Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

配置端口镜像和分析器

了解端口镜像分析器

端口镜像可用于路由器和交换机的流量分析,与中枢不同,这些路由器和交换机不会将数据包广播到目标设备上的每个端口。端口镜像会将所有数据包或基于策略的示例数据包的副本发送到本地或远程分析器,您可以在其中监控和分析数据。

在端口镜像分析器上下文中,我们使用 交换设备一词。术语表示设备(包括路由器)正在执行交换功能。

您可以在数据包级别使用分析器来帮助您:

  • 监控网络流量

  • 实施网络使用策略

  • 实施文件共享策略

  • 确定问题的原因

  • 识别带宽使用情况严重或异常的站点或应用

您可以将端口镜像配置为镜像:

  • 桥接数据包(第 2 层数据包)

  • 路由的数据包(第 3 层数据包)

镜像的数据包可以复制到本地接口进行本地监控,也可以复制到 VLAN 或网桥域进行远程监控。

可以复制以下数据包:

  • Packets entering or exiting a port— 您可以任意组合镜像进入或退出端口的数据包,最多可镜像 256 个端口。例如,您可以将进入某些端口的数据包和退出其他端口的数据包的副本发送到同一本地分析器端口或分析器 VLAN。

  • Packets entering or exiting a VLAN or bridge domain—您可以将进入或退出 VLAN 或网桥域的数据包镜像到本地分析器端口,或者分析器 VLAN 或网桥域。您可以将多个 VLAN(最多 256 个 VLAN)或桥接域配置为分析器的入口输入,包括 VLAN 范围和专用 VLAN (PVLAN)。

  • Policy-based sample packets— 您可以镜像基于策略进入端口、VLAN 或网桥域的数据包样本。您可使用策略配置防火墙过滤器,以选择要镜像的数据包。您可以将示例发送到端口镜像实例,或者分析器 VLAN 或网桥域。

分析器概述

您可以配置分析器,在同一分析器配置中同时定义输入流量和输出流量。要分析的输入流量可以是进入或退出接口或 VLAN 的流量。分析器配置允许您将此流量发送到输出接口、实例、下一跃点组、VLAN 或网桥域。您可以在层级配置分析器 [edit forwarding-options analyzer]

统计分析器概述

您可以定义一组镜像属性,例如可向路由器或交换机上的物理端口显式绑定的镜像速率和流量的最大数据包长度。这组镜像属性构成统计分析器(也称为非默认分析器)。在此级别,您可以将命名实例绑定到与特定 FPC 关联的物理端口。

默认分析器概述

您可以配置分析器,而无需配置任何镜像属性(例如镜像速率或最大数据包长度)。默认情况下,镜像速率设置为 1,最大数据包长度设置为数据包的完整长度。这些属性应用于全局级别,无需绑定到特定的 FPC。

与多个统计分析器绑定的一组端口的端口镜像

您最多可以将两个统计分析器应用于交换设备上的同一端口组。通过将两个不同的统计分析器实例应用于同一 FPC 或数据包转发引擎,您可以将两个不同的第 2 层镜像规范绑定到单个端口组。绑定到 FPC 的镜像属性将覆盖在交换设备上的全局级别绑定的任何分析器(默认分析器)属性。默认分析器属性可通过在同一端口组上绑定第二个分析器实例来覆盖。

端口镜像分析器术语

表 1 列出了一些端口镜像分析器术语及其说明。

表 1: 分析器术语
术语 说明

分析仪

在镜像配置中,分析器包括:

  • 分析器的名称

  • 源(输入)端口、VLAN 或网桥域

  • 镜像数据包的目的地(本地端口、VLAN 或桥接域)

分析器输出接口

(也称为监控端口)

发送镜像流量并连接协议分析器的接口。

用作分析器的输出接口必须在层次结构级别下 forwarding-options 配置。

分析器输出接口具有以下限制:

  • 它们也不能是源端口。

  • 它们不参与第 2 层协议,例如生成树协议 (STP)。

  • 如果分析器输出接口的带宽不足以处理来自源端口的流量,将丢弃溢出数据包。

分析器 VLAN 或网桥域

(也称为监控 VLAN 或网桥域)

将镜像流量发送到该域的 VLAN 或网桥域,由协议分析器使用。监控 VLAN 或网桥域中的成员接口分布在网络中的交换设备中。

基于网桥域的分析器

分析器会话,配置为将桥接域用于输入、输出或两者。

默认分析器

具有默认镜像参数的分析器。默认情况下,镜像速率为 1,最大数据包长度为完整数据包的长度。

输入接口

(也称为镜像端口或受监控的接口)

交换设备上的接口,镜像进出此接口的流量。

基于 LAG 的分析器

分析器,其链路聚合组 (LAG) 指定为分析器配置中的输入(入口)接口。

本地镜像

一种分析器配置,其中数据包会镜像到本地分析器端口。

监控站

运行协议分析器的计算机。

基于下一跃点组的分析器

一种分析器配置,使用下一跃点组作为分析器的输出。

基于端口的分析器

用于定义输入和输出接口的分析器配置。

协议分析器应用程序

用于检查通过网段传输的数据包的应用程序。也称为网络分析器、数据包探测器或探测器。

远程镜像

功能与本地镜像相同,只是镜像的流量不会复制到本地分析器端口,而是被泛洪到您创建的分析器 VLAN 或网桥域,而该分析器 VLAN 或网桥域专门用于接收镜像流量。镜像的数据包具有分析器 VLAN 或网桥域的附加外部标记。

统计分析器

(也称为非默认分析器)

一组镜像属性,可显式绑定到交换机上的物理端口。这组分析器属性称为统计分析器。

基于 VLAN 的分析器

一种分析器配置,使用 VLAN 将镜像的流量传递到分析器。

端口镜像分析器配置准则

配置端口镜像分析器时。我们建议您遵循这些准则以确保最佳效益。我们建议您在不使用镜像时禁用镜像,并选择特定接口作为分析器的输入,而不是使用 all 关键字选项,因为关键字选项可以在所有接口上实现镜像。仅镜像必要的数据包可减少任何潜在的性能影响。

您还可以通过以下方式限制镜像流量:

  • 使用统计抽样

  • 使用防火墙过滤器

  • 设置一个比率以选择统计样本

使用本地镜像时,来自多个端口的流量将复制到分析器输出接口。如果分析器的输出接口达到容量,将丢弃数据包。您必须考虑镜像的流量是否超过分析器输出接口的容量。

表 2 总结了分析器的进一步配置准则。

表 2: 端口镜像分析器配置准则

指引

价值或支持信息

评论

可同时启用的分析器数。

64 默认分析器

每个 FPC 2 个 – 统计分析器

统计分析器必须与 FPC 绑定,才能镜像属于该 FPC 的端口上的流量。

注:

默认分析器属性隐式绑定到系统中所有 FPC 上的最后一个(或从第二到最后一个)实例上。因此,当您在 FPC 上显式绑定第二个统计分析器时,默认分析器属性将被覆盖。

可用作分析器的入口输入的接口、VLAN 或网桥域数。

256

-

无法镜像流量的端口类型。

  • 虚拟机箱 端口 (VCP)

  • 管理以太网端口(me0 或 vme0)

  • 集成路由和桥接 (IRB) 接口

  • VLAN 标记的第 3 层接口

 

可以在分析器中包含的协议家族。

ethernet-switching 用于 EX 系列交换机和 bridge MX 系列路由器。

分析器仅镜像桥接流量。要镜像路由的流量,请使用端口镜像配置作为familyinetinet6

出现物理层错误的数据包不会发送至本地或远程分析器。

适用

带有这些错误的数据包被过滤掉,因此不会发送到分析器。

分析器不支持线速流量。

适用

线速流量镜像会尽力而为。

LAG 接口上的分析器输出。

支持

 

分析器输出接口模式作为中继模式。

支持

  • 中继接口必须是与分析器的输入配置相关的所有 VLAN 或网桥域的成员。

  • 如果输入已配置为 VLAN 或网桥域,并且输出为中继接口,则必须使用 mirror-once 选项。

    注:

    使用镜像一次选项,如果分析器输入来自入口和出口镜像,则仅镜像入口流量。如果同时需要入口和出口镜像,则输出接口不能是中继。在这种情况下,请将接口配置为接入接口。

主机生成的控制数据包的出口镜像。

不支持

 

input 分析器部分配置第 3 层逻辑接口。

不支持

 

必须避免分析器输入和输出部分包含相同 VLAN 或 VLAN 本身的成员。

适用

 

支持不同分析器会话中的 VLAN 及其成员接口

不支持

如果配置了镜像,则任一分析器均处于活动状态。

聚合以太网 (ae) 接口及其子逻辑接口的出口镜像,以便为不同的分析器配置。

不支持

 

在 EX9200 交换机上配置镜像以分析流量(CLI 过程)

EX9200 交换机允许您配置镜像,以便将数据包的副本发送到本地接口进行本地监控或 VLAN 进行远程监控。您可以使用镜像复制以下数据包:

  • 进出端口的数据包

  • 进入或退出 VLAN 的数据包

最佳实践:

仅镜像必要的数据包,以减少潜在的性能影响。我们建议:

  • 禁用不使用时配置的分析器。

  • 将单个接口指定为分析器的输入,而不是将所有接口指定为输入。

  • 通过以下方式限制镜像流量:

    • 使用统计抽样。

    • 设置选择统计样本的比率。

    • 使用防火墙过滤器。

注:

如果您希望在不删除现有分析器的情况下创建其他分析器,请使用命令行界面 (CLI) 或 J-Web 配置页中的语句进行镜像,禁用现有分析器 disable analyzer analyzer-name

注:

用作分析器的输出接口必须在下配置, ethernet-switching family并且必须与 VLAN 关联。

配置用于本地流量分析的分析器

要使用分析器将交换机上的网络流量或 VLAN 流量镜像到交换机上的接口:

  1. 选择分析器的名称并指定输入:

    例如,创建名为 employee-monitor 的分析器以监控进入接口 ge-0/0/0.0 和 ge-0/0/1.0 的数据包:

  2. 配置镜像数据包的目标接口:

    例如,将 ge-0/0/10.0 配置为分析器的目标接口 employee-monitor

配置用于远程流量分析的分析器

要从远程位置将遍历交换机上的接口或 VLAN 的流量镜像到用于分析的 VLAN:

  1. 配置 VLAN 以传输镜像流量:

    例如,定义名为 remote-analyzer 的分析器 VLAN,并为其分配 VLAN ID 999

  2. 将连接到分布交换机的接口设置为访问模式,并将其与分析器 VLAN 相关联:

    例如,将接口 ge-0/1/1 设置为访问模式,并将其与分析器 VLAN ID 999相关联:

  3. 配置分析器:
    1. 定义分析器并指定要镜像的流量:

      例如,定义 employee-monitor 要镜像的流量包括进入接口 ge-0/0/0.0 和 ge-0/0/1.0 的数据包的分析器:

    2. 将分析器 VLAN 指定为分析器的输出:

      例如,将 remote-analyzer VLAN 指定为分析器的 employee-monitor 输出分析器:

为本地流量分析配置统计分析器

要使用统计分析器将交换机上的接口流量或 VLAN 流量镜像到交换机上的接口:

  1. 为分析器选择名称并指定输入接口:

    例如,指定名为 employee-monitor 的分析器,并指定输入接口 ge-0/0/0 和 ge-0/0/1:

  2. 配置镜像数据包的目标接口:

    例如,将 ge-0/0/10.0 配置为镜像数据包的目标接口:

  3. 指定镜像属性。
    1. 指定镜像速率,即每秒要镜像的数据包数:

      有效范围为 1 到 65,535。

    2. 指定截短的镜像数据包的长度:

    有效范围为 0 到 9216。默认值为 0,表示镜像的数据包不会被截断。

为远程流量分析配置统计分析器

要使用统计分析器,将交换机上正在遍历接口或 VLAN 的流量镜像到 VLAN,以便从远程位置进行分析:

  1. 配置 VLAN 以传输镜像流量:

    例如,配置带 VLAN ID 999remote-analyzer VLAN:

  2. 将连接到分布交换机的接口设置为访问模式,并将其与 VLAN 关联:

    例如,将连接到分布交换机的接口 ge-0/1/1.0 设置为访问模式,并将其与 remote-analyzer VLAN 相关联:

  3. 配置统计分析器:
    1. 指定要镜像的流量:

      例如,指定要镜像进入端口 ge-0/0/0.0 和 ge-0/0/1.0 的数据包:

    2. 为分析器指定输出:

      例如,将 remote-analyzer VLAN 指定为分析器的输出:

  4. 指定镜像属性。

    1. 指定镜像速率,即每秒要镜像的数据包数:

      有效范围为 1 到 65,535。

    2. 指定将镜像数据包截短的长度:

    有效范围为 0 到 9216。默认值为 0,这意味着镜像的数据包不会被截断。

将统计分析器绑定到在 FPC 级别分组的端口

您可以将统计分析器绑定到交换机中的特定 FPC,也就是说,可以在交换机的 FPC 级别绑定统计分析器实例。统计分析器指定的镜像属性将应用于与指定 FPC 上的所有数据包转发引擎关联的所有物理端口。

将第 2 层分析器的命名实例绑定到 FPC:

  1. 启用交换机机箱属性配置:

  2. 启用 FPC(及其已安装的 PIC)的配置:

  3. 将统计分析器实例绑定到 FPC:

  4. (可选)要将第 2 层镜像的第二个统计分析器实例绑定到同一 FPC,请重复步骤 3 并指定不同的统计分析器名称:

  5. 验证绑定的最低配置:

注:

在绑定第二个实例时(stats_analyzer-2 本例中),此会话的镜像属性(如果已配置)将覆盖任何默认分析器。

通过使用下一跃点组配置具有多个目标的分析器

您可以将下一跃点组配置为分析器输出,从而将流量镜像到多个目标。将数据包镜像到多个目标也称为多数据包端口镜像。

要(使用分析器)将交换机上的接口流量或 VLAN 流量镜像到交换机上的接口:

  1. 选择分析器的名称并指定输入:

    例如,创建一个名为 employee-monitor 的分析器,其输入流量包括进入接口 ge-0/0/0.0 和 ge-0/0/1.0 的数据包:

  2. 配置镜像数据包的目标接口:

    例如,将下一跃点组 nhg 配置为分析器的目标 employee-monitor

定义用于第 2 层镜像的下一跳组

配置级别的下一跃点组配置 [edit forwarding-options] 允许您定义下一跃点组名称、将在下一跃点组中使用的地址类型以及构成流量可镜像到的多个目标的逻辑接口。默认情况下,使用语句使用第 3 层地址 [edit forwarding-options next-hop-group next-hop-group-name group-type inet] 指定下一跃点组。要使用第 2 层地址指定下一跃点组,请添加语句 [edit forwarding-options next-hop-group next-hop-group-name group-type layer-2]

要为第 2 层镜像定义下一跃点组:

  1. 启用为 2 层镜像配置下一跃点组:

    例如,使用名称nhg进行配置next-hop-group

  2. 指定将在下一跃点组配置中使用的地址类型:

    例如,配置为next-hop-group typelayer-2,因为分析器输出必须layer-2仅:

  3. 指定下一跃点组的逻辑接口:

    例如,将 ge-0/0/10.0 和 ge-0/0/11.0 指定为下一跳组 nhg的逻辑接口:

在 EX4300 交换机上配置镜像以分析流量(CLI 过程)

注:

此任务使用支持增强型第 2 层软件 (ELS) 配置样式的 EX 系列交换机的 Junos OS。

EX4300 交换机允许您配置镜像,以便将数据包的副本发送到本地接口进行本地监控或 VLAN 进行远程监控。您可以使用镜像复制以下数据包:

  • 进出端口的数据包

  • 进入 VLAN 的数据包

最佳实践:

仅镜像必要的数据包,以减少潜在的性能影响。我们建议:

  • 不使用时禁用配置的镜像配置。

  • 将单个接口指定为分析器的输入,而不是将所有接口指定为输入。

  • 通过使用防火墙过滤器限制镜像的流量。

注:

如果您希望在不删除现有分析器的情况下创建其他分析器,请使用命令行界面中的 disable analyzer analyzer-name 语句或 J-Web 配置页面进行镜像来禁用现有分析器。

注:

用作分析器的输出的接口必须在家族下 ethernet-switching 配置。

配置用于本地流量分析的分析器

要(使用分析器)将交换机上的接口流量或 VLAN 流量镜像到交换机上的接口:

  1. 选择分析器的名称并指定输入:

    例如,创建一个名为 employee-monitor 的分析器,其输入流量是进入接口 ge-0/0/0.0 和 ge-0/0/1.0 的数据包:

  2. 配置镜像数据包的目标接口:

    例如,将 ge-0/0/10.0 配置为分析器的目标接口 employee-monitor

配置用于远程流量分析的分析器

要(使用分析器)将交换机上正在遍历接口或 VLAN 的流量镜像到 VLAN 进行分析:

  1. 配置 VLAN 以传输镜像流量:

    例如,定义名为 remote-analyzer 的分析器 VLAN,并为其分配一个 VLAN 999ID:

  2. 将连接到分布式交换机的上行链路模块接口设置为中继模式,并将其与分析器 VLAN 相关联:

    例如,将接口 ge-0/1/1 设置为中继模式,并将其与分析器 VLAN ID 999相关联:

  3. 配置分析器:
    1. 定义分析器并指定要镜像的流量:

      例如,定义 employee-monitor 要镜像的流量是进入接口 ge-0/0/0.0 和 ge-0/0/1.0 的数据包的分析器:

    2. 将分析器 VLAN 指定为分析器的输出:

      例如,将 remote-analyzer VLAN 指定为分析器的 employee-monitor 输出分析器:

配置端口镜像

要过滤要镜像到端口镜像实例的数据包,请创建该实例,然后将其用作防火墙过滤器中的操作。您可以在本地和远程镜像配置中使用防火墙过滤器。

如果同一端口镜像实例用于多个过滤器或术语,则数据包只会复制到分析器输出端口或分析器 VLAN 一次。

要过滤镜像的流量,请创建层级下的 [edit forwarding-options] 端口镜像实例,然后创建防火墙过滤器。过滤器可以使用任何可用的匹配条件,并且必须具有 port-mirror-instance instance-name 作为一种操作。防火墙过滤器配置中的此操作可为端口镜像实例提供输入。

要配置带有防火墙过滤器的端口镜像实例,

  1. 配置端口镜像实例名称(此处 employee-monitor)和输出:
    1. 对于本地分析,请将输出设置为本地接口,以便连接运行协议分析器的计算机:
    2. 对于远程分析,将输出设置为 remote-analyzer VLAN:
  2. 使用任何可用的匹配条件创建防火墙过滤器,并分配给 employee-monitor 以下 port-mirror-instance 操作:

    这一步显示了一个防火墙过滤器 example-filter,其中包含两个术语(no-analyzerto-analyzer):

    1. 创建第一个术语以定义不应传递到端口镜像实例 employee-monitor的流量:
    2. 创建第二个术语以定义应传递到端口镜像实例 employee-monitor的流量:
  3. 将防火墙过滤器应用于为端口镜像实例提供输入的接口或 VLAN:

配置端口镜像以分析流量(CLI 过程)

此配置任务使用不支持增强型第 2 层软件 (ELS) 配置样式的 EX 系列交换机的 Junos OS。

EX 系列交换机允许您配置端口镜像,以将数据包的副本发送到本地接口进行本地监控或 VLAN 进行远程监控。您可以使用端口镜像复制以下数据包:

  • 进出端口的数据包

  • 进入 EX2200、EX3200、EX3300、EX4200、EX4500 或 EX6200 交换机上 VLAN 的数据包

  • EX8200 交换机上退出 VLAN 的数据包

最佳实践:

仅镜像必要的数据包,以减少潜在的性能影响。我们建议:

  • 不使用时禁用配置的端口镜像分析器。

  • 将单个接口指定为分析器的输入,而不是将所有接口指定为输入。

  • 通过以下方式限制镜像流量:

    • 使用统计抽样。

    • 设置选择统计样本的比率。

    • 使用防火墙过滤器。

开始配置端口镜像之前,请注意分析器输出接口的以下限制:

  • 也不能是源端口。

  • 不能用于交换。

  • 作为端口镜像配置一部分时,不参与第 2 层协议(如 RSTP)。

  • 请勿保留它们在配置为分析器输出接口之前保留的任何 VLAN 关联。

注:

如果您希望在不删除现有分析器的情况下创建其他分析器,请先使用 disable analyzer analyzer-name 命令或 J-Web 配置页面禁用现有分析器进行端口镜像。

注:

用作分析器的输出的接口必须配置为族 ethernet-switching

配置端口镜像以用于本地流量分析

要将交换机上的接口流量或 VLAN 流量镜像到交换机上的另一个接口:

  1. 为分析器选择一个名称(在本案例 employee-monitor中)并指定输入(在本案例中,为进入 ge-0/0/0 的数据包)并 ge-0/0/1
  2. 或者,您可以通过设置一个比率来指定数据包的统计抽样:

    将比率设置为 200 时,每 200 个数据包中,有 1 个镜像到分析器。您可以使用统计抽样来减少镜像流量,因为大量的镜像流量对交换机来说可能是性能密集型的。在 EX8200 交换机上,只能为入口数据包设置一个比率。

  3. 配置镜像数据包的目标接口:

配置端口镜像进行远程流量分析

要将交换机上遍历接口或 VLAN 的流量镜像到 VLAN,以便从远程位置进行分析:

  1. 配置 VLAN 以传输镜像流量。本文档中的 ID 为 999,其名称为 remote-analyzer 999:
  2. 将连接到分布式交换机的上行链路模块接口设置为中继模式,并将其与 remote-analyzer VLAN 相关联:
  3. 配置分析器:
    1. 选择一个名称并将丢失优先级设置为 high。配置远程端口镜像时,应始终将丢失优先级设置为高:
    2. 指定要镜像的流量 — 在本示例中,进入端口 ge-0/0/0 的数据包和 ge-0/0/1
    3. remote-analyzer VLAN 指定为分析器的输出:
  4. 或者,您可以通过设置一个比率来指定数据包的统计抽样:

    将比率设置为 200 时,每 200 个数据包中,有 1 个镜像到分析器。您可以使用此功能减少镜像流量,因为大量的镜像流量对交换机来说可能是性能密集型的。

过滤进入分析器的流量

要过滤镜像到分析器的数据包,请创建分析器,然后将其用作防火墙过滤器中的操作。您可以在本地和远程端口镜像配置中使用防火墙过滤器。

如果同一分析器用于多个过滤器或术语,则数据包只会复制到分析器输出端口或分析器 VLAN 一次。

要过滤镜像的流量,请创建分析器,然后创建防火墙过滤器。过滤器可以使用任何可用的匹配条件,并且必须具有 analyzer。防火墙过滤器的操作为分析器提供输入。

要配置带有过滤器的端口镜像:

  1. 配置分析器名称(此处 employee-monitor)和输出:
    1. 对于本地分析,请将输出设置为运行协议分析器应用程序的计算机将连接到的本地接口:
    2. 对于远程分析,将丢失优先级设置为 high,并将输出设置为 remote-analyzer VLAN:
  2. 使用任何可用的匹配条件创建防火墙过滤器,并将操作指定为 analyzer

    这一步显示一个名为 example-filter的防火墙过滤器,有两个术语:

    1. 创建第一个术语以定义不应传递到分析器的流量:
    2. 创建第二个术语以定义应传递到分析器的流量:
  3. 将防火墙过滤器应用于输入分析器的接口或 VLAN:

验证 EX 系列交换机上端口镜像分析器的输入和输出

目的

此验证任务使用不支持增强型第 2 层软件 (ELS) 配置样式的 EX 系列交换机的 Junos OS。

验证是否已在交换机上创建分析器、具有相应的镜像输入接口和相应的分析器输出接口。

行动

您可以使用命令验证端口镜像分析器是否按预期 show analyzer 配置。

您可以在配置模式下使用 show ethernet-switching-options 命令查看交换机上配置的所有端口镜像分析器,包括所有禁用的端口镜像分析器。

含义

此输出显示,employee-monitor 分析器的比率为 1(默认镜像每个数据包),丢失优先级 high (当分析器输出到 VLAN 时将此选项设置为 high ),镜像进入 ge-0/0/0 和 ge-0/0/1 的流量,并将镜像的流量发送到称为远程分析器的分析器。

示例:配置端口镜像分析器,以便对员工资源使用情况进行本地监控

瞻博网络设备允许您配置端口镜像,以便将数据包的副本发送到本地接口进行本地监控、发送到 VLAN 或网桥域进行远程监控。您可以使用镜像复制以下数据包:

  • 进出端口的数据包

  • 进入或退出 VLAN 或网桥域的数据包

然后,您可以使用协议分析器在本地或远程分析镜像的流量。您可以在本地目标接口上安装分析器。如果要将镜像流量发送到分析器 VLAN 或网桥域,则可以在远程监控站上使用分析器。

本主题介绍如何在交换设备上配置本地镜像。本主题中的示例介绍如何配置交换设备,以便将连接到员工计算机的接口的流量镜像到同一设备上的分析器输出接口。

要求

使用以下任一硬件和软件组件:

  • 一台 Junos OS 13.2 或更高版本的 EX9200 交换机

  • 具有 Junos OS 14.1 或更高版本的 MX 系列路由器

配置端口镜像之前,确保您了解镜像的概念。有关分析器的信息,请参阅 了解端口镜像分析器。有关端口镜像的信息,请参阅 了解第 2 层端口镜像

概述和拓扑

本主题介绍如何将交换设备上进入端口的所有流量镜像到同一设备上的目标接口(本地镜像)。在这种情况下,流量会进入连接到员工计算机的端口。

注:

镜像所有流量需要大量带宽,只能在主动调查期间进行。

接口 ge-0/0/0 和 ge-0/0/1 用作员工计算机的连接。

接口 ge-0/0/10 保留用于分析镜像流量。

将运行协议分析器的 PC 连接到分析器输出接口。

注:

镜像到一个接口的多个端口会导致缓冲区溢出,导致镜像数据包在输出接口处丢失。

图 1 显示了此示例的网络拓扑。

图 1: 本地端口镜像的网络拓扑示例本地端口镜像的网络拓扑示例

镜像所有员工流量进行本地分析

程序

CLI 快速配置

要为连接到员工计算机的两个端口上发送的入口流量快速配置本地镜像,请复制 EX 系列交换机或 MX 系列路由器的以下命令之一,并粘贴到交换设备终端窗口中:

EX 系列

MX 系列

逐步过程

要配置名为 employee-monitor 的分析器并指定输入(源)接口和分析器输出接口:

  1. 配置要用于分析器配置的每个接口。使用适合您平台的家族协议。

    要在接口上配置 family bridge ,您必须进行配置 interface-mode accessinterface-mode trunk 。您还必须配置 vlan-id

  2. 将连接到员工计算机的每个接口配置为输出分析器接口 employee-monitor

  3. 配置分析器的输出分析器接口 employee-monitor

    这将成为镜像数据包的目标接口。

结果

检查配置结果。

验证

验证是否已正确创建分析器

目的

验证是否已在交换设备上使用适当的输入接口和相应的输出接口创建分析器 employee-monitor

行动

使用 show forwarding-options analyzer 操作命令验证分析器是否已按预期配置。

含义

输出显示, employee-monitor 分析器的比率为 1(即镜像每个数据包,默认设置),原始镜像的最大数据包大小为 0(表示整个数据包已镜像),配置状态为 up,分析器正在镜像进入 ge-0/0/0 接口的流量,并将镜像的流量发送到 ge-0/0/10 接口。

如果输出接口的状态为 down 或未配置输出接口,则其值 Statedown 表示分析器不会接收镜像流量。

示例:配置端口镜像,以远程监控员工资源使用

瞻博网络设备允许您配置端口镜像,以将数据包的副本发送到本地接口进行本地监控,或发送到 VLAN 或网桥域进行远程监控。您可以使用镜像复制以下数据包:

  • 进出端口的数据包

  • 进入或退出 VLAN 的数据包

  • 进入或退出网桥域的数据包

如果要将镜像流量发送到分析器 VLAN 或网桥域,则可以使用远程监控站上运行的协议分析器来分析镜像的流量。

最佳实践:

仅镜像必要的数据包,以减少潜在的性能影响。我们推荐您实现以下几点:

  • 不使用时禁用配置的镜像会话。

  • 将单个接口指定为分析器的输入,而不是将所有接口指定为输入。

  • 通过以下方式限制镜像流量:

    • 使用统计抽样。

    • 设置选择统计样本的比率。

    • 使用防火墙过滤器。

本主题中的示例介绍如何配置远程端口镜像来分析员工资源使用情况。

要求

此示例使用以下一对硬件和软件组件:

  • 一台 EX9200 交换机连接到另一台 EX9200 交换机,均运行 Junos OS 13.2 或更高版本

  • 一个 MX 系列路由器连接到另一台 MX 系列路由器,均运行 Junos OS 14.1 或更高版本

配置远程镜像之前,请确保:

概述和拓扑

本主题介绍如何配置远程分析器 VLAN 或网桥域的端口镜像,以便从远程监控站执行分析。

图 2 显示了 EX 系列示例和 MX 系列示例场景的网络拓扑。

拓扑

图 2: 用于远程端口镜像和分析的网络拓扑用于远程端口镜像和分析的网络拓扑

在此示例中:

  • 接口 ge-0/0/0 是第 2 层接口,接口 ge-0/0/1 是第 3 层接口(这两个接口都位于源设备上的接口),用作员工计算机的连接。

  • 接口 ge-0/0/10 是一个第 2 层接口,用于将源交换设备连接到目标交换设备。

  • 接口 ge-0/0/5 是将目标交换设备连接到远程监控站的第 2 层接口。

  • 分析器 remote-analyzer 配置在拓扑中的所有交换设备上,以承载镜像流量。此拓扑可以使用 VLAN 或网桥域。

通过使用统计分析器镜像用于远程分析的员工流量

要为所有传入和传出员工流量配置用于远程流量分析的统计分析器,请选择以下示例之一:

为 EX 系列交换机提供远程分析的镜像员工流量

CLI 快速配置

要快速配置用于传入和传出员工流量的远程流量分析器的统计分析器,请复制 EX 系列交换机的以下命令,并将其粘贴到正确的交换设备终端窗口中。

  • 交换设备终端窗口中复制并粘贴以下命令:

    EX 系列

  • 目标 交换设备终端窗口中复制并粘贴以下命令:

    EX 系列

逐步过程

要配置基本远程镜像:

  1. 在源交换设备上,请执行以下操作:

    • 配置 VLAN 的 remote-analyzer VLAN ID。

    • 在连接到目标交换设备的网络端口上配置接入模式的接口,并将其与 remote-analyzer VLAN 关联。

    • 配置统计分析器 employee-monitor

    • 将统计分析器绑定到包含输入接口的 FPC。

  2. 在目标网络设备上,请执行以下操作:

    • 配置 VLAN 的 remote-analyzer VLAN ID。

    • 将目标交换设备上的接口配置为访问模式,并将其与 remote-analyzer VLAN 关联。

    • 配置连接到目标交换设备的接口以用于访问模式。

    • employee-monitor配置分析器。

    • 指定分析器的速率和最大数据包长度 employee-monitor 等镜像参数。

    • employee-monitor 分析器绑定到包含输入端口的 FPC。

结果

检查源交换设备上的配置结果:

检查目标交换设备上的配置结果。

为 MX 系列路由器提供远程分析的镜像员工流量

CLI 快速配置

要快速配置用于对传入和传出员工流量进行远程流量分析的统计分析器,请复制 MX 系列路由器的以下命令,并将其粘贴到正确的交换设备终端窗口中。

  • 交换设备终端窗口中复制并粘贴以下命令:

    MX 系列

  • 目标 交换设备终端窗口中复制并粘贴以下命令:

    MX 系列

逐步过程

要使用 MX 系列路由器配置基本远程镜像:

  1. 在源交换设备上,请执行以下操作:

    • 配置网桥域的 remote-analyzer VLAN ID。

    • 在连接到目标交换设备的网络端口上配置接入模式的接口,并将其与 remote-analyzer 网桥域相关联。

    • 配置统计分析器 employee-monitor

    • 将统计分析器绑定到包含输入接口的 FPC。

  2. 在目标交换设备上,请执行以下操作:

    • 配置网桥域的 remote-analyzer VLAN ID。

    • 将目标交换设备上的接口配置为访问模式,并将其与 remote-analyzer 网桥域相关联。

    • 配置连接到目标交换设备的接口以用于访问模式。

    • employee-monitor配置分析器。

    • 指定分析器的速率和最大数据包长度 employee-monitor 等镜像参数。

    • employee-monitor 分析器绑定到包含输入端口的 FPC。

结果

检查源交换设备上的配置结果:

检查目标交换设备上的配置结果。

验证

验证是否已正确创建分析器

目的

验证是否已在具有相应输入接口和相应输出接口的设备上创建名为 employee-monitor 的分析器。

行动

要验证在监控源交换设备上的所有员工流量时是否按预期配置分析器,请在 show forwarding-options analyzer 源交换设备上运行命令。此配置示例显示以下输出。

含义

此输出显示, employee-monitor 实例的比率为 2,镜像的原始数据包的最大大小为 128,配置状态为 up,表示正确状态,分析器已编程,分析器正在镜像进入 ge-0/0/0.0 和 ge-0/0/1.0 的流量,并将镜像的流量发送到称为远程分析器的 VLAN。

如果输出接口的状态为 down 或未配置输出接口,则的值 State 将关闭,分析器将无法监控流量。

示例:配置镜像到多个接口,以远程监控 EX9200 交换机上的员工资源使用情况

EX9200 交换机允许您配置镜像,以将数据包的副本发送到本地接口进行本地监控或发送到 VLAN 进行远程监控。您可以使用镜像复制以下数据包:

  • 进出端口的数据包

  • 进入或退出 VLAN 的数据包

如果要向分析器 VLAN 发送镜像流量,则可以使用在远程监控站上运行的协议分析器应用程序来分析镜像流量。

最佳实践:

仅镜像必要的数据包,以减少潜在的性能影响。我们建议:

  • 不使用时禁用配置的镜像分析器。

  • 将单个接口指定为分析器的输入,而不是将所有接口指定为输入。

  • 通过以下方式限制镜像流量:

    • 使用统计抽样。

    • 设置选择统计样本的比率。

    • 使用防火墙过滤器。

此示例介绍如何将远程镜像配置为分析器 VLAN 上的多个接口:

要求

此示例使用以下硬件和软件组件:

  • 三台 EX9200 交换机

  • EX 系列交换机的 Junos OS 13.2 或更高版本

配置远程镜像之前,请确保:

  • 分析器将用作输入接口的接口已在交换机上配置。

概述和拓扑

此示例介绍如何将交换机上进入端口的流量镜像到远程分析器 VLAN,以便您可以从远程监控站执行分析。此示例中的远程分析器 VLAN 包含多个成员接口。因此,同一流量会镜像到远程分析器 VLAN 的所有成员接口,以便镜像的数据包可以发送到不同的远程监控站。您可以在远程监控站上安装探测器和入侵检测系统等应用程序,以分析这些镜像的数据包并获得有用的统计数据。例如,如果有两个远程监控站,则可以在一个远程监控站上安装探测器,另一个站点上安装入侵检测系统。您可以使用防火墙过滤器分析器配置将特定类型的流量转发到远程监控站。

此示例说明如何配置分析器以将流量镜像到下一跃点组中的多个接口,以便将流量发送到不同的监控站进行分析。

图 3 显示了此示例的网络拓扑。

图 3: 使用下一跃点组中的多个 VLAN 成员接口的远程镜像示例网络拓扑使用下一跃点组中的多个 VLAN 成员接口的远程镜像示例网络拓扑

拓扑

在此示例中:

  • 接口 ge-0/0/0 和 ge-0/0/0/1 是第 2 层接口(均位于源交换机上),用作员工计算机的连接。

  • 接口 ge-0/0/10 和 ge-0/0/11 是连接到不同目标交换机的第 2 层接口。

  • 接口 ge-0/0/12 是一个将目标 1 交换机连接到远程监控站的第 2 层接口。

  • 接口 ge-0/0/13 是一个将目标 2 交换机连接到远程监控站的第 2 层接口。

  • 在拓扑中的所有交换机上配置 VLAN remote-analyzer 以传输镜像流量。

将所有员工流量镜像到多个 VLAN 成员接口,以便进行远程分析

要配置镜像到多个 VLAN 成员接口以对所有传入和传出员工流量进行远程流量分析,请执行以下操作:

程序

CLI 快速配置

要为传入和传出的员工流量快速配置远程流量分析镜像,请将以下命令复制粘贴到交换机终端窗口中:

  • 在源交换机终端窗口中,复制并粘贴以下命令:

  • 在目标 1 交换机终端窗口中,复制并粘贴以下命令:

  • 在目标 2 交换机终端窗口中,复制并粘贴以下命令:

逐步过程

要配置到两个 VLAN 成员接口的基本远程镜像:

  1. 在源交换机上:

    • 配置 VLAN 的 remote-analyzer VLAN ID:

    • 在连接到目标交换机的网络端口上配置接入模式的接口,并将其与 remote-analyzer VLAN 关联:

    • employee-monitor配置分析器:

      在此分析器配置中,进出接口 ge-0/0/0.0 和 ge-0/0/1.0 的流量将发送到名为 remote-analyzer-nhg的下一跳组定义的输出目标。

    • 配置下 remote-analyzer-nhb 一跃点组:

  2. 在目标 1 交换机上:

    • 配置 VLAN 的 remote-analyzer VLAN ID:

    • 在目标 1 交换机上配置 ge-0/0/10 接口,以用于访问模式:

    • 将连接到远程监控站的接口配置为访问模式:

    • employee-monitor配置分析器:

  3. 在目标 2 交换机上:

    • 配置 VLAN 的 remote-analyzer VLAN ID:

    • 在目标 2 交换机上配置 ge-0/0/11 接口,以用于访问模式:

    • 将连接到远程监控站的接口配置为访问模式:

    • employee-monitor配置分析器:

结果

检查源交换机上的配置结果:

检查目标 1 交换机上的配置结果:

检查目标 2 交换机上的配置结果:

验证

要确认配置工作正常,请执行以下任务:

验证是否已正确创建分析器

目的

验证是否已在具有相应输入接口和相应输出接口的交换机上创建名为 employee-monitor 的分析器。

行动

您可以使用命令验证分析器是否按预期 show forwarding-options analyzer 配置。

要验证在监控源交换机上的所有员工流量时是否按预期配置分析器,请在 show forwarding-options analyzer 源交换机上运行命令。对于源交换机上的此示例配置,显示以下输出:

含义

此输出显示分析 employee-monitor 器的比率为 1(镜像每个数据包 即默认行为),配置的状态为 up,表示正确状态并已编程分析器,镜像进入或退出接口 ge-0/0/0 和 ge-0/0/1 的流量,并通过 next-hop-group remote-analyzer-nhg将镜像流量发送到多个接口 ge-0/0/10.0 和 ge-0/0/11.0。如果输出接口的状态为 down 或未配置输出接口,则状态值将关闭,分析器将无法镜像流量。

示例:通过 EX9200 交换机上的中继交换机配置镜像以远程监控员工资源使用

EX9200 交换机允许您配置镜像,以便将数据包的副本发送到本地接口进行本地监控或 VLAN 进行远程监控。您可以使用镜像复制以下数据包:

  • 进出端口的数据包

  • 进入或退出 VLAN 的数据包

如果要向分析器 VLAN 发送镜像流量,则可以使用在远程监控站上运行的协议分析器应用程序来分析镜像流量。

本主题包含一个示例,说明如何通过中继交换机将交换机上进入端口的流量镜像到远程分析器 VLAN,以便您可以从远程监控站执行分析。

最佳实践:

仅镜像必要的数据包,以减少潜在的性能影响。我们建议:

  • 不使用时禁用配置的镜像会话。

  • 将单个接口指定为分析器的输入,而不是将所有接口指定为输入。

  • 通过以下方式限制镜像流量:

    • 使用统计抽样。

    • 设置选择统计样本的比率。

    • 使用防火墙过滤器。

此示例介绍如何通过中继交换机配置远程镜像:

要求

此示例使用以下硬件和软件组件:

  • 一台 EX9200 交换机通过第三台 EX9200 交换机连接到另一台 EX9200 交换机

  • EX 系列交换机的 Junos OS 13.2 或更高版本

配置远程镜像之前,请确保:

  • 分析器将用作输入接口的接口已在交换机上配置。

概述和拓扑

此示例介绍如何通过中继交换机将进入交换机上端口的流量镜像到 remote-analyzer VLAN,以便对来自员工计算机的所有流量执行分析。

在此配置中,目标交换机上需要分析器会话,以便将传入流量从分析器 VLAN 镜像到远程监控站连接到的出口接口。

图 4 显示了此示例的网络拓扑。

拓扑

图 4: 通过中继交换机实现远程镜像的网络监控通过中继交换机实现远程镜像的网络监控

在此示例中:

  1. 接口 ge-0/0/0 是第 2 层接口,接口 ge-0/0/1 是第 3 层接口(均位于源交换机上),用作员工计算机的连接。

  2. 接口 ge-0/0/10 是连接到传输交换机的第 2 层接口。

  3. 接口 ge-0/0/11 是传输交换机上的一个第 2 层接口。

  4. 接口 ge-0/0/12 是传输交换机上的一个第 2 层接口,可连接到目标交换机。

  5. 接口 ge-0/0/13 是目标交换机上的一个第 2 层接口。

  6. 接口 ge-0/0/14 是目标交换机上的第 2 层接口,可连接到远程监控站。

  7. 在拓扑中的所有交换机上配置 VLAN remote-analyzer 以传输镜像流量。

通过传输交换机镜像所有员工流量,以便进行远程分析

要通过中继交换机为远程流量分析配置镜像,请针对所有传入和传出的员工流量执行以下任务:

程序

CLI 快速配置

要通过中转交换机为远程流量分析快速配置镜像,对于传入和传出的员工流量,请复制以下命令并将其粘贴到交换机终端窗口中:

  • 在源交换机(受监控交换机)终端窗口中复制并粘贴以下命令:

  • 在传输交换机窗口中复制并粘贴以下命令:

  • 在目标交换机窗口中复制并粘贴以下命令:

逐步过程

要通过传输交换机配置远程镜像:

  1. 在源交换机上:

    • 配置 VLAN 的 remote-analyzer VLAN ID:

    • 配置连接到传输交换机的网络端口上的接口,以实现访问模式,并将其与 remote-analyzer VLAN 相关联:

    • employee-monitor配置分析器:

  2. 在传输交换机上:

    • 配置 VLAN 的 remote-analyzer VLAN ID:

    • 为接入模式配置 ge-0/0/11 接口,将其与 remote-analyzer VLAN 相关联:

    • 配置 ge-0/0/12 接口用于访问模式,将其与 remote-analyzer VLAN 关联,并仅为出口流量设置接口:

  3. 在目标交换机上:

    • 配置 VLAN 的 remote-analyzer VLAN ID:

    • 配置 ge-0/0/13 接口用于接入模式,将其与 remote-analyzer VLAN 关联,并仅为入口流量设置接口:

    • 将连接到远程监控站的接口配置为访问模式:

    • remote-analyzer配置分析器:

结果

检查源交换机上的配置结果:

检查中继交换机上的配置结果:

检查目标交换机上的配置结果:

验证

要确认配置工作正常,请执行以下任务:

验证是否已正确创建分析器

目的

验证是否已在具有相应输入接口和相应输出接口的交换机上创建名为 employee-monitor 的分析器。

行动

您可以使用命令验证分析器是否按预期 show forwarding-options analyzer 配置。

要验证在监控源交换机上的所有员工流量时是否按预期配置分析器,请在 show forwarding-options analyzer 源交换机上运行命令。此示例配置显示以下输出:

含义

此输出显示 employee-monitor ,分析器的镜像比率为 1(默认镜像每个数据包),配置的状态为 up(表示正确状态并已对分析器进行编程),镜像进入 ge-0/0/0 和 ge-0/0/0/1 的流量,并将镜像的流量发送到名为 remote-analyzer的分析器。如果输出接口的状态为 down 或未配置输出接口,则状态值将关闭,分析器将无法镜像流量。

示例:配置镜像以在 EX4300 交换机上本地监控员工资源使用

注:

此示例使用支持增强型第 2 层软件 (ELS) 配置样式的 EX 系列交换机的 Junos OS。如果交换机运行的软件不支持 ELS,请参阅 示例:配置端口镜像,以便对 EX 系列交换机上的员工资源使用情况进行本地监控。有关 ELS 的详细信息,请参阅 增强型第 2 层软件入门

EX4300 交换机允许您配置镜像,以便将数据包的副本发送到本地接口进行本地监控或 VLAN 进行远程监控。您可以使用镜像复制以下数据包:

  • 进出端口的数据包

  • 进入 VLAN 的数据包

如果要向分析器 VLAN 发送镜像流量,则可以使用连接到本地目标接口或远程监控站系统上安装的协议分析器来分析镜像流量。

此示例介绍如何在 EX4300 交换机上配置本地镜像。此示例介绍如何配置交换机,以便将进入连接到员工计算机的接口的流量镜像到同一交换机上的分析器输出接口。

要求

此示例使用以下硬件和软件组件:

  • 一台 EX4300 交换机

  • EX 系列交换机的 Junos OS 13.2X50-D10 或更高版本

概述和拓扑

本主题包含两个示例,说明如何将交换机上进入端口的流量镜像到同一交换机上的目标接口(本地镜像)。第一个示例说明如何镜像进入连接到员工计算机的端口的所有流量。第二个示例显示了相同的场景,但包含一个过滤器,仅镜像到 Web 的员工流量。

接口 ge-0/0/0 和 ge-0/0/1 用作员工计算机的连接。接口 ge0/0/10 保留,用于分析镜像流量。将运行协议分析器应用程序的 PC 连接到分析器输出接口,以分析镜像的流量。

注:

镜像到一个接口的多个端口可能导致缓冲区溢出和丢包。

这两个示例均使用如中 图 5所示的网络拓扑。

图 5: 适用于本地镜像的网络拓扑示例适用于本地镜像的网络拓扑示例

镜像所有员工流量进行本地分析

要为所有员工流量配置镜像以用于本地分析,请执行以下操作:

程序

CLI 快速配置

要为连接到员工计算机的两个端口的入口流量快速配置本地镜像,请复制以下命令并将其粘贴到交换机终端窗口中:

逐步过程

要配置名为的分析 employee-monitor 器并指定输入(源)接口和分析器输出接口:

  1. 将连接到员工计算机的每个接口配置为分析器的 employee-monitor输入接口:

  2. 将分析器的输出接口配置为 VLAN 的一部分:

  3. 配置分析器的输出分析器 employee-monitor接口。这将成为镜像数据包的目标接口:

结果

检查配置结果:

镜像员工到 Web 的流量进行本地分析

要为员工到 Web 流量配置镜像,请执行以下操作:

程序

CLI 快速配置

要快速配置来自连接到员工计算机的两个端口的流量的本地镜像,请过滤以便仅镜像到外部 Web 的流量,复制以下命令并将其粘贴到交换机终端窗口中:

逐步过程

要配置从连接到员工计算机的两个端口将员工本地镜像到 Web 流量:

  1. 配置本地分析器接口:

  2. employee-web-monitor配置输出实例(实例的输入来自过滤器的操作):

  3. 配置名为 watch-employee 的防火墙过滤器,将员工请求的镜像副本发送到 Web 到实例 employee-web-monitor 。接受进出企业子网的所有流量(目标地址或源地址为 192.0.2.16/24)。向实例发送发往互联网(目标端口 80)的所有数据包的 employee-web-monitor 镜像副本。

  4. watch-employee 过滤器应用于相应的端口:

结果

检查配置结果:

验证

要确认配置正确,请执行以下任务:

验证是否已正确创建分析器

目的

验证分析器 employee-monitoremployee-web-monitor 是否已使用适当的输入接口和适当的输出接口在交换机上创建。

行动

您可以使用 show forwarding-options analyzer 命令验证分析器配置是否正确。

含义

此输出显示,分析器 employee-monitor 的比例为 1(镜像每个数据包,默认设置)、镜像的原始数据包的最大大小(0 表示整个数据包)、配置状态(up 表示分析器正在镜像进入 ge-0/0/0 和 ge-0/0/1 接口的流量,并将镜像的流量发送到 ge-0/0/10 接口)。如果输出接口的状态处于关闭状态或未配置输出接口,则状态值将为 down ,并且不会为分析器进行镜像编程。

验证端口镜像实例配置是否正确

目的

使用相应输入接口的交换机上验证端口镜像实例 employee-web-monitor 配置是否正确。

行动

您可以使用命令验证端口镜像实例配置是否正确 show forwarding-options port-mirroring

含义

此输出显示, employee-web-monitor 实例的比率为 1(镜像每个数据包,默认)、镜像的原始数据包的最大大小(0 表示整个数据包)、配置状态已启动并已编程,以及来自防火墙过滤器操作的镜像流量在接口 ge-0/0/10.0 上发送出去。如果输出接口的状态处于关闭状态或未配置接口,则状态值将关闭,端口镜像不会为镜像而编程。

示例:配置镜像以远程监控 EX4300 交换机上员工资源使用情况

注:

此示例使用支持增强型第 2 层软件 (ELS) 配置样式的 EX 系列交换机的 Junos OS。如果交换机运行的软件不支持 ELS,请参阅 示例:配置镜像以远程监控 EX4300 交换机上员工资源使用情况。有关 ELS 的详细信息,请参阅:增强型第 2 层软件入门

EX4300 交换机允许您配置镜像,以便将数据包的副本发送到本地接口进行本地监控或 VLAN 进行远程监控。您可以使用镜像复制以下数据包:

  • 进出端口的数据包

  • 在 EX4300 交换机上进入 VLAN 的数据包

如果要向分析器 VLAN 发送镜像流量,则可以使用在远程监控站上运行的协议分析器应用程序来分析镜像流量。

本主题包含两个相关示例,这些示例介绍如何将交换机上进入端口的流量镜像到 remote-analyzer VLAN,以便您可以从远程监控站执行分析。第一个示例说明如何镜像进入连接到员工计算机的端口的所有流量。第二个示例显示了相同的场景,但包含一个过滤器,仅镜像到 Web 的员工流量。

最佳实践:

仅镜像必要的数据包,以减少潜在的性能影响。我们建议:

  • 不使用时禁用配置的镜像会话。

  • 将单个接口指定为分析器的输入,而不是将所有接口指定为输入。

  • 通过使用防火墙过滤器限制镜像的流量。

此示例介绍如何配置远程镜像:

要求

此示例使用以下硬件和软件组件:

  • EX 系列交换机的 Junos OS 13.2X50-D10 或更高版本

  • 一台 EX4300 交换机连接到另一台 EX4300 交换机

该图显示了连接到 EX4300 目标交换机的 EX4300 虚拟机箱。

配置远程镜像之前,请确保:

  • 您了解镜像概念。

  • 分析器将用作输入接口的接口已在交换机上配置。

概述和拓扑

本主题包含两个相关示例,这些示例介绍如何配置镜像到 remote-analyzer VLAN,以便从远程监控站执行分析。第一个示例说明如何配置交换机来镜像来自员工计算机的所有流量。第二个示例显示了同一场景,但设置中包含一个过滤器,仅将前往 Web 的员工流量镜像到。

图 6 显示了这两个示例场景的网络拓扑。

拓扑

图 6: 远程镜像网络拓扑示例远程镜像网络拓扑示例

在此示例中:

  1. 接口 ge-0/0/0 是第 2 层接口,接口 ge-0/0/1 是第 3 层接口(均位于源交换机上),用作员工计算机的连接。

  2. 接口 ge-0/0/10 是用于将源交换机连接到目标交换机的第 2 层接口。

  3. 接口 ge-0/0/5 是用于将目标交换机连接到远程监控站的第 2 层接口。

  4. 在拓扑中的所有交换机上配置 VLAN remote-analyzer 以传输镜像流量。

镜像所有员工流量进行远程分析

要为所有传入和传出的员工流量配置用于远程流量分析器,请执行以下操作:

程序

CLI 快速配置

要为传入和传出员工流量快速配置远程流量分析器,请将以下命令复制并粘贴到交换机终端窗口中:

  • 在源交换机终端窗口中复制并粘贴以下命令:

  • 在目标交换机终端窗口中复制并粘贴以下命令:

逐步过程

要配置基本远程端口镜像:

  1. 在源交换机上:

    • 配置 VLAN 的 remote-analyzer VLAN ID:

    • 配置连接到目标交换机的网络端口上的接口,以实现中继模式,并将其与 remote-analyzer VLAN 相关联:

    • employee-monitor配置分析器:

  2. 在目标交换机上:

    • 配置 VLAN 的 remote-analyzer VLAN ID:

    • 将目标交换机上的接口配置为中继模式,并将其与 remote-analyzer VLAN 关联:

    • 将连接到目标交换机的接口配置为中继模式:

    • employee-monitor配置分析器:

结果

检查源交换机上的配置结果:

检查目标交换机上的配置结果:

镜像员工到 Web 的流量进行远程分析

要配置端口镜像,以便对员工到 Web 流量进行远程流量分析,请执行以下操作:

程序

CLI 快速配置

要快速配置端口镜像以将员工流量镜像到外部 Web,请将以下命令复制粘贴到交换机终端窗口中:

  • 在源交换机终端窗口中复制并粘贴以下命令:

  • 在目标交换机终端窗口中复制并粘贴以下命令:

逐步过程

要配置从连接到员工计算机的两个端口到 remote-analyzer VLAN 的所有流量的端口镜像,以便从远程监控站使用:

  1. 在源交换机上:

    • employee-web-monitor配置端口镜像实例:

    • 配置 VLAN 的 remote-analyzer VLAN ID:

    • 配置接口以将其与 remote-analyzer VLAN 关联:

    • 配置名为:watch-employee

    • 将防火墙过滤器应用于员工接口:

  2. 在目标交换机上:

    • 配置 VLAN 的 remote-analyzer VLAN ID:

    • 将目标交换机上的接口配置为中继模式,并将其与 remote-analyzer VLAN 关联:

    • 将连接到目标交换机的接口配置为中继模式:

    • employee-monitor配置分析器:

结果

检查源交换机上的配置结果:

检查目标交换机上的配置结果:

验证

要确认配置工作正常,请执行以下任务:

验证是否已正确创建分析器

目的

验证名为 employee-monitor 的分析器,或 employee-web-monitor 是否已使用适当的输入接口和适当的输出接口在交换机上创建。

行动

您可以使用命令验证分析器是否按预期 show forwarding-options analyzer 配置。要查看之前创建的禁用分析器,请转至 J-Web 界面。

要验证在监控源交换机上的所有员工流量时是否按预期配置分析器,请在 show analyzer 源交换机上运行命令。此配置示例显示以下输出:

含义

此输出显示, employee-monitor 实例的比率为 1(镜像每个数据包,默认)、原始镜像数据包的最大大小(0 表示整个数据包),配置状态已启动(指示正确状态并已编写分析器,并镜像进入 ge-0/0/0 和 ge-0/0/1 的流量,并将镜像到名为 remote-analyzer的 VLAN)。如果输出接口的状态为“关闭”或未配置输出接口,则状态值将关闭,并且不会为分析器进行镜像编程。

示例:通过 EX4300 交换机上的中继交换机配置镜像以远程监控员工资源使用

注:

此示例使用支持增强型第 2 层软件 (ELS) 配置样式的 EX 系列交换机的 Junos OS。

EX4300 交换机允许您配置镜像,以便将数据包的副本发送到本地接口进行本地监控或 VLAN 进行远程监控。您可以使用镜像复制以下数据包:

  • 进出端口的数据包

  • 在 EX4300 交换机上进入 VLAN 的数据包

如果要向分析器 VLAN 发送镜像流量,则可以使用在远程监控站上运行的协议分析器应用程序来分析镜像流量。

本主题包含一个示例,说明如何通过中继交换机将交换机上进入端口的流量镜像到 remote-analyzer VLAN,以便您可以从远程监控站执行分析。

最佳实践:

仅镜像必要的数据包,以减少潜在的性能影响。我们建议:

  • 不使用时禁用配置的镜像会话。

  • 将单个接口指定为分析器的输入,而不是将所有接口指定为输入。

  • 通过使用防火墙过滤器限制镜像的流量。

此示例介绍如何通过中继交换机配置远程镜像:

要求

此示例使用以下硬件和软件组件:

  • 一台 EX4300 交换机通过第三台 EX4300 交换机连接到另一台 EX4300 交换机

  • EX 系列交换机的 Junos OS 13.2X50-D10 或更高版本

配置远程镜像之前,请确保:

  • 您了解镜像概念。

  • 分析器将用作输入接口的接口已在交换机上配置。

概述和拓扑

此示例介绍如何通过中继交换机将交换机上进入端口的流量镜像到 remote-analyzer VLAN,以便您可以从远程监控站执行分析。示例说明如何配置交换机,将所有流量从员工计算机镜像到远程分析器。

在此配置中,目标交换机上需要分析器会话,以便将传入流量从分析器 VLAN 镜像到远程监控站连接到的出口接口。您必须在传输交换机上禁用 VLAN 的 remote-analyzer MAC 学习,以便为中继交换机上 VLAN 的所有成员接口 remote-analyzer 禁用 MAC 学习。

图 7 显示了此示例的网络拓扑。

拓扑

图 7: 通过中继交换机网络的远程镜像 – 示例拓扑结构通过中继交换机网络的远程镜像 – 示例拓扑结构

在此示例中:

  • 接口 ge-0/0/0 是第 2 层接口,接口 ge-0/0/1 是第 3 层接口(均位于源交换机上),用作员工计算机的连接。

  • 接口 ge-0/0/10 是连接到传输交换机的第 2 层接口。

  • 接口 ge-0/0/11 是传输交换机上的一个第 2 层接口。

  • 接口 ge-0/0/12 是传输交换机上的一个第 2 层接口,可连接到目标交换机。

  • 接口 ge-0/0/13 是目标交换机上的第 2 层接口。

  • 接口 ge-0/0/14 是目标交换机上的第 2 层接口,可连接到远程监控站。

  • 在拓扑中的所有交换机上配置 VLAN remote-analyzer 以传输镜像流量。

通过传输交换机镜像所有员工流量,以便进行远程分析

要通过中继交换机为远程流量分析配置镜像,请针对所有传入和传出的员工流量执行以下任务:

程序

CLI 快速配置

要通过中转交换机为远程流量分析快速配置镜像,对于传入和传出的员工流量,请复制以下命令并将其粘贴到交换机终端窗口中:

  • 在源交换机(受监控交换机)终端窗口中复制并粘贴以下命令:

  • 在传输交换机窗口中复制并粘贴以下命令:

  • 在目标交换机窗口中复制并粘贴以下命令:

逐步过程

要通过传输交换机配置远程镜像:

  1. 在源交换机上:

    • 配置 VLAN 的 remote-analyzer VLAN ID:

    • 配置连接到中继交换机的网络端口上的接口,并将其与 remote-analyzer VLAN 相关联:

    • employee-monitor配置分析器:

  2. 在传输交换机上:

    • 配置 VLAN 的 remote-analyzer VLAN ID:

    • 为中继模式配置 ge-0/0/11 接口,并将其与 remote-analyzer VLAN 关联:

    • ge-0/0/12 中继模式配置接口,将其与 remote-analyzer VLAN 关联,并仅为出口流量设置接口:

    • no-mac-learning配置 VLAN 选项以remote-analyzer在 VLAN 成员remote-analyzer的所有接口上禁用 MAC 学习:

  3. 在目标交换机上:

    • 配置 VLAN 的 remote-analyzer VLAN ID:

    • 为中继模式配置 ge-0/0/13 接口,将其与 remote-analyzer VLAN 关联,并仅为入口流量设置接口:

    • 将连接到远程监控站的接口配置为中继模式:

    • employee-monitor配置分析器:

结果

检查源交换机上的配置结果:

检查中继交换机上的配置结果:

检查目标交换机上的配置结果:

验证

要确认配置工作正常,请执行以下任务:

验证是否已正确创建分析器

目的

验证是否已在具有相应输入接口和相应输出接口的交换机上创建名为 employee-monitor 的分析器。

行动

您可以使用命令验证分析器是否按预期 show analyzer 配置。要查看之前创建的禁用分析器,请转至 J-Web 界面。

要验证在监控源交换机上的所有员工流量时是否按预期配置分析器,请在 show analyzer 源交换机上运行命令。此示例配置显示以下输出:

含义

此输出显示, employee-monitor 分析器的比率为 1(镜像每个数据包,默认),正在镜像进入 ge-0/0/0 和 ge-0/0/1 的流量,并将镜像的流量发送到分析器 remote-analyzer