Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Konfigurieren der Portspiegelung auf physischen Schnittstellen

Vorrang mehrerer Ebenen der Layer-2-Port-Spiegelung auf einer physischen Schnittstelle

Sie können verschiedene Sätze von Layer-2-Port-Spiegelungseigenschaften (die globale Instanz und eine oder mehrere benannte Instanzen) auf verschiedenen Ebenen eines Routers der MX-Serie oder eines Switch-Gehäuses der EX-Serie (auf Chassis-Ebene, auf FPC-Ebene oder auf PIC-Ebene) binden. Daher ist es möglich, dass eine einzelne Gruppe physischer Schnittstellen an mehrere Layer-2-Port-Spiegelungsdefinitionen gebunden wird.

Wenn eine Gruppe von Ports (oder, im Falle einer Bindung auf PIC-Ebene in einem MX960-Router, ein einzelner Port) an mehrere Layer-2-Port-Spiegelungsdefinitionen gebunden ist, wendet der Router (oder Switch) die Layer-2-Port-Spiegelungseigenschaften wie folgt auf diese Ports an:

  1. Port-Mirroring-Eigenschaften auf Chassis-Ebene gelten implizit für alle Ports im Chassis. Wenn ein Router der MX-Serie oder ein Switch der EX-Serie mit der globalen Port-Spiegelungsinstanz konfiguriert ist, gelten diese Port-Spiegelungseigenschaften für alle Ports. Weitere Informationen finden Sie unter Konfigurieren der globalen Instanz der Layer-2-Portspiegelung.https://www.juniper.net/documentation/en_US/junos/topics/task/configuration/layer-2-services-port-mirroring-global-instance-configuring.html

  2. Port-Mirroring-Eigenschaften auf FPC-Ebene haben Vorrang vor Eigenschaften auf Chassis-Ebene. Wenn ein DPC oder FPC an eine benannte Instanz der Portspiegelung gebunden ist, gelten diese Portspiegelungseigenschaften für alle Ports, die diesem DPC oder FPC zugeordnet sind, und überschreiben alle Portspiegelungseigenschaften, die auf Chassis-Ebene gebunden sind. Weitere Informationen finden Sie unter Binden der Layer-2-Portspiegelung an Ports, die auf FPC-Ebene gruppiert sind.Bindung der Layer-2-Port-Spiegelung an Ports, die auf FPC-Ebene gruppiert sind

  3. Port-Spiegelungseigenschaften auf PIC-Ebene haben Vorrang vor Eigenschaften auf FPC-Ebene. Wenn eine Paketweiterleitungs-Engine oder ein PIC an eine benannte Instanz der Portspiegelung gebunden ist, gelten diese Portspiegelungseigenschaften für alle Ports, die der Paketweiterleitungs-Engine oder PIC zugeordnet sind, und überschreiben alle Portspiegelungseigenschaften, die auf FPC-Ebene an diese Ports gebunden sind. Weitere Informationen finden Sie unter Binden der Layer-2-Portspiegelung an Ports, die auf PIC-Ebene gruppiert sind.Bindung der Layer-2-Port-Spiegelung an Ports, die auf PIC-Ebene gruppiert sind

Bindung der Layer-2-Port-Spiegelung an Ports, die auf FPC-Ebene gruppiert sind

Auf einem Router der MX-Serie und auf einem Switch der EX-Serie können Sie eine benannte Instanz der Layer-2-Port-Spiegelung an einen bestimmten DPC oder an einen bestimmten FPC im Gehäuse des Routers (oder Switches) binden. Dies wird als Bindung einer benannten Instanz der Layer-2-Port-Spiegelung auf der FPC-Ebene des Router- (oder Switch-)Gehäuses bezeichnet. Die in der benannten Instanz angegebenen Eigenschaften für die Portspiegelung werden auf alle physischen Ports angewendet, die allen Paketweiterleitungsmodulen auf der angegebenen DPC oder FPC zugeordnet sind.

HINWEIS:

Sie können auch eine benannte Instanz der Layer-2-Port-Spiegelung an eine bestimmte Paketweiterleitungs-Engine auf einem DPC oder FPC im Gehäuse des Routers (oder Switches) binden.

Für alle Pakettypen, die von der Layer-2-Portspiegelung unterstützt werden

  • Portspiegelungseigenschaften, die an einen bestimmten DPC oder FPC gebunden sind, setzen alle auf globaler Ebene konfigurierten Portspiegelungseigenschaften außer Kraft.

  • Port-Spiegelungseigenschaften, die an eine bestimmte Paketweiterleitungs-Engine gebunden sind, setzen alle auf DPC- oder FPC-Ebene konfigurierten Port-Spiegelungseigenschaften außer Kraft.

Sie können bis zu zwei benannte Instanzen der Layer-2-Port-Spiegelung auf dieselbe Gruppe von Ports innerhalb des Router- (oder Switch-)Gehäuses anwenden. Durch die Anwendung von zwei verschiedenen Port-Mirroring-Instanzen auf denselben DPC oder FPC können Sie zwei unterschiedliche Layer-2-Port-Mirroring-Spezifikationen an eine einzige Gruppe von Ports binden.

Bevor Sie beginnen, führen Sie die folgenden Aufgaben aus:

So binden Sie eine benannte Instanz der Layer-2-Port-Spiegelung an einen DPC oder FPC und seine Paketweiterleitungs-Engines:

  1. Aktivieren Sie die Konfiguration der Gehäuseeigenschaften des Routers (oder Switches):
  2. Aktivieren Sie die Konfiguration eines DPC (und der entsprechenden Packet Forwarding Engines) oder eines FPC (und der installierten PICs):
  3. Binden Sie eine benannte Instanz der Layer-2-Port-Spiegelung () an die DPC oder FPC:pm-instance-name
  4. (Optional) Um eine zweite benannte Instanz der Layer-2-Port-Spiegelung an dieselbe DPC oder FPC zu binden, wiederholen Sie den vorherigen Schritt (Schritt 3), und geben Sie eine andere benannte Instanz der Layer-2-Port-Spiegelung an.
  5. Überprüfen Sie die Mindestkonfiguration der Bindung:

Bindung der Layer-2-Port-Spiegelung an Ports, die auf PIC-Ebene gruppiert sind

Auf einem Router der MX-Serie und auf einem Switch der EX-Serie können Sie eine benannte Instanz der Layer-2-Port-Spiegelung an die Ports binden, die einer bestimmten Paketweiterleitungs-Engine (in einem DPC) oder den Ports zugeordnet sind, die einem bestimmten PIC (in einem FPC installiert) zugeordnet sind. Dies wird als Bindung einer benannten Instanz der Layer-2-Port-Spiegelung auf der PIC-Ebene des Router- (oder Switch-)Gehäuses bezeichnet. Die in der benannten Instanz angegebenen Portspiegelungseigenschaften werden auf alle physischen Ports angewendet, die der angegebenen Paketweiterleitungs-Engine zugeordnet sind.

HINWEIS:

Sie können auch eine benannte Instanz der Layer-2-Port-Spiegelung an einen bestimmten DPC oder FPC im Gehäuse des Routers (oder Switches) binden.

Für alle Pakettypenfamilien, die von der Layer-2-Portspiegelung unterstützt werden:

  • Port-Spiegelungseigenschaften, die an eine bestimmte Paketweiterleitungs-Engine gebunden sind, setzen alle auf DPC- oder FPC-Ebene konfigurierten Port-Spiegelungseigenschaften außer Kraft.

  • Portspiegelungseigenschaften, die an einen bestimmten DPC oder FPC gebunden sind, setzen alle auf globaler Ebene konfigurierten Portspiegelungseigenschaften außer Kraft.

Sie können bis zu zwei benannte Instanzen der Layer-2-Port-Spiegelung auf dieselbe Gruppe von Ports innerhalb des Router- (oder Switch-)Gehäuses anwenden. Durch die Anwendung von zwei verschiedenen Port-Mirroring-Instanzen auf dieselbe Packet Forwarding Engine oder PIC können Sie zwei unterschiedliche Layer-2-Port-Mirroring-Spezifikationen an eine einzige Gruppe von Ports binden.

Für MX960-Router gibt es eine Eins-zu-Eins-Zuordnung von Packet Forwarding Engines zu Ethernet-Ports. Daher können Sie nur auf MX960-Routern eine benannte Instanz der Layer-2-Port-Spiegelung an einen bestimmten Port binden, indem Sie die Instanz an die Packet Forwarding Engine binden, die dem Port zugeordnet ist.

Bevor Sie beginnen, führen Sie die folgenden Aufgaben aus:

So binden Sie eine benannte Instanz der Layer-2-Portspiegelung an eine Paketweiterleitungs-Engine:

  1. Aktivieren Sie die Konfiguration der Gehäuseeigenschaften des Routers (oder Switches):
  2. Aktivieren Sie die Konfiguration einer Packet Forwarding Engine (PIC):
  3. Binden Sie eine benannte Instanz der Layer-2-Portspiegelung () an die Packet Forwarding Engine (PIC):pm-instance-name
  4. (Optional) Um eine zweite benannte Instanz der Layer-2-Portspiegelung an dieselbe Paketweiterleitungs-Engine oder dasselbe PIC zu binden, wiederholen Sie den vorherigen Schritt (Schritt 3), und geben Sie eine andere benannte Instanz der Layer-2-Portspiegelung an.
  5. Überprüfen Sie die Mindestkonfiguration der Bindung:

Beispiele: Layer-2-Port-Spiegelung auf mehreren Ebenen des Gehäuses

Auf einem Router der MX-Serie oder einem Switch der EX-Serie können Sie benannte Instanzen der Layer-2-Port-Spiegelung auf der FPC- oder DPC-Ebene des Gehäuses oder auf der PIC-Ebene des Gehäuses anwenden. Sie können jedoch nur eine globale Instanz der Layer-2-Port-Spiegelung für das gesamte Gehäuse konfigurieren (und implizit anwenden).

Layer-2-Port-Spiegelung auf FPC-Ebene

In dieser Beispielkonfiguration eines Routers der MX-Serie oder eines Switch-Gehäuses der EX-Serie ist eine benannte Instanz der Layer-2-Port-Spiegelung () an physische Ports gebunden, die auf FPC-Ebene gruppiert sind:pm1

Dies ist keine vollständige Konfiguration. Die physischen Schnittstellen, die dem FPC oder DPC in Steckplatz 2 zugeordnet sind, müssen auf Hierarchieebene konfiguriert werden.[edit interfaces] Die benannte Layer-2-Port-Spiegelungsinstanz muss auf Hierarchieebene konfiguriert werden.pm1[edit forwarding-options port-mirroring instance]

Layer-2-Port-Spiegelung auf PIC-Ebene

In dieser Beispielkonfiguration eines Routers der MX-Serie oder eines Switch-Gehäuses der EX-Serie wird eine benannte Instanz der Layer-2-Port-Spiegelung () an die physischen Ports gebunden, die auf PIC-Ebene gruppiert sind:pm2

Dies ist keine vollständige Konfiguration. Die physischen Schnittstellen, die dem FPC oder DPC in Steckplatz 2 zugeordnet sind, müssen auf Hierarchieebene konfiguriert werden.[edit interfaces] Die benannte Layer-2-Port-Spiegelungsinstanz muss auf Hierarchieebene konfiguriert werden.pm2[edit forwarding-options port-mirroring instance]

Layer-2-Port-Spiegelung auf FPC- und PIC-Ebene

In dieser Beispielkonfiguration eines Routergehäuses der MX-Serie oder eines Switches der EX-Serie wird eine benannte Instanz der Layer-2-Port-Spiegelung () auf der FPC-Ebene des Router- (oder Switch-)Gehäuses angewendet.pm1 Eine zweite benannte Instanz () wird auf PIC-Ebene angewendet:pm2

Dies ist keine vollständige Konfiguration. Physische Schnittstellen, die dem FPC oder DPC in Steckplatz 2 zugeordnet sind, einschließlich physischer Schnittstellen, die mit zugeordnet sind, müssen auf Hierarchieebene konfiguriert werden.pic 0[edit interfaces] Der Layer-2-Port spiegelt benannte Instanzen und muss auf Hierarchieebene konfiguriert werden.pm1pm2[edit forwarding-options port-mirroring instance]

Konfigurieren der Layer-2-Port-Spiegelung über die GRE-Schnittstelle

Port-Spiegelung ist die Fähigkeit eines Routers, eine Kopie eines Pakets zur Analyse an eine externe Hostadresse oder einen Paketanalysator zu senden. Eine Anwendung für die Port-Spiegelung sendet ein doppeltes Paket an einen virtuellen Tunnel. Eine Next-Hop-Gruppe kann dann so konfiguriert werden, dass Kopien dieses doppelten Pakets an mehrere Schnittstellen weitergeleitet werden. Junos OS unterstützt die Layer-2-Port-Spiegelung auf einen Remote-Collector über eine GRE-Schnittstelle.

Gehen Sie wie folgt vor, um die Layer-2-Port-Spiegelung über eine GRE-Schnittstelle zu konfigurieren:

  1. Konfigurieren Sie die GRE-Schnittstelle mit der Quell- und Zieladresse.
  2. Konfigurieren Sie die Parameter der Familienbrücke auf der GRE-Schnittstelle.
  3. Konfigurieren Sie die Rate, mit der die Eingabepakete gespiegelt werden.
  4. Konfigurieren Sie die Ausgabeschnittstelle für die VPLS-Familie für die GRE-Schnittstelle.
  5. Konfigurieren Sie den Firewallfilterbegriff für die Familienbridge, um die an der Schnittstelle eingehenden Pakete zu zählen.
  6. Konfigurieren Sie den Firewall-Filterbegriff für die Familienbridge, um die Pakete widerzuspiegeln.

Beispiel: Konfigurieren der Layer-2-Port-Spiegelung über eine GRE-Schnittstelle

In diesem Beispiel wird gezeigt, wie die Layer-2-Port-Spiegelung über eine GRE-Schnittstelle für die Analyse konfiguriert wird.

Anforderungen

In diesem Beispiel werden die folgenden Hardware- und Softwarekomponenten verwendet:

  • Ein Router der MX-Serie

  • Junos OS Version 16.1 oder höher, das auf allen Geräten ausgeführt wird

Überblick

Port-Spiegelung ist die Fähigkeit eines Routers, eine Kopie eines Pakets zur Analyse an eine externe Hostadresse oder einen Paketanalysator zu senden. Eine Anwendung für die Port-Spiegelung sendet ein doppeltes Paket an einen virtuellen Tunnel. Eine Next-Hop-Gruppe kann dann so konfiguriert werden, dass Kopien dieses doppelten Pakets an mehrere Schnittstellen weitergeleitet werden. Ab Junos OS Version 16.1 wird die Layer-2-Port-Spiegelung auf einen Remote-Collector über eine GRE-Schnittstelle unterstützt.

Topologie

Abbildung 1 zeigt die Port-Spiegelung, die über eine GRE-Schnittstelle konfiguriert ist. Das Interface gr-4/0/0 ist als Familienbrücke konfiguriert. Der Bridge-Filter f1 der Firewall-Familie ist als Port-Mirror konfiguriert. Das Spiegelziel ist als gr-4/0/0 konfiguriert. Der Bridge-Filter f1 der Firewall-Familie wird am Ein- und Ausgang der xe-3/2/5.0-Schnittstelle angewendet, die Pakete auf das Spiegelziel gr-4/0/0 spiegelt.

Abbildung 1: Beispiel für eine Layer-2-Port-Spiegelung über die GRE-SchnittstelleBeispiel für eine Layer-2-Port-Spiegelung über die GRE-Schnittstelle

Konfiguration

CLI-Schnellkonfiguration

Um dieses Beispiel schnell zu konfigurieren, kopieren Sie die folgenden Befehle, fügen Sie sie in eine Textdatei ein, entfernen Sie alle Zeilenumbrüche, ändern Sie alle Details, die für Ihre Netzwerkkonfiguration erforderlich sind, kopieren Sie die Befehle und fügen Sie sie in die CLI auf Hierarchieebene ein, und geben Sie sie dann aus dem Konfigurationsmodus ein .[edit]commit

R0

R0 konfigurieren

Schritt-für-Schritt-Anleitung

Im folgenden Beispiel müssen Sie durch verschiedene Ebenen in der Konfigurationshierarchie navigieren. Informationen zum Navigieren in der CLI finden Sie unter "" im Junos OS CLI-Benutzerhandbuch .Using the CLI Editor in Configuration Mode

So konfigurieren Sie Gerät R0:

  1. Konfigurieren Sie die flexiblen PIC-Konzentratorparameter des Chassis.

  2. Konfigurieren Sie die Enhanced-IP-Netzwerkdienste des Gehäuses.

  3. Konfigurieren Sie die Schnittstellen.

  4. Konfigurieren Sie die Rate der Eingabepakete, die abgetastet werden sollen.

  5. Konfigurieren Sie die Ausgabeschnittstelle für die VPLS-Adressfamilie von Paketen, die gespiegelt werden soll.

  6. Konfigurieren Sie die Protokollfamilie BRIDGE für den Firewall-Filter.

  7. Konfigurieren Sie die VLAN-ID für die Bridge-Domäne.

  8. Konfigurieren Sie die Schnittstelle für die Bridge-Domäne.

Ergebnisse

Bestätigen Sie im Konfigurationsmodus Ihre Konfiguration, indem Sie die Befehle , , , und eingeben.show bridge-domainsshow chassisshow forwarding-optionsshow firewallshow interfaces Wenn die Ausgabe nicht die gewünschte Konfiguration anzeigt, wiederholen Sie die Anweisungen in diesem Beispiel, um die Konfiguration zu korrigieren.

Überprüfung

Vergewissern Sie sich, dass die Konfiguration ordnungsgemäß funktioniert.

Überprüfen der Portspiegelung des Datenverkehrs

Zweck

Port-Spiegelung der Datenverkehrsinformationen.

Was

Führen Sie auf Gerät R0 im Betriebsmodus den Befehl aus, um die Portspiegelung der Datenverkehrsinformationen anzuzeigen.show forwarding-options port-mirroring

Bedeutung

Die Ausgabe zeigt die Port-Spiegelung der Datenverkehrsinformationen.