Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

EX 系列交换机上的 VoIP

您可以在 EX 系列交换机上配置 IP 语音 (VoIP) 以支持 IP 电话。使用 VoIP 时,可以将 IP 电话连接到交换机,并为兼容 802.1X 的 IP 电话配置 IEEE 802.1X 身份验证。有关更多信息,请阅读本主题。

了解 EX 系列交换机上的 802.1X 和 VoIP

使用 VoIP 时,可以将 IP 电话连接到交换机,并为兼容 802.1X 的 IP 电话配置 IEEE 802.1X 身份验证。802.1X 身份验证提供网络边缘安全性,保护以太网 LAN 免遭未经授权的用户访问。

VoIP 是一种通过分组交换网络传输语音的协议。VoIP 使用网络连接而不是模拟电话线传输语音呼叫。

当 VoIP 与 802.1X 配合使用时,RADIUS 服务器会对电话进行身份验证,链路层发现协议 - 媒体端点发现 (LLDP-MED) 会向电话提供服务等级 (CoS) 参数。

您可以将 802.1X 身份验证配置为在多请求方或单请求方模式下与 VoIP 配合使用。在 多请求方 模式下,802.1X 进程允许多个请求方连接到接口。每个请求方都经过单独验证。有关 VoIP 多请求方拓扑的示例,请参阅 图 1

图 1:VoIP 多请求方拓扑结构VoIP Multiple Supplicant Topology

如果兼容 802.1X 的 IP 电话没有 802.1X 主机,但将另一个兼容 802.1X 的设备连接到其数据端口,则可以在单请求模式下将电话连接到接口。在 单请求方 模式下,802.1X 进程仅对第一个请求方进行身份验证。稍后连接到该接口的所有其他请求方将被允许完全访问,无需任何进一步的身份验证。它们实际上“搭载”了第一个请求者的身份验证。有关 VoIP 单请求方拓扑的示例,请参阅 图 2

图 2:VoIP 单请求方拓扑VoIP Single Supplicant Topology

如果 IP 电话不支持 802.1X,您可以将 VoIP 配置为绕过 802.1X 和 LLDP-MED,并将数据包转发到 VoIP VLAN。

多域 802.1X 身份验证

多域 802.1X 身份验证是多请求模式的扩展,允许一个默认 VoIP 设备和多个数据设备在单个端口上进行身份验证。多域 802.1X 身份验证通过限制端口上的经过身份验证的数据和 VoIP 会话数量,可在多请求方模式下增强安全性。在多请求方模式下,可以对任意数量的 VoIP 或数据会话进行身份验证;可以使用 MAC 限制来限制会话数,但无法将限制专门应用于数据会话或 VoIP 会话。

采用多域802.1X身份验证,单个端口分为两个域;一个是数据域,另一个是语音域。多域 802.1X 身份验证会基于域维护单独的会话计数。您可以配置端口上允许的最大经过身份验证的数据会话数。VoIP 会话数不可配置;端口上只允许一个经过身份验证的 VoIP 会话。

如果在达到最大会话计数后,新客户端尝试在接口上进行身份验证,则默认操作是丢弃数据包并生成错误日志消息。您还可以配置关闭接口的操作。端口可以通过发出cleardot1x recovery-timeout命令手动从关闭状态恢复,也可以通过 可以在配置的恢复超时期后自动恢复。

多域身份验证不强制执行设备身份验证的顺序。但是,为获得最佳结果,应在启用多域 802.1X 的端口上的数据设备之前对 VoIP 设备进行身份验证。多域身份验证仅在多请求方模式下受支持。

示例:在 EX 系列交换机上使用 802.1X 和 LLDP-MED 设置 VoIP

您可以在 EX 系列交换机上配置 IP 语音 (VoIP) 以支持 IP 电话。链路层发现协议-媒体端点发现 (LLDP-MED) 协议将 VoIP 参数从交换机转发到电话。您还可以配置 802.1X 身份验证以允许电话访问 LAN。身份验证通过后端 RADIUS 服务器完成。

此示例介绍如何在 EX 系列交换机上配置 VoIP 以支持 Avaya IP 电话,以及 LLDP-MED 协议和 802.1X 身份验证:

注意:

如果您的交换机运行的 Junos OS 适用于支持增强型第 2 层软件 (ELS) 配置样式的 EX 系列交换机,请参阅 示例:在支持 ELS 的 EX 系列交换机上通过 802.1X 和 LLDP-MED 设置 VoIP。有关 ELS 的详细信息,请参阅 使用增强型第 2 层软件 CLI

要求

此示例使用以下硬件和软件组件:

  • 适用于 EX 系列交换机的 Junos OS 9.1 或更高版本

  • 一台充当验证器端口访问实体 (PAE) 的 EX 系列交换机。验证器 PAE 上的接口形成一个控制门,用于阻止进出请求方的所有通信流量,直至请求方通过身份验证。

  • 支持 LLDP-MED 和 802.1X 的 Avaya 9620 IP 电话

配置 VoIP 之前,请确保您具备以下条件:

注意:

如果未在 Avaya IP 电话上配置 IP 地址,则电话将交换 LLDP-MED 信息以获取语音 VLAN 的 VLAN ID。您必须在接口上配置该 voip 语句,将接口指定为 VoIP 接口,并允许交换机将语音 VLAN 的 VLAN 名称和 VLAN ID 转发至 IP 电话。然后,IP 电话使用语音 VLAN(即引用语音 VLAN 的 ID)发送 DHCP 发现请求,并与 DHCP 服务器(语音网关)交换信息。

概述和拓扑

不必使用普通电话,而是将 IP 电话直接连接到交换机。IP 电话具有处理 VoIP 所需的所有硬件和软件。您还可以通过将 IP 电话连接到交换机上的以太网供电 (PoE) 接口之一来为 IP 电话供电。

在此示例中,EX4200 交换机上的接入接口 ge-0/0/2 连接到 Avaya 9620 IP 电话。Avaya 手机有一个内置网桥,允许您将台式 PC 连接到手机,因此单个办公室中的台式机和电话只需要交换机上的一个接口。EX 系列交换机连接到接口 ge-0/0/10 上的 RADIUS 服务器(请参阅 图 3)。

图 3:VoIP 拓扑结构802.1X network setup with RADIUS server, IP network, Juniper EX4200 switch, and devices like IP telephone and PC for secure access control.

在此示例中,您将配置 VoIP 参数,并为语音流量指定转 发等级 assured-forward, 以提供最高质量的服务。

表 1 介绍了此 VoIP 配置示例中使用的组件。

表 1:VoIP 配置拓扑的组成部分
属性 设置

交换机硬件

EX4200 交换机

VLAN 名称

数据 VLAN语音 VLAN

连接到 Avaya 电话 - 通过集成集线器,将手机和台式电脑连接到单个接口(需要 PoE)

ge-0/0/2

一台 RADIUS 服务器

提供通过接口 ge-0/0/10 连接到交换机的后端数据库。

除了为接口 ge-0/0/2 配置 VoIP 外,您还可以配置:

  • 802.1X 身份验证。将身份验证设置为 请求方,以支持多个请求方通过接口 ge-0/0/2 访问 LAN。

  • LLDP-MED 协议信息。交换机使用 LLDP-MED 将 VoIP 参数转发到电话。使用 LLDP-MED 可确保语音流量在源端使用正确的值进行标记和优先级排序。例如,可以将 802.1p 服务等级和 802.1Q 标记信息发送至 IP 电话。

    注意:

    如果 IP 电话使用电源适配器,则不需要 PoE 配置。

配置

要配置 VoIP、LLDP-MED 和 802.1X 身份验证:

过程

CLI 快速配置

要快速配置 VoIP、LLDP-MED 和 802.1X,请将以下命令复制粘贴到交换机终端窗口中:

分步程序

要使用 LLDP-MED 和 802.1X 配置 VoIP:

  1. 为语音和数据配置 VLAN:

  2. 将 VLAN 数据 VLAN 与接口相关联:

  3. 将接口配置为接入接口,配置对以太网交换的支持,并添加 数据 VLAN VLAN:

  4. 在接口上配置 VoIP 并指定 保证转发 等级,以提供最可靠的服务等级:

  5. 配置 LLDP-MED 协议支持:

  6. 要对 IP 电话和连接到接口上 IP 电话的 PC 进行身份验证,请配置 802.1X 身份验证支持并指定 请求方模式:

    注意:

    如果您不想对任何设备进行身份验证,请跳过此接口上的 802.1X 配置。

结果

显示配置结果:

验证

要确认配置工作正常,请执行以下任务:

验证 LLDP-MED 配置

目的

验证接口上是否已启用 LLDP-MED。

行动
意义

show lldp detail输出显示 LLDP 和 LLDP-MED 都配置在 ge-0/0/2.0 接口上。输出末尾显示了受支持的 LLDP 基本 TLV、802.3 TLV 和 LLDP-MED TLV 的列表。

验证 IP 电话和台式 PC 的 802.1X 身份验证

目的

显示 802.1X 配置,以确认 VoIP 接口可访问 LAN。

行动
意义

字段 角色 表示 ge-0/0/2.0 接口处于验证器状态。 Supplicant 字段显示接口配置为多请求方模式,允许在此接口上对多个请求方进行身份验证。当前连接的请求方的 MAC 地址显示在输出底部。

验证 VLAN 与接口的关联

目的

显示接口状态和 VLAN 成员资格。

行动
意义

字段 VLAN 成员 显示 ge-0/0/2.0 接口同时支持 数据 VLAN语音 VLAN VLAN。State 字段显示 接口已开启。

示例:在 EX 系列交换机上配置 VoIP,但不支持 LLDP-MED

您可以在 EX 系列交换机上配置 IP 语音 (VoIP) 以支持 IP 电话。链路层发现协议-媒体端点发现 (LLDP-MED) 协议有时与 IP 电话一起使用,以便将 VoIP 参数从交换机转发到电话。但是,并非所有 IP 电话都支持 LLDP-MED。

此示例介绍如何在不使用 LLDP-MED 的情况下在 EX 系列交换机上配置 VoIP:

要求

此示例使用以下硬件和软件组件:

  • 一台支持 ELS 的 EX 系列交换机充当验证器端口访问实体 (PAE)。验证器 PAE 上的接口形成一个控制门,用于阻止进出请求方的所有通信流量,直至请求方通过身份验证。

  • 不支持 LLDP-MED 的 IP 电话。

  • 适用于 EX 系列交换机的 Junos OS 13.2X50 或更高版本。

配置 VoIP 之前,请确保您具备以下条件:

  • 在交换机上执行了基本桥接和 VLAN 配置。请参阅 示例:为支持 ELS 的 EX 系列交换机设置基本桥接和 VLAN

  • 已将 IP 电话配置为语音 VLAN 的成员。

  • (选答)配置了用于以太网供电 (PoE) 的接口 ge-0/0/2。如果 VoIP 请求方使用电源适配器,则不需要 PoE 配置。请参阅 在 EX 系列交换机上配置 PoE 接口

概述

不必使用普通电话,而是将 IP 电话直接连接到交换机。IP 电话具有处理 VoIP 所需的所有硬件和软件。您还可以通过将 IP 电话连接到交换机上的以太网供电 (PoE) 接口之一来为 IP 电话供电。

EX 系列交换机可以容纳连接到单个交换机端口的 IP 电话和终端主机。在这种情况下,必须将语音和数据流量分离到不同的广播域 (VLAN) 中。实现此目的的一种方法是配置语音 VLAN,这使接入端口能够接受未标记的数据流量以及来自 IP 电话的带标记的语音流量,并将每种类型的流量与单独且不同的 VLAN 相关联。然后,可以对语音流量(标记)进行不同的处理,通常优先级高于数据流量(未标记)。

语音 VLAN 在与支持 LLDP-MED 的 IP 电话一起使用时可提供最大的优势,但其足够灵活,不支持 LLDP-MED 的 IP 电话也可以有效使用它。但是,在没有 LLDP-MED 的情况下,必须在 IP 电话上手动设置语音 VLAN ID,因为 LLDP-MED 无法动态执行此操作。有关为支持 LLDP-MED 的 IP 电话设置语音 VLAN 的信息,请参阅 示例:在支持 ELS 的 EX 系列交换机上通过 802.1X 和 LLDP-MED 设置 VoIP

将语音(标记)和数据(未标记)流量分离到不同 VLAN 中的另一种方法是使用带有本征 VLAN ID 选项的中继端口。中继端口将添加为语音 VLAN 的成员,并且仅处理来自该 VLAN 的已标记语音流量。中继端口还必须配置数据 VLAN 的本征 VLAN ID,以便可以处理来自数据 VLAN 的未标记数据流量。此配置还要求在 IP 电话上手动设置语音 VLAN ID。

此示例说明了这两种方法。在此示例中,交换机上的接口 ge-0/0/2 连接到非 LLDP-MED IP 电话。

注意:

IP 电话上语音 VLAN 的实施因供应商而异。有关配置语音 VLAN 的说明,请参阅 IP 电话随附的文档。例如,在 Avaya 电话上,即使没有 LLDP-MED,也可以通过启用 DHCP 选项 176 来确保电话获得正确的 VoIP VLAN ID。

拓扑结构

通过在接入端口上使用语音 VLAN 配置不含 LLDP-MED 的 VoIP

过程

CLI 快速配置

要快速配置 VoIP,请复制以下命令并将其粘贴到交换机终端窗口中:

分步程序
  1. 配置两个 VLAN:一个用于数据流量,一个用于语音流量:

    注意:

    必须在 IP 电话上手动设置语音 VLAN ID。

  2. 将 VLAN data-vlan 与接口 ge-0/0/2 相关联:

  3. 将接口 ge-0/0/2 配置为属于数据 VLAN 的接入端口:

  4. 在接口 ge-0/0/2 上配置 VoIP,并将此接口添加到语音 VLAN:

  5. 指定 assured-forwarding 转发类以提供最可靠的服务等级:

结果

显示配置结果:

使用带有本机 VLAN 选项的中继端口配置没有 LLDP-MED 的 VoIP

过程

CLI 快速配置

要快速配置 VoIP,请复制以下命令并将其粘贴到交换机终端窗口中:

分步程序
  1. 配置两个 VLAN:一个用于数据流量,一个用于语音流量:

    注意:

    必须在 IP 电话上手动设置语音 VLAN ID。

  2. 将接口 ge-0/0/2 配置为仅包含语音 VLAN 的中继端口:

  3. 在中继端口上配置数据 VLAN 的本征 VLAN ID:

结果

显示配置结果:

验证

要确认配置工作正常,请执行以下任务:

验证 VLAN 与接口的关联

目的

显示接口状态和 VLAN 成员资格。

行动
意义

该字段 VLAN members 显示 ge-0/0/2.0 接口同时支持数据 VLAN(data-vlan)和语音 VLAN(voice-vlan)。该 State 字段显示接口已开启。

示例:在 EX 系列交换机上配置 VoIP,但不支持 LLDP-MED

您可以在 EX 系列交换机上配置 IP 语音 (VoIP) 以支持 IP 电话。链路层发现协议-媒体端点发现 (LLDP-MED) 协议有时与 IP 电话一起使用,以便将 VoIP 参数从交换机转发到电话。但是,并非所有 IP 电话都支持 LLDP-MED。

此示例介绍如何在不使用 LLDP-MED 的情况下在 EX 系列交换机上配置 VoIP:

要求

此示例使用以下硬件和软件组件:

  • 一台 EX4200 交换机充当验证器端口访问实体 (PAE)。验证器 PAE 上的接口形成一个控制门,用于阻止进出请求方的所有通信流量,直至请求方通过身份验证。

  • 不支持 LLDP-MED 的 IP 电话。

  • 适用于 EX 系列交换机的 Junos OS 9.1 或更高版本。

配置 VoIP 之前,请确保您具备以下条件:

  • 在交换机上执行了基本桥接和 VLAN 配置。请参阅 示例:为 EX 系列交换机设置基本桥接和 VLAN

  • 已将 IP 电话配置为语音 VLAN 的成员。

  • (选答)配置了用于以太网供电 (PoE) 的接口 ge-0/0/2。如果 VoIP 请求方使用电源适配器,则不需要 PoE 配置。请参阅 在 EX 系列交换机上配置 PoE 接口

概述

不必使用普通电话,而是将 IP 电话直接连接到交换机。IP 电话具有处理 VoIP 所需的所有硬件和软件。您还可以通过将 IP 电话连接到交换机上的以太网供电 (PoE) 接口之一来为 IP 电话供电。

EX 系列交换机可以容纳连接到单个交换机端口的 IP 电话和终端主机。在这种情况下,必须将语音和数据流量分离到不同的广播域 (VLAN) 中。实现此目的的一种方法是配置语音 VLAN,这使接入端口能够接受未标记的数据流量以及来自 IP 电话的带标记的语音流量,并将每种类型的流量与单独且不同的 VLAN 相关联。然后,可以对语音流量(标记)进行不同的处理,通常优先级高于数据流量(未标记)。

语音 VLAN 在与支持 LLDP-MED 的 IP 电话一起使用时可提供最大的优势,但其足够灵活,不支持 LLDP-MED 的 IP 电话也可以有效使用它。但是,在没有 LLDP-MED 的情况下,必须在 IP 电话上手动设置语音 VLAN ID,因为 LLDP-MED 无法动态执行此操作。有关为支持 LLDP-MED 的 IP 电话设置语音 VLAN 的信息,请参阅 示例:在 EX 系列交换机上使用 802.1X 和 LLDP-MED 设置 VoIP

将语音(标记)和数据(未标记)流量分离到不同 VLAN 中的另一种方法是使用带有本征 VLAN ID 选项的中继端口。中继端口将添加为语音 VLAN 的成员,并且仅处理来自该 VLAN 的已标记语音流量。中继端口还必须配置数据 VLAN 的本征 VLAN ID,以便可以处理来自数据 VLAN 的未标记数据流量。此配置还要求在 IP 电话上手动设置语音 VLAN ID。

此示例说明了这两种方法。在此示例中,EX4200 交换机上的接口 ge-0/0/2 连接到非 LLDP-MED IP 电话。

注意:

IP 电话上语音 VLAN 的实施因供应商而异。有关配置语音 VLAN 的说明,请参阅 IP 电话随附的文档。例如,在 Avaya 电话上,即使没有 LLDP-MED,也可以通过启用 DHCP 选项 176 来确保电话获得正确的 VoIP VLAN ID。

拓扑结构

通过在接入端口上使用语音 VLAN 配置不含 LLDP-MED 的 VoIP

过程

CLI 快速配置

要快速配置 VoIP,请复制以下命令并将其粘贴到交换机终端窗口中:

分步程序
  1. 配置两个 VLAN:一个用于数据流量,一个用于语音流量:

    注意:

    必须在 IP 电话上手动设置语音 VLAN ID。

  2. 在接口 ge-0/0/2 上配置 VLAN 数据 vlan

  3. 将接口 ge-0/0/2 配置为属于数据 VLAN 的接入端口:

  4. 在接口 ge-0/0/2 上配置 VoIP,并将此接口添加到语音 VLAN:

结果

显示配置结果:

使用带有本机 VLAN 选项的中继端口配置没有 LLDP-MED 的 VoIP

过程

CLI 快速配置

要快速配置 VoIP,请复制以下命令并将其粘贴到交换机终端窗口中:

分步程序
  1. 配置两个 VLAN:一个用于数据流量,一个用于语音流量:

    注意:

    必须在 IP 电话上手动设置语音 VLAN ID。

  2. 将接口 ge-0/0/2 配置为仅包含语音 VLAN 的中继端口:

  3. 在中继端口上配置数据 VLAN 的本征 VLAN ID:

结果

显示配置结果:

验证

要确认配置工作正常,请执行以下任务:

验证 VLAN 与接口的关联

目的

显示接口状态和 VLAN 成员资格。

行动
意义

该字段 VLAN members 显示 ge-0/0/2.0 接口同时支持数据 VLAN(data-vlan)和语音 VLAN(voice-vlan)。该 State 字段显示接口已开启。

示例:在 EX 系列交换机上配置 VoIP,但不包含 802.1X 身份验证

您可以在 EX 系列交换机上配置 IP 语音 (VoIP) 以支持 IP 电话。

要在 EX 系列交换机上配置 VoIP 以支持不支持 802.1X 身份验证的 IP 电话,您必须将电话的 MAC 地址添加到静态 MAC 旁路列表中,或者在交换机上启用 MAC RADIUS 身份验证。

此示例介绍如何使用静态 MAC 绕过身份验证在没有 802.1X 身份验证的 EX 系列交换机上配置身份验证:

要求

此示例使用以下硬件和软件组件:

  • 适用于 EX 系列交换机的 Junos OS 9.1 或更高版本

  • IP 电话

配置 VoIP 之前,请确保您具备以下条件:

注意:

如果未在 Avaya IP 电话上配置 IP 地址,则电话将交换 LLDP-MED 信息以获取语音 VLAN 的 VLAN ID。您必须在接口上配置该 voip 语句,将接口指定为 VoIP 接口,并允许交换机将语音 VLAN 的 VLAN 名称和 VLAN ID 转发至 IP 电话。然后,IP 电话使用语音 VLAN(即引用语音 VLAN 的 ID)发送 DHCP 发现请求,并与 DHCP 服务器(语音网关)交换信息。

概述

不必使用普通电话,而是将 IP 电话直接连接到交换机。IP 电话具有处理 VoIP 所需的所有硬件和软件。您还可以通过将 IP 电话连接到交换机上的以太网供电 (PoE) 接口之一来为 IP 电话供电。

在此示例中,EX4200 交换机上的接入接口 ge-0/0/2 连接到非 802.1X IP 电话。

要在 EX 系列交换机上配置 VoIP 以支持不支持 802.1X 身份验证的 IP 电话,请将电话的 MAC 地址添加为验证器数据库中的静态条目,并将请求方模式设置为多。

配置

要配置不带 802.1X 身份验证的 VoIP:

过程

CLI 快速配置

要快速配置 VoIP,请复制以下命令并将其粘贴到交换机终端窗口中:

分步程序

要配置没有 802.1X 的 VoIP:

  1. 为语音和数据配置 VLAN:

  2. 将 VLAN data-vlan 与接口相关联:

  3. 将接口配置为接入接口,配置对以太网交换的支持,然后添加 data-vlan VLAN:

  4. 在接口上配置 VoIP 并指定 assured-forwarding 转发等级以提供最可靠的服务等级:

  5. 配置 LLDP-MED 协议支持:

  6. 设置身份验证配置文件(请参阅 配置 802.1X 接口设置(CLI 过程)配置 802.1X RADIUS 核算(CLI 过程)):

  7. 将电话的 MAC 地址添加到静态 MAC 旁路列表:

  8. 将请求方模式设置为多个:

结果

显示配置结果:

验证

要确认配置工作正常,请执行以下任务:

验证 LLDP-MED 配置

目的

验证接口上是否已启用 LLDP-MED。

行动
意义

show lldp detail输出显示接口上ge-0/0/2.0同时配置了 LLDP 和 LLDP-MED。输出末尾显示了受支持的 LLDP 基本 TLV、802.3 TLV 和 LLDP-MED TLV 的列表。

验证台式 PC 的身份验证

目的

显示通过 IP 电话连接到 VoIP 接口的台式 PC 的 802.1X 配置。

行动

意义

该字段 Role 显示 ge-0/0/2.0 接口处于验证器状态。该 Supplicant 字段显示接口配置为多请求方模式,允许在此接口上对多个请求方进行身份验证。当前连接的请求方的 MAC 地址显示在输出底部。

验证 VLAN 与接口的关联

目的

显示接口状态和 VLAN 成员资格。

行动
意义

该字段 VLAN members 显示接口 ge-0/0/2.0 同时 data-vlan 支持 VLAN 和 voice-vlan VLAN。该 State 字段显示接口已开启。

示例:在支持 ELS 的 EX 系列交换机上通过 802.1X 和 LLDP-MED 设置 VoIP

注意:

此示例将 Junos OS 用于支持增强型第 2 层软件 (ELS) 配置样式的 EX 系列交换机。如果交换机运行的软件不支持 ELS,请参阅 示例:在 EX 系列交换机上使用 802.1X 和 LLDP-MED 设置 VoIP。有关 ELS 的详细信息,请参阅 使用增强型第 2 层软件 CLI

您可以在 EX 系列交换机上配置 VoIP 以支持 IP 电话。链路层发现协议-媒体端点发现 (LLDP-MED) 协议将 VoIP 参数从交换机转发到电话。您还可以配置 802.1X 身份验证以允许电话访问 LAN。身份验证通过后端 RADIUS 服务器完成。

此示例介绍如何在 EX 系列交换机上配置 VoIP 以支持 Avaya IP 电话,以及如何配置 LLDP-MED 协议和 802.1X 身份验证:

要求

此示例使用以下软件和硬件组件:

注意:

此示例也适用于 QFX5100 交换机。

  • 适用于 EX 系列交换机的 Junos OS 13.2X50 或更高版本

  • 一台支持 ELS 的 EX 系列交换机充当验证器端口访问实体 (PAE)。验证器 PAE 上的接口形成一个控制门,用于阻止进出请求方的所有通信流量,直至请求方通过身份验证。

  • 支持 LLDP-MED 和 802.1X 的 Avaya IP 电话

配置 VoIP 之前,请确保您具备以下条件:

注意:

如果未在 Avaya IP 电话上配置 IP 地址,则电话将交换 LLDP-MED 信息以获取语音 VLAN 的 VLAN ID。您必须在接口上配置该 voip 语句,将接口指定为 VoIP 接口,并允许交换机将语音 VLAN 的 VLAN 名称和 VLAN ID 转发至 IP 电话。然后,IP 电话使用语音 VLAN(即引用语音 VLAN 的 ID)发送 DHCP 发现请求,并与 DHCP 服务器(语音网关)交换信息。

概述和拓扑

不必使用普通电话,而是将 IP 电话直接连接到交换机。IP 电话具有处理 VoIP 所需的所有硬件和软件。您还可以通过将 IP 电话连接到交换机上的以太网供电 (PoE) 接口之一来为 IP 电话供电。

EX 系列交换机可以容纳连接到单个交换机端口的 IP 电话和终端主机。在这种情况下,必须将语音和数据流量分离到不同的广播域 (VLAN) 中。实现此目的的一种方法是配置语音 VLAN,这使接入端口能够接受未标记的数据流量以及来自 IP 电话的带标记的语音流量,并将每种类型的流量与单独且不同的 VLAN 相关联。然后,可以对语音流量(标记)进行不同的处理,通常优先级高于数据流量(未标记)。

注意:

如果已在数据 VLAN 和语音 VLAN 上学习了 MAC 地址,则该地址将保持活动状态,除非该地址已从两个 VLAN 中老化,或者两个 VLAN 都被删除。

在此示例中,EX 系列交换机上的接入接口 ge-0/0/2 连接到 Avaya IP 电话。Avaya 电话有一个内置网桥,可让您将台式 PC 连接到电话,因此单个办公室的台式机和电话只需要交换机上的一个接口。EX 系列交换机通过 ge-0/0/10 接口连接到 RADIUS 服务器(请参阅 图 4)。

注意:

此数字也适用于 QFX5100 交换机。

图 4:VoIP 拓扑结构Network setup showing RADIUS server for authentication and EX4300 switch as authenticator. Includes IP network and supplicant devices: IP telephone and PC.

在此示例中,您将配置 VoIP 参数并指定语音流量的转发类 assured-forward ,以提供最高质量的服务。

表 2 介绍了此 VoIP 配置示例中使用的组件。

表 2:VoIP 配置拓扑的组成部分
属性 设置

交换机硬件

支持 ELS 的 EX 系列交换机。

VLAN 名称和 ID

数据 VLAN,77

语音 VLAN,99

连接到 Avaya 电话 - 通过集成集线器,将手机和台式电脑连接到单个接口(需要 PoE)

ge-0/0/2

一台 RADIUS 服务器

提供通过接口 ge-0/0/10 连接到交换机的后端数据库。

除了为接口 ge-0/0/2 配置 VoIP 外,您还可以配置:

  • 802.1X 身份验证。身份验证设置为 multiple 请求方模式,以支持多个请求方通过接口 ge-0/0/2 访问 LAN。

  • LLDP-MED 协议信息。交换机使用 LLDP-MED 将 VoIP 参数转发到电话。使用 LLDP-MED 可确保语音流量在源端使用正确的值进行标记和优先级排序。例如,可以将 802.1p 服务等级和 802.1Q 标记信息发送至 IP 电话。

    注意:

    如果 IP 电话使用电源适配器,则不需要 PoE 配置。

拓扑结构

配置

过程

CLI 快速配置

要快速配置 VoIP、LLDP-MED 和 802.1X,请将以下命令复制粘贴到交换机终端窗口中:

分步程序

要使用 LLDP-MED 和 802.1X 配置 VoIP:

  1. 为语音和数据配置 VLAN:

  2. 将 VLAN 数据 VLAN 与接口相关联:

  3. 将接口配置为接入接口,配置对以太网交换的支持,并将接口添加为 数据 VLAN VLAN 的成员:

    注意:

    您不得在同一 VLAN 上同时配置数据和语音。如果在同一 VLAN 上配置数据和语音,则不会接受该配置。

    如果您在交换机上启用了 802.1X 身份验证,并且:

    • 您配置的语音 VLAN 与身份验证服务器发送的数据 VLAN 相同,

    • 您配置的数据 VLAN 与身份验证服务器发送的语音 VLAN 相同,或者

    • 身份验证服务器发送的数据 VLAN 和语音 VLAN 是相同的

    客户端将移至 HELD 状态。

  4. 在接口上配置 VoIP 并指定 assured-forwarding 转发等级以提供最可靠的服务等级:

  5. 配置 LLDP-MED 协议支持:

  6. 要对 IP 电话和连接到接口上 IP 电话的 PC 进行身份验证,请配置 802.1X 身份验证支持并指定 multiple 请求方模式:

    注意:

    如果您不想对任何设备进行身份验证,请跳过此接口上的 802.1X 配置。

结果

显示配置结果:

验证

要确认配置工作正常,请执行以下任务:

验证 LLDP-MED 配置

目的

验证接口上是否已启用 LLDP-MED。

行动
意义

show lldp detail输出显示接口上ge-0/0/2同时配置了两者LLDP和 和 LLDP-MED 。输出末尾显示受支持的 LLDP 基本管理 TLV 和受支持的特定于组织的 TLV 的列表。

验证 IP 电话和台式 PC 的 802.1X 身份验证

目的

显示 802.1X 配置,以确认 VoIP 接口可访问 LAN。

行动
意义

字段角色表示ge-0/0/2.0接口处于验证器状态。请求方模式 字段显示接口配置multiple为请求方模式,允许在此接口上对多个请求方进行身份验证。当前连接的请求方的 MAC 地址显示在输出底部。

验证 VLAN 与接口的关联

目的

显示接口的 VLAN 成员资格。

行动
意义

字段 VLAN 成员 显示接口 ge-0/0/2.0 同时支持 数据 VLAN语音 VLAN VLAN。

示例:在支持 ELS 的 EX 系列交换机上配置 VoIP,但不包含 802.1X 身份验证

注意:

此示例将 Junos OS 用于支持增强型第 2 层软件 (ELS) 配置样式的 EX 系列交换机。如果交换机运行的软件不支持 ELS,请参阅 示例:在 EX 系列交换机上配置 VoIP,但不包含 802.1X 身份验证。有关 ELS 的详细信息,请参阅 使用增强型第 2 层软件 CLI

您可以在 EX 系列交换机上配置 IP 语音 (VoIP) 以支持 IP 电话。

要在 EX 系列交换机上配置 VoIP 以支持不支持 802.1X 身份验证的 IP 电话,您必须将电话的 MAC 地址添加到静态 MAC 旁路列表中,或者在交换机上启用 MAC RADIUS 身份验证。

此示例介绍如何使用静态 MAC 绕过身份验证在没有 802.1X 身份验证的 EX 系列交换机上配置身份验证:

要求

此示例使用以下硬件和软件组件:

注意:

此数字也适用于 QFX5100 交换机。

  • 一台支持 ELS 的 EX 系列交换机

  • 适用于 EX 系列交换机的 Junos OS 13.2 或更高版本

  • Avaya IP 电话

配置 VoIP 之前,请确保您具备以下条件:

注意:

如果未在 Avaya IP 电话上配置 IP 地址,则电话将交换 LLDP-MED 信息以获取语音 VLAN 的 VLAN ID。您必须在接口上配置该 voip 语句,将接口指定为 VoIP 接口,并允许交换机将语音 VLAN 的 VLAN 名称和 VLAN ID 转发至 IP 电话。然后,IP 电话使用语音 VLAN(即引用语音 VLAN 的 ID)发送 DHCP 发现请求,并与 DHCP 服务器(语音网关)交换信息。

概述

不必使用普通电话,而是将 IP 电话直接连接到交换机。IP 电话具有处理 VoIP 所需的所有硬件和软件。您还可以通过将 IP 电话连接到交换机上的以太网供电 (PoE) 接口之一来为 IP 电话供电。

在此示例中,EX 系列交换机上的接入接口 ge-0/0/2 连接到非 802.1X IP 电话。

要在 EX 系列交换机上配置 VoIP 以支持不支持 802.1X 身份验证的 IP 电话,请将电话的 MAC 地址添加为验证器数据库中的静态条目,并将请求方模式设置为多。

配置

过程

CLI 快速配置

要在不使用 802.1X 身份验证的情况下快速配置 VoIP,请复制以下命令并将其粘贴到交换机终端窗口中:

分步程序

要配置不带 802.1X 身份验证的 VoIP:

  1. 为语音和数据配置 VLAN:

  2. 将接口配置为接入接口,配置对以太网交换的支持,并将接口添加为 VLAN 的 data-vlan 成员:

    注意:

    您不得在同一 VLAN 上同时配置数据和语音。如果在同一 VLAN 上配置数据和语音,则不会接受该配置。

  3. 在接口上配置 VoIP 并指定 assured-forwarding 转发等级以提供最可靠的服务等级:

  4. 配置 LLDP-MED 协议支持:

  5. 使用以下名称 auth-profile 设置身份验证配置文件(请参阅 配置 802.1X 接口设置(CLI 过程)配置 802.1X RADIUS 记账(CLI 过程)):

  6. 将电话的 MAC 地址添加到静态 MAC 旁路列表:

  7. 将请求方模式设置为多个:

结果

显示配置结果:

验证

要确认配置工作正常,请执行以下任务:

验证 LLDP-MED 配置

目的

验证接口上是否已启用 LLDP-MED。

行动
意义

show lldp detail命令输出显示接口上ge-0/0/2同时配置了 LLDP 和 LLDP-MED。输出末尾显示受支持的 LLDP 基本管理 TLV 和受支持的特定于组织的 TLV 的列表。

验证台式 PC 的身份验证

目的

显示通过 IP 电话连接到 VoIP 接口的台式 PC 的 802.1X 配置。

行动

意义

该字段 Role 显示接口 ge-0/0/2.0 处于验证器角色中。该 Supplicant Mode 字段显示接口配置 multiple 为请求方模式,允许在此接口上对多个请求方进行身份验证。当前连接的请求方的 MAC 地址显示在输出底部。

验证 VLAN 与接口的关联

目的

显示接口的 VLAN 成员资格。

行动
意义

Vlan members 字段显示接口 ge-0/0/2.0 同时 data-vlan 支持 VLAN 和 voice-vlan VLAN。