Configuração da limitação do MAC
Configuração do mac limiting (ELS)
Este tópico descreve as diferentes maneiras de configurar uma limitação nos endereços MAC em pacotes que são recebidos e encaminhados pelo dispositivo.
As tarefas apresentadas nesta seção usam o Junos OS para switches da Série EX, QFX3500 e switches de QFX3600 e roteadores da Série PTX que oferecem suporte ao estilo de configuração do Software de Camada 2 Aprimorado (ELS). Veja usando a CLI aprimorada de software de Camada 2 para obter mais informações sobre as configurações do ELS.
-
Para obter informações sobre a configuração de uma interface para se recuperar automaticamente de um desligamento causado pela limitação do MAC, consulte Configurando o autorecovery para eventos de segurança de portas. Se você não configurar o dispositivo para o autorecovery a partir da condição desabilitado, você pode criar as interfaces desabilitadas executando o
clear ethernet-switching recovery-timeout
comando.
As diferentes maneiras de definir um limite MAC são descritas nas seguintes seções:
- Limitando o número de endereços MAC aprendidos por uma interface
- Limitando o número de endereços MAC aprendidos por uma VLAN
- Limitando o número de endereços MAC aprendidos por uma interface em uma VLAN
Limitando o número de endereços MAC aprendidos por uma interface
Nos roteadores da Série PTX, você pode limitar o número de endereços MAC aprendidos apenas por uma interface.
Para proteger uma porta, você pode definir o número máximo de endereços MAC que podem ser aprendidos por uma interface.
[edit switch-options] user@switch# set interface interface-name interface-mac-limit limit packet-action action
[edit routing-instances] user@switch# set routing-instance-name switch-options interface interface-name interface-mac-limit limit
[edit switch-options] user@switch# set interface-mac-limit limit
[edit routing-instances] user@switch# set routing-instance-name switch-options interface-mac-limit limit
Depois de definir um novo limite MAC para a interface, o sistema libera as entradas existentes na tabela de encaminhamento de endereços MAC associada à interface.
Limitando o número de endereços MAC aprendidos por uma VLAN
Para limitar o número de endereços MAC aprendidos por uma VLAN, execute as seguintes etapas:
[edit vlans] user@switch# set vlan-name switch-options mac-table-size limit packet-action action
Limitando o número de endereços MAC aprendidos por uma interface em uma VLAN
Para limitar o número de endereços MAC aprendidos por uma interface em uma VLAN, execute as seguintes etapas:
Configuração do mac limiting (não-ELS)
Essa tarefa usa o Junos OS para switches da Série EX e switches de QFX3500 e QFX3600 que não oferecem suporte ao estilo de configuração do Software de Camada 2 (ELS).
Este tópico descreve várias maneiras de configurar uma limitação nos endereços MAC em pacotes que são recebidos e encaminhados pelo switch.
Antes de poder alterar um limite MAC que foi previamente definido para uma interface ou um VLAN, você deve primeiro limpar as entradas existentes na tabela de encaminhamento de endereços MAC que correspondem à mudança que você deseja fazer. Assim, para alterar o limite em uma interface, primeiro libere as entradas da tabela de encaminhamento de endereço MAC para essa interface. Para alterar o limite em todas as interfaces e VLANs, libere todas as entradas da tabela de encaminhamento de endereços MAC. Para alterar o limite de uma VLAN, libere as entradas da tabela de encaminhamento de endereços MAC para essa VLAN.
Para limpar os endereços MAC da tabela de encaminhamento:
Entradas de endereço MAC claras a partir de uma interface específica (aqui, a interface é ge-0/0/1) na tabela de encaminhamento:
user@switch> clear ethernet-switching-table interface ge-0/0/1
Libere todas as entradas de endereço MAC na tabela de encaminhamento:
user@switch>clear ethernet-switching-table
Entradas de endereço MAC claras de uma VLAN específica (aqui, a VLAN é vlan-abc):
user@switch> clear ethernet-switching-table vlan vlan-abc
As diferentes maneiras de definir um limite MAC são descritas nas seguintes seções:
- Limitando o número de endereços MAC que podem ser aprendidos em interfaces
- Especificação de endereços MAC permitidos
- Configuração da limitação de MAC para VLANs
Limitando o número de endereços MAC que podem ser aprendidos em interfaces
Para configurar a limitação do MAC para a segurança da porta, estabelecendo um número máximo de endereços MAC que podem ser aprendidos em interfaces.
Especificação de endereços MAC permitidos
Você deve limpar as entradas existentes na tabela de encaminhamento de endereços MAC antes de alterar o limite de endereço MAC.
Para configurar a limitação de MAC para segurança de porta especificando endereços MAC permitidos:
Configuração da limitação de MAC para VLANs
Você deve limpar as entradas existentes na tabela de encaminhamento de endereços MAC antes de alterar o limite de endereço MAC.
A limitação de MAC para uma VLAN restringe os endereços MAC que podem ser aprendidos para essa VLAN, mas não descartam o pacote. Portanto, definir o limite MAC em uma VLAN não é considerado um recurso de segurança de porta.
A configuração de endereços MAC permitidos específicos não se aplica às VLANs.
Para configurar a limitação de MAC para uma VLAN usando a CLI:
Se o limite MAC em um VLAN específico for excedido, o dispositivo registra os endereços MAC de pacotes que fazem com que o limite seja excedido. Nenhuma outra ação é possível.
[edit vlans] user@switch# set vlan-abc mac-limit 20
Quando você estiver aplicando um limite MAC em uma VLAN, não configure mac-limit
para 1 para uma VLAN composta por interfaces de VLAN roteadas (RVIs) ou uma VLAN composta por pacotes Ethernet agregados usando LACP. Nesses casos, a configuração de mac-limit
1 impede que o dispositivo aprenda endereços MAC que não sejam os endereços automáticos:
Para RVIs, o primeiro endereço MAC inserido no banco de dados de encaminhamento é o endereço MAC do RVI.
Para pacotes Ethernet agregados usando LACP, o primeiro endereço MAC inserido no banco de dados de encaminhamento na tabela de encaminhamento é o endereço fonte do pacote de protocolo.
Se o VLAN for composto por interfaces de acesso ou tronco regulares, você pode definir o mac-limit
1 se preferir fazê-lo.
Configuração da limitação mac em roteadores da Série MX
Este tópico descreve as diferentes maneiras de configurar uma limitação nos endereços MAC em pacotes que são recebidos e encaminhados pelos roteadores da Série MX.
- Limitando o número de endereços MAC aprendidos por uma interface
- Limitando o número de endereços MAC aprendidos por um domínio de ponte
- Limitando o número de endereços MAC aprendidos por uma interface em um domínio de ponte
Limitando o número de endereços MAC aprendidos por uma interface
Para proteger uma porta, você pode definir o número máximo de endereços MAC que podem ser aprendidos por uma interface.
Os roteadores da Série MX oferecem suporte apenas à ação de quedas . Se a ação não for especificada, o roteador executa a queda de ação padrão se o limite for excedido.
[edit switch-options] user@switch# set interface interface-name interface-mac-limit limit packet-action action
[edit routing-instances] user@switch# set routing-instance-name switch-options interface interface-name interface-mac-limit limit
[edit switch-options] user@switch# set interface-mac-limit limit
[edit routing-instances] user@switch# set routing-instance-name switch-options interface-mac-limit limit
Depois de definir um novo limite MAC para a interface, o sistema libera as entradas existentes na tabela de encaminhamento de endereços MAC associada à interface.
Limitando o número de endereços MAC aprendidos por um domínio de ponte
Para limitar o número de endereços MAC aprendidos por um domínio de ponte, execute as seguintes etapas:
[edit bridge-domains] user@switch# set bridge-domain-name bridge-options mac-table-size limit packet-action action
Limitando o número de endereços MAC aprendidos por uma interface em um domínio de ponte
Para limitar o número de endereços MAC aprendidos por uma interface em um domínio de ponte, execute as seguintes etapas:
Configuração do mac limiting (procedimento J-Web)
A limitação de MAC protege contra inundações da tabela de comutação Ethernet em um switch da Série EX. A limitação do MAC estabelece um limite no número de endereços MAC que podem ser aprendidos em uma única interface de acesso de Camada 2 (porta).
O Junos OS oferece dois métodos de limitação mac:
Número máximo de endereços MAC dinâmicos permitidos por interface — Se o limite for excedido, os pacotes de entrada com novos endereços MAC serão descartados.
Endereços MAC específicos "permitidos" para a interface de acesso — nenhum endereço MAC que não esteja na lista de endereços configurados não é aprendido.
Você configura a limitação de MAC para cada interface, não para cada VLAN. Você pode especificar o número máximo de endereços MAC dinâmicos que podem ser aprendidos em uma única interface de acesso de Camada 2 ou em todas as interfaces de acesso de Camada 2. A ação padrão que o switch tomará se esse número máximo for excedido é a queda — solte o pacote e gere um alarme, uma armadilha SNMP ou uma entrada de log do sistema.
Para permitir a limitação de MAC em uma ou mais interfaces usando a interface J-Web:
Você pode ativar ou desabilitar a segurança de porta no switch a qualquer momento clicando no botão Ativar ou desativar na página de configuração de segurança de portas. Se o status de segurança for mostrado como desativado quando você tentar editar configurações para quaisquer VLANs ou interfaces (portas), uma mensagem perguntando se você deseja habilitar a segurança da porta aparece.