Inline Active Flow Monitoring auf IRB-Schnittstellen
Sie können eine aktive Inline-Datenstromüberwachung für IPv4- und IPv6-Datenverkehr auf den integrierten Routing- und Bridging-Schnittstellen (IRB) der Router der PTX-Serie durchführen.
Überblick
Auf Routern der PTX-Serie können Sie eine aktive Inline-Datenstromüberwachung für IPv4- und IPv6-Datenverkehr auf den integrierten Routing- und Bridging-Schnittstellen (IRB) durchführen. Es werden sowohl IPFIX- als auch Version-9-Vorlagen für die Datenstromüberwachung unterstützt. Eine Beschreibung der in den Vorlagen enthaltenen Felder finden Sie unter Grundlegendes zur Inline-Überwachung aktiver Datenströme.
Verstehen der Inline-Überwachung aktiver Datenströme auf IRB-Schnittstellen
Sie können die aktive Inline-Datenstromüberwachung aktivieren, indem Sie die IPFIX- oder V9-Vorlagen auf IRB-Schnittstellen konfigurieren.
- Sampling auf einer IRB-Schnittstelle mit Datenverkehr, der zu einem getunnelten Core geleitet wird
- Layer 2-Bridging und Layer 3-IP-Routing auf einer IRB-Schnittstelle
Sampling auf einer IRB-Schnittstelle mit Datenverkehr, der zu einem getunnelten Core geleitet wird
Abbildung 1 zeigt das Sampling auf einer IRB-Schnittstelle, bei der der Datenverkehr zu einem getunnelten Core, hauptsächlich einem MPLS-Tunnel, geleitet wird. Die Pakete treten in irb.10 ein, für das Sie die Eingangsabtastung aktivieren können. Die Pakete können an einen nächsten Hop weitergeleitet werden, der nicht Teil eines benutzerdefinierten VLANs ist.
leitet
Layer 2-Bridging und Layer 3-IP-Routing auf einer IRB-Schnittstelle
Abbildung 2 zeigt die Topologie, in der Layer-2-Bridging und Layer-3-IP-Routing auf derselben Schnittstelle unterstützt werden.
PC1 und PC2 sind in VLAN-ROT (ID 10) und PC3 in VLAN-BLAU (ID 20).
Für Datenverkehr, der von PC1 nach PC3 oder von PC2 nach PC3 übertragen wird, muss eine IRB-Schnittstelle mit einer logischen Einheit mit einer Adresse im Subnetz für VLAN RED und einer logischen Einheit mit einer Adresse im Subnetz für VLAN BLUE konfiguriert werden. Der Switch leitet Routen automatisch an diese Subnetze weiter und leitet über diese Routen den Datenverkehr zwischen VLANs weiter. Wenn der Datenverkehr von VLAN RED nach VLAN BLUE fließt, können Sie Ingress Sampling auf irb.10 und Egress Sampling auf irb.20 konfigurieren.
Abbildung 3 zeigt die Stichprobenziehung in einer Topologie, in der Layer-2-Bridging und Layer-3-IP-Routing auf derselben Schnittstelle unterstützt werden. Die Schnittstellen et-0/0/36.0 und irb.10 gehören zur VLAN-ID 10. Die Schnittstellen et-0/0/48 und irb.20 gehören zur VLAN-ID 20. Pakete treten in irb.10 ein und verlassen irb.20. Daher können Sie Ingress Sampling auf irb.10 und Egress Sampling auf irb.20 konfigurieren.
unterstützt
Konfiguration der aktiven Inline-Datenstromüberwachung auf IRB-Schnittstellen auf Routern der PTX-Serie
- Konfigurieren der Vorlage zum Angeben von Ausgabeeigenschaften
- Konfigurieren der Samplinginstanz
- Zuordnen der Sampling-Instanz zu einem FPC
- Konfigurieren eines Firewall-Filters
- Verknüpfen Sie eine Layer-3-Schnittstelle mit dem VLAN, um Datenverkehr zu routen
- Zuweisen des Firewall-Filters zur überwachten Schnittstelle
Konfigurieren der Vorlage zum Angeben von Ausgabeeigenschaften
Konfigurieren Sie eine Vorlage, um die Ausgabeeigenschaften für die Flussdatensätze anzugeben:
Konfigurieren der Samplinginstanz
Konfigurieren einer Samplinginstanz:
Zuordnen der Sampling-Instanz zu einem FPC
Ordnen Sie die Stichprobeninstanz dem FPC zu, auf dem Sie die Ablaufüberwachung implementieren möchten.
[edit chassis]
user@host# set fpc slot-number sampling-instance instance-name
Zum Beispiel:
[edit chassis] user@host# set fpc 0 sampling-instance s1
Konfigurieren eines Firewall-Filters
Konfigurieren Sie einen Firewall-Filter, um die Datenverkehrsfamilie anzugeben, die akzeptiert und abgetastet werden soll.
Verknüpfen Sie eine Layer-3-Schnittstelle mit dem VLAN, um Datenverkehr zu routen
Weisen Sie dem VLAN die IRB-Schnittstelle zu.
[edit vlans vlan-name]
user@host# set vlan-name vlan-id vlan-id-number
user@host# set vlan-name l3-interface l3-interface-name
.logical-interface-number
Zum Beispiel:
[edit vlans vlan-name] user@host# set vlan10 vlan-id 10 user@host# set vlan10 l3-interface irb.10
Wenn Sie beispielsweise die Inline-Datenstromüberwachung mit IRB konfigurieren und gleichzeitig Layer-2-Bridging und Layer-3-IP-Routing auf derselben Schnittstelle unterstützen (siehe Abbildung 3):
[edit vlans vlan-name] user@host# set vlan-10 vlan-id 10 user@host# set vlan-10 l3-interface irb.10 user@host# set vlan-20 vlan-id 20 user@host# set vlan-20 l3-interface irb.20
Zuweisen des Firewall-Filters zur überwachten Schnittstelle
Weisen Sie den Eingabe-Firewall-Filter der Schnittstelle zu, die Sie überwachen möchten. Konfigurieren Sie außerdem die VLANs, für die die Schnittstelle Datenverkehr übertragen kann.
[edit interfaces] user@host# set interface-name unit logical-unit-number family (inet | inet6 | mpls) filter input filter-name address
Wenn Sie beispielsweise die Inline-Datenstromüberwachung mit IRB konfigurieren und gleichzeitig Layer-2-Bridging und Layer-3-IP-Routing auf derselben Schnittstelle unterstützen (siehe Abbildung 3):
[edit interfaces] user@host# set et-0/0/36 unit 0 family ethernet-switching vlan members vlan10 user@host# set et-0/0/48 unit 0 family ethernet-switching vlan members vlan20 user@host# set et-0/0/60 unit 0 family inet address 10.10.10.1 user@host# set irb unit 1 family inet filter input f2 user@host# set irb unit 1 family inet address 10.1.1.1 user@host# set irb unit 2 family inet address 10.20.1.1 user@host# set irb unit 1 family inet address 10.1.1.1 user@host# set irb unit 2 family inet filter output f2
Tabellarischer Änderungsverlauf
Die Unterstützung der Funktion hängt von der Plattform und der Version ab, die Sie benutzen. Verwenden Sie den Feature-Explorer , um festzustellen, ob eine Funktion auf Ihrer Plattform unterstützt wird.