Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

了解Junos愿景

Junos捕获愿景(在 Junos OS 版本低于 13.2 的动态流捕获)允许您根据动态过滤标准捕获数据包流。具体而言,您可以使用此功能,使用按需控制协议将与特定过滤器列表匹配的被动监控数据包流转发至一个或多个目标。

Junos捕获愿景架构

该架构由一个或多个控制源组成,这些控制源将请求发送到 瞻博网络 路由器以监控传入数据,然后将符合特定过滤器标准的任何数据包转发至一组一个或多个内容目标。架构组件的定义如下:

  • 控制源 — 用于监控电子数据或网络语音传输的客户端。控制源使用 http://www.ietf.org/internet-drafts draft-cavuto-dtcp-03.txt 中指定的动态任务控制协议 (DTCP) 将过滤器请求发送到 瞻博网络 路由器。控制源通过唯一标识符和 IP 地址的可选列表来标识。

  • 监控平台 — 包含T Series或M320动态流捕获 (DFC) PIC 的路由器,支持动态流捕获处理。监控平台处理来自控制源的请求、创建过滤器、监控传入数据流,以及将匹配的数据包发送到相应的内容目标。

  • 内容目标 — 来自监控平台的匹配数据包的接收方。匹配数据包通常使用 IP 安全 (IPsec) 隧道从监控平台发送至连接到内容目标的另一个路由器。内容目标和控制源可物理位于同一主机上。有关 IPsec 隧道的信息,请参阅 了解 Junos VPN Site Secure

注意:

Junos 捕获愿景 PIC(监控服务 III PIC 或多服务 400 PIC)将整个数据包内容转发至内容目标,而不是像使用 cflowd 或流聚合版本 9 模板一样转发到内容记录。

图 1 显示了示例拓扑。控制源和内容目标的数量是任意的。

图 1:Junos捕获愿景拓扑 Junos Capture Vision Topology

创建序列窗口

每个 DTCP 数据包(添加、删除、列表和刷新数据包)都包含一个 64 位序列号,用于识别数据包的顺序。由于网络无连接,DTCP 数据包可以不按顺序到达运行 Junos Capture Vision 应用程序的路由器。

捕获 序列窗口 功能对 DTCP 数据包中收到的序列号实施负窗口。它使 Junos 捕获愿景应用程序不仅接受序列号大于先前收到的序列号的 DTCP 数据包,而且接受序列号小于此序列号的 DTCP 数据包,最多接受一定限制。此限制是负窗口大小;正窗口和负窗口大小分别为 +256 和 –256,相对于收到的当前最大序列号。无需配置即可激活此功能;窗口大小为硬编码且不可配置。

拦截 IPv6 流

从 Junos OS 版本 11.4 开始,Junos Capture Vision 还支持使用多服务 400 或多服务 500 PIC 拦截 M320、T320、T640 和 T1600 路由器中的 IPv6 流。Junos捕获愿景仅能拦截被动监控的 IPv6 流量。IPv4 拦截的所有支持保持不变。拦截 IPv6 流量的方式与过滤器捕获 IPv4 流量的方式相同。引入 IPv6 拦截后,IPv4 和 IPv6 过滤器可以共存。但是,调解设备不能位于 IPv6 网络中。

Junos捕获愿景不支持拦截 VPLS 和MPLS流量。应用程序无法拦截地址解析协议 (ARP) 或其他 2 层例外数据包。拦截过滤器可基于总时间(秒)、空闲时间(秒)、总数据包或传输总数据(字节)等因素配置为超时。