Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

複数の宛先のポートミラーリングの設定

ネクストホップグループを使用した複数の宛先へのレイヤー2 ポートミラーリングについて

MXシリーズルーターとEXシリーズスイッチでは、トンネルインターフェイスに適用されるレイヤー2 ポートミラーリングファイアウォールフィルターでネクストホップグループを設定することで、トンネルインターフェイスにトラフィックをミラーリングできます。複数の宛先へのパケットのミラーリングは、 マルチパケットポートミラーリングとも呼ばれます。

注:

Junos OSリリース9.5では、MXシリーズルーターでネクストホップグループを使用したレイヤー2  ポートミラーリング のサポートが導入されましたが、トンネルPICのインストールが必要でした。Junos OSリリース9.6以降、MXシリーズルーター でネクストホップグループを使用するレイヤー2 ポートミラーリングにトンネルPICは必要ありません。

MXシリーズルーターとEXシリーズスイッチでは、ネクストホップグループにパケットをミラーリングするための ファイアウォールフィルター を定義できます。ネクストホップグループには、レイヤー2 メンバー、レイヤー3 メンバー、およびユニットリスト(各インターフェイスにパケットをミラーリング)またはロードバランシング(複数のインターフェイスのいずれかにパケットをミラーリング)するサブグループを含めることができます。MXシリーズルーターとEXシリーズスイッチは、最大30のネクストホップグループをサポートします。各ネクストホップグループは、最大16のネクストホップアドレスをサポートします。各ネクストホップグループは、少なくとも2つのアドレスを指定する必要があります。

ネクストホップグループのメンバーへのポートミラーリングを有効にするには、ネクストホップグループをファイアウォールフィルターのフィルターアクションとして指定し、MXシリーズルーターまたはEXシリーズスイッチ上の論理トンネルインターフェイス(lt-)または仮想トンネルインターフェイス(vt-)にファイアウォールフィルターを適用します。

注:

負荷分散ミラーリングトラフィックにサブグループを使用することはサポートされていません。

ポートミラーリング用のMXシリーズルーターでのネクストホップグループの定義

インターネットプロセッサーII特定用途向け集積回路(ASIC)を搭載したルーターでは、分析のために、IPバージョン4(IPv4)またはIPバージョン6(IPv6)パケットのコピーをルーターから外部ホストアドレスまたはパケットアナライザに送信できます。これは 、ポートミラーリングと呼ばれます。

ポートミラーリングは、トラフィックサンプリングとは異なります。トラフィックサンプリングでは、IPv4ヘッダーに基づくサンプリングキーがルーティングエンジンに送信されます。そこで、キーをファイルに配置するか、キーに基づくcflowdパケットをcflowdサーバーに送信できます。ポートミラーリングでは、パケット全体がコピーされ、ネクストホップインターフェイスを介して送信されます。

サンプリングとポートミラーリングの同時使用を設定し、ポートミラーリングされたパケットに独立したサンプリングレートとランレングスを設定できます。ただし、サンプリングとポートミラーリングの両方にパケットが選択された場合、アクションは1つしか実行できず、ポートミラーリングが優先されます。例えば、インターフェイスに入力されるすべてのパケットをサンプリングするようにインターフェイスを設定し、フィルターが別のインターフェイスにポートミラーリングするパケットも選択した場合、ポートミラーリングのみが有効になります。明示的なフィルターポートミラーリング基準に一致しない他のすべてのパケットは、最終宛先に転送されるときにサンプリングされ続けます。

ネクストホップグループでは、複数のインターフェイスにポートミラーリングを含めることができます。

MXシリーズルーターでは、トンネルインターフェイスの入力トラフィックを複数の宛先にミラーリングできます。この形式のマルチパケットポートミラーリングでは、ネクストホップグループに2つ以上の宛先を指定し、そのネクストホップグループを参照するファイアウォールフィルターをフィルターアクションとして定義し、そのフィルターをMXシリーズルーター上の論理トンネルインターフェイス lt-)または仮想トンネルインターフェイス(vt- に適用します。

レイヤー 2 ポートミラーリング ファイアウォール フィルター アクションのネクストホップ グループを定義するには:

  1. 転送オプションの設定を有効にします。
  2. レイヤー2 ポートミラーリングのネクストホップグループの設定を有効にします。
  3. ネクストホップグループの設定で使用するアドレスのタイプを指定します。
  4. ネクストホップルートのインターフェイスを指定します。

    または

    MXシリーズルーターは、最大30のネクストホップグループをサポートします。各ネクストホップグループは、最大16のネクストホップアドレスをサポートします。各ネクストホップグループは、少なくとも2つのアドレスを指定する必要があります。 next-hop-address は、IPv4またはIPv6アドレスにすることができます。

  5. (オプション)ネクストホップサブグループを指定します。
  6. ネクストホップグループの設定を確認します。

例:M、MX、および T Series ルーターでネクストホップ グループを使用したマルチ ポート ミラーリングを構成する

複数のパケットタイプを含むトラフィックを分析する必要がある場合や、単一のタイプのトラフィックに対して複数のタイプの分析を実行する場合は、複数のポートミラーリングとネクストホップグループを実装できます。グループごとに最大16個のトラフィックのコピーを作成し、そのトラフィックをネクストホップグループメンバーに送信できます。1台のルーターには、常に最大30のグループを設定できます。ポートミラーリングされたトラフィックは、集合型SONET/SDH、集合型イーサネット、ループバック(lo0)、または管理(fxp0)インターフェイスを除く、あらゆるインターフェイスに送信できます。ポートミラーリングされたトラフィックを複数のフローサーバーまたはパケットアナライザに送信するには、[edit forwarding-options]階層レベルでnext-hop-groupステートメントを使用できます。

図1:アクティブフロー監視—ネクストホップグループによるマルチポートミラーリング トポロジー図 Network monitoring setup with an M Series or T Series router using port mirroring. Traffic types: HTTP (blue), FTP (green), and other (orange) are mirrored to packet analyzers and cflowd servers for analysis.

図1は、ネクストホップグループで複数のポートミラーリングを設定する方法の例を示しています。すべてのトラフィックは、インターフェイスge-1/0/0で監視ルーターに入ります。ファイアウォールフィルターは、すべての着信パケットをカウントし、トンネルサービスPICにポートミラーリングします。2つ目のフィルターがトンネルインターフェイスに適用され、トラフィックをHTTPトラフィック、FTPトラフィック、その他すべてのトラフィックの3つのカテゴリに分割します。3 種類のトラフィックは、3 つの別々のネクストホップ グループに割り当てられます。各ネクストホップグループには、パケットアナライザとフローサーバーの異なるグループにつながる一意の出口インターフェイスのペアが含まれています。

注:

同じPFEから異なる宛先にパケットをミラーリングできるようになったインスタンスも、インスタンスごとに異なるサンプリングパラメーターを使用します。グローバルポートミラーリングとインスタンスベースのポートミラーリングの両方を使用してレイヤー2ポートミラーリングを設定すると、PICレベルのインスタンスがFPCレベルを上書きし、FPCレベルがグローバルインスタンスを上書きします。

例:複数の宛先へのレイヤー 2 ポート ミラーリング

MXシリーズルーターでは、トンネルインターフェイスに適用されるレイヤー2 ポートミラーリングファイアウォールフィルターでネクストホップグループを設定することで、複数のトンネル宛先にトラフィックをミラーリングできます。

  1. FPC 2のPIC 0でトンネルサービスをサポートするようにシャーシを設定します。この設定には、FPC 2、PIC 0、ポート 10上の2つの論理トンネルインターフェイスが含まれます。

  2. 3 つのブリッジ ドメインと 1 つのレイヤー 2 VPN CCC の物理インターフェイスと論理インターフェイスを設定します。

    • ブリッジドメイン BD は、 論理インターフェイスge-2/0/1.0 および ge-2/0/1.1にまたがります。

    • ブリッジドメイン bd_next_hop_group は、論理インターフェイス ge-2/2/9.0 および ge-2/0/2.0に及びます。

    • ブリッジドメイン bd_port_mirror は、論理トンネルインターフェイス lt-2/0/10.2を使用します。

    • レイヤー2 VPN CCC if_switch は、論理インターフェイス ge-2/0/1.2 および lt-2/0/10.1を接続します。

  3. 3 つのブリッジ ドメインとレイヤー 2 VPN スイッチング CCC を設定します。

    • ブリッジドメイン BD は、 論理インターフェイスge-2/0/1.0 および ge-2/0/1.1にまたがっています。

    • ブリッジドメイン bd_next_hop_group は、論理インターフェイス ge-2/2/9.0 および ge-2/0/2.0にまたがっています。

    • ブリッジドメイン bd_port_mirror は、論理トンネルインターフェイス lt-2/0/10.2を使用します。

    • レイヤー 2 VPN CCC if_switch は、インターフェイス ge-2/0/1.2lt-2/0/10.1 を接続します。

    レイヤー 2 スイッチング クロスコネクトの CCC 接続の設定の詳細については、 MPLS アプリケーション ユーザー ガイドを参照してください。

  4. フォワーディングオプションを設定します。

    • グローバルポートミラーリングプロパティを設定して、 ファミリーvpls  トラフィックをブリッジドメイン bd_port_mirror上のインターフェイスにミラーリングします。

    • レイヤー2 トラフィックをブリッジドメインbd_next_hop_groupに転送するようにネクストホップグループnhg_mirror_to_bdを設定します。

    これらの転送オプションは両方とも、ポートミラーリングファイアウォールフィルターによって参照されます。

  5. ファミリー ブリッジ トラフィック用に 2 つのレイヤー 2 ポートミラーリング ファイアウォール フィルターを設定します。

    • filter_pm_bridge—すべての ファミリー ブリッジ トラフィックをグローバルポートミラーリング宛先に送信します。

    • filter_redirect_to_nhg—すべての ファミリー ブリッジ トラフィックを最終ネクストホップグループ nhg_mirror_to_bdに送信します。

    ファミリー ブリッジトラフィック用のレイヤー2 ポートミラーリングファイアウォールフィルターは、カプセル化ethernet-bridgeで設定された物理インターフェイス上のトラフィックに適用されます。

変更履歴テーブル

サポートされる機能は、使用しているプラットフォームとリリースによって決まります。 機能エクスプローラー を使用して、機能がお使いのプラットフォームでサポートされているかどうかを確認します。

リリース
説明
14.2
リリース14.2以降、インターネットプロセッサーII特定用途向け集積回路(ASIC)を搭載したルーターでは、分析のためにIPバージョン4(IPv4)またはIPバージョン6(IPv6)パケットのコピーをルーターから外部ホストアドレスまたはパケットアナライザに送信できるようになりました。