MAC-Adressenfilterung und -Abrechnung auf Ethernet-Schnittstellen
Um alle eingehenden Pakete von einer bestimmten MAC-Adresse zu blockieren, können Sie die MAC-Adressfilterung aktivieren. Sie können eine Ethernet-Schnittstelle so konfigurieren, dass sie Quell- oder Ziel-MAC-Adressen dynamisch lernt. In diesem Thema wird beschrieben, wie Sie die MAC-Adressfilterung aktivieren und die MAC-Adressabrechnung konfigurieren.
Konfigurieren der MAC-Adressfilterung für Ethernet-Schnittstellen
Aktivieren der Filterung von Quelladressen
Auf aggregierten Ethernet-Schnittstellen, Fast Ethernet, Gigabit Ethernet, Gigabit Ethernet IQ und Gigabit Ethernet PICs mit SFPs (mit Ausnahme des Gigabit-Ethernet-PIC mit 10 Ports und des integrierten Gigabit-Ethernet-Ports des M7i-Routers) können Sie die Quelladressfilterung aktivieren, um alle eingehenden Pakete von einer bestimmten MAC-Adresse zu blockieren.
Um die Filterung zu aktivieren, schließen Sie die Anweisung auf den folgenden Hierarchieebenen ein:source-filtering
[edit interfaces interface-name aggregated-ether-options]
[edit interfaces interface-name fastether-options]
[edit interfaces interface-name gigether-options]
HINWEIS:Wenn Sie einen eigenständigen T640-Router in eine Routing-Matrix integrieren, werden die PIC-MAC-Adressen (Media Access Control) für den integrierten T640-Router aus einem Pool von MAC-Adressen abgeleitet, die vom TX-Matrix-Router verwaltet werden. Für jede MAC-Adresse, die Sie in der Konfiguration eines ehemals eigenständigen T640-Routers angeben, müssen Sie dieselbe MAC-Adresse in der Konfiguration des TX-Matrix-Routers angeben.
Wenn Sie einen T1600- oder T4000-Router in eine Routing-Matrix integrieren, werden die PIC-MAC-Adressen für den integrierten T1600- oder T4000-Router aus einem Pool von MAC-Adressen abgeleitet, die vom TX Matrix Plus-Router verwaltet werden. Für jede MAC-Adresse, die Sie in der Konfiguration eines ehemals eigenständigen T1600- oder T4000-Routers angeben, müssen Sie dieselbe MAC-Adresse in der Konfiguration des TX Matrix Plus-Routers angeben.
Wenn die Filterung von Quelladressen aktiviert ist, können Sie die Schnittstelle so konfigurieren, dass Pakete von bestimmten MAC-Adressen empfangen werden. Geben Sie dazu die MAC-Adressen in der Anweisung auf den folgenden Hierarchieebenen an:source-address-filter mac-address
[edit interfaces interface-name aggregated-ether-options]
[edit interfaces interface-name fastether-options]
[edit interfaces interface-name gigether-options]
Sie können die MAC-Adresse als oder angeben, wobei eine Hexadezimalzahl ist.nn:nn:nn:nn:nn:nn
nnnn .nnnn.nnnn
n
Sie können bis zu 64 Quelladressen konfigurieren. Wenn Sie mehr als eine Adresse angeben möchten, fügen Sie die Anweisung mehrmals ein.source-address-filter
Die Anweisung wird auf Gigabit Ethernet IQ- und Gigabit-Ethernet-PICs mit SFPs nicht unterstützt (mit Ausnahme des Gigabit-Ethernet-PIC mit 10 Ports und des integrierten Gigabit-Ethernet-Ports des M7i-Routers). Fügen Sie stattdessen die Anweisung ein.source-address-filter
accept-source-mac
Weitere Informationen finden Sie unter Gigabit-Ethernet-Policer konfigurieren.Gigabit-Ethernet-Policer konfigurieren
Wenn die Remote-Ethernet-Karte geändert wird, kann die Schnittstelle keine Pakete von der neuen Karte empfangen, da sie eine andere MAC-Adresse hat.
Das Filtern von Quelladressen funktioniert nicht, wenn LACP (Link Aggregation Control Protocol) aktiviert ist. Dieses Verhalten gilt nicht für Router der T-Serie und Paketübertragungs-Router der PTX-Serie. Weitere Informationen zu LACP finden Sie unter Aggregierte Ethernet-Schnittstellen.Aggregierte Ethernet-Schnittstellen
Bei nicht getaggten Gigabit-Ethernet-Schnittstellen sollten Sie die Anweisung auf der Hierarchieebene und die Anweisung auf der Hierarchieebene nicht gleichzeitig konfigurieren.source-address-filter
[edit interfaces ge-fpc/pic/port gigether-options]
accept-source-mac
[edit interfaces ge-fpc/pic/port gigether-options unit logical-unit-number]
Wenn diese Anweisungen gleichzeitig für dieselben Schnittstellen konfiguriert sind, wird eine Fehlermeldung angezeigt.
Bei getaggten Gigabit-Ethernet-Schnittstellen sollten Sie die Anweisung nicht auf der Hierarchieebene [Schnittstellen bearbeiten] und die Anweisung auf der Hierarchieebene mit einer identischen MAC-Adresse konfigurieren, die in beiden Filtern angegeben ist.source-address-filter
[edit interfaces ge-fpc/pic/port gigether-options]
accept-source-mac
[edit interfaces ge-fpc/pic/port gigether-options unit logical-unit-number]
Wenn diese Anweisungen für dieselben Schnittstellen mit einer identischen MAC-Adresse konfiguriert sind, wird eine Fehlermeldung angezeigt.
Die Anweisung wird auf Routern der MX-Serie mit MPC4E (Modellnummern:source-address-filter
MPC4E-3D-32XGE-SFPP und MPC4E-3D-2CGE-8XGE); Fügen Sie stattdessen die Anweisung ein.accept-source-mac
Weitere Informationen finden Sie unter Gigabit-Ethernet-Policer konfigurieren.Gigabit-Ethernet-Policer konfigurieren
Konfigurieren der MAC-Adressfilterung auf Paketübertragungs-Routern der PTX-Serie
In diesem Thema wird beschrieben, wie Sie die MAC-Filterung auf Paketübertragungsroutern der PTX-Serie konfigurieren. Mit der MAC-Filterung können Sie die MAC-Adressen angeben, von denen die Ethernet-Schnittstelle Pakete empfangen kann.
Die Unterstützung für MAC-Filterung auf Paketübertragungs-Routern der PTX-Serie umfasst:
MAC-Quell- und Zieladressfilterung für jeden Port.
Filterung der MAC-Quelladresse für jede physische Schnittstelle.
Filterung der MAC-Quelladresse für jede logische Schnittstelle.
Beim Filtern von logischen und physischen Schnittstellen können Sie bis zu 1000 MAC-Quelladressen pro Port angeben.
Um die MAC-Quelladressenfilterung für eine physische Schnittstelle zu konfigurieren, fügen Sie die und-Anweisungen auf Hierarchieebene ein:source-filtering
source-address-filter
[edit interfaces et-fpc/pic/port gigether-options]
[edit interfaces] et-x/y/z { gigether-options { source-filtering; source-address-filter { mac-address; } } }
Die Anweisung konfiguriert, welche MAC-Quelladressen gefiltert werden.source-address-filter
Die angegebene physische Schnittstelle verwirft alle Pakete von den von Ihnen angegebenen MAC-Quelladressen. Sie können die MAC-Adresse als Dezimalziffer angeben.nn:nn:nn:nn:nn:nn
n
Wenn Sie mehr als eine Adresse angeben möchten, schließen Sie mehrere Optionen in die Anweisung ein.mac-address
source-address-filter
Um die MAC-Quelladressenfilterung für eine logische Schnittstelle zu konfigurieren, fügen Sie die Anweisung auf Hierarchieebene ein:accept-source-mac
[edit interfaces et-fpc/pic/port unit logical-unit-number]
[edit interfaces] et-x/y/z { gigether-options { source-filtering; } unit logical-unit-number { accept-source-mac { mac-address mac-address; } } }
Die Anweisung konfiguriert, welche MAC-Quelladressen auf der logischen Schnittstelle akzeptiert werden.accept-source-mac
Sie können die MAC-Adresse als Dezimalziffer angeben.nn:nn:nn:nn:nn:nn
n
Wenn Sie mehr als eine Adresse angeben möchten, schließen Sie mehrere Optionen in die Anweisung ein.mac-address mac-address
accept-source-mac
Nachdem ein Schnittstellenfilter konfiguriert wurde, gibt es einen Accounting-Eintrag, der dem MAC-Adressfilter zugeordnet ist. Leistungsindikatoren sammeln sich an, wenn Pakete mit übereinstimmenden MAC-Quelladressen vorhanden sind. Sie können den CLI-Befehl von Junos OS verwenden, um die Anzahl der Adressen anzuzeigen.show interfaces mac-database
Siehe auch
MAC-Adressenabrechnung konfigurieren
Für Gigabit Ethernet IQ- und Gigabit-Ethernet-PICs mit SFPs (mit Ausnahme des Gigabit-Ethernet-PIC mit 10 Ports und des integrierten Gigabit-Ethernet-Ports des M7i-Routers), für Gigabit-Ethernet-DPCs auf Routern der MX-Serie, für 100-Gigabit-Ethernet Typ 5 PIC mit CFP und für MPC3E-, MPC4E-, MPC5E-, MPC5EQ- und MPC6E-MPCs können Sie konfigurieren, ob Quell- und Ziel-MAC-Adressen dynamisch gelernt werden.
Um die MAC-Adressabrechnung auf einer einzelnen Ethernet-Schnittstelle zu konfigurieren, fügen Sie die folgende Anweisung auf Hierarchieebene ein:mac-learn-enable
[edit interfaces interface-name gigether-options ethernet-switch-profile]
[edit interfaces interface-name gigether-options ethernet-switch-profile] mac-learn-enable;
Um die MAC-Adressabrechnung auf einer aggregierten Ethernet-Schnittstelle zu konfigurieren, fügen Sie die folgende Anweisung auf Hierarchieebene ein:mac-learn-enable
[edit interfaces aex aggregated-ether-options ethernet-switch-profile]
[edit interfaces aex aggregated-ether-options ethernet-switch-profile] mac-learn-enable;
Um zu verhindern, dass eine Schnittstelle Quell- und Ziel-MAC-Adressen dynamisch lernt, schließen Sie die Anweisung nicht ein.mac-learn-enable
Um das dynamische Lernen der Quell- und Ziel-MAC-Adressen zu deaktivieren, nachdem es konfiguriert wurde, müssen Sie es aus der Konfiguration löschen .mac-learn-enable
MPCs unterstützen die MAC-Adressabrechnung für eine einzelne Schnittstelle oder eine aggregierte Ethernet-Schnittstellenverbindung erst, nachdem die Schnittstelle Datenverkehr von der MAC-Quelle empfangen hat. Wenn der Datenverkehr nur eine Schnittstelle verlässt, wird die MAC-Adresse nicht gelernt und die MAC-Adressabrechnung findet nicht statt.