶
Синтаксис:
set interfaces tunnel
<interface>remote<address>delete interfaces tunnel
<interface>remote<address>show interfaces tunnel
<interface>remote
Аргументы:
<interface>— имя интерфейса туннеля. Формат: tunN, где N — число; имя одинаково для всех типов инкапсуляции;<address>— IP-адрес назначения другого интерфейса туннеля. Формат: IPv4-адрес (x.x.x.x).
Режим: «Конфигурирование».
Примечание
Полный список команд для настройки туннельного интерфейса представлен в разделе Интерфейс туннеля.