Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

ADD (DTCP)

语法

描述

指定执行以下一项之一的 DTCP 属性:

  • 触发路由器以启动信息流镜像。

  • 提供说明,以在封装标头中为发送至调解设备的数据包填充字段

DTCP ADD 消息可在订阅者通过接口登录之前或之后发送。

以下属性会添加到路由器发送给调解设备的镜像数据包的数据包标头中。这些属性在 DTCP ADD 消息中为必填项。

  • X-JTap-Cdest-Dest-Address

  • X-JTap-Cdest-Dest-端口

  • X-MD-拦截 Id

此 DTCP 消息受 FlowTapLite 和 radius-flow-tap 服务支持。

注意:

从 Junos OS 12.3 版开始,DTCP ADD 请求将针对 IP 版本进行验证。源 IP 和目标 IP 地址必须包含匹配的 IP 地址族,如果 ADD 消息中提供,则必须与 IPVersion 字段的值匹配。

注意:

请参阅调解设备的文档,了解如何在设备上配置 DTCP 消息。

最佳做法:

帐户会话 ID、接口标识符和订阅者用户名触发属性已针对规模化订阅者管理环境进行了优化。如果包含这三个属性中的一个或多个属性,且 DTCP ADD 消息中没有未优化属性,则几乎立即开始镜像流量的转发。

如果在规模化订阅者管理环境中将 DTCP ADD 消息的任何未优化触发属性包括其中,则从发送 DTCP ADD 消息的时间到镜像流量开始转发的时间之间可能会观察到一些延迟。例如,如果路由器上有 10,000 个订阅者会话,镜像流量的转发延迟可能小于 1 分钟。指定任何未经优化属性(带或不带任何优化属性)时,将会出现此延迟。无论 DTCP 数据包中的属性顺序如何,延迟都将发生。

当用户在 ADD 消息中匹配多个 DTCP 镜像触发器时,路由器将按以下顺序处理触发器:

  1. X-Act-Sess-Id

  2. X-Call-Sta-Id

  3. X-IP-Addr

  4. X-Interface-Id

  5. X-NAS-Port-Id

  6. X-RM-Circuit-Id

  7. X-UserName

最佳做法:

在 VLAN 上拥有 DHCPv4/DHCPv6 订阅者时,会为每位用户创建两个会话,一个针对第 2 层 VLAN,另一个用于 DHCP。在这种情况下,请勿使用同时适用于 VLAN 和 DHCP 会话的触发器,如 X-RM-Circuit-Id 。如果 DHCP 和 VLAN 会话匹配同一触发器,则 DHCP 用户登录失败,并且不会触发订阅者安全策略。您需要选择仅匹配其中一个会话的流量镜像触发器。

选项

C 源 ID: user-name

路由器上的用户名。此用户名必须使用 或 语句配置为路由器上的 set system login class DTCP set system login user 用户。

Cdest-ID: variable

调解设备的 ID。

标志: flag

STATIC 是唯一支持标记。

优先: priority-number

此 DTCP 实施不会使用优先级编号。

X-Drop-Policy policy-name

用于确定不再将哪些镜像的数据包发送至调解设备的策略名称。

X-JTap-Cdest-Dest-Address: ipv4-address

调解设备的目标 IPv4 地址,拦截的数据包将发送到此地址。必须在 ADD 消息中包括此功能。它用于发送至调解设备的镜像流量的标头中。

X-JTap-Cdest-Dest-端口: udp-port

调解设备的目标端口,用于将拦截的数据包发送至此端口。必须在 ADD 消息中包括此功能。它用于发送至调解设备的镜像流量的标头中。

X-JTap-Cdest-Source-Address: ipv4-address

源 IPv4 地址。必须在 ADD 消息中包括此功能。如果输入的值与使用 语句在路由器上配置的值不匹配,则其 set services radius-flow-tap source-ipv4-address source-ipv4-address 将被配置的值取代。

X-JTap-Cdest-Source-Port: port-number

源端口。必须在 ADD 消息中包括此功能。如果输入的值与 X-Jtap-Cdest-Dest-Port 的值不匹配,将被忽略。

X-JTap-Cdest-TTL: time-to-live

要用于转发数据包的 TTL 值。

X-MD-拦截 Id 8-byte-id

用于识别订阅用户的 ID。必须在 ADD 消息中包括此功能。此 ID 用于发送至调解设备的镜像信息流标头中,以便允许设备跟踪订阅者。X-MD-拦截 ID 属性必须包含 8 字节,前两位必须为 00。

Dtcp-trigger: trigger-value

DTCP 属性,用于触发信息流镜像。

  • X-Act-Sess-Id—与订阅者会话关联的核算会话 ID 的文本字符串。拦截将在订阅者注销时终止。

    最佳做法:

    我们建议您包含其他触发器,以确保订阅者的所有会话均被拦截。

  • X-Call-Sta-Id—与订户相关联的呼叫站 ID 的文本字符串。如果未登录订阅者,则策略将应用于任何当前或后续的订阅者登录。

  • X-IP-Addr—与订阅者接口相关联的 IPv4 地址。

    如果订阅者未使用默认逻辑系统,您还必须在 X-Logical-System DTCP 消息中包括属性。如果订阅者未使用默认路由实例,您还必须在 X-Router-Instance DTCP 消息中包括属性。

  • X-Interface-Id—执行信息流镜像的接口说明字符串。对于使用此接口的所有订阅者,流量将镜像;例如 , ge-0/0/0.1 demux0.107472834 或 。

  • X-NAS-Port-Id—与订阅者NAS端口 ID 的文本字符串。

  • X-RM-Circuit-Id—对于 PPPoE 订阅者,PPPoE 中间代理 (PPPoE IA) 标记中的代理电路 ID (ACI)。

    对于 DHCP 订阅者,与代理远程 ID (ARI) 一起使用 ,为与此会话关联的 X-RM-Circuit-Id X-RM-Agent-Id DHCP option 82 值完全指定触发器。

  • X-RM-Agent-Id—对于 PPPoE 订阅者,PPPoE IA 标记中的代理远程 ID (ARI)。

    对于 DHCP 订阅者 X-RM-Agent-Id ,这是选项 82 代理远程 ID 子选项,您可以单独使用它作为触发器。也可与 ACI 一起使用 ,为与此会话关联的 X-RM-Circuit-Id DHCP option 82 值完全指定触发器。

  • X-Logical-System—除了使用默认逻辑系统之外的任何项的用户的 或 属性之外,如果消息中不包含任何属性,将 X-IP-Addr X-UserName X-Logical-System 被忽略。在 ADD 消息中未包含 X-Logical-System 时,将假设默认逻辑系统。

  • X-Router-Instance—除了使用默认路由实例之外的任何项的用户的 或 属性之外,如果消息中不包含任何属性,将 X-IP-Addr X-UserName X-Router-Instance 被忽略。在 ADD 消息中未包含 X-Router-Instance 时,将假设默认路由实例。

  • X-UserName—订阅者的用户名称。对于未使用默认逻辑系统或路由实例的用户,您还可以包括 X-Logical-SystemX-Router-Instance 属性。

Seq: sequence-number

调解设备添加的号码。DTCP 消息包含连续消息的单一增加序列号。

身份验证信息: ssh-authentication-string

使用 SSH 连接到路由器时使用的字符串。

所需的权限级别

不适用。

示例输出

命令名称