L'ONGLET ROUTAGE DYNAMIQUE

IMPORTANT

Le routage multicast dynamique est en accès anticipé dans SNS 4.7.

Veuillez impérativement consulter les Problèmes connus et les Limitations et précisions sur les cas d'utilisation des Notes de version SNS 4.7 avant d'activer cette fonctionnalité.

Définitions

  • Source multicast : émetteur de la source (caméra vidéo par exemple).
  • Receiver multicast : receveur du flux multicast (abonné au groupe multicast).
  • Groupe multicast : adresse multicast (privée, publique, SSM).
  • (S,G) - (Source, Groupe) multicast : couple adresse IP de la source, adresse du groupe multicast.
  • IGMP (Internet Group Management Protocol) : protocole utilisé par un récepteur multicast pour s'abonner ou se désabonner à un groupe multicast.
  • PIM (Protocol Independent Multicast) : famille de protocoles de routages IP multicast
  • PIM-SM (PIM Sparse Mode) : version de PIM qui construit un arbre de distribution. C’est une version évolutive (scalable) du protocole qui permet de gérer de multiples sources. L'arbre de distribution peut être :
    • En mode partagé en passant par un Rendez-vous Point (Shared Tree ou RPT),
    • Établi en recalculant un chemin le plus court possible appelé SPT (Shortest Path Tree), grâce au routage unicast.
  • PIM-SSM (PIM Source-Specific Multicast) : version de PIM où la source est connue des receveurs. Lorsque le receveur s'abonne, le couple adresse IP de la source et adresse du groupe multicast est formé directement. Ce protocole est plus simple à mettre en œuvre que PIM-SM (absence de RP), mais nécessite IGMPv3 et se destine à un type d'application plus limité.
  • RP (Rendez-vous Point) : rôle tenu par un routeur PIM-SM. Le RP est sollicité pour indiquer où se trouve la source multicast.
    Le firewall SNS peut jouer ce rôle.
  • BSR (BootStrap Router) : rôle tenu par un routeur PIM. Le BSR est élu parmi une liste de candidats. Une fois élu, il récolte les candidatures pour le rôle de RP, puis diffuse aux autres routeurs la table des associations groupes multicast / RP.
    Le firewall SNS peut jouer ce rôle.

Configurer les interfaces

Il s'agit de définir les interfaces (sources / destinations) participant au routage multicast dynamique (protocole PIM) et les versions de protocole IGMP que peuvent accepter ces interfaces. Pour autoriser les paquets issus de ces protocoles et à destination des interfaces du firewall, il est impératif que la règle de filtrage implicite Autoriser la réception de paquets IGMP et PIM pour le fonctionnement du routage multicast dynamique soit activée.

Les actions possibles

Tout sélectionner Ce bouton permet de sélectionner toutes les lignes de la grille afin de les supprimer en une seule action.
Ajouter Ce bouton permet d'insérer une ligne après la ligne sélectionnée pour ajouter une interface.
Supprimer Ce bouton permet de supprimer la ligne sélectionnée.

Ajouter une interface

NOTE
Les bridges et interfaces appartenant à des bridges ne peuvent pas être sélectionnés comme interfaces multicast.

Pour ajouter une interface à la liste des interfaces participant au routage multicast dynamique :

  1. Sélectionnez la ligne de la grille sous laquelle vous souhaitez créer une nouvelle entrée.
  2. Cliquez sur Ajouter.
  3. Sélectionnez l'interface.
  4. Sélectionnez la version de protocole IGMP autorisée pour cette interface : IGMP v2 uniquement ou IGMP v2 et IGMP v3.
  5. NOTE
    Si vous souhaitez utiliser le protocole PIM-SSM, il est impératif de choisir IGMP v2 et IGMP v3 car seul IGMP v3 est compatible avec ce protocole.

  6. Précisez la priorité affectée à cette interface.
    Cette notion de priorité est importante dans une architecture à accès multiples où plusieurs firewalls SNS ou routeurs gèrent du routage multicast dynamique sur le même réseau local. En effet, la priorité permettra l'élection du Designated Router (DR) qui sera en charge de l'envoi des requêtes auprès du Rendez-vous Point (RP) via l'interface la plus prioritaire.
    L'interface présentant le numéro de priorité le plus bas sera la plus prioritaire pour le routage des flux multicast.
    A égalité de priorité, c'est l'interface présentant l'adresse IP la plus élevée qui sera prioritaire.

Les interactions possibles

Certaines opérations, listées dans la barre des tâches, peuvent être réalisées en effectuant un clic droit sur la grille des interfaces :

  • Ajouter,
  • Supprimer.

Être candidat au rôle de Bootstrap Router (BSR)

Dans le mécanisme d'élections de Rendez-vous Points, il est indispensable de définir le BootStrap Router (BSR) qui centralise les élections. Si un BSR est déjà configuré sur le réseau, le firewall SNS peut ne pas être candidat.
En revanche, si vous souhaitez que le firewall SNS puisse être élu en tant que BSR, utilisez cette grille :

Adresse Sélectionnez l'interface réseau du firewall qui servira d'identifiant au firewall dans le mécanisme d'élections.
Stormshield recommande d'utiliser une interface de loopback dédiée à cet effet.
Les interfaces de loopback peuvent être définies dans le module Réseau > Interfaces virtuelles > onglet Loopback.
Plus d'informations sur la création d'interfaces de loopback.
Priorité

Cette notion de priorité est importante dans une architecture pour laquelle plusieurs équipements sont candidats pour être BSR : l'équipement dont l'interface est la plus prioritaire sera élu.

IMPORTANT
L'interface présentant le numéro le plus élevé sera la plus prioritaire.
A égalité de priorité, c'est l'interface présentant l'adresse IP la plus élevée qui sera prioritaire.

Être candidat au rôle de Rendez-vous Point (RP)

NOTE
Il est nécessaire d'être très rigoureux dans la gestion des groupes multicast (pas de recouvrement d'adresses) pour utiliser simultanément le mécanisme d'élections de RP et la définition de RP statiques.

Le RP joue un rôle essentiel dans le fonctionnement de PIM-SM. Si un RP est déjà configuré sur le réseau, le firewall SNS peut ne pas être candidat.
Si vous souhaitez inscrire le firewall dans le mécanisme d'élections de Rendez-vous Points, utilisez cette grille.

Adresse Sélectionnez l'interface réseau du firewall qui servira d'identifiant au firewall dans le mécanisme d'élections.
Stormshield recommande d'utiliser une interface de loopback dédiée à cet effet.
Les interfaces de loopback peuvent être définies dans le module Réseau > Interfaces virtuelles > onglet Loopback.
Plus d'informations sur la création d'interfaces de loopback.
Priorité

Cette notion de priorité est importante dans une architecture pour laquelle plusieurs équipements sont candidats aux élections de RP : l'équipement dont l'interface est la plus prioritaire sera élu.

IMPORTANT
L'interface présentant le numéro le moins élevé sera la plus prioritaire.
A égalité de priorité, c'est l'interface présentant l'adresse IP la plus élevée qui sera prioritaire.

Les actions possibles :

  • Pour ajouter une adresse de groupe multicast dont le firewall sera le RP potentiel, cliquez sur Ajouter puis sélectionnez (ou créez directement depuis cette grille) l'objet réseau correspondant à cette adresse.
  • Pour supprimer une adresse de groupe multicast dont le firewall sera le RP potentiel, sélectionnez la ligne correspondante puis cliquez sur Supprimer.
  • Pour supprimer toutes les adresses de groupes multicast, cliquez sur Tout sélectionner puis sur Supprimer.

Rendez-vous Points (RP) statiques

NOTE
Il est nécessaire d'être très rigoureux dans la gestion des groupes multicast (pas de recouvrement d'adresses) pour utiliser simultanément le mécanisme d'élections de RP et la définition de RP statiques.

Si vous souhaitez définir de manière statique (sans passer par un mécanisme d'élections) les Rendez-vous Points, utilisez cette grille.

Les actions possibles :

  • Pour ajouter une définition statique de RP, cliquez sur Ajouter puis remplissez les deux champs suivants :
Plage Plage d'adresses multicast (groupe multicast) à laquelle on attribue le RP.
Cette plage peut être une plage personnalisée existante définie dans les objets réseau du firewall ou peut être créée directement depuis cette grille.
Adresse Adresse IP du RP pour ce groupe multicast.
  • Pour supprimer une définition statique de RP, sélectionnez la ligne correspondante puis cliquez sur Supprimer.
  • Pour supprimer toutes les définitions statiques de RP, cliquez sur Tout sélectionner puis sur Supprimer.

Paramètres avancés

Intervalle entre deux Hello Intervalle de temps (en secondes) entre deux envois de paquets Hello à destination des autres équipements gérant le protocole PIM.
La valeur proposée par défaut est de 30 secondes.
Intervalle entre deux requêtes IGMP Intervalle de temps (en secondes) entre deux requêtes destinées à recueillir les demandes d'abonnements de récepteurs multicast ou de détecter au contraire les fins d'abonnements.
La valeur proposée par défaut est de 5 secondes.