接口简介
Junos OS 支持设备运行的不同类型的接口。以下主题将介绍安全设备上使用的接口类型、命名约定以及如何监控接口。
了解接口
接口充当流量进出设备的入口。瞻博网络设备支持多种接口类型:
网络接口 — 网络接口主要提供流量连接。
服务接口 — 服务接口在将流量传送到目的地之前对其进行作。
特殊接口 — 特殊接口包括管理接口、环路接口和丢弃接口。
每种类型的接口都使用特定的介质来传输数据。介质使用的物理线路和数据链路层协议决定了流量的发送方式。要配置和监控接口,您需要了解其介质特征以及物理和逻辑属性,如 IP 寻址、链路层协议和链路封装。
大多数接口是可配置的,但一些内部生成的接口不可配置。
网络接口
所有瞻博网络设备都使用网络接口与其他设备建立物理连接。通过 SRX 系列服务网关中的 I/O 卡 (IOC) 沿特定于介质的物理线路进行连接。网络接口主要提供流量连接。
您必须先配置每个网络接口,然后才能在设备上运行。配置接口可以定义链路的物理属性和链路上逻辑接口的逻辑属性。
表 1 介绍了 SRX 系列防火墙上可用的网络接口。
接口名称 |
描述 |
|---|---|
|
聚合以太网接口。请参阅 了解聚合以太网接口。 |
|
ATM-over-ADSL 或 ATM-over-SHDSL WAN 接口。 |
|
用于 3G 无线调制解调器或 LTE Mini-PIM 的物理接口。请参阅 了解 3G 无线调制解调器物理接口 和 LTE Mini-PIM 概述。从 Junos OS 15.1X49-D100 版本开始,SRX320、SRX340、SRX345 和 SRX550HM 设备支持 LTE 接口。拨号器接口用于通过 LTE 网络启动无线 WAN 连接。 |
|
用于启动 USB 调制解调器或无线 WAN 连接的拨号器接口。请参阅 USB 调制解调器接口概述 和 LTE Mini-PIM 概述。 |
|
快速以太网接口。请参阅 了解以太网接口。 |
|
千兆以太网接口。请参阅 了解以太网接口。 |
|
VDSL2 接口。请参阅示例:配置 VDSL2 接口(详细信息)。 |
|
仅适用于机箱群集配置,冗余以太网接口。请参阅 了解以太网接口。 |
|
串行接口(RS-232、RS-422/499、RS-530、V.35 或 X.21)。请参阅 串行接口概述。 |
|
用于 WAN 加速的 WXC 集成服务模块 (ISM 200) 接口。请参阅 WXC 集成服务模块安装和配置。 |
|
10 千兆以太网接口。请参阅了解 2 端口 10 千兆以太网 XPIM。 |
受影响的接口包括:ATM-over-ADSL 或 ATM-over-SHDSL (at) 接口、拨号器接口 (dl)、E1(也称为 DS1)WAN 接口、E3(也称为 DS3)WAN 接口、VDSL2 接口 (pt)、串行接口 (se)、T1(也称为 DS1)WAN 接口、T3(也称为 DS3)WAN 接口。但是,从 Junos OS 15.1X49-D40 及更高版本开始,SRX300、SRX320、SRX340、SRX345、SRX380 和 SRX550HM 设备支持 VDSL2 ()、pt串行 (se)、T1 (t1) 和 E1 (e1) 接口。
服务接口
服务接口可提供在流量传送到目的地之前对其进行纵的特定功能。在瞻博网络 M Series 和 T Series 路由平台上,各项服务(如 IP-over-IP 封装、链路服务(如多链路协议)、自适应服务(如状态防火墙过滤器和 NAT)以及采样和日志功能均由服务物理接口卡 (PIC) 实施。在 SRX 系列防火墙上,服务处理由服务处理卡 (SPC) 处理。
虽然相同的 Junos OS 映像支持所有路由平台的服务功能,但在 SRX 系列防火墙上,服务接口不与物理接口关联。要在这些设备上配置服务,请通过指定插槽0、接口载波0和端口0来配置一个或多个内部接口,例如,对于 GRE。 gr-0/0/0
表 2 介绍了可在 SRX 系列防火墙上配置的服务接口。
接口名称 |
描述 |
|---|---|
|
可配置通用路由封装 (GRE) 接口。GRE 允许将一个路由协议封装在另一个路由协议内。 数据包被路由到此内部接口,首先使用 GRE 数据包封装,然后发送。 您可以使用默认接口作为父接口并创建扩展名(例如 gr-0/0/0.1、gr-0/0/0.2 等),创建此接口的多个实例,以便将封装数据转发到多个目标地址。 GRE 接口只是内部接口,不与物理接口关联。它仅用于处理 GRE 流量。有关隧道服务的信息,请参阅适用于 路由设备的 Junos OS 服务接口库 。 |
|
可配置的 IP-over-IP 封装(IP-IP 隧道)接口。IP 隧道允许将一个 IP 数据包封装在另一个 IP 数据包中。 通过 IP 路由,您可以将 IP 数据包直接路由到特定地址,或将 IP 数据包路由到内部接口,在该接口中,这些数据包被封装在 IP-IP 隧道内并转发到封装数据包的目标地址。 您可以使用默认接口作为父接口并创建扩展名(例如 ip-0/0/0/0.1、ip-0/0/0.2 等),为此创建此接口的多个实例,用于将 IP-IP 隧道数据转发到多个目标地址。 IP-IP 接口仅是内部接口,不与物理接口关联。它仅用于处理 IP-IP 隧道流量。有关隧道服务的信息,请参阅适用于 路由设备的 Junos OS 服务接口库 。 |
|
可配置链路服务队列接口。链路服务包括多链路服务 MLPPP、MLFR 和压缩实时传输协议 (CRTP)。 数据包被路由到此内部接口,以便进行链路捆绑或压缩。链路服务接口只是内部接口,不与物理接口关联。您必须对其接口进行配置,以执行多链路服务。
注意:
ls-0/0/0 接口已被弃用。lsq-0/0/0 支持的所有多类多链路功能现在都受 lsq-0/0/0 支持。 |
|
可配置的逻辑隧道接口,用于对 SRX 系列防火墙上的逻辑系统进行互连。有关 安全性设备,请参阅逻辑系统和租户系统用户指南。 |
|
可配置的 PPPoE 封装接口。在以太网网络中路由的 PPP 数据包使用 PPPoE 封装。 数据包被路由到此内部接口,以便进行 PPPoE 封装。PPPoE 封装接口仅是内部接口,不与物理接口关联。您必须配置接口,以便转发 PPPoE 流量。 请参阅 了解以太网点对点协议。 |
|
协议无关组播 (PIM) 解封装接口。在 PIM 稀疏模式下,第一跃点路由平台可封装发往汇聚点设备的数据包。数据包使用单播标头封装,并通过单播隧道转发到汇聚点。然后,汇聚点对数据包进行解封,并通过其组播树传输这些数据包。 在设备内,数据包被路由到此内部接口以进行解封装。PIM 解封装接口仅是内部接口,不与物理接口关联。您必须使用层次结构配置 使用命令 |
|
协议无关组播 (PIM) 封装接口。在 PIM 稀疏模式下,第一跃点路由平台可封装发往汇聚点设备的数据包。数据包使用单播标头封装,并通过单播隧道转发到汇聚点。然后,汇聚点对数据包进行解封,并通过其组播树传输这些数据包。 在设备内,数据包被路由到此内部接口进行封装。PIM 封装接口仅是内部接口,不与物理接口关联。您必须使用层次结构配置 |
|
用于 IPSec VPN 的安全隧道接口。请参阅 IPsec VPN 用户指南以了解安全性设备。 |
|
可配置的 USB 调制解调器物理接口。当 USB 调制解调器连接到设备上的 USB 端口时,将检测到此接口。 请参阅 USB 调制解调器配置概述。 |
|
|
组播隧道接口。此接口是自动生成的,但您可以根据需要对其配置属性。 |
表 3 介绍了 SRX 系列防火墙的不可配置服务接口。
接口名称 |
描述 |
|---|---|
|
|
由 Junos OS 创建的用于处理 GRE 流量的内部生成通用路由封装 (GRE) 接口。它不是可配置的接口。 |
|
|
由 Junos OS 创建的用于处理 IP 隧道流量的内部生成的 IP-over-IP 接口。它不是可配置的接口。 |
|
|
由 Junos OS 创建的内部生成的链路服务接口,用于处理 MLPPP、MLFR 和 CRTP 等多链路服务。它不是可配置的接口。 |
|
|
内部配置的接口,供系统用作 WXC 集成服务模块和路由引擎之间的控制路径。它不是可配置的接口。请参阅 WX 和 WXC 系列。 |
|
|
由 Junos OS 创建的内部生成的协议无关组播 (PIM) 解封装接口,用于处理 PIM 解封装。它不是可配置的接口。 |
|
|
由 Junos OS 创建的用于处理 PIM 封装的内部生成的协议无关组播 (PIM) 封装接口。它不是可配置的接口。 |
|
|
由 Junos OS 创建的内部生成接口,用于在被动监控期间监控和记录流量。数据包转发引擎丢弃的数据包将放置在此接口上。它不是可配置的接口。 |
|
|
自适应服务接口。逻辑接口 |
特殊接口
特殊接口包括管理接口(主要用于远程访问设备)、环路接口(根据配置的特定 Junos OS 功能有多种用途)以及丢弃接口。
表 4 介绍了 SRX 系列防火墙的特殊接口。
接口名称 |
描述 |
|---|---|
|
在 SRX 系列防火墙上,fxp0 管理接口是位于路由引擎上的专用端口。 |
|
环路地址。环路地址有多种用途,具体取决于配置的特定 Junos 功能。 |
|
丢弃接口。 |
接口命名约定
每个设备接口都有一个遵循命名约定的唯一名称。如果您熟悉瞻博网络 M Series 和 T Series 路由平台,请注意,设备接口名称与这些路由平台上的接口名称相似,但不完全相同。
每个网络接口的唯一名称标识其类型和位置,并指示它是物理接口还是在物理接口上创建的可选逻辑单元。
每个网络接口的名称均采用以下格式,用于标识与单个物理网络连接器对应的物理设备:
type-slot/pim-or-ioc/port
细分为时隙的网络接口在名称中包括一个通道号,前面加上冒号 (:):
type-slot/pim-or-ioc/port:
channel每个逻辑接口都有一个附加的逻辑单元标识符,前面有一个句点 (.):
type-slot/pim-or-ioc/port:<channel>.unit
表 5 总结了接口名称的各个部分。
名称部件 |
意义 |
可能的值 |
|---|---|---|
|
可以连接到此接口的网络介质类型。 |
ae、at、ei、e3、fe、fxp0、fxp1、ge、lo0、lsq、lt、ppo、pt、sto、t1、t3、xe 等。 |
|
安装 PIM 或 IOC 的机箱插槽编号。 |
SRX5600 和 SRX5800 设备: 插槽编号
SRX3400 和 SRX3600 设备: 交换机交换矩阵板 (SFB) 始终
|
|
物理接口所在的 PIM 或 IOC 的编号。 |
SRX5600 和 SRX5800 设备: 对于 40 端口千兆以太网 IOC 或 4 端口 10 千兆以太网 IOC,此数字可以是 SRX3400、SRX3600 和 SRX 4600 设备: 此数字始终 |
|
物理接口所在的 PIM 或 IOC 上的端口号。 |
在 SRX5600 和 SRX5800 设备上:
在 SRX3400、SRX3600 和 SRX 4600 设备上:
端口号显示在 PIM 或 IOC 面板上。 |
|
部分或通道化 T1 或 E1 接口上的通道号(时隙)。 |
|
|
在物理接口上创建的逻辑接口的编号。 |
到 如果未指定逻辑接口编号,则默认 除了用户配置的接口外,还有一些动态创建的逻辑接口。因此,对于 Junos OS,配置逻辑接口的最大限制为 2,62,143(用户配置和动态创建)。根据性能的不同,对于每个平台,支持的最大逻辑接口数可能会有所不同。 |
平台支持取决于设备安装的 Junos OS 版本。
了解数据链路层
数据链路层是开放系统互连 (OSI) 模型中的第 2 层。数据链路层负责通过物理网络链路传输数据。每个物理介质都有针对网络和链路层协议特性的链路层规范,如物理寻址、网络拓扑、错误通知、帧排序和流控制。
物理寻址
物理寻址不同于网络寻址。网络地址区分网络中的节点或设备,允许通过网络路由或交换流量。相比之下,物理寻址在链路层级别识别设备,从而区分同一物理介质上的各个设备。物理寻址的主要形式是媒体访问控制 (MAC) 地址。
网络拓扑结构
网络拓扑规范标识了设备在网络中的链接方式。某些介质允许通过总线拓扑连接设备,而其他介质则需要环形拓扑。以太网技术使用总线拓扑,瞻博网络设备支持这些技术。
错误通知
数据链路层提供错误通知,提醒更高层协议物理链路上发生错误。链路级错误的示例包括信号丢失、串行连接中的时钟信号丢失或 T1 或 T3 链路上远程端点丢失。
帧排序
数据链路层的帧排序功能允许在传输的接收端对不按顺序传输的帧进行重新排序。然后,可以通过与数据有效负载一起传输的第 2 层标头中的位来验证数据包的完整性。
流控制
数据链路层内的流量控制允许链路上的接收设备检测拥塞并通知其上游和下游邻居。邻接设备将拥塞信息中继到其更高层协议,以便可以更改或重新路由流量。
数据链路子层
数据链路层分为两个子层:逻辑链路控制 (LLC) 和媒体访问控制 (MAC)。LLC 子层通过网络的单个链路管理设备之间的通信。此子层支持链路层帧中的字段,使多个更高层协议能够共享单个物理链路。
MAC 子层管理对物理网络介质的协议访问。通过通常分配给设备上所有端口的 MAC 地址,相同物理链路上的多个设备可以在数据链路层相互唯一识别。除了通常在网络内端口上手动配置的网络地址外,还使用 MAC 地址。
MAC 寻址
MAC 地址是永久存储在设备适配器中的序列号,用于唯一标识设备。MAC 地址在数据链路层运行,而 IP 地址在网络层运行。当设备在网络中移动到不同的 IP 子网时,设备的 IP 地址可能会发生变化,但 MAC 地址保持不变,因为它与设备物理绑定。
在 IP 网络中,设备通过地址解析协议 (ARP) 将每个 MAC 地址与其相应配置的 IP 地址进行匹配。ARP 维护一个表,其中包含网络中每个 MAC 地址的映射。
大多数第 2 层网络使用三个主要编号空间之一:MAC-48、EUI-48(扩展唯一标识符)和 EUI-64,它们都是全局唯一的。MAC-48 和 EUI-48 空格分别使用 48 位地址,EUI-64 空格使用 64 位地址,但这三个空格都使用相同的编号格式。MAC-48 地址标识网络硬件,EUI-48 地址标识其他设备和软件。
设备上支持的以太网和 ATM 技术使用 MAC-48 地址空间。IPv6 使用 EUI-64 地址空间。
MAC-48 地址是大多数网络中最常用的 MAC 地址。这些地址是 12 位十六进制数字(长度为 48 位),通常以以下格式之一显示:
MM:MM:MM:SS:SS:SSMM-MM-MM-SS-SS-SS
前三个八位位组(MM:MM:MM 或 MM-MM-MM)是硬件制造商的 ID 号。制造商 ID 号由电气和电子电气和电子工程师协会 (IEEE) 分配。最后三个八位位组(SS:SS:SS 或 SS-SS-SS)构成由制造商分配的设备的序列号。例如,以太网接口卡的 MAC 地址可能为 00:05:85:c1:a6:a0。
变更历史表
是否支持某项功能取决于您使用的平台和版本。使用 功能资源管理器 确定您的平台是否支持某个功能。