Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Configuration de la mise en miroir des ports pour plusieurs destinations

Compréhension de la mise en miroir des ports de couche 2 vers plusieurs destinations à l’aide de groupes de sauts suivants

Sur un routeur MX Series et sur un commutateur EX Series, vous pouvez mettre en miroir le trafic vers plusieurs destinations en configurant des groupes de sauts suivants dans des filtres de pare-feu de couche 2 mis en miroir sur les interfaces de tunnel. La mise en miroir des paquets vers plusieurs destinations est également appelée mise en miroir de ports multipacket,

Remarque :

Junos OS version 9.5 a introduit la prise en charge de la mise en miroir des ports de couche 2 à l’aide de groupes de sauts suivants sur les routeurs MX Series, mais l’installation d’un PIC tunnel était nécessaire. À partir Junos OS version 9.6, la mise en miroir des ports de couche 2 à l’aide des groupes de saut suivant sur MX Series routeurs ne nécessite pas de SPC de tunnel.

Sur MX Series routeurs et sur les commutateurs EX Series, vous pouvez définir un filtre de pare-feu pour mettre en miroir les paquets vers un groupe de sauts suivants. Le groupe du saut suivant peut contenir des membres de couche 2, des membres de couche 3 et des sous-groupes qui sont des listes d’unités (mise en miroir des paquets sur chaque interface) ou l’équilibrage de charge (mise en miroir des paquets vers l’une des plusieurs interfaces). Le routeur MX Series et le commutateur EX Series prend en charge jusqu’à 30 groupes de sauts suivants. Chaque groupe de sauts suivants prend en charge jusqu’à 16 adresses du saut suivant. Chaque groupe de sauts suivants doit spécifier au moins deux adresses.

Pour activer la mise en miroir des ports aux membres d’un groupe de sauts suivants, vous spécifiez le groupe de sauts suivants comme action de filtre d’un filtre de pare-feu, puis vous appliquez le filtre de pare-feu aux interfaces de tunnel logique ( ) ou aux interfaces de tunnel virtuel ( ) sur le routeur MX Series ou sur le commutateur lt-vt- EX Series.

Remarque :

L’utilisation de sous-groupes pour équilibrer la charge du trafic en miroir n’est pas prise en charge.

Définition d’un groupe de sauts suivants sur MX Series pour la mise en miroir des ports

À partir de la version 14.2, sur les routeurs contenant un circuit intégré spécifique à l’application Internet Processor II (ASIC) ou T Series Internet Processor, vous pouvez envoyer une copie d’un paquet IP version 4 (IPv4) ou IP version 6 (IPv6) depuis le routeur vers une adresse hôte externe ou un analyseur de paquets pour analyse. C’est ce qu’on appelle la mise en miroir des ports.

La mise en miroir des ports est différente de l’échantillonnage du trafic. Pour l’échantillonnage du trafic, une clé d’échantillonnage basée sur l’en-tête IPv4 est envoyée au moteur de routage. La clé peut être placée dans un fichier, ou les paquets cflowd basés sur la clé peuvent être envoyés à un serveur cflowd. Dans la mise en miroir des ports, l’ensemble du paquet est copié et envoyé par l’intermédiaire d’une interface de saut suivant.

Vous pouvez configurer l’utilisation simultanée de l’échantillonnage et de la mise en miroir des ports, et définir un taux d’échantillonnage et une longueur d’utilisation indépendants pour les paquets en miroir de ports. Toutefois, si un paquet est sélectionné pour l’échantillonnage et la mise en miroir des ports, une seule action peut être exécutée et la mise en miroir des ports prend l’priorité. Par exemple, si vous configurez une interface pour échantilloner chaque paquet d’entrée sur l’interface et qu’un filtre sélectionne également le paquet pour être miroir sur une autre interface, seule la mise en miroir des ports prend effet. Tous les autres paquets ne correspondant pas aux critères de mise en miroir des ports de filtre explicite continuent d’être échantillonés lors de leur destination finale.

Les groupes de sauts suivants vous permettent d’inclure la mise en miroir de ports sur plusieurs interfaces.

Sur MX Series routeurs, vous pouvez mettre en miroir le trafic d’entrée de l’interface de tunnel vers plusieurs destinations. Dans cette forme de mise en miroir des ports multipacket, vous spécifiez deux destinations ou plus dans un groupe de sauts suivants, définissez un filtre de pare-feu qui référence le groupe de sauts suivants comme action de filtre, puis appliquez le filtre à une interface de tunnel logique) ou des interfaces de tunnel virtuel (sur le lt-vt- routeur MX Series.

Pour définir un groupe de sauts suivants pour une action de filtre de pare-feu de couche 2 mise en miroir des ports:

  1. Configuration des options de forwarding.
  2. Permet la configuration d’un groupe de sauts suivants pour la mise en miroir des ports de couche 2.
  3. Spécifiez le type d’adresses à utiliser dans la configuration du groupe de sauts suivants.
  4. Indiquez les interfaces de la route du saut suivant.

    ou

    Le routeur MX Series prend en charge jusqu’à 30 groupes de sauts suivants. Chaque groupe de sauts suivants prend en charge jusqu’à 16 adresses du saut suivant. Chaque groupe de sauts suivants doit spécifier au moins deux adresses. L’adresse du saut suivant peut être une adresse IPv4 ou IPv6.

  5. (Facultatif) Indiquez le sous-groupe du saut suivant.
  6. Vérifier la configuration du groupe du saut suivant.

Exemple: Configuration de la mise en miroir de plusieurs ports avec des groupes de sauts suivants sur les routeurs M, MX T Series routeurs

Si vous devez analyser le trafic contenant plusieurs types de paquets ou si vous souhaitez effectuer plusieurs types d’analyse sur un seul type de trafic, vous pouvez implémenter plusieurs groupes de ports en miroir et de sauts suivants. Vous pouvez prendre jusqu’à 16 copies de trafic par groupe et l’envoyer aux membres du groupe du saut suivant. Un maximum de 30 groupes peut être configuré sur un routeur à tout moment. Le trafic en miroir de port peut être envoyé à n’importe quelle interface, sauf SONET/SDH agrégé, Ethernet agrégé, boucle (lo0) ou fxp0 interfaces administratives (ou administratives). Pour envoyer du trafic en miroir sur plusieurs serveurs de flux ou analyseurs de paquets, vous pouvez utiliser next-hop-group l’énoncé au niveau de la [edit forwarding-options] hiérarchie.

Figure 1 : Surveillance active des flux: mise en miroir de plusieurs ports avec schéma de topologie des groupes de sauts suivantsSurveillance active des flux: mise en miroir de plusieurs ports avec schéma de topologie des groupes de sauts suivants

Figure 1 montre par exemple comment configurer la mise en miroir de plusieurs ports avec les groupes de sauts suivants. Tout le trafic pénètre dans le routeur de surveillance à l’interface ge-1/0/0. Un filtre de pare-feu compte et mettre en miroir tous les paquets entrants vers un PIC de services de tunnel. Un deuxième filtre est appliqué à l’interface du tunnel et divise le trafic en trois catégories: trafic HTTP, trafic FTP et tous les autres trafics. Les trois types de trafic sont attribués à trois groupes distincts de sauts suivants. Chaque groupe de sauts suivants comprend une paire unique d’interfaces de sortie qui mènent à différents groupes d’analyseurs de paquets et de serveurs de flux.

Remarque :

Les instances activées pour mettre en miroir les paquets vers différentes destinations à partir d’un même PFE utilisent également différents paramètres d’échantillonnage pour chaque instance. Lorsque nous configurons la mise en miroir des ports de couche 2 avec la mise en miroir globale des ports et la mise en miroir des ports basée sur l’instance, les instances de niveau PIC remplacent le niveau FPC et le niveau FPC remplace l’instance globale.

Exemple: Mise en miroir des ports de couche 2 vers plusieurs destinations

Sur MX Series routeurs, vous pouvez mettre en miroir le trafic vers plusieurs destinations en configurant des groupes de sauts suivants dans des filtres de pare-feu de couche 2 mis en miroir sur les interfaces de tunnel.

  1. Configurez le châssis pour prendre en charge les services de tunnel au PIC 0 sur FPC 2. Cette configuration comprend deux interfaces de tunnel logique sur FPC 2, PIC 0, port 10.

  2. Configurez les interfaces physiques et logiques pour trois domaines de pont et un VPN de couche 2 CCC:

    • Le domaine de bd pont s’étendra aux interfaces ge-2/0/1.0 logiques ge-2/0/1.1 et.

    • Le domaine de bd_next_hop_group pont s’étendra aux interfaces ge-2/2/9.0 logiques ge-2/0/2.0 et.

    • Le domaine bd_port_mirror du pont utilisera l’interface de tunnel lt-2/0/10.2 logique.

    • LE VPN de couche 2 CCC if_switch connecte les interfaces logiques ge-2/0/1.2 et lt-2/0/10.1 .

  3. Configurez les trois domaines de pont et la commutation VPN de couche 2 CCC:

    • Le domaine de bd pont s’étend aux interfaces logiques ge-2/0/1.0 et ge-2/0/1.1 .

    • Le domaine de bd_next_hop_group pont s’étend aux interfaces logiques ge-2/2/9.0 et ge-2/0/2.0 .

    • Le domaine de bd_port_mirror pont utilise l’interface de tunnel lt-2/0/10.2 logique.

    • VPN de couche 2 CCC if_switch connecte les interfaces ge-2/0/1.2 et lt-2/0/10.1 .

    Pour plus d’informations sur la configuration de la connexion CCC pour les connexions commutation de couche 2 les connexions croisées, consultez le guide de l’utilisateur MPLS Applications.

  4. Configurer les options de forwarding:

    • Configurez des propriétés globales de mise en miroir des ports pour mettre en miroir le trafic sur une family vpls interface du domaine de bd_port_mirror pont.

    • Configurez le groupe de sauts suivants pour faire avancer le trafic nhg_mirror_to_bd de couche 2 vers le domaine du bd_next_hop_group pont.

    Ces deux options de renvoi sont référencés dans le filtre de pare-feu en miroir de port:

  5. Configurez deux filtres de pare-feu de mise en miroir des ports de couche 2 pour le family bridge trafic:

    • filter_pm_bridge— Envoie tout le trafic vers la destination de mise en miroir des family bridge ports global.

    • filter_redirect_to_nhg— Envoie tout family bridge le trafic vers le dernier groupe de sauts suivants. nhg_mirror_to_bd

    Les filtres de pare-feu de mise en miroir des ports de couche 2 pour le trafic s’appliquent au trafic sur une interface physique family bridge configurée avec l’encapsulation. ethernet-bridge

Tableau de l'historique des versions
Version
Description
14.2
À partir de la version 14.2, sur les routeurs contenant un circuit intégré spécifique à l’application Internet Processor II (ASIC) ou T Series Internet Processor, vous pouvez envoyer une copie d’un paquet IP version 4 (IPv4) ou IP version 6 (IPv6) depuis le routeur vers une adresse hôte externe ou un analyseur de paquets pour analyse.