Citrix SD-WAN Orchestrator para entornos locales 14.3

Administración en banda

El servicio Citrix SD-WAN Orchestrator le permite administrar el dispositivo SD-WAN de dos maneras: Administración fuera de banda y administración dentro de banda. La administración fuera de banda le permite crear una dirección IP de administración mediante un puerto reservado para la administración, que solo transporta tráfico de administración. La administración en banda le permite utilizar los puertos de datos SD-WAN para la administración. Lleva tanto tráfico de datos como de administración, sin tener que configurar una ruta de administración de adiciones.

La administración en banda permite que las direcciones IP virtuales se conecten a servicios de administración como la interfaz de usuario web y SSH. Puede habilitar la administración en banda en una interfaz de confianza habilitada para ser utilizada para servicios IP. Puede acceder a la interfaz de usuario web y SSH mediante la IP de administración y las IP virtuales en banda.

Nota

La administración dentro de banda en el servicio Citrix SD-WAN Orchestrator es compatible con Citrix SD-WAN 11.1.1 y versiones posteriores.

Para habilitar la administración dentro de banda en una IP virtual, al nivel de sitio, vaya a Configuración > Configuracióndel sitio>Interfaces. Seleccione la IP virtual que se utilizará como puerto de administración en banda. Puede usar laIP de administración en bandao elIPv6 de administración en banda para acceder a la interfaz de usuario web y a SSH.

Nota

La administración en banda solo se admite en puertos LAN.

Administración en banda

Para obtener información detallada sobre el procedimiento de configuración de una dirección IP virtual, consulte Interfaces.

La IP de administración en banda también actúa como IP de gestión de copias de seguridad. Se utiliza como dirección IP de administración si el puerto de administración no está configurado con una Gateway predeterminada. Seleccione el proxy DNS al que se reenvían todas las solicitudes de DNS a través del plano de administración en banda. Para obtener información sobre la configuración del proxy DNS, consulte Proxy DNS.

En los casos de uso en los que la conectividad del dispositivo con el servicio Citrix SD-WAN Orchestrator cambia entre los puertos de administración y los puertos dentro de banda, configure el DNS de administraciónen banda o el DNS V6 de administración en banda para garantizar una conectividad ininterrumpida del servicio Citrix SD-WAN Orchestrator.

Aprovisionamiento en banda

La necesidad de implementar dispositivos SD-WAN en entornos más sencillos como el hogar o las sucursales pequeñas ha aumentado significativamente. Configurar un acceso de administración independiente para implementaciones más sencillas es una sobrecarga adicional. La implementación sin táctiles junto con la función de administración en banda permite el Provisioning y la administración de la configuración a través de puertos de datos designados. La implementación sin táctiles es compatible con los puertos de datos designados y no es necesario utilizar un puerto de administración independiente para la implementación sin contacto.

Puede aprovisionar un dispositivo en el estado enviado de fábrica, que admita el Provisioning en banda conectando el puerto de administración o de datos a Internet. Los dispositivos que admiten el Provisioning en banda tienen puertos específicos para LAN y WAN. El dispositivo en estado de restablecimiento de fábrica tiene una configuración predeterminada que permite establecer una conexión con el servicio de implementación sin contacto. El puerto LAN actúa como servidor DHCP y asigna una IP dinámica al puerto WAN que actúa como cliente DHCP. Los enlaces WAN supervisan el servicio DNS Quad 9 para determinar la conectividad WAN.

Una vez que se obtiene la dirección IP y se establece una conexión con el servicio de implementación sin contacto, los paquetes de configuración se descargan e instalan en el dispositivo. Para obtener información sobre la implementación sin intervención a través del servicio Citrix SD-WAN Orchestrator, consulte Zero Touch Deployment.

Nota

  • El Provisioning en banda es aplicable a todas las plataformas. Sin embargo, la configuración predeterminada solo se habilita en las plataformas Citrix SD-WAN 110 y VPX porque las demás plataformas se suministran con una versión de software anterior.
  • Para el Provisioning del día 0 de los dispositivos SD-WAN a través de los puertos de datos, la versión del software del dispositivo debe ser Citrix SD-WAN 11.1.1 o superior.

La configuración predeterminada de un dispositivo en estado de restablecimiento de fábrica incluye las siguientes configuraciones:

  • Servidor DHCP en puerto LAN
  • Cliente DHCP en el puerto WAN
  • Configuración de QUAD9 para DNS
  • La IP LAN predeterminada es 192.168.101.1/24 para los dispositivos Citrix SD-WAN con imagen de fábrica 11.1.1.39.
  • La IP LAN predeterminada es 192.168.0.1/24 para el dispositivo Citrix SD-WAN 110 con imagen de fábrica 11.0.4.
  • Licencia Grace de 35 días.

Una vez aprovisionado el dispositivo, la configuración predeterminada se inhabilita y anula por la configuración recibida del servicio de implementación sin contacto. Si caduca una licencia de dispositivo o licencia de gracia, se activa la configuración predeterminada, lo que garantiza que el dispositivo permanece conectado al servicio de implementación sin contacto y recibe el servicio administrado de licencias.

Configuración de reserva

La configuración de reserva garantiza que el dispositivo permanezca conectado al servicio de implementación sin contacto si hay un error de vínculo, falta de configuración o falta de software. La configuración de reserva está habilitada de forma predeterminada en los dispositivos que tienen un perfil de configuración predeterminado. También puede modificar la configuración de reserva según la configuración de red LAN existente.

La configuración alternativa conserva la conectividad con el dispositivo a través de la IP de administración en banda del dispositivo y el servicio Citrix SD-WAN Orchestrator en los siguientes casos:

  • Dónde se bloquea la t2_app
  • intenta realizar el restablecimiento de la configuración

En un caso en el que un dispositivo tiene configurada la administración en banda y usted realiza un restablecimiento manual de la configuración o la t2_app se bloquea más de cuatro veces en 120 segundos debido a la configuración del usuario. En este marco, el servicio se inhabilita y, por lo tanto, se pierde la conectividad con el servicio Citrix SD-WAN Orchestrator y el dispositivo.

Pero si tenía habilitada la configuración alternativa, obtendrá las siguientes funciones:

  • Acceso básico dentro de banda a las funciones de administración (Web UI/SSH/SNMP)
  • Capacidad para que el dispositivo se conecte a servicios externos a través de un puerto en banda (Citrix SD-WAN Orchestrator Service/ZTD)

Para estos casos, en lugar de inhabilitar el dispositivo de servicio, vuelve con una configuración alternativa con el servicio habilitado. La conectividad con el servicio Citrix SD-WAN Orchestrator y el dispositivo a través de la IP de administración en banda permanece intacta mientras el enlace tenga conectividad a Internet.

Nota

Tras el aprovisionamiento inicial del dispositivo, asegúrese de que la configuración alternativa esté habilitada para la conectividad del servicio de implementación sin interacción.

Si la configuración alternativa está inhabilitada, puede habilitarla a través del servicio Citrix SD-WAN Orchestrator al nivel de sitio. Para ello, vaya a Configuración > Configuración del dispositivo > Alternativa y haga clic en Habilitar configuración alternativa.

Habilitar configuración de reserva

Para personalizar la configuración alternativa según su red LAN, modifique los valores de las siguientes configuraciones de LAN según los requisitos de la red. Esta es la configuración mínima necesaria para establecer una conexión con el servicio de implementación sin contacto.

  • ID de VLAN: El ID de VLAN en el que se debe agrupar el puerto LAN.
  • Dirección IP: La dirección IP virtual asignada al puerto LAN.
  • Habilitar servidor DHCP: habilita el puerto LAN como servidor DHCP. El servidor DHCP asigna direcciones IP dinámicas al puerto WAN.
  • Inicio y finalización de DHCP: Rango de direcciones IP que DHCP utiliza para asignar una IP al puerto WAN de forma dinámica.
  • Servidor DNS dinámico: habilita el puerto LAN como servidor de nombres de dominio.
  • Servidor DNS: La dirección IP del servidor DNS principal.
  • Servidor DNS Alt: La dirección IP del servidor DNS secundario.
  • Acceso a Internet: Permita el acceso a Internet a todos los clientes LAN sin ningún otro filtrado.

Ajustes de configuración alternativos

Configure el modo para cada puerto. El puerto puede ser un puerto LAN o un puerto WAN o puede inhabilitarse. Los puertos mostrados dependen del modelo del dispositivo. Además, configure el modo de derivación de puerto en Fail-to-Block o Fail-to-Wire.

La siguiente tabla proporciona los detalles de los puertos WAN y LAN designados previamente para la configuración de reserva en diferentes plataformas:

Plataforma Puertos WAN Puertos LAN
110 1/2 1/1
110-LTE 1/2, LTE-1 1/1
210 1/4, 1/5 1/3
210-LTE 1/4, 1/5, LTE-1 1/3
VPX 2 1
410 1/4, 1/5, 1/6 1/3 (FTB)
1100 1/4, 1/5, 1/6 1/3 (FTB)

Configuración del puerto

Los puertos WAN se pueden configurar como enlaces WAN independientes mediante el cliente DHCP y supervisar el servicio DNS Quad9 para determinar la conectividad WAN. Puede configurar IP/IP estáticas WAN para los puertos WAN en ausencia de DHCP para utilizar la administración en banda para el aprovisionamiento inicial.

Nota

Solo puede configurar los puertos Ethernet con las IP estáticas. Las IP estáticas no se pueden configurar con los puertos LTE-1 y LTE-E1. Aunque puede agregar los puertos LTE-1 y LTE-E1 como WAN, los campos de configuración permanecen no modificables.

Al agregar un puerto WAN, se agrega en la sección Configuración WAN (puerto: 2) con la casilla Habilitar DHCP seleccionada de forma predeterminada. Si se selecciona la casilla Modo DHCP, los campos de texto Dirección IP, Dirección IP de puertade enlace e ID de VLAN aparecen atenuados. Desactive la casilla Activar DHCP si quiere configurar una IP estática.

Configuración del puerto WAN

De forma predeterminada, el campo Dirección IP de seguimiento de WAN se rellena automáticamente con 9.9.9.9. Puede cambiar la dirección según sea necesario.

Nota

Si selecciona la casilla Servidores DNS dinámicos, asegúrese de agregar o configurar al menos un puerto WAN con el modo DHCP seleccionado.

Para restablecer la configuración de reserva a la configuración predeterminada en cualquier momento, haga clic en Restablecer.

Nota

Se recomienda habilitar la configuración alternativa en todos los dispositivos que estén conectados a Orchestrator a través del puerto de administración o en banda conectado a la subred LAN. Asegúrese de que la configuración alternativa predeterminada esté configurada según los requisitos de subred de la red.

Failover de puerto

El servicio Citrix SD-WAN Orchestrator también permite conmutar por error el tráfico de administración sin problemas al puerto de administración cuando el puerto de datos deja de funcionar y viceversa. Si un dispositivo puede conectarse a Internet a través de los puertos de administración y en banda, se elige el puerto de administración para la implementación sin contacto.

Al reiniciar el dispositivo, si Internet está disponible a través del puerto en banda y no en el puerto de administración, el dispositivo se conecta inmediatamente al servicio Citrix SD-WAN Orchestrator.

Una vez establecida la conexión, un agente de servicio que se ejecuta en el dispositivo envía la información de los latidos al servicio Citrix SD-WAN Orchestrator cada 10 segundos. Si el servicio Citrix SD-WAN Orchestrator no recibe el latido durante 5 minutos, se activa la conmutación por error del puerto en banda. El servicio Citrix SD-WAN Orchestrator informa que el dispositivo está fuera de línea durante este período.

Al reiniciar el dispositivo, si Internet no está disponible tanto en el puerto de administración como en banda y una vez restablecida la conexión a Internet, el agente de servicio tarda unos 5 minutos en reiniciar y establecer una conexión.

Asegúrese de que la opción Preservar ruta a Internet desde el enlace incluso si todas las rutas asociadas están inactivas esté habilitada al nivel de red, Configuración > Servicios de entrega > Internet. Garantizar que la conectividad con el servicio Citrix SD-WAN Orchestrator se mantenga incluso si la ruta virtual está inactiva.

Conservar la ruta a Internet

Puerto de datos o administración configurable

La administración en banda permite que los puertos de datos transporten tanto tráfico de datos como de administración, eliminando la necesidad de un puerto de administración dedicado. Deja el puerto de administración sin utilizar en los dispositivos de gama baja, que ya tienen baja densidad de puertos. Citrix SD-WAN permite configurar el puerto de administración para que funcione como puerto de datos o como puerto de administración.

Nota

Puede convertir el puerto de administración en puerto de datos solo en las siguientes plataformas.

  • Citrix SD-WAN 110 SE/LTE
  • Citrix SD-WAN 210 SE/LTE

Mientras configura un sitio, utilice el puerto de administración en la configuración. Después de activar la configuración, el puerto de administración se convierte en un puerto de datos.

Nota

Solo puede configurar un puerto de administración cuando la administración en banda está habilitada en otras interfaces de confianza del dispositivo.

Para configurar una interfaz de administración, al nivel de sitio, vaya a Configuración > Configuracióndel sitio>Interfaces y seleccione la interfaz de administración. Para obtener más información sobre la configuración de grupos de interfaces, consulte Interfaces.

Puerto de administración configurable

Para volver a configurar el puerto de administración para realizar la funcionalidad de administración, quite la configuración. Cree una configuración sin utilizar el puerto de administración y actívelo.

Administración en banda