이 페이지의 내용
GBP 처리
GBP 처리에는 태그 할당, 패킷 분류 및 정책 시행이 포함됩니다.
GBP 태그 할당
CLI를 사용하여 정적으로 또는 RADIUS 인증을 사용하여 동적으로 GBP 태그를 할당합니다.
태그 할당은 사용자와 그룹 간의 매핑을 구성하고 이 매핑을 MAC 주소 테이블 및 내부 데이터 구조에 프로그래밍하는 것을 의미합니다. 그룹 멤버십 자체는 구성하지 않습니다. 동일한 태그 할당을 가진 다른 사용자는 암시적으로 동일한 그룹에 속합니다.
태그 할당은 CLI를 통해 정적으로 구성하거나 RADIUS 인증을 통해 동적으로 구성할 수 있습니다. RADIUS 인증을 통한 태그 할당은 가장 큰 유연성을 제공하므로 선호되는 접근 방식입니다.
-
CLI를 사용하여 태그 할당을 정적으로 구성할 때, 사용자와 GBP 태그 간, 더 정확하게는 해당 사용자의 프록시(예: MAC 또는 IP 주소)와 GBP 태그 간에 매핑을 생성합니다. 특히 사용자가 많은 경우 이 접근 방식을 덜 번거롭게 하기 위해 인터페이스에서 개별 MAC 주소에 이르기까지 다양한 수준에서 태그 할당을 구성할 수 있는 유연성을 제공합니다. 예를 들어 동일한 인터페이스에 연결된 모든 사용자에게 동일한 태그를 할당하려면 해당 인터페이스에 대한 태그가 직접 연결된 모든 사용자에게 적용되도록 구성합니다. 반면에 특정 사용자에게 특정 태그를 할당하려면 MAC 또는 IP 주소를 기반으로 태그 할당을 구성합니다.
정적 CLI 구성의 단점은 사용자에 대한 선험적 지식(사용자가 연결된 위치, MAC 또는 IP 주소 등)이 필요하다는 것입니다. 또한 사용자가 나중에 위치 또는 디바이스를 변경할 경우 이 매핑을 재구성해야 합니다.
예를 들어, John이라는 사용자에 대해 GBP 태그 10을 구성하고 그의 MAC 주소를 해당 사용자의 프록시로 사용한다고 가정해 보겠습니다. 이 경우 GBP 태그 10에 매핑하기 전에 John의 MAC 주소를 알아야 합니다. 이 매핑을 구성하면 GBP 지원 스위치는 데이터 플레인 처리를 위해 이를 MAC 주소 테이블 및 내부 데이터 구조에 프로그래밍할 수 있습니다. John이 디바이스를 다른 MAC 주소로 변경하는 경우 이 매핑을 수동으로 다시 구성해야 합니다.
익숙한 방화벽 CLI 문을 활용하여 태그 할당을 구성합니다. 특히, 특정 기준(예: MAC 주소 일치)이 충족될 때 특정 GBP 태그를 구성하는 방화벽 필터를 생성합니다. 일반 방화벽 필터와 태그 할당 방화벽 필터를 구분하기 위해 마이크로세그먼테이션과 관련된 새로운 유형의 필터를 도입합니다.
-
RADIUS 인증을 사용하여 동적으로 태그 할당을 구성할 때 사용자의 네트워킹 구성에 대한 사전 지식이 필요하지 않습니다. 사용자를 인증할 때 원하는 GBP 태그를 제공하도록 RADIUS를 구성하기만 하면 됩니다.
위의 예에서 John이 RADIUS 서버로 인증할 때 GBP 태그 10이 제공됩니다. John의 MAC 주소는 전혀 확인할 필요가 없습니다. 인증자 역할을 하는 GBP 지원 스위치는 John의 MAC 주소와 제공된 GBP 태그를 모두 인증 교환의 일부로 간주합니다. 따라서 스위치는 CLI 개입 없이 이 매핑을 MAC 주소 테이블 및 내부 데이터 구조에 직접 프로그래밍할 수 있습니다. John이 디바이스를 변경하면 RADIUS 서버로 다시 인증하고 GBP 지원 스위치는 MAC 주소 테이블과 내부 데이터 구조를 새 연결로 자동으로 다시 프로그래밍합니다.
Mist AP에 연결할 때 무선 사용자도 RADIUS를 사용한 태그 할당이 지원됩니다. 이 경우 Mist AP는 인증자 역할을 하며 사용자의 MAC 주소와 GBP 태그 간의 매핑을 인식하게 됩니다. 이 정보를 바탕으로 Mist AP는 업스트림 GBP 지원 스위치에 전용 메시징을 사용하여 이 매핑을 알립니다. 이 알림을 수신하면 GBP 지원 스위치는 새 매핑을 사용하여 MAC 주소 테이블 및 내부 데이터 구조를 프로그래밍합니다.
RADIUS를 사용하여 직접 연결된 유선 사용자에 대한 태그 할당을 동적으로 구성할 때 GBP 지원 스위치는 RADIUS 구성 방법에 따라 MAC 또는 인터페이스 기반 할당을 생성합니다.
RADIUS를 사용하여 Mist AP에 연결된 무선 사용자에 대한 태그 할당을 동적으로 구성하면 GBP 지원 스위치가 MAC 기반 할당을 생성합니다.
CLI를 사용하여 태그 할당을 정적으로 구성할 때 요구 사항에 맞게 다양한 유형의 할당을 구성할 수 있습니다. 이로 인해 일부 상황에서 필요한 구성의 양이 줄어들 수 있습니다.
CLI를 사용하여 GBP 태그 할당
CLI를 사용하여 GBP 태그를 할당하려면 마이크로세그먼테이션 필터라고 하는 특수 유형의 방화벽 필터를 사용합니다. 일반 방화벽 필터와 마찬가지로 일치 조건과 후속 작업을 지정합니다.
set firewall family any filter <filter-name> micro-segmentation set firewall family any filter <filter-name> term <term-name> from <match-condition> set firewall family any filter <filter-name> term <term-name> then gbp-tag <tag>
마이크로세그먼테이션 필터의 경우, 지원되는 일치 조건이 표 1에 나와 있으며 지원되는 단일 작업은 GBP 태그를 할당하는 것입니다.
| 일치 조건 | 설명 |
|---|---|
|
|
IPv4/IPv6 주소/접두사 목록을 일치시킵니다. 이 일치는 연결된 클라이언트에서 액세스 링크에 도착하는 패킷의 소스 IP 주소에 적용됩니다.
참고:
Junos OS 릴리스 24.4R1부터 IP 주소 용어를 용어 순서대로 평가할지 아니면 가장 긴 접두사 일치로 평가할지 여부를 지정할 수 있습니다. 기본적으로 IP 주소 용어는 Junos OS 릴리스 24.4R1 이상에서 가장 긴 접두사 일치로 평가됩니다. Junos OS 릴리스 24.4R1 이전 릴리스에서는 IP 주소 용어가 용어 순서로만 평가됩니다. 가장 긴 접두사 일치 대 엄격한 방화벽 용어 순서를 참조하십시오. |
|
|
일치하는 MAC 주소. 이 일치는 연결된 클라이언트에서 액세스 링크에 도착하는 패킷의 소스 MAC 주소에 적용됩니다. |
|
|
인터페이스 이름을 일치시킵니다.
참고:
Junos OS 릴리스 23.4R1 이상은 단일 방화벽 필터 용어 내에서 여러 set firewall family any filter test term t1 from interface ge-0/0/0 set firewall family any filter test term t1 from interface ge-0/0/1 set firewall family any filter test term t1 from interface ge-0/0/2
참고:
또한 Junos OS 릴리스 23.4R1 이상에서는 지원되는 EX4400, EX4650 및 QFX5120 스위치에서 서비스 프로바이더 스타일 구성을 사용할 때 단일 방화벽 필터 용어의 일치 조건과 함께 set firewall family any filter f1 term t1 from interface ge-0/0/0.1 set firewall family any filter f1 term t1 from vlan-id 2000 여기서 VLAN 2000은 서비스 프로바이더 스타일 구성을 사용하여 생성된 VLAN입니다. 엔터프라이즈 스타일 구성을 사용하는 경우에는 지원되지 않습니다. 서비스 프로바이더 스타일 및 엔터프라이즈 스타일 구성에 대한 자세한 내용은 유연한 이더넷 서비스 캡슐화를 참조하십시오. |
|
|
VLAN ID를 일치시킵니다.
참고:
EX4100 스위치에서는 지원되지 않습니다.
참고:
Junos OS 릴리스 23.4R1 이상에서는 및 <vlan_range> 옵션을 지원합니다<vlan_list>. 예를 들면 다음과 같습니다. set firewall family any filter test term t1 from vlan-id 2000-2100 set firewall family any filter test term t1 from vlan-id [3000 3010 3020]
참고:
또한 Junos OS 릴리스 23.4R1 이상에서는 지원되는 EX4400, EX4650 및 QFX5120 스위치에서 서비스 프로바이더 스타일 구성을 사용할 때 단일 방화벽 필터 용어의 일치 조건과 함께 서비스 프로바이더 스타일 및 엔터프라이즈 스타일 구성에 대한 자세한 내용은 유연한 이더넷 서비스 캡슐화를 참조하십시오. |
정책을 일관되게 적용하려면 모든 곳에서(수신 및 송신 모두에서) 동일한 GBP 태그 할당을 구성하는 것이 좋습니다.
MAC 주소 일치의 예
다음은 MAC 주소를 사용한 GBP 태그 할당의 예입니다.
set firewall family any filter f1 micro-segmentation set firewall family any filter f1 term tag100 from mac-address 00:00:5E:00:53:10 set firewall family any filter f1 term tag100 then gbp-tag 100 set firewall family any filter f1 term tag200 from mac-address 00:00:5E:00:53:20 set firewall family any filter f1 term tag200 then gbp-tag 200 set firewall family any filter f1 term tag300 from mac-address 00:00:5E:00:53:30 set firewall family any filter f1 term tag300 then gbp-tag 300
위 예의 수신 지점에서 MAC 주소 00:00:5E:00:53:10 의 패킷에는 태그 100이 할당되고, MAC 주소 00:00:5E:00:53:20 의 패킷에는 태그 200이 할당되며, MAC 주소 00:00:5E:00:53:30 의 패킷에는 태그 300이 할당됩니다.
IP 주소 일치의 예
다음은 IP 주소를 사용한 GBP 태그 할당의 예입니다.
set firewall family any filter f2 micro-segmentation set firewall family any filter f2 term t1 from ip-version ipv4 172.16.1.0/24 set firewall family any filter f2 term t1 then gbp-tag 400
마이크로세그먼테이션 필터는 동일한 필터의 일부로 IPv4와 IPv6 일치 항목을 모두 가질 수 없습니다.
VLAN 및 인터페이스 일치의 예
다음은 VLAN ID에서 일치하는 예입니다(EX4100 스위치에서는 지원되지 않음).
set firewall family any filter f1 micro-segmentation set firewall family any filter f1 term t1 from vlan-id 100 set firewall family any filter f1 term t1 then gbp-tag 1
Junos OS 릴리스 23.4R1부터:
-
지원 플랫폼의 EX4400, EX4650 및 QFX5120 스위치는 다음을 지원합니다.
-
GBP 필터의 VLAN 목록 및 범위
-
GBP 필터의 단일 용어에 있는 여러 VLAN 항목
-
GBP 필터의 단일 용어에 있는 여러 인터페이스 항목
-
서비스 프로바이더 스타일 구성을 사용할 때 GBP 필터의 단일 용어에 있는 인터페이스 및 VLAN 조합. 서비스 프로바이더 스타일 및 엔터프라이즈 스타일 구성에 대한 자세한 내용은 유연한 이더넷 서비스 캡슐화를 참조하십시오.
-
-
지원 플랫폼의 EX4100 스위치는 GBP 필터의 단일 용어에서 여러 인터페이스 항목을 지원합니다.
다음은 VLAN 범위에서 일치하는 예입니다(EX4100 스위치에서는 지원되지 않음).
set firewall family any filter f1 micro-segmentation set firewall family any filter f1 term t1 from vlan-id [10-30] set firewall family any filter f1 term t1 then gbp-tag 100
다음은 인터페이스 일치에 대한 예입니다:
set firewall family any filter f2 micro-segmentation set firewall family any filter f2 term t1 from interface xe-0/0/1 set firewall family any filter f2 term t1 from interface xe-0/0/2 set firewall family any filter f2 term t1 from interface xe-0/0/3 set firewall family any filter f2 term t1 from interface xe-0/0/4 set firewall family any filter f2 term t1 then gbp-tag 200
RADIUS를 사용하여 GBP 태그 할당
인증 중에 사용자에게 GBP 태그를 할당하도록 RADIUS 서버를 구성할 수 있습니다. RADIUS 서버는 일반적으로 액세스 제어 및 VLAN 할당과 같은 기타 기능을 위해 캠퍼스 환경에서 사용됩니다.
RADIUS를 사용할 때는 MAC 및 인터페이스 기반 GBP 태그 할당만 지원됩니다.
-
단일 보안 또는 다중 서플리컨트 모드로 RADIUS 인증을 구성하는 경우, GBP 태깅은 MAC 기반입니다.
-
단일 신청자 모드로 RADIUS 인증을 구성하는 경우, GBP 태깅은 인터페이스 기반입니다.
인증 중 GBP 태그 배포를 수용하기 위해 AAA 서비스 프레임워크에서 지원하는 대로 VSA(Vendor Specific Attribute)를 활용합니다. 이러한 VSA는 표준 RADIUS 요청 응답 메시지의 일부로 전송되며, GBP 태그와 같은 구현 관련 정보를 처리하기 위한 기본 제공 확장을 제공합니다. RADIUS 서버의 정확한 구문은 인증 체계가 MAC 기반인지 EAP 기반인지에 따라 다릅니다.
MAC 기반 클라이언트의 경우 구성은 다음과 같습니다.
001094001199 Cleartext-Password := "001094001199" Juniper-Switching-Filter = "apply action gbp-tag 100"
EAP 기반 클라이언트의 경우 GBP 태그는 인증 시 RADIUS 서버에서 푸시됩니다. 구성은 다음과 같습니다.
PermEmp01 Auth-Type = EAP, Cleartext-Password := "gbp" Juniper-Switching-Filter = "apply action gbp-tag 100"
Junos OS 릴리스 23.4R1부터는 기존 Juniper-Switching-FilterVSA 외에도 EX4100, EX4400, EX4650, QFX5120 스위치에서 새로운 VSA를 Juniper-Group-Based-Policy-Id 지원합니다.
동일한 클라이언트에 대해 주니퍼 그룹 기반 정책 ID VSA와 주니퍼 스위칭 필터 VSA를 함께 사용하면 안 됩니다.
두 VSA가 모두 존재하고 다른 GBP 태그 값을 포함하는 경우 클라이언트는 인증되지 않습니다.
다음 VSA 중 하나를 통해 RADIUS에서 GBP 태그를 동적으로 할당할 수 있습니다.
-
Juniper-Switching-FilterGBP 필터 및 기타 필터 일치 및 작업 조건을 전달합니다. -
GBP
Juniper-Group-Based-Policy-Id태그만 전달합니다(EX4100, EX4400, EX4650 및 QFX5120 스위치에서만 사용 가능).
MAC용 VSA 및 인터페이스 기반 GBP 태그 필터는 Juniper-Group-Based-Policy-Id 다음과 같습니다.
PermEmp01 Auth-Type = EAP, Cleartext-Password := "gbp"
Juniper-Group-Based-Policy-Id = “100”
구성된 GBP 태그는 RADIUS 서버의 VSA(벤더별 속성)에 지정된 GBP 태그에 대해 범위(1-65535) 내에서 0이 아닌 양수 값입니다.
Junos OS 릴리스 23.4R1부터 EX4100, EX4400, EX4650 및 QFX5120 스위치의 다음 dot1x 구성 문에도 GBP 기능 지원이 추가됩니다.
| CLI |
설명 |
|---|---|
set protocols dot1x authenticator interface [interface-names] server-fail gbp-tag gbp-tag |
서버에 액세스할 수 없을 때 인터페이스에 적용할 GBP 태그를 지정합니다. 를 or |
set protocols dot1x authenticator interface [interface-names] server-reject-vlan gbp-tag gbp-tag |
RADIUS가 클라이언트 인증을 거부할 때 적용할 GBP 태그를 지정합니다. 를 옵션이 구성된 경우에만 |
|
|
인터페이스가 게스트 VLAN으로 이동할 때 적용할 GBP 태그를 지정합니다. 가 옵션이 구성된 경우에만 게스트 VLAN에 대한 자세한 내용은 802.1X 인증을 참조하십시오. |
또는 show ethernet-switching table 명령을 사용하여 show dot1x interface detail RADIUS에서 수신된 GBP 태그를 확인할 수 있습니다.
다음은 명령의 출력 예입니다.show dot1x interface detail
root@access1> show dot1x interface mge-0/0/3 detail
mge-0/0/3.0
Role: Authenticator
Administrative state: Auto
Supplicant mode: Single
Number of retries: 3
Quiet period: 60 seconds
Transmit period: 30 seconds
Mac Radius: Enabled
Mac Radius Restrict: Enabled
Mac Radius Authentication Protocol: PAP
Reauthentication: Enabled
Reauthentication interval: 3600 seconds
Supplicant timeout: 30 seconds
Server timeout: 30 seconds
Maximum EAPOL requests: 2
Guest VLAN member: not configured
Number of connected supplicants: 1
Supplicant: 525400cb93dd, 52:54:00:CB:93:DD
Operational state: Authenticated
Backend Authentication state: Idle
Authentication method: Mac Radius
Authenticated VLAN: vlan1099
Dynamic Filter: apply action gbp-tag 300
Session Reauth interval: 3600 seconds
Reauthentication due in 2595 seconds
Session Accounting Interim Interval: 36000 seconds
Accounting Update due in 34995 seconds
Eapol-Block: Not In Effect
Domain: Data
다음은 명령의 출력 예입니다.show ethernet-switching table
root@access2> show ethernet-switching table
MAC flags (S - static MAC, D - dynamic MAC, L - locally learned, P - Persistent static
SE - statistics enabled, NM - non configured MAC, R - remote PE MAC, O - ovsdb MAC,
B - Blocked MAC)
Ethernet switching table : 2 entries, 2 learned
Routing instance : default-switch
Vlan MAC MAC GBP Logical SVLBNH/ Active
name address flags tag interface VENH Index source
vlan200 00:10:94:00:00:05 D 100 xe-0/2/2.0
vlan200 00:10:94:00:00:06 DR 100 vtep.32769 21.2.0.1
GBP 태그 할당 우선 순위
이 섹션에서는 잠재적으로 모호한 일치 조건을 만들 때의 동작을 명확히 설명합니다.
CLI와 RADIUS를 모두 사용한 할당
일반적으로 CLI 또는 RADIUS를 사용하여 태그 어시그먼트를 구성하지만 둘 다 구성할 수는 없습니다. 둘 다 사용하고 충돌하는 할당이 있는 경우(예: CLI는 사용자에게 GBP 태그 10을 할당하고 RADIUS는 동일한 사용자에게 GBP 태그 20을 할당), RADIUS 할당이 우선합니다.
충돌하는 일치 조건
다음은 충돌하는 일치 조건의 예입니다.
set firewall family any filter f4 micro-segmentation set firewall family any filter f4 term t1 from ip-version ipv4 address 172.16.0.0/24 set firewall family any filter f4 term t1 then gbp-tag 10 set firewall family any filter f4 term t2 from ip-version ipv4 address 172.16.0.0/24 set firewall family any filter f4 term t2 then gbp-tag 20
위의 예에서 t1과 t2는 모두 IP 주소 172.16.0.0/24에서 일치하지만 서로 다른 GBP 태그를 할당합니다. 이 상황에서는 일치하는 첫 번째 용어만 평가됩니다. 두 번째와 그 이후의 일치하는 용어는 무시됩니다. 이는 가장 긴 접두사 일치를 위한 필터 구성 여부와 관계없이 사실입니다. 용어 t1이 효력을 발휘하고 일치하는 모든 패킷에 GBP 태그 10이 할당됩니다.
동시 경기
수신 패킷이 두 개 이상의 조건과 일치하면 표 3에 표시된 일치 우선순위가 적용됩니다.
| 우선순위 | 일치 조건 |
|---|---|
| 1(최고) |
|
| 2 |
|
| 3 |
|
| 4 |
|
| 5 |
|
| 6(최저) |
|
|
참고: MAC/IP 인터 태깅을 활성화하고 MAC과 IP 주소 모두에서 수신 패킷이 일치하는 경우 결과는 불확실합니다. 이 상황에서 IP 주소 일치가 반드시 MAC 주소 일치보다 우선하는 것은 아닙니다.
GBP MAC/IP 인터 태깅을 참조하십시오.
|
|
가장 긴 접두사 일치 대 엄격한 방화벽 용어 순서
엄격한 방화벽 용어 순서 대신 가장 긴 접두사 일치를 선택할 수 있습니다. 예를 들어, 중복 IP 주소가 포함된 마이크로세그먼테이션 필터는 다음과 같습니다.
set firewall family any filter f3 micro-segmentation set firewall family any filter f3 term t1 from ip-version ipv4 address 10.0.0.0/22 set firewall family any filter f3 term t1 then gbp-tag 10 set firewall family any filter f3 term t2 from ip-version ipv4 address 10.0.0.0/24 set firewall family any filter f3 term t2 then gbp-tag 20
예를 들어, Junos OS 릴리스 24.4R1 이전에는 IP 주소가 10.0.0.231인 수신 패킷에 GBP 태그 10이 할당됩니다. 이는 수신 패킷이 필터의 첫 번째 용어(t1)와 일치하기 때문입니다.
그러나 Junos OS 릴리스 24.4R1부터는 두 번째 용어(t2)가 더 구체적인 일치 항목을 제공하기 때문에 동일한 수신 패킷에 GBP 태그 20이 할당됩니다.
방화벽 용어 순서를 엄격하게 따르는 레거시 동작을 유지하려면 다음과 같이 필터를 구성합니다.
set firewall family any filter f3 no-longest-prefix-match
마이크로세그먼테이션 필터를 처음 생성할 때 매개 변수를 no-longest-prefix-match 설정합니다. 기존 마이크로세그먼테이션 필터에서 이 매개 변수를 전환하지 마십시오.
GBP 태그가 지정된 트래픽의 패킷 분류
GBP의 맥락에서 패킷 분류는 수신 패킷의 데이터 플레인 처리 중에 구성된 GBP 태그를 검색하는 것을 의미합니다.
패킷 분류는 수신 및 송신 스위치 모두에서 발생합니다. 수신 시 스위치는 액세스 링크에서 수신 패킷을 분류하여 발신자(소스)의 GBP 태그를 획득합니다. 송신 시 스위치는 네트워크에서 수신 패킷을 분류하여 수신자(대상)의 GBP 태그를 획득합니다.
소스 및 대상 태그가 검색되면 정책 시행이 이루어질 수 있습니다.
GBP 정책 실행
GBP 태그를 사용하여 마이크로세그먼테이션 정책을 생성합니다.
GBP 지원 스위치는 할당된 GBP 태그에 대해 생성한 규칙에 따라 정책을 시행합니다. GBP 정책 적용을 지원하기 위해 GBP 태그 매칭 및 작업을 포함하도록 일반 방화벽 필터 기능을 확장했습니다. 수락 또는 거부와 같은 일반적인 방화벽 작업이 지원됩니다.
EVPN-VXLAN과 함께 실행할 때, 정책 시행은 일반적으로 소스 및 대상 GBP 태그를 모두 사용하여 송신에서 이루어집니다. 수신 적용도 지원되지만( EVPN-VXLAN의 수신 및 태그 전파에서 GBP 정책 적용 참조), 대규모 네트워크에서는 송신 적용을 사용하는 것이 좋습니다. 송신 적용이 기본 동작입니다.
EVPN-VXLAN 없이 실행할 경우, 정책 시행은 일반적으로 네트워크에 따라 소스 GBP 태그와 대상 IP 주소 중 하나를 사용하여 또는 소스 및 대상 GBP 태그를 모두 사용하여 수신 시 이루어집니다. 자세한 내용은 통합 액세스 정책을 참조하십시오.
인증에 RADIUS를 사용하는 경우 GBP 정책이 802.1X 패킷에도 적용된다는 점에 유의하십시오. 특정 MAC 주소에 대한 CLI 태그 할당을 생성하고 해당 태그에 대한 패킷을 폐기하는 정책을 생성하면 해당 MAC 주소의 802.1X 인증 요청이 삭제됩니다. 최종 사용자의 관점에서 인증 시간이 초과되었습니다.
구현 차이로 인해 EX4100 스위치 제품군은 약간 다른 방식으로 작동합니다. EX4100 스위치 제품군은 802.1X 인증 이전에는 정책을 적용하지 않습니다. 위의 시나리오에서 최종 사용자는 인증되지만 이후의 모든 트래픽은 차단됩니다.
- GBP 태그를 사용한 적용
- 대상 IP 주소를 사용한 적용
- L4 필드를 사용한 적용
- 명시적 기본 폐기
- EVPN-VXLAN에 대한 수신 및 태그 전파에서의 GBP 정책 적용
- GBP 태그가 지정된 트래픽의 필터 기반 포워딩
- GBP MAC/IP 인터 태깅
GBP 태그를 사용한 적용
기본적으로 정책 시행은 송신에서 수행됩니다. 수신 시 정책을 적용하려면 EVPN-VXLAN에 대한 수신 및 태그 전파 시 GBP 정책 적용을 참조하십시오.
다음은 GBP 정책 적용의 예입니다.
set firewall family any filter gbp-policy term t100-200 from gbp-src-tag 100 set firewall family any filter gbp-policy term t100-200 from gbp-dst-tag 200 set firewall family any filter gbp-policy term t100-200 then accept set firewall family any filter gbp-policy term t100-300 from gbp-src-tag 100 set firewall family any filter gbp-policy term t100-300 from gbp-dst-tag 300 set firewall family any filter gbp-policy term t100-300 then discard
GBP 소스 태그 100 및 GBP 대상 태그 200이 있는 패킷은 용어 t100-200 와 일치하고 수락됩니다. GBP 소스 태그가 100이고 GBP 대상 태그가 300인 패킷은 용어 t100-300 가 일치하고 폐기됩니다.
대상 IP 주소를 사용한 적용
Junos OS 릴리스 25.4R1부터는 를 gbp-pure-l2-profile사용할 때 대상 IP 주소를 기반으로 정책을 적용할 수 있습니다.
순수 L2 구축에서 액세스 스위치는 일반적으로 레이어 3 게이트웨이로 WAN 라우터에 연결합니다. WAN 라우터는 GBP를 인식하지 않으며 GBP 태그를 전달할 수 없습니다. 따라서 정책은 소스 GBP 태그를 기반으로 수신 액세스 스위치에서만 시행될 수 있습니다. 이 상황에서는 대상 IP 주소를 포함하도록 정책을 보강할 수 있습니다. 예를 들면 다음과 같습니다.
set chassis forwarding-options gbp-pure-l2-profile set firewall family any filter gbp-policy term t1 from gbp-src-tag 100 set firewall family any filter gbp-policy term t1 from ip-version ipv4 ip-destination-address 10.1.45.0/24 set firewall family any filter gbp-policy term t1 then accept
이 사용 사례에 대한 자세한 내용은 GBP Pure L2 프로필 사용을 참조하십시오.
L4 필드를 사용한 적용
Junos OS 릴리스 23.2R1부터 L4 일치를 포함하도록 GBP 필터의 일치 조건을 확장했습니다(표 4. 이를 통해 애플리케이션 트래픽을 더욱 세밀하게 제어할 수 있습니다.
| MAC 및 IP GBP 태그 패킷에 대한 정책 적용 일치 | 설명 |
|---|---|
ip-version ipv4 destination-port dst_port |
TCP/UDP 대상 포트를 일치시킵니다. |
ip-version ipv4 source-port src_port |
TCP/UDP 소스 포트를 일치시킵니다. |
ip-version ipv4 ip-protocol ip-protocol |
IP 프로토콜 유형을 일치시킵니다. |
ip-version ipv4 is-fragment |
패킷이 단편인 경우 일치시킵니다. |
ip-version ipv4 fragment-flags flags |
조각 플래그를 일치시킵니다(기호 또는 16진수 형식). |
ip-version ipv4 ttl value |
MPLS/IP TTL 값을 일치시킵니다. |
ip-version ipv4 tcp-flags flags |
TCP 플래그를 일치시킵니다(기호 또는 16진수 형식) - (수신 전용). |
ip-version ipv4 tcp-initial |
TCP 연결의 초기 패킷을 일치시킵니다 - (수신 전용). |
ip-version ipv4 tcp-established |
설정된 TCP 연결의 패킷을 일치시킵니다. |
ip-version ipv6 destination-port dst_port |
TCP/UDP 대상 포트를 일치시킵니다. |
ip-version ipv6 source-port src_port |
TCP/UDP 소스 포트를 일치시킵니다. |
ip-version ipv6 next-header protocol |
다음 헤더 프로토콜 유형을 일치시킵니다. |
ip-version ipv6 tcp-flags flags |
TCP 플래그와 일치(기호 또는 16진수 형식)수신 전용. |
ip-version ipv6 tcp-initial |
TCP 연결의 초기 패킷을 일치시킵니다. |
ip-version ipv6 tcp-established |
설정된 TCP 연결의 패킷을 일치시킵니다. |
|
참고:
L4 필터는 지원되는 플랫폼에 표시된 EX4100, EX4400, EX4650, QFX5120 시리즈 스위치에서 지원됩니다. 이러한 일치 조건은 EX92xx 스위치에서 지원되지 않습니다. |
|
|
참고:
L4 필터는 기본적으로 지원되지만 지원되는 GBP 규모를 줄일 수 있습니다. EX4650, QFX5120-32C 및 QFX5120-48Y 스위치에서 L4 필터를 비활성화하려면: 이 설정(및 해당 삭제) 명령을 사용하면 패킷 포워딩 엔진(PFE)이 다시 시작됩니다. |
|
명시적 기본 폐기
일치하는 조건이 없으면 기본 행동은 패킷을 수락하는 것입니다. Junos OS 릴리스 24.2R1부터는 조건과 일치하지 않는 패킷에 대해 명시적 기본 폐기 작업을 지정할 수 있습니다. 표 5를 참조하십시오.
| 명시적 기본 폐기 |
설명 |
|---|---|
set firewall family any filter f1 term t1 from gbp-src-tag 100 set firewall family any filter f1 term t1 from gbp-dst-tag 200 set firewall family any filter f1 term t1 then accept set firewall family any filter f1 term t2 then discard |
폐기 작업은 포함되지만 일치 조건은 없는 필터 용어(예: t2)를 생성할 수 있습니다. 이는 시퀀스의 이전 용어의 조건과 일치하지 않는 패킷에 대한 포괄 수단으로 유용합니다. 이 명시적 기본 폐기 작업은 브로드캐스트, 멀티캐스트, 호스트 원본 또는 알 수 없는 유니캐스트 패킷에는 적용되지 않습니다. 이러한 유형의 트래픽은 항상 허용됩니다. 명시적 폐기 작업을 구성하지 않으면 이전 릴리스의 경우와 같이 패킷을 수락하는 것이 기본 작업입니다. |
|
참고:
명시적 기본 폐기 기능은 지원 플랫폼에 표시된 EX4100, EX4400, EX4650, QFX5120 시리즈 스위치에서 지원됩니다. 명시적 기본 폐기 기능은 EX92xx 스위치 또는 MX 시리즈 라우터에서 지원되지 않습니다 |
|
EVPN-VXLAN에 대한 수신 및 태그 전파에서의 GBP 정책 적용
Junos 릴리스 22.4R1부터는 수신에 더 가깝게 정책 시행을 수행할 수 있습니다. 수신 적용은 송신 시 폐기될 태그가 지정된 패킷을 수신 시 폐기하여 네트워크 대역폭을 절약합니다. 수신 시점 또는 수신에 가까운 시점에서 정책 시행을 지원하기 위해 EVPN 유형 2 및 유형 5 경로 내에서 확장된 BGP 커뮤니티를 사용하여 네트워크 전체에 MAC 및 IP-MAC 기반 태그를 전파합니다. 이러한 유형의 경로에 대한 정보는 EVPN-VXLAN과 EVPN 유형 2 및 유형 5 경로 공존 을 참조하십시오.
EVPN 경로 보급은 새 호스트로부터 패킷을 수신할 때 MAC-IP 학습을 통해 EVPN 경로의 설치(또는 변경)에 의해 트리거됩니다. 이 경우, 소스 IP 경로가 evpn.0 데이터베이스에 설치되고 EVPN 유형 2 광고(할당된 경우 GBP 태그 포함)가 모든 eBGP 피어로 전송됩니다.
이러한 보급이 네트워크를 통해 원격 엔드포인트로 전파된 후 원격 엔드포인트는 원격 수신에서 수신된 패킷에 대한 GBP 방화벽 필터 결정을 내리기에 충분한 정보를 갖게 됩니다. 패킷이 수신 시 수신되면 원격 엔드포인트는 대상 경로를 조회하고 이전에 EVPN 유형 2 광고를 통해 수신한 대상 GBP 태그를 가져올 수 있습니다. 대상 GBP 태그로 무장한 원격 엔드포인트는 이후 수신 패킷에 대한 GBP 정책 시행 결정을 내릴 수 있습니다.
GBP 태그는 EVPN 유형 2 경로 보급을 사용하여 전파되기 때문에 태그 전파는 반드시 MAC 또는 IP 주소별로 수행됩니다. 그러나 이는 태그 할당과 관련이 없으며, 이는 VLAN 또는 인터페이스와 같은 지원되는 방법 중 하나일 수 있습니다.
예를 들어, 인터페이스를 기반으로 태그 할당을 구성하고 해당 인터페이스에서 새 호스트의 패킷이 수신된 경우, 해당 인터페이스에 할당된 태그는 수신 패킷의 소스 MAC 및 IP 주소와 함께 유형 2 경로 보급에 전파됩니다. 다른 호스트의 패킷이 이후에 동일한 인터페이스에서 수신되면, 동일한 태그가 이 다른 호스트의 소스 MAC 및 IP 주소와 함께 다른 유형 2 경로 보급에 전파됩니다.
경계 리프 스위치가 GBP 태그가 포함된 EVPN 유형 2 보급을 수신하면 스위치는 유형 2 경로를 설치하고 해당 GBP 태그가 포함된 EVPN 유형 5 보급을 다른 데이터센터의 경계 리프 스위치와 같은 eBGP 피어에 생성합니다(DC 간 트래픽용). 이 유형 5 경로에는 /32 IP 주소와 GBP 태그가 포함되어 있습니다.
이 유형 2에서 유형 5 GBP 태그 전파는 지원되지만 유형 5에서 유형 2 GBP 태그 전파는 지원되지 않습니다.
멀티호밍 토폴로지의 경우, 멀티호밍 멤버 간에 구성을 동일하게 유지합니다.
수신 노드에서 정책 시행을 수행하려면 다음 문을 활성화해야 합니다. 수신 적용이 활성화 또는 비활성화되면 패킷 포워딩 엔진(PFE)이 다시 시작됩니다.
set forwarding-options evpn-vxlan gbp ingress-enforcement
EVPN 유형 5 보급을 사용한 IP 접두사 경로에 대한 태그 전파
Junos OS 릴리스 24.2R1부터는 EVPN 유형 5 보급을 사용하여 IP 접두사 경로에 대한 GBP 태그 전파를 지원합니다. 이 릴리스 이전에는 GBP 태그 전파가 데이터 플레인의 MAC-IP 학습에 의해서만 트리거되었으며, 이는 태그 전파가 /32 IP 경로에 대해서만 발생했음을 의미합니다.
IP 접두사 경로가 지원됨에 따라, 예를 들어 인터페이스를 생성하고 직접 EVPN 경로()의 보급을 활성화할 때 태그 전파가 발생할 수 있습니다.set routing-instances <instance> protocols evpn ip-prefix-routes advertise direct-nexthop 또한 해당 IP 접두사에 GBP 태그를 할당하면 후속 EVPN 유형 5 보급에 GBP 태그가 포함되어 MAC-IP 학습이 발생하기 전에도 태그가 전파됩니다.
일반적으로 EVPN 유형 5 광고 내의 GBP 태그 전파는 태그를 IP 접두사에 할당하는 GBP 필터를 생성하고 해당 IP 접두사 경로가 evpn.0 라우팅 데이터베이스에 설치될 때마다 발생합니다. (경로가 설치되기 전이나 후에 GBP 필터를 생성할 수 있습니다.)
스위치가 유형 5 광고를 생성하더라도 스위치가 새로운 호스트를 학습하면(예: 데이터 플레인의 MAC-IP 학습을 통해) 스위치는 유형 2 광고도 생성합니다. 많은 경우 EVPN 트래픽을 줄이기 위해 이러한 중복 /32 보급을 억제하는 것이 바람직할 수 있습니다. 이렇게 하려면 /32 경로를 거부하는 BGP 정책을 생성합니다.
예를 들어, 다음은 IPv4 호스트에서 /32 경로를 거부하는 fm_v4_host라는 용어를 가진 T5_EXPORT라는 정책을 생성합니다.
set policy-options policy-statement T5_EXPORT term fm_v4_host from route-filter 0.0.0.0/0 prefix-length-range /32-/32 set policy-options policy-statement T5_EXPORT term fm_v4_host then reject
스위치가 IP 접두사 경로 및 연결된 GBP 태그에 대한 EVPN 보급을 수신하고 동일한 IP 접두사 경로에 다른 태그를 할당하는 GBP 필터를 구성한 경우 로컬로 구성된 GBP 필터의 GBP 태그가 우선합니다. 스위치는 EVPN 경로를 다시 보급하기 전에 수신된 EVPN 보급의 GBP 태그를 로컬에 할당된 GBP 태그로 바꿉니다.
IP 접두사에 대한 GBP 필터를 생성하고 GBP 필터를 라우팅 인스턴스에 연결하면 IP 접두사 태그 전파가 자동으로 활성화됩니다. 예를 들면 다음과 같습니다.
set firewall family any filter f1 micro-segmentation set firewall family any filter f1 term tag300 from ip-version ipv4 172.16.1.0/24 set firewall family any filter f1 term tag300 then gbp-tag 300 set routing-instances <routing-instance> forwarding-options evpn-vxlan gbp ingress-src-tag filter f1
여기서 <routing-instance> 는 필터를 적용할 라우팅 인스턴스의 이름입니다.
IP 접두사 경로가 GBP 태그와 연결되면 해당 IP 접두사 경로에 대한 명령 출력 show route 에 GBP 태그가 표시됩니다. 예를 들면 다음과 같습니다.
show route match-prefix 5:* extensive
bgp.evpn.0: 6 destinations, 6 routes (6 active, 0 holddown, 0 hidden)
Restart Complete
5:10.255.1.1 (1 entry, 1 announced)
<trimmed>
gbp-tag:0L:53 router-mac:52:54:00:00:92:f0
Import Accepted
Route Label: 9100
Overlay gateway address: 0.0.0.0
ESI 00:00:00:00:00:00:00:00:00:00
Localpref: 100
Router ID: 10.255.1.1
Secondary Tables: VRF-100.evpn.0
Thread: junos-main
Indirect next hops: 1
<trimmed>
show route table VRF-100.inet.0 match-prefix 10.1.1* extensive
VRF-100.inet.0: 8 destinations, 8 routes (8 active, 0 holddown, 0 hidden)
Restart Complete
10.1.1.3/32 (1 entry, 1 announced)
TSI:
KRT in-kernel 10.1.1.3/32 -> {indirect(1048574)}
Opaque data client: EVPN-Type5
Opaque data: tlv_type :32820
Type5 gbp_tag 53.
Address: 0xa15f928
Opaque-data reference count: 2
Page 0 idx 0, (group DC2_TORS type External) Type 1 val 0xa32fd40 (adv_entry)
Advertised metrics:
Nexthop: Self
AS path: [65201] 65200 I
Communities: gbp-tag:0L:53
Advertise: 00000001
Path 10.1.1.3
<trimmed>
라우팅 인스턴스와 GBP 필터 간의 바인딩을 보려면 다음 show evpn gbp-src-tag filter-bind routing-instance 명령을 사용합니다.
GBP 태그 매핑에 대한 IP 접두사 경로를 보려면 다음 show evpn gbp-src-tag ip-prefix inet 명령을 사용합니다.
이 기능의 한계는 다음과 같습니다.
-
GBP 필터는 하나의 라우팅 인스턴스에만 연결할 수 있습니다. 동일한 GBP 필터를 여러 라우팅 인스턴스에 연결할 수 없습니다.
-
동일한 IP 접두사 일치 조건을 가진 두 개의 서로 다른 GBP 필터를 동일한 라우팅 인스턴스에 연결할 수 없습니다.
-
IP 기반 GBP 필터만 라우팅 인스턴스에 연결할 수 있습니다. 다른 유형의 GBP 필터를 연결해도 효과가 없습니다.
GBP 태그가 지정된 트래픽의 필터 기반 포워딩
필터 기반 포워딩은 트래픽에 할당된 GBP 태그가 필터에 지정된 GBP 태그와 일치하는 경우 지정된 다음 홉으로 트래픽을 포워딩하는 기능을 의미합니다. 이 기능을 사용하여 지정된 태그 지정된 트래픽과 일반 트래픽에 대해 다른 라우팅 처리를 적용할 수 있습니다.
포워딩 필터를 생성하려면 일치시키려는 소스 및 대상 태그와 일치하는 트래픽을 전달하려는 다음 홉을 지정합니다.
필터 기반 포워딩에 대한 CLI 문은 제품마다 다릅니다.
-
지원되는 플랫폼의 EX4xxx 시리즈 및 QFX 시리즈 스위치에서 GBP 태그가 지정된 트래픽의 필터 기반 포워딩은 Junos OS 릴리스 24.4R1부터 지원됩니다. CLI 구성 예는 표 6을 참조하십시오.
-
지원되는 플랫폼의 EX92xx 시리즈 스위치 및 MX 시리즈 라우터에서 GBP 태그가 지정된 트래픽의 필터 기반 포워딩은 Junos OS 릴리스 25.2R1부터 지원됩니다. 표 7 CLI 구성 예를 참조하십시오.
| 필터 기반 포워딩 구성 예시(EX4xxx 시리즈 및 QFX 시리즈 스위치) |
설명 |
|---|---|
set firewall family any filter f1 term t1 from gbp-src-tag 100 set firewall family any filter f1 term t1 from gbp-dst-tag 200 set firewall family any filter f1 term t1 then next-ip 10.10.1.1 |
기본 라우팅 인스턴스를 사용하여 GBP 소스 태그 100 및 대상 태그 200이 있는 트래픽을 10.10.1.1 경로의 다음 홉으로 포워딩합니다. |
set firewall family any filter f1 term t1 from gbp-src-tag 100 set firewall family any filter f1 term t1 from gbp-dst-tag 200 set firewall family any filter f1 term t1 then next-ip 10.10.1.0/24 |
기본 라우팅 인스턴스를 사용하여 GBP 소스 태그 100 및 대상 태그 200이 있는 트래픽을 10.10.1.0/24 경로의 다음 홉으로 포워딩합니다. |
set firewall family any filter f1 term t1 from gbp-src-tag 100 set firewall family any filter f1 term t1 from gbp-dst-tag 200 set firewall family any filter f1 term t1 then next-ip 10.10.1.1 routing-instance VRF-100 |
VRF-100 라우팅 인스턴스를 사용하여 GBP 소스 태그 100 및 대상 태그 200이 있는 트래픽을 10.10.1.1 경로의 다음 홉으로 전달합니다. |
set firewall family any filter f1 term t1 from gbp-src-tag 100 set firewall family any filter f1 term t1 from gbp-dst-tag 200 set firewall family any filter f1 term t1 then next-ip6 2001:db8:4136:e378:8000:63bf:3fff:fdd2 |
기본 라우팅 인스턴스를 사용하여 GBP 소스 태그 100 및 대상 태그 200이 있는 트래픽을 2001:db8:4136:e378:8000:63bf:3fff:fdd2 경로의 다음 홉으로 전달합니다. |
set firewall family any filter f1 term t1 from gbp-src-tag 100 set firewall family any filter f1 term t1 from gbp-dst-tag 200 set firewall family any filter f1 term t1 then next-ip6 2001:db8:4136::/48 |
기본 라우팅 인스턴스를 사용하여 GBP 소스 태그 100 및 대상 태그 200이 있는 트래픽을 2001:db8:4136::/48 경로의 다음 홉으로 포워딩합니다. |
set firewall family any filter f1 term t1 from gbp-src-tag 100 set firewall family any filter f1 term t1 from gbp-dst-tag 200 set firewall family any filter f1 term t1 then next-ip6 2001:db8:4136:e378:8000:63bf:3fff:fdd2 routing-instance VRF-100 |
VRF-100 라우팅 인스턴스를 사용하여 GBP 소스 태그 100 및 대상 태그 200이 있는 트래픽을 2001:db8:4136:e378:8000:63bf:3fff:fdd2 경로의 다음 홉으로 포워딩합니다. |
| 제한 사항:
|
|
| 필터 기반 포워딩 구성 예(EX92xx 시리즈 스위치 및 MX 시리즈 라우터) |
설명 |
|---|---|
set firewall family any filter f1 term t1 from ip-version ipv4 set firewall family any filter f1 term t1 from gbp-src-tag 100 set firewall family any filter f1 term t1 from gbp-dst-tag 200 set firewall family any filter f1 term t1 then next-ip 10.10.1.1/32 |
GBP 소스 태그 100 및 대상 태그 200이 있는 트래픽을 10.10.1.1/32 경로의 다음 홉으로 포워딩합니다. |
set firewall family any filter f1 term t1 from ip-version ipv6 set firewall family any filter f1 term t1 from gbp-src-tag 100 set firewall family any filter f1 term t1 from gbp-dst-tag 200 set firewall family any filter f1 term t1 then next-ip6 2001:db8:4136:e378:8000:63bf:3fff:fdd2/128 |
GBP 소스 태그 100 및 대상 태그 200이 있는 트래픽을 2001:db8:4136:e378:8000:63bf:3fff:fdd2/128 경로의 다음 홉으로 포워딩합니다. |
| 제한 사항:
|
|
EX92xx 시리즈 스위치 및 MX 시리즈 라우터의 경우, 필터에서 직접 라우팅 테이블을 지정하지 않기 때문에 포워딩 필터를 라우팅 테이블에 명시적으로 연결해야 합니다. CLI 구성 예는 표 8 을 참조하십시오.
| 포워딩 필터 연결 구성 예(EX92xx 시리즈 스위치 및 MX 시리즈 라우터) | 설명 |
|---|---|
set routing-instances VRF-100 forwarding-options family inet filter output f1 |
VRF-100 IPv4 라우팅 테이블에서 경로 조회 후 f1 포워딩 필터를 적용합니다. |
set routing-instances VRF-100 forwarding-options family inet6 filter output f1 |
VRF-100 IPv6 라우팅 테이블에서 경로 조회 후 f1 포워딩 필터를 적용합니다. |
|
참고: 포워딩 필터는 또는
virtual-router유형의
vrf 라우팅 인스턴스에만 연결할 수 있습니다. 포워딩 필터는 다른 라우팅 인스턴스 또는 다른 연결 지점에 연결할 수 없습니다.
|
|
표 9 에는 플랫폼에 대한 필터 기반 포워딩 플랫폼별 동작이 요약되어 있습니다.
| 플랫폼 |
차이 |
|---|---|
| EX4xxx 시리즈 |
|
| EX92xx 시리즈 |
|
| MX 시리즈 |
|
| QFX 시리즈 |
|
GBP MAC/IP 인터 태깅
Junos OS 릴리스 24.2R1 이전에는 MAC 기반 GBP 필터가 스위칭 트래픽에만 적용되고 IP 기반 GBP 필터는 라우팅된 트래픽에만 적용되었습니다.
Junos OS 릴리스 24.2R1부터 MAC 기반 GBP 필터도 라우팅된 트래픽에 적용할 수 있으며, IP 기반 GBP 필터도 스위치된 트래픽에 적용할 수 있습니다. 이는 MAC/IP 인터 태깅이라고 하며 지원되는 플랫폼에 표시된 특정 EX4100, EX4400, EX4650, QFX5120 시리즈 스위치에서 활성화할 수 있습니다.
Junos OS 릴리스 25.4R1부터는 MAC/IP 인터 태깅이 기본적으로 활성화됩니다. 명시적으로 구성할 필요는 없습니다.
활성화되면 스위치가 다음과 같이 해당 항목을 자동으로 추가합니다.
-
MAC 기반 GBP 필터를 생성하는 경우 해당 MAC 주소와 일치하는 첫 번째 패킷이 도착하면 스위치가 해당 IP 기반 GBP 할당을 자동으로 생성합니다. 이 할당은 원래 MAC 기반 GBP 필터와 동일한 태그를 적용하지만 MAC 주소 대신 소스 IP 주소와 일치합니다.
-
IP 기반 GBP 필터를 생성하는 경우 해당 IP 주소와 일치하는 첫 번째 패킷이 도착하면 스위치가 해당 MAC 기반 GBP 할당을 자동으로 생성합니다. 이 할당은 원래 IP 기반 GBP 필터와 동일한 태그를 적용하지만 IP 주소 대신 소스 MAC 주소에서 일치합니다.
해당 항목을 생성하면 플로우가 이후에 전환되거나 라우팅되는지 여부에 관계없이 원하는 GBP 태그가 할당됩니다.
-
필터 1: MAC 주소가 52:54:00:00:00:11인 트래픽에 GBP 태그 100을 할당합니다.
-
필터 2: IP 주소가 172.16.0.11인 트래픽에 GBP 태그 200을 할당합니다
그런 다음
MAC/IP 인터 태깅을 활성화하려면:
set forwarding-options evpn-vxlan gbp mac-ip-inter-tagging
mac-ip-inter-tagging 옵션을 설정하거나 삭제하면 패킷 포워딩 엔진(PFE)이 자동으로 재시작됩니다.
버추얼 섀시에서 mac-ip-inter-tagging 옵션을 설정하거나 삭제하는 경우 버추얼 섀시의 모든 멤버를 재부팅해야 합니다. request system reboot all-members
아래에서 MAC/IP 인터 태깅을 활성화할 때 MAC 및 IP 테이블 모두에 동일한 GBP 태그 100이 나타나는 것을 볼 수 있습니다.
show ethernet-switching table
MAC flags (S - static MAC, D - dynamic MAC, L - locally learned, P - Persistent static, C - Control MAC
SE - statistics enabled, NM - non configured MAC, R - remote PE MAC, O - ovsdb MAC,
B - Blocked MAC)
Ethernet switching table : 2 entries, 2 learned
Routing instance : default-switch
Vlan MAC MAC GBP Logical SVLBNH/ Active
name address flags tag interface VENH Index source
vlan100 52:54:00:22:22:22 D 100 xe-0/0/8.0
vlan200 52:54:00:44:44:44 D xe-0/0/9.0
show ethernet-switching mac-ip-table
MAC IP flags (S - Static, D - Dynamic, L - Local , R - Remote, Lp - Local Proxy,
Rp - Remote Proxy, K - Kernel, RT - Dest Route, (N)AD - (Not) Advt to remote,
RE - Re-ARP/ND, RO - Router, OV - Override, Ur - Unresolved, B - Blocked,
RTS - Dest Route Skipped, RGw - Remote Gateway, GBP - Group Based Policy,
RTF - Dest Route Forced, SC - Static Config, P - Probe, NLC - No Local Config,
LD - Local Down)
Routing instance : default-switch
Bridging domain : vlan100
IP MAC Flags GBP Logical Active
address address Tag Interface source
10.100.100.100 52:54:00:22:22:22 DL,K,RT,AD 100 xe-0/0/8.0
10.100.100.101 52:54:00:63:0e:40 S,K irb.100
2001:db8::9300:6463:e40 52:54:00:63:0e:40 S,K irb.100