L'ONGLET ROUTAGE DYNAMIQUE
IMPORTANT
Le routage multicast dynamique est en accès anticipé dans SNS n.n.
Veuillez impérativement consulter les Problèmes connus et les Limitations et précisions sur les cas d'utilisation des Notes de version SNS n.n avant d'activer cette fonctionnalité.
Définitions
- Source multicast : émetteur de la source (caméra vidéo par exemple).
- Receiver multicast : receveur du flux multicast (abonné au groupe multicast).
- Groupe multicast : adresse multicast (privée, publique, SSM).
- (S,G) - (Source, Groupe) multicast : couple adresse IP de la source, adresse du groupe multicast.
- IGMP (Internet Group Management Protocol) : protocole utilisé par un récepteur multicast pour s'abonner ou se désabonner à un groupe multicast.
- PIM (Protocol Independent Multicast) : famille de protocoles de routages IP multicast
- PIM-SM (PIM Sparse Mode) : version de PIM qui construit un arbre de distribution. C’est une version évolutive (scalable) du protocole qui permet de gérer de multiples sources. L'arbre de distribution peut être :
- En mode partagé en passant par un Rendez-vous Point (Shared Tree ou RPT),
- Établi en recalculant un chemin le plus court possible appelé SPT (Shortest Path Tree), grâce au routage unicast.
- PIM-SSM (PIM Source-Specific Multicast) : version de PIM où la source est connue des receveurs. Lorsque le receveur s'abonne, le couple adresse IP de la source et adresse du groupe multicast est formé directement. Ce protocole est plus simple à mettre en œuvre que PIM-SM (absence de RP), mais nécessite IGMPv3 et se destine à un type d'application plus limité.
- RP (Rendez-vous Point) : rôle tenu par un routeur PIM-SM. Le RP est sollicité pour indiquer où se trouve la source multicast.
Le firewall SNS peut jouer ce rôle. - BSR (BootStrap Router) : rôle tenu par un routeur PIM. Le BSR est élu parmi une liste de candidats. Une fois élu, il récolte les candidatures pour le rôle de RP, puis diffuse aux autres routeurs la table des associations groupes multicast / RP.
Le firewall SNS peut jouer ce rôle.
Configurer les interfaces
Il s'agit de définir les interfaces (sources / destinations) participant au routage multicast dynamique (protocole PIM) et les versions de protocole IGMP que peuvent accepter ces interfaces. Pour autoriser les paquets issus de ces protocoles et à destination des interfaces du firewall, il est impératif que la règle de filtrage implicite Autoriser la réception de paquets IGMP et PIM pour le fonctionnement du routage multicast dynamique soit activée.
Les actions possibles
Tout sélectionner | Ce bouton permet de sélectionner toutes les lignes de la grille afin de les supprimer en une seule action. |
Ajouter | Ce bouton permet d'insérer une ligne après la ligne sélectionnée pour ajouter une interface. |
Supprimer | Ce bouton permet de supprimer la ligne sélectionnée. |
Ajouter une interface
NOTE
Les bridges et interfaces appartenant à des bridges ne peuvent pas être sélectionnés comme interfaces multicast.
Pour ajouter une interface à la liste des interfaces participant au routage multicast dynamique :
- Sélectionnez la ligne de la grille sous laquelle vous souhaitez créer une nouvelle entrée.
- Cliquez sur Ajouter.
- Sélectionnez l'interface.
- Sélectionnez la version de protocole IGMP autorisée pour cette interface : IGMP v2 uniquement ou IGMP v2 et IGMP v3.
- Précisez la priorité affectée à cette interface.
Cette notion de priorité est importante dans une architecture à accès multiples où plusieurs firewalls SNS ou routeurs gèrent du routage multicast dynamique sur le même réseau local. En effet, la priorité permettra l'élection du Designated Router (DR) qui sera en charge de l'envoi des requêtes auprès du Rendez-vous Point (RP) via l'interface la plus prioritaire.
L'interface présentant le numéro de priorité le plus bas sera la plus prioritaire pour le routage des flux multicast.
A égalité de priorité, c'est l'interface présentant l'adresse IP la plus élevée qui sera prioritaire.
NOTE
Si vous souhaitez utiliser le protocole PIM-SSM, il est impératif de choisir IGMP v2 et IGMP v3 car seul IGMP v3 est compatible avec ce protocole.
Les interactions possibles
Certaines opérations, listées dans la barre des tâches, peuvent être réalisées en effectuant un clic droit sur la grille des interfaces :
- Ajouter,
- Supprimer.
Être candidat au rôle de Bootstrap Router (BSR)
Dans le mécanisme d'élections de Rendez-vous Points, il est indispensable de définir le BootStrap Router (BSR) qui centralise les élections. Si un BSR est déjà configuré sur le réseau, le firewall SNS peut ne pas être candidat.
En revanche, si vous souhaitez que le firewall SNS puisse être élu en tant que BSR, utilisez cette grille :
Adresse | Sélectionnez l'interface réseau du firewall qui servira d'identifiant au firewall dans le mécanisme d'élections. Stormshield recommande d'utiliser une interface de loopback dédiée à cet effet. Les interfaces de loopback peuvent être définies dans le module Réseau > Interfaces virtuelles > onglet Loopback. ![]() |
Priorité |
Cette notion de priorité est importante dans une architecture pour laquelle plusieurs équipements sont candidats pour être BSR : l'équipement dont l'interface est la plus prioritaire sera élu. IMPORTANT
|
Être candidat au rôle de Rendez-vous Point (RP)
NOTE
Il est nécessaire d'être très rigoureux dans la gestion des groupes multicast (pas de recouvrement d'adresses) pour utiliser simultanément le mécanisme d'élections de RP et la définition de RP statiques.
Le RP joue un rôle essentiel dans le fonctionnement de PIM-SM. Si un RP est déjà configuré sur le réseau, le firewall SNS peut ne pas être candidat.
Si vous souhaitez inscrire le firewall dans le mécanisme d'élections de Rendez-vous Points, utilisez cette grille.
Adresse | Sélectionnez l'interface réseau du firewall qui servira d'identifiant au firewall dans le mécanisme d'élections. Stormshield recommande d'utiliser une interface de loopback dédiée à cet effet. Les interfaces de loopback peuvent être définies dans le module Réseau > Interfaces virtuelles > onglet Loopback. ![]() |
Priorité |
Cette notion de priorité est importante dans une architecture pour laquelle plusieurs équipements sont candidats aux élections de RP : l'équipement dont l'interface est la plus prioritaire sera élu. IMPORTANT
|
Les actions possibles :
- Pour ajouter une adresse de groupe multicast dont le firewall sera le RP potentiel, cliquez sur Ajouter puis sélectionnez (ou créez directement depuis cette grille) l'objet réseau correspondant à cette adresse.
- Pour supprimer une adresse de groupe multicast dont le firewall sera le RP potentiel, sélectionnez la ligne correspondante puis cliquez sur Supprimer.
- Pour supprimer toutes les adresses de groupes multicast, cliquez sur Tout sélectionner puis sur Supprimer.
Rendez-vous Points (RP) statiques
NOTE
Il est nécessaire d'être très rigoureux dans la gestion des groupes multicast (pas de recouvrement d'adresses) pour utiliser simultanément le mécanisme d'élections de RP et la définition de RP statiques.
Si vous souhaitez définir de manière statique (sans passer par un mécanisme d'élections) les Rendez-vous Points, utilisez cette grille.
Les actions possibles :
- Pour ajouter une définition statique de RP, cliquez sur Ajouter puis remplissez les deux champs suivants :
Plage | Plage d'adresses multicast (groupe multicast) à laquelle on attribue le RP. Cette plage peut être une plage personnalisée existante définie dans les objets réseau du firewall ou peut être créée directement depuis cette grille. |
Adresse | Adresse IP du RP pour ce groupe multicast. |
- Pour supprimer une définition statique de RP, sélectionnez la ligne correspondante puis cliquez sur Supprimer.
- Pour supprimer toutes les définitions statiques de RP, cliquez sur Tout sélectionner puis sur Supprimer.
Paramètres avancés
Intervalle entre deux Hello | Intervalle de temps (en secondes) entre deux envois de paquets Hello à destination des autres équipements gérant le protocole PIM. La valeur proposée par défaut est de 30 secondes. |
Intervalle entre deux requêtes IGMP | Intervalle de temps (en secondes) entre deux requêtes destinées à recueillir les demandes d'abonnements de récepteurs multicast ou de détecter au contraire les fins d'abonnements. La valeur proposée par défaut est de 5 secondes. |