フローベーステレメトリ(EX4100、EX4100-F、EX4400シリーズ)
概要 フローベーステレメトリ(FBT)は、フローレベルごとの分析を可能にし、インライン監視サービスを使用してフローを作成し、収集し、オープン標準のIPFIXテンプレートを使用してフローを整理してコレクターにエクスポートします。
FBTの概要
EX4100、EX4100-F、EX4400シリーズスイッチのフローベーステレメトリ(FBT)を設定できます。FBTはフローレベルごとの分析を可能にし、インライン監視サービスを使用してフローの作成、収集、コレクターへのエクスポートを行います。インライン監視サービスでは、インターフェイスのイングレスとエグレスの両方の方向で、すべての IPv4 および IPv6 パケットを監視できます。フローとは、インターフェイス上で同じ送信元IP、宛先IP、送信元ポート、宛先ポート、およびプロトコルを持つパケットのシーケンスです。フローごとに、ソフトウェアはさまざまなパラメーターを収集し、オープン標準 IPFIX テンプレートを使用してフローを整理し、実際のパケットを構成済みのクリップ長までコレクターにエクスポートします。フローにアクティブなトラフィックが存在しない場合、フローは設定された非アクティブ-タイムアウト期間([edit services inline-monitoring templatetemplate-name]階層レベルで ステートメントを設定flow-inactive-timeout
)の後にエージング アウトされます。ソフトウェアは、設定されたフローエクスポートタイマー間隔でIPFIXパケットを定期的にエクスポートします。監視ドメイン識別子は、どのラインカードがパケットをコレクターに送信したかを特定するために、IPFIXパケットで使用されます。設定すると、ソフトウェアはここで設定されたシステム値に基づいて、各ラインカードの一意の識別子を導き出します。
FBTのメリット
FBTでは、以下のことができます。
- パケット、TTL、TCP ウィンドウの範囲をカウントする
- サービス拒否(DoS)攻撃の追跡とカウント
- メンバー ID(EX4100 および EX4100-F のみ)上での ECMP グループ/リンク アグリゲーション グループ(LAG)の負荷分散を分析します。
- トラフィックの輻輳の追跡(EX4100 および EX4100-F のみ)
- マルチメディア フローに関する情報の収集(EX4100 および EX4100-F のみ)
- パケットがドロップされる理由に関する情報を収集します(EX4100 および EX4100-F のみ)
FBTフローエクスポートの概要
情報要素 ID、名前、サイズを示すサンプル テンプレートについては、 図 1 を参照してください。
図 2 は、FBT の IPFIX データ・テンプレートの例のフォーマットを示しています。
図 3 は、FBT 向けにエクスポートされた IPFIX フローの例の形式を示しています。
新しいインライン監視サービス設定を作成したり、既存のインライン監視サービスを変更したりすると、ソフトウェアは、予定されている次の送信時間まで待つ代わりに、データテンプレートの定期的なフローエクスポートを対応するコレクターに直ちに送信します。
制限事項と注意事項
- IRB インターフェイスはサポートされています。ただし、L2ファイアウォールフィルターはサポートされていません。
- インライン監視インスタンス x 8 とインスタンス当たり 8 個のコレクターのみがサポートされます。
- フロー レコードの長さは 128 バイトに制限されます。
- コレクターは、管理インターフェイスを介してのみ、ループバックインターフェイスまたはネットワークインターフェイスを介して到達可能である必要があります。
- オプションテンプレート識別子または転送クラスを設定することはできません。
- IPFIX オプション・データ・レコードおよび IPFIX オプション・データ・テンプレートはサポートされていません。
- EX4400スイッチでは、機能プロファイルはサポートされていません。
- 機能プロファイル設定に変更を加えた場合、デバイスを再起動する必要があります。
- (EX4100 および EX4100-F のみ)インライン監視インスタンスの機能プロファイルで輻輳またはエグレス機能のいずれかを設定した場合、そのインスタンスのテンプレートにカウンタープロファイルを設定することはできません。
- (EX4100 および EX4100-F のみ)輻輳機能とエグレス機能は大量のデータを収集するため、インライン監視インスタンスごとに設定できるのはこれらの機能のうち4つまたは5つのみです。
- (EX4100 および EX4100-F のみ)マルチキャスト フローの追跡では、1 つのイングレス コピーで複数のエグレス コピーを生成できます。すべてのコピーが同じエントリを更新できます。そのため、同じマルチキャスト フローのすべてのコピーの集計結果を追跡できます。
ライセンス
FBTを有効にするには、恒久的なライセンスを取得する必要があります。FBTのライセンスがあるかどうかを確認するには、運用モードで コマンドを show system license
発行します。
user@host> show system license License usage: Licenses Licenses Licenses Expiry Feature name used installed needed Flow Based Telemetry 1 1 0 permanent Licenses installed: License identifier: XXXXXXXXXXXXXX License version: 4 Order Type: commercial Valid for device: XXXXXXXXXXXX Features: Flow Based Telemetry - License for activating Flow Based Telemetry Permanent
EX4100 および EX4100-F スイッチの場合、ライセンス S-EX4100-FBT-P が必要です。EX4400スイッチでは、ライセンスS-EX-FBT-Pが必要です。
ドロップベクトル(EX4100およびEX4100-Fのみ)
FBTは、100以上のドロップ理由を報告することができます。ドロップベクトルは非常に大きなベクトルであり、フローレコードに合理的に対応するには大きすぎます。したがって、ソフトウェアは、ドロップベクトルを16ビットの圧縮ドロップベクトルにグループ化して圧縮し、そのドロップベクトルをフローテーブルに渡します。16ビットの圧縮ドロップベクトルは、特定のドロップベクトルグループに対応します。 表1 および 表2 は、ドロップベクトルをグループ化して、特定の16ビット圧縮ドロップベクトルを形成する方法を説明しています。
グループ ID | ドロップ理由 |
---|---|
1 | MMU ドロップ |
2 | PVLAN、TCAM |
3 | DoS 攻撃または LAG ループバックに失敗 |
4 | 無効な VLAN ID、無効な TPID、またはポートが VLAN 内にない |
5 | STP(スパニング ツリー プロトコル)転送、BPDU(ブリッジ プロトコル データ ユニット)、プロトコル、CML |
6 | 送信元ルート、L2 送信元破棄、L2 宛先破棄、L3 無効化などが含まれます。 |
7 | L3 TTL、L3 ヘッダー、L2 ヘッダー、L3 ソース ルックアップ ミス、L3 宛先ルックアップ ミス |
8 | ECMP 解決、ストーム制御、イングレス マルチキャスト、イングレス ネクストホップ エラー |
グループ ID | ドロップ理由 |
---|---|
1 | MMU ユニキャスト トラフィック |
2 | MMU Weighted Random Early Detection(WRED)ユニキャスト トラフィック |
3 | MMU RQE |
4 | MMU マルチキャスト トラフィック |
5 | エグレス TTL、stgblock |
6 | エグレス フィールド プロセッサ ドロップ |
7 | IPMC ドロップ |
8 | エグレスサービス品質(QoS)制御ドロップ |
FBT(EX4100、EX4100-F、EX4400シリーズ)を設定する
FBTはフローレベルごとの分析を可能にし、インライン監視サービスを使用してフローの作成、収集、コレクターへのエクスポートを行います。フローとは、インターフェイス上で同じ送信元IP、宛先IP、送信元ポート、宛先ポート、およびプロトコルを持つパケットのシーケンスです。フローごとに、さまざまなパラメーターが収集され、オープン標準 IPFIX テンプレートを使用してフローを整理してコレクターに送信されます。フローにアクティブなトラフィックが存在しない場合、フローは設定された非アクティブ-タイムアウト期間([edit services inline-monitoring templatetemplate-name]階層レベルで ステートメントを設定flow-inactive-timeout
)の後にエージング アウトされます。ソフトウェアは、設定されたフローエクスポートタイマー間隔でIPFIXパケットを定期的にエクスポートします。監視ドメイン識別子は、どのラインカードがパケットをコレクターに送信したかを特定するために、IPFIXパケットで使用されます。設定すると、ソフトウェアはここで設定されたシステム値に基づいて、各ラインカードの一意の識別子を導き出します。
フローベーステレメトリを設定するには:
feature-profile name features
フローを追跡する追加項目を
[edit inline-monitoring]
設定できるようになりました。