Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

オンデバイスパケットキャプチャ

オンデバイスパケットキャプチャ、またはセルフミラーリングにより、デバイスの任意のネットワークポートに出入りするネットワークパケットを、そのデバイスのCPUに送信してファイルに保存することができます。

オンデバイスパケットキャプチャ

概要

ポートミラーリングは、ポートからネットワークパケットをコピーし、監視ポートまたはデバイスへの入力として送信できるようにするネットワーク監視技術です。デバイス上のパケットキャプチャ、またはセルフミラーリングにより、コピーされたネットワークパケットをCPUに送信し、PCAPファイルに保存することができます。この 機能(オンデバイスパケットキャプチャ)は、プロトコルとアプリケーションの分析、ネットワークのデバッグとトラブルシューティング、ネットワークフォレンジック、監査証跡、ネットワーク攻撃の検出に役立ちます。

オンデバイスパケットキャプチャ機能を使用するには、以下のことが必要です。

  • ポートミラーリングインスタンスやファイアウォールフィルターなど、標準的なポートミラーリング設定を設定します。

  • ファイル名、オプションでファイルの最大サイズと書き込みモードなど、PCAPファイルを設定します。

  • 運用コマンドを使用して、デバイス上のパケットキャプチャ(セルフミラーリング)を開始および停止し、セルフミラーリング統計をクリアします。

利点

オンデバイスパケットキャプチャを使用:

  • サンプリングされたパケットはCPUに送信され、PCAPファイルに書き込まれるため、ライブ環境で問題をデバッグおよび分析できます。

  • パケットをセルフミラーリングするネットワークデバイスにデバイスを接続する必要はありません。

ガイドラインと制限事項

ガイドライン

  • パケットのセルフミラーリングを設定する前に、標準ポートミラーリングの場合と同様にポートミラーリングインスタンスとファイアウォールフィルターを設定します。

  • セルフミラーリング用の各ポートミラーリングインスタンスには、独自の「ファミリー」指定が必要です。この機能のファミリーは次のとおりです。

    • inet

    • inet6

    • any

  • キャプチャされたミラーリングされたパケットファイルは、 /var/tmp/filenameで入手できます。

  • ポートミラーリング設定の場合と同様に、セルフミラーリング設定でも rate 値と max-packet-length 値を適用できます。

  • セルフミラーリングまたは一般的なポートミラーリングのいずれか用にポートミラーリングインスタンスを設定しますが、両方を同時に使用することはできません。

  • デフォルトでは、DDOS(分散型サービス拒否)保護が有効になっています。帯域幅12000、バーストサイズ15000、およびポリサー回復300のポリサー制限が適用されます。

  • ミラーリングされたパケットが宛先ファイルに保存されるまでに最大60秒かかります。

  • PCAPファイルの記録中にセルフミラーリングパラメーターを変更しても、書き込みモードを循環から線形に変更し、出力ファイルが最大サイズ制限まで入力される場合を除いて、記録は影響を受けません。その場合、録音は停止します。ファイルの記録中にファイル名を変更すると、新しいファイルが作成され、新しいファイルでの記録は終了します。

  • ポートミラーリングインスタンスの最大数は15です。

制限事項

  • サンプリング レートが攻撃的(1:1)場合、パケットがキャプチャされる際のシステムのスループットに影響を与え、システム リソースへの負荷が増加します。ファイル長を設定してキャプチャされるファイルサイズを制限したり、 disable コマンドまたは request forwarding-options port-mirroring instance instance-name self-mirror-stop コマンドを発行してパケットキャプチャを無効にすることができます。

  • egress方向のポートミラーリングおよび破棄アクションはサポートされていません。

  • セルフミラーリングは、以下の設定ではサポートされていません。

    • forwarding-class

    • policer

    • 同じファイル名を持つセルフミラーリングの複数のインスタンス

    • 同じインスタンスに適用されたリモートポートミラーリングとセルフミラーリング

  • 複数のインターフェイスのミラー コピーには、インターフェイスまたはセッションごとにキャプチャされたファイルが必要です。

オンデバイスパケットキャプチャを設定する

パケットのセルフミラーリングを設定する前に、標準ポートミラーリングの場合と同様にポートミラーリングインスタンスとファイアウォールフィルターを設定します。

デバイス上のパケットキャプチャを設定するには、出力ファイル名を指定し、オプションでファイルの書き込みモードとファイルの最大サイズを指定します。
注:

出力ファイルの書き込みモードによって、ファイルが上書きされるかどうかが決まります。

  • circular—デフォルト。循環モードを使用する場合は、モードを指定しないでください。循環モードでは、設定されたサイズと最大ファイル値を超えると、ファイルが上書きされます。デフォルトのファイルサイズは5MBで、最大ファイル数は10です。

  • linear—ファイルサイズが設定された最大サイズ値を超えた場合にファイルへの書き込みを停止する場合は、リニアモードを指定します。
  1. set forwarding-options port-mirroring instance instance-name family family-name出力ファイルfile-name
  2. set forwarding-options port-mirroring instance instance-name family family-name output file file-name (none | linear) max-size value

オンデバイスパケットキャプチャの開始、停止、またはクリア

オンデバイスパケットキャプチャを開始、停止、またはクリアするには、必要に応じて以下の操作コマンドを使用します。
注:
  • 3 つのコマンドのいずれにもファミリーを指定する必要はありません。これは任意です。

  • パケットキャプチャの期間は、45秒から1800秒の間で設定できます。

  • clearコマンドでインスタンスを指定する必要はありません。これはオプションです。

  • clearコマンドは、セルフミラーリング統計をクリアし、関連するPCAPファイルを削除します。

  1. request forwarding-options port-mirroring instance instance-name family family-name self-mirror-start start-duration-seconds
  2. request forwarding-options port-mirroring instance instance-name family family-name self-mirror-stop
  3. クリア フォワーディングオプションポートミラーリングインスタンス instance-name ファミリー family-name

セルフミラーリングの遷移状態、開始/停止、統計情報の表示

設定を表示するには:
注:

ファイル内のキャプチャされたミラーリングされたパケットは、WANインターフェイス上のL2ヘッダーを保持します。

プラットフォーム固有の オンデバイスパケットキャプチャ 動作

プラットフォーム固有の オンデバイスパケットキャプチャ 動作

お使いのプラットフォームに固有の動作を確認するには、以下の表を使用して下さい。

プラットフォームサポートの詳細については、 機能エクスプローラを参照してください。

表1:プラットフォーム固有のオンデバイスパケットキャプチャの動作

プラットフォーム

違い

MXシリーズ

この機能をサポートするMXシリーズプラットフォームの場合:

  • set system ddos-protection protocolssample tapパケットタイプのbandwidthburst、およびrecover-time 値を設定することで、ハードウェアポリサーのデフォルト設定を変更できます。

    注意:
    • PCAPファイルの容量が不足しないように、以下のことを推奨します。
      1. ポートミラーリングインスタンスの入力レートをメインライントラフィックのスループットに比例して設定し、サンプル化されたトラフィックススループットをMbpsで設定します。
      2. ファイアウォールの一致条件を使用して、 ipportprotocol などの条件に基づいてトラフィックをフィルタリングし、可能な限り選択的にトラフィックをキャプチャします。
      3. デフォルトよりも高い帯域幅レートでポリサーを設定する場合は注意が必要です。これは、デバッグウィンドウなど、必要に応じてのみ実行します。
  • ポートミラーリングインスタンスの最大数は30です。

  • ポートミラーリング設定の場合と同様に、セルフミラーリング設定でも rate 値を適用できます。

PTXシリーズ

この機能をサポートするPTXシリーズプラットフォームの場合:

  • ポートミラーリングインスタンスの最大数は15です。

  • ポートミラーリング設定の場合と同様に、セルフミラーリング設定に rate 値と max-packet-length 値を適用できます。