À propos des routages statiques et par défaut
Pour acheminer le trafic vers un hôte ou un réseau non connecté, vous devez définir une voie de routage vers l’hôte ou le réseau, à l’aide du routage statique ou dynamique. En général, vous devez configurer au moins une route statique : une route par défaut pour tout le trafic qui n’est pas acheminé par d’autres moyens vers une passerelle de réseau par défaut, en général le routeur du saut suivant.
Routage par défaut
L’option la plus simple est de configurer une voie de routage statique par défaut pour envoyer tout le trafic vers un routeur en amont, en se fondant sur le routeur pour acheminer le trafic à votre place. Une voie de routage par défaut identifie l’adresse IP de la passerelle à laquelle appareil de défense contre les menaces envoie tous les paquets IP pour lesquels il n’a pas de voie de routage statique ou apprise. Une voie de routage statique par défaut est simplement une voie de routage statique avec 0.0.0.0/0 (IPv4) ou::/0 (IPv6) comme adresse IP de destination.
Vous devez toujours définir une voie de routage par défaut.
Comme défense contre les menaces utilise des tables de routage distinctes pour le trafic de données et pour le trafic de gestion, vous pouvez éventuellement configurer une voie de routage par défaut pour le trafic de données et une autre voie de routage par défaut pour le trafic de gestion. Notez que le trafic provenant du périphérique utilise par défaut la table de routage de gestion uniquement ou de données, en fonction du type (voir Table de routage pour le trafic de gestion), mais qu'il revient à l'autre table de routage si aucune route n'est trouvée. Les routes par défaut correspondront toujours au trafic et empêcheront un recours à l’autre table de routage. Dans ce cas, vous devez préciser l’interface que vous souhaitez utiliser pour le trafic de sortie si cette interface ne figure pas dans la table de routage par défaut. L’interface de dépistage est incluse dans le tableau des valeurs de gestion uniquement. L’interface de gestion spéciale utilise une table de routage Linux distincte et possède sa propre voie de routage par défaut. Consultez les commandes configure network .
Routes statiques
Vous pourriez souhaiter utiliser des routes statiques dans les cas suivants :
-
Vos réseaux utilisent un protocole de découverte de routeur non pris en charge.
-
Votre réseau est de petite taille et vous pouvez facilement gérer des routes statiques.
-
Vous ne voulez pas associer le trafic ou la surcharge de la CPU aux protocoles de routage.
-
Dans certains cas, une route par défaut ne suffit pas. La passerelle par défaut peut ne pas être en mesure d’atteindre le réseau de destination, vous devez donc également configurer des routes statiques plus spécifiques. Par exemple, si la passerelle par défaut est externe, la voie de routage par défaut ne peut pas diriger le trafic vers des réseaux internes qui ne sont pas directement connectés à appareil de défense contre les menaces .
-
Vous utilisez une fonctionnalité qui ne prend pas en charge les protocoles de routage dynamique.
-
Les routeurs virtuels utilisent des routes statiques pour créer des fuites de route. Les fuites de route permettent le flux du trafic d’une interface d’un routeur virtuel vers une autre interface dans un autre routeur virtuel. Pour en savoir plus, consultez Interconnexion des routeurs virtuels.
Routage vers l’interface null0 pour abandonner le trafic indésirable
Les règles d’accès vous permettent de filtrer les paquets en fonction des informations contenues dans leurs en-têtes. Une voie de routage statique vers l’interface null0 est une solution complémentaire aux règles d’accès. Vous pouvez utiliser une route null0 pour transférer le trafic indésirable ou indésirable afin que le trafic soit abandonné.
Les routes statiques Null0 ont un profil de rendement positif. Vous pouvez également utiliser des routes statiques null0 pour éviter les boucles de routage. BGP peut tirer parti de la route statique null0 pour le routage trou noir déclenché à distance.
Priorités de routage
-
Les routes qui identifient une destination spécifique prévalent sur la route par défaut.
-
Lorsque plusieurs routages existent vers la même destination (statique ou dynamique), la distance administrative du routage détermine la priorité. Les routes statiques sont définies à 1, ce sont donc généralement les routes les plus prioritaires.
-
Lorsque vous avez plusieurs routes statiques vers la même destination avec la même distance administrative, consultez Routage à chemins multiples à coûts égaux (ECMP)..
-
Pour le trafic sortant d’un tunnel avec l’option tunnelisé, cette voie de routage remplace toute autre voie de routage par défaut configurée ou apprise.
Routages en mode de pare-feu transparent et de groupes de ponts
Pour le trafic qui provient du appareil de défense contre les menaces et est destiné à travers une interface membre de groupe de ponts pour un réseau non connecté directement, vous devez configurer une voie de routage par défaut ou des routes statiques pour que l'appareil de défense contre les menaces sache de quelle interface membre de groupe de ponts envoyer trafic. Le trafic provenant de appareil de défense contre les menaces peut inclure des communications avec un serveur syslog ou SNMP. Si certains serveurs ne peuvent pas être atteints par une seule route par défaut, vous devez configurer des routes statiques. Pour le mode transparent, vous ne pouvez pas spécifier les BVI comme interface de passerelle; seules les interfaces membres peuvent être utilisées. Pour les groupes de ponts en mode routé, vous devez préciser le BVI dans une voie de routage statique; vous ne pouvez pas définir d’interface membre. Consultez la pour de plus amples renseignements.
Suivi du routage statique
L’un des problèmes des routes statiques est qu’il n’y a pas de mécanisme inhérent pour déterminer si la route est active ou inactive. Les routes statiques restent dans la table de routage même si la passerelle du saut suivant n’est plus disponible. Les routes statiques ne sont supprimées de la table de routage que si l’interface associée appareil de défense contre les menaces tombe en panne.
La fonction de suivi de route statique fournit une méthode de suivi de la disponibilité d’une route statique et d’installation d’une route de secours en cas de défaillance de la route principale. Par exemple, vous pouvez définir une route par défaut vers une passerelle de FAI et une route de secours par défaut vers un FAI secondaire au cas où le FAI principal deviendrait indisponible.
L'appareil de défense contre les menaces met en œuvre le suivi de route statique en associant une route statique à un hôte cible de surveillance sur le réseau de destination que l'appareil de défense contre les menaces surveille à l’aide des demandes Echo ICMP. Si aucune réponse écho n'est reçue dans un délai donné, l'hôte est considéré comme hors service et la route associée est supprimée de la table de routage. Une route de secours non suivie avec une métrique plus élevée est utilisée à la place de la route supprimée.
Lorsque vous sélectionnez une cible de surveillance, vous devez vous assurer qu’elle peut répondre aux demandes d’écho ICMP. La cible peut être n'importe quel objet réseau de votre choix, mais vous pouvez envisager d'utiliser les objets suivants :
-
L’adresse de la passerelle du FAI, pour la prise en charge du double FAI.
-
L’adresse de passerelle du saut suivant, si vous êtes préoccupé par la disponibilité de la passerelle.
-
Un serveur sur le réseau cible, tel qu’un serveur syslog, avec lequel l'appareil de défense contre les menaces doit communiquer.
-
Un objet réseau persistant sur le réseau de destination
Remarque |
Un poste de travail qui peut être éteint la nuit n’est pas un bon choix. |
Vous pouvez configurer le suivi de routage statique pour les routes définies de manière statique ou pour les routages par défaut obtenus par DHCP ou PPPoE. Vous pouvez uniquement activer les clients PPPoE sur plusieurs interfaces avec le suivi de routage configuré.