Configuration des fonctions de sécurité des ports de couche 2 sur les systèmes finaux connectés Ethernet
Cette section montre comment configurer les fonctionnalités de sécurité de port de couche 2 suivantes. Pour plus d’informations sur ces fonctionnalités, reportez-vous à la section Fonctionnalités de sécurité des ports de couche 2 sur les systèmes finaux connectés Ethernet dans Composants d’architecture de plan de fabric de datacenter.
Configuration de Storm Control
Dans cet exemple de configuration, le débit Storm Control limite le trafic BUM sur les interfaces Ethernet agrégées côté serveur. Si la quantité de trafic BUM dépasse 6 % de la bande passante disponible sur l’interface, Storm Control l’abandonne pour éviter les tempêtes de diffusion.
Pour activer le Storm Control :
Vérification du Storm Control
Pour vérifier l’activité de la lutte contre les tempêtes, filtrez les messages du journal système liés à la lutte contre les tempêtes :
user@leaf10> show log messages | match storm Sep 27 11:35:34 leaf1-qfx5100 l2ald[1923]: L2ALD_ST_CTL_IN_EFFECT: ae11.0: storm control in effect on the port
Configuration de la sécurité des ports à l’aide du filtrage MAC
Pour configurer le filtrage MAC, vous devez créer des filtres de pare-feu dans lesquels vous spécifiez une ou plusieurs des conditions de correspondance prises en charge. Reportez-vous à la section Prise en charge du filtrage MAC, du Storm Control et de la mise en miroir des ports dans un environnement EVPN-VXLAN pour obtenir la liste des conditions de correspondance prises en charge sur les commutateurs QFX5110 et les commutateurs QFX10000. Vous appliquez ensuite le filtre de pare-feu à une interface de couche 2.
Pour configurer le filtrage MAC :
Vérification du filtrage MAC
configuration de la mise en miroir de ports basée sur l’analyseur
Cette section montre comment mettre en miroir le trafic entrant d’une interface underlay vers un autre port physique.
Les ports source et de destination du trafic en miroir se trouvent sur la même branche ou le même cœur de réseau.
Vérification de la mise en miroir des ports
Pour vérifier la mise en miroir des ports :
host> show forwarding-options analyze r Analyzer name : A1 Mirror rate : 1 Maximum packet length : 0 State : up ingress monitored interfaces : ae1.0 Output interface : et-0/0/71.0
Fonctionnalités de sécurité des ports de couche 2 — Historique des versions
Le Tableau 1 présente l’historique de toutes les fonctionnalités de cette section et de leur prise en charge dans cette conception de référence.
Libérer |
Description |
---|---|
19.1R2 |
|
18.4R2 |
Les commutateurs QFX5120-48Y exécutant Junos OS version 18.4R2 et les versions ultérieures dans le même train de versions prennent en charge toutes les fonctionnalités documentées dans cette section. |
18.1R3-S3 |
Tous les équipements de la conception de référence qui prennent en charge Junos OS version 18.1R3-S3 et versions ultérieures dans le même train de versions prennent également en charge toutes les fonctionnalités documentées dans cette section. |