物理インターフェイスでのポートミラーリングの設定
物理インターフェイス上のレイヤー2ポートミラーリングの複数レベルの優先順位
MXシリーズルーターまたはEXシリーズスイッチシャーシのさまざまなレベル(シャーシレベル、FPCレベル、またはPICレベル)で、レイヤー2 ポートミラーリング プロパティの異なるセット(グローバルインスタンスと1つ以上の名前付きインスタンス)をバインドできます。そのため、物理インターフェイスの1つのグループを複数のレイヤー2ポートミラーリング定義にバインドすることができます。
ポートのグループ(または、MX960ルーターのPICレベルバインディングの場合は単一のポート)が複数のレイヤー2ポートミラーリング定義にバインドされている場合、ルーター(またはスイッチ)は、レイヤー2ポートミラーリングプロパティを次のようにそれらのポートに適用します。
シャーシレベルのポートミラーリングプロパティは、シャーシ内のすべてのポートに暗黙的に適用されます。MXシリーズルーターまたはEXシリーズスイッチにグローバルポートミラーリングインスタンスが設定されている場合、これらのポートミラーリングプロパティはすべてのポートに適用されます。 レイヤー2ポートミラーリングのグローバルインスタンスの設定を参照してください。
FPCレベルのポートミラーリングプロパティは、シャーシレベルのプロパティよりも優先されます。DPCまたはFPCがポートミラーリングの名前付きインスタンスにバインドされている場合、これらのポートミラーリングプロパティは、そのDPCまたはFPCに関連付けられたすべてのポートに適用され、シャーシレベルでバインドされたポートミラーリングプロパティを上書きします。 FPCレベルでグループ化されたポートへのレイヤー2ポートミラーリングのバインディングをご覧ください。
PICレベルのポートミラーリングプロパティは、FPCレベルのプロパティよりも優先されます。パケット転送エンジンまたはPICがポートミラーリングの名前付きインスタンスにバインドされている場合、これらのポートミラーリングプロパティは、パケット転送エンジンまたはPICに関連付けられたすべてのポートに適用され、FPCレベルでこれらのポートにバインドされたポートミラーリングプロパティを上書きします。 PICレベルでグループ化されたポートへのレイヤー2ポートミラーリングのバインディングをご覧ください。
FPC レベルでグループ化されたポートへのレイヤー 2 ポート ミラーリングのバインディング
MXシリーズルーターとEXシリーズスイッチでは、レイヤー2ポートミラーリングの名前付きインスタンスを特定のDPCまたはルーター(またはスイッチ)シャーシ内の特定のFPCにバインドできます。これは、ルーター(またはスイッチ)シャーシの FPCレベルで レイヤー2ポートミラーリングの名前付きインスタンスをバインディングすることと呼ばれます。指定されたインスタンスで指定されたポートミラーリングプロパティは、指定されたDPCまたはFPC上のすべてのパケット転送エンジンに関連付けられたすべての物理ポートに適用されます。
また、レイヤー2ポートミラーリングの名前付きインスタンスを、ルーター(またはスイッチ)シャーシのDPCまたはFPC上の特定のパケット転送エンジンにバインドすることもできます。
レイヤー 2 ポート ミラーリングでサポートされているパケット タイプ ファミリー向け
特定の DPC または FPC にバインドされたポートミラーリングプロパティは、グローバルレベルで設定されたポートミラーリングプロパティを上書きします。
特定のパケット転送エンジンにバインドされたポートミラーリングプロパティは、DPCまたはFPCレベルで設定されたポートミラーリングプロパティを上書きします。
レイヤー2ポートミラーリングの名前付きインスタンスは、ルーター(またはスイッチ)シャーシ内の同じポートグループに最大2つまで適用できます。2つの異なるポートミラーリングインスタンスを同じDPCまたはFPCに適用することで、2つの異なるレイヤー2ポートミラーリング仕様を単一のポートグループにバインドできます。
開始する前に、以下のタスクを完了してください。
レイヤー2ポートミラーリングの名前付きインスタンスを定義します。 レイヤー2ポートミラーリングの名前付きインスタンスの定義を参照してください。
MXシリーズルーターとEXシリーズスイッチのDPCまたはFPCの数とタイプ、それぞれのパケット転送エンジンの数、パケット転送エンジンごとのポートの数とタイプに関する情報を表示します。
レイヤー2ポートミラーリングの名前付きインスタンスをDPCまたはFPCとそのパケット転送エンジンにバインドするには:
PICレベルでグループ化されたポートへのレイヤー2ポートミラーリングのバインディング
MXシリーズルーターとEXシリーズスイッチでは、レイヤー2ポートミラーリングの名前付きインスタンスを、特定のパケット転送エンジンに関連付けられたポート(DPC上)または特定のPICに関連付けられたポート(FPCにインストール)にバインドできます。これは、ルーター(またはスイッチ)シャーシの PICレベルで レイヤー2ポートミラーリングの名前付きインスタンスをバインディングすることと呼ばれます。指定されたインスタンスで指定されたポートミラーリングプロパティは、指定されたパケット転送エンジンに関連付けられたすべての物理ポートに適用されます。
また、レイヤー2ポートミラーリングの名前付きインスタンスを、ルーター(またはスイッチ)シャーシ内の特定のDPCまたはFPCにバインドすることもできます。
レイヤー 2 ポート ミラーリングでサポートされているパケット タイプ ファミリーの場合:
特定のパケット転送エンジンにバインドされたポートミラーリングプロパティは、DPCまたはFPCレベルで設定されたポートミラーリングプロパティを上書きします。
特定の DPC または FPC にバインドされたポートミラーリングプロパティは、グローバルレベルで設定されたポートミラーリングプロパティを上書きします。
レイヤー2ポートミラーリングの名前付きインスタンスは、ルーター(またはスイッチ)シャーシ内の同じポートグループに最大2つまで適用できます。2つの異なるポートミラーリングインスタンスを同じパケット転送エンジンまたはPICに適用することで、2つの異なるレイヤー2ポートミラーリング仕様を単一のポートグループにバインドできます。
MX960ルーターでは、パケット転送エンジンとイーサネットポートの1対1のマッピングがあります。そのため、MX960ルーターのみで、ポートに関連付けられたパケット転送エンジンにインスタンスをバインドすることで、レイヤー2ポートミラーリングの名前付きインスタンスを 特定のポート にバインドできます。
開始する前に、以下のタスクを完了してください。
レイヤー2ポートミラーリングの名前付きインスタンスを定義します。 レイヤー2ポートミラーリングの名前付きインスタンスの定義を参照してください。
MXシリーズルーターまたはEXシリーズスイッチ内のDPCの数とタイプ、各DPCのパケット転送エンジンの数、パケット転送エンジンあたりのポートの数とタイプに関する情報を表示します。
レイヤー2ポートミラーリングの名前付きインスタンスをパケット転送エンジンにバインドするには:
例:シャーシの複数のレベルでのレイヤー 2 ポート ミラーリング
MXシリーズルーターまたはEXシリーズスイッチでは、シャーシのFPCレベルまたはDPCレベル、またはシャーシのPICレベルで、レイヤー2ポートミラーリングの名前付きインスタンスを適用できます。ただし、シャーシ全体に対するレイヤー2ポートミラーリングのグローバルインスタンスは1つだけ設定(および暗黙的に適用)できます。
FPCレベルでのレイヤー2ポートミラーリング
このMXシリーズルーターまたはEXシリーズスイッチシャーシの設定例では、レイヤー2ポートミラーリング(pm1)の名前付きインスタンスがFPCレベルでグループ化された物理ポートにバインドされます。
[edit]
chassis {
fpc 2 {
port-mirror-instance pm1;
}
}
これは完全な設定ではありません。スロット2のFPCまたはDPCに関連付けられた物理インターフェイスは、 [edit interfaces] 階層レベルで設定する必要があります。インスタンス pm1 という名前のレイヤー2ポートミラーリングは、 [edit forwarding-options port-mirroring instance] 階層レベルで設定する必要があります。
PICレベルでのレイヤー2ポートミラーリング
このMXシリーズルーターまたはEXシリーズスイッチシャーシの設定例では、レイヤー2ポートミラーリング(pm2)の名前付きインスタンスがPICレベルでグループ化された物理ポートにバインドされます。
[edit]
chassis {
fpc 2 {
pic 0 {
port-mirror-instance pm2;
}
}
}
これは完全な設定ではありません。スロット2のFPCまたはDPCに関連付けられた物理インターフェイスは、 [edit interfaces] 階層レベルで設定する必要があります。インスタンス pm2 という名前のレイヤー2ポートミラーリングは、 [edit forwarding-options port-mirroring instance] 階層レベルで設定する必要があります。
FPCおよびPICレベルでのレイヤー2ポートミラーリング
このMXシリーズルーターシャーシまたはEXシリーズスイッチの設定例では、レイヤー2ポートミラーリング(pm1)の名前付きインスタンスの1つが、ルーター(またはスイッチ)シャーシのFPCレベルで適用されます。2番目の名前付きインスタンス(pm2)は、PICレベルで適用されます。
[edit]
chassis {
fpc 2 {
port-mirror-instance pm1;
pic 0 {
port-mirror-instance pm2;
}
}
}
これは完全な設定ではありません。 pic 0に関連する物理インターフェイスを含め、スロット2のFPCまたはDPCに関連付けられた物理インターフェイスは、 [edit interfaces] 階層レベルで設定する必要があります。レイヤー 2 ポート ミラーリングの名前付きインスタンス pm1 と pm2 は、 [edit forwarding-options port-mirroring instance] 階層レベルで設定する必要があります。
GREインターフェイスを介したレイヤー2ポートミラーリングの設定
ポートミラーリングとは、分析のためにパケットのコピーを外部ホストアドレスまたはパケットアナライザに送信するルーターの機能です。ポートミラーリングのアプリケーションのうち、1つが重複したパケットを仮想トンネルに送信します。その後、ネクストホップグループを設定して、この重複パケットのコピーを複数のインターフェイスに転送できます。Junos OSは、GREインターフェイスを介したリモートコレクターへのレイヤー2ポートミラーリングをサポートしています。
GREインターフェイス上でレイヤー2ポートミラーリングを設定するには、以下を実行します。
関連項目
例:GREインターフェイスを介したレイヤー2ポートミラーリングの設定
この例では、分析用に GRE インターフェイス上でレイヤー 2 ポート ミラーリングを設定する方法を示します。
要件
この例では、以下のハードウェアおよびソフトウェアコンポーネントを使用しています。
MXシリーズルーター1台
すべてのデバイスで実行されている Junos OS リリース 16.1 以降
概要
ポートミラーリングとは、分析のためにパケットのコピーを外部ホストアドレスまたはパケットアナライザに送信するルーターの機能です。ポートミラーリングのアプリケーションのうち、1つが重複したパケットを仮想トンネルに送信します。その後、ネクストホップグループを設定して、この重複パケットのコピーを複数のインターフェイスに転送できます。Junos OSリリース16.1以降、GREインターフェイスを介したリモートコレクターへのレイヤー2ポートミラーリングがサポートされます。
トポロジー
図1 は、GREインターフェイス上で設定されたポートミラーリングを示しています。インターフェイスgr-4/0/0はファミリーブリッジとして設定されています。ファイアウォールファミリーブリッジフィルターf1は、ポートミラーとして設定されています。ミラーの宛先はgr-4/0/0として設定されます。ファイアウォールファミリーブリッジフィルターf1は、パケットをミラー宛先gr-4/0/0にミラーリングするxe-3/2/5.0インターフェイスのingressおよびegressに適用されます。
を介したレイヤー2ポートミラーリングの例
設定
CLIクイックコンフィグレーション
この例をすばやく設定するには、以下のコマンドをコピーしてテキスト ファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、コマンドを [edit] 階層レベルでCLIにコピー アンド ペーストして、設定モードから commit を入力します。
R0
set chassis fpc4 pic0 tunnel-services bandwidth 10g set chassis network-services enhanced-ip set interfaces xe-3/2/5 flexible-vlan-tagging set interfaces xe-3/2/5 encapsulation flexible-ethernet-services set interfaces xe-3/2/5 unit 0 encapsulation vlan-bridge set interfaces xe-3/2/5 unit 0 vlan-id 100 set interfaces xe-3/2/5 unit 0 family bridge filter input f1 set interfaces xe-3/2/5 unit 0 family bridge filter output f1 set interfaces xe-3/2/9 flexible-vlan-tagging set interfaces xe-3/2/9 encapsulation flexible-ethernet-services set interfaces xe-3/2/9 unit 0 encapsulation vlan-bridge set interfaces xe-3/2/9 unit 0 vlan-id 100 set interfaces gr-4/0/0 unit 0 tunnel source 10.1.1.1 set interfaces gr-4/0/0 unit 0 tunnel destination 10.1.1.2 set interfaces gr-4/0/0 unit 0 family bridge interface-mode trunk set interfaces gr-4/0/0 unit 0 family bridge vlan-id 100 set forwarding-options port-mirroring input rate 1 set forwarding-options family vpls output interface gr-4/0/0.0 set firewall family bridge filter f1 term t then count c set firewall family bridge filter f1 term t then port-mirror set bridge-domains b vlan-id 100 set bridge-domains b interface xe-3/2/5.0 set bridge-domains b interface xe-3/2/9.0
R0の設定
ステップバイステップの手順
次の例では、設定階層内のさまざまなレベルに移動する必要があります。CLIのナビゲーションについては、『Junos OS CLIユーザーガイド』の「設定モードでのCLIエディタの使用」を参照してください。
デバイスR0を設定するには:
シャーシのフレキシブルPICコンセントレータパラメータを設定します。
[edit chassis] user@R0# set fpc4 pic0 tunnel-services bandwidth 10g user@R0# set network-services enhanced-ip
シャーシの拡張IPネットワークサービスを設定します。
[edit chassis] user@R0# set network-services enhanced-ip
インターフェイスを設定します。
[edit interfaces] user@R0# set xe-3/2/5 flexible-vlan-tagging user@R0# set xe-3/2/5 encapsulation flexible-ethernet-services user@R0# set xe-3/2/5 unit 0 encapsulation vlan-bridge user@R0# set xe-3/2/5 unit 0 vlan-id 100 user@R0# set xe-3/2/5 unit 0 family bridge filter input f1 user@R0# set xe-3/2/5 unit 0 family bridge filter output f1 user@R0# set xe-3/2/9 flexible-vlan-tagging user@R0# set xe-3/2/9 encapsulation flexible-ethernet-services user@R0# set xe-3/2/9 unit 0 encapsulation vlan-bridge user@R0# set xe-3/2/9 unit 0 vlan-id 100 user@R0# set gr-4/0/0 unit 0 tunnel source 10.1.1.1 user@R0# set gr-4/0/0 unit 0 tunnel destination 10.1.1.2 user@R0# set gr-4/0/0 unit 0 family bridge interface-mode trunk user@R0# set gr-4/0/0 unit 0 family bridge vlan-id 100
サンプリングする入力パケットのレートを設定します。
[edit forwarding-options] user@R0# set port-mirroring input rate 1
ミラーリングするパケットのVPLSアドレスファミリーの出力インターフェイスを設定します。
[edit forwarding-options] user@R0# set family vpls output interface gr-4/0/0.0
ファイアウォールフィルターにプロトコルファミリーBRIDGEを設定します。
[edit firewall] user@R0# set family bridge filter f1 term t then count c user@R0# set family bridge filter f1 term t then port-mirror
ブリッジドメインのVLAN IDを設定します。
[edit bridge-domains] user@R0# set b vlan-id 100 user@R0# set b interface xe-3/2/5.0 user@R0# set b interface xe-3/2/9.0
ブリッジドメインのインターフェイスを設定します。
[edit bridge-domains] user@R0# set b interface xe-3/2/5.0 user@R0# set b interface xe-3/2/9.0
結果
設定モードから、 show bridge-domains、 show chassis、 show forwarding-options、 show firewall、 show interfaces コマンドを入力して設定を確認します。出力に意図した設定が表示されない場合は、この例の手順を繰り返して設定を修正します。
user@R0# show chassis
fpc 4 {
pic 0 {
tunnel-services {
bandwidth 10g;
}
}
}
network-services enhanced-ip;
user@R0# show interfaces
}
xe-3/2/5 {
flexible-vlan-tagging;
encapsulation flexible-ethernet-services;
unit 0 {
encapsulation vlan-bridge;
vlan-id 100;
family bridge {
filter {
input f1;
output f1;
}
}
}
}
xe-3/2/9 {
flexible-vlan-tagging;
encapsulation flexible-ethernet-services;
unit 0 {
encapsulation vlan-bridge;
vlan-id 100;
}
}
gr-4/0/0 {
unit 0 {
tunnel {
source 10.1.1.1;
destination 10.1.1.2;
}
family bridge {
interface-mode trunk;
vlan-id 100;
}
}
}
user@R0# show forwarding-options
port-mirroring {
input {
rate 1;
}
family vpls {
output {
interface gr-4/0/0.0;
}
}
}
user@R0# show firewall
family bridge {
filter f1 {
term t {
then {
count c;
port-mirror;
}
}
}
}
user@R0# show bridge-domains
b {
vlan-id 100;
interface xe-3/2/5.0;
interface xe-3/2/9.0;
}
検証
設定が正常に機能していることを確認します。
トラフィックのポートミラーリングの検証
目的
トラフィック情報のポートミラーリングを表示します。
アクション
デバイスR0では、運用モードから show forwarding-options port-mirroring コマンドを実行し、トラフィック情報のポートミラーリングを表示します。
user@R0> show forwarding-options port-mirroring
Instance Name: & globalinstance
Instance Id: 1
Input parameters:
Rate : 1
Run-length : 0
Maximum-packet-length : 0
Output parameters:
Family State Destination Next-hop
vpls up gr-4/0/0.0
Instance Name: pm_instance
Instance Id: 2
Input parameters:
Rate : 10
Run-length : 0
Maximum-packet-length : 0
Output parameters:
Family State Destination Next-hop
vpls up gr-4/0/0.0
意味
出力は、トラフィック情報のポートミラーリングを示しています。