Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Exemple : configuration de surveillance passive des flux sur les routeurs MX Series

Figure 1 : Surveillance passive des flux - Diagramme Network diagram illustrating traffic flow and monitoring setup. Key components: Flow Server, Packet Monitoring Station with routers, VRF, VT, ES, Packet Analyzers, traffic flow types, and IP addresses. Traffic is mirrored, encrypted, and analyzed. de topologie

Sur la Figure 1, le trafic pénètre dans la station de télésurveillance par les interfaces so-0/0/0 et so-0/1/0. Une fois que le filtre de pare-feu a accepté le trafic à surveiller, les paquets entrent dans une instance VRF.

Les paquets d’origine sont acheminés dans l’instance VRF vers le PIC des services de surveillance pour le traitement des flux. Les paquets de flux finaux sont envoyés par les interfaces de services de surveillance vers un serveur de flux via l’interface fe-3/0/0 .

Une copie du trafic accepté est mise en miroir sur le PIC Tunnel. Lorsque les paquets copiés pénètrent dans l’interface du tunnel, un deuxième filtre de pare-feu sépare les paquets TCP et UDP et les place dans deux instances de transfert basées sur des filtres. L’instance UDP dirige les paquets UDP vers un outil d’analyse des paquets attaché à fe-3/2/0. L’instance TCP envoie les paquets TCP au PIC ES pour le chiffrement et le PIC ES envoie les paquets à un deuxième outil d’analyse des paquets connecté à fe-3/2/1.

La première étape consiste à définir un filtre de pare-feu pour sélectionner les paquets à surveiller. Tout le trafic filtré doit être accepté et l’instruction port-mirror au niveau de la hiérarchie facilite la [edit firewall family inet filter filter-name term term-name then] mise en miroir des ports.

Ensuite, configurez les interfaces SONET/SDH d’entrée et appliquez le filtre de pare-feu que vous venez de définir. L’instruction passive-monitor-mode désactive les keepalives SONET sur les interfaces SONET/SDH et active la surveillance passive des flux.

Configurez toutes les autres interfaces que vous utiliserez avec l’application de surveillance, y compris les interfaces de services de surveillance, les interfaces d’exportation, l’interface de tunnel et l’interface ES. Une fois les interfaces en place, configurez une instance VRF et un groupe de surveillance pour diriger les paquets d’origine des interfaces d’entrée vers les interfaces de services de surveillance pour traitement. Les paquets de description de flux qui en résultent quittent fe-3/0/0 pour atteindre le serveur de flux.

Ensuite, configurez des instructions pour mettre en miroir le trafic surveillé vers une interface de tunnel. Concevez un filtre de pare-feu qui sélectionne une partie du trafic copié pour une analyse plus approfondie et une partie du trafic à éliminer. Dans ce cas, isolez le trafic TCP et UDP et dirigez ces deux flux vers des instances de routage de transfert basées sur des filtres distinctes. N’oubliez pas d’appliquer le filtre à l’interface du tunnel pour permettre la séparation du trafic TCP du trafic UDP. Importez également les routes d’interface dans les instances de transfert avec un groupe de tables de routage.

Dans les instances de transfert basées sur des filtres, définissez des sauts de route suivants statiques. Le saut suivant pour l’instance TCP est l’interface ES et le saut suivant pour l’instance UDP est l’outil d’analyse des paquets connecté à fe-3/2/0. Enfin, configurez IPSec de sorte que le saut suivant pour le trafic TCP soit le deuxième outil d’analyse des paquets attaché à fe-3/2/1.

Vérification de votre travail

Pour vérifier que votre configuration est correcte, utilisez les commandes suivantes sur la station de surveillance configurée pour la surveillance passive du flux :

  • show route 0/0

  • show passive-monitoring error

  • show passive-monitoring flow

  • show passive-monitoring memory

  • show passive-monitoring status

  • show passive-monitoring usage

Pour effacer les statistiques des show passive-monitoring error commandes and show passive-monitoring flow , exécutez la clear passive-monitoring (all | interface-name) commande.

Vous pouvez également consulter l’état de la surveillance passive des flux à l’aide du protocole SNMP (Simple Network Management Protocol). Les tables de la base d’informations de gestion (MIB) suivantes sont prises en charge :

  • jnxPMonErrorTable : correspond à la show passive-monitoring error commande.

  • jnxPMonFlowTable : correspond à la show passive-monitoring flow commande.

  • jnxPMonMemoryTable : correspond à la show passive-monitoring memory commande.

La section suivante montre la sortie des commandes utilisées avec l’exemple de show configuration :

# Nous ne nous intéressons qu’à la route de l’instance de routage.

Remarque :

Pour toutes les show passive-monitoring commandes, la sortie obtenue lors de l’utilisation d’un caractère générique (tel que *) ou de l’option all est basée sur les interfaces configurées répertoriées au niveau de la [edit forwarding-options monitoring group-name] hiérarchie. Dans la sortie de l’exemple de configuration, vous voyez des informations uniquement pour les interfaces mo-4/0/0configurées , , mo-4/1/0, mo-4/2/0, et mo-4/3/0.

De nombreuses instructions que vous pouvez configurer dans un groupe de surveillance, telles que engine-id et engine-type, sont visibles dans la sortie des show passive-monitoring commandes.

Tableau 1 : Champs de sortie pour la commande show passive-monitoring error

Champ

Explication

Perte de paquets (pas de mémoire)

Nombre de paquets perdus à cause de la mémoire.

Paquets abandonnés (pas d’IP)

Nombre de paquets non-IP perdus.

Paquets abandonnés (pas IPv4)

Nombre de paquets perdus parce qu’ils ont échoué à la vérification IPv4.

Paquets abandonnés (en-tête trop petit)

Nombre de paquets perdus parce que la longueur du paquet ou de l’en-tête IP était trop petite.

Échecs d’allocation de mémoire

Nombre d’échecs d’allocation de mémoire des enregistrements de flux. Un petit nombre reflète l’échec de la reconstitution de la liste gratuite. Un grand nombre indique que le centre de surveillance est presque à court d’espace mémoire.

Défaillances sans mémoire

Nombre de mémoire d’enregistrement de flux libérées.

Échecs de la liste des mémoires libres

Nombre d’enregistrements de flux reçus de la liste libre qui ont échoué. La mémoire est presque épuisée ou trop de nouveaux flux supérieurs à 128K sont créés en une seconde.

Avertissement relatif à la mémoire

Les flux ont dépassé 1 million de paquets par seconde (Mpps) sur un PIC Monitoring Services ou 2 Mpps sur un PIC Monitoring Services II. La réponse peut être Oui ou Non.

Surcharge de mémoire

La mémoire a été surchargée. La réponse est oui ou non.

Surcharge PPS

En paquets par seconde, indique si le PIC reçoit plus de trafic que le seuil configuré. La réponse peut être Oui ou Non.

Surcharge BPS

En octets par seconde, indique si le PIC reçoit plus de trafic que le seuil configuré. La réponse peut être Oui ou Non.

Tableau 2 : Champs de sortie pour la commande show passive-monitoring flow

Champ

Explication

Paquets de flux

Nombre de paquets reçus par un PIC opérationnel.

Octets de flux

Nombre d’octets reçus par un PIC opérationnel.

Paquets de flux : 10 secondes

Nombre de paquets par seconde traités par le PIC et affiché sous forme de moyenne sur 10 secondes.

Octets de flux au taux de 10 secondes

Nombre d’octets par seconde géré par le PIC et affiché sous la forme d’une moyenne de 10 secondes.

Flux actifs

Nombre de flux actuellement actifs suivis par le PIC.

Flux totaux

Nombre total de flux reçus par un PIC opérationnel.

Flux exportés

Nombre total de flux exportés par un PIC opérationnel.

Flux de paquets exportés

Nombre total de paquets de flux exportés par un PIC opérationnel.

Flux inactifs expirés

Nombre total de flux exportés pour cause d’inactivité.

Flux actifs expirés

Nombre total de flux de longue durée qui sont exportés en raison d’un délai d’attente actif.

Tableau 3 : Champs de sortie pour la commande show passive-monitoring memory

Champ

Explication

Nombre d’allocations

Nombre d’enregistrements de flux alloués.

Comptage gratuit

Nombre d’enregistrements de flux libérés.

Maximum alloué

Nombre maximal d’enregistrements de flux alloués depuis le démarrage de la station de surveillance. Ce nombre représente le nombre maximal d’enregistrements de flux alloués à la fois.

Allocations par seconde

Enregistrements de flux alloués par seconde au cours du dernier intervalle statistique sur le PIC.

Libérés par seconde

Enregistrements de flux libérés par seconde au cours du dernier intervalle statistique sur le PIC.

Mémoire totale utilisée

Quantité totale de mémoire actuellement utilisée (en octets).

Total sans mémoire

Quantité totale de mémoire actuellement libre (en octets).

Tableau 4 : Champs de sortie pour la commande show passive-monitoringstatus

Champ

Explication

État de l’interface

Indique si l’interface surveille (fonctionne correctement), est désactivée (désactivée administrativement) ou ne surveille pas (non configurée).

Index des groupes

Entier représentant le groupe de surveillance dont le PIC est membre. (Cela n’indique pas le nombre de groupes de surveillance.)

Intervalle d’exportation

Intervalle d’exportation configuré pour les enregistrements de flux, en secondes.

Format d’exportation

Format d’exportation configuré (seule la v5 est actuellement prise en charge).

Protocole

Protocole que le PIC est configuré pour surveiller (seul IPv4 est actuellement pris en charge).

Type de moteur

Type de moteur configuré inséré dans les paquets de flux de sortie.

ID du moteur

ID de moteur configuré inséré dans les paquets de flux de sortie.

Nombre d’enregistrements de routes

Nombre de routes enregistrées.

Nombre d’index IFL vers SNMP

Nombre d’interfaces logiques mappées à un index SNMP.

Nombre d’AS

Nombre de limites d’AS que le flux a franchies.

Heure fixée

Indique si l’horodatage est en place.

Jeu de configuration

Indique si la configuration de surveillance est définie.

Ensemble d’enregistrements de routes

Indique si des routes sont enregistrées.

Jeu de cartes SNMP IFL

Indique si les interfaces logiques sont mappées à un index SNMP.

Tableau 5 : Champs de sortie pour la commande show passive-monitoring usage

Champ

Explication

Disponibilité

Durée, en millisecondes, pendant laquelle le PIC a été opérationnel.

Temps d’interruption

Temps cumulé que le PIC a passé à traiter les paquets depuis la dernière réinitialisation du PIC.

Charge (5 secondes)

La charge du processeur sur le PIC était en moyenne de plus de 5 secondes. Le nombre est un pourcentage obtenu en divisant le temps consacré aux tâches actives par le temps total écoulé.

Charge (1 minute)

La charge du processeur sur le PIC était en moyenne de plus d’une minute. Le nombre est un pourcentage obtenu en divisant le temps consacré aux tâches actives par le temps total écoulé.