Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
このページの内容
 

論理インターフェイスでのポートミラーリングの設定

レイヤー 2 ポート ミラーリング ファイアウォール フィルター

このトピックでは、次の情報について説明します。

レイヤー 2 ポート ミラーリング ファイアウォール フィルターの概要

MXシリーズルーターとEXシリーズスイッチでは、ファイアウォールフィルター条件を設定して、ファイアウォールフィルターが適用されるインターフェイスのすべてのパケットにレイヤー2 ポートミラーリングを適用するように指定できます。

レイヤー 2 ポートミラーリング ファイアウォール フィルターは、入出力論理インターフェイス(集合型イーサネット論理インターフェイスを含む)、VLAN に転送またはフラッディングされたトラフィック、VPLS ルーティング インスタンスに転送またはフラッディングされたトラフィックに適用できます。

MXシリーズルーターとEXシリーズスイッチは、VPLS(family ethernet-switching または family vpls)トラフィックとレイヤー2 VPNトラフィックのレイヤー2 ポートミラーリングをレイヤー2 環境で family ccc でサポートします

ファイアウォールフィルター term内では、次のいずれかの方法で、 then ステートメントでレイヤー2 ポートミラーリングプロパティを指定できます。

  • ポート上で効果のあるレイヤー 2 ポート ミラーリング プロパティを暗示的に参照します。

  • レイヤー2 ポートミラーリングの特定の名前付きインスタンスを明示的に参照します。

注:

レイヤー 2 ポートミラーリング ファイアウォール フィルターを設定する場合、 ルート送信元アドレスに基づいて一致条件を指定するオプションの from ステートメントを含めないでください。すべてのパケットが一致したと見なされ、thenステートメントで指定されたすべてのactionsaction-modifiersが取得されるように、このステートメントを省略します。

すべての着信パケットをミラーリングしたい場合は、from ステートメントを使用しないでください。/* コメント: 1つは、パケットのサブセットのみをミラーリングすることに関心がある場合、FROMでフィルター条件を設定します。

注:

統合型ルーティングおよびブリッジング(IRB)をVLAN(またはVPLSルーティングインスタンス)に関連付け、VLAN(またはVPLSルーティングインスタンス)内で port-mirror または port-mirror-instance アクションを備えた転送テーブルフィルターも設定した場合、IRBパケットはレイヤー2パケットとしてミラーリングされます。この動作を無効にするには、VLAN(またはVPLSルーティングインスタンス)で no-irb-layer-2-copy ステートメントを設定します。

レイヤー 2 ポートミラーリング ファイアウォール フィルターの設定方法の詳細については、 レイヤー 2 ポートミラーリング ファイアウォール フィルターの定義を参照してください。

プロバイダエッジ(PE)ルーターまたは PE スイッチとして設定された MX ルーターおよび EXシリーズスイッチでレイヤー 2 ポートミラーリング ファイアウォール フィルターを使用する方法の詳細については、「 PE ルーター論理インターフェイスのレイヤー 2 ポート ミラーリングについて」を参照してください。一般的なファイアウォールフィルターの設定(レイヤー3 環境を含む)の詳細については、 ルーティングポリシー、ファイアウォールフィルター、およびトラフィックポリサーユーザーガイドを参照してください。

論理インターフェイスで送受信したパケットのミラーリング

論理インターフェイスで送受信されたレイヤー2 トラフィックをミラーリングするには、インターフェイスの入力または出力にポートミラーリングファイアウォールフィルターを適用します。

ポートミラーリングファイアウォールフィルターは、集合型イーサネット論理インターフェイスに適用することもできます。詳細については、「 PEルーター集合型イーサネットインターフェイスのレイヤー2ポートミラーリングについて」を参照してください。

注:

ポートミラーリングファイアウォールフィルターが論理インターフェイスの入力と出力の両方に適用されている場合、各パケットのコピーが2つミラーリングされます。ルーターまたはスイッチが重複したパケットを同じ宛先に転送するのを防ぐために、レイヤー 2 パケット アドレス ファミリーのグローバル インスタンスでレイヤー 2 ポート ミラーリングの「ミラーワンス」オプションを有効にします。

VLANに転送またはフラッディングされたパケットのミラーリング

VLAN に転送される、または VLAN にフラッディングされたレイヤー 2 トラフィックをミラーリングするには、ポートミラーリングファイアウォールフィルターを転送テーブルまたはフラッディングテーブルへの入力に適用します。VLAN転送テーブルまたはフラッディングテーブルで受信した、フィルター条件に一致するパケットはすべてミラーリングされます。

VLAN の詳細については、 レイヤー 2 ブリッジ ドメインの概要を参照してください。VLANでのフラッディング動作については、 スイッチとして機能するブリッジドメインのレイヤー2学習と転送の設定を参照してください。

注:

1つのVLANの下の任意のインターフェイスでポートミラーリングを設定すると、ミラーリングされたパケットは、異なるVLANにある外部アナライザに移動できます。

VPLSルーティングインスタンスに転送またはフラッディングされたパケットのミラーリング

VPLS ルーティング インスタンスに転送された、またはフラッディングされたレイヤー 2 トラフィックをミラーリングするには、ポートミラーリング ファイアウォール フィルターを転送テーブルまたはフラッディング テーブルへの入力に適用します。VPLS ルーティング インスタンス転送テーブルまたはフラッディング テーブルで受信し、フィルター条件に一致するパケットはすべてミラーリングされます。

VPLSルーティングインスタンスの詳細については、 VPLSルーティングインスタンスの設定 および ブリッジドメインとVPLSルーティングインスタンスのVLAN識別子の設定を参照してください。VPLSでのフラッディング動作については、 ルーティングデバイス用Junos OS VPNライブラリを参照してください。

レイヤー 2 ポートミラーリング ファイアウォール フィルターの定義

VPLS(仮想プライベートLANサービス)トラフィック(family ethernet-switching または family vpls)およびファミリー付きレイヤー2VPNの場合 cccMXシリーズルーターおよびEXシリーズスイッチのみの場合、パケットがファイアウォールフィルター条件で設定された条件に一致した場合に実行するアクションとしてレイヤー2 ポートミラーリングを指定するファイアウォールフィルターを定義できます。

レイヤー 2 ポートミラーリング ファイアウォール フィルターは、以下の方法で使用できます。

  • 論理インターフェイスで受信または送信されたパケットをミラーリングします。

  • VLANに転送またはフラッディングされたパケットをミラーリングするため。

  • VPLSルーティングインスタンスに転送またはフラッディングされたパケットをミラーリングするため。

  • トンネル インターフェイス入力パケットのみを複数の宛先にミラーリングするため。

MXシリーズルーターとEXシリーズスイッチで設定できる3つのタイプのレイヤー2ポートミラーリングの概要については、 レイヤー2ポートミラーリングタイプの適用を参照してください。

レイヤー 2 ポートミラーリングアクションでファイアウォールフィルターを定義するには:

  1. VLAN、レイヤー 2 スイッチング クロスコネクト、または仮想プライベート LAN サービス(VPLS)の一部であるレイヤー 2 パケットのファイアウォール フィルターの設定を有効にします。

    familyオプションの値は、ethernet-switchingccc、またはvplsです。

  2. ファイアウォールフィルターの設定を有効にする pm-filter-name:
  3. ファイアウォールフィルターの条件の設定を有効にします pm-filter-term-name
  4. (オプション)サンプリングされたパケットのサブセットをミラーリングする 場合にのみ、  ルート送信元アドレスに基づいてファイアウォールフィルター一致条件を指定します。
    注:

    サンプリングされたすべてのパケットが一致しているとみなす(そして then ステートメントで指定されたアクションの対象となる)場合は、 from ステートメントを完全に省略します。

  5. 一致するパケットに適用する actionaction-modifier の設定を有効にします。
  6. 一致するパケットに対して実行するアクションを指定します。

    actionの推奨値はacceptです。アクションを指定しない場合、またはthenステートメントを完全に省略した場合、fromステートメントの条件に一致するすべての パケットが受け入れられます。

  7. action-modifierとして、レイヤー 2 ポートミラーリングまたはネクストホップグループを指定します。
    • 基盤となる物理インターフェイスに関連付けられたパケット転送エンジンまたはPICに対して現在有効なレイヤー2 ポートミラーリングプロパティを参照するには、 port-mirror ステートメントを使用します。

    • 特定の名前付きインスタンスで構成されたレイヤー 2 ポート ミラーリング プロパティを参照するには、port-mirror-instance pm-instance-name アクション修飾子を使用します。

      基盤となる物理インターフェイスがレイヤー2 ポートミラーリングの名前付きインスタンスにバインドされておらず、レイヤー2 ポートミラーリングのグローバルインスタンスに暗黙的にバインドされている場合、論理インターフェイスのトラフィックは、 port-mirror-instance アクション修飾子が参照する名前付きインスタンスで指定されたプロパティに従ってミラーリングされます。

    • (パケットの追加コピーをアナライザーに送信するため)ネクストホップアドレスを指定するネクストホップグループを参照するには、 next-hop-group pm-next-hop-group-name アクション修飾子を使用します。

      ネクストホップグループの設定情報については、 レイヤー2ポートミラーリングのネクストホップグループの定義を参照してください。レイヤー 2 ポート ミラーリングにネクストホップ グループを指定した場合、ファイアウォール フィルター条件はトンネル インターフェイス入力にのみ適用されます。

  8. レイヤー 2 ポートミラーリング ファイアウォール フィルターの最小設定を検証します。

    ファイアウォールフィルター条件 then ステートメントでは、 action-modifierport-mirrorport-mirror-instance 、または next-hop-group pm-next-hop-group-nameです。

ポートミラーリング用のプロトコル非依存型ファイアウォールフィルターの設定

MPCを搭載したMXシリーズルーターでは、ファイアウォールフィルターを設定して、グローバルレベルおよびインスタンスレベルでレイヤー2およびレイヤー3パケットをミラーリングすることができます。ポートミラーがイングレスまたはエグレスで設定されている場合、インターフェイスに出入りするパケットがコピーされ、そのコピーがローカルインターフェイスに送信され、ローカル監視が行われます。

注:

Junos OSリリース13.3R6以降、ポートミラーリング family any をサポートするのはMPCインターフェイスのみです。DPCインターフェイスは family anyをサポートしていません。

通常、ファイアウォールフィルターは、インターフェイスで設定されたファミリーに基づいてレイヤー2またはレイヤー3のパケットをミラーリングするように設定されています。ただし、IRB(統合型ルーティングおよびブリッジング)インターフェイスの場合、IRBインターフェイスはレイヤー3パケットのみをミラーリングするように設定されているため、レイヤー2パケットは完全にミラーリングされません。このようなインターフェイスでは、ファミリー any にファイアウォール フィルターとポート ミラーリング パラメーターを設定し、レイヤー 2 パケットかレイヤー 3 パケットかに関係なく、パケットが完全にミラーリングされるようにすることができます。

注:
  • インスタンスでのポートミラーリングでは、同じインスタンスに対して inetinet6cccvpls などの1つ以上のファミリーを同時に設定できます。

  • レイヤー2ポートミラーリングの場合、VLANタグ、MPLSヘッダーは保持され、egressのミラーリングされたコピーで確認できます。

  • VLAN正規化では、正規化前の情報がingress時にミラーリングされたパケットに表示されます。同様に、egressでは、ミラーリングされたパケットに正規化後の情報が表示されます。

ポートミラーリングの設定を開始する前に、有効な物理インターフェイスを設定する必要があります。

ポートミラーリング用にプロトコル非依存型ファイアウォールフィルターを設定するには:

  1. egressまたはingressトラフィックをミラーリングするためのグローバルファイアウォールフィルターを設定します。
  2. インスタンスのトラフィックをミラーリングするようにファイアウォールフィルターを設定します。
  3. エグレスとイングレストラフィックのミラーリングパラメーターを設定します。
  4. インスタンスのミラーリングパラメーターを設定します。この設定では、レイヤー 2 パケットの出力または宛先を、有効なネクストホップ グループまたはレイヤー 2 インターフェイスのいずれかに指定できます。
  5. パケットが送信されるイングレスまたはエグレスインターフェイスでファイアウォールフィルターを設定します。

例:ファイアウォールフィルターを使用した従業員Webトラフィックのミラーリング

要件

この例では、以下のハードウェアおよびソフトウェアコンポーネントを使用しています。

  • 1つのスイッチ

  • Junos 14.1X53-D20

概要

この例では、 xe-0/0/0xe-0/0/6 が従業員のコンピューターの接続として機能します。インターフェイス xe-0/0/47 は、アナライザアプリケーションを実行するデバイスに接続されています。

すべてのトラフィックをミラーリングするのではなく、通常は特定のトラフィックのみをミラーリングすることが望ましいです。これは帯域幅とハードウェアのより効率的な使用であり、これらのアセットの制約のために必要になる場合があります。この例では、従業員のコンピューターから Web に送信されたトラフィックのみをミラーリングします。

トポロジー

図1 は、この例のネットワークトポロジーを示しています。

図1:ローカルポートミラーリングのネットワークトポロジーNetwork Topology for Local Port Mirroring Example

設定

ミラーリングされるトラフィックが従業員からWebに送信されたトラフィックのみであることを指定するには、このセクションで説明されているタスクを実行します。ミラーリング用にこのトラフィックを選択するには、ファイアウォールフィルターを使用してこのトラフィックを指定し、ポートミラーリングインスタンスに誘導します。

手順

CLIクイックコンフィグレーション

従業員のコンピューターからウェブ宛てのトラフィックのローカルポートミラーリングをすばやく設定するには、次のコマンドをコピーしてスイッチの端末ウィンドウに貼り付けます。

注:

set forwarding options port-mirroring family inet outputip-addressコマンドは、EX9253プラットフォームではサポートされていません。

ステップバイステップの手順

従業員のコンピューターに接続された 2 つのポートから、従業員から Web へのトラフィックのローカル ポート ミラーリングを構成するには:

  1. アナライザアプリケーションをネクストホップとして実行しているデバイスの出力インターフェイスとIPアドレスを含む、ポートミラーリングインスタンスを設定します。(出力のみを設定します。入力はフィルターから取得されます。)ミラーが IPv4 トラフィック(family inet)用であることも指定する必要があります。

  2. Webに送信されたトラフィックに一致する条件を含むwatch-employeeと呼ばれるIPv4(family inet)ファイアウォールフィルターを設定し、ポートミラーリングインスタンスに送信します。企業サブネット(宛先または送信元アドレスが192.0.nn.nn/24)との間で送受信されるトラフィックはコピーする必要はありません。そのため、Webトラフィックをインスタンスに送信する条件に達する前に、まずそのトラフィックを受け入れる別の条件を作成してください。

  3. 従業員のコンピューターとアナライザデバイスに接続されたIPv4インターフェイスのアドレスを設定します。

  4. ファイアウォールフィルターをイングレスフィルターとして適切なインターフェイスに適用します。

結果

設定の結果を確認します。

検証

アナライザが正しく作成済みであることの確認

目的

アナライザが、適切な入力インターフェイスと適切な出力インターフェイスを持つスイッチ上で作成されていることを確認します。

アクション

ポートミラーアナライザが show forwarding-options port-mirroring コマンドを使用して、想定どおりに設定されていることを確認できます。

意味

この出力は、ポートミラーリングインスタンスの比率が1(すべてのパケットをミラーリング、デフォルト設定)とミラーリングされた元のパケットの最大サイズ(0 はパケット全体を示す)であることを示しています。出力インターフェイスの状態がダウンしている場合、または出力インターフェイスが設定されていない場合、状態の値は down され、インスタンスはミラーリング用にプログラムされません。

PE ルーターまたは PE スイッチ論理インターフェイスのレイヤー 2 ポート ミラーリング

サービスプロバイダネットワークの顧客向けエッジでプロバイダエッジ(PE)デバイスとして設定されたルーターまたはスイッチの場合、以下のイングレスおよびエグレスポイントにレイヤー2 ポートミラーリング ファイアウォールフィルター を適用して、ルーターまたはスイッチとカスタマーエッジ(CE)デバイス(通常はルーターおよびイーサネットスイッチでもあります)間のトラフィックをミラーリングできます。

表 1 に、PE デバイスとして設定されたルーターまたはスイッチにレイヤー 2 ポートミラーリング ファイアウォール フィルターを適用する方法を示します。

表1:PEデバイスでのレイヤー2 ポートミラーリングファイアウォールフィルターの適用

適用ポイント  

ミラーリングの範囲

注記

設定の詳細

ingress顧客向け論理 インターフェイス

サービスプロバイダ顧客のネットワーク内から発信され、最初にCEデバイスに送信され、PEデバイスの隣に送信されるパケット。

VPLSルーティングインスタンス用に、CEデバイスとPEデバイスの間に集合型イーサネットインターフェイスを設定することもできます。トラフィックは、集約されたインターフェイス内のすべてのリンクでロードバランシングされます。

集合型イーサネットインターフェイスで受信したトラフィックは、宛先MAC(DMAC)アドレスのルックアップに基づいて別のインターフェイス上に転送されます。

  • ローカルサイト宛のパケットは、負荷分散された子インターフェイスから送信されます。

  • リモートサイト宛のパケットはカプセル化され、ラベルスイッチパス(LSP)上に転送されます。

論理インターフェイスへのレイヤー 2 ポート ミラーリングの適用をご覧ください。

VPLSルーティングインスタンスの詳細については、 VPLSルーティングインスタンスの設定 および ブリッジドメインとVPLSルーティングインスタンスのVLAN識別子の設定を参照してください。

Egress顧客向け論理 インターフェイス

PE デバイスによって別の PE デバイスに転送されるユニキャスト パケット。

注: ポートミラーリングフィルターを 論理インターフェイスの出力に適用すると、ユニキャストパケットのみがミラーリングされます。マルチキャスト、不明なユニキャスト、およびブロードキャスト パケットをミラーリングするには、VLAN または VPLS ルーティング インスタンスのフラッド テーブルへの入力にフィルターを適用します。

論理インターフェイスへのレイヤー 2 ポート ミラーリングの適用をご覧ください。

VLAN転送 テーブルまたはフラッディング テーブルへの入力

CEデバイスからVLANに送信されたトラフィックまたはフラッドトラフィックを転送します。

転送トラフィックとフラッディングトラフィックは、通常、ブロードキャストパケット、マルチキャストパケット、宛先MACアドレスが不明なユニキャストパケット、またはDMACルーティングテーブル内のMACエントリーを含むパケットで構成されます。

レイヤー2ポートミラーリングをトラフィック転送またはブリッジドメインへのフラッディングに適用するをご覧ください。VPLSでのフラッディング動作については、ルーティングデバイス用Junos OS VPNライブラリを参照してください。

VPLS ルーティング インスタンス転送 テーブルまたはフラッディング テーブルへの入力

CEデバイスからVPLSルーティングインスタンスに送信されたトラフィックまたはフラッドトラフィックを転送します。

レイヤー 2 ポート ミラーリングをトラフィックに転送または VPLS ルーティング インスタンスにフラッディングする適用をご覧ください。VPLSでのフラッディング動作については、ルーティングデバイス用Junos OS VPNライブラリを参照してください。

PE ルーターまたは PE スイッチの集合型イーサネット インターフェイスのレイヤー 2 ポート ミラーリング

集合型イーサネットインターフェイスは、同じ速度で全二重リンク接続モードで動作する一連の物理インターフェイスで構成される仮想集約リンクです。VPLSルーティングインスタンス用に、CEデバイスとPEデバイスの間に集合型イーサネットインターフェイスを設定できます。トラフィックは、集約されたインターフェイス内のすべてのリンクでロードバランシングされます。集約されたインターフェイスの 1 つ以上のリンクに障害が発生した場合、トラフィックは残りのリンクに切り替わります。

レイヤー 2 ポートミラーリング ファイアウォール フィルター を集合型イーサネット インターフェイスに適用して、親インターフェイスで ポート ミラーリング を設定できます。ただし、子インターフェイスが異なるレイヤー2 ポートミラーリングインスタンスにバインドされている場合、子インターフェイスで受信したパケットは、それぞれのポートミラーリングインスタンスで指定された宛先にミラーリングされます。したがって、複数の子インターフェイスがパケットを複数の宛先にミラーリングできます。

例えば、親の集合型イーサネットインターフェイスインスタンス ae0 に2つの子インターフェイスがあるとします。

  • xe-2/0/0

  • xe-3/1/2

ae0上のこれらの子インターフェイスが、2つの異なるレイヤー2 ポートミラーリングインスタンスにバインドされているとします。

  • pm_instance_A—子インターフェイス xe-2/0/0にバインドされた、レイヤー2 ポートミラーリングの名前付きインスタンス。

  • pm_instance_B—子インターフェイス xe-3/1/2にバインドされたレイヤー2ポートミラーリングの名前 付きインスタンス。

ここで、ae0.0(集合型イーサネットインターフェイスインスタンス0上の論理ユニット0)で送信されたレイヤー2トラフィックに、レイヤー2 ポートミラーリングファイアウォールフィルターを適用するとします。これにより、ae0.0上のポートミラーリングが有効になり、レイヤー2 ポートミラーリングプロパティが指定されている子インターフェイスで受信したトラフィックの処理に以下のような影響があります。

  • xe-2/0/0で受信したパケットは、ポートミラーリングインスタンスpm_instance_Aで設定された出力インターフェイスにミラーリングされます。

  • xe-3/1/2.0で受信したパケットは、ポートミラーリングインスタンスpm_instance_Bで設定された出力インターフェイスにミラーリングされます。

pm_instance_Apm_instance_Bは異なるパケット選択プロパティを指定したり、宛先プロパティをミラーリングできるため、xe-2/0/0xe-3/1/2.0で受信したパケットは、異なるパケットを異なる宛先にミラーリングできます。

レイヤー 2 ポート ミラーリングの論理インターフェイスへの適用

レイヤー 2 ポートミラーリング ファイアウォール フィルターは、集合型イーサネット論理インターフェイスを含む論理インターフェイスの入力または出力に適用できます。フィルターアクションで指定されたアドレスタイプファミリーのパケットのみがミラーリングされます。

開始する前に、以下のタスクを完了してください。

  • 論理インターフェイスへの入力または論理インターフェイスへの出力に適用するレイヤー2 ポートミラーリングファイアウォールフィルターを定義します。詳細については、「 レイヤー 2 ポートミラーリング ファイアウォール フィルターの定義」を参照してください。

    注:

    この設定タスクでは、2つのレイヤー2 ポートミラーリングファイアウォールフィルターを表示します。1つは論理インターフェイスのイングレストラフィックに適用され、もう1つのフィルターは論理インターフェイスのエグレストラフィックに適用されます。

レイヤー 2 ポートミラーリング ファイアウォール フィルターを入出力論理インターフェイスに適用するには:

  1. 論理インターフェイスの基盤となる物理インターフェイスを設定します。

    1. 基盤となる物理インターフェイスの設定を有効にします。

      注:

      ポートミラーリングファイアウォールフィルターは、集合型イーサネット論理インターフェイスに適用することもできます。


    2. VPLS用に設定されたギガビットイーサネットインターフェイスおよび集合型イーサネットインターフェイスでは、インターフェイス上で802.1Q VLANタグ付きフレームの受信と送信を有効にします。


    3. 802.1Q VLANタグ付けとブリッジングが有効IEEE、TPID 0x8100またはユーザー定義のTPIDを送信するパケットを受け入れる必要があるイーサネットインターフェイスでは、論理リンク層カプセル化タイプを設定します。

  2. レイヤー 2 ポートミラーリング ファイアウォール フィルターを適用する論理インターフェイスを設定します。

    1. 論理ユニット番号を指定します。


    2. ギガビットイーサネットまたはアグリゲートイーサネットインターフェイスの場合は、802.1Q VLANタグIDを論理インターフェイスにバインドします。

  3. ブリッジングドメイン、レイヤー2 スイッチングクロスコネクト、または仮想プライベートLANサービス(VPLS)の一部であるレイヤー2 パケットに適用する入力または出力フィルターの仕様を有効にします。
    • インターフェイスでパケットを受信したときにフィルターを評価する場合:

    • インターフェイスでパケットが送信されたときにフィルターを評価する場合:

    familyオプションの値は、ethernet-switchingccc、またはvplsです。

    注:

    ポートミラーリングファイアウォールフィルターが論理インターフェイスの入力と出力の両方に適用されている場合、各パケットのコピーが2つミラーリングされます。ルーターまたはスイッチが同じ宛先に重複したパケットを転送しないようにするには、オプションの mirror-once ステートメントを [edit forwarding-options] 階層レベルに含めます。

  4. 論理インターフェイスに名前付きレイヤー 2 ポート ミラーリング ファイアウォール フィルターを適用するための最小設定を確認します。

集合型イーサネットを介したDemux論理インターフェイスを持つファミリーCCCトラフィックへのレイヤー2ポートミラーリングの適用

レイヤー 2 ファミリーのポートミラーリング設定では、集合型イーサネット インターフェイス上で逆多重化(デモックス)論理インターフェイスを使用することで、AE バンドル下のメンバー物理インターフェイスが消費する論理インターフェイスの数を大幅に削減できます。

このトピックでは、AE バンドル内のメンバー物理インターフェイスの使用を節約する目的で demux 論理インターフェイスを設定する際に役立つガイドラインと手順を提供します。

ガイドライン

集約されたイーサネットインターフェイスを介したdemux論理インターフェイスを設定するこの使用法に固有の設定要素について説明します。

  • ファミリーを次の ccc として設定します

    • でのポートミラーリング設定 edit forwarding-options port mirroring family

    • でのファイアウォールフィルター設定 edit firewall family

    • にあるdemuxインターフェイス設定 edit interfaces demux0 unit 0 family

  • ファイアウォールフィルターとポートミラーリングのファミリーの設定が、(1)同じか、(2)同じ階層内であることを確認します。

  • グローバルポートミラーリングとポートミラーリングインスタンス用に、 ae インターフェイスを介してdemuxインターフェイスを設定できます。

  • ファイアウォールフィルターについては、 ccc をファミリーとして使用するだけでなく、以下のことを行います。

    • フィルターのアクションとして port-mirror を使用します。

    • demux インターフェイスにフィルターを適用します。

  • 次のようにunderlying-interfaceステートメントを使用して、aeインターフェイスをdemux論理インターフェイスの基盤となるインターフェイスとして設定します。

設定サンプル

以下はスパース設定です。ここでは、上記のガイドラインがサンプル設定でどのように展開するかを示すだけです。

レイヤー 2 ポート ミラーリングを、ブリッジ ドメインに転送またはフラッディングされたトラフィックに適用する

レイヤー 2 ポートミラーリング ファイアウォール フィルターを、ブリッジ ドメインに転送またはフラッディングされるトラフィックに適用できます。指定されたファミリータイプで、そのブリッジドメインに転送またはフラッディングされたパケットのみがミラーリングされます。

開始する前に、以下のタスクを完了してください。

  • ブリッジドメインに転送されるトラフィック、またはブリッジドメインにフラッディングされるトラフィックに適用するレイヤー2 ポートミラーリングファイアウォールフィルターを定義します。詳細については、「 レイヤー 2 ポートミラーリング ファイアウォール フィルターの定義」を参照してください。

    注:

    この設定タスクでは、2つのLayer_2ポートミラーリングファイアウォールフィルターを表示します。1つはブリッジドメイン転送テーブルイングレストラフィックに適用され、もう1つはブリッジドメインフラッドテーブルイングレストラフィックに適用されます。

レイヤー 2 ポートミラーリング ファイアウォール フィルターをブリッジ ドメインの転送テーブルまたはフラッド テーブルに適用するには:

  1. 転送またはフラッディングされたトラフィックに対してレイヤー 2 ポートミラーリングファイアウォールフィルターを適用するブリッジドメイン bridge-domain-name の設定を有効にします。
  2. ブリッジドメインを設定します。
  3. ブリッジドメインでトラフィック転送の設定を有効にします。
  4. レイヤー 2 ポートミラーリング ファイアウォール フィルターをブリッジ ドメインの転送テーブルまたはフラッド テーブルに適用します。
    • ブリッジドメインに転送されるパケットをミラーリングするには:

    • フラッディングされているパケットをブリッジドメインにミラーリングするには:

  5. レイヤー 2 ポートミラーリング ファイアウォール フィルターをブリッジ ドメインの転送テーブルまたはフラッド テーブルに適用するための最小設定を確認します。

    1. ブリッジドメインが設定されている階層レベルに移動します。

      • [edit]

      • [edit routing-instances routing-instance-name]


    2. ブリッジドメイン設定を表示します。

レイヤー 2 ポート ミラーリングをトラフィックへの適用、または VPLS ルーティング インスタンスへのフラッディング

レイヤー 2 ポートミラーリング ファイアウォール フィルターを、VPLS ルーティング インスタンスに転送またはフラッディングされるトラフィックに適用できます。指定されたファミリータイプのパケットのみがミラーリングされ、そのVPLSルーティングインスタンスに転送またはフラッディングされます。

開始する前に、以下のタスクを完了してください。

  • VPLSルーティングインスタンスに転送されるトラフィック、またはVLANにフラッディングされるトラフィックに適用するレイヤー2 ポートミラーリングファイアウォールフィルターを定義します。詳細については、「 レイヤー 2 ポートミラーリング ファイアウォール フィルターの定義」を参照してください。

    注:

    この設定タスクでは、2つのLayer_2ポートミラーリングファイアウォールフィルターを示します。1つはVPLSルーティングインスタンス転送テーブルイングレストラフィックに適用され、もう1つはVPLSルーティングインスタンスフラッドテーブルイングレストラフィックに適用されます。

レイヤー 2 ポートミラーリング ファイアウォール フィルターを VPLS ルーティング インスタンスの転送テーブルまたはフラッド テーブルに適用するには:

  1. 転送またはフラッディングされたトラフィックに対してレイヤー 2 ポートミラーリングファイアウォールフィルターを適用する VPLS ルーティングインスタンスの設定を有効にします。

    より詳細な設定情報については、 VPLSルーティングインスタンスの設定を参照してください。

  2. VPLSルーティングインスタンスでトラフィック転送の設定を有効にします。
  3. レイヤー 2 ポートミラーリング ファイアウォール フィルターを VPLS ルーティング インスタンスの転送テーブルまたはフラッド テーブルに適用します。
    • VPLSルーティングインスタンスに転送されるパケットをミラーリングするには:

    • フラッディングされているパケットをVPLSルーティングインスタンスにミラーリングするには:

  4. レイヤー 2 ポートミラーリング ファイアウォール フィルターを VPLS ルーティング インスタンスの転送テーブルまたはフラッド テーブルに適用するための最小設定を確認します。

レイヤー2ポートミラーリングをVLANに転送またはフラッディングされたトラフィックに適用する

レイヤー 2 ポートミラーリング ファイアウォール フィルターは、VLAN に転送またはフラッディングされるトラフィックに適用できます。指定されたファミリータイプで、そのVLANに転送またはフラッディングされたパケットのみがミラーリングされます。

開始する前に、以下のタスクを完了してください。

  • VLANに転送されるトラフィックまたはVLANにフラッディングされるトラフィックに適用するレイヤー2 ポートミラーリングファイアウォールフィルターを定義します。詳細については、「 レイヤー 2 ポートミラーリング ファイアウォール フィルターの定義」を参照してください。

    注:

    この設定タスクでは、VLAN 転送テーブルイングレストラフィックに適用されるフィルターと、VLAN フラッドテーブルイングレストラフィックに適用されるフィルターの 2 つのLayer_2ポートミラーリングファイアウォールフィルターを表示します。

レイヤー 2 ポートミラーリング ファイアウォール フィルターを VLAN の転送テーブルまたはフラッディング テーブルに適用するには:

  1. 転送またはフラッディングされたトラフィックに対してレイヤー 2 ポートミラーリングファイアウォールフィルターを適用する VLAN bridge-domain-name の設定を有効にします。
  2. VLANを設定します。

    より詳細な設定情報については、 ブリッジドメインの設定 および ブリッジドメインとVPLSルーティングインスタンスのVLAN識別子の設定を参照してください。

  3. VLANでトラフィックフォワーディングの設定を有効にします。
  4. レイヤー 2 ポートミラーリング ファイアウォール フィルターを VLAN 転送テーブルまたはフラッディング テーブルに適用します。
    • VLAN に転送されるパケットをミラーリングするには:

    • フラッディングされているパケットを VLAN にミラーリングするには:

  5. レイヤー 2 ポートミラーリング ファイアウォール フィルターを VLAN の転送テーブルまたはフラッド テーブルに適用するための最小設定を検証します。

    1. VLANが設定されている階層レベルに移動します。

      • [edit]

      • [edit routing-instances routing-instance-name]


    2. VLAN設定を表示します。

例:論理インターフェイスでのレイヤー 2 ポート ミラーリング

以下の手順では、グローバル ポートミラーリング インスタンスとポートミラーリング ファイアウォール フィルターを使用して、論理インターフェイスへの入力にレイヤー 2 ポート ミラーリングを設定する例について説明します。

  1. 外部パケットアナライザを含むVLAN example-bd-with-analyzerと、ミラーリングされるレイヤー2 トラフィックの送信元と宛先を含むVLAN example-bd-with-trafficを設定します。

    論理インターフェイス ge-2/0/0.0 が、ポートミラーリングされたパケットを受信する外部トラフィックアナライザに関連付けられているとします。論理インターフェイス ge-2/0/6.0ge-3/0/1.2 がそれぞれトラフィックの入力ポートと出力ポートになると仮定します。

  2. グローバルインスタンスのレイヤー2 ポートミラーリングを設定し、ポートミラーリングの宛先は外部アナライザに関連付けられたVLANインターフェイス(VLAN example-bd-with-analyzerの論理インターフェイスge-2/0/0.0)です。このポートミラーリング宛先にフィルターを適用できるオプションを必ず有効にしてください。

    [edit forwarding-options port-mirroring]階層レベルのinputステートメントは、サンプリングが10パケットごとに開始され、選択された最初の5パケットのそれぞれがミラーリングされることを指定します。

    [edit forwarding-options port-mirroring family ethernet-switching]階層レベルのoutputステートメントは、ブリッジング環境内のレイヤー2 パケットの出力ミラーインターフェイスを指定します。

    • 外部パケットアナライザに関連付けられた論理インターフェイス ge-2/0/0.0は、ポートミラーリングの宛先として設定されます。

    • オプションの no-filter-check ステートメントを使用すると、この宛先インターフェイスにフィルターを設定できます。

  3. レイヤー 2 ポートミラーリング ファイアウォール フィルター example-bridge-pm-filter を設定します。

    このファイアウォールフィルターをブリッジング環境のトラフィックの論理インターフェイスの入力または出力に適用すると、 レイヤー2 ポートミラーリンググローバルインスタンスに設定された入力パケットサンプリングプロパティとミラー宛先プロパティに従ってレイヤー2ポートミラーリングが実行されます。このファイアウォールフィルターは、デフォルトの単一の フィルターアクションacceptで設定されているため、 入力 プロパティ(rate = 10 および run-length = 5)によって選択されたすべてのパケットがこのフィルターに一致します。

  4. 論理インターフェイスを設定します。

    VLAN example-bd-with-traffic上の論理インターフェイスge-2/0/6.0で受信したパケットは、ポートミラーリングファイアウォールフィルターexample-bridge-pm-filterによって評価されます。ファイアウォールフィルターは、ファイアウォールフィルター自体で設定されたフィルターアクションに加えて、グローバルポートミラーリングインスタンスで設定された入力パケットサンプリングプロパティとミラー宛先プロパティに従って、入力トラフィックに作用します。

    • ge-2/0/6.0で受信したすべてのパケットは、論理インターフェイスge-3/0/1.2にある(想定される)通常の宛先に転送されます。

    • 10個の入力パケットごとに、その選択の最初の5パケットのコピーが、もう一方のVLAN(example-bd-with-analyzer)の論理インターフェイスge-0/0/0.0にある外部アナライザに転送されます。

    ポートミラーリングファイアウォールフィルターexample-bridge-pm-filteracceptアクションではなく破棄アクションを実行するように設定した場合、元のすべてのパケットが破棄され、グローバルポートミラーリング入力プロパティを使用して選択されたパケットのコピーが外部アナライザに送信されます。

例:レイヤー 2 VPN のレイヤー 2 ポート ミラーリング

次の例は完全な設定ではありませんが、 ファミリーcccを使用してL2VPNでポートミラーリングを設定するために必要なすべての手順を示しています。

  1. 外部パケットアナライザが含まれるVLAN port-mirror-bdを設定します。

  2. レイヤー 2 VPN CCC を設定して、論理インターフェイス ge-2/0/1.0 と論理インターフェイス ge-2/0/1.1 を接続します。

  3. グローバルインスタンスのレイヤー2 ポートミラーリングを設定し、ポートミラーリングの宛先は外部アナライザに関連付けられたVLANインターフェイス(VLANの論理インターフェイス ge-2/2/9.0 example-bd-with-analyzer)とします。

  4. ファミリーCCC のレイヤー2 ポートミラーリングファイアウォールフィルター pm_filter_cccを定義します。

  5. ポートミラーインスタンスをシャーシに適用します。

  6. VLANにインターフェイスge-2/2/9を設定し、pm_filter_cccファイアウォールフィルターを使用してポートミラーリングにインターフェイスge-2/0/1を設定します。

変更履歴テーブル

サポートされる機能は、使用しているプラットフォームとリリースによって決まります。 機能エクスプローラー を使用して、機能がお使いのプラットフォームでサポートされているかどうかを確認します。

リリース
説明
13.3R6
Junos OSリリース13.3R6以降、ポートミラーリング family any をサポートするのはMPCインターフェイスのみです。