AUF DIESER SEITE
Konfiguration von Layer-2-Port-Sicherheitsfunktionen auf Ethernet-verbundenen Endsystemen
In diesem Abschnitt wird gezeigt, wie die folgenden Sicherheitsfunktionen für Layer 2-Ports konfiguriert werden. Eine Übersicht über diese Funktionen finden Sie unter Sicherheitsfunktionen für Layer 2-Ports auf Ethernet-verbundenen Endsystemen in Komponenten der Datencenter-Fabric-Blueprint-Architektur.
Konfigurieren von Storm Control
In dieser Beispielkonfiguration begrenzt die Sturmkontrollrate den BUM-Datenverkehr auf serverseitigen aggregierten Ethernet-Schnittstellen. Wenn die Menge des BUM-Datenverkehrs 6 % der verfügbaren Bandbreite auf der Schnittstelle überschreitet, wird sie von der Sturmsteuerung verworfen, um Broadcast-Stürme zu verhindern.
So aktivieren Sie die Sturmkontrolle:
Überprüfung der Sturmkontrolle
Um die Sturmbekämpfungsaktivität zu überprüfen, filtern Sie Systemprotokollmeldungen, die sich auf die Sturmkontrolle beziehen:
user@leaf10> show log messages | match storm Sep 27 11:35:34 leaf1-qfx5100 l2ald[1923]: L2ALD_ST_CTL_IN_EFFECT: ae11.0: storm control in effect on the port
Konfigurieren der Portsicherheit mithilfe von MAC-Filterung
Um die MAC-Filterung zu konfigurieren, erstellen Sie Firewallfilter, in denen Sie eine oder mehrere der unterstützten Übereinstimmungsbedingungen angeben. Eine Liste der Übereinstimmungsbedingungen, die auf QFX5110 und QFX10000-Switches unterstützt werden, finden Sie unter Unterstützung für MAC-Filterung, Sturmsteuerung und Port-Spiegelung in einer EVPN-VXLAN-Umgebung . Anschließend wenden Sie den Firewall-Filter auf eine Layer-2-Schnittstelle an.
So konfigurieren Sie die MAC-Filterung:
Überprüfen der MAC-Filterung
Konfigurieren der analyzer-basierten Portspiegelung
In diesem Abschnitt wird gezeigt, wie eingehender Datenverkehr von einer Underlay-Schnittstelle auf einen anderen physischen Port gespiegelt wird.
Die Quell- und Zielports für den gespiegelten Datenverkehr befinden sich auf demselben Leaf oder Spine.
Überprüfen der Portspiegelung
So überprüfen Sie die Portspiegelung:
host> show forwarding-options analyze r Analyzer name : A1 Mirror rate : 1 Maximum packet length : 0 State : up ingress monitored interfaces : ae1.0 Output interface : et-0/0/71.0
Sicherheitsfunktionen für Layer 2-Ports – Versionshistorie
Tabelle 1 enthält eine Historie aller Funktionen in diesem Abschnitt und ihre Unterstützung in diesem Referenzdesign.
Loslassen |
Beschreibung |
---|---|
19.1R2 |
|
18.4R2 |
QFX5120-48Y-Switches, die Junos OS Version 18.4R2 und höher im selben Release-Train ausgeführt werden, unterstützen alle in diesem Abschnitt dokumentierten Funktionen. |
18.1R3-S3 |
Alle Geräte im Referenzdesign, die Junos OS Version 18.1R3-S3 und höhere Versionen derselben Version unterstützen, unterstützen auch alle in diesem Abschnitt dokumentierten Funktionen. |