Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Konfigurationsoptionen für Switches

Diese Seite beschreibt die Konfigurationsfelder in der Switch-Vorlage von Mist Systems und dient als Referenz für das Verfahren unter Konfigurieren von Switches mithilfe von Vorlagen.

Sie können Switch-Einstellungen auf Organisations- oder Standortebene konfigurieren.

  • Um organisationsweite Einstellungen zu konfigurieren, wählen Sie im linken Menü des Juniper Mist Systems-Portals die Option Organisations- > Switchvorlagen aus. Erstellen Sie dann Ihre Vorlage, und wenden Sie sie auf eine oder mehrere Websites oder Websitegruppen an.

  • Um Switch-Einstellungen auf Standortebene zu konfigurieren, wählen Sie im linken Menü des Juniper Mist Systems-Portals die Option Standort->-Switch-Konfiguration aus. Wählen Sie dann den Standort aus, den Sie einrichten möchten, und geben Sie Ihre Switch-Einstellungen ein.

    Wenn dem Standort eine Switch-Vorlage auf Organisationsebene zugewiesen wurde, wird die Standortkonfiguration im schreibgeschützten Modus angezeigt. Sie können die Einstellungen aus der Vorlage übernehmen oder Anpassungen vornehmen. In jedem Abschnitt der Seite können Sie Konfigurationsvorlage außer Kraft setzen auswählen und dann Ihre Änderungen eingeben. Diese Änderungen gelten nur für diese Website, nicht für die Vorlage.

    Das folgende Beispiel zeigt, wie Sie eine Vorlage überschreiben und ein standortspezifisches Stammkennwort festlegen.

    Override Configuration Template Example
Hinweis:
  • Die Felder, die die Konfiguration über die Standortvariable unterstützen, haben eine VAR-Beschriftung neben ihnen und einen Hilfetext mit dem Format der Standortvariablen darunter. Für ein Feld, das mit Standortvariablen konfiguriert ist, wird der aufgelöste Wert unter diesem Feld angezeigt. Um Standortvariablen zu konfigurieren, führen Sie die Schritte unter Konfigurieren von Standortvariablen aus.

  • Wir empfehlen, bei der Konfiguration Ihrer Switches die Best Practices für die Switch-Konfiguration zu befolgen.

Sowohl auf Organisations- als auch auf Standortebene sind die Switch-Einstellungen wie unten beschrieben in Abschnitte gruppiert.

Konfiguration für alle Switches

Configure these options in the All Switches section of the Organization > Switch Templates page and the Site > Switch Configuration page.

Table 1: All Switches Configuration Options
Field/Section Description
AUTHENTICATION SERVERS

Choose an authentication server for validating usernames and passwords, certificates, or other authentication factors provided by users.

  • Mist Auth—Configure Juniper Mist Access Assurance, a cloud-based authentication service, on your switch. For this option to work, you must use a port with dot1x or MAB authentication. For information, see the Juniper Mist Access Assurance Guide.

  • RADIUS—Select this option to configure a RADIUS authentication server and an accounting server, for enabling dot1x port authentication at the switch level. For the dot1x port authentication to work, you also need to create a port profile that uses dot1x authentication, and you must assign that profile to a port on the switch.

    The default port numbers are:

    • port 1812 for the authentication server

    • port 1813 for the accounting server

After selecting an authentication server, configure additional details for the selected server as required. You can configure information that include:

  • Timeout—Duration in seconds after which the authentication request times out.

  • Retries—Number of retries allowed.

  • Enhanced Timers—By default, EX Series switches have a range of 30-60 seconds for various communication timers between the switch and the client device. Enabling this option enhances these timers between 2 and 10 seconds. You can further modify them by changing the authentication server Timeout and Retries.

  • Load Balance(Applicable only to RADIUS)—By default EX Series switches use the first RADIUS server. This option randomizes the configuration of the order of servers on a per-switch basis. This ensures load balancing across multiple RADIUS servers.

  • Interim Interval—Specify the frequency (in seconds) at which the authentication server is updated with information about an active user session.

  • Source Address(Applicable only to Mist Auth)—Select a source network. This network should be part of a Layer 3 or IRB interface created with a static IP address.

  • Dynamic Request Port—Specify a change of Authorization (CoA) port.

Note:

If you want to set up RADIUS authentication for Switch Management access (for the switch CLI login), you need to include the following CLI commands in the Additional CLI Commands section in the template:

set system authentication-order radius
set system radius-server radius-server-IP port 1812
set system radius-server radius-server-IP secret secret-code
set system radius-server radius-server-IP source-address radius-Source-IP
set system login user remote class class

For RADIUS or TACACS+ local authentication to a Switch, it is necessary to create a remote user account or a different login class. To use different login classes for different RADIUS-authenticated users on a switch running Junos OS, create multiple user templates in the Junos configuration by using the following CLI commands in the Additional CLI Commands section:

set system login user RO class read-only
set system login user OP class operator
set system login user SU class super-user
set system login user remote full-name "default remote access user template"
set system login user remote class read-only
TACACS+ Enable TACACS+ for centralized user authentication on network devices.

To use TACACS+ authentication on the device, you must configure information about one or more TACACS+ servers on the network. You can also configure TACACS+ accounting on the device to collect statistical data about the users logging in to or out of a LAN and send the data to a TACACS+ accounting server.

In addition, you can specify a user role for TACACS+ authenticated users within switch configuration. The following user roles are available: None, Admin, Read, Helpdesk. When the TACACs+ authenticated users do not have a user account configured locally on a switch running Junos OS, these users are assigned a user account named 'remote' by default.

The port range supported for TACACS+ and accounting servers is 1 to 65535.

Note:

For TACACS+ to authenticate into the Switch, a similar login user as defined in the RADIUS section above needs to be created.

NTP Specify the IP address or hostname of the Network Time Protocol (NTP) server. NTP is used to synchronize the clocks of the switch and other hardware devices on the Internet.
DNS SETTINGS

Configure the domain name server (DNS) settings. You can configure up to three DNS IP addresses and suffixes in comma separated format.

SNMP

Configure Simple Network Management Protocol (SNMP) on the switch to support network management and monitoring. You can configure the SNMPv2 or SNMPv3. Here are the SNMP options that you can configure:

  • Options under SNMPv2 (V2)

    • General—Specify the system's name, location, administrative contact information, and a brief description of the managed system. When using SNMPv2, you have the option to specify the source address for SNMP trap packets sent by the device. If you don't specify a source address, the address of the outgoing interface is used by default.

    • Client—Define a list of SNMP clients. You can add multiple client lists. This configuration includes a name for the client list and IP addresses of the clients (in comma separated format). Each client list can have multiple clients. A client is a prefix with /32 mask.

    • Trap Group—Create a named group of hosts to receive the specified trap notifications. At least one trap group must be configured for SNMP traps to be sent. The configuration includes the following fields:

      • Group Name—Specify a name for the trap group.

      • Categories—Choose from the following list of categories. You can select multiple values.

        • authentication

        • chassis

        • configuration

        • link

        • remote-operations

        • routing

        • services

        • startup

        • vrrp-events

      • Targets—Specify the target IP addresses. You can specify multiple targets.

      • Version—Specify the version number of SNMP traps.

    • Community—Define an SNMP community. An SNMP community is used to authorize SNMP clients by their source IP address. It also determines the accessibility and permissions (read-only or read-write) for specific MIB objects defined in a view. You can include a client list, authorization information, and a view in the community configuration.

    • View(Applicable to both SNMPv2 and SNMPv3)—Define a MIB view to identify a group of MIB objects. Each object in the view shares a common object identifier (OID) prefix. MIB views allow an agent to have more control over access to specific branches and objects within its MIB tree. A view is made up of a name and a collection of SNMP OIDs, which can be explicitly included or excluded.

  • Options under SNMPv3 (V3)

    • General—Specify the system's name, location, administrative contact information, and a brief description of the managed system. When using SNMPv2, configure an engine ID, which serves as a unique identifier for SNMPv3 entities. You have an option to use the device MAC address as the engine ID. Using MAC address ensures the engine ID’s uniqueness and stability without much manual intervention.

    • USM—Configure the user-based security model (USM) settings. This configuration includes a username, authentication type, and an encryption type. You can configure a local engine or a remote engine for USM. If you select a remote engine, specify an engine identifier in hexadecimal format. This ID is used to compute the security digest for authenticating and encrypting packets sent to a user on the remote host. If you specify the Local Engine option, the engine ID specified on the General tab is considered. If no engine ID is specified, local mist is configured as the default value.

    • VACM—Define a view-based access control model (VACM). A VACM lets you set access privileges for a group. You can control access by filtering the MIB objects available for read, write, and notify operations using a predefined view (you must define the required views first from the Views tab). Each view can be associated with a specific security model (v1, v2c, or usm) and security level (authenticated, privacy, or none). You can also apply security settings (you have the option to use already defined USM settings here) to the access group from the Security to Group settings.

    • Notify— Select SNMPv3 management targets for notifications, and specify the notification type. To configure this, assign a name to the notification, choose the targets or tags that should receive the notifications, and indicate whether it should be a trap (unconfirmed) or an inform (confirmed) notification.

    • Target—Configure the message processing and security parameters for sending notifications to a particular management target. You can also specify the target IP address here.

    • View(Applicable to both SNMPv2 and SNMPv3)—Define a MIB view to identify a group of MIB objects. Each object in the view shares a common object identifier (OID) prefix. MIB views allow an agent to have more control over access to specific branches and objects within its MIB tree. A view is made up of a name and a collection of SNMP OIDs, which can be explicitly included or excluded.

For more information, see Configure SNMP on Switches.

STATIC ROUTE

Configure static routes. The switch uses static routes when:

  • It doesn't have a route with a better (lower) preference value.

  • It can't determine the route to a destination.

  • It needs to forward packets that can't be routed.

Mist supports IPv4 and IPv6 addresses for static routes. The IPv6 support is available for destination and next hop addresses.

Types of static routes supported:

  • Subnet—If you select this option, specify the IP addresses for the destination network and the next hop.

  • Network—If you select this option, specify a VLAN (containing a VLAN ID and a subnet) and the next hop IP address.

  • Metric—The metric value for the static route. This value helps determine the best route among multiple routes to a destination. Range: 0 to 4294967295.

  • Preference—The preference value is used to select routes to destinations in external autonomous systems (ASs) or routing domains. Routes within an AS are selected by the IGP and are based on that protocol’s metric or cost value. Range: 0 to 4294967295.

  • Discard—If you select this check box, packets addressed to this destination are dropped. Discard takes precedence over other parameters.

After specifying the details, click the check mark (✓) on the upper right of the Add Static Route window to add the configuration to the template.

CLI CONFIGURATION

To configure any additional settings that are not available in the template's GUI, you can use set CLI commands.

For instance, you can set up a custom login message to display a warning to users, advising them not to make any CLI changes directly on the switch. Here's an example of how you can do it:

set system login message \n\n Warning! This switch is managed by Mist. Do not make any CLI changes.

To delete a CLI command that was already added, use the delete command, as shown in the following example:

delete system login message \n\n Warning! This switch is managed by Mist. Do not make any CLI changes.
Note:

Ensure that you enter the complete CLI command for the configuration to be successful. If configurations entered using CLI commands contain errors, a warning appears on the switch details page (Switches > Switch Name).

For more information, refer to Add or Delete a CLI Configuration.

OSPF From this tile, you can:
  • Define an Open Shortest Path First (OSPF) area. OSPF is a link-state routing protocol used to determine the best path for forwarding IP packets within an IP network. OSPF divides a network into areas to improve scalability and control the flow of routing information.

  • Enable or disable OSPF configuration on the switch (at the switch level).

For more information on how to configure OSPF through Mist, refer to OSPF Configuration for Switches.

VRRP

Applicable only to EX and QFX Series switches.

From this tile you can add a VRRP group by assigning a group number, authentication type, and network(s). For more information, see Add a VRRP Group to a Configuration (EX and QFX Series Switches).

DHCP SNOOPING

Juniper EX series and QFX series switches provide excellent port security, including DHCP snooping, Address Resolution Protocol (ARP) inspection, and IP Source Guard. You can enable these options for all or selected VLANs on the switch from the Mist portal. DHCP snooping must be enabled for DHCP issues to be included in the Wired Successful Connect SLE.

DHCP Snooping monitors DHCP messages from untrusted devices connected to the switch. When enabled, DHCP snooping extracts the IP address and lease information from the DHCP packets and stores it in a snooping database. Port security on the EX switches uses this information to verify DHCP requests and block DHCPOFFERs received on untrusted ports (DHCP DISCOVER and DHCP REQUEST are not affected).

  • IP Source Guard works only with single-supplicant 802.1X user authentication mode. It uses the DHCP database to validate source IP addresses and MAC addresses that are received on an untrusted port, and drops those packets that do not have matching entries in the database.
  • ARP Inspection examines the source MAC address in ARP packets received on untrusted ports. It validates the address against the DHCP snooping database, and if the MAC address cannot be found, the packet is dropped. You can use the CLI to check ARP statistics, such as number of invalid ARP packets that it receives on each interface and the sender’s IP and MAC addresses, by typing the following commands in the CLI shell: show dhcp-security arp inspection statistics, and show log messages | match DAI

By default, the DHCP protocol considers all trunk ports as trusted and all access ports as untrusted. We recommend that you only connect a DHCP server to the switch using a trunk port, or, if you must use an access port, be sure to explicitly configure that port as trusted in the port profile or DHCP will not work.

Note that if you connect a device configured with a static IP address to an untrusted port on the switch, the MAC-IP binding may not exist in the DHCP snooping database; the packets will be dropped. You can use this command show dhcp-security binding in a CLI shell to troubleshoot DHCP issues and see what bindings are listed in the DHCP snooping database for the switch.

For more information, see DHCP Snooping and Port Security Considerations.
SYSLOG

Configure SYSLOG settings to set up how system log messages are handled. You can configure settings to send the system log messages to files, remote destinations, user terminals, or to the system console.

For help with the configuration options, see Configure the System Log.

PORT MIRRORING

Configure port mirroring.

Port mirroring is the ability of a router to send a copy of a packet to an external host address or a packet analyzer for analysis.

Mist supports both local and remote port mirroring. In local port mirroring, the source ports and the destination ports (monitor port) are located on the same network switch. In remote port mirroring, the source ports and destination ports are not on the same switch. In this case, the source port forwards the packet copy to the remote destination port through the connection achieved by the ports between the two switches.

In the port mirroring configuration, you can specify the following:

  • Input: The source (an interface or network) of the traffic to be monitored. Along with the input, you can specify whether you want Mist to monitor the ingress traffic or the egress traffic for an interface. If you want both ingress and egress traffic to be monitored, add two input entries for the same interface - one with the ingress flag and the other with the egress flag.

  • Output: The destination to which you want to mirror the traffic. You can specify a interface, network, or an IP address (in the case of a remote destination). You cannot specify the same interface or network in both the input and output fields.

Routing Policy

Configure routing policies for the entire organization (Organization > Switch Templates) or for a site (Site > Switch Configuration). Configuration involves defining terms, which consist of match conditions and actions to apply to matching routes.

A routing policy framework is composed of default rules for each routing protocol. These rules determine which routes the protocol places in the routing table and advertises from the routing table.

Routing policies are tied to protocols such as BGP or OSPF. A routing policy will only be pushed to the switch configuration if it is tied to the BGP Routing Protocol. The routing policies that are already defined inside the BGP tab of a switch will appear on the Routing Policy tab.

To configure a routing policy:

  1. Click Add Routing Policy on the Routing Policy tile.

  2. Provide a name to the policy, and then click Add Terms.

  3. Provide a name to the term and specify other match details such as:

    • Prefix

    • AS Path

    • Protocol

    • Community—A route attribute used by BGP to administratively group routes with similar properties.

    • Then—Then action (Accept or Reject) to be applied on the matching routes.

    • Add Action—Additional actions such as prepend AS path, set community, and set local preference.

  4. Click the check mark (✓) on the right of the Add Term title to save the term. You can add multiple terms.

  5. Click Add to save the routing policy.

Geschäftsführung

Configure these options in the Management section of the Organization > Switch Templates page and the Site > Switch Configuration page.

Management Section of the Configuration Page
Table 2: Management Configuration Options
Option Notes

Configuration Revert Timer

This feature helps restore connectivity between a switch and the Mist cloud if a configuration change causes the switch to lose connection. It automatically reverts the changes made by a user and reconnects to the cloud within a specified time duration. By default, this time duration is set to 10 minutes for EX Series switches. You can specify a different time duration.

Range: 3 to 30 minutes.

In case of a configuration revert event, you can check the switch events page to get specific insight into why the switch configuration was reverted.

Root Password

A plain-text password for the root-level user (whose username is root).

Protection of Routing Engine

Applicable only to EX and QFX Series switches.

Enable this feature to ensure that the Routing Engine accepts traffic only from trusted systems. This configuration creates a stateless firewall filter that discards all traffic destined for the Routing Engine, except packets from specified trusted sources. Protecting the Routing Engine involves filtering incoming traffic on the router’s lo0 interface. Enabling Protection of Routing Engine on Juniper Switches is suggested as the best practice.

When Protection of Routing Engine is enabled, Mist by default ensures that the following services (if configured) are allowed to communicate with the switch: BGP, BFD, NTP, DNS, SNMP, TACACS, and RADIUS.

If you need additional services that need access to the switch, you can use the Trusted Networks or Services section. If you want to set up access to the switch via ssh, select the ssh option under Trusted Services. If you need to allow switch to respond to pings, select the icmp option under Trusted Services.

If you have other segments that you would like to reach the switch from, you can add them under Trusted Networks or Trusted IP/Port/Protocol.

For more information, refer to Example: Configuring a Stateless Firewall Filter to Accept Traffic from Trusted Sources and Example: Configuring a Stateless Firewall Filter to Protect Against TCP and ICMP Floods.

Local Users

Create a local user account on the switch for device management purposes. To create a user account, click Add User and then define a username, login class (Operator, Read-only, Super User, or Unauthorized), and a password.

Idle Timeout

The maximum number of minutes that a remote shell session can be idle. When this limit is reached, users are logged out. (Valid Range: 1-60).

Login Banner

Enter text that you want users to see when they log in to the switch. Example: “Warning! This switch is managed by Juniper Mist. Do not make any CLI changes.” You can enter up to 2048 characters.

DHCP Option 81 (For Dynamic DNS)

Enable switches with DHCP option 81 support. When this option is enabled on a switch, the clients connected to that switch can send their fully qualified domain name (FQDN) to the DHCP server while requesting an IP address. This allows the DHCP server to update DNS records accordingly.

You can enable the DHCP option 81 at the site level (Site > Switch Configuration) and device level (Switches > Switch Name) as well.

Switch Timezone

Enable the Use Site Timezone option to configure the switch to automatically align its time zone with the associated site’s configured time zone.

When this option is enabled and saved, the effective time zone is displayed on both the site and switch detail pages and is pushed to the device. If Use Site Timezone is disabled, the switch defaults to UTC. Note that the switch time zone configured via the additional CLI commands takes precedence over the time zone configured using the Use Site Timezone option. This configuration is available at the organization or site level and at the switch level.

Use Port Description From Port Profile

Enable this option to push port descriptions defined in port profiles directly to your switches.

Note: If a port-level description is also configured for an individual port, it takes precedence over the port profile description.

Gemeinsame Elemente

Gemeinsame Elemente – Netzwerke

In diesem Abschnitt können Sie VLANs hinzufügen oder aktualisieren, die in Ihren Portprofilen verwendet werden können.

Geben Sie für jedes VLAN einen Namen, eine VLAN-ID und ein Subnetz ein. Sie können eine IPv4- oder IPv6-Adresse für das Subnetz angeben. Weitere Tipps finden Sie in den Bildschirminformationen.

Auf dieser Kachel haben Sie die Möglichkeit, die Netzwerke auszublenden, die nicht in benutzerdefinierten Portprofilen oder L3-Subschnittstellen verwendet werden. Mit dieser Funktion können Sie schnell identifizieren, welche Netzwerke verwendet werden und welche nicht verwendet werden.

Gemeinsam genutzte Elemente – Portprofile

Allgemeine Informationen zu Profilen finden Sie unter Statische und dynamische Portprofile.

Hinweis:

Wenn Sie auf Standortebene arbeiten, werden möglicherweise Sternchen (*) neben den Portprofilnamen angezeigt. Diese Portprofile wurden in der Switch-Vorlage erstellt. Wenn Sie darauf klicken, sehen Sie die Einstellungen im schreibgeschützten Modus. Um standortspezifische Änderungen vorzunehmen (die nur diesen Standort und nicht die Switch-Vorlage selbst betreffen), wählen Sie "Vorlagendefiniertes Profil überschreiben " aus, und bearbeiten Sie dann die Einstellungen.

Klicken Sie auf Profil hinzufügen , um ein Portprofil zu konfigurieren, und finden Sie Feldbeschreibungen in der folgenden Tabelle.

Tabelle 3: Konfigurationsoptionen für das Portprofil
Option Anmerkungen
Name, aktivierter Port und Beschreibung

Grundeinstellungen zum Identifizieren und Aktivieren des Ports.

Modus
  • Trunk: Trunk-Schnittstellen sind in der Regel mit anderen Switches, APs und Routern im LAN verbunden. In diesem Modus kann sich die Schnittstelle in mehreren VLANs befinden und Datenverkehr zwischen verschiedenen VLANs multiplexen. Geben Sie das Portnetzwerk, das VoIP-Netzwerk (falls zutreffend) und das Trunk-Netzwerk an.

  • Zugriff: Standardmodus. Zugriffsschnittstellen stellen in der Regel mit Netzwerkgeräten wie PCs, Druckern, IP-Telefonen und IP-Kameras verbunden. In diesem Modus kann sich die Schnittstelle nur in einem einzelnen VLAN befinden.

Portnetzwerk (nicht getaggt/natives VLAN) Geben Sie das Portnetzwerk oder das native VLAN an.
VoIP-Netzwerk Geben Sie das VoIP-Netzwerk an (falls zutreffend).
Trunk-Netzwerke Geben Sie ein Trunk-Netzwerk an, wenn Sie den Modus Trunk gewählt haben. Sie können alle oder bestimmte Netzwerke auswählen.
dot1x-Authentifizierung verwenden

Wählen Sie diese Option aus, um die IEEE 802.1X-Authentifizierung für die portbasierte Netzwerkzugriffssteuerung zu aktivieren. Die 802.1X-Authentifizierung wird auf Schnittstellen unterstützt, die Mitglieder von privaten VLANs (PVLANs) sind.

Die folgenden Optionen sind verfügbar, wenn Sie die dot1x-Authentifizierung auf einem Port aktivieren:

  • Mehrere Supplicants zulassen: Wählen Sie diese Option aus, damit mehrere Endgeräte eine Verbindung zum Port herstellen können. Jedes Gerät wird einzeln authentifiziert.

  • Dynamisches VLAN: Geben Sie dynamische VLANs an, die vom RADIUS-Serverattribut "Tunnel-private-group-ID" oder "Egress-VLAN-Name" zurückgegeben werden. Diese Konfiguration ermöglicht es einem Port, eine dynamische VLAN-Zuweisung durchzuführen.

  • MAC-Authentifizierung: Wählen Sie diese Option aus, um die MAC-Authentifizierung für den Port zu aktivieren. Wenn diese Option ausgewählt ist, können Sie auch ein Authentifizierungsprotokoll angeben. Wenn Sie ein Protokoll angeben, muss es von Supplicants verwendet werden, um Anmeldeinformationen für die Authentifizierung bereitzustellen.

  • Gastnetzwerk verwenden: Wählen Sie diese Option aus, um ein Gastnetzwerk für die Authentifizierung zu verwenden. Wählen Sie dann ein Gastnetzwerk aus der Dropdown-Liste aus.

  • Authentifizierung umgehen, wenn der Server ausgefallen ist: Wenn Sie diese Option auswählen, können Clients ohne Authentifizierung dem Netzwerk beitreten, wenn der Server ausgefallen ist.

  • Erneutes Authentifizierungsintervall: In einem Switch-Port-Profil, das dot1x-Authentifizierung verwendet, können Sie einen Timer konfigurieren, der steuert, wie oft sich ein Client erneut beim RADIUS-Server authentifiziert. Der empfohlene Wert beträgt 6 bis 12 Stunden (21600 bis 43200 Sekunden). Der Standardwert ist 65000 Sekunden.

  • Server Reject Network: Wählen Sie diese Option aus, um Benutzer mit einem bestimmten VLAN (z. B. dem Gastnetzwerk) zu verbinden, falls der Authentifizierungsserver den Versuch der Benutzer-Authentifizierung ablehnt. Sie können diese Option auf Switch-, Standortvorlagen- oder Organisationsvorlagenebene konfigurieren.

  • Server Fail Network: Wählen Sie diese Option aus, um Benutzer mit einem bestimmten VLAN (z. B. dem Gastnetzwerk) zu verbinden, falls der Authentifizierungsserver nicht erreicht werden kann oder nicht reagiert. Sie können diese Option auf Switch-, Standortvorlagen- oder Organisationsvorlagenebene konfigurieren.

Sie müssen auch die folgenden Schritte ausführen, damit die dot1x-Authentifizierung funktioniert:

  • Konfigurieren Sie einen RADIUS-Server für die dot1x-Authentifizierung über die Kachel Authentifizierungsserver im Abschnitt All Switches Configuration der Vorlage.

  • Weisen Sie einem Switch-Port ein dot1x-Portprofil zu, damit die RADIUS-Konfiguration an den Switch übertragen wird. Sie können dies über die Registerkarte Port Config im Abschnitt Select Switches Configuration der Vorlage tun.

    Bewegen Sie den Mauszeiger über den Port, um das RADIUS-zugewiesene VLAN-Feld anzuzeigen. Ports mit aktiviertem dot1x wird vom RADIUS-Server ein neues VLAN zugewiesen, wenn die 802.1x-Authentifizierung erfolgreich ist. Diese Ansicht ist besonders nützlich, wenn Sie überprüfen, ob sich ein bestimmtes VLAN an einem Port nach der dot1x-Authentifizierung geändert hat.

    Abbildung 1: Radiuszugewiesenes VLAN an einem Dot1x-Port Radius Assigned VLAN on a Dot1x Port

Geschwindigkeit

Behalten Sie die Standardeinstellung Auto bei, oder wählen Sie eine Geschwindigkeit aus.

Duplex

Behalten Sie die Standardeinstellung "Auto" bei, oder wählen Sie "Halb" oder "Voll" aus.

MAC-Limit Konfigurieren Sie die maximale Anzahl von MAC-Adressen, die von einer Schnittstelle dynamisch erlernt werden können. Wenn die Schnittstelle das konfigurierte MAC-Limit überschreitet, werden die Frames gelöscht. Ein MAC-Limit führt ebenfalls zu einem Protokolleintrag. Der konfigurierte Wert bleibt aktiv, bis er ersetzt oder gelöscht wird, und bleibt auch beim Neustart des Geräts erhalten.

Der Standardwert: 0

Unterstützter Bereich: 0 bis 16383

PoE

Ports, die Power over Ethernet (PoE) unterstützen, können die folgenden Optionen enthalten:

  • Aktiviert/Deaktiviert: Verwenden Sie diese Option, um PoE für einen bestimmten Port ein- oder auszuschalten. Wir empfehlen, PoE für Ports zu deaktivieren, die mit anderen Switch-Ports verbunden sind, und es für Ports zu aktivieren, die mit APs mit Strombedarf verbunden sind.

  • Legacy PD: Ab Junos Version 24.2R2, 24.4R1 und 23.4R2-S4 hat sich das Standardverhalten für die automatische PoE-Erkennung für Switches mit Junos OS geändert. Jetzt sind ältere Geräte mit Stromversorgung standardmäßig deaktiviert, es sei denn, Sie aktivieren diese Option. Ältere PDs sind die Switch-Modelle vor 802.3AF und die Switch-Modelle EX4400-24MP, EX4400-48MP, EX4400-48MXP, EX4400-48XP, EX4400-24P und EX4400-48P.

  • Hohe Priorität: Aktivieren Sie diese Option, um die Stromversorgung der Schnittstelle aufrechtzuerhalten, bis alle Schnittstellen mit niedriger Priorität heruntergefahren wurden.

Wenn Sie auf der Seite "Switches" mit der Maus über ein Schnittstellensymbol fahren, werden die folgenden Informationen zum PoE-Status angezeigt:

  • PoE-Betrieb: Zeigt an, ob das angeschlossene Gerät über den PoE-Port mit Strom versorgt wird.

  • PoE Admin – Zeigt an, ob PoE im zugehörigen Portprofil administrativ aktiviert ist.

  • Zugewiesene Leistung: Zeigt die zugewiesene Leistung in Watt (W) an.

  • PoE-Priorität: Zeigt an, ob die PoE-Priorität auf hoch festgelegt ist.

  • PoE-Status: Bewegen Sie den Mauszeiger über die PoE-Anzeige, um den unterstützten PoE-Standard anzuzeigen (z. B. 802.3bt).

  • Reservierte Leistung: Bewegen Sie den Mauszeiger über die PoE-Anzeige, um die verbleibende Leistung im PoE-Leistungsbudget anzuzeigen.

Pro VLAN STP

Konfigurieren Sie einen Switch mit VLAN Spanning Tree Protocol (VSTP) oder Per-VLAN Spanning Tree. VSTP hilft bei der Vermeidung von Schleifen in Layer-2-Netzwerken auf VLAN-Basis. Ein Spanning Tree pro VLAN ermöglicht ein feinkörniges Load Balancing. Mist Systems empfiehlt, diese Funktion für Geräte anderer Anbieter (z. B. Cisco) zu aktivieren, die standardmäßig mit einem Spanning Tree pro VLAN arbeiten.

Diese Einstellung ist auch auf Standort- und Switch-Ebene verfügbar.

STP-Edge

Konfigurieren Sie den Port als STP-Edgeport (Spanning Tree Protocol), wenn Sie den BPDU-Schutz (Bridge Protocol Data Unit) auf einem Port aktivieren möchten. STP Edge ist auf Ports aktiviert, mit denen Clients verbunden sind, die nicht am STP teilnehmen. Diese Einstellung stellt sicher, dass der Port als Edge-Port behandelt wird und schützt vor dem Empfang von BPDUs. Wenn Sie ein Nicht-Edge-Gerät an einen mit STP Edge konfigurierten Port anschließen, wird der Port deaktiviert. Darüber hinaus generiert die Seite "Switch Insights" ein Ereignis "Port BPDU blockiert". Auf der Vorderseite der Switch-Details wird auch ein BPDU-Fehler für diesen Port angezeigt.

Sie können den Port des BPDU-Fehlers löschen, indem Sie den Port auf der Vorderseite auswählen und dann auf BPDU-Fehler löschen klicken.

Sie sollten STP Edge nicht auf dem Uplink-Port aktivieren.

Sie können STP Edge auch auf Switch-Ebene im Abschnitt "Portprofil" auf der Seite mit den Switch-Details konfigurieren.

STP Punkt-zu-Punkt-Analyse

Diese Konfiguration ändert den Schnittstellenmodus in Punkt-zu-Punkt. Punkt-zu-Punkt-Verbindungen sind dedizierte Verbindungen zwischen zwei Netzwerkknoten oder Switches, die einen Port mit einem anderen verbinden.

STP Kein Root-Port

Diese Konfiguration verhindert, dass die Schnittstelle zu einem Root-Port wird.

Blockieren von STP-BPDUs

Wird in der Regel an Edge- oder Zugriffsports aktiviert, an denen BPDUs nicht erwartet werden. Wenn diese Option aktiviert ist, wird der Port sofort heruntergefahren, wenn eine BPDU empfangen wird, wodurch potenzielle Schleifen oder Fehlkonfigurationen vermieden werden.

Wenn STP Edge aktiviert ist, wird Block STP BPDUs automatisch deaktiviert. Die BPDU-Lebendigkeitsprüfung kann jedoch weiterhin konfiguriert werden. Wenn STP-BPDUs blockieren aktiviert ist, werden sowohl STP-Edge als auch die BPDU-Lebendigkeitsprüfung automatisch deaktiviert.

STP BPDU Lebendigkeitsprüfung Wird in der Regel auf Uplink- oder Trunk-Ports aktiviert, an denen BPDUs erwartet werden. Diese Funktion überwacht den BPDU-Empfang und blockiert den Port und löst einen Alarm aus, wenn innerhalb von 20 Sekunden keine BPDUs empfangen werden. So können Fehler oder Fehlkonfigurationen schnell erkannt werden.
QoS

Aktivieren Sie Quality of Service (QoS) für den Port, um latenzempfindlichen Datenverkehr wie Sprache gegenüber anderem Datenverkehr auf einem Port zu priorisieren.

Hinweis:

Um optimale Ergebnisse zu erzielen, ist es wichtig, Quality of Service (QoS) sowohl für den Downstream- (eingehenden) als auch für den Upstream-Datenverkehr (ausgehend) zu aktivieren. Dadurch wird sichergestellt, dass das Netzwerk den Datenverkehr in beide Richtungen effektiv priorisieren und verwalten kann, was zu einer verbesserten Leistung und insgesamt besseren Servicequalität führt.

Sie haben die Möglichkeit, die QoS Konfiguration auf der Seite WLAN Einstellungen zu überschreiben (Site > WLANs > WLAN Name). Um die QoS-Konfiguration zu überschreiben, aktivieren Sie das Kontrollkästchen QoS überschreiben , und wählen Sie eine drahtlose Zugriffsklasse aus. Der Downstreamdatenverkehr (AP > Client) wird mit dem angegebenen Wert für die Überschreibungszugriffsklasse gekennzeichnet. Die Außerkraftsetzungskonfiguration unterstützt keinen Upstreamdatenverkehr (Client > AP).

Siehe auch: QoS-Konfiguration.

Sturmkontrolle

Aktivieren Sie die Sturmkontrolle, um den Datenverkehr zu überwachen und Broadcast-, Multicast- und unbekannte Unicast-Pakete automatisch zu verwerfen, wenn der Datenverkehr ein Datenverkehrsniveau (angegeben in Prozent) überschreitet. Diese angegebene Datenverkehrsebene wird als Sturmkontrollebene bezeichnet. Diese Funktion verhindert aktiv die Verbreitung von Paketen und erhält die Leistung des LAN.

Wenn Sie Storm Control aktivieren, können Sie auch Broadcast-, Multicast- und unbekannte Unicast-Pakete von der Überwachung ausschließen.

Sie können einen Switch auch so konfigurieren, dass ein Port automatisch heruntergefahren wird, wenn der Datenverkehr den benutzerdefinierten Schwellenwert für die Sturmkontrolle überschreitet, indem Sie das Kontrollkästchen Port herunterfahren unter Aktion bei Schwellenwert aktivieren.

Weitere Informationen finden Sie unter Grundlegendes zur Sturmsteuerung.

Persistentes (sticky) MAC-Lernen

Aktivieren Sie Persistent (Sticky) MAC , um MAC-Adressen für vertrauenswürdige Workstations und Server, die von der Schnittstelle gelernt wurden, auch nach einem Geräteneustart beizubehalten. Sie können Sticky MAC für statische kabelgebundene Clients konfigurieren. Sticky MAC ist nicht für die Verwendung auf AP-Schnittstellen von Juniper Mist Systems vorgesehen und wird auch nicht für Trunk-Ports oder Ports unterstützt, die mit 802.1X-Authentifizierung konfiguriert sind.

In Verbindung mit MAC-Limits (siehe oben) schützt Sticky MAC vor Layer 2 Denial-of-Service (DoS)-Angriffen, Überlaufangriffen auf die Ethernet-Switching-Tabelle und DHCP-Hungerattacken, während die Schnittstelle weiterhin dynamisch MAC-Adressen lernen kann. Im Portal von Mist Systems werden diese Ereignisse auf der Seite Einblicke als MAC Limit Exceeded gemeldet.

Sie konfigurieren sowohl Sticky MAC als auch MAC-Limits als Teil des Portprofils für den Switch. Die allgemeine Vorgehensweise wird in diesem Video demonstriert:

Port profiles provide a convenient way to manually or automatically provision EX switch interfaces. Going into the EX4300, we'll first create VLANs. We'll make a camera network with VLAN ID 30 and an IoT network with VLAN ID 29.

You can create as many networks as needed. You can create the profiles, for example, a camera, and map it to the camera network that we just created. Customize the settings as desired, such as PoE and STP.

We'll repeat this process to create profiles for a corporate device enabling 802.1x authentication, an IoT device configured with PoE, and an access point configured as a trunk port. It's very simple to modify profiles to meet your specific requirements. Then we go into the port configuration section to associate the configurations with port profiles.

Here we map ports 1 through 5 to be with an AP profile, ports 6 through 10 with a corporate device profile, ports 11 through 15 with IoT profiles, and ports 16 to 20 with the camera profile. This is how to create port profiles. We can also create port aggregation uplinks to be associated with the appropriate profiles.

When you save all of your changes, this pushes the configuration to the particular switch. This covers how EX switches are manually provisioned with port profiles from the Juniper MIST Cloud.

Sie müssen die Option Persistent (Sticky) MAC Learning am unteren Rand des Konfigurationsblocks für Portprofile explizit aktivieren, um Sticky MAC als Teil des Portprofils aufzunehmen, das Sie mit der Schnittstelle verknüpfen. Für MAC-Grenzwerte ist der Standardwert 0 (unbegrenzt, d. h. deaktiviert), aber Sie können ihn aktivieren, indem Sie einen Wert von bis zu 16383 eindeutigen MAC-Adressen festlegen.

Um im Portal von Mist Systems zu sehen, welcher Wert für das MAC-Limit oder die MAC-Anzahl festgelegt wurde, wählen Sie auf der Seite "Switches" einen Switch aus und bewegen Sie den Mauszeiger über einen Switch-Port. Sie können sehen, welches (Port-)Profil auf die Schnittstelle angewendet wird, und somit seinen Sticky MAC-Status kennen.

Abbildung 2: Portdetails mit sticky MAC Port Details Showing Sticky MAC

Das konfigurierte MAC-Limit und die Anzahl der gelernten MACs werden nach einigen Minuten angezeigt, wenn das dynamische Lernen auf der Schnittstelle fortschreitet. Im Mist Systems-Dashboard wird nur die maximale Anzahl von MAC-Adressen angezeigt. Sie können jedoch jede MAC-Adresse sehen, die eine bestimmte Schnittstelle gelernt hat, indem Sie eine Remote-Shell zum Switch öffnen und die folgenden Junos CLI-Befehle ausführen:

show ethernet-switching table persistent-learning
show ethernet-switching table persistent-learning interface

Die MAC-Anzahl ist ein persistenter Wert, der so lange erhalten bleibt, bis die MAC-Adresse gelöscht wird (oder bis er im Portprofil deaktiviert wird und die Konfiguration dann an den Switch übertragen wird).

Um die MAC-Adressen auf einer bestimmten Schnittstelle aus dem Mist Systems Dashboard zu löschen, müssen Sie als Netzwerkadministrator oder Superuser angemeldet sein. Wählen Sie dann einfach den gewünschten Port auf der Vorderseite des Switches aus (wie in Abbildung 1 gezeigt) und klicken Sie auf die angezeigte Schaltfläche MAC löschen [Dynamisch/Persistent].

Auf der Seite Switch Insights wird das Ereignis als MAC Limit Reset Ereignis angezeigt.

Weitere Informationen zur Vorderseite finden Sie unter Switch-Details.

Auf der Kachel Portprofil haben Sie die Möglichkeit, die Portprofile auszublenden, die nicht in statischen oder dynamischen Portkonfigurationen verwendet werden, die von Benutzern definiert wurden. Mit dieser Funktion können Sie schnell identifizieren, welche Portprofile verwendet werden und welche nicht verwendet werden.

Gemeinsam genutzte Elemente – dynamische Portkonfiguration

Dynamische Portprofilerstellung verwendet eine Reihe von Geräteeigenschaften des angeschlossenen Client-Geräts, um der Schnittstelle automatisch vorkonfigurierte Port- und Netzwerkeinstellungen zuzuordnen.

Die dynamische Portprofilkonfiguration umfasst die folgenden zwei Schritte auf hoher Ebene:
  • Konfigurieren Sie dynamische Portprofilregeln (hier beschrieben).

  • Geben Sie die Ports an, die als dynamische Ports fungieren sollen. Aktivieren Sie dazu das Kontrollkästchen Dynamische Konfiguration aktivieren auf der Registerkarte "Port Config" im Abschnitt "Select Switches" der Switch-Vorlage oder im Abschnitt "Port Configuration" der Seite "Switch-Details". Weitere Informationen finden Sie in der Zeile "Dynamische Konfiguration aktivieren" unter Select Switches Configuration – Registerkarte "Port Config".

Sie können dynamische Portprofilregeln mit den folgenden Parametern konfigurieren:

  • LLDP-Systemname

  • LLDP-Beschreibung

  • LLDP-Chassis-ID

  • Radius-Benutzername

  • Radius-Filter-ID

  • MAC (Ethernet-MAC-Adresse)

In diesem Beispiel wird das im Feld Konfigurationsprofil anwenden angegebene Portprofil einem Switch-Port zugewiesen, der mit dynamischer Konfiguration aktiviert ist, wenn es mit einem Gerät mit einem LLDP-Systemnamen verbunden ist, der den konfigurierten Parametern entspricht.

Shared Elements—Dynamic Port Configuration
Hinweis:
  • Wenn Sie mehrere Werte im Feld Wenn Text beginnt mit in einer DPC-Regel verwenden, trennen Sie sie durch Kommas und stellen Sie sicher, dass sie alle die gleiche Länge haben. Wenn sich ein Wert in der Länge unterscheidet, müssen Sie eine separate Regel dafür erstellen.

  • Bevorzugen Sie den LLDP-basierten Abgleich gegenüber dem MAC-basierten Abgleich, wenn das Gerät LLDP unterstützt.

  • Verwenden Sie keinen MAC-basierten Abgleich für Ports, die mit 802.1X-Authentifizierung aktiviert sind.

  • Vermeiden Sie die Verwendung von Filter-ID Attributen. Wenn 802.1X auf den Ports aktiviert ist, sollte die VLAN-Zuweisung über RADIUS erfolgen, ohne sich auf Filter-IDzu verlassen.

Weitere Informationen finden Sie unter Konfigurieren der dynamischen Portprofilzuweisung.

Freigegebene Elemente – VRF

Mit VRF können Sie einen Switch der EX-Serie in mehrere virtuelle Routing-Instanzen aufteilen und so den Datenverkehr innerhalb des Netzwerks effektiv isolieren. Sie können einen Namen für das VRF definieren, die zugehörigen Netzwerke angeben und alle zusätzlichen erforderlichen Routen angeben. Sie können IPv4- oder IPv6-Adressen für die zusätzliche Route angeben.

Hinweis:
  • Sie können VRF nicht das Standardnetzwerk (VLAN-ID = 1) zuweisen.

  • Mist Systems empfiehlt den Einsatz von VRFs in Netzwerksegmenten, in denen Datenverkehrsisolierung und überlappende IP-Adressräume erforderlich sind.

Select Switches Configuration

In the Select Switches Configuration section, you can create rules to apply configuration settings based on the name, role, or model of the switch.

Click an existing rule to edit it, or click Add Rule to create a new one. Then complete each tabbed page. As you enter settings, click the checkmark at the top right to save your changes. You can also create a switch rule entry by cloning an existing rule. To do that, you just need to click the clone button and name the new rule.

The various tabs are described in separate sections below.

Wählen Sie Switches-Konfiguration – Registerkarte Info

Option Anmerkungen

Bezeichnung

Geben Sie einen Namen ein, um diese Regel zu identifizieren.

Gilt für den Switch-Namen

Aktivieren Sie diese Option, wenn diese Regel auf alle Switches angewendet werden soll, die mit dem angegebenen Namen übereinstimmen. Geben Sie dann den Text und die Anzahl der Offset-Zeichen ein. Wenn Sie z. B. abc mit einem Offset von 0 eingeben, gilt die Regel für Switches, deren Namen mit abc beginnen. Wenn der Offset 5 beträgt, ignoriert die Regel die ersten 5 Zeichen des Switch-Namens.

Gilt für die Switch-Rolle

Aktivieren Sie diese Option, wenn diese Regel auf alle Switches angewendet werden soll, die dieselbe Rolle haben. Geben Sie die Rolle mit Kleinbuchstaben, Zahlen, Unterstrichen (_) oder Bindestrichen (-) ein.

Gilt für das Switch-Modell

Aktivieren Sie diese Option, wenn diese Regel auf alle Switches angewendet werden soll, die dasselbe Modell haben. Wählen Sie dann das Modell aus.

Wählen Sie Switches-Konfiguration – Registerkarte Portkonfiguration

Option Anmerkungen
Konfigurationsliste

Klicken Sie auf Portkonfiguration hinzufügen oder wählen Sie eine zu bearbeitende Portkonfiguration aus.

Port-IDs

Geben Sie den/die zu konfigurierenden Port(s) ein.

Konfigurationsprofil Wählen Sie das Konfigurationsprofil aus, das auf die angegebenen Ports angewendet werden soll.
Hinweis:

Wenn Sie Switch-Ports mit Q-in-Q-Tunneling konfigurieren möchten, wählen Sie Q-in-Q aus dieser Dropdown-Liste aus. Weitere Informationen finden Sie unter Konfigurieren von Q-in-Q-Tunneling auf einem Switch-Port.

Portnetzwerk (S-VLAN)

Geben Sie ein Dienst-VLAN (S-VLAN) an, wenn der Port Q-in-Q-Tunneling verwendet. S-VLAN ist ein externes, zusätzliches VLAN-Tag, das zur Erweiterung von Layer-2-Ethernet-Verbindungen zwischen Kundenstandorten verwendet wird. Dies ist besonders nützlich, wenn Kunden überlappende VLAN-IDs haben.

Geschwindigkeit

Hinweis:

Gilt nur, wenn Sie Q-in-Q als Konfigurationsprofil ausgewählt haben.

Behalten Sie die Standardeinstellung Auto bei, oder wählen Sie eine Geschwindigkeit aus.

Duplex

Hinweis:

Gilt nur, wenn Sie Q-in-Q als Konfigurationsprofil ausgewählt haben.

Behalten Sie die Standardeinstellung "Auto" bei, oder wählen Sie "Halb" oder "Voll" aus.

PoE

Hinweis:

Gilt nur, wenn Sie Q-in-Q als Konfigurationsprofil ausgewählt haben.

Aktivieren Sie den Port für die Unterstützung von Power over Ethernet (PoE).

MTU

Hinweis:

Gilt nur, wenn Sie Q-in-Q als Konfigurationsprofil ausgewählt haben.

Geben Sie die maximale Medienübertragungseinheit (MTU) für den Port an. Standardwert: 1514. Reichweite: 256 - 9216.

Die Media Maximum Transmission Unit (MTU) für eine Schnittstelle ist die größte Dateneinheit, die ohne Fragmentierung über diese Schnittstelle weitergeleitet werden kann .

Sturmkontrolle

Hinweis:

Gilt nur, wenn Sie Q-in-Q als Konfigurationsprofil ausgewählt haben.

Aktivieren Sie die Sturmkontrolle, um den Datenverkehr zu überwachen und Broadcast-, Multicast- und unbekannte Unicast-Pakete automatisch zu verwerfen, wenn der Datenverkehr ein Datenverkehrsniveau (angegeben in Prozent) überschreitet. Diese angegebene Datenverkehrsebene wird als Sturmkontrollebene bezeichnet. Diese Funktion verhindert aktiv die Verbreitung von Paketen und erhält die Leistung des LAN.

Wenn Sie Storm Control aktivieren, können Sie auch Broadcast-, Multicast- und unbekannte Unicast-Pakete von der Überwachung ausschließen.

Sie können einen Switch auch so konfigurieren, dass ein Port automatisch heruntergefahren wird, wenn der Datenverkehr den benutzerdefinierten Schwellenwert für die Sturmkontrolle überschreitet, indem Sie das Kontrollkästchen Port herunterfahren unter Aktion bei Schwellenwert aktivieren.

Weitere Informationen finden Sie unter Grundlegendes zur Sturmsteuerung.

Beschreibung Geben Sie eine Beschreibung für den Port an.

Aktivieren der dynamischen Konfiguration

(Diese Einstellung ist nicht anwendbar, wenn Sie Q-in-Q als Konfigurationsprofil ausgewählt haben.)

Hinweis:

Stellen Sie sicher, dass Sie ein eingeschränktes VLAN und ein Netzwerkprofil erstellt haben, das unbekannten Geräten zugewiesen werden kann, die mit einem Switch-Port verbunden sind, der mit dynamischer Portkonfiguration aktiviert ist, aber nicht den Regeln für die dynamische Portzuweisung entsprechen.

Aktivieren Sie den Switch-Port, um als dynamischer Port zu fungieren. Wenn ein Gerät eine Verbindung zu einem dynamischen Port herstellt, erhält es automatisch ein Portprofil, das auf den Attributen basiert, die in den Zuweisungsregeln für dynamische Portprofile definiert sind. Diese Regeln werden in der Zeile Dynamische Portkonfiguration unter Freigegebene Elemente – Dynamische Portkonfiguration beschrieben.

Entspricht das Gerät nicht den Attributen, wird ihm ein bestimmtes VLAN zugewiesen, idealerweise ein eingeschränktes VLAN (Portprofil).

Im folgenden Beispiel ist der Port mit dynamischer Portzuweisung aktiviert und erhält ein eingeschränktes VLAN. Wenn das verbundene Gerät in diesem Fall nicht den Attributen für die dynamische Profilerstellung entspricht, wird es in ein eingeschränktes VLAN eingeordnet, z. B. in ein nicht routingfähiges VLAN oder ein Gast-VLAN. Schnittstellen, die mit Portaggregation aktiviert sind, unterstützen keine dynamische Portkonfiguration.

Die dynamische Portkonfiguration auf einem Switch dient zum Herstellen einer Verbindung zu IoT-Geräten, APs und Benutzerportendpunkten.

Weitere Informationen finden Sie unter Konfigurieren der dynamischen Portprofilzuweisung.

Up/Down-Port-Warnungen

Wenn Sie diese Funktion aktivieren, überwacht Juniper Mist Systems die Übergänge zwischen Up- und Down-Status an diesen Ports. Wenn Sie diese Funktion aktivieren, aktivieren Sie auch Critical Switch Port Up/Down auf der Seite Monitor > Alerts > Alerts Configuration.

Port-Aggregation

Hinweis:

Nicht zutreffend, wenn Sie Q-in-Q als Konfigurationsprofil ausgewählt haben.

Wenn Sie diese Funktion aktivieren, werden die angegebenen Ethernet-Schnittstellen zu einer einzigen Link-Layer-Schnittstelle gruppiert. Diese Schnittstelle wird auch als Link Aggregation Group (LAG) oder Bundle bezeichnet.

Die Anzahl der Schnittstellen, die Sie in einer LAG gruppieren können, und die Gesamtzahl der LAGs, die ein Switch unterstützt, variieren je nach Switch-Modell. Sie können LAG mit oder ohne aktiviertes LACP verwenden. Wenn das Gerät am anderen Ende LACP nicht unterstützt, können Sie LACP hier deaktivieren.

Sie können auch Folgendes angeben:

  • Der LACP-Force-Up-Status für den Switch. Diese Konfiguration legt den Status der Schnittstelle als "aktiv" fest, wenn der Peer über eine eingeschränkte LACP-Fähigkeit verfügt.

  • Ein LACP-Paketübertragungsintervall. Wenn Sie die Option LACP Periodic Slow auf einer AE-Schnittstelle konfigurieren, werden die LACP-Pakete alle 30 Sekunden übertragen. Standardmäßig ist das Intervall auf schnell eingestellt, in dem die Pakete jede Sekunde übertragen werden.

  • Ein AE-Index. Stellen Sie sicher, dass sich der AE-Index nicht über verschiedene Ports zwischen dem Gerät, dem Standort oder der Vorlage und der Campus-Fabric-Konfiguration überschneidet.

Weitere Informationen zum Konfigurieren der Link Aggregation Group (LAG) mit Wired Assurance finden Sie im folgenden Video:

Switch-Port-Betreiber darf Portprofil ändern

Wenn Sie diese Funktion aktivieren, können Benutzer mit der Administratorrolle "Switch Port Operator" diese Konfiguration anzeigen und verwalten.

Wählen Sie Switches Configuration – Registerkarte IP Config

Option Anmerkungen

Netzwerkliste (VLAN)

Wählen Sie ein Netzwerk für den In-Band-Management-Datenverkehr aus. Oder klicken Sie auf Netzwerk hinzufügen , und füllen Sie die Felder Neues Netzwerk aus, wie in den verbleibenden Zeilen dieser Tabelle beschrieben.

Bezeichnung

Geben Sie einen Namen ein, um dieses Netzwerk zu identifizieren.

VLAN-ID

Geben Sie die VLAN-ID von 1-4094 ein, oder geben Sie eine Standortvariable ein, um dynamisch eine ID einzugeben.

Subnetz

Geben Sie die Subnetz- oder Standortvariable ein.

Wählen Sie Switches Configuration – Registerkarte IP Config (OOB)

Option Anmerkungen
VRF für dediziertes Management

Aktivieren oder deaktivieren Sie dediziertes VRF (Out-of-Band).

Für alle eigenständigen Geräte oder Virtual Chassis mit Junos Version 21.4 oder höher beschränkt diese Funktion die Verwaltungsschnittstelle auf nicht standardmäßige VRF-Instanzen (Virtual Routing and Forwarding). Der Managementdatenverkehr muss sich eine Routing-Tabelle nicht mehr mit anderem Steuer- oder Protokolldatenverkehr teilen.

Select Switches Configuration – STP Bridge Priority

Konfigurieren Sie die Bridge-Priorität auf der Ebene der Switch-Vorlage (Organisation). Diese Konfiguration kann sowohl auf Standort- als auch auf Geräteebene überschrieben werden, was zusätzliche Flexibilität bietet.

Hinweis:

Die mit zusätzlichen CLI-Befehlen konfigurierte Bridge-Priorität hat Vorrang vor dem in der Benutzeroberfläche ausgewählten Wert.

Wählen Sie Switches-Konfiguration – Registerkarte Portspiegelung

Auf dieser Registerkarte wird die Liste der bereits hinzugefügten Portspiegelungskonfigurationen angezeigt. Klicken Sie auf einen Eintrag, um ihn zu bearbeiten. Oder klicken Sie auf Portspiegelung hinzufügen , um die Portspiegelung zu aktivieren. Mit dieser Funktion können Sie die Portspiegelung dynamisch auf Switches anwenden, basierend auf Parametern wie Switch-Rolle, Switch-Name und Switch-Modell, wie in den Regeln angegeben. Diese Funktion wird in der Regel zur Überwachung und Fehlerbehebung verwendet. Wenn die Portspiegelung aktiviert ist, sendet der Switch eine Kopie des Netzwerkpakets von den gespiegelten Ports an den Monitorport.

Mist Systems unterstützt sowohl lokale als auch Remote-Portspiegelung. Bei der lokalen Portspiegelung befinden sich die Quellports und die Zielports (Monitorport) auf demselben Netzwerk-Switch. Bei der Remoteportspiegelung befinden sich die Quell- und Zielports nicht auf demselben Switch. In diesem Fall leitet der Quellport die Paketkopie über die Verbindung, die von den Ports zwischen den beiden Switches hergestellt wird, an den Remote-Zielport weiter.

Zu den Konfigurationsoptionen gehören die folgenden:

  • Input: Die Quelle (eine Schnittstelle oder ein Netzwerk) des Datenverkehrs, der überwacht werden soll. Zusammen mit der Eingabe können Sie angeben, ob Mist Systems den eingehenden oder den ausgehenden Datenverkehr für eine Schnittstelle überwachen soll. Wenn sowohl eingehender als auch ausgehender Datenverkehr überwacht werden soll, fügen Sie zwei Eingabeeinträge für dieselbe Schnittstelle hinzu – einen mit dem Eingangsflag und den anderen mit dem Ausgangsflag.

  • Ausgabe: Das Ziel, an das Sie den Datenverkehr spiegeln möchten. Sie können eine Schnittstelle, ein Netzwerk oder eine IP-Adresse (im Falle eines Remote-Ziels) angeben. Sie können nicht dieselbe Schnittstelle oder dasselbe Netzwerk in den Eingabe- und Ausgabefeldern angeben.

Die Regeln unter Select Switches Configuration haben Vorrang vor der globalen Port Mirroring-Konfiguration. Wenn die globale Portspiegelung konfiguriert ist, wird sie als Standardregel im Konfigurationsabschnitt Select Switches angezeigt und ist schreibgeschützt. Sie können es auf globaler Ebene bearbeiten.

Wählen Sie Switches-Konfiguration – Registerkarte CLI-Konfiguration

In diesem Abschnitt können Sie zusätzliche Einstellungen konfigurieren, die in der GUI der Vorlage nicht verfügbar sind. Sie können set CLI-Befehle verwenden.

Sie können beispielsweise eine benutzerdefinierte Anmeldenachricht einrichten, um Benutzern eine Warnung anzuzeigen, die sie anweist, keine CLI-Änderungen direkt am Switch vorzunehmen. Hier ist ein Beispiel dafür, wie Sie es tun können:

set system login message \n\n Warning! This switch is managed by Mist. Do not make any CLI changes.

Um einen bereits hinzugefügten CLI-Befehl zu löschen, verwenden Sie den delete Befehl, wie im folgenden Beispiel gezeigt:

delete system login message \n\n Warning! This switch is managed by Mist. Do not make any CLI changes.
Hinweis: Stellen Sie sicher, dass Sie den vollständigen CLI-Befehl eingeben, damit die Konfiguration erfolgreich ist.

Switch-Richtlinien-Labels, GBP-Tags und Switch-Richtlinien

Use this section to create Access Control Lists (ACLs) (also known as firewall filters) and Group-Based Policies (GBP).

  • Source/Destination labels—Create labels to identify the source/destination IP addresses for Access Control List (ACL) policies (RADIUS-based firewall filters). For more information, see Switch Policies.

  • GBP tags—(Applicable only to EX and QFX Series switches) Create tags for Group-Based Policies (GBP), which leverage VXLAN technology. GBP simplifies configuration and provides endpoint access control across your campus. For more information, see Group-Based Policies (EX and QFX Series Switches.