Ethernet-Schnittstellen
Erfahren Sie mehr über die Ethernet-Technologie, die verwendet wird, um Datenverkehr auf Sicherheitsgeräten zu übertragen, statische ARP-Einträge, das Erstellen und Löschen der Ethernet-Schnittstelle und das Aktivieren und Deaktivieren des promiskuitiven Modus auf diesen Schnittstellen. Erfahren Sie auch mehr über aggregierte Ethernet-Schnittstellen
Ethernet-Schnittstellen im Überblick
Ethernet ist eine Layer-2-Punkt-zu-Mehrpunkt-Technologie, die in einer gemeinsamen Bustopologie arbeitet, Broadcast-Übertragung unterstützt und über eine verteilte Zugriffssteuerung verfügt.
In einer Shared-Bus-Topologie verbinden sich alle Geräte mit einer einzigen, gemeinsam genutzten physischen Verbindung, über die alle Datenübertragungen gesendet werden. Die Geräte innerhalb einer einzigen Ethernet-Topologie bilden eine Broadcast-Domäne.
Die physische Hardware stellt dem Absender keine Informationen über eingehenden und verlorenen Datenverkehr zur Verfügung. Höhere Protokolle wie TCP/IP können diese Art von Benachrichtigung bereitstellen.
| Typen | Beschreibung |
|---|---|
| Ethernet-Zugangssteuerung und -Übertragung |
|
| Kollisionen und Detektion |
|
| Kollisionsdomänen und LAN-Segmente |
|
|
| Rund |
Größe des Sets |
Elemente im Set |
|---|---|---|
| 1 |
2 |
|
| 2 |
4 |
|
| 3 |
8 |
|
| 4 |
16 |
|
| 5 |
32 |
|
| 6 |
64 |
|
| 7 |
128 |
|
| 8 |
256 |
|
| 9 |
512 |
|
| 10 |
1024 |
|
Ethernet-Frames
Die Datenübertragung erfolgt über ein Ethernet-Netzwerk in Frames. Die Frames haben eine variable Länge und reichen von 64 Oktetten bis 1518 Oktette, einschließlich des Headers, der Nutzlast und des CRC-Werts (Cyclic Redundancy Check). Abbildung 1 zeigt das Ethernet-Frame-Format.
Ethernet-Frames haben die folgenden Felder:
-
Das Präambelfeld (PRE) besteht aus 7 Oktetten mit abwechselnden 0en und 1en. Das vorhersagbare Format in der Präambel ermöglicht es den empfangenden Schnittstellen, sich mit den gesendeten Daten zu synchronisieren. Auf die Präambel folgt ein 1-Oktett-Start-of-Frame-Trennzeichen (SFD).
-
Die Felder "Zieladresse" (DA) und "Quelladresse" (SA) enthalten die MAC-Adressen mit 6 Oktetten (48 Bit) für den Ziel- und den Quellport im Netzwerk. Diese Layer-2-Adressen identifizieren die Geräte im LAN eindeutig.
-
Das Feld "Länge/Typ" ist ein Feld mit 2 Oktetten, das entweder die Länge des Datenfelds des Frames oder den dem Frame zugeordneten Protokollstapel angibt. Hier sind einige gängige Rahmentypen:
-
AppleTalk—
0x809B -
AppleTalk ARP –
0x80F3 -
DECnet—
0x6003 -
IP—
0x0800 -
IPX—
0x8137 -
Loopback—
0x9000 -
XNS—
0x0600
-
-
Das Feld "Daten" enthält die Paketnutzlast.
-
Die Frame-Check-Sequenz (FCS) ist ein Feld mit 4 Oktetten, das den berechneten CRC-Wert enthält. Dieser Wert wird vom Ursprungshost berechnet und an den Frame angehängt. Wenn er die Frames empfängt, berechnet der empfangende Host die CRC und vergleicht sie mit diesem angehängten Wert, um die Integrität des empfangenen Frames zu überprüfen.
-
Auf SRX650-Geräten werden MAC-Pause-Frame- und FCS-Fehler-Frame-Zähler für die Schnittstellen ge-0/0/0 bis ge-0/0/3 nicht unterstützt. (Die Plattformunterstützung hängt von der Junos OS-Version in Ihrer Installation ab.)
Promiskuitiver Modus
-
Wenn Sie den promiskuitiven Modus auf einer Layer-3-Ethernet-Schnittstelle aktivieren, werden alle empfangenen Pakete unabhängig von der Ziel-MAC-Adresse des Pakets an den zentralen Punkt oder die Services Processing Unit (SPU) gesendet.
-
Sie können den promiskuitiven Modus auch für Gehäuse-Cluster, redundante Ethernet-Schnittstellen und aggregierte Ethernet-Schnittstellen aktivieren.
-
Wenn Sie den promiskuitiven Modus auf einer redundanten Ethernet-Schnittstelle aktivieren, wird er auf allen untergeordneten physischen Schnittstellen aktiviert. Wenn Sie den promiskuitiven Modus auf einer aggregierten Ethernet-Schnittstelle aktivieren, wird er auf allen Mitgliedsschnittstellen aktiviert.
-
Die Funktion für den Promiskuit-Modus wird auf 1-Gigabit-, 10-Gigabit-, 40-Gigabit- und 100-Gigabit-Ethernet-Schnittstellen auf den E/A-Karten (IOCs) und dem Modul Port Concentrator (SRX5K-MPC) der SRX5000-Reihe unterstützt.
-
Standardmäßig aktiviert eine Schnittstelle die MAC-Filterung. Sie können den promiskuitiven Modus auf der Benutzeroberfläche konfigurieren, um die MAC-Filterung zu deaktivieren. Wenn Sie die Konfiguration löschen, führt die Schnittstelle erneut eine MAC-Filterung durch.
-
Sie können die MAC-Adresse der Schnittstelle ändern, wenn die Schnittstelle im promiskuitiven Modus betrieben wird. Wenn die Schnittstelle im normalen Modus betrieben wird, verwendet die MAC-Filterfunktion des IOC die neue MAC-Adresse zum Filtern der Pakete.
Beispiel: Konfigurieren der Ethernet-Schnittstelle
Überblick
In der Tabelle werden die Schritte zum Erstellen und (optionalen) Löschen von Ethernet-Schnittstellen auf Ihrem Routing-Gerät beschrieben.
| Konfigurationsschritt |
Befehl |
|---|---|
| Schritt 1: Erstellen Sie die Ethernet-Schnittstelle und legen Sie die logische Schnittstelle fest. |
[edit] user@host# edit interfaces ge-1/0/0 unit 0 |
| Schritt 2: Wenn Sie mit der Konfiguration des Geräts fertig sind, bestätigen Sie die Konfiguration. |
[edit] user@host# commit |
| Schritt 3: (Optional) Geben Sie die Schnittstelle an, die Sie löschen möchten. |
[edit] user@host# delete interfaces ge-1/0/0 |
| Schritt 4: Wenn Sie mit der Konfiguration des Geräts fertig sind, bestätigen Sie die Konfiguration. |
[edit] user@host# commit |
Beispiel: Konfigurieren des promiskuitiven Modus auf der SRX5K-MPC
In diesem Beispiel wird gezeigt, wie der promiskuitive Modus auf einer SRX5K-MPC-Schnittstelle in einem SRX5600 konfiguriert wird, um die MAC-Adresse-Filterung zu deaktivieren.
CLI Schnellkonfiguration
Die folgende Tabelle beschreibt die CLI-Schnellkonfigurationsbefehle, die zum Konfigurieren und Deaktivieren des promiskuitiven Modus auf der SRX5K-MPC-Schnittstelle verwendet werden.
| Konfigurationsschritt |
CLI-Schnellkonfigurationsbefehle |
|---|---|
| Konfigurieren Sie den promiskuitiven Modus auf der Benutzeroberfläche | set interfaces et-4/0/0 unit 0 family inet address 10.1.1.1/24 set interfaces et-4/0/0 promiscuous-mode |
| Deaktivieren des promiskuitiven Modus auf einer Schnittstelle | user@host# delete interfaces et-4/0/0 promiscuous-mode |
Konfigurieren des promiskuitiven Modus auf einer Schnittstelle
In der folgenden Tabelle wird die schrittweise Konfiguration des promiskuitiven Modus auf einer Schnittstelle auf Ihrem Sicherheitsgerät beschrieben.
| Konfigurationsschritt |
Befehl |
|---|---|
| Schritt 1: Konfigurieren Sie die Eingangsschnittstelle. |
[edit interfaces] user@host# set et-4/0/0 unit 0 family inet address 10.1.1.1/24 |
| Schritt 2: Aktivieren Sie den promiskuitiven Modus auf der Benutzeroberfläche. |
[edit interfaces] user@host# set et-4/0/0 promiscuous-mode |
| Schritt 3: (Optional) Deaktivieren Sie den promiskuitiven Modus auf der Benutzeroberfläche. |
[edit] user@host# delete interfaces et-4/0/0 promiscuous-mode |
Verwenden Sie den show interfaces Befehl, um die Ausgabe der Konfiguration anzuzeigen.
Verifizierung
Zweck
Stellen Sie sicher, dass der promiskuitive Modus auf der Benutzeroberfläche aktiviert und sein Status auf der Benutzeroberfläche deaktiviert ist.
Aktion
-
Zum Anzeigen von Informationen zu den Parametern, die auf der Schnittstelle für den promiskuitiven Modus konfiguriert sind.
user@host> show interfaces
Physical interface: et-4/0/0, Enabled, Physical link is Up Interface index: 137, SNMP ifIndex: 511 Link-level type: Ethernet, MTU: 1518, Speed: 100Gbps, Loopback: Disabled, Source filtering: Disabled, Flow control: Enabled Device flags : Present Running Interface flags: Promiscuous SNMP-Traps Internal: 0x4000 CoS queues : 8 supported, 8 maximum usable queues Current address: 2c:21:72:3a:05:28, Hardware address: 2c:21:72:3a:05:28 Last flapped : 2014-01-17 14:44:53 PST (5d 06:30 ago) Input rate : 0 bps (0 pps) Output rate : 0 bps (0 pps) Active alarms : None Active defects : None PCS statistics Seconds Bit errors 0 Errored blocks 0 Logical interface et-4/0/0.0 (Index 71) (SNMP ifIndex 513) Flags: SNMP-Traps 0x4000 VLAN-Tag [ 0x8100.1351 ] Encapsulation: ENET2 Input packets : 0 Output packets: 0 Security: Zone: HOST Allowed host-inbound traffic : any-service bfd bgp dvmrp igmp ldp msdp nhrp ospf pgm pim rip router-discovery rsvp sap vrrp Protocol inet, MTU: 1500 Flags: Sendbcast-pkt-to-re Addresses, Flags: Is-Preferred Is-Primary Destination: 122.122.122/24, Local: 122.122.122.1, Broadcast: 122.122.122.255 Protocol multiservice, MTU: Unlimited Flags: Is-Primary Logical interface et-4/0/0.32767 (Index 72) (SNMP ifIndex 517) Flags: SNMP-Traps 0x4004000 VLAN-Tag [ 0x0000.0 ] Encapsulation: ENET2 Input packets : 0 Output packets: 0 Security: Zone: HOST Allowed host-inbound traffic : any-service bfd bgp dvmrp igmp ldp msdp nhrp ospf pgm pim rip router-discovery rsvp sap vrrp Protocol multiservice, MTU: Unlimited Flags: NoneDas
Interface flags: PromiscuousFeld zeigt an, dass der promiskuitive Modus auf der Benutzeroberfläche aktiviert ist. -
Stellen Sie sicher, dass der promiskuitive Modus auf der
et-4/0/0Benutzeroberfläche funktioniert. Senden Sie Datenverkehr an die Schnittstelle mit einer MAC-Adresse, die sich von der MAC-Adresse der Schnittstelle unterscheidet, und aktivieren Sie denet-4/0/0promiskuitiven Modus. Geben Sie im Betriebsmodus denmonitor interface trafficBefehl ein.user@host> monitor interface traffic
Interface Link Input packets (pps) Output packets (pps) gr-0/0/0 Up 0 (0) 0 (0) ip-0/0/0 Up 0 (0) 0 (0) lt-0/0/0 Up 0 (0) 0 (0) xe-1/2/0 Down 0 (0) 0 (0) xe-1/2/1 Down 0 (0) 0 (0) xe-1/2/2 Down 0 (0) 0 (0) xe-1/2/3 Down 0 (0) 0 (0) xe-1/2/4 Down 0 (0) 0 (0) xe-1/2/5 Down 0 (0) 0 (0) xe-1/2/6 Down 0 (0) 0 (0) xe-1/2/7 Down 0 (0) 0 (0) xe-1/2/8 Down 0 (0) 0 (0) xe-1/2/9 Down 0 (0) 0 (0) et-4/0/0 Up 4403996 (100002) 0 (0) et-4/2/0 Up 3 (0) 4403924 (99997) avs0 Up 0 (0) 0 (0) avs1 Up 0 (0) 0 (0) dsc Up 0 0 em0 Up 15965 14056
ppsDieinput packetsund-Felder zeigen an, dass der Datenverkehr wie erwartet durch dieet-4/0/0Schnittstelle geleitet wird, nachdem der promiskuitive Modus aktiviert wurde. -
Stellen Sie sicher, dass der deaktivierte promiskuitive Modus auf der
et-4/0/0Benutzeroberfläche funktioniert. Senden Sie Datenverkehr und deaktivieren Sie den promiskuitiven Modus.user@host> monitor interface traffic
Interface Link Input packets (pps) Output packets (pps) gr-0/0/0 Up 0 (0) 0 (0) ip-0/0/0 Up 0 (0) 0 (0) lt-0/0/0 Up 0 (0) 0 (0) xe-1/2/0 Down 0 (0) 0 (0) xe-1/2/1 Down 0 (0) 0 (0) xe-1/2/2 Down 0 (0) 0 (0) xe-1/2/3 Down 0 (0) 0 (0) xe-1/2/4 Down 0 (0) 0 (0) xe-1/2/5 Down 0 (0) 0 (0) xe-1/2/6 Down 0 (0) 0 (0) xe-1/2/7 Down 0 (0) 0 (0) xe-1/2/8 Down 0 (0) 0 (0) xe-1/2/9 Down 0 (0) 0 (0) et-4/0/0 Up 11505495 (0) 0 (0) et-4/2/0 Up 6 (0) 11505425 (0) avs0 Up 0 (0) 0 (0) avs1 Up 0 (0) 0 (0) dsc Up 0 0 em0 Up 37964 31739
Das
ppsFeld zeigt an, dass der Datenverkehr nicht durch dieet-4/0/0Schnittstelle geleitet wird, nachdem der promiskuitive Modus deaktiviert wurde.