NESTA PÁGINA
Exemplo: configuração de VoIP com 802.1X e LLDP-MED em um switch da Série EX
Exemplo: configuração de VoIP em um switch da Série EX sem incluir suporte a LLDP-MED
Exemplo: configuração de VoIP em um switch da Série EX sem incluir suporte a LLDP-MED
Exemplo: configurar o VoIP em um switch da Série EX sem incluir a autenticação 802.1X
Exemplo: configuração de VoIP com 802.1X e LLDP-MED em um switch da Série EX com suporte a ELS
VoIP em Switches da Série EX
Você pode configurar a voz sobre IP (VoIP) em um switch da Série EX para oferecer suporte a telefones IP. Ao usar o VoIP, você pode conectar telefones IP ao switch e configurar a autenticação IEEE 802.1X para telefones IP compatíveis com 802.1X. Para obter mais informações, leia este tópico.
Entendendo o 802.1X e o VoIP nos Switches da Série EX
Ao usar o VoIP, você pode conectar telefones IP ao switch e configurar a autenticação IEEE 802.1X para telefones IP compatíveis com 802.1X. A autenticação 802.1X fornece segurança de borda de rede, protegendo as LANs Ethernet contra acesso não autorizado de usuários.
VoIP é um protocolo usado para a transmissão de voz através de redes de comutação de pacotes. O VoIP transmite chamadas de voz usando uma conexão de rede em vez de uma linha telefônica analógica.
Quando o VoIP é usado com 802.1X, o servidor RADIUS autentica o telefone e o Link Layer Discovery Protocol–Media Endpoint Discovery (LLDP-MED) fornece os parâmetros de classe de serviço (CoS) para o telefone.
Você pode configurar a autenticação 802.1X para trabalhar com VoIP no modo de suplicante múltiplo ou suplicante único. No modo de suplicante múltiplo , o processo 802.1X permite que vários suplicantes se conectem à interface. Cada suplicante é autenticado individualmente. Para obter um exemplo de uma topologia de suplicante múltiplo VoIP, consulte a Figura 1.
Se um telefone IP compatível com 802.1X não tiver um host 802.1X, mas tiver outro dispositivo compatível com 802.1X conectado à sua porta de dados, você poderá conectar o telefone a uma interface no modo de suplicante único. No modo suplicante único , o processo 802.1X autentica apenas o primeiro suplicante. Todos os outros suplicantes que se conectam posteriormente à interface têm acesso total sem qualquer autenticação adicional. Eles efetivamente "pegam carona" na autenticação do primeiro suplicante. Para obter um exemplo de uma topologia de suplicante único VoIP, consulte a Figura 2 .
Se um telefone IP não suportar 802.1X, você poderá configurar o VoIP para ignorar o 802.1X e o LLDP-MED e encaminhar os pacotes para uma VLAN VoIP.
Autenticação 802.1X de vários domínios
A autenticação multidomínio 802.1X é uma extensão do modo de suplicante múltiplo que permite que um dispositivo VoIP padrão e vários dispositivos de dados sejam autenticados em uma única porta. A autenticação 802.1X de vários domínios oferece segurança aprimorada em modo de suplicante múltiplo, restringindo o número de dados autenticados e sessões de VoIP na porta. No modo de suplicante múltiplo, qualquer número de sessões de VoIP ou dados pode ser autenticado; o número de sessões pode ser restrito usando a limitação MAC, mas não há como aplicar o limite especificamente a sessões de dados ou VoIP.
Com a autenticação 802.1X de vários domínios, a porta única é dividida em dois domínios; Um é o domínio de dados e o outro é o domínio de voz. A autenticação 802.1X de vários domínios mantém contagens de sessões separadas com base no domínio. Você pode configurar o número máximo de sessões de dados autenticadas permitidas na porta. O número de sessões de VoIP não é configurável; apenas uma sessão VoIP autenticada é permitida na porta.
Se um novo cliente tentar se autenticar na interface depois que a contagem máxima de sessões for atingida, a ação padrão será descartar o pacote e gerar uma mensagem de log de erros. Você também pode configurar a ação para desligar a interface. A porta pode ser recuperada manualmente do estado inativo emitindo o clear dot1x recovery-timeout comando ou pode se recuperar automaticamente após um período de tempo limite de recuperação configurado.
A autenticação de vários domínios não impõe a ordem de autenticação do dispositivo. No entanto, para obter os melhores resultados, o dispositivo VoIP deve ser autenticado antes de um dispositivo de dados em uma porta habilitada para 802.1X de vários domínios. A autenticação de vários domínios é suportada apenas no modo de suplicante múltiplo.
Veja também
Exemplo: configuração de VoIP com 802.1X e LLDP-MED em um switch da Série EX
Você pode configurar a voz sobre IP (VoIP) em um switch da Série EX para oferecer suporte a telefones IP. O protocolo Link Layer Discovery Protocol–Media Endpoint Discovery (LLDP-MED) encaminha parâmetros VoIP do switch para o telefone. Você também configura a autenticação 802.1X para permitir que o telefone acesse a LAN. A autenticação é feita por meio de um servidor RADIUS de back-end.
Este exemplo descreve como configurar o VoIP em um switch da Série EX para oferecer suporte a um telefone IP Avaya, bem como ao protocolo LLDP-MED e à autenticação 802.1X:
Se o seu switch executa o Junos OS para switches da Série EX com suporte para o estilo de configuração de Software de Camada 2 (ELS) aprimorado, consulte Exemplo: Configuração de VoIP com 802.1X e LLDP-MED em um switch da Série EX com suporte a ELS. Para obter detalhes do ELS, consulte Usando a CLI de Software de Camada 2 Aprimorada.
Requerimentos
Este exemplo usa os seguintes componentes de hardware e software:
Junos OS versão 9.1 ou posterior para switches da Série EX
Um switch da Série EX atuando como uma entidade de acesso à porta (PAE) do autenticador. As interfaces no PAE do autenticador formam uma porta de controle que bloqueia todo o tráfego de e para suplicantes até que sejam autenticados.
Um telefone IP Avaya 9620 compatível com LLDP-MED e 802.1X
Antes de configurar o VoIP, certifique-se de ter:
Instalado seu switch da Série EX. Veja a instalação e a conexão de um switch EX3200.
Realizada a configuração inicial do switch. Veja a conexão e a configuração de um switch da Série EX (procedimento J-Web).
Realizou a ponte básica e a configuração de VLAN no switch. Veja exemplo: configurar uma ponte básica e uma VLAN para um switch da Série EX.
Configurou o servidor RADIUS para autenticação 802.1X e configurou o perfil de acesso. Veja exemplo: conectando um servidor RADIUS para 802.1X a um switch da Série EX.
(Opcional) Interface configurada ge-0/0/2 para Power over Ethernet (PoE). A configuração de PoE não será necessária se o suplicante de VoIP estiver usando um adaptador de energia. Para obter informações sobre como configurar o PoE, consulte a configuração de interfaces PoE em switches da Série EX.
Se o endereço IP não estiver configurado no telefone IP Avaya, o telefone trocará informações LLDP-MED para obter o ID VLAN para a VLAN de voz. Você deve configurar a voip declaração na interface para designar a interface como uma interface VoIP e permitir que o switch encaminhe o nome e o ID da VLAN para a VLAN de voz para o telefone IP. O telefone IP então usa a VLAN de voz (ou seja, faz referência ao ID da VLAN de voz) para enviar uma solicitação de descoberta DHCP e trocar informações com o servidor DHCP (gateway de voz).
Visão geral e topologia
Em vez de usar um telefone comum, você conecta um telefone IP diretamente ao switch. Um telefone IP tem todo o hardware e software necessários para lidar com VoIP. Você também pode alimentar um telefone IP conectando-o a uma das interfaces Power over Ethernet (PoE) no switch.
Neste exemplo, a interface de acesso ge-0/0/2 no switch EX4200 está conectada a um telefone IP Avaya 9620. Os telefones Avaya têm uma ponte embutida que permite conectar um PC de mesa ao telefone, de modo que o desktop e o telefone em um único escritório exigem apenas uma interface no switch. O switch da Série EX é conectado a um servidor RADIUS na interface ge-0/0/10 (veja a Figura 3).
de VoIP
Neste exemplo, você configura parâmetros VoIP e especifica a classe de encaminhamento assured-forward para tráfego de voz para fornecer a mais alta qualidade de serviço.
A Tabela 1 descreve os componentes usados neste exemplo de configuração de VoIP.
| Propriedade | Configurações |
|---|---|
Hardware do switch |
Switch EX4200 |
Nomes de VLAN |
VLAN de dados VLAN de voz |
Conexão ao telefone Avaya - com hub integrado, para conectar o telefone e o PC de mesa a uma única interface (requer PoE) |
ge-0/0/2 |
Um servidor RADIUS |
Fornece banco de dados de back-end conectado ao switch por meio da interface ge-0/0/10. |
Além de configurar um VoIP para a interface ge-0/0/2, você configura:
Autenticação 802.1X. A autenticação é definida como suplicante múltiplo para dar suporte ao acesso de mais de um suplicante à LAN por meio da interface ge-0/0/2.
Informações do protocolo LLDP-MED. O switch usa LLDP-MED para encaminhar parâmetros VoIP para o telefone. O uso do LLDP-MED garante que o tráfego de voz seja marcado e priorizado com os valores corretos na própria origem. Por exemplo, a classe de serviço 802.1p e as informações de marca 802.1Q podem ser enviadas ao telefone IP.
Observação:Uma configuração de PoE não é necessária se um telefone IP estiver usando um adaptador de energia.
Configuração
Para configurar a autenticação VoIP, LLDP-MED e 802.1X:
Tramitação processual
Configuração rápida da CLI
Para configurar rapidamente o VoIP, LLDP-MED e 802.1X, copie os seguintes comandos e cole-os na janela do terminal do switch:
[edit] set vlans data-vlan vlan-id 77 set vlans voice-vlan vlan-id 99 set vlans data-vlan interface ge-0/0/2.0 set interfaces ge-0/0/2 unit 0 family ethernet-switching vlan members data-vlan set interfaces ge-0/0/2 unit 0 family ethernet-switching port-mode access set ethernet-switching-options voip interface ge-0/0/2.0 vlan voice-vlan set ethernet-switching-options voip interface ge-0/0/2.0 forwarding-class assured-forwarding set protocols lldp-med interface ge-0/0/2.0 set protocols dot1x authenticator interface ge-0/0/2.0 supplicant multiple
Procedimento passo a passo
Para configurar o VoIP com LLDP-MED e 802.1X:
Configure as VLANs para voz e dados:
[edit vlans] user@switch# set data-vlan vlan-id 77 user@switch# set voice-vlan vlan-id 99
Associe o VLAN data-vlan à interface:
[edit vlans] user@switch# set data-vlan interface ge-0/0/2.0Configure a interface como uma interface de acesso, configure o suporte para comutação Ethernet e adicione a VLAN data-vlan :
[edit interfaces] user@switch# set ge-0/0/2 unit 0 family ethernet-switching vlan members data-vlan user@switch# set ge-0/0/2 unit 0 family ethernet-switching port-mode access
Configure o VoIP na interface e especifique a classe de encaminhamento de encaminhamento garantido para fornecer a classe de serviço mais confiável:
[edit ethernet—switching—options] user@switch# set voip interface ge-0/0/2.0 vlan voice-vlan user@switch# set voip interface ge-0/0/2.0 forwarding-class assured-forwarding
Configure o suporte ao protocolo LLDP-MED:
[edit protocols] user@switch# set lldp-med interface ge-0/0/2.0
Para autenticar um telefone IP e um PC conectado ao telefone IP na interface, configure o suporte à autenticação 802.1X e especifique o modo de suplicante múltiplo :
Observação:Se você não quiser autenticar nenhum dispositivo, ignore a configuração do 802.1X nesta interface.
[edit protocols] user@switch# set dot1x authenticator interface ge-0/0/2.0 supplicant multiple
Resultados
Exiba os resultados da configuração:
[edit]
user@switch# show configuration
interfaces {
ge-0/0/2 {
unit 0 {
family ethernet-switching {
port-mode access;
vlan {
members data-vlan;
}
}
}
}
}
protocols {
lldp-med {
interface ge-0/0/2.0;
}
dot1x {
authenticator {
interface {
ge-0/0/2.0 {
supplicant multiple;
}
}
}
}
}
vlans {
data-vlan {
vlan-id 77;
interface {
ge-0/0/2.0;
}
}
voice-vlan {
vlan-id 99;
}
}
ethernet-switching options {
voip {
interface ge-0/0/2.0 {
vlan voice-vlan;
forwarding-class assured-forwarding;
}
}
}
Verificação
Para confirmar se a configuração está funcionando corretamente, execute estas tarefas:
- Verificando a configuração do LLDP-MED
- Verificando a autenticação 802.1X para telefone IP e PC de mesa
- Verificando a associação de VLAN com a interface
Verificando a configuração do LLDP-MED
Finalidade
Verifique se o LLDP-MED está habilitado na interface.
Ação
user@switch> show lldp detail LLDP : Enabled Advertisement interval : 30 Second(s) Transmit delay : 2 Second(s) Hold timer : 2 Second(s) Config Trap Interval : 300 Second(s) Connection Hold timer : 60 Second(s) LLDP MED : Enabled MED fast start count : 3 Packet(s) Interface LLDP LLDP-MED Neighbor count all Enabled - 0 ge-0/0/2.0 - Enabled 0 Interface VLAN-id VLAN-name ge-0/0/0.0 0 default ge-0/0/1.0 0 employee-vlan ge-0/0/2.0 0 data-vlan ge-0/0/2.0 99 voice-vlan ge-0/0/3.0 0 employee-vlan ge-0/0/8.0 0 employee-vlan ge-0/0/10.0 0 default ge-0/0/11.0 20 employee-vlan ge-0/0/23.0 0 default LLDP basic TLVs supported: Chassis identifier, Port identifier, Port description, System name, System description, System capabilities, Management address. LLDP 802 TLVs supported: Power via MDI, Link aggregation, Maximum frame size, Port VLAN tag, Port VLAN name. LLDP MED TLVs supported: LLDP MED capabilities, Network policy, Endpoint location, Extended power Via MDI.
Significado
A show lldp detail saída mostra que tanto o LLDP quanto o LLDP-MED estão configurados na interface ge-0/0/2.0 . O final da saída mostra a lista de TLVs básicos LLDP suportados, TLVs 802.3 e TLVs LLDP-MED que são suportados.
Verificando a autenticação 802.1X para telefone IP e PC de mesa
Finalidade
Exiba a configuração do 802.1X para confirmar se a interface VoIP tem acesso à LAN.
Ação
user@switch> show dot1x interface ge/0/0/2.0 detail
ge-0/0/2.0
Role: Authenticator
Administrative state: Auto
Supplicant mode: Multiple
Number of retries: 3
Quiet period: 60 seconds
Transmit period: 30 seconds
Mac Radius: Disabled
Mac Radius Restrict: Disabled
Reauthentication: Enabled
Configured Reauthentication interval: 3600 seconds
Supplicant timeout: 30 seconds
Server timeout: 30 seconds
Maximum EAPOL requests: 2
Guest VLAN member: <not configured>
Number of connected supplicants: 1
Supplicant: user101, 00:04:0f:fd:ac:fe
Operational state: Authenticated
Authentication method: Radius
Authenticated VLAN: vo11
Dynamic Filter: match source-dot1q-tag 10 action deny
Session Reauth interval: 60 seconds
Reauthentication due in 50 seconds
Significado
O campo Função mostra que a interface ge-0/0/2.0 está no estado do autenticador. O campo Suplicante mostra que a interface está configurada no modo de vários suplicantes, permitindo que vários suplicantes sejam autenticados nessa interface. Os endereços MAC dos suplicantes atualmente conectados são exibidos na parte inferior da saída.
Verificando a associação de VLAN com a interface
Finalidade
Exiba o estado da interface e a associação à VLAN.
Ação
user@switch> show ethernet-switching interfaces
Ethernet-switching table: 0 entries, 0 learned
user@switch> show ethernet-switching interfaces
Interface State VLAN members Blocking
ge-0/0/0.0 down default unblocked
ge-0/0/1.0 down employee-vlan unblocked
ge-0/0/5.0 down employee-vlan unblocked
ge-0/0/3.0 down employee-vlan unblocked
ge-0/0/8.0 down employee-vlan unblocked
ge-0/0/10.0 down default unblocked
ge-0/0/11.0 down employee-vlan unblocked
ge-0/0/23.0 down default unblocked
ge-0/0/2.0 up voice-vlan unblocked
data-vlan unblocked
Significado
O campo VLAN members mostra que a interface ge-0/0/2.0 suporta a VLAN data-vlan e a VLAN voice-vlan . O campo Estado mostra que a interface está ativa.
Exemplo: configuração de VoIP em um switch da Série EX sem incluir suporte a LLDP-MED
Você pode configurar a voz sobre IP (VoIP) em um switch da Série EX para oferecer suporte a telefones IP. O protocolo Link Layer Discovery Protocol–Media Endpoint Discovery (LLDP-MED) às vezes é usado com telefones IP para encaminhar parâmetros VoIP do switch para o telefone. No entanto, nem todos os telefones IP suportam LLDP-MED.
Este exemplo descreve como configurar o VoIP em um switch da Série EX sem usar LLDP-MED:
- Requerimentos
- Visão geral
- Configuração de VoIP sem LLDP-MED usando uma VLAN de voz em uma porta de acesso
- Configuração de VoIP sem LLDP-MED usando uma porta de tronco com opção VLAN nativa
- Verificação
Requerimentos
Este exemplo usa os seguintes componentes de hardware e software:
Um switch da Série EX com suporte para ELS atuando como uma entidade de acesso de porta (PAE) autenticadora. As interfaces no PAE do autenticador formam uma porta de controle que bloqueia todo o tráfego de e para suplicantes até que sejam autenticados.
Um telefone IP que não suporta LLDP-MED.
Junos OS versão 13.2X50 ou posterior para switches da Série EX.
Antes de configurar o VoIP, certifique-se de ter:
Realizou a ponte básica e a configuração de VLAN no switch. Veja exemplo: Configuração de pontes básicas e uma VLAN para um switch da Série EX com suporte a ELS .
Configurou o telefone IP como um membro da VLAN de voz.
(Opcional) Interface configurada ge-0/0/2 para Power over Ethernet (PoE). A configuração de PoE não será necessária se o suplicante de VoIP estiver usando um adaptador de energia. Veja a configuração de interfaces PoE em switches da Série EX.
Visão geral
Em vez de usar um telefone comum, você conecta um telefone IP diretamente ao switch. Um telefone IP tem todo o hardware e software necessários para lidar com VoIP. Você também pode alimentar um telefone IP conectando-o a uma das interfaces Power over Ethernet (PoE) no switch.
Os switches da Série EX podem acomodar um telefone IP e um host final conectados a uma única porta de switch. Nesse cenário, o tráfego de voz e dados deve ser separado em diferentes domínios de broadcast, ou VLANs. Um método para fazer isso é configurando uma VLAN de voz, que permite que as portas de acesso aceitem tráfego de dados não marcados, bem como tráfego de voz marcado de telefones IP, e associem cada tipo de tráfego a VLANs separadas e distintas. O tráfego de voz (marcado) pode ser tratado de forma diferente, geralmente com uma prioridade mais alta do que o tráfego de dados (não marcado).
A VLAN de voz oferece o maior benefício quando usada com telefones IP que suportam LLDP-MED, mas é flexível o suficiente para que os telefones IP que não suportam LLDP-MED também possam usá-la de forma eficaz. No entanto, na ausência do LLDP-MED, o ID da VLAN de voz deve ser definido manualmente no telefone IP porque o LLDP-MED não está disponível para fazer isso dinamicamente. Para obter informações sobre como configurar uma VLAN de voz para telefones IP que oferecem suporte a LLDP-MED, consulte Exemplo: Configuração de VoIP com 802.1X e LLDP-MED em um switch da Série EX com suporte a ELS.
Outro método para separar o tráfego de voz (marcado) e de dados (não marcado) em VLANs diferentes é usar uma porta de tronco com a opção de ID de VLAN nativa. A porta de tronco é adicionada como membro da VLAN de voz e processa apenas o tráfego de voz marcado dessa VLAN. A porta de tronco também deve ser configurada com a ID de VLAN nativa para a VLAN de dados para que ela possa processar o tráfego de dados não marcados da VLAN de dados. Essa configuração também requer que o ID da VLAN de voz seja definido manualmente no telefone IP.
Este exemplo ilustra ambos os métodos. Neste exemplo, a interface ge-0/0/2 no switch está conectada a um telefone IP não LLDP-MED.
A implementação de uma VLAN de voz em um telefone IP é específica do fornecedor. Consulte a documentação que acompanha o telefone IP para obter instruções sobre como configurar uma VLAN de voz. Por exemplo, em um telefone Avaya, você pode garantir que o telefone obtenha o ID de VLAN VoIP correto, mesmo na ausência de LLDP-MED, ativando a opção DHCP 176.
Topologia
Configuração de VoIP sem LLDP-MED usando uma VLAN de voz em uma porta de acesso
Tramitação processual
Configuração rápida da CLI
Para configurar rapidamente o VoIP, copie os seguintes comandos e cole-os na janela do terminal do switch:
[edit] set vlans data-vlan vlan-id 77 set vlans voice-vlan vlan-id 99 set interfaces ge-0/0/2 unit 0 family ethernet-switching port-mode access set interfaces ge-0/0/2 unit 0 family ethernet-switching vlan members data-vlan set switch-options voip interface ge-0/0/2.0 vlan voice-vlan set switch-options voip interface ge-0/0/2.0 forwarding-class assured-forwarding
Procedimento passo a passo
Configure duas VLANs: uma para tráfego de dados e outra para tráfego de voz:
[edit vlans] user@switch# set data-vlan vlan-id 77 user@switch# set voice-vlan vlan-id 99
Observação:O ID da VLAN de voz deve ser definido manualmente no telefone IP.
Associe a VLAN
data-vlanà interface ge-0/0/2:[edit vlans] user@switch# set data-vlan switch-options interface ge-0/0/2.0
Configure a interface ge-0/0/2 como uma porta de acesso pertencente à VLAN de dados:
[edit interfaces] user@switch# set ge-0/0/2 unit 0 family ethernet-switching port-mode access user@switch# set ge-0/0/2 unit 0 family ethernet-switching vlan member data-vlan
Configure o VoIP na interface ge-0/0/2 e adicione esta interface à VLAN de voz:
[edit switch-options] user@switch# set voip interface ge-0/0/2.0 vlan voice-vlan
Especifique a classe de encaminhamento de encaminhamento garantido para fornecer a classe de serviço mais confiável:
[edit switch-options] user@switch# set voip interface ge-0/0/2.0 forwarding-class assured-forwarding
Resultados
Exiba os resultados da configuração:
[edit]
user@switch> show configuration
interfaces {
ge-0/0/2 {
unit 0 {
family ethernet-switching {
port-mode access;
vlan {
members data-vlan;
}
}
}
}
}
vlans {
data-vlan {
vlan-id 77;
interface {
ge-0/0/2.0;
}
}
voice-vlan {
vlan-id 99;
}
}
ethernet-switching options {
voip {
interface ge-0/0/2.0 {
vlan voice-vlan;
forwarding-class assured-forwarding;
}
}
}
Configuração de VoIP sem LLDP-MED usando uma porta de tronco com opção VLAN nativa
Tramitação processual
Configuração rápida da CLI
Para configurar rapidamente o VoIP, copie os seguintes comandos e cole-os na janela do terminal do switch:
[edit] set vlans data-vlan vlan-id 77 set vlans voice-vlan vlan-id 99 set interfaces ge-0/0/2 unit 0 family ethernet-switching port-mode trunk set interfaces ge-0/0/2 unit 0 family ethernet-switching vlan members voice-vlan set interfaces ge-0/0/2 unit 0 family ethernet-switching native-vlan-id data-vlan
Procedimento passo a passo
Configure duas VLANs: uma para tráfego de dados e outra para tráfego de voz:
[edit vlans] user@switch# set data-vlan vlan-id 77 user@switch# set voice-vlan vlan-id 99
Observação:O ID da VLAN de voz deve ser definido manualmente no telefone IP.
Configure a interface ge-0/0/2 como uma porta de tronco que inclui apenas a voz VLAN:
[edit interfaces] user@switch# set ge-0/0/2 unit 0 family ethernet-switching port-mode trunk user@switch# set ge-0/0/2 unit 0 family ethernet-switching vlan member voice-vlan
Configure o ID de VLAN nativo para a VLAN de dados na porta de tronco:
[edit interfaces] user@switch# set ge-0/0/2 unit 0 family ethernet-switching native-vlan-id data-vlan
Resultados
Exiba os resultados da configuração:
[edit]
user@switch> show configuration
interfaces {
ge-0/0/2 {
unit 0 {
family ethernet-switching {
port-mode trunk;
vlan {
members voice-vlan;
}
native-vlan-id data-vlan;
}
}
}
}
vlans {
data-vlan {
vlan-id 77;
}
voice-vlan {
vlan-id 99;
}
}
Verificação
Para confirmar se a configuração está funcionando corretamente, execute a seguinte tarefa:
Verificando a associação da VLAN com a interface
Finalidade
Exiba o estado da interface e a associação à VLAN.
Ação
user@switch> show ethernet-switching interfaces
Ethernet-switching table: 0 entries, 0 learned
user@switch> show ethernet-switching interfaces
Interface State VLAN members Blocking
ge-0/0/0.0 down default unblocked
ge-0/0/1.0 down employee-vlan unblocked
ge-0/0/5.0 down employee-vlan unblocked
ge-0/0/3.0 down employee-vlan unblocked
ge-0/0/8.0 down employee-vlan unblocked
ge-0/0/10.0 down default unblocked
ge-0/0/11.0 down employee-vlan unblocked
ge-0/0/23.0 down default unblocked
ge-0/0/2.0 up voice-vlan unblocked
data-vlan unblocked
Significado
O campo VLAN members mostra que a interface ge-0/0/2.0 suporta a VLAN de dados, data-vlan, e a VLAN de voz, voice-vlan. O State campo mostra que a interface está ativa.
Exemplo: configuração de VoIP em um switch da Série EX sem incluir suporte a LLDP-MED
Você pode configurar a voz sobre IP (VoIP) em um switch da Série EX para oferecer suporte a telefones IP. O protocolo Link Layer Discovery Protocol–Media Endpoint Discovery (LLDP-MED) às vezes é usado com telefones IP para encaminhar parâmetros VoIP do switch para o telefone. No entanto, nem todos os telefones IP suportam LLDP-MED.
Este exemplo descreve como configurar o VoIP em um switch da Série EX sem usar LLDP-MED:
- Requerimentos
- Visão geral
- Configuração de VoIP sem LLDP-MED usando uma VLAN de voz em uma porta de acesso
- Configuração de VoIP sem LLDP-MED usando uma porta de tronco com opção VLAN nativa
- Verificação
Requerimentos
Este exemplo usa os seguintes componentes de hardware e software:
Um switch EX4200 atuando como uma entidade de acesso de porta (PAE) do autenticador. As interfaces no PAE do autenticador formam uma porta de controle que bloqueia todo o tráfego de e para suplicantes até que sejam autenticados.
Um telefone IP que não suporta LLDP-MED.
Junos OS versão 9.1 ou posterior para switches da Série EX.
Antes de configurar o VoIP, certifique-se de ter:
Realizou a ponte básica e a configuração de VLAN no switch. Veja exemplo: configurar uma ponte básica e uma VLAN para um switch da Série EX.
Configurou o telefone IP como um membro da VLAN de voz.
(Opcional) Interface configurada ge-0/0/2 para Power over Ethernet (PoE). A configuração de PoE não será necessária se o suplicante de VoIP estiver usando um adaptador de energia. Veja a configuração de interfaces PoE em switches da Série EX.
Visão geral
Em vez de usar um telefone comum, você conecta um telefone IP diretamente ao switch. Um telefone IP tem todo o hardware e software necessários para lidar com VoIP. Você também pode alimentar um telefone IP conectando-o a uma das interfaces Power over Ethernet (PoE) no switch.
Os switches da Série EX podem acomodar um telefone IP e um host final conectados a uma única porta de switch. Nesse cenário, o tráfego de voz e dados deve ser separado em diferentes domínios de broadcast, ou VLANs. Um método para fazer isso é configurando uma VLAN de voz, que permite que as portas de acesso aceitem tráfego de dados não marcados, bem como tráfego de voz marcado de telefones IP, e associem cada tipo de tráfego a VLANs separadas e distintas. O tráfego de voz (marcado) pode ser tratado de forma diferente, geralmente com uma prioridade mais alta do que o tráfego de dados (não marcado).
A VLAN de voz oferece o maior benefício quando usada com telefones IP que suportam LLDP-MED, mas é flexível o suficiente para que os telefones IP que não suportam LLDP-MED também possam usá-la de forma eficaz. No entanto, na ausência do LLDP-MED, o ID da VLAN de voz deve ser definido manualmente no telefone IP porque o LLDP-MED não está disponível para fazer isso dinamicamente. Para obter informações sobre como configurar uma VLAN de voz para telefones IP que oferecem suporte a LLDP-MED, consulte Exemplo: Configuração de VoIP com 802.1X e LLDP-MED em um switch da Série EX.
Outro método para separar o tráfego de voz (marcado) e de dados (não marcado) em VLANs diferentes é usar uma porta de tronco com a opção de ID de VLAN nativa. A porta de tronco é adicionada como membro da VLAN de voz e processa apenas o tráfego de voz marcado dessa VLAN. A porta de tronco também deve ser configurada com a ID de VLAN nativa para a VLAN de dados para que ela possa processar o tráfego de dados não marcados da VLAN de dados. Essa configuração também requer que o ID da VLAN de voz seja definido manualmente no telefone IP.
Este exemplo ilustra ambos os métodos. Neste exemplo, a interface ge-0/0/2 no switch EX4200 está conectada a um telefone IP não LLDP-MED.
A implementação de uma VLAN de voz em um telefone IP é específica do fornecedor. Consulte a documentação que acompanha o telefone IP para obter instruções sobre como configurar uma VLAN de voz. Por exemplo, em um telefone Avaya, você pode garantir que o telefone obtenha o ID de VLAN VoIP correto, mesmo na ausência de LLDP-MED, ativando a opção DHCP 176.
Topologia
Configuração de VoIP sem LLDP-MED usando uma VLAN de voz em uma porta de acesso
Tramitação processual
Configuração rápida da CLI
Para configurar rapidamente o VoIP, copie os seguintes comandos e cole-os na janela do terminal do switch:
[edit] set vlans data-vlan vlan-id 77 set vlans voice-vlan vlan-id 99 set vlans data-vlan interface ge-0/0/2.0 set interfaces ge-0/0/2 unit 0 family ethernet-switching port-mode access set interfaces ge-0/0/2 unit 0 family ethernet-switching vlan members data-vlan set ethernet-switching-options voip interface ge-0/0/2.0 vlan voice-vlan
Procedimento passo a passo
Configure duas VLANs: uma para tráfego de dados e outra para tráfego de voz:
[edit vlans] user@switch# set data-vlan vlan-id 77 user@switch# set voice-vlan vlan-id 99
Observação:O ID da VLAN de voz deve ser definido manualmente no telefone IP.
Configure o VLAN data-vlan na interface ge-0/0/2:
[edit vlans] user@switch# set data-vlan interface ge-0/0/2.0
Configure a interface ge-0/0/2 como uma porta de acesso pertencente à VLAN de dados:
[edit interfaces] user@switch# set ge-0/0/2 unit 0 family ethernet-switching port-mode access user@switch# set ge-0/0/2 unit 0 family ethernet-switching vlan member data-vlan
Configure o VoIP na interface ge-0/0/2 e adicione esta interface à VLAN de voz:
[edit ethernet-switching-options] user@switch# set voip interface ge-0/0/2.0 vlan voice-vlan
Resultados
Exiba os resultados da configuração:
[edit]
user@switch> show configuration
interfaces {
ge-0/0/2 {
unit 0 {
family ethernet-switching {
port-mode access;
vlan {
members data-vlan;
}
}
}
}
}
vlans {
data-vlan {
vlan-id 77;
interface {
ge-0/0/2.0;
}
}
voice-vlan {
vlan-id 99;
}
}
ethernet-switching options {
voip {
interface ge-0/0/2.0 {
vlan voice-vlan;
}
}
}
Configuração de VoIP sem LLDP-MED usando uma porta de tronco com opção VLAN nativa
Tramitação processual
Configuração rápida da CLI
Para configurar rapidamente o VoIP, copie os seguintes comandos e cole-os na janela do terminal do switch:
[edit] set vlans data-vlan vlan-id 77 set vlans voice-vlan vlan-id 99 set interfaces ge-0/0/2 unit 0 family ethernet-switching port-mode trunk set interfaces ge-0/0/2 unit 0 family ethernet-switching vlan members voice-vlan set interfaces ge-0/0/2 unit 0 family ethernet-switching native-vlan-id data-vlan
Procedimento passo a passo
Configure duas VLANs: uma para tráfego de dados e outra para tráfego de voz:
[edit vlans] user@switch# set data-vlan vlan-id 77 user@switch# set voice-vlan vlan-id 99
Observação:O ID da VLAN de voz deve ser definido manualmente no telefone IP.
Configure a interface ge-0/0/2 como uma porta de tronco que inclui apenas a voz VLAN:
[edit interfaces] user@switch# set ge-0/0/2 unit 0 family ethernet-switching port-mode trunk user@switch# set ge-0/0/2 unit 0 family ethernet-switching vlan member voice-vlan
Configure o ID de VLAN nativo para a VLAN de dados na porta de tronco:
[edit interfaces] user@switch# set ge-0/0/2 unit 0 family ethernet-switching native-vlan-id data-vlan
Resultados
Exiba os resultados da configuração:
[edit]
user@switch> show configuration
interfaces {
ge-0/0/2 {
unit 0 {
family ethernet-switching {
port-mode trunk;
vlan {
members voice-vlan;
}
native-vlan-id data-vlan;
}
}
}
}
vlans {
data-vlan {
vlan-id 77;
}
voice-vlan {
vlan-id 99;
}
}
Verificação
Para confirmar se a configuração está funcionando corretamente, execute a seguinte tarefa:
Verificando a associação da VLAN com a interface
Finalidade
Exiba o estado da interface e a associação à VLAN.
Ação
user@switch> show ethernet-switching interfaces
Ethernet-switching table: 0 entries, 0 learned
user@switch> show ethernet-switching interfaces
Interface State VLAN members Blocking
ge-0/0/0.0 down default unblocked
ge-0/0/1.0 down employee-vlan unblocked
ge-0/0/5.0 down employee-vlan unblocked
ge-0/0/3.0 down employee-vlan unblocked
ge-0/0/8.0 down employee-vlan unblocked
ge-0/0/10.0 down default unblocked
ge-0/0/11.0 down employee-vlan unblocked
ge-0/0/23.0 down default unblocked
ge-0/0/2.0 up voice-vlan unblocked
data-vlan unblocked
Significado
O campo VLAN members mostra que a interface ge-0/0/2.0 suporta a VLAN de dados, data-vlan, e a VLAN de voz, voice-vlan. O State campo mostra que a interface está ativa.
Exemplo: configurar o VoIP em um switch da Série EX sem incluir a autenticação 802.1X
Você pode configurar a voz sobre IP (VoIP) em um switch da Série EX para oferecer suporte a telefones IP.
Para configurar o VoIP em um switch da Série EX para oferecer suporte a um telefone IP que não oferece suporte à autenticação 802.1X, você deve adicionar o endereço MAC do telefone à lista de bypass MAC estático ou habilitar a autenticação MAC RADIUS no switch.
Este exemplo descreve como configurar o VoIP em um switch da Série EX sem autenticação 802.1X usando o bypass MAC estático de autenticação:
Requerimentos
Este exemplo usa os seguintes componentes de hardware e software:
Junos OS versão 9.1 ou posterior para switches da Série EX
Um telefone IP
Antes de configurar o VoIP, certifique-se de ter:
Instalado seu switch da Série EX. Consulte as informações de instalação do seu switch.
Realizada a configuração inicial do switch. Veja a conexão e a configuração de um switch da Série EX (procedimento CLI).
Realizou a ponte básica e a configuração de VLAN no switch. Veja exemplo: configurar uma ponte básica e uma VLAN para um switch da Série EX.
Configurou o servidor RADIUS para autenticação 802.1X e configurou o perfil de acesso. Veja exemplo: conectando um servidor RADIUS para 802.1X a um switch da Série EX.
(Opcional) Interface configurada
ge-0/0/2para Power over Ethernet (PoE). A configuração de PoE não será necessária se o suplicante de VoIP estiver usando um adaptador de energia. Para obter informações sobre como configurar o PoE, consulte a configuração de interfaces PoE em switches da Série EX.
Se o endereço IP não estiver configurado no telefone IP Avaya, o telefone trocará informações LLDP-MED para obter o ID VLAN para a VLAN de voz. Você deve configurar a voip declaração na interface para designar a interface como uma interface VoIP e permitir que o switch encaminhe o nome e o ID da VLAN para a VLAN de voz para o telefone IP. O telefone IP então usa a VLAN de voz (ou seja, faz referência ao ID da VLAN de voz) para enviar uma solicitação de descoberta DHCP e trocar informações com o servidor DHCP (gateway de voz).
Visão geral
Em vez de usar um telefone comum, você conecta um telefone IP diretamente ao switch. Um telefone IP tem todo o hardware e software necessários para lidar com VoIP. Você também pode alimentar um telefone IP conectando-o a uma das interfaces Power over Ethernet (PoE) no switch.
Neste exemplo, a interface ge-0/0/2 de acesso no switch EX4200 está conectada a um telefone IP não 802.1X.
Para configurar o VoIP em um switch da Série EX para oferecer suporte a um telefone IP que não oferece suporte à autenticação 802.1X, adicione o endereço MAC do telefone como uma entrada estática no banco de dados do autenticador e defina o modo suplicante como múltiplo.
Configuração
Para configurar o VoIP sem autenticação 802.1X:
Tramitação processual
Configuração rápida da CLI
Para configurar rapidamente o VoIP, copie os seguintes comandos e cole-os na janela do terminal do switch:
[edit] set vlans data-vlan vlan-id 77 set vlans voice-vlan vlan-id 99 set vlans data-vlan interface ge-0/0/2.0 set interfaces ge-0/0/2 unit 0 family ethernet-switching vlan members data-vlan set interfaces ge-0/0/2 unit 0 family ethernet-switching port-mode access set ethernet-switching-options voip interface ge-0/0/2.0 vlan voice-vlan set ethernet-switching-options voip interface ge-0/0/2.0 forwarding-class assured-forwarding set protocols lldp-med interface ge-0/0/2.0 set protocols dot1x authenticator authentication-profile-name auth-profile set protocols dot1x authenticator static 00:04:f2:11:aa:a7 set protocols dot1x authenticator interface ge-0/0/2.0 supplicant multiple
Procedimento passo a passo
Para configurar o VoIP sem 802.1X:
Configure as VLANs para voz e dados:
[edit vlans] user@switch# set data-vlan vlan-id 77 user@switch# set voice-vlan vlan-id 99
Associe a VLAN
data-vlanà interface:[edit vlans] user@switch# set data-vlan interface ge-0/0/2.0Configure a interface como uma interface de acesso, configure o suporte para comutação Ethernet e adicione a
data-vlanVLAN:[edit interfaces] user@switch# set ge-0/0/2 unit 0 family ethernet-switching vlan members data-vlan user@switch# set ge-0/0/2 unit 0 family ethernet-switching port-mode access
Configure o VoIP na interface e especifique a
assured-forwardingclasse de encaminhamento para fornecer a classe de serviço mais confiável:[edit ethernet-switching-options] user@switch# set voip interface ge-0/0/2.0 vlan voice-vlan user@switch# set voip interface ge-0/0/2.0 forwarding-class assured-forwarding
Configure o suporte ao protocolo LLDP-MED:
[edit protocols] user@switch# set lldp-med interface ge-0/0/2.0
Defina o perfil de autenticação (consulte Configurando as configurações da interface 802.1X (procedimento da CLI) e Configurando a contabilidade RADIUS do 802.1X (procedimento da CLI)):
[edit protocols] set dot1x authenticator authentication-profile-name auth-profile
Adicione o endereço MAC do telefone à lista de bypass MAC estático:
[edit protocols] set dot1x authenticator static 00:04:f2:11:aa:a7
Defina o modo suplicante como múltiplo:
[edit protocols] set dot1x authenticator interface ge-0/0/2.0 supplicant multiple
Resultados
Exiba os resultados da configuração:
[edit]
user@switch# show configuration
interfaces {
ge-0/0/2 {
unit 0 {
family ethernet-switching {
port-mode access;
vlan {
members data-vlan;
}
}
}
}
}
protocols {
lldp-med {
interface ge-0/0/2.0;
}
dot1x {
authenticator {
authentication-profile-name auth-profile;
static {
00:04:f2:11:aa:a7;
}
}
interface {
ge-0/0/2.0 {
supplicant multiple;
}
}
}
}
vlans {
data-vlan {
vlan-id 77;
interface {
ge-0/0/2.0;
}
}
voice-vlan {
vlan-id 99;
}
}
ethernet-switching options {
voip {
interface ge-0/0/2.0 {
vlan voice-vlan;
forwarding-class assured-forwarding;
}
}
}
Verificação
Para confirmar se a configuração está funcionando corretamente, execute estas tarefas:
- Verificando a configuração do LLDP-MED
- Verificando a autenticação do PC de mesa
- Verificando a associação de VLAN com a interface
Verificando a configuração do LLDP-MED
Finalidade
Verifique se o LLDP-MED está habilitado na interface.
Ação
user@switch> show lldp detail LLDP : Enabled Advertisement interval : 30 Second(s) Transmit delay : 2 Second(s) Hold timer : 2 Second(s) Config Trap Interval : 300 Second(s) Connection Hold timer : 60 Second(s) LLDP MED : Enabled MED fast start count : 3 Packet(s) Interface LLDP LLDP-MED Neighbor count all Enabled - 0 ge-0/0/2.0 - Enabled 0 Interface VLAN-id VLAN-name ge-0/0/0.0 0 default ge-0/0/1.0 0 employee-vlan ge-0/0/2.0 0 data-vlan ge-0/0/2.0 99 voice-vlan ge-0/0/3.0 0 employee-vlan ge-0/0/8.0 0 employee-vlan ge-0/0/10.0 0 default ge-0/0/11.0 20 employee-vlan ge-0/0/23.0 0 default LLDP basic TLVs supported: Chassis identifier, Port identifier, Port description, System name, System description, System capabilities, Management address. LLDP 802 TLVs supported: Power via MDI, Link aggregation, Maximum frame size, Port VLAN tag, Port VLAN name. LLDP MED TLVs supported: LLDP MED capabilities, Network policy, Endpoint location, Extended power Via MDI.
Significado
A show lldp detail saída mostra que tanto o LLDP quanto o LLDP-MED estão configurados na ge-0/0/2.0 interface. O final da saída mostra a lista de TLVs básicos LLDP suportados, TLVs 802.3 e TLVs LLDP-MED que são suportados.
Verificando a autenticação do PC de mesa
Finalidade
Exiba a configuração do 802.1X para o PC de mesa conectado à interface VoIP por meio do telefone IP.
Ação
user@switch> show dot1x interface ge/0/0/2.0 detail
ge-0/0/2.0
Role: Authenticator
Administrative state: Auto
Supplicant mode: Multiple
Number of retries: 3
Quiet period: 60 seconds
Transmit period: 30 seconds
Mac Radius: Disabled
Mac Radius Restrict: Disabled
Reauthentication: Enabled
Configured Reauthentication interval: 3600 seconds
Supplicant timeout: 30 seconds
Server timeout: 30 seconds
Maximum EAPOL requests: 2
Guest VLAN member: <not configured>
Number of connected supplicants: 1
Supplicant: user101, 00:04:0f:fd:ac:fe
Operational state: Authenticated
Authentication method: Radius
Authenticated VLAN: vo11
Dynamic Filter: match source-dot1q-tag 10 action deny
Session Reauth interval: 60 seconds
Reauthentication due in 50 seconds
Significado
O campo Role mostra que a ge-0/0/2.0 interface está no estado do autenticador. O Supplicant campo mostra que a interface está configurada no modo de vários suplicantes, permitindo que vários suplicantes sejam autenticados nesta interface. Os endereços MAC dos suplicantes atualmente conectados são exibidos na parte inferior da saída.
Verificando a associação de VLAN com a interface
Finalidade
Exiba o estado da interface e a associação à VLAN.
Ação
user@switch> show ethernet-switching interfaces
Ethernet-switching table: 0 entries, 0 learned
user@switch> show ethernet-switching interfaces
Interface State VLAN members Blocking
ge-0/0/0.0 down default unblocked
ge-0/0/1.0 down employee-vlan unblocked
ge-0/0/5.0 down employee-vlan unblocked
ge-0/0/3.0 down employee-vlan unblocked
ge-0/0/8.0 down employee-vlan unblocked
ge-0/0/10.0 down default unblocked
ge-0/0/11.0 down employee-vlan unblocked
ge-0/0/23.0 down default unblocked
ge-0/0/2.0 up voice-vlan unblocked
data-vlan unblocked
Significado
O campo VLAN members mostra que a ge-0/0/2.0 interface suporta VLAN data-vlan e voice-vlan VLAN. O State campo mostra que a interface está ativa.
Exemplo: configuração de VoIP com 802.1X e LLDP-MED em um switch da Série EX com suporte a ELS
Este exemplo usa o Junos OS para switches da Série EX com suporte para o estilo de configuração de Software de Camada 2 (ELS) aprimorado. Se o switch executar um software que não oferece suporte a ELS, consulte Exemplo: Configuração de VoIP com 802.1X e LLDP-MED em um switch da Série EX. Para obter detalhes do ELS, consulte Usando a CLI de Software de Camada 2 Aprimorada.
Você pode configurar o VoIP em um switch da Série EX para oferecer suporte a telefones IP. O protocolo Link Layer Discovery Protocol–Media Endpoint Discovery (LLDP-MED) encaminha parâmetros VoIP do switch para o telefone. Você também configura a autenticação 802.1X para permitir que o telefone acesse a LAN. A autenticação é feita por meio de um servidor RADIUS de back-end.
Este exemplo descreve como configurar o VoIP em um switch da Série EX para oferecer suporte a um telefone IP Avaya, bem como configurar o protocolo LLDP-MED e a autenticação 802.1X:
Requerimentos
Este exemplo usa os seguintes componentes de software e hardware:
Este exemplo também se aplica aos switches QFX5100.
Versão do Junos OS 13.2X50 ou posterior para switches da Série EX
Um switch da Série EX com suporte para ELS atuando como uma entidade de acesso de porta (PAE) autenticadora. As interfaces no PAE do autenticador formam uma porta de controle que bloqueia todo o tráfego de e para suplicantes até que sejam autenticados.
Um telefone IP Avaya compatível com LLDP-MED e 802.1X
Antes de configurar o VoIP, certifique-se de ter:
Instalado seu switch da Série EX. Consulte as informações de instalação do seu switch.
Realizada a configuração inicial do switch. Veja a conexão e a configuração de um switch da Série EX (procedimento CLI).
Realizou a ponte básica e a configuração de VLAN no switch. Veja exemplo: configurar uma ponte básica e uma VLAN para um switch da Série EX com suporte a ELS ou exemplo: configurar uma ponte básica e uma VLAN em switches.
Configurou o servidor RADIUS para autenticação 802.1X e configurou o perfil de acesso. Veja exemplo: conectando um servidor RADIUS para 802.1X a um switch da Série EX.
(Opcional) Configurada a interface ge-0/0/2 para Power over Ethernet (PoE). A configuração de PoE não será necessária se o suplicante de VoIP usar um adaptador de energia. Para obter informações sobre como configurar o PoE, consulte a configuração de interfaces PoE em switches da Série EX.
Se o endereço IP não estiver configurado no telefone IP Avaya, o telefone trocará informações LLDP-MED para obter o ID VLAN para a VLAN de voz. Você deve configurar a voip declaração na interface para designar a interface como uma interface VoIP e permitir que o switch encaminhe o nome e o ID da VLAN para a VLAN de voz para o telefone IP. O telefone IP então usa a VLAN de voz (ou seja, faz referência ao ID da VLAN de voz) para enviar uma solicitação de descoberta DHCP e trocar informações com o servidor DHCP (gateway de voz).
Visão geral e topologia
Em vez de usar um telefone comum, você conecta um telefone IP diretamente ao switch. Um telefone IP tem todo o hardware e software necessários para lidar com VoIP. Você também pode alimentar um telefone IP conectando-o a uma das interfaces Power over Ethernet (PoE) no switch.
Os switches da Série EX podem acomodar um telefone IP e um host final conectados a uma única porta de switch. Nesse cenário, o tráfego de voz e dados deve ser separado em diferentes domínios de broadcast, ou VLANs. Um método para fazer isso é configurando uma VLAN de voz, que permite que as portas de acesso aceitem tráfego de dados não marcados, bem como tráfego de voz marcado de telefones IP, e associem cada tipo de tráfego a VLANs separadas e distintas. O tráfego de voz (marcado) pode ser tratado de forma diferente, geralmente com uma prioridade mais alta do que o tráfego de dados (não marcado).
Se um endereço MAC tiver sido aprendido nas VLANs de dados e voz, ele permanecerá ativo a menos que envelheça em ambas as VLANs ou ambas as VLANs sejam excluídas.
Neste exemplo, a interface de acesso ge-0/0/2 no switch da Série EX está conectada a um telefone IP Avaya. Os telefones Avaya têm uma ponte integrada que permite conectar um PC de mesa ao telefone, de modo que o desktop e o telefone em um único escritório exigem apenas uma interface no switch. O switch da Série EX está conectado a um servidor RADIUS na interface ge-0/0/10 (veja a Figura 4).
Este número também se aplica aos switches QFX5100.
de VoIP
Neste exemplo, você configura parâmetros de VoIP e especifica a classe assured-forward de encaminhamento para tráfego de voz para fornecer a mais alta qualidade de serviço.
A Tabela 2 descreve os componentes usados neste exemplo de configuração de VoIP.
| Propriedade | Configurações |
|---|---|
Hardware do switch |
Switch da Série EX com suporte para ELS. |
Nomes e IDs de VLAN |
vlan de dados, 77 VLAN de voz, 99 |
Conexão ao telefone Avaya - com hub integrado, para conectar o telefone e o PC de mesa a uma única interface (requer PoE) |
ge-0/0/2 |
Um servidor RADIUS |
Fornece banco de dados de back-end conectado ao switch por meio da interface ge-0/0/10. |
Além de configurar um VoIP para a interface ge-0/0/2, você configura:
Autenticação 802.1X. A autenticação é definida para o
multiplemodo suplicante para suportar o acesso de mais de um suplicante à LAN por meio da interface ge-0/0/2.Informações do protocolo LLDP-MED. O switch usa LLDP-MED para encaminhar parâmetros VoIP para o telefone. O uso do LLDP-MED garante que o tráfego de voz seja marcado e priorizado com os valores corretos na própria origem. Por exemplo, a classe de serviço 802.1p e as informações de marca 802.1Q podem ser enviadas ao telefone IP.
Observação:Uma configuração de PoE não é necessária se um telefone IP usar um adaptador de energia.
Topologia
Configuração
Tramitação processual
Configuração rápida da CLI
Para configurar rapidamente o VoIP, LLDP-MED e 802.1X, copie os seguintes comandos e cole-os na janela do terminal do switch:
[edit] set vlans data-vlan vlan-id 77 set vlans voice-vlan vlan-id 99 set interfaces ge-0/0/2 unit 0 family ethernet-switching interface-mode access set interfaces ge-0/0/2 unit 0 family ethernet-switching vlan members data-vlan set switch-options voip interface ge-0/0/2.0 vlan voice-vlan set switch-options voip interface ge-0/0/2.0 forwarding-class assured-forwarding set protocols lldp-med interface ge-0/0/2 set protocols dot1x authenticator interface ge-0/0/2.0 supplicant multiple
Procedimento passo a passo
Para configurar o VoIP com LLDP-MED e 802.1X:
Configure as VLANs para voz e dados:
[edit vlans] user@switch# set data-vlan vlan-id 77 user@switch# set voice-vlan vlan-id 99
Associe o VLAN data-vlan à interface:
[edit vlans] user@switch# set data-vlan switch-options interface ge-0/0/2.0Configure a interface como uma interface de acesso, configure o suporte para comutação Ethernet e adicione a interface como um membro da VLAN data-vlan :
[edit interfaces] user@switch# set ge-0/0/2 unit 0 family ethernet-switching interface-mode access user@switch# set ge-0/0/2 unit 0 family ethernet-switching vlan members data-vlan
Observação:Você não deve configurar dados e voz na mesma VLAN. Se você configurar dados e voz na mesma VLAN, a configuração não será aceita.
Se você ativou a autenticação 802.1X em seu switch e:
-
A VLAN de voz que você configurou é a mesma que a VLAN de dados que o servidor de autenticação envia,
-
A VLAN de dados que você configurou é a mesma que a VLAN de voz que o servidor de autenticação envia, ou
-
A VLAN de dados e a VLAN de voz que o servidor de autenticação envia são as mesmas
O cliente passaria para o estado HELD.
-
Configure o VoIP na interface e especifique a
assured-forwardingclasse de encaminhamento para fornecer a classe de serviço mais confiável:[edit switch—options] user@switch# set voip interface ge-0/0/2.0 vlan voice-vlan user@switch# set voip interface ge-0/0/2.0 forwarding-class assured-forwarding
Configure o suporte ao protocolo LLDP-MED:
[edit protocols] user@switch# set lldp-med interface ge-0/0/2
Para autenticar um telefone IP e um PC conectado ao telefone IP na interface, configure o suporte à autenticação 802.1X e especifique
multipleo modo suplicante:Observação:Se você não quiser autenticar nenhum dispositivo, ignore a configuração do 802.1X nesta interface.
[edit protocols] user@switch# set dot1x authenticator interface ge-0/0/2.0 supplicant multiple
Resultados
Exiba os resultados da configuração:
[edit]
user@switch# show configuration
interfaces {
ge-0/0/2 {
unit 0 {
family ethernet-switching {
interface-mode access;
vlan {
members data-vlan;
}
}
}
}
}
protocols {
lldp-med {
interface ge-0/0/2;
}
dot1x {
authenticator {
interface {
ge-0/0/2.0 {
supplicant multiple;
}
}
}
}
}
vlans {
data-vlan {
vlan-id 77;
switch-options {
interface ge-0/0/2.0;
}
}
voice-vlan {
vlan-id 99;
}
}
switch-options {
voip {
interface ge-0/0/2.0 {
vlan voice-vlan;
forwarding-class assured-forwarding;
}
}
}
Verificação
Para confirmar se a configuração está funcionando corretamente, execute estas tarefas:
- Verificando a configuração do LLDP-MED
- Verificando a autenticação 802.1X para telefone IP e PC de mesa
- Verificando a associação de VLAN com a interface
Verificando a configuração do LLDP-MED
Finalidade
Verifique se o LLDP-MED está habilitado na interface.
Ação
user@switch> show lldp detail LLDP : Enabled Advertisement interval : 30 seconds Transmit delay : 2 seconds Hold timer : 120 seconds Notification interval : 0 Second(s) Config Trap Interval : 0 seconds Connection Hold timer : 300 seconds LLDP MED : Enabled MED fast start count : 3 Packets Port ID TLV subtype : locally-assigned Interface Parent Interface LLDP LLDP-MED Power Negotiation Neighbor count all - Enabled Enabled Enabled 0 ge-0/0/2 - - Enabled - 0 Interface Parent Interface Vlan-id Vlan-name ge-0/0/0 - 1 vlan-1 ge-0/0/1 - 1 vlan-1 ge-0/0/2 - 77 vlan-77 ge-0/0/2 - 99 vlan-99 ge-0/0/3 - 1 vlan-1 ge-0/0/4 - 1 vlan-1 ge-0/0/5 - 1 vlan-1 ge-0/0/6 - 1 vlan-1 ge-0/0/7 - 1 vlan-1 ge-0/0/8 - 1 vlan-1 ge-0/0/9 - 1 vlan-1 ge-0/0/10 - 1 vlan-1 Basic Management TLVs supported: End Of LLDPDU, Chassis ID, Port ID, Time To Live, Port Description, System Name, System Description, System Capabilities, Management Address Organizationally Specific TLVs supported: MAC/PHY configuration/status, Power via MDI, Link aggregation, Maximum Frame Size, Port VLAN tag, Port VLAN name.
Significado
A show lldp detail saída mostra que ambos LLDP e LLDP-MED estão configurados na ge-0/0/2 interface. O final da saída mostra a lista de TLVs de gerenciamento básico de LLDP suportados e TLVs específicos da organização que são suportados.
Verificando a autenticação 802.1X para telefone IP e PC de mesa
Finalidade
Exiba a configuração do 802.1X para confirmar se a interface VoIP tem acesso à LAN.
Ação
user@switch> show dot1x interface ge/0/0/2.0 detail
ge-0/0/2.0
Role: Authenticator
Administrative state: Auto
Supplicant mode: Multiple
Number of retries: 3
Quiet period: 60 seconds
Transmit period: 30 seconds
Mac Radius: Disabled
Mac Radius Restrict: Disabled
Reauthentication: Enabled
Configured Reauthentication interval: 3600 seconds
Supplicant timeout: 30 seconds
Server timeout: 30 seconds
Maximum EAPOL requests: 2
Guest VLAN member: <not configured>
Number of connected supplicants: 1
Supplicant: user101, 00:04:0f:fd:ac:fe
Operational state: Authenticated
Authentication method: Radius
Authenticated VLAN: vo11
Dynamic Filter: match source-dot1q-tag 10 action deny
Session Reauth interval: 60 seconds
Reauthentication due in 50 seconds
Significado
O campo Função mostra que a ge-0/0/2.0 interface está no estado do autenticador. O campo Modo suplicante mostra que a interface está configurada no multiple modo suplicante, permitindo que vários suplicantes sejam autenticados nessa interface. Os endereços MAC dos suplicantes atualmente conectados são exibidos na parte inferior da saída.
Verificando a associação de VLAN com a interface
Finalidade
Exibir a associação VLAN da interface.
Ação
user@switch> show ethernet-switching interface ge-0/0/2.0
Routing Instance Name : default-switch
Logical Interface flags (DL - disable learning, AD - packet action drop,
LH - MAC limit hit, DN - interface down )
Logical Vlan TAG MAC STP Logical Tagging
interface members limit state interface flags
ge-0/0/2.0 65535 untagged
voice-vlan 99
65535 Discarding
data-vlan 77
65535 Discarding
Significado
O campo VLAN members mostra que a ge-0/0/2.0 interface oferece suporte à VLAN data-vlan e à VLAN voice-vlan .
Exemplo: configuração de VoIP em um switch da Série EX com suporte a ELS sem incluir autenticação 802.1X
Este exemplo usa o Junos OS para switches da Série EX com suporte para o estilo de configuração de Software de Camada 2 (ELS) aprimorado. Se o switch executar um software que não oferece suporte ao ELS, consulte Exemplo: configurar o VoIP em um switch da Série EX sem incluir a autenticação 802.1X. Para obter detalhes do ELS, consulte Usando a CLI de Software de Camada 2 Aprimorada.
Você pode configurar a voz sobre IP (VoIP) em um switch da Série EX para oferecer suporte a telefones IP.
Para configurar o VoIP em um switch da Série EX para oferecer suporte a um telefone IP que não oferece suporte à autenticação 802.1X, você deve adicionar o endereço MAC do telefone à lista de bypass MAC estático ou habilitar a autenticação MAC RADIUS no switch.
Este exemplo descreve como configurar o VoIP em um switch da Série EX sem autenticação 802.1X usando o bypass MAC estático de autenticação:
Requerimentos
Este exemplo usa os seguintes componentes de hardware e software:
Este número também se aplica aos switches QFX5100.
Um switch da Série EX com suporte para ELS
Junos OS versão 13.2 ou posterior para switches da Série EX
Um telefone IP da Avaya
Antes de configurar o VoIP, certifique-se de ter:
Instalado seu switch da Série EX. Consulte as informações de instalação do seu switch.
Realizada a configuração inicial do switch. Veja a conexão e a configuração de um switch da Série EX (procedimento CLI).
Realizou a ponte básica e a configuração de VLAN no switch. Veja exemplo: configurar uma ponte básica e uma VLAN para um switch da Série EX com suporte a ELS ou exemplo: configurar uma ponte básica e uma VLAN em switches.
Configurou o servidor RADIUS para autenticação 802.1X e configurou o perfil de acesso. Veja exemplo: conectando um servidor RADIUS para 802.1X a um switch da Série EX.
(Opcional) Configurada a interface ge-0/0/2 para Power over Ethernet (PoE). A configuração de PoE não será necessária se o suplicante de VoIP usar um adaptador de energia. Para obter informações sobre como configurar o PoE, consulte a configuração de interfaces PoE em switches da Série EX.
Se o endereço IP não estiver configurado no telefone IP Avaya, o telefone trocará informações LLDP-MED para obter o ID VLAN para a VLAN de voz. Você deve configurar a voip declaração na interface para designar a interface como uma interface VoIP e permitir que o switch encaminhe o nome e o ID da VLAN para a VLAN de voz para o telefone IP. O telefone IP então usa a VLAN de voz (ou seja, faz referência ao ID da VLAN de voz) para enviar uma solicitação de descoberta DHCP e trocar informações com o servidor DHCP (gateway de voz).
Visão geral
Em vez de usar um telefone comum, você conecta um telefone IP diretamente ao switch. Um telefone IP tem todo o hardware e software necessários para lidar com VoIP. Você também pode alimentar um telefone IP conectando-o a uma das interfaces Power over Ethernet (PoE) no switch.
Neste exemplo, a interface de acesso ge-0/0/2 no switch da Série EX está conectada a um telefone IP não 802.1X.
Para configurar o VoIP em um switch da Série EX para oferecer suporte a um telefone IP que não oferece suporte à autenticação 802.1X, adicione o endereço MAC do telefone como uma entrada estática no banco de dados do autenticador e defina o modo suplicante como múltiplo.
Configuração
Tramitação processual
Configuração rápida da CLI
Para configurar rapidamente o VoIP sem usar a autenticação 802.1X, copie os seguintes comandos e cole-os na janela do terminal do switch:
[edit] set vlans data-vlan vlan-id 77 set vlans voice-vlan vlan-id 99 set interfaces ge-0/0/2 unit 0 family ethernet-switching interface-mode access set interfaces ge-0/0/2 unit 0 family ethernet-switching vlan members data-vlan set switch-options voip interface ge-0/0/2.0 vlan voice-vlan set switch-options voip interface ge-0/0/2.0 forwarding-class assured-forwarding set protocols lldp-med interface ge-0/0/2 set protocols dot1x authenticator authentication-profile-name auth-profile set protocols dot1x authenticator static 00:04:f2:11:aa:a7 set protocols dot1x authenticator interface ge-0/0/2.0 supplicant multiple
Procedimento passo a passo
Para configurar o VoIP sem autenticação 802.1X:
Configure as VLANs para voz e dados:
[edit vlans] user@switch# set data-vlan vlan-id 77 user@switch# set voice-vlan vlan-id 99
Configure a interface como uma interface de acesso, configure o suporte para comutação Ethernet e adicione a interface como um membro da
data-vlanVLAN:[edit interfaces] user@switch# set ge-0/0/2 unit 0 family ethernet-switching interface-mode access user@switch# set ge-0/0/2 unit 0 family ethernet-switching vlan members data-vlan
Observação:Você não deve configurar dados e voz na mesma VLAN. Se você configurar dados e voz na mesma VLAN, a configuração não será aceita.
Configure o VoIP na interface e especifique a
assured-forwardingclasse de encaminhamento para fornecer a classe de serviço mais confiável:[edit switch-options] user@switch# set voip interface ge-0/0/2.0 vlan voice-vlan user@switch# set voip interface ge-0/0/2.0 forwarding-class assured-forwarding
Configure o suporte ao protocolo LLDP-MED:
[edit protocols] user@switch# set lldp-med interface ge-0/0/2
Defina o perfil de autenticação com o nome
auth-profile(consulte Configurando as configurações da interface 802.1X (procedimento da CLI) e Configurando a contabilidade RADIUS do 802.1X (procedimento da CLI)):[edit protocols] user@switch# set dot1x authenticator authentication-profile-name auth-profile
Adicione o endereço MAC do telefone à lista de bypass MAC estático:
[edit protocols] user@switch# set dot1x authenticator static 00:04:f2:11:aa:a7
Defina o modo suplicante como múltiplo:
[edit protocols] user@switch# set dot1x authenticator interface ge-0/0/2.0 supplicant multiple
Resultados
Exiba os resultados da configuração:
[edit]
user@switch# show configuration
interfaces {
ge-0/0/2 {
unit 0 {
family ethernet-switching {
interface-mode access;
vlan {
members data-vlan;
}
}
}
}
}
protocols {
lldp-med {
interface ge-0/0/2;
}
dot1x {
authenticator {
authentication-profile-name auth-profile;
static {
00:04:f2:11:aa:a7;
}
}
interface {
ge-0/0/2.0 {
supplicant multiple;
}
}
}
}
vlans {
data-vlan {
vlan-id 77;
switch-options {
interface ge-0/0/2.0;
}
}
voice-vlan {
vlan-id 99;
}
}
switch-options {
voip {
interface ge-0/0/2.0 {
vlan voice-vlan;
forwarding-class assured-forwarding;
}
}
}
Verificação
Para confirmar se a configuração está funcionando corretamente, execute estas tarefas:
- Verificando a configuração do LLDP-MED
- Verificando a autenticação do PC de mesa
- Verificando a associação de VLAN com a interface
Verificando a configuração do LLDP-MED
Finalidade
Verifique se o LLDP-MED está habilitado na interface.
Ação
user@switch> show lldp detail LLDP : Enabled Advertisement interval : 30 seconds Transmit delay : 2 seconds Hold timer : 120 seconds Notification interval : 0 Second(s) Config Trap Interval : 0 seconds Connection Hold timer : 300 seconds LLDP MED : Enabled MED fast start count : 3 Packets Port ID TLV subtype : locally-assigned Interface Parent Interface LLDP LLDP-MED Power Negotiation Neighbor count all - Enabled Enabled Enabled 0 ge-0/0/2 - - Enabled - 0 Interface Parent Interface Vlan-id Vlan-name ge-0/0/0 - 1 vlan-1 ge-0/0/1 - 1 vlan-1 ge-0/0/2 - 77 vlan-77 ge-0/0/2 - 99 vlan-99 ge-0/0/3 - 1 vlan-1 ge-0/0/4 - 1 vlan-1 ge-0/0/5 - 1 vlan-1 ge-0/0/6 - 1 vlan-1 ge-0/0/7 - 1 vlan-1 ge-0/0/8 - 1 vlan-1 ge-0/0/9 - 1 vlan-1 ge-0/0/10 - 1 vlan-1 Basic Management TLVs supported: End Of LLDPDU, Chassis ID, Port ID, Time To Live, Port Description, System Name, System Description, System Capabilities, Management Address Organizationally Specific TLVs supported: MAC/PHY configuration/status, Power via MDI, Link aggregation, Maximum Frame Size, Port VLAN tag, Port VLAN name.
Significado
A show lldp detail saída do comando mostra que LLDP e LLDP-MED estão configurados na ge-0/0/2 interface. O final da saída mostra a lista de TLVs de gerenciamento básico de LLDP suportados e TLVs específicos da organização que são suportados.
Verificando a autenticação do PC de mesa
Finalidade
Exiba a configuração do 802.1X para o PC de mesa conectado à interface VoIP por meio do telefone IP.
Ação
user@switch> show dot1x interface ge/0/0/2.0 detail
ge-0/0/2.0
Role: Authenticator
Administrative state: Auto
Supplicant mode: Multiple
Number of retries: 3
Quiet period: 60 seconds
Transmit period: 30 seconds
Mac Radius: Disabled
Mac Radius Restrict: Disabled
Reauthentication: Enabled
Configured Reauthentication interval: 3600 seconds
Supplicant timeout: 30 seconds
Server timeout: 30 seconds
Maximum EAPOL requests: 2
Guest VLAN member: <not configured>
Number of connected supplicants: 1
Supplicant: user101, 00:04:0f:fd:ac:fe
Operational state: Authenticated
Authentication method: Radius
Authenticated VLAN: vo11
Dynamic Filter: match source-dot1q-tag 10 action deny
Session Reauth interval: 60 seconds
Reauthentication due in 50 seconds
Significado
O campo Role mostra que a ge-0/0/2.0 interface está na função de autenticador. O Supplicant Mode campo mostra que a interface está configurada no multiple modo suplicante, permitindo que vários suplicantes sejam autenticados nessa interface. Os endereços MAC dos suplicantes atualmente conectados são exibidos na parte inferior da saída.
Verificando a associação de VLAN com a interface
Finalidade
Exibir a associação VLAN da interface.
Ação
user@switch> show ethernet-switching interface ge-0/0/2.0
Routing Instance Name : default-switch
Logical Interface flags (DL - disable learning, AD - packet action drop,
LH - MAC limit hit, DN - interface down )
Logical Vlan TAG MAC STP Logical Tagging
interface members limit state interface flags
ge-0/0/2.0 65535 untagged
voice-vlan 99
65535 Discarding
data-vlan 77
65535 Discarding
Significado
O Vlan members campo mostra que a ge-0/0/2.0 interface suporta VLAN data-vlan e voice-vlan VLAN.