Configuration de la limitation MAC
Configuration de la limitation MAC (ELS)
Cette rubrique décrit les différentes façons de configurer une limitation des adresses MAC dans les paquets reçus et transférés par le périphérique.
Les tâches présentées dans cette section utilisent Junos OS pour EX Series commutateurs, les commutateurs QFX3500 et QFX3600 et les routeurs PTX Series qui prennent en charge le style de configuration ELS (Enhanced L2 Software). Pour plus d’informations sur les configurations ELS, reportez-vous à la section Utilisation de l’interface de ligne de commande logicielle de couche 2 améliorée .
-
Pour plus d’informations sur la configuration d’une interface pour qu’elle se remette automatiquement d’un arrêt causé par une limitation MAC, reportez-vous à la section Configuration de la récupération automatique pour les événements de sécurité de port. Si vous ne configurez pas l’appareil pour la récupération automatique à partir de la condition désactivée, vous pouvez afficher les interfaces désactivées en exécutant la
clear ethernet-switching recovery-timeout
commande.
Les différentes façons de définir une limite MAC sont décrites dans les sections suivantes :
- Limitation du nombre d’adresses MAC apprises par une interface
- Limitation du nombre d’adresses MAC apprises par un VLAN
- Limitation du nombre d’adresses MAC apprises par une interface dans un VLAN
Limitation du nombre d’adresses MAC apprises par une interface
Sur les routeurs PTX Series, vous pouvez limiter le nombre d’adresses MAC apprises par une interface uniquement.
Pour sécuriser un port, vous pouvez définir le nombre maximal d’adresses MAC pouvant être apprises par une interface.
[edit switch-options] user@switch# set interface interface-name interface-mac-limit limit packet-action action
[edit routing-instances] user@switch# set routing-instance-name switch-options interface interface-name interface-mac-limit limit
[edit switch-options] user@switch# set interface-mac-limit limit
[edit routing-instances] user@switch# set routing-instance-name switch-options interface-mac-limit limit
Une fois que vous avez défini une nouvelle limite MAC pour l’interface, le système efface les entrées existantes dans le adresse MAC table de transfert associé à l’interface.
Limitation du nombre d’adresses MAC apprises par un VLAN
Pour limiter le nombre d’adresses MAC apprises par un VLAN, effectuez les opérations suivantes :
[edit vlans] user@switch# set vlan-name switch-options mac-table-size limit packet-action action
Limitation du nombre d’adresses MAC apprises par une interface dans un VLAN
Pour limiter le nombre d’adresses MAC apprises par une interface dans un VLAN, effectuez les opérations suivantes :
Configuration de la limitation MAC (non-ELS)
Cette tâche utilise Junos OS pour les commutateurs EX Series et les commutateurs QFX3500 et QFX3600 qui ne prennent pas en charge le style de configuration ELS (Enhanced L2 Software).
Cette rubrique décrit différentes façons de configurer une limitation des adresses MAC dans les paquets reçus et transférés par le commutateur.
Avant de pouvoir modifier une limite MAC précédemment définie pour une interface ou un VLAN, vous devez d’abord effacer les entrées existantes dans le adresse MAC table de transfert qui correspondent à la modification que vous souhaitez apporter. Ainsi, pour modifier la limite d’une interface, effacez d’abord les entrées adresse MAC table de transfert de cette interface. Pour modifier la limite de toutes les interfaces et de tous les VLAN, effacez toutes les entrées de adresse MAC table de transfert. Pour modifier la limite d’un VLAN, effacez les entrées adresse MAC table de transfert de ce VLAN.
Pour effacer les adresses MAC de la table de transfert :
Effacez les entrées d’adresse MAC d’une interface spécifique (ici, l’interface est ge-0/0/1) dans la table de transfert :
user@switch> clear ethernet-switching-table interface ge-0/0/1
Effacez toutes les entrées d’adresse MAC dans la table de transfert :
user@switch>clear ethernet-switching-table
Effacer les entrées d’adresse MAC d’un VLAN spécifique (ici, le VLAN est vlan-abc) :
user@switch> clear ethernet-switching-table vlan vlan-abc
Les différentes façons de définir une limite MAC sont décrites dans les sections suivantes :
- Limitation du nombre d’adresses MAC pouvant être apprises sur les interfaces
- Spécification des adresses MAC autorisées
- Configuration de la limitation MAC pour les VLAN
Limitation du nombre d’adresses MAC pouvant être apprises sur les interfaces
Pour configurer la limitation MAC pour la sécurité des ports en définissant un nombre maximal d’adresses MAC pouvant être apprises sur les interfaces.
Spécification des adresses MAC autorisées
Vous devez effacer les entrées existantes dans le adresse MAC table de transfert avant de modifier la limite de adresse MAC.
Pour configurer la limitation MAC pour la sécurité des ports en spécifiant les adresses MAC autorisées :
Configuration de la limitation MAC pour les VLAN
Vous devez effacer les entrées existantes dans le adresse MAC table de transfert avant de pouvoir modifier la limite de adresse MAC.
La limitation MAC d’un VLAN restreint les adresses MAC qui peuvent être apprises pour ce VLAN, mais n’abandonne pas le paquet. Par conséquent, la définition de la limite MAC sur un VLAN n’est pas considérée comme une fonctionnalité de sécurité de port.
La configuration d’adresses MAC spécifiques autorisées ne s’applique pas aux VLAN.
Pour configurer la limitation MAC d’un VLAN à l’aide de l’interface de ligne de commande :
En cas de dépassement de la limite MAC d’un VLAN spécifique, l’équipement consigne les adresses MAC des paquets à l’origine du dépassement de la limite. Aucune autre action n’est possible.
[edit vlans] user@switch# set vlan-abc mac-limit 20
Lorsque vous appliquez une limite MAC à un VLAN, ne définissez mac-limit
pas la valeur 1 pour un VLAN composé d’interfaces VLAN routées (RVI) ou un VLAN composé de paquets Ethernet agrégés utilisant LACP. Dans ces cas, la définition de la mac-limit
valeur 1 empêche l’appareil d’apprendre les adresses MAC autres que les adresses automatiques :
Pour les RVI, la première adresse MAC insérée dans la base de données de transfert est l’adresse MAC du RVI.
Pour les bundles Ethernet agrégés utilisant LACP, la première adresse MAC insérée dans la base de données de transfert dans la table de transfert est l’adresse source du paquet de protocole.
Si le VLAN est composé d’interfaces d’accès standard ou de jonction, vous pouvez définir la mac-limit
valeur 1 si vous le souhaitez.
Configuration de la limitation MAC sur les routeurs MX Series
Cette rubrique décrit les différentes façons de configurer une limitation des adresses MAC dans les paquets reçus et transférés par les routeurs MX Series.
- Limitation du nombre d’adresses MAC apprises par une interface
- Limitation du nombre d’adresses MAC apprises par un domaine de pont
- Limitation du nombre d’adresses MAC apprises par une interface dans un domaine de pont
Limitation du nombre d’adresses MAC apprises par une interface
Pour sécuriser un port, vous pouvez définir le nombre maximal d’adresses MAC pouvant être apprises par une interface.
Les routeurs MX Series prennent uniquement en charge l’action d’abandon . Si l’action n’est pas spécifiée, le routeur effectue l’action d’abandon par défaut si la limite est dépassée.
[edit switch-options] user@switch# set interface interface-name interface-mac-limit limit packet-action action
[edit routing-instances] user@switch# set routing-instance-name switch-options interface interface-name interface-mac-limit limit
[edit switch-options] user@switch# set interface-mac-limit limit
[edit routing-instances] user@switch# set routing-instance-name switch-options interface-mac-limit limit
Une fois que vous avez défini une nouvelle limite MAC pour l’interface, le système efface les entrées existantes dans le adresse MAC table de transfert associé à l’interface.
Limitation du nombre d’adresses MAC apprises par un domaine de pont
Pour limiter le nombre d’adresses MAC apprises par un domaine de pont, effectuez les opérations suivantes :
[edit bridge-domains] user@switch# set bridge-domain-name bridge-options mac-table-size limit packet-action action
Limitation du nombre d’adresses MAC apprises par une interface dans un domaine de pont
Pour limiter le nombre d’adresses MAC apprises par une interface dans un domaine de pont, effectuez les opérations suivantes :
Configuration de la limitation MAC (procédure J-Web)
La limitation MAC protège contre le flooding de la table de commutation Ethernet sur un commutateur EX Series. La limitation MAC définit une limite sur le nombre d’adresses MAC qui peuvent être apprises sur une seule interface d’accès de couche 2 (port).
Junos OS propose deux méthodes de limitation MAC :
Nombre maximal d’adresses MAC dynamiques autorisées par interface : si la limite est dépassée, les paquets entrants avec de nouvelles adresses MAC sont abandonnés.
Adresses MAC « autorisées » spécifiques pour l’interface d’accès : toute adresse MAC qui ne figure pas dans la liste des adresses configurées n’est pas apprise.
Vous configurez la limitation MAC pour chaque interface, et non pour chaque VLAN. Vous pouvez spécifier le nombre maximal d’adresses MAC dynamiques qui peuvent être apprises sur une seule interface d’accès de couche 2 ou sur toutes les interfaces d’accès de couche 2. En cas de dépassement de ce nombre maximal, l’action par défaut du commutateur est l’abandon : supprimer le paquet et générer une alarme, une interruption SNMP ou une entrée de journal système.
Pour activer la limitation MAC sur une ou plusieurs interfaces à l’aide de l’interface J-Web :
Vous pouvez activer ou désactiver la sécurité des ports sur le commutateur à tout moment en cliquant sur le bouton Activer ou Désactiver sur la page Configuration de la sécurité des ports. Si l’état de la sécurité est Désactivé lorsque vous essayez de modifier les paramètres d’un VLAN ou d’une interface (ports), un message vous demandant si vous souhaitez activer la sécurité des ports s’affiche.