Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

配置端口镜像与分析器

了解端口镜像分析器

端口镜像可用于路由器和交换机上的流量分析,与集线器不同,不会将数据包广播到目标设备上的每个端口。端口镜像将所有数据包的副本或基于策略的示例数据包发送到本地或远程分析器,您可以在其中监控和分析数据。

在端口镜像分析器的上下文中,我们使用术语交换设备。此术语表示设备(包括路由器)正在执行交换功能。

您可以对数据包级别使用分析器来帮助您:

  • 监控网络流量

  • 实施网络使用策略

  • 实施文件共享策略

  • 识别问题的原因

  • 识别具有大量或异常带宽使用情况的工作站或应用程序

您可以将端口镜像配置为镜像:

  • 桥接数据包(第2层数据包)

  • 路由数据包(第3层数据包)

镜像数据包可被复制到本地监控或 VLAN 或网桥域以进行远程监控。

可复制以下数据包:

  • Packets entering or exiting a port— 可以任意组合镜像进入或退出端口的数据包,支持多达 256 个端口。例如,您可以将输入某些端口的数据包的副本和将其他端口的数据包发送到相同的本地分析器端口或分析器 VLAN。

  • Packets entering or exiting a VLAN or bridge domain—您可以将进入或退出 VLAN 或网桥域的数据包镜像到本地分析器端口或分析器 VLAN 或网桥域。您可以配置多个 Vlan (最多256个 Vlan)或桥接域作为 analyzer 的入口输入,包括 VLAN 范围和专用 Vlan (Pvlan)。

  • Policy-based sample packets—您可以镜像进入端口、VLAN 或桥接域的基于策略的数据包示例。您可以使用策略来配置防火墙过滤器,以选择要镜像的数据包。您可以将示例发送至端口镜像实例或分析器 VLAN 或桥接域。

分析器概述

您可以将分析器配置为在同一 analyzer 配置中同时定义输入流量和输出流量。要分析的输入信息流可以是进入的流量或用于退出接口或 VLAN 的信息流。Analyzer 配置允许您将此信息流发送至输出接口、实例、下一跳组、VLAN 或桥接域。您可以在 层级配置 [edit forwarding-options analyzer] 分析器。

统计分析器概述

您可以定义一组镜像属性,例如镜像速率和流量的最大数据包长度,您可以显式绑定到路由器或交换机上的物理端口。这组镜像属性构成一个统计分析(也称为非默认分析器)。在此级别,您可以将命名实例绑定到与特定 FPC 相关联的物理端口。

默认分析器概述

您无需配置任何镜像属性(如镜像速率或最大数据包长度)即可配置分析器。默认情况下,镜像速率设置为1,最大数据包长度设置为数据包的完整长度。这些属性在全局级别应用,无需绑定到特定 FPC。

绑定到多个统计分析分析器的一组端口上的端口镜像

您最多可以将两个统计分析器应用于交换设备上的相同端口组。通过将两个不同的统计分析器实例应用于相同的 FPC 或数据包转发引擎,可以将两个不同的2层镜像规格绑定到单个端口组。绑定到 FPC 的镜像属性将覆盖在交换设备上绑定到全局级别的任何分析器(默认分析器)属性。默认 analyzer 属性将通过在同一端口组上绑定另一个 analyzer 实例来重写。

端口镜像分析器术语

表 1列出了一些端口镜像分析器术语及其说明。

表 1: 分析器术语
术语 说明

程序

在镜像配置中,analyzer 包括:

  • 分析器的名称

  • 源(输入)端口、Vlan 或桥接域

  • 镜像数据包(本地端口、VLAN 或网桥域)的目标

分析器输出接口

(也称为监控器端口)

镜像信息流发送和连接协议分析器接口。

必须配置用作分析器输出的接口。 forwarding-options

分析器输出接口具有以下限制:

  • 它们也不能是源端口。

  • 它们不参与第 2 层协议,如生成树协议 (STP)。

  • 如果 analyzer 输出接口的带宽不足以处理来自源端口的信息流,将丢弃溢出数据包。

分析器 VLAN 或网桥域

(也称为监控 VLAN 或桥接域)

将镜像的流量发送至由协议分析器使用的 VLAN 或网桥域。监控 VLAN 或网桥域中的成员接口分布在网络中的交换设备上。

基于桥接域的分析器

配置为对输入、输出或二者使用桥接域的分析器会话。

默认分析器

带有默认镜像参数的分析器。默认情况下,镜像速率为1,最大数据包长度为完整数据包的长度。

输入接口

(又称为镜像端口或受监控接口)

交换设备上进入或退出此接口的信息流镜像的接口。

基于 LAG 的分析器

在 analyzer 配置中将链路聚合组(LAG)指定为输入(入口)接口的分析器。

本地镜像

将数据包镜像到本地分析器端口的分析器配置。

监控站

运行协议分析器的计算机。

基于下一跳组的分析器

使用下一跳跃组作为分析器输出的分析器配置。

基于端口的分析器

一种分析器配置,用于定义输入和输出接口。

协议分析器应用程序

用于检查跨网段传输的数据包的应用程序。通常也称为 网络分析器、数据包探测器或探测器。

远程镜像

与本地镜像相同,不同之处在于镜像信息流不会复制到本地 analyzer 端口,而是在您专为接收镜像信息流而创建的分析器 VLAN 或网桥域中发生。镜像数据包具有分析器 VLAN 或网桥域的附加外部标记。

统计分析器

(也称为 非默认分析器)

一组镜像属性,您可以显式绑定到交换机上的物理端口。这组分析器属性称为统计分析器。

基于 VLAN 的分析器

一种分析器配置,它使用 V VPN 将镜像的流量传输至分析器。

端口镜像分析器的配置准则

配置端口镜像分析器时。我们建议您遵循这些准则,以确保获得最佳优势。我们建议您在不使用时禁用镜像,并选择特定接口作为分析器的输入,而不是使用all关键字选项,这将在所有接口上启用镜像。仅镜像必要的数据包可降低任何潜在性能影响。

您还可以通过以下方式限制镜像流量的数量:

  • 使用统计抽样

  • 使用防火墙过滤器

  • 设置比率以选择统计样本

通过本地镜像,来自多个端口的信息流将复制到 analyzer 输出接口中。如果分析器的输出接口达到容量,数据包将丢弃。您必须考虑正在镜像的信息流是否超过了分析器输出接口的容量。

表 2总结有关分析器的进一步配置准则。

表 2: 端口镜像分析器的配置准则

准则

值或支持信息

评论

您可以同时启用的分析器数量。

64 默认分析器

每个 FPC– 统计分析器 2 个

统计分析器必须绑定到属于该 FPC 的端口上的镜像流量的 FPC。

注:

默认 analyzer 属性在系统中所有 Fpc 上的最后一个(或第二个到最后一个)实例上隐式绑定。因此,当您在 FPC 上显式绑定另一个统计分析器时,默认的 analyzer 属性将被覆盖。

可用作 analyzer 入口输入的接口、Vlan 或桥接域的数量。

256

不能在其上镜像信息流的端口类型。

  • 虚拟机箱端口(vcp)

  • 管理以太网端口(me0 或 vme0)

  • 集成路由和桥接(IRB)接口

  • VLAN 标记的第3层接口

 

可包括在分析器中的协议系列。

ethernet-switching适用于 EX 系列交换机bridge和 MX 系列路由器。

分析器仅镜像桥接流量。要镜像路由的流量,请使用 和 或 的端口镜像 familyinet 配置 inet6

具有物理层错误的数据包不会发送到本地或远程分析器。

适用

具有这些错误的数据包将被过滤掉,因此不会发送至 analyzer。

分析器不支持线路速率流量。

适用

为线速信息流进行镜像是一项尽力的基础。

LAG 接口上的分析器输出。

支持

 

分析器输出接口模式即干线模式。

支持

  • 中继接口必须成为与分析器输入配置相关的所有 VLAN 或网桥域的成员。

  • 如果输入已配置mirror-once为 VLAN 或 bridge 域,并且输出为中继接口,则必须使用此选项。

    注:

    使用镜像一次选项时,如果分析器输入来自入口和出口镜像,则只有入口流量镜像。如果同时需要出入镜像,则输出接口不能为干线。在这种情况下,请将接口配置为接入接口。

主机生成的控制数据包的出口镜像。

不支持

 

在分析器的input部分中配置3层逻辑接口。

不支持

 

必须避免包含相同 VLAN 或 VLAN 本身的部分 input 和 output。

适用

 

在不同的 analyzer 会话中支持 VLAN 及其成员接口

不支持

如果已配置镜像,则其中一个分析器处于活动状态。

为不同分析器配置的聚合以太网(ae)接口及其子逻辑接口的出口镜像。

不支持

 

在 EX9200 交换机上配置镜像以分析流量(CLI 过程)

利用 EX9200 交换机,您可以配置镜像,将数据包的副本发送到本地监控的本地接口或用于远程监控的 VLAN。您可以使用镜像复制以下数据包:

  • 输入或退出端口的数据包

  • 进入或退出 VLAN 的数据包

最佳做法:

仅镜像必要的数据包,以降低潜在的性能影响。我们建议您:

  • 禁用您在不使用时配置的分析器。

  • 将单独接口指定为分析器输入,而不是将所有接口指定为输入。

  • 按以下方式限制镜像流量:

    • 使用统计抽样。

    • 设置比率以选择统计示例。

    • 使用防火墙过滤器。

注:

如果您要创建其他分析器而不删除现有分析器,可以使用命令行界面 (CLI) 或 J-Web 配置页面上的 语句进行镜像,以禁用现有分析 disable analyzer analyzer-name 器。

注:

用作分析器输出的接口必须配置在 ethernet-switching family 下,且必须与 VLAN 相关联。

配置分析器以进行本地流量分析

要通过使用分析器将交换机上的网络流量或 VLAN 流量镜像到交换机上的接口:

  1. 选择分析器的名称并指定输入:

    例如,创建一个称为监控进入接口 employee-monitor ge-0/0/0.0 和 ge-0/0/1.0 的数据包的分析器:

  2. 为镜像数据包配置目标接口:

    例如,将 ge-0/0/10.0 配置为分析器的目标 employee-monitor 接口:

配置分析器以进行远程流量分析

要镜像正在从交换机上的接口或 VLAN 遍历的信息流镜像到用于从远程位置进行分析的 VLAN:

  1. 配置 VLAN 以传输镜像流量:

    例如,定义一个称为且分配 VLAN ID 的分析器 remote-analyzer999 VLAN:

  2. 将连接到分配交换机的接口设置为访问模式,并将其与分析器 VLAN 关联:

    例如,将接口 ge-0/1/1 设置为访问模式,并将其与分析器 VLAN ID 关联 999

  3. 配置分析器:
    1. 定义分析器并指定要镜像的信息流:

      例如,定义要镜像信息流的分析器,包含进入接口 employee-monitor ge-0/0/0.0 和 ge-0/0/1.0 的数据包:

    2. 将 analyzer VLAN 指定为分析器的输出:

      例如,将 remote-analyzer VLAN 指定为分析器的输出 employee-monitor 分析器:

配置统计分析器以进行本地流量分析

要通过使用统计分析器将交换机上的接口信息流或 VLAN 流量镜像到交换机上的接口:

  1. 选择分析器的名称并指定输入接口:

    例如,指定名为 的分析器并 employee-monitor 指定输入接口 ge-0/0/0 和 ge-0/0/1:

  2. 为镜像数据包配置目标接口:

    例如,将 ge-0/0/10.0 配置为镜像数据包的目标接口:

  3. 指定镜像属性。
    1. 指定镜像速率 - 即每秒镜像的数据包数:

      有效范围为1到65535。

    2. 指定镜像数据包的截短长度:

    有效范围为0到9216。默认值为 0,表示镜像的数据包没有截短。

配置统计分析器以进行远程流量分析

要镜像正通过交换机上的接口或 VLAN 到 VLAN 的信息流,使用统计分析器从远程位置进行分析:

  1. 配置 VLAN 以传输镜像流量:

    例如,配置使用 VLAN remote-analyzer ID 调用的 999 VLAN:

  2. 将连接到分配交换机的接口设置为访问模式,并将其与 VLAN 关联:

    例如,将连接到分配交换机的接口 ge-0/1/1.0 设置为接入模式,并将其与 remote-analyzer VLAN 关联:

  3. 配置统计分析器:
    1. 指定要镜像的信息流:

      例如,指定输入端口 ge-0/0/0.0 和 ge-0/0/1.0 的数据包以进行镜像:

    2. 指定分析器的输出:

      例如,将 remote-analyzer VLAN 指定为分析器的输出:

  4. 指定镜像属性。

    1. 指定镜像速率 - 即每秒镜像的数据包数:

      有效范围为1到65535。

    2. 指定截断镜像数据包的长度:

    有效范围为0到9216。默认值为0,表示不会截断镜像数据包。

将统计分析器绑定到在 FPC 级别分组的端口

您可以将统计分析器绑定到交换机中的特定 FPC,也就是说,您可以在交换机的 FPC 级别上绑定统计分析器实例。在统计分析器中指定的镜像属性将应用于与指定 FPC 上所有数据包转发引擎相关联的所有物理端口。

要将第2层分析器的命名实例绑定到 FPC:

  1. 启用交换机机箱属性的配置:

  2. 启用 FPC (及其安装的 pic)的配置:

  3. 将统计分析器实例绑定到 FPC:

  4. 必要将2层镜像的第二个统计 analyzer 实例绑定到相同的 FPC,请重复步骤3并指定不同的统计分析器名称:

  5. 验证绑定的最小配置:

注:

对第二个实例绑定(本例中为 )时,此会话的镜像属性(如果已配置),将覆盖 stats_analyzer-2 任何默认分析器。

使用下一跳跃组配置具有多个目标的分析器

您可以将下一跃点组配置为分析器输出,以将流量镜像到多个目标。将数据包镜像到多个目的地也称为 multipacket 端口镜像。

要将交换机上的接口流量或 VLAN 流量镜像到交换机上的接口(使用分析器):

  1. 选择分析器的名称并指定输入:

    例如,创建一个称为的分析器,其输入信息流包含进入接口 employee-monitor ge-0/0/0.0 和 ge-0/0/1.0 的数据包:

  2. 为镜像数据包配置目标接口:

    例如,将下一跳跃组nhg配置为employee-monitor分析器的目标:

为2层镜像定义下一跳跃组

配置级别的下一跳跃组配置允许您定义下一跳跃组名称、下一跃点组中要使用的地址类型,以及构成可镜像信息流的多个目标的逻辑接口。 [edit forwarding-options] 默认情况下,使用该[edit forwarding-options next-hop-group next-hop-group-name group-type inet]语句的第3层地址指定后一中继站组。要使用2层地址指定下一跳跃组,请包含[edit forwarding-options next-hop-group next-hop-group-name group-type layer-2]语句。

要为2层镜像定义下一跳跃组:

  1. 为第2层镜像启用下一跳跃组配置:

    例如,使用 next-hop-group 名称配置 nhg

  2. 指定要在下一跳跃组配置中使用的地址类型:

    例如,配置为 next-hop-group typelayer-2 因为分析器输出必须 layer-2 仅:

  3. 指定下一跳跃组的逻辑接口:

    例如,要将 ge-0/0/10.0 和 ge-0/0/11.0 指定为下一跳跃组nhg的逻辑接口:

在 EX4300 交换机上配置镜像以分析流量(CLI 过程)

注:

此任务使用支持增强型第2层软件(ELS)配置样式的 EX 系列交换机 Junos OS。

利用 EX4300 交换机,您可以配置镜像,将数据包的副本发送到本地监控的本地接口或用于远程监控的 VLAN。您可以使用镜像复制这些数据包:

  • 输入或退出端口的数据包

  • 输入 VLAN 的数据包

最佳做法:

仅镜像必要的数据包,以降低潜在的性能影响。我们建议您:

  • 不使用已配置的镜像配置时,将其禁用。

  • 将单独接口指定为分析器输入,而不是将所有接口指定为输入。

  • 通过使用防火墙过滤器来限制镜像流量的数量。

注:

如果您希望在不删除现有分析器的情况下创建其他分析程序,请使用命令行界面disable analyzer analyzer-name或 J-Web 配置页中的语句禁用现有分析器以进行镜像。

注:

用作分析器输出的接口必须在ethernet-switching系列下配置。

配置分析器以进行本地流量分析

要将交换机上的接口流量或 VLAN 流量镜像到交换机上的接口(使用分析器):

  1. 选择分析器的名称并指定输入:

    例如,创建一个称为的分析器,其输入信息流是进入接口 employee-monitor ge-0/0/0.0 和 ge-0/0/1.0 的数据包:

  2. 为镜像数据包配置目标接口:

    例如,将 ge-0/0/10.0 配置为分析器的目标 employee-monitor 接口:

配置分析器以进行远程流量分析

要将流经接口或交换机上的 VLAN 的信息流镜像到 VLAN 以便从远程位置进行分析(使用分析器):

  1. 配置 VLAN 以传输镜像流量:

    例如,定义名为 的 VLAN 分析 remote-analyzer 器,并为其分配一个 VLAN 999 ID:

  2. 将连接到分布式交换机的上行链路模块接口设置为干线模式,并将其与 analyzer VLAN 相关联:

    例如,将接口 ge-0/1/1 设置为中继模式,并将其与分析器 VLAN ID 关联 999

  3. 配置分析器:
    1. 定义分析器并指定要镜像的信息流:

      例如,定义要镜像信息流的分析器是进入接口 employee-monitor ge-0/0/0.0 和 ge-0/0/1.0 的数据包:

    2. 将 analyzer VLAN 指定为分析器的输出:

      例如,将 remote-analyzer VLAN 指定为分析器的输出 employee-monitor 分析器:

配置端口镜像

要过滤要镜像到端口镜像实例的数据包,请创建该实例,然后将其用作防火墙过滤器中的操作。您可以在本地和远程镜像配置中使用防火墙过滤器。

如果在多个过滤器或术语中使用相同的端口镜像实例,则数据包仅复制到 analyzer 输出端口或 analyzer VLAN 一次。

要过滤镜像流量,请在[edit forwarding-options]层次结构级别下创建端口镜像实例,然后创建防火墙过滤器。过滤器可以使用任何可用的匹配条件,并且必须具有port-mirror-instance instance-name as 操作。防火墙过滤器配置中的此操作可提供端口镜像实例的输入。

要使用防火墙过滤器配置端口镜像实例:

  1. 配置端口镜像实例名称(此处employee-monitor)和输出:
    1. 对于本地分析,将输出设置为要连接运行协议分析器的计算机的本地接口:
    2. 对于远程分析,将输出设置为remote-analyzer VLAN:
  2. 使用任何可用的匹配条件创建防火墙过滤器并分配employee-monitorport-mirror-instance操作:

    此步骤显示防火墙过滤器example-filter,其中包含两个条款no-analyzerto-analyzerand):

    1. 创建第一个术语,以定义不应通过端口镜像实例 employee-monitor的信息流:
    2. 创建第二个术语,以定义应通过端口镜像实例employee-monitor的信息流:
  3. 将防火墙过滤器应用于向端口镜像实例提供输入的接口或 VLAN:

配置端口镜像以分析流量(CLI 过程)

此配置任务使用不支持增强型第2层软件(ELS)配置样式的 EX 系列交换机 Junos OS。

EX 系列交换机允许您配置端口镜像,将数据包的副本发送至本地监控或 VLAN 进行远程监控。您可以使用端口镜像复制这些数据包:

  • 输入或退出端口的数据包

  • 在 EX2200、EX3200、EX3300、EX4200、EX4500 或 EX6200 交换机上进入 VLAN 的数据包

  • 在 EX8200 交换机上退出 VLAN 的数据包

最佳做法:

仅镜像必要的数据包,以降低潜在的性能影响。我们建议您:

  • 在不使用配置的端口镜像分析器时,将其禁用。

  • 将单独接口指定为分析器输入,而不是将所有接口指定为输入。

  • 按以下方式限制镜像流量:

    • 使用统计抽样。

    • 设置比率以选择统计示例。

    • 使用防火墙过滤器。

开始配置端口镜像之前,请注意以下对 analyzer 输出接口的限制:

  • 也不能是源端口。

  • 不能用于交换。

  • 端口镜像配置的一部分时,不要参与第2层协议(例如 RSTP)。

  • 在配置为 analyzer 输出接口之前,不要保留它们所持有的任何 VLAN 关联。

注:

如果您希望在不删除现有分析器的情况下创建其他分析器,请先使用disable analyzer analyzer-name命令或 J-Web 配置页禁用现有分析器,以便进行端口镜像。

注:

用作分析器输出的接口必须配置为家族 ethernet-switching

配置端口镜像以进行本地流量分析

要将交换机上的接口信息流或 VLAN 流量镜像到交换机上的另一个接口:

  1. 选择分析器的名称(本例中)并指定输入:在这种情况下,输入 和 employee-monitorge-0/0/0ge-0/0/1 的数据包:
  2. 或者,您可以通过设置比率来指定数据包的统计采样:

    当比率设置为200时,每个200数据包的1个镜像到分析器。您可以使用统计采样减少镜像流量的数量,因为大量镜像流量对于交换机来说性能会很高。在 EX8200 交换机上,您只能为入口数据包设置比率。

  3. 为镜像数据包配置目标接口:

配置端口镜像以进行远程流量分析

要将流经接口或交换机上的 VLAN 的信息流镜像到 VLAN,以便从远程位置进行分析:

  1. 配置 VLAN 以传输镜像信息流。在本文档中,按约定调用和提供此 VLAN 的 remote-analyzer ID 为 999:
  2. 将连接到分配交换机的上行链路模块接口设置为中继模式,并将其与 remote-analyzer VLAN 关联:
  3. 配置分析器:
    1. 选择名称并将丢失优先级设置为 high。配置远程端口镜像时,"丢失优先级" 应始终设置为 "高":
    2. 指定要镜像的流量 — 此示例中进入端口的数据包 ge-0/0/0ge-0/0/1
    3. remote-analyzer VLAN 指定为分析器的输出:
  4. 或者,您可以通过设置比率来指定数据包的统计采样:

    当比率设置为200时,每个200数据包中的1个镜像为分析器。您可以使用此选项减少镜像流量的数量,因为对于交换机而言,大量镜像流量的性能会很高。

过滤进入分析器的信息流

要过滤将哪些数据包镜像为分析器,请先创建分析器,然后将其用作防火墙过滤器中的操作。您可以在本地和远程端口镜像配置中使用防火墙过滤器。

如果在多个过滤器或术语中使用相同的分析器,则数据包仅复制到 analyzer 输出端口或 analyzer VLAN 一次。

要过滤镜像流量,请创建分析器,然后创建防火墙过滤器。过滤器可以使用任何可用匹配条件,且必须具有 analyzer 的操作。防火墙过滤器的操作将向分析器提供输入。

要使用过滤器配置端口镜像:

  1. 配置分析器名称(此处 employee-monitor )和输出:
    1. 对于本地分析,将输出设置为您要将运行协议分析器应用程序的计算机连接到的本地接口:
    2. 对于远程分析,将丢失优先级设置为高,将输出设置为 remote-analyzer VLAN:
  2. 使用任何可用匹配条件创建防火墙过滤器,将操作指定为 analyzer

    此步骤显示了一个称为 的防火墙过滤器 example-filter ,其术语有两个:

    1. 创建第一个术语,以定义不应通过分析器的信息流:
    2. 创建第二个术语,以定义应通过分析器的信息流:
  3. 将防火墙过滤器应用于输入到 analyzer 的接口或 VLAN:

验证 EX 系列交换机上的端口镜像分析器的输入和输出

用途

此验证任务使用不支持增强型第2层软件(ELS)配置样式的 EX 系列交换机 Junos OS。

验证分析器已在交换机上创建且具有相应的镜像输入接口以及相应的分析器输出接口。

行动

您可使用 命令验证端口镜像分析器按预期配置 show analyzer

在配置模式下使用 命令,可查看交换机上配置的所有端口镜像分析器,包括禁用 show ethernet-switching-options 的任何端口镜像分析器。

含义

此输出显示,员工监控分析器的比率为1(镜像每个数据包、默认值)、丢失优先级high (将此选项设置为high每当 analyzer 输出为 VLAN 时)、正在镜像进入 ge-0/0/0 和 ge-0/0/1 的流量,并将镜像流量发送至称为远程分析器的分析器。

示例:配置端口镜像分析器,用于本地监控员工资源使用情况

瞻博网络设备允许您配置端口镜像,以将数据包副本发送到本地监控的本地接口、VLAN 或网桥域以用于远程监控。您可以使用镜像复制这些数据包:

  • 输入或退出端口的数据包

  • 进入或退出 VLAN 或网桥域的数据包

然后,您可以使用协议分析器本地或远程分析镜像的流量。您可以在本地目标接口上安装分析器。如果要将镜像的流量发送到分析器 VLAN 或网桥域,可以在远程监控站上使用分析器。

本主题介绍如何在交换设备上配置本地镜像。本主题中的示例介绍了如何配置交换设备,以将连接到员工计算机的接口的信息流输入到同一设备上的分析器输出接口中。

要求

使用以下硬件和软件组件之一:

  • 一台 EX9200 交换机,Junos OS 13.2 或更高版本

  • 一台 MX 系列路由器,具有 Junos OS Release 14.1 或更高版本

配置端口镜像之前,请务必了解镜像概念。有关分析器的信息,请参阅了解端口镜像分析器。有关端口镜像的信息,请参阅了解2层端口镜像

概述和拓扑

本主题介绍如何将在交换设备上输入端口的所有流量镜像到同一设备上的目标接口(本地镜像)。在这种情况下,流量将进入连接到员工计算机的端口。

注:

镜像所有流量需要大量带宽,只能在主动调查中进行。

接口 ge-0/0/0 和 ge-0/0/1 用作员工计算机的连接。

接口 ge-0/0/10 保留用于分析镜像的流量。

将运行协议分析器的 PC 连接到分析器输出接口。

注:

镜像到一个接口的多个端口可能会导致缓冲区溢出,导致在输出接口上丢弃镜像的数据包。

图 1显示了此示例的网络拓扑。

图 1: 本地端口镜像的网络拓扑示例本地端口镜像的网络拓扑示例

镜像所有员工信息流以进行本地分析

操作

CLI 快速配置

要快速配置在连接到员工计算机的两个端口上发送的入口流量的本地镜像,请复制以下 EX 系列交换机或 MX 系列路由器的任一命令,然后将其粘贴到交换设备终端窗口中:

EX 系列

MX 系列

分步过程

要配置调用employee-monitor的分析器并同时指定输入(源)接口和分析器输出接口,请执行以下操作:

  1. 配置用于在分析器配置中使用的每个接口。使用适合您的平台的系列协议。

    family bridge 配置接口,您必须进行 interface-mode access 配置或 interface-mode trunk 。您还必须进行vlan-id配置。

  2. 将连接到员工计算机的每个接口配置为输出分析器接口 employee-monitor

  3. employee-monitor分析器配置输出分析器接口。

    这将是镜像数据包的目标接口。

成果

检查配置结果。

针对

验证是否已正确创建分析器

用途

验证是否已使用employee-monitor适当的输入接口和相应的输出接口在交换设备上创建了分析器。

行动

使用 show forwarding-options analyzer 操作命令验证分析器是否如预期配置。

含义

输出显示分析器的比率为 1(即镜像每个数据包,默认设置),镜像的原始数据包的最大大小为 0(表示整个数据包镜像),配置状态为 ,并且分析器正在镜像进入 ge-0/0/0 接口的信息流,然后将镜像的流量发送到 employee-monitorup ge-0/0/10 接口。

如果输出接口的状态为 或 未配置输出接口,则 的值将表示分析器不会 downStatedown 接收镜像的流量。

示例:配置端口镜像,以便远程监控员工资源使用

瞻博网络设备允许您配置端口镜像,将数据包的副本发送到本地监控或 VLAN 或桥接域进行远程监控。您可以使用镜像复制这些数据包:

  • 输入或退出端口的数据包

  • 进入或退出 VLAN 的数据包

  • 输入或退出网桥域的数据包

如果要将镜像的流量发送到分析器 VLAN 或网桥域,可以使用在远程监控站上运行的协议分析器来分析镜像的流量。

最佳做法:

仅镜像必要的数据包,以降低潜在的性能影响。我们建议您执行以下操作:

  • 不使用已配置的镜像会话时将其禁用。

  • 将单独接口指定为分析器输入,而不是将所有接口指定为输入。

  • 按以下方式限制镜像流量:

    • 使用统计抽样。

    • 设置比率以选择统计示例。

    • 使用防火墙过滤器。

本主题中的示例介绍如何配置远程端口镜像以分析员工资源使用情况。

要求

此示例使用以下硬件和软件组件对中的一对:

  • 一台 EX9200 交换机连接到另一个 EX9200 交换机,既运行 Junos OS 版本13.2,也可在更新后

  • 一个 MX 系列路由器连接到另一个 MX 系列路由器,运行 Junos OS 14.1 或更高版本

配置远程镜像之前,请确保:

概述和拓扑

本主题介绍如何配置到远程分析器 VLAN 或网桥域的端口镜像,以便从远程监控站执行分析。

图 2显示了 EX 系列示例和 MX 系列示例情景的网络拓扑。

拓扑

图 2: 用于远程端口镜像和分析的网络拓扑用于远程端口镜像和分析的网络拓扑

在此示例中:

  • 接口 ge-0/0/0 是一个第 2 层接口,接口 ge-0/0/1 是一个第 3 层接口(两者都是源设备上用于连接的接口),用作员工计算机的连接。

  • 接口 ge-0/0/10 是2层接口,用于将源交换设备连接到目标交换设备。

  • 接口 ge-0/0/5 是2层接口,用于将目标交换设备连接到远程监控站。

  • 该分析器remote-analyzer在拓扑中的所有交换设备上配置,以传输镜像流量。此拓扑可使用 VLAN 或桥接域。

使用统计分析镜像员工流量进行远程分析

要为所有传入和传出员工流量配置统计分析器以进行远程流量分析,请选择以下其中一个示例:

为 EX 系列交换机的远程分析镜像员工流量

CLI 快速配置

要快速配置统计分析,以用于传入和传出员工流量的远程流量分析,请复制以下 EX 系列交换机命令并将其粘贴到正确的交换设备终端窗口中。

  • 在源交换设备终端窗口中 复制 并粘贴以下命令:

    EX 系列

  • 在目标交换设备终端窗口中复制并粘贴以下命令:

    EX 系列

分步过程

要配置基本远程镜像:

  1. 在源交换设备上,执行以下操作:

    • 配置remote-analyzer VLAN 的 vlan ID。

    • 在连接到目标交换设备的网络端口上配置接口以进入访问模式,并将其与remote-analyzer VLAN 相关联。

    • 配置统计分析器employee-monitor

    • 将统计分析器绑定到包含输入接口的 FPC。

  2. 在目标网络设备上,执行以下操作:

    • 配置remote-analyzer VLAN 的 vlan ID。

    • 在目标交换设备上配置访问模式的接口,并将其与remote-analyzer VLAN 关联。

    • 配置连接到目标交换设备的接口以访问模式。

    • 配置employee-monitor分析器。

    • 指定employee-monitor分析器的镜像参数,例如速率和最大数据包长度。

    • employee-monitor分析器绑定到包含输入端口的 FPC。

成果

检查源交换设备上的配置结果:

检查目标交换设备上的配置结果。

镜像员工信息流,用于 MX 系列路由器的远程分析

CLI 快速配置

要快速配置统计分析,以用于传入和传出员工流量的远程流量分析,请复制以下 MX 系列路由器命令并将其粘贴到正确的交换设备终端窗口中。

  • 在源交换设备终端窗口中 复制 并粘贴以下命令:

    MX 系列

  • 在目标交换设备终端窗口中复制并粘贴以下命令:

    MX 系列

分步过程

要使用 MX 系列路由器配置基本远程镜像:

  1. 在源交换设备上,执行以下操作:

    • 配置remote-analyzer桥接域的 VLAN ID。

    • 在连接到目标交换设备的网络端口上配置接口以进入访问模式,并将其与remote-analyzer桥接域相关联。

    • 配置统计分析器employee-monitor

    • 将统计分析器绑定到包含输入接口的 FPC。

  2. 在目标交换设备上,执行以下操作:

    • 配置remote-analyzer桥接域的 VLAN ID。

    • 在目标交换设备上配置访问模式的接口,并将其与remote-analyzer桥接域相关联。

    • 配置连接到目标交换设备的接口以访问模式。

    • 配置employee-monitor分析器。

    • 指定employee-monitor分析器的镜像参数,例如速率和最大数据包长度。

    • employee-monitor分析器绑定到包含输入端口的 FPC。

成果

检查源交换设备上的配置结果:

检查目标交换设备上的配置结果。

针对

验证是否已正确创建分析器

用途

验证名为 的分析器是否已在具有相应输入接口和相应输出接口的设备上 employee-monitor 创建。

行动

要验证在监控源交换设备上的所有员工流量时,分析器是否按预期配置,请在show forwarding-options analyzer源交换设备上运行命令。此配置示例将显示以下输出。

含义

此输出显示, employee-monitor实例的比率为2,镜像的原始数据包的最大大小为128,配置状态为up,指示正确状态且分析器已编程,并且分析器为镜像进入 ge-0/0/0.0 和 ge-0/0/1.0 的流量,并将镜像流量发送至称为远程分析器的 VLAN。

如果输出接口的状态为 或 未配置输出接口,则 的值将关闭,且分析器 downState 将无法监控信息流。

示例:将镜像配置为多个接口,以便远程监控 EX9200 交换机上的员工资源使用情况

EX9200交换机允许您配置镜像,以将数据包副本发送到本地接口进行本地监控,或发送到 VLAN 进行远程监控。您可以使用镜像复制这些数据包:

  • 输入或退出端口的数据包

  • 进入或退出 VLAN 的数据包

如果要将镜像信息流发送至 analyzer VLAN,您可以使用远程监控站上运行的协议分析器应用程序分析镜像流量。

最佳做法:

仅镜像必要的数据包,以降低潜在的性能影响。我们建议您:

  • 在不使用已配置的镜像分析器时,将其禁用。

  • 将单独接口指定为分析器输入,而不是将所有接口指定为输入。

  • 按以下方式限制镜像流量:

    • 使用统计抽样。

    • 设置比率以选择统计示例。

    • 使用防火墙过滤器。

此示例介绍如何在分析器 VLAN 上将远程镜像配置为多个接口:

要求

此示例使用以下硬件和软件组件:

  • 三个 EX9200 交换机

  • EX 系列交换机 Junos OS 发行13.2 或更高版本

配置远程镜像之前,请确保:

  • 分析器将用作输入接口的接口已在交换机上配置。

概述和拓扑

此示例介绍如何将进入交换机上的端口的流量镜像到远程分析器 VLAN,以便您可从远程监控站执行分析。此示例中的远程分析器 VLAN 包含多个成员接口。因此,可以将相同的信息流镜像到远程分析器 VLAN 的所有成员接口,以便将镜像数据包发送到不同的远程监控站。您可以在远程监控站上安装嗅探和入侵检测系统等应用程序,以分析这些镜像数据包并获取有用的统计数据。例如,如果有两个远程监控站,则可以在一个远程监控站上安装嗅探器,并在另一台工作站上进行入侵检测系统。您可以使用防火墙过滤器分析器配置将特定类型的信息流转发至远程监控站。

此示例介绍如何将分析器配置为将流量镜像到下一跳跃组中的多个接口,以便将流量发送到不同的监控站进行分析。

图 3显示了此示例的网络拓扑。

图 3: 远程镜像示例在下一跳跃组中使用多个 VLAN 成员接口的网络拓扑远程镜像示例在下一跳跃组中使用多个 VLAN 成员接口的网络拓扑

拓扑

在此示例中:

  • 接口 ge-0/0/0 和 ge-0/0/1 是第2层接口(源交换机上的接口),用作员工计算机的连接。

  • 接口 ge-0/0/10 和 ge-0/0/11 是连接到不同目标交换机的第2层接口。

  • 接口 ge-0/0/12 是2层接口,用于将目标1交换机连接到远程监控站。

  • 接口 ge-0/0/13 是2层接口,用于将目的地2交换机连接到远程监控站。

  • remote-analyzer拓扑结构中的所有交换机上配置 VLAN 以传输镜像信息流。

将所有员工信息流镜像到多个 VLAN 成员接口,以便进行远程分析

要将镜像配置为多个 VLAN 成员接口,以便对所有传入和传出员工流量进行远程流量分析,请执行以下任务:

操作

CLI 快速配置

要快速配置镜像以用于传入和传出员工流量的远程流量分析,请复制以下命令并将其粘贴到交换机终端窗口中:

  • 在源交换机终端窗口中,复制并粘贴以下命令:

  • 在目标 1 交换机终端窗口中,复制并粘贴以下命令:

  • 在目标 2 交换机终端窗口中,复制并粘贴以下命令:

分步过程

要将基本远程镜像配置为两个 VLAN 成员接口:

  1. 在源交换机上:

    • 配置remote-analyzer VLAN 的 vlan ID:

    • 配置连接到目标交换机的网络端口上的接口以用于访问模式,并将其与 remote-analyzer VLAN 关联:

    • 配置employee-monitor分析器:

      在此分析器配置中,进入和退出接口 ge-0/0/0.0 和 ge-0/0/1.0 的信息流将发送到由名为 的下一跃点组定义的输出目标 remote-analyzer-nhg

    • 配置 remote-analyzer-nhb 下一跳跃组:

  2. 在目标1交换机上:

    • 配置remote-analyzer VLAN 的 vlan ID:

    • 在目标1交换机上配置 ge-0/0/10 接口以进入访问模式:

    • 将连接到远程监控站的接口配置为访问模式:

    • 配置employee-monitor分析器:

  3. 在目的地2交换机上:

    • 配置remote-analyzer VLAN 的 vlan ID:

    • 在目标2交换机上将 ge-0/0/11 接口配置为访问模式:

    • 将连接到远程监控站的接口配置为访问模式:

    • 配置employee-monitor分析器:

成果

检查源交换机上的配置结果:

检查目标1交换机上的配置结果:

检查目标2交换机上的配置结果:

针对

要确认配置是否正常运行,请执行以下任务:

验证是否已正确创建分析器

用途

验证名为 的分析器是否已在具有相应输入接口和相应输出接口的交换机 employee-monitor 上创建。

行动

您可以使用show forwarding-options analyzer命令验证分析器是否按预期配置。

要验证在监控源交换机上的所有员工流量时是否按预期配置分析器,请在源show forwarding-options analyzer交换机上运行命令。源交换机上的此示例配置中显示以下输出:

含义

此输出显示分析器的比率为 1(镜像每个数据包, 这是默认行为),配置的状态为 ,表示正确状态,并且分析器已编程,镜像进入或退出接口 employee-monitorup ge-0/0/0 和 ge-0/0/1 的流量,并通过下一跃点组将镜像的流量发送到多个接口 ge-0/0/10.0 和 ge-0/0/11.0。 remote-analyzer-nhg 如果输出接口的状态为down或未配置输出接口,则 state 的值将关闭,并且分析器将无法镜像流量。

示例:配置镜像,以便通过 EX9200 交换机上的传输交换机远程监控员工资源使用情况

利用 EX9200 交换机,您可以配置镜像,将数据包的副本发送到本地监控的本地接口或用于远程监控的 VLAN。您可以使用镜像复制这些数据包:

  • 输入或退出端口的数据包

  • 进入或退出 VLAN 的数据包

如果要将镜像信息流发送至 analyzer VLAN,您可以使用远程监控站上运行的协议分析器应用程序分析镜像流量。

本主题包括的示例介绍如何通过传输交换机将进入交换机上的端口的信息流镜像到远程分析器 VLAN,以便可以从远程监控站执行分析。

最佳做法:

仅镜像必要的数据包,以降低潜在的性能影响。我们建议您:

  • 不使用已配置的镜像会话时将其禁用。

  • 将单独接口指定为分析器输入,而不是将所有接口指定为输入。

  • 按以下方式限制镜像流量:

    • 使用统计抽样。

    • 设置比率以选择统计示例。

    • 使用防火墙过滤器。

此示例介绍如何通过传输交换机配置远程镜像:

要求

此示例使用以下硬件和软件组件:

  • 通过第三 EX9200 交换机连接到另一个 EX9200 交换机的 EX9200 交换机

  • EX 系列交换机 Junos OS 发行13.2 或更高版本

配置远程镜像之前,请确保:

  • 分析器将用作输入接口的接口已在交换机上配置。

概述和拓扑

此示例介绍如何通过传输交换机将进入交换机上的端口的流量镜像到 VLAN,以便您可以对来自员工计算机 remote-analyzer 的所有流量进行分析。

在此配置中,需要在目标交换机上安装 analyzer 会话,以便将传入流量从 analyzer VLAN 镜像到连接远程监控站的出口接口。

图 4显示了此示例的网络拓扑。

拓扑

图 4: 通过传输交换机进行远程镜像的网络监控通过传输交换机进行远程镜像的网络监控

在此示例中:

  1. 接口 ge-0/0/0 是2层接口,接口 ge-0/0/1 是第3层接口(源交换机上的接口),用作员工计算机的连接。

  2. 接口 ge-0/0/10 是2层接口,用于连接到传输交换机。

  3. 接口 ge-0/0/11 是传输交换机上的第2层接口。

  4. 接口 ge-0/0/12 是传输交换机上的2层接口,用于连接到目标交换机。

  5. 接口 ge-0/0/13 是目标交换机上的2层接口。

  6. 接口 ge-0/0/14 是目标交换机上的第2层接口,用于连接到远程监控站。

  7. remote-analyzer拓扑结构中的所有交换机上配置 VLAN 以传输镜像信息流。

通过传输交换机镜像所有员工信息流以进行远程分析

要为所有传入和传出员工流量配置通过传输交换机进行的远程流量分析的镜像,请执行以下任务:

操作

CLI 快速配置

要通过传输交换机快速配置镜像以进行远程流量分析,以便传入和传出员工流量,请复制以下命令并将其粘贴到交换机端子窗口中:

  • 在源交换机(受监控的交换机)的终端窗口中复制并粘贴以下命令:

  • 在中转交换机窗口中复制并粘贴以下命令:

  • 在目标交换机窗口中复制并粘贴以下命令:

分步过程

要通过传输交换机配置远程镜像:

  1. 在源交换机上:

    • 配置remote-analyzer VLAN 的 vlan ID:

    • 配置连接到传输交换机的网络端口上的接口以用于访问模式,并将其与 remote-analyzer VLAN 关联:

    • 配置employee-monitor分析器:

  2. 在传输交换机上:

    • 配置remote-analyzer VLAN 的 vlan ID:

    • 为接入模式配置 ge-0/0/11 接口,将其与 remote-analyzer VLAN 关联:

    • 为接入模式配置 ge-0/0/12 接口,将其与 VLAN 关联,并仅设置出口流量 remote-analyzer 接口:

  3. 在目标交换机上:

    • 配置remote-analyzer VLAN 的 vlan ID:

    • 为接入模式配置 ge-0/0/13 接口,将其与 VLAN 关联,并仅设置入口流量 remote-analyzer 接口:

    • 将连接到远程监控站的接口配置为访问模式:

    • 配置remote-analyzer分析器:

成果

检查源交换机上的配置结果:

检查传输交换机上的配置结果:

检查目标交换机上的配置结果:

针对

要确认配置是否正常运行,请执行以下任务:

验证是否已正确创建分析器

用途

验证名为 的分析器是否已在具有相应输入接口和相应输出接口的交换机 employee-monitor 上创建。

行动

您可以使用show forwarding-options analyzer命令验证分析器是否按预期配置。

要验证在监控源交换机上的所有员工流量时是否按预期配置分析器,请在源show forwarding-options analyzer交换机上运行命令。此示例配置将显示以下输出:

含义

此输出显示分析器的镜像比率为 1(镜像每个数据包,默认设置),配置状态为 ,表示正确状态,且分析器已编程,正在镜像进入 employee-monitorup ge-0/0/0 和 ge-0/0/1 的信息流,并且正在向名为 的分析器发送镜像流量。 remote-analyzer 如果输出接口的状态为down或未配置输出接口,则 state 的值将关闭,并且分析器将无法镜像流量。

示例:配置镜像以在 EX4300 交换机上对员工资源使用进行本地监控

注:

此示例使用 EX 系列交换机 Junos OS,并支持增强型第2层软件(ELS)配置样式。如果交换机运行不支持 ELS 的软件,请参阅示例:配置端口镜像,用于对 EX 系列交换机上的员工资源使用进行本地监控。有关 ELS 详细信息,请参阅增强型第2层软件入门

利用 EX4300 交换机,您可以配置镜像,将数据包的副本发送到本地监控的本地接口或用于远程监控的 VLAN。您可以使用镜像复制这些数据包:

  • 输入或退出端口的数据包

  • 输入 VLAN 的数据包

如果要将镜像的流量发送到分析器 VLAN,可以使用安装在本地目标接口或远程监控站上的协议分析器来分析镜像的流量。

本示例介绍如何在 EX4300 交换机上配置本地镜像。此示例介绍如何将交换机配置为将连接到员工计算机的接口流量输入到同一交换机上的 analyzer 输出接口。

要求

此示例使用以下硬件和软件组件:

  • 一个 EX4300 交换机

  • Junos OS 版本 13.2 X50-D10 或更高版本 EX 系列交换机

概述和拓扑

本主题包含两个示例,介绍如何在交换机上将进入端口的信息流镜像到同一交换机上的目标接口(本地镜像)。第一个示例显示如何镜像进入连接到员工计算机的端口的所有流量。第二个示例显示相同的情景,但包含一个筛选器,用于仅对进入 Web 的员工流量进行镜像。

接口 ge-0/0/0 和 ge-0/0/1 用作员工计算机的连接。接口 ge0/0/10 保留用于分析镜像信息流。将运行协议分析器应用程序的 PC 连接到分析器输出接口,以分析镜像信息流。

注:

多个端口镜像到一个接口可能会导致缓冲区溢出和丢弃数据包。

两个示例都使用中图 5所示的网络拓扑。

图 5: 本地镜像的网络拓扑示例本地镜像的网络拓扑示例

镜像所有员工信息流以进行本地分析

要为所有员工流量配置镜像以进行本地分析,请执行以下任务:

操作

CLI 快速配置

要快速配置本地镜像以便将信息流连接到与员工计算机相连的两个端口,请复制以下命令并将其粘贴到交换机端子窗口中:

分步过程

要配置调用employee-monitor的分析器并指定输入(源)接口和分析器输出接口,请执行以下操作:

  1. 将连接到员工计算机的每个接口配置为分析器employee-monitor的输入接口:

  2. 将分析器的输出接口配置为 VLAN 的一部分:

  3. 为分析器employee-monitor配置输出分析器接口。这将是镜像数据包的目标接口:

成果

检查配置结果:

镜像员工到 Web 流量以实现本地分析

要将员工的镜像配置为 Web 流量,请执行以下任务:

操作

CLI 快速配置

要快速配置连接到员工计算机的两个端口的流量的本地镜像,过滤以便仅镜像到外部 Web 的流量,复制以下命令并将其粘贴到交换机端子窗口中:

分步过程

要将员工的本地镜像配置为来自连接到员工计算机的两个端口的 Web 流量:

  1. 配置本地分析器接口:

  2. 配置employee-web-monitor输出实例(实例的输入来自过滤器的操作):

  3. 配置防火墙过滤器,调用watch-employee以将员工请求的镜像副本发送至 Web employee-web-monitor实例。接受进出企业子网(目标或源地址为 192.0.2.16/24)的所有信息流。将为互联网(目标端口80)发来的所有数据包的镜像副本employee-web-monitor发送至实例。

  4. watch-employee过滤器应用于相应的端口:

成果

检查配置结果:

针对

要确认配置是否正确,请执行以下任务:

验证是否已正确创建分析器

用途

验证 analyzer employee-monitoremployee-web-monitor是否已在带有适当输入接口的交换机上创建,以及相应的输出接口。

行动

您可以使用show forwarding-options analyzer命令验证是否正确配置了分析器。

含义

此输出显示分析器的比率为 1(镜像每个数据包,默认设置)、镜像的原始数据包的最大大小( 指示整个数据包)、配置状态(up 表示分析器正在镜像进入 employee-monitor0 ge-0/0/0 和 ge-0/0/1 接口的信息流,然后向 ge-0/0/0/10 接口发送镜像的流量。如果输出接口的状态关闭或未配置输出接口,则状态值将是 ,并且分析器不会编程为 down 镜像。

验证端口镜像实例是否正确配置

用途

验证端口镜像实例是否正确配置在具有相应输入接口的交换机 employee-web-monitor 上。

行动

您可以使用show forwarding-options port-mirroring命令验证端口镜像实例是否正确配置。

含义

此输出显示实例的比为 1(镜像每个数据包,默认设置)、镜像的原始数据包的最大大小( 表示整个数据包)、配置状态已启动且端口镜像已编程,并且防火墙过滤器操作中的镜像信息流在接口 employee-web-monitor0 ge-0/0/10.0 上发送。如果输出接口的状态关闭或接口未配置,则状态值将关闭,并且端口镜像不会编程为镜像。

示例:配置镜像以便远程监控 EX4300 交换机上的员工资源使用情况

注:

此示例使用 EX 系列交换机 Junos OS,并支持增强型第2层软件(ELS)配置样式。如果交换机运行不支持 ELS 的软件,请参阅示例:配置镜像,以便远程监控 EX4300 交换机上的员工资源使用情况。有关 ELS 详细信息,请参阅:增强型2层软件入门。

利用 EX4300 交换机,您可以配置镜像,将数据包的副本发送到本地监控的本地接口或用于远程监控的 VLAN。您可以使用镜像复制这些数据包:

  • 输入或退出端口的数据包

  • 在 EX4300 交换机上输入 VLAN 的数据包

如果要将镜像信息流发送至 analyzer VLAN,可使用远程监控站上运行的协议分析器应用程序分析镜像信息流。

本主题包括两个相关示例,描述了如何将进入交换机端口的信息流镜像 remote-analyzer 到 VLAN,以便可以从远程监控站执行分析。第一个示例显示如何镜像进入连接到员工计算机的端口的所有流量。第二个示例显示相同的情景,但包含一个筛选器,用于仅对进入 Web 的员工流量进行镜像。

最佳做法:

仅镜像必要的数据包,以降低潜在的性能影响。我们建议您:

  • 不使用已配置的镜像会话时将其禁用。

  • 将单独接口指定为分析器输入,而不是将所有接口指定为输入。

  • 通过使用防火墙过滤器来限制镜像流量的数量。

本示例介绍如何配置远程镜像:

要求

此示例使用以下硬件和软件组件:

  • Junos OS 版本 13.2 X50-D10 或更高版本 EX 系列交换机

  • 连接到另一个 EX4300 交换机的 EX4300 交换机

该图显示了连接到 EX4300 目标交换机的 EX4300 虚拟机箱。

配置远程镜像之前,请确保:

  • 您已了解镜像概念。

  • 分析器将用作输入接口的接口已在交换机上配置。

概述和拓扑

本主题包括两个相关示例,介绍如何配置镜像到 VLAN,以便从远程监控站 remote-analyzer 执行分析。第一个示例显示如何配置交换机以镜像来自员工计算机的所有流量。第二个示例演示相同的情景,但设置包含的过滤器仅用于镜像进入 Web 的员工流量。

图 6显示了这两个示例情景的网络拓扑。

拓扑

图 6: 远程镜像网络拓扑示例远程镜像网络拓扑示例

在此示例中:

  1. 接口 ge-0/0/0 是2层接口,接口 ge-0/0/1 是第3层接口(源交换机上的接口),用作员工计算机的连接。

  2. 接口 ge-0/0/10 是第2层接口,用于将源交换机连接到目标交换机。

  3. 接口 ge-0/0/5 是2层接口,用于将目标交换机连接到远程监控站。

  4. remote-analyzer拓扑结构中的所有交换机上配置 VLAN 以传输镜像信息流。

镜像所有员工信息流以进行远程分析

要为所有传入和传出员工流量配置分析器以进行远程流量分析,请执行以下任务:

操作

CLI 快速配置

要快速配置分析器以对传入和传出员工流量进行远程流量分析,请复制以下命令并将其粘贴到交换机端子窗口中:

  • 在源交换机终端窗口中复制并粘贴以下命令:

  • 将以下命令复制并粘贴到目标交换机终端窗口中:

分步过程

要配置基本远程端口镜像:

  1. 在源交换机上:

    • 配置remote-analyzer VLAN 的 vlan ID:

    • 配置连接到目标交换机的网络端口上的接口以用于中继模式,并将其与 remote-analyzer VLAN 关联:

    • 配置employee-monitor分析器:

  2. 在目标交换机上:

    • 配置remote-analyzer VLAN 的 vlan ID:

    • 在目标交换机上为中继模式配置接口,并将其与remote-analyzer VLAN 关联:

    • 为中继模式配置连接到目标交换机的接口:

    • 配置employee-monitor分析器:

成果

检查源交换机上的配置结果:

检查目标交换机上的配置结果:

镜像员工到 Web 流量以进行远程分析

要为员工到 Web 流量的远程流量分析配置端口镜像,请执行以下任务:

操作

CLI 快速配置

要快速配置端口镜像以将员工流量镜像到外部 Web,请复制以下命令并将其粘贴到交换机端子窗口中:

  • 在源交换机终端窗口中复制并粘贴以下命令:

  • 将以下命令复制并粘贴到目标交换机终端窗口中:

分步过程

要将从连接到员工计算机的两个端口到remote-analyzer VLAN 的所有流量的端口镜像配置为从远程监控站使用:

  1. 在源交换机上:

    • 配置employee-web-monitor端口镜像实例:

    • 配置remote-analyzer VLAN 的 vlan ID:

    • 配置接口以将其与remote-analyzer VLAN 关联:

    • 配置调用watch-employee的防火墙过滤器:

    • 将防火墙过滤器应用于员工接口:

  2. 在目标交换机上:

    • 配置remote-analyzer VLAN 的 vlan ID:

    • 在目标交换机上为中继模式配置接口,并将其与remote-analyzer VLAN 关联:

    • 为中继模式配置连接到目标交换机的接口:

    • 配置employee-monitor分析器:

成果

检查源交换机上的配置结果:

检查目标交换机上的配置结果:

针对

要确认配置是否正常运行,请执行以下任务:

验证是否已正确创建分析器

用途

验证是否已在交换机employee-monitoremployee-web-monitor使用适当的输入接口和相应的输出接口创建了指定的分析器。

行动

您可以使用show forwarding-options analyzer命令验证分析器是否按预期配置。要查看以前创建的已禁用的分析器,请转到 J Web 界面。

要验证在监控源交换机上的所有员工流量时是否按预期配置分析器,请在源show analyzer交换机上运行命令。此配置示例显示以下输出:

含义

此输出显示实例的比为 1(镜像每个数据包,默认设置)、镜像的原始数据包的最大大小(0 表示整个数据包)、配置状态已打开(表示配置状态以及分析器已编程,并且正在镜像进入 employee-monitor ge-0/0/0 和 ge-0/0/1 的信息流,并且正在向称为 的 VLAN 发送镜像流量)。 remote-analyzer 如果输出接口的状态为 down 或未配置输出接口,则 state 的值将关闭,并且分析器将不会进行编程以进行镜像。

示例:配置镜像,以便通过 EX4300 交换机上的传输交换机远程监控员工资源使用情况

注:

此示例使用 EX 系列交换机 Junos OS,并支持增强型第2层软件(ELS)配置样式。

利用 EX4300 交换机,您可以配置镜像,将数据包的副本发送到本地监控的本地接口或用于远程监控的 VLAN。您可以使用镜像复制这些数据包:

  • 输入或退出端口的数据包

  • 在 EX4300 交换机上输入 VLAN 的数据包

如果要将镜像信息流发送至 analyzer VLAN,可使用远程监控站上运行的协议分析器应用程序分析镜像信息流。

本主题包括的示例介绍如何通过传输交换机将进入交换机上的端口的信息流镜像到 VLAN,以便可以从远程监控站 remote-analyzer 执行分析。

最佳做法:

仅镜像必要的数据包,以降低潜在的性能影响。我们建议您:

  • 不使用已配置的镜像会话时将其禁用。

  • 将单独接口指定为分析器输入,而不是将所有接口指定为输入。

  • 通过使用防火墙过滤器来限制镜像流量的数量。

此示例介绍如何通过传输交换机配置远程镜像:

要求

此示例使用以下硬件和软件组件:

  • 通过第三 EX4300 交换机连接到另一个 EX4300 交换机的 EX4300 交换机

  • Junos OS 版本 13.2 X50-D10 或更高版本 EX 系列交换机

配置远程镜像之前,请确保:

  • 您已了解镜像概念。

  • 分析器将用作输入接口的接口已在交换机上配置。

概述和拓扑

此示例介绍如何通过传输交换机将进入交换机上的端口的流量镜像到 remote-analyzer VLAN,以便可以从远程监控站执行分析。该示例演示如何配置交换机以镜像从员工计算机到远程分析器的所有流量。

在此配置中,需要在目标交换机上安装 analyzer 会话,以便将传入流量从 analyzer VLAN 镜像到连接远程监控站的出口接口。您必须禁用 VLAN 的传输交换机上的 MAC 学习,以便禁用传输交换机上 VLAN 的所有成员接口的 remote-analyzer MAC remote-analyzer 学习。

图 7显示了此示例的网络拓扑。

拓扑

图 7: 通过传输交换机网络进行远程镜像–示例拓扑通过传输交换机网络进行远程镜像–示例拓扑

在此示例中:

  • 接口 ge-0/0/0 是2层接口,接口 ge-0/0/1 是第3层接口(源交换机上的接口),用作员工计算机的连接。

  • 接口 ge-0/0/10 是2层接口,用于连接到传输交换机。

  • 接口 ge-0/0/11 是传输交换机上的第2层接口。

  • 接口 ge-0/0/12 是传输交换机上的2层接口,用于连接到目标交换机。

  • 接口 ge-0/0/13 是目标交换机上的2层接口。

  • 接口 ge-0/0/14 是目标交换机上的第2层接口,用于连接到远程监控站。

  • remote-analyzer拓扑结构中的所有交换机上配置 VLAN 以传输镜像信息流。

通过传输交换机镜像所有员工信息流以进行远程分析

要为所有传入和传出员工流量配置通过传输交换机进行的远程流量分析的镜像,请执行以下任务:

操作

CLI 快速配置

要通过传输交换机快速配置镜像以进行远程流量分析,以便传入和传出员工流量,请复制以下命令并将其粘贴到交换机端子窗口中:

  • 在源交换机(受监控的交换机)的终端窗口中复制并粘贴以下命令:

  • 在中转交换机窗口中复制并粘贴以下命令:

  • 在目标交换机窗口中复制并粘贴以下命令:

分步过程

要通过传输交换机配置远程镜像:

  1. 在源交换机上:

    • 配置remote-analyzer VLAN 的 vlan ID:

    • 配置连接到中继交换机的网络端口上的接口,并将其与 remote-analyzer VLAN 关联:

    • 配置employee-monitor分析器:

  2. 在传输交换机上:

    • 配置remote-analyzer VLAN 的 vlan ID:

    • 配置中继模式的 ge-0/0/11 接口,将其与 remote-analyzer VLAN 关联:

    • 配置 ge-0/0/12 中继模式的接口,将其与 VLAN 关联, remote-analyzer 并仅为出口流量设置接口:

    • 配置 no-mac-learningremote-analyzer VLAN 选项以禁用 VLAN 成员的所有接口上的 remote-analyzer MAC 学习:

  3. 在目标交换机上:

    • 配置remote-analyzer VLAN 的 vlan ID:

    • 为中继模式配置 ge-0/0/13 接口,将其与 VLAN 关联,并仅设置 remote-analyzer 入口流量接口:

    • 将连接到远程监控站的接口配置为中继模式:

    • 配置employee-monitor分析器:

成果

检查源交换机上的配置结果:

检查传输交换机上的配置结果:

检查目标交换机上的配置结果:

针对

要确认配置是否正常运行,请执行以下任务:

验证是否已正确创建分析器

用途

验证名为 的分析器是否已在具有相应输入接口和相应输出接口的交换机 employee-monitor 上创建。

行动

您可以使用show analyzer命令验证分析器是否按预期配置。要查看以前创建的已禁用的分析器,请转到 J Web 界面。

要验证在监控源交换机上的所有员工流量时是否按预期配置分析器,请在源show analyzer交换机上运行命令。此示例配置将显示以下输出:

含义

此输出显示分析器的比率为 1(镜像每个数据包,默认设置),正在镜像进入 employee-monitor ge-0/0/0 和 ge-0/0/1 的信息流,并且向分析器发送镜像的流量 remote-analyzer