Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Unbekannte Unicast-Weiterleitung verstehen und verhindern

Unbekannter Unicast-Datenverkehr besteht aus Unicast-Paketen mit unbekannten MAC-Zieladressen. Standardmäßig überflutet der Switch diese Unicast-Pakete, die ein VLAN durchlaufen, mit allen Schnittstellen, die Mitglieder dieses VLANs sind. Die Weiterleitung dieser Art von Datenverkehr kann unnötigen Datenverkehr erzeugen, der zu einer schlechten Netzwerkleistung oder sogar zum vollständigen Ausfall des Netzwerkservices führt. Diese Paketflut wird als Datenverkehrssturm bezeichnet.

Um einen Datenverkehrssturm zu verhindern, können Sie die Flut von unbekannten Unicast-Paketen an alle VLAN-Schnittstellen deaktivieren, indem Sie bestimmte VLANs oder alle VLANs so konfigurieren, dass der gesamte unbekannte Unicast-Datenverkehr, der sie passiert, an eine bestimmte Schnittstelle weitergeleitet wird. Sie können mehrere VLANs konfigurieren, um unbekannte Unicast-Pakete an dieselbe Schnittstelle weiterzuleiten, oder unterschiedliche Schnittstellen für verschiedene VLANs konfigurieren. Dadurch wird der unbekannte Unicast-Datenverkehr, der VLANs passiert, zu bestimmten Schnittstellen geleitet, anstatt alle Schnittstellen zu überfluten.

Hinweis:

Die Unknown-Unicast-Weiterleitungsfunktion wird auf Plattformen der QFX10000-Serie nicht unterstützt.

Überprüfen, ob unbekannte Unicast-Pakete an eine einzige Schnittstelle weitergeleitet werden

Zweck

Stellen Sie sicher, dass ein VLAN alle unbekannten Unicast-Pakete (solche mit unbekannten MAC-Zieladressen) an eine einzige Schnittstelle weiterleitet, anstatt unbekannte Unicast-Pakete über alle Schnittstellen zu fluten, die Mitglieder dieses VLANs sind.

Hinweis:

Bei diesem Verfahren wird Junos OS für Switches der EX-Serie mit Unterstützung für den Konfigurationsstil "Erweiterte Layer 2 Software" (ELS) verwendet. ELS-Details finden Sie unter: Verwenden der erweiterten Layer 2 Software CLI.

Aktion

(EX4300-Switches) Zeigen Sie die Weiterleitungsschnittstelle für unbekannte Unicast-Pakete für ein VLAN an (hier lautet der VLAN-Name v1):

(EX9200-Switches) Zeigen Sie die Weiterleitungsschnittstelle für unbekannte Unicast-Pakete an:

Bedeutung

Die Beispielausgabe der show Befehle zeigt, dass die unbekannte Unicast-Weiterleitungsschnittstelle für VLAN v1interface ge-0/0/7ist.

Konfigurieren von unbekannter Unicast-Weiterleitung (ELS)

Hinweis:

Diese Aufgabe verwendet Junos OS für Switches der EX-Serie oder die QFX-Serie mit Unterstützung für den Konfigurationsstil Erweiterte Layer 2-Software (ELS). Weitere Informationen zu ELS finden Sie unter Verwenden der erweiterten Layer 2 Software-CLI

Die Unknown-Unicast-Weiterleitungsfunktion wird auf Plattformen der QFX10000-Serie nicht unterstützt.

Unbekannter Unicast-Datenverkehr besteht aus Paketen mit unbekannten MAC-Zieladressen. Standardmäßig überflutet der Switch diese Pakete, die ein VLAN durchlaufen, mit allen Schnittstellen, die diesem VLAN zugeordnet sind. Diese Paketflut wird als Datenverkehrssturm bezeichnet und kann sich negativ auf die Netzwerkleistung auswirken.

Um eine Überflutung von unbekanntem Unicast-Datenverkehr über den Switch zu verhindern, konfigurieren Sie die unbekannte Unicast-Weiterleitung so, dass alle unbekannten Unicast-Pakete innerhalb eines VLANs an eine bestimmte Schnittstelle weitergeleitet werden. Sie können jedes VLAN so konfigurieren, dass unbekannter Unicast-Datenverkehr an eine andere Schnittstelle umgeleitet wird, oder dieselbe Schnittstelle für mehrere VLANs verwenden.

Konfigurieren der unbekannten Unicast-Weiterleitung auf EX4300-Switches

So konfigurieren Sie unbekannte Unicast-Weiterleitungsoptionen auf EX4300-Switches:

  • Konfigurieren Sie die unbekannte Unicast-Weiterleitung für ein bestimmtes VLAN und geben Sie die Schnittstelle an, an die der gesamte unbekannte Unicast-Datenverkehr weitergeleitet wird:
  • Konfigurieren Sie die unbekannte Unicast-Weiterleitung für alle VLANs und geben Sie die Schnittstelle an, an die der gesamte unbekannte Unicast-Datenverkehr weitergeleitet wird:

Konfigurieren der unbekannten Unicast-Weiterleitung auf EX9200-Switches

Um die unbekannte Unicast-Weiterleitung auf EX9200-Switches zu konfigurieren, müssen Sie einen Flood-Filter konfigurieren und ihn auf VLANs anwenden, für die Sie eine unbekannte Unicast-Weiterleitung konfigurieren möchten. Flood-Filter sind Firewall-Filter, die nur auf Broadcast-, unbekannten Unicast- und Multicast-Datenverkehr (BUM) angewendet werden. Wenn ein Flood-Filter konfiguriert ist, werden nur Datenverkehrspakete des Pakettyps unknown-unicast an die Schnittstelle weitergeleitet, auf der die Unicast-Weiterleitung konfiguriert ist. Eine Next-Hop-Gruppe leitet die Pakete entsprechend der im Flood-Filter angegebenen Aktion um.

So konfigurieren Sie die Next-Hop-Gruppe, die Layer-2-Pakete empfängt, und konfigurieren dann die Schnittstelle, an die diese Pakete weitergeleitet werden:

  1. Konfigurieren Sie die next-hop-group Aktion für die Layer-2-Schnittstelle, die voraussichtlich unbekannte Unicast-Pakete empfängt:

    Zum Beispiel:

  2. Konfigurieren Sie einen Firewall-Filter mit Familienadresstyp ethernet-switching:

    Zum Beispiel:

  3. Konfigurieren Sie im Firewallfilter einen Begriff für die Schnittstelle, die unbekannte Unicast-Pakete empfängt (die in Schritt 1 angegebene Schnittstelle), um unbekannte Unicast-Pakete zu verwerfen:

    Zum Beispiel:

  4. Konfigurieren Sie einen Begriff im Firewallfilter für unbekannte Unicast-Pakete, die an die Schnittstelle geflutet werden sollen, die für unbekannte Unicast-Weiterleitung aktiviert ist, indem Sie (in Schritt 1) verwenden next-hop-group :

    Zum Beispiel:

  5. Konfigurieren Sie einen Standardbegriff für den Firewall-Filter, um andere Pakete als unbekannte Unicast-Pakete weiterzuleiten:

    Zum Beispiel:

  6. Wenden Sie den Filter als Flood-Filter auf das VLAN an, das die Schnittstelle enthält, die unbekannte Unicast-Pakete empfängt:

    Zum Beispiel:

Überprüfen, ob unbekannte Unicast-Pakete an eine Trunk-Schnittstelle weitergeleitet werden

Zweck

Stellen Sie sicher, dass ein VLAN alle unbekannten Unicast-Pakete (solche mit unbekannten MAC-Zieladressen) an eine einzige Trunk-Schnittstelle weiterleitet, anstatt unbekannte Unicast-Pakete über alle Schnittstellen zu fluten, die Mitglieder desselben VLANs sind.

Aktion

Zeigen Sie die Weiterleitungsschnittstelle für unbekannte Unicast-Pakete für ein VLAN an (hier lautet der VLAN-Name v1):

Zeigen Sie die Ethernet-Switching-Tabelle an:

Bedeutung

Die Beispielausgabe des show configuration ethernet-switching-options Befehls zeigt, dass die unbekannte Unicast-Weiterleitungsschnittstelle für VLAN v1 die Schnittstelle ge-0/0/7 ist. Der show ethernet-switching table Befehl zeigt, dass ein unbekanntes Unicast-Paket an der Schnittstelle ge-0/0/3 mit der Ziel-MAC-Adresse (DMAC) 00:01:09:00:00:00 und der Quell-MAC-Adresse (SMAC) von 00:11:09:00:01:00 empfangen wird. Dies zeigt, dass der SMAC des Pakets auf normale Weise (über die Schnittstelle ge-0/0/3.0) gelernt wird, während der DMAC auf der Schnittstelle ge-0/0/7 gelernt wird.

Konfigurieren der unbekannten Unicastweiterleitung (CLI-Verfahren)

Unbekannter Unicast-Datenverkehr besteht aus Paketen mit unbekannten MAC-Zieladressen. Standardmäßig überflutet der Switch diese Pakete an alle Schnittstellen, die einem VLAN zugeordnet sind. Die Weiterleitung solchen Datenverkehrs an Schnittstellen auf dem Switch kann zu einem Sicherheitsproblem führen.

Um eine Überflutung von unbekanntem Unicast-Datenverkehr über den Switch zu verhindern, konfigurieren Sie die unbekannte Unicast-Weiterleitung so, dass alle unbekannten Unicast-Pakete innerhalb eines VLANs an eine bestimmte Trunk-Schnittstelle weitergeleitet werden. Von dort aus kann die Ziel-MAC-Adresse gelernt und der Ethernet-Switching-Tabelle hinzugefügt werden. Sie können jedes VLAN so konfigurieren, dass unbekannter Unicast-Datenverkehr auf verschiedene Trunk-Schnittstellen umgeleitet wird, oder eine Trunk-Schnittstelle für mehrere VLANs verwenden.

Hinweis:

Informationen zu Junos OS für Switches der EX-Serie oder der QFX-Serie mit Unterstützung für den Konfigurationsstil Enhanced Layer 2 Software (ELS) finden Sie unter Konfigurieren der unbekannten Unicast-Weiterleitung (ELS).

Die Unknown-Unicast-Weiterleitungsfunktion wird auf Plattformen der QFX10000-Serie nicht unterstützt.

So konfigurieren Sie unbekannte Unicast-Weiterleitungsoptionen:

Hinweis:

Bevor Sie unbekannte Unicast-Weiterleitung in einem VLAN konfigurieren können, müssen Sie zunächst dieses VLAN konfigurieren.

  1. Konfigurieren Sie die unbekannte Unicast-Weiterleitung für ein bestimmtes VLAN (hier lautet der VLAN-Name employee):
  2. Geben Sie die Trunk-Schnittstelle an, an die der gesamte unbekannte Unicast-Datenverkehr weitergeleitet wird:

Konfigurieren eines unbekannten Unicast-Drops (CLI-Verfahren)

Sie können die Netzwerkleistung verbessern und Datenverkehrsstürme verhindern, indem Sie Ihren Switch so konfigurieren, dass er unbekannte Unicast-Pakete verwirft. Diese Aktion verhindert die Überflutung von Unicast-Paketen mit unbekannten MAC-Zieladressen über VLAN-Schnittstellen.

Unbekannter Unicast-Drop sollte auf VLAN-Ebene konfiguriert werden. Wenn es in einem VLAN aktiviert ist, wird es auf alle mit diesem VLAN konfigurierten Ports angewendet.

Wenn Sie diese Funktion aktivieren, werden Pakete mit unbekannten MAC-Zieladressen verworfen. Der Switch lernt jedoch die Quell-MAC-Adresse dieser Pakete und fügt sie der MAC-Adressen-Tabelle hinzu. Dieser Ansatz gewährleistet eine effiziente Nutzung der Netzwerkressourcen und eine optimale Netzwerkleistung.

So konfigurieren Sie unbekannte Unicast-Drop-Optionen:

Hinweis:

Bevor Sie unbekannte Unicast-Weiterleitung in einem VLAN konfigurieren können, müssen Sie zunächst dieses VLAN konfigurieren.

  1. Konfigurieren Sie die unbekannte Unicast-Weiterleitung für ein bestimmtes VLAN (hier lautet der VLAN-Name employee):
  2. Geben Sie die Trunk-Schnittstelle an, an die der gesamte unbekannte Unicast-Datenverkehr weitergeleitet wird:
  3. Aktivieren Sie das Verwerfen von Paketen, indem Sie am Ende der CLI ausgebendrop:
    Hinweis:

    Standardmäßig ist die Funktion "Verwerfen" deaktiviert.

    Um das Verwerfen von Paketen zu deaktivieren , geben Sie den folgenden Befehl ein:

    Hinweis:
    • Diese Funktion ist unter Junos Evolved OS nur für QFX5130-32CD-, QFX5130E-32CD-, QFX5130-48C-, QFX5130-48CM-, QFX5700- und QFX5700E-Switches verfügbar.

    • Unter Junos OS ist diese Funktion nur für die Switches QFX5120-32C, QFX5120-48T, QFX5120-48Y, QFX5120-48YM verfügbar.

Plattformspezifisches Konfigurieren unbekannten Unicast-Weiterleitungsverhaltens

Tabelle 1: Plattformspezifisches Verhalten

Plattform

Unterschied

Junos Evolved ACX7000 Serie

Router der ACX7000-Serie unterstützen die Konfiguration unbekannter Unicast Weiterleitung nicht.