イーサネット インターフェイス
セキュリティデバイス上のトラフィックのブロードキャストに使用されるイーサネット技術、静的ARPエントリ、イーサネットインターフェイスの作成と削除、およびこれらのインターフェイスでのプロミスキャスモードの有効化と無効化について説明します。集合型イーサネットインターフェイスについてもご覧ください
イーサネット インターフェイスの概要
イーサネットは、共有バストポロジーで動作し、ブロードキャスト伝送をサポートし、分散アクセス制御を備えたレイヤー2のポイントツーマルチポイント技術です。
共有バストポロジーでは、すべてのデバイスが単一の共有物理リンクに接続され、すべてのデータ送信が送信されます。単一イーサネットトポロジー内のデバイスが、ブロードキャストドメインを構成します。
物理ハードウェアは、受信トラフィックと失われたトラフィックに関する情報を送信側に提供しません。TCP/IP などの上位レイヤー プロトコルは、この種類の通知を提供できます。
タイプの | 説明 |
---|---|
イーサネットのアクセス制御と伝送 |
|
衝突と検出 |
|
コリジョンドメインとLANセグメント |
|
|
|
丸い |
セットのサイズ |
セット内の要素 |
---|---|---|
1 |
2 |
|
2 |
4 |
|
3 |
8 |
|
4 |
16 |
|
5 |
32 |
|
6 |
64 |
|
7 |
128 |
|
8 |
256 |
|
9 |
512 |
|
10 |
1024 |
|
イーサネットフレーム
データは、フレーム単位でイーサネットネットワークを介して送信されます。フレームは可変長で、ヘッダー、ペイロード、CRC(巡回冗長検査)値を含め、64 オクテットから 1518 オクテットの範囲です。図 1 は、イーサネット・フレーム・フォーマットを示しています。

イーサネットフレームには、以下のフィールドがあります。
-
プリアンブル(PRE)フィールドは、0と1が交互に並んだ7オクテットです。プリアンブルの予測可能な形式により、受信インターフェイスは送信中のデータに同期できます。プリアンブルの後には、1オクテットのフレーム開始区切り文字(SFD)が続きます。
-
宛先アドレス(DA)および送信元アドレス(SA)フィールドには、ネットワーク上の宛先および送信元ポートの 6 オクテット(48 ビット)MAC アドレスが含まれています。これらのレイヤー2アドレスは、LAN上のデバイスを一意に識別します。
-
Length/Type フィールドは 2 オクテット フィールドであり、フレームのデータ フィールドの長さを示すか、フレームに関連付けられたプロトコル スタックを識別します。ここでは、一般的なフレームの種類をいくつか紹介します。
-
アップルトーク
0x809B
-
AppleTalk ARP—
0x80F3
-
DECnet -
0x6003
-
IP -
0x0800
-
IPX -
0x8137
-
ループバック
0x9000
-
XNS—
0x0600
-
-
データ フィールドには、パケット ペイロードが含まれます。
-
フレーム チェック シーケンス(FCS)は、計算された CRC 値を含む 4 オクテット フィールドです。この値は、元のホストによって計算され、フレームに追加されます。フレームを受信すると、受信側ホストはCRCを計算し、この付加値と照合して、受信したフレームの整合性を検証します。
-
SRX650デバイスでは、MACポーズフレームカウンターとFCSエラーフレームカウンターは、インターフェイスge-0/0/0〜ge-0/0/3ではサポートされていません。(プラットフォームのサポートは、インストールされた Junos OS リリースによって異なります)。
プロミスキャスモード
-
レイヤー 3 イーサネット インターフェイスでプロミスキャス モードを有効にすると、パケットの宛先 MAC アドレスに関係なく、で受信したすべてのパケットが中央ポイントまたは SPU(サービス処理ユニット)に送信されます。
-
また、シャーシ クラスタ、冗長イーサネット インターフェイス、および集合型イーサネット インターフェイスでプロミスキャス モードを有効にすることもできます。
-
冗長イーサネットインターフェイスでプロミスキャスモードを有効にすると、すべての子物理インターフェイスでも有効になります。集合型イーサネットインターフェイスでプロミスキャスモードを有効にすると、すべてのメンバーインターフェイスで有効になります。
-
無作為検出モード機能は、I/Oカード(IOC)およびSRX5000シリーズモジュールポートコンセントレータ(SRX5K-MPC)上の1ギガビット、10ギガビット、40ギガビット、100ギガビットイーサネットインターフェイスでサポートされています。
-
デフォルトでは、インターフェイスはMACフィルタリングを有効にします。インターフェイスでプロミスキャスモードを設定して、MACフィルタリングを無効にすることができます。設定を削除すると、インターフェイスは MAC フィルタリングを再度実行します。
-
インターフェイスがプロミスキャスモードで動作しているときに、インターフェイスMACアドレスを変更できます。インターフェイスが通常モードで動作している場合、IOCのMACフィルタリング機能は新しいMACアドレスを使用してパケットをフィルタリングします。
例:イーサネット インターフェイスの設定
概要
表は、ルーティング デバイスでイーサネット インターフェイスを作成および削除する手順(オプション)を示しています。
設定のステップ |
命令 |
---|---|
ステップ1:イーサネットインターフェイスを作成し、論理インターフェイスを設定します。 |
[edit] user@host# edit interfaces ge-1/0/0 unit 0 |
ステップ2:デバイスの設定が完了したら、設定をコミットします。 |
[edit] user@host# commit |
ステップ 3:(オプション)削除するインターフェイスを指定します。 |
[edit] user@host# delete interfaces ge-1/0/0 |
ステップ4:デバイスの設定が完了したら、設定をコミットします。 |
[edit] user@host# commit |
例:SRX5K-MPCでの無作為検出モードの設定
この例では、SRX5600内のSRX5K-MPCインターフェイスで無作為検出モードを設定し、MACアドレスフィルタリングを無効にする方法を示します。
CLIクイック構成
次の表に、SRX5K-MPCインターフェイスで無作為検出モードを設定および無効化するために使用されるCLIクイック設定コマンドを示します。
設定のステップ |
CLIクイック構成コマンド |
---|---|
インターフェイスでプロミスキャスモードを設定します | set interfaces et-4/0/0 unit 0 family inet address 10.1.1.1/24 set interfaces et-4/0/0 promiscuous-mode |
インターフェイスでプロミスキャスモードを無効にする | user@host# delete interfaces et-4/0/0 promiscuous-mode |
インターフェイスで無作為検出モードを設定する
次の表は、セキュリティ デバイスのインターフェイスで無作為検出モードを設定する手順を示しています。
設定のステップ |
命令 |
---|---|
ステップ1:イングレスインターフェイスを設定します。 |
[edit interfaces] user@host# set et-4/0/0 unit 0 family inet address 10.1.1.1/24 |
ステップ2:インターフェイスで無作為検出モードを有効にします。 |
[edit interfaces] user@host# set et-4/0/0 promiscuous-mode |
ステップ 3:(オプション)インターフェイスで無作為検出モードを無効にします。 |
[edit] user@host# delete interfaces et-4/0/0 promiscuous-mode |
設定の出力を表示するには、 show interfaces
コマンドを使用します。
検証
目的
プロミスキャスモードがインターフェイスで有効になっており、そのステータスがインターフェイスで有効になっており、インターフェイスで無効になっていることを確認します。
アクション
-
無作為検出モードのインターフェイスで設定されたパラメータに関する情報を表示します。
user@host> show interfaces
Physical interface: et-4/0/0, Enabled, Physical link is Up Interface index: 137, SNMP ifIndex: 511 Link-level type: Ethernet, MTU: 1518, Speed: 100Gbps, Loopback: Disabled, Source filtering: Disabled, Flow control: Enabled Device flags : Present Running Interface flags: Promiscuous SNMP-Traps Internal: 0x4000 CoS queues : 8 supported, 8 maximum usable queues Current address: 2c:21:72:3a:05:28, Hardware address: 2c:21:72:3a:05:28 Last flapped : 2014-01-17 14:44:53 PST (5d 06:30 ago) Input rate : 0 bps (0 pps) Output rate : 0 bps (0 pps) Active alarms : None Active defects : None PCS statistics Seconds Bit errors 0 Errored blocks 0 Logical interface et-4/0/0.0 (Index 71) (SNMP ifIndex 513) Flags: SNMP-Traps 0x4000 VLAN-Tag [ 0x8100.1351 ] Encapsulation: ENET2 Input packets : 0 Output packets: 0 Security: Zone: HOST Allowed host-inbound traffic : any-service bfd bgp dvmrp igmp ldp msdp nhrp ospf pgm pim rip router-discovery rsvp sap vrrp Protocol inet, MTU: 1500 Flags: Sendbcast-pkt-to-re Addresses, Flags: Is-Preferred Is-Primary Destination: 122.122.122/24, Local: 122.122.122.1, Broadcast: 122.122.122.255 Protocol multiservice, MTU: Unlimited Flags: Is-Primary Logical interface et-4/0/0.32767 (Index 72) (SNMP ifIndex 517) Flags: SNMP-Traps 0x4004000 VLAN-Tag [ 0x0000.0 ] Encapsulation: ENET2 Input packets : 0 Output packets: 0 Security: Zone: HOST Allowed host-inbound traffic : any-service bfd bgp dvmrp igmp ldp msdp nhrp ospf pgm pim rip router-discovery rsvp sap vrrp Protocol multiservice, MTU: Unlimited Flags: None
Interface flags: Promiscuous
フィールドは、インターフェイスで無作為検出モードが有効になっていることを示しています。 -
et-4/0/0
インターフェイスでプロミスキャスモードが動作することを確認します。インターフェイスのMACアドレスと異なるMACアドレスでet-4/0/0
インターフェイスにトラフィックを送信し、プロミスキャスモードをオンにします。動作モードから、monitor interface traffic
コマンドを入力します。user@host> monitor interface traffic
Interface Link Input packets (pps) Output packets (pps) gr-0/0/0 Up 0 (0) 0 (0) ip-0/0/0 Up 0 (0) 0 (0) lt-0/0/0 Up 0 (0) 0 (0) xe-1/2/0 Down 0 (0) 0 (0) xe-1/2/1 Down 0 (0) 0 (0) xe-1/2/2 Down 0 (0) 0 (0) xe-1/2/3 Down 0 (0) 0 (0) xe-1/2/4 Down 0 (0) 0 (0) xe-1/2/5 Down 0 (0) 0 (0) xe-1/2/6 Down 0 (0) 0 (0) xe-1/2/7 Down 0 (0) 0 (0) xe-1/2/8 Down 0 (0) 0 (0) xe-1/2/9 Down 0 (0) 0 (0) et-4/0/0 Up 4403996 (100002) 0 (0) et-4/2/0 Up 3 (0) 4403924 (99997) avs0 Up 0 (0) 0 (0) avs1 Up 0 (0) 0 (0) dsc Up 0 0 em0 Up 15965 14056
input packets
フィールドとpps
フィールドは、無作為検出モードが有効になった後、トラフィックが予想通りにet-4/0/0
インターフェイスを通過していることを示しています。 -
無効な無作為検出モードが
et-4/0/0
インターフェイスで動作することを確認します。トラフィックを送信し、無作為検出モードをオフにします。user@host> monitor interface traffic
Interface Link Input packets (pps) Output packets (pps) gr-0/0/0 Up 0 (0) 0 (0) ip-0/0/0 Up 0 (0) 0 (0) lt-0/0/0 Up 0 (0) 0 (0) xe-1/2/0 Down 0 (0) 0 (0) xe-1/2/1 Down 0 (0) 0 (0) xe-1/2/2 Down 0 (0) 0 (0) xe-1/2/3 Down 0 (0) 0 (0) xe-1/2/4 Down 0 (0) 0 (0) xe-1/2/5 Down 0 (0) 0 (0) xe-1/2/6 Down 0 (0) 0 (0) xe-1/2/7 Down 0 (0) 0 (0) xe-1/2/8 Down 0 (0) 0 (0) xe-1/2/9 Down 0 (0) 0 (0) et-4/0/0 Up 11505495 (0) 0 (0) et-4/2/0 Up 6 (0) 11505425 (0) avs0 Up 0 (0) 0 (0) avs1 Up 0 (0) 0 (0) dsc Up 0 0 em0 Up 37964 31739
pps
フィールドは、無作為検出モードを無効にした後、トラフィックがet-4/0/0
インターフェイスを通過していないことを示しています。