Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

인라인 모니터링 서비스 구성

인라인 모니터링 서비스 이해

인라인 모니터링 서비스의 이점

유연성 - 인라인 모니터링 서비스를 사용하면 모든 인스턴스가 FPC(Flexible PIC Concentrator)에 매핑되는 기존 샘플링 기술과 달리 다양한 인라인 모니터링 인스턴스를 다른 방화벽 필터 용어에 매핑할 수 있습니다. 이를 통해 단일 인터페이스에서 서로 다른 속도로 서로 다른 트래픽 스트림을 샘플링할 수 있는 유연성을 제공합니다.

패킷 형식에 구애받지 않음 - 기존의 플로우 수집 기술은 네트워크 요소별 패킷 구문 분석 및 집계에 의존합니다. 인라인 모니터링 서비스를 사용하면 패킷 헤더가 추가 처리를 위해 수집기로 내보내지만 집계는 하지 않습니다. 따라서 임의의 패킷 필드를 사용하여 수집기에서 모니터링되는 패킷을 처리할 수 있습니다.

인라인 모니터링 서비스 기능 개요

서비스 프로바이더와 콘텐츠 프로바이더는 일반적으로 피어링 계약을 평가하고, 트래픽 이상 징후 및 정책 위반을 탐지하고, 네트워크 성능을 모니터링하기 위해 트래픽 플로우에 대한 가시성이 필요합니다. 이러한 요구 사항을 충족하기 위해 기존에는 인라인 액티브 플로우 모니터링 또는 IPFIX 변형을 사용하여 집계 플로우 통계 정보를 내보냅니다.

또 다른 접근 방식으로, 패킷 내용을 샘플링하고, 메타데이터 정보를 추가하고, 모니터링되는 패킷을 수집기로 내보낼 수 있습니다. 인라인 모니터링 서비스를 사용하면 MX 시리즈 라우터와 Junos OS Evolved를 실행하는 PTX 라우터에서 이 작업을 수행할 수 있습니다.

인라인 모니터링 서비스를 사용하면 인터페이스의 수신 및 송신 방향 모두에서 모든 IPv4 및 IPv6 패킷을 모니터링할 수 있습니다. MX304 라우터용 Junos OS 릴리스 26.2R1부터는 IPFIX 또는 sFlow 버전 5(RFC 3176) 내보내기 형식을 선택할 수 있습니다. IPFIX는 기본 내보내기 형식입니다. IPFIX 내보내기 형식은 모든 트래픽 패밀리를 지원합니다. sFlow 버전 5 내보내기 형식은 and family inet6family inet 지원합니다.

인라인 모니터링 서비스 인스턴스는 IPFIX 내보내기 버전 또는 sFlow 버전 5 내보내기 버전을 지원할 수 있습니다. 하나의 인라인 모니터링 서비스 인스턴스가 두 버전을 모두 지원할 수는 없습니다. 또한 한 인스턴스에서 내보내기 형식 간에 전환하는 것은 권장하지 않습니다. 각 내보내기 형식에 대해 다른 인스턴스를 구성해야 합니다.

IPFIX 내보내기 형식에 대해서만 템플릿을 구성합니다. 인라인 모니터링 서비스 인스턴스에 대한 내보내기 형식 명령문을 구성하는 경우 sflow-v5 템플릿을 구성할 수 없습니다.

sFlow 표준에 대한 자세한 내용은 RFC3176를 참조하십시오. sFlow 버전 5 형식에 대한 자세한 내용은 sFlow 버전 5를 참조하십시오.

인라인 모니터링 서비스 IPFIX 내보내기 형식 개요

인라인 모니터링 서비스를 사용하면 인터페이스의 수신 및 송신 방향 모두에서 모든 IPv4 및 IPv6 패킷을 모니터링할 수 있습니다. 소프트웨어는 모니터링되는 트래픽을 IPFIX 형식으로 캡슐화하고 추가 처리를 위해 구성된 클립 길이까지 실제 패킷을 수집기로 내보냅니다. 기본적으로 Junos OS는 이더넷 헤더에서 시작하는 최대 클립 길이 126바이트를 지원하며, Junos OS Evolved는 이더넷 헤더에서 시작하는 최대 클립 길이 256바이트를 지원합니다.

그림 1 은 IPFIX 형식 사양을 보여줍니다.

그림 1: 인라인 모니터링 IPFIX 사양 Table of IPFIX Information Elements: ID, Length, Description, and Details. Includes ingressInterface, egressInterface, flowDirection, dataLinkFrameSize, and dataLinkFrameSelection. Describes network data structure with protocol layers like Ethernet and IP.

IPFIX 헤더 및 IPFIX 페이로드는 IP 또는 UDP 전송 계층을 사용하여 캡슐화됩니다. 내보낸 IPFIX 형식에는 모든 수집기로 내보내는 두 개의 데이터 레코드와 두 개의 데이터 템플릿이 포함됩니다.

  • 데이터 기록 - 수신 및 발신 인터페이스, 플로우 방향, 데이터 링크 프레임 섹션 및 데이터 링크 프레임 크기를 포함합니다. 이 정보는 샘플링된 패킷을 내보낼 때만 수집기로 전송됩니다.

    그림 2 는 IPFIX 데이터 레코드 패킷의 샘플 일러스트레이션입니다.

  • 옵션 데이터 기록 - 프로세스 ID 내보내기 및 샘플링 간격과 같은 시스템 수준 정보를 포함합니다. 이 정보는 샘플링 패킷의 내보내기 여부와 관계없이 주기적으로 수집기로 전송됩니다.

    그림 3 은 IPFIX 옵션 데이터 레코드 패킷의 예시입니다.

    표 1: IPFIX 옵션 데이터 패킷의 정보 요소 필드

    번호

    정보 요소 ID

    정보 요소 길이

    세부 정보

    1

    144

    4비

    관찰 도메인 ID - IPFIX 디바이스당 내보내기 프로세스의 고유 식별자입니다. 이 필드의 목적은 다른 정보 요소 필드의 범위를 제한하는 것입니다.

    2

    34

    4비

    패킷이 샘플링되는 샘플링 간격입니다. 1000은 1000개의 패킷 중 하나가 샘플링되었음을 나타냅니다.

  • 데이터 템플릿 - 5가지 정보 요소를 포함합니다.

    • 수신 인터페이스

    • 송신 인터페이스

    • 흐름 방향

    • 데이터 링크 프레임 크기

    • 가변 데이터 링크 프레임 선택

    그림 4 는 IPFIX 데이터 템플릿 패킷의 샘플 일러스트레이션입니다.

  • 옵션 데이터 템플릿 - 플로우 내보내기 및 샘플링 간격 정보를 포함합니다.

    그림 5 는 IPFIX 옵션 데이터 템플릿 패킷의 예시입니다.

인라인 모니터링 서비스 구성이 새롭거나 변경되면 데이터 템플릿 및 옵션 데이터 템플릿의 주기적인 내보내기가 즉시 각 수집기로 전송됩니다.

그림 2: IPFIX 데이터 기록 IPFIX Data Record
그림 3: IPFIX 옵션 데이터 기록 Screenshot of a decoded network packet showing IPFIX version 10, length 28 bytes, timestamp Feb 28, 2019, flow sequence 11, observation domain ID 1342242816, flow set ID 2600, flow set length 12 bytes, template frame 1, flow exporter 1, and sampling interval 1.
그림 4: IPFIX 데이터 템플릿 Network flow data template showing IPFIX version 10. Timestamp: Feb 28, 2019. FlowSequence: 474. Observation Domain ID: 1342242816. Set ID: 2. Template ID: 2000. Field Count: 5. Fields include INPUT_SNMP, OUTPUT_SNMP, DIRECTION, dataLinkFrameSize, dataLinkFrameSection. Used for network monitoring and traffic analysis.
그림 5: IPFIX 옵션 데이터 템플릿 IPFIX message with version 10, length 36 bytes, timestamp Feb 28, 2019, 14:21:10 IST, FlowSequence 11, Observation Domain ID 1342242816. Set includes FlowSet ID for Options Template, Template ID 2600 with fields FLOW_EXPORTER and SAMPLING_INTERVAL. Used for network monitoring and analysis.

인라인 모니터링 서비스 sFlow 버전 5 내보내기 형식 개요

인라인 모니터링 서비스(IMON)를 사용하면 인터페이스의 수신 및 송신 방향 모두에서 모든 IPv4 및 IPv6 패킷을 모니터링할 수 있습니다. 소프트웨어는 모니터링되는 트래픽을 sFlow 버전 5 형식으로 캡슐화하고 추가 처리를 위해 구성된 클립 길이까지 실제 패킷을 IPv4 주소 지정이 가능한 컬렉터로 내보냅니다. 기본적으로 Junos OS는 이더넷 헤더에서 시작하여 최대 126바이트의 클립 길이를 지원합니다.

이 내보내기 형식의 경우 각 IMON 인스턴스 아래에 최대 4개의 컬렉터를 가질 수 있습니다. 내보내기 형식은 수집기 수준이 아닌 인스턴스 수준에서 구성되기 때문에 내보내기 형식은 해당 인스턴스 아래의 모든 수집기에 적용됩니다. 물리적 인터페이스당 하나의 논리적 인터페이스에서만 트래픽을 샘플링할 수 있습니다. 해당 논리적 인터페이스 아래의 모든 트래픽이 샘플링됩니다. 기본이 아닌 VRF를 통해 sFlow 데이터그램을 내보낼 수 있습니다.

sFlow 버전 5 헤더 및 페이로드는 IP 또는 UDP 전송 계층을 사용하여 캡슐화됩니다. 이 sFlow 버전 5 데이터그램에는 다음이 포함됩니다.

  • IPv4 데이터그램 헤더

  • UDP 데이터그램 헤더

  • 버전 5에 대한 샘플 데이터그램 헤더

  • 플로우 샘플 헤더

  • 원시 패킷 헤더

IPv4 데이터그램 헤더에는 다음 필드가 포함됩니다.

표 2: IPv4 데이터그램 헤더
필드 설명

ipv4.version

4

ipv4.header_length

20

ipv4.tos

CLI 명령 set services inline-monitoring instance name collector name dscp으로 구성됩니다.

ipv4.total_length

소프트웨어에 의해 계산됩니다.

ipv4.identification

LFSR을 사용하여 무작위로 생성된 값.

ipv4.flags

항상 0입니다.

ipv4.fragment_offset

항상 0입니다.

ipv4.ttl

250

ipv4.protocol

UDP

ipv4.header_checksum

소프트웨어에 의해 계산됩니다.

ipv4.source_address

CLI 명령 set services inline-monitoring instance name collector name source-address address으로 구성됩니다.

ipv4.destination_address

CLI 명령 set services inline-monitoring instance name collector name destination-address address으로 구성됩니다.

UDP 데이터그램에는 다음 필드가 포함됩니다.

표 3: UDP 데이터그램 헤더
필드 설명

udp.source_port

50151

udp.destination_port

CLI 명령 set services inline-monitoring instance name collector name destination-port port-number으로 구성됩니다.

udp.length

소프트웨어에 의해 계산됩니다.

udp.checksum

항상 0입니다.

수집기에서 이러한 데이터그램의 정보를 볼 수 있습니다. 샘플 캡처는 그림 6 을 참조하십시오.

그림 6: 샘플 sFlow 버전 5 IP/UDP 데이터그램 Sample sFlow version 5 IP/UDP Datagram

내보낸 데이터그램의 sample_datagram_v5 헤더에 있는 필드는 표 4에 나와 있습니다. 이 헤더는 그림 9에 표시된 샘플 캡처에 레이블이 지정되어 있습니다InMon sFlow.

표 4: 샘플 데이터그램 버전 5 헤더
필드 설명

sample_datagram_v5.version

5

sample_datagram_v5.agent_type

1 - IPv4를 나타냅니다.

sample_datagram_v5.agent_address

CLI 명령 set services inline-monitoring instance name collector name source-address address으로 구성됩니다.

sample_datagram_v5.sub_agent_id

그림 7과 같이 인라인 모니터링 서비스 인스턴스 인덱스, 수집기 인덱스, FPC 슬롯 번호 및 패킷 포워딩 엔진 인스턴스를 사용하여 생성됩니다.

sample_datagram_v5.sequence_number

각 데이터그램에 대해 1씩 증가하는 증분 시퀀스 번호입니다. 이 수는 SubAgentId마다 고유합니다.

sample_datagram_v5.uptime

디바이스가 마지막으로 부팅된 이후의 시간(밀리초)입니다.

sample_datagram_v5.num_samples

항상 1. 샘플링된 각 패킷은 수집기에 대한 sFlow 데이터그램을 트리거합니다.
그림 7: 하위 에이전트 ID 형식 Sub-agent ID Format

내보낸 데이터그램의 플로우 샘플 헤더 필드가 표 5에 나와 있습니다. 이 헤더는 그림 9에 표시된 샘플 캡처에 레이블이 지정되어 있습니다Flow Sample.

표 5: 플로우 샘플 헤더
필드 설명

flow_sample.type

값 1은 flow_sample를 나타냅니다.

flow_sample.length

sFlow 표준에 따라 계산됩니다.

flow_sample.sequence_number

시퀀스 번호를 증가시킵니다. 이 소스 ID에서 생성된 각 플로우 샘플에 대해 1씩 증가합니다. 수집기 수준에서 유지 관리됩니다.

flow_sample.source_id

그림 8과 같이 인라인 모니터링 서비스 인스턴스 인덱스와 수집기 인덱스를 사용하여 생성됩니다.

flow_sample.sampling_rate

CLI 명령 set services inline-monitoring instance name collector name sampling-rate으로 구성됩니다.

flow_sample.sample_pool

아래 표에 표시된 대로 샘플링된 모든 패킷에 대해 계산됩니다.
표 5: 샘플 풀
패키지 샘플링 속도 sample_pool 값

1위

10

10

2위

10

+= 10 => 20

3위

20

+= 20 => 40

4위

30

+= 30 => 70

5위

10

+= 10 => 80

flow_sample.drops

항상 0입니다.

flow_sample.input_interface

수신 인터페이스의 SNMP 인덱스입니다. 어그리게이션 이더넷 인터페이스인 경우 AE 인터페이스의 SNMP 인덱스가 보고됩니다.

참고:

SNMP 인덱스는 논리적 인터페이스가 아닌 물리적 인터페이스용입니다.

flow_sample.output_interface

수신 샘플링의 경우, 값은 항상 0입니다.

송신 샘플링의 경우, 송신 인터페이스의 SNMP 인덱스입니다. 어그리게이션 이더넷 인터페이스인 경우 AE 인터페이스의 SNMP 인덱스가 보고됩니다.

ECMP의 경우, 정확한 물리적 인터페이스 인덱스를 보고해야 합니다.

참고:

SNMP 인덱스는 논리적 인터페이스가 아닌 물리적 인터페이스용입니다.

flow_sample.flow_record_count

항상 1, 왜냐하면 보고만 sampled_header 되기 때문입니다. 다른 유형의 구조물은 보고되지 않습니다.

그림 8: 소스 ID 형식 Source ID Format

내보낸 데이터그램의 sampled_header 헤더 필드는 표 7에 나와 있습니다. 이 헤더는 그림 9에 표시된 샘플 캡처에 레이블이 지정되어 있습니다Raw Packet Header .

표 7: sampled_header 헤더
필드 설명

data length

sFlow 표준에 따라 계산됩니다.

sampled_header.protocol

sFlow 표준에 따라 항상 1입니다. 값 1은 이더넷 트래픽을 나타냅니다.

sampled_header.frame_length

이더넷 헤더에서 시작하는 패킷의 원래 길이

sampled_header.stripped

FCS가 제거되고 샘플링된 프레임의 일부로 보고되지 않기 때문에 항상 4입니다

sampled_header.sampled_pkt_length

이더넷 헤더의 크기를 포함하여 보고된 샘플링된 패킷의 크기

sampled_header.sampled_pkt

최소 126바이트 또는 패킷의 원래 길이로 이더넷 헤더에서 시작하는 샘플링된 패킷의 최대 126바이트. 샘플링된 패킷의 126바이트를 보고하면 레이어 4까지의 정보를 얻기에 충분합니다. 예를 들어, 태그가 지정되지 않은 VLAN 또는 단일 MPLS 레이블이 지정된 MPLSoUDP 패킷의 경우 110바이트이면 충분합니다.

예 1: 이더넷(18)+V4(20)+UDP(8)+MPLS(4)+InnerV4(20)+TCP(20) = 90바이트

예 2: 이더넷(18)+V4(20)+UDP(8)+MPLS(4)+InnerV6(40)+TCP(20) = 110바이트

수집기에서 이러한 헤더의 정보를 볼 수 있습니다(샘플은 그림 9 참조).

그림 9: sFlow 데이터그램 Sample Capture of sFlow Datagram 의 샘플 캡처

인라인 모니터링 서비스 구성 개요

템플릿 및 수집기별 구성 매개 변수를 지원하는 최대 16개(Junos OS) 또는 7개(Junos OS Evolved) 인라인 모니터링 인스턴스를 구성할 수 있습니다. 각 인라인 모니터링 인스턴스는 최대 4개의 수집기(총 최대 64개의 수집기)를 지원하며, Junos OS 및 IPFIX 내보내기 형식의 경우에만 각 수집기 구성에서 다른 샘플링 속도를 지정할 수 있습니다. 이러한 유연성 덕분에 인라인 모니터링 서비스는 인라인 액티브 플로우 모니터링, sFlow 및 포트 미러링과 같은 기존 샘플링 기술의 한계를 극복합니다.

인라인 모니터링을 구성하려면

  1. 계층 수준에서 [edit services] 문을 포함 inline-monitoring 해야 합니다. 여기서 템플릿 및 인라인 모니터링 인스턴스 매개 변수를 지정합니다. 인라인 모니터링 인스턴스 아래에서 수집기 매개 변수를 지정해야 합니다.

  2. 방화벽 필터 용어와 구성된 인라인 모니터링 인스턴스를 수락하는 작업을 사용하여 임의의 일치 조건을 지정합니다. 이렇게 하면 인라인 모니터링 인스턴스가 방화벽 용어에 매핑됩니다.

  3. [edit firewall filter name then] 계층 수준에서 문을 사용하여 inline-monitoring-instance 패밀리 inet 또는 inet6 문 아래에 방화벽 필터를 매핑합니다. Junos OS 릴리스 21.1R1부터 및 IPFIX 내보내기 형식의 경우 family any, bridge, ccc, mpls, 또는 vpls 문 아래에 방화벽 필터를 매핑할 수도 있습니다. Junos OS Evolved의 경우, bridgevpls패밀리가 지원되지 않으므로 패밀리를 ethernet-switch 대신 사용합니다. Junos OS Evolved는 , ccc, inet, inet6mpls 패밀리도 지원합니다.any 또는 입력 또는 출력 문과 함께 방화벽 필터를 포워딩 테이블 필터에 적용하여 각각 수신 또는 송신 패킷을 필터링할 수도 있습니다.

기억하십시오:

  • 인라인 모니터링 서비스를 활성화하려면 디바이스가 126바이트(Junos OS) 또는 256바이트(Junos OS Evolved)의 최대 패킷 길이(클립 길이)를 지원해야 합니다.

  • 포워딩 경로의 패킷에서 사용할 수 있는 비트가 부족하기 때문에 16개(Junos OS) 또는 7개(Junos OS Evolved) 인라인 모니터링 인스턴스를 초과하여 구성할 수 없습니다.

  • 수집기 인터페이스, 즉 수집기에 도달할 수 있는 인터페이스에만 인라인 모니터링 서비스를 적용합니다. IPFIX 트래픽에 인라인 모니터링을 적용하면 샘플링을 위한 또 다른 IPFIX 패킷이 생성되어 루프가 생성되므로 적용해서는 안 됩니다. 여기에는 IPFIX 내보내기 형식의 템플릿 및 레코드 패킷, 옵션 템플릿 및 옵션 레코드 패킷과 sFlow 버전 5 내보내기 형식의 데이터그램과 같은 인라인 모니터링 서비스 생성 트래픽이 포함됩니다.

  • 어그리게이션 이더넷(AE) 인터페이스에서 인라인 모니터링 서비스가 활성화되면 IPFIX 내보내기 형식에 대한 정보 요소 값은 다음과 같습니다.

    표 8: 어그리게이션 이더넷 인터페이스에 대한 정보 요소 값

    AE 인터페이스의 인라인 모니터링 서비스 방향

    정보 element-10(수신 인터페이스)

    정보 element-14(발신 인터페이스)

    수신

    AE의 SNMP ID

    0

    송신

    AE의 SNMP ID

    멤버 링크의 SNMP ID

  • IRB 인터페이스에서 인라인 모니터링 서비스가 활성화되면 IPFIX 내보내기 형식에 대한 정보 요소 값은 다음과 같습니다.

    표 9: IRB 인터페이스에 대한 정보 요소 값

    IRB 인터페이스의 인라인 모니터링 서비스 방향

    정보 element-10(수신 인터페이스)

    정보 element-14(발신 인터페이스)

    수신

    IRB의 SNMP ID

    0

    송신

    IRB의 SNMP ID

    vlan-bridge 캡슐화 인터페이스의 SNMP ID

  • (IPFIX 내보내기 형식만 해당) XL-XM 기반 디바이스(조회 칩(XL) 및 버퍼링 ASIC(XM) 포함)의 경우, 송신 패킷 길이가 클립 길이보다 크더라도 내보낸 패킷의 데이터 링크 프레임 섹션 정보 요소의 길이가 클립 길이보다 짧을 수 있습니다.

    데이터 링크 프레임 섹션 정보 요소의 길이는 'N'바이트 수만큼 줄어듭니다. 여기서 'N' = (수신 패킷 레이어 2 캡슐화 길이 - 송신 패킷 레이어 2 캡슐화 길이).

    예를 들어, 수신 패킷에 MPLS 레이블이 있고 송신 패킷이 IPv4 또는 IPv6 유형인 경우 수신 패킷의 레이어 2 캡슐화 길이는 송신 패킷의 캡슐화 길이보다 큽니다. 트래픽이 프로바이더 에지(PE) 디바이스에서 고객 에지(CE) 디바이스로 흐를 때, 수신 패킷에는 VLAN 태그가 있고 송신 패킷에는 태그가 지정되지 않습니다.

    이러한 경우 클립 길이가 패킷 헤드의 마지막 주소 위치를 지나 시스템 로그 메시지를 생성할 PKT_HEAD_SIZE 수 있습니다. 이로 인해 디바이스에 대한 패킷 전달이 저하될 수 있습니다.

  • 수신 방향에서 IPFIX egressInterface (정보 요소 ID 14) 또는 sFlow flow_sample.output_interface 필드는 출력 인터페이스의 SNMP 인덱스를 보고하지 않습니다. 이러한 필드는 수신 방향의 경우 항상 0 값을 보고합니다. IPFIX 내보내기 형식의 경우, 수신 수집기 프로세스는 (정보 요소 ID 61)를 기반으로 이 필드의 유효성을 식별해야 합니다.flowDirection

  • (sFlow 내보내기 형식만 해당) 일부 포워딩 시나리오는 패킷의 수명 동안 수신, 논리적 또는 물리적 인터페이스 정보를 덮어쓸 수 있습니다. 이러한 경우 실제 미디어 WAN 포트(ge-/xe-/et-/ae-)를 보고할 수 없습니다. 예를 들면 다음과 같습니다.

    1. MPLS 터널 테일 엔드에서 MPLS 패킷이 수신되면 VPN 레이블을 사용하여 대상 VRF가 식별되고 패킷은 고객 VRF에 연결된 LSI 인터페이스를 사용하여 기본 VRF에서 고객 VRF로 전환됩니다. 따라서 LSI 인터페이스 인덱스는 데이터 경로의 수신 논리적 또는 물리적 인터페이스 인덱스를 덮어씁니다. 인라인 모니터링 서비스는 항상 최신 인터페이스 정보(이 경우 LSI 인터페이스)를 보고합니다.

    2. 동적 터널을 통해 이동하는 패킷은 수신 인터페이스 대신 FTI 인터페이스를 보고합니다.

  • (sFlow 내보내기 형식만 해당) 송신 방향에서 패킷이 이더넷 캡슐화 다음 홉을 통과하기 전에 패킷이 트랩되거나 드롭되면 데이터그램 필드는 sampled_header.sampled_pkt 이더넷 헤더 없이 보고하고 데이터그램 필드는 sampled_header.protocol 값 1(이더넷)을 보고합니다.

  • (sFlow 내보내기 형식만 해당) 관리 인터페이스를 통해 sFlow 데이터그램을 내보낼 수 없습니다. 수집기는 WAN 포트를 통해 도달할 수 있어야 합니다.

인라인 모니터링 서비스로 지원 및 비지원 기능

인라인 모니터링 서비스는 다음을 지원합니다.

  • 그레이스풀 라우팅 엔진 전환

  • ISSU(In-Service Software Upgrade), NSSU(Non-Stop Software Upgrade) 및 NSR(Nonstop Active Routing)

  • 이더넷 인터페이스 및 통합 라우팅 및 브리징(IRB) 인터페이스

  • Junos Node Slicing

  • Junos OS Evolved 릴리스 22.4R1부터 수집기에 대한 DSCP, 포워딩 클래스 또는 라우팅 인스턴스를 구성합니다.

  • Junos OS Evolved 릴리스 22.4R1부터 템플릿 ID 또는 옵션 템플릿 ID를 구성합니다.

인라인 모니터링 서비스는 현재 다음을 지원하지 않습니다.

  • 16개(Junos OS) 또는 7개(Junos OS Evolved) 이상의 인라인 모니터링 인스턴스 구성

  • Junos Traffic Vision

  • Junos OS 릴리스 21.1R1 이전에는 inline-monitoring-instance 용어 작업은 및 제품군 inet6 방화벽 필터에 대해 inet 서만 지원됩니다. Junos OS 릴리스 21.1R1부터 IPFIX 내보내기 형식에 대해서만 및 제품군 방화벽 필터에 대해 any, bridge, ccc, mpls, vpls 지원됩니다.

  • IPv6 주소 지정이 가능한 컬렉터

  • 가상 플랫폼

  • 논리적 시스템

  • (IPFIX 내보내기 형식만 해당) 관찰 도메인 ID와 관찰 클라우드 ID를 모두 구성합니다. 그 중 하나만 선택해야 합니다.

  • 예외 보고에 사용되는 인라인 모니터링 인스턴스 작업은 방화벽 리디렉션 작업 또는 일반 인라인 모니터링 작업과 같은 다른 목적으로 사용할 수 없습니다.

  • 방화벽 리디렉션 작업에 사용되는 인라인 모니터링 인스턴스는 예외 보고 또는 일반 인라인 모니터링 작업과 같은 다른 용도로 사용할 수 없습니다.

  • Junos OS Evolved 릴리스 22.4R1 이전에는 수집기에 대한 DSCP, 포워딩 클래스 또는 라우팅 인스턴스를 구성합니다.

  • Junos OS Evolved 릴리스 22.4R1 이전에는 템플릿 ID 또는 옵션 템플릿 ID를 구성합니다. 시스템이 이러한 항목을 자동으로 생성합니다.

  • (Junos OS Evolved) 동일한 방화벽 필터 용어 하에서 포트 미러링 및 인라인 모니터링 서비스 구성 .

  • (Junos OS Evolved) 송신 방향에서는 sFlow 및 예외 보고를 모두 구성합니다. 그 중 하나만 선택해야 합니다.

IPFIX 내보내기 형식으로 인라인 모니터링 서비스 구성

인라인 모니터링 서비스는 수신 및 송신 방향 모두에서 IPv4 및 IPv6 트래픽을 모두 모니터링할 수 있습니다. MPC가 있는 MX 시리즈 라우터(Junos OS)와 Junos OS Evolved를 실행하는 PTX 라우터에서 인라인 모니터링을 활성화할 수 있습니다. 효과적인 문제 해결을 위해 인터페이스 원본에 대한 정보와 함께 원래 패킷 크기를 수집기로 내보낼 수 있습니다. IPFIX 내보내기 형식의 경우, 인터페이스의 동일한 논리적 장치에서 다른 샘플링 속도로 다른 트래픽 스트림을 모니터링하도록 인라인 모니터링 서비스를 구성할 수도 있습니다.

구성하기 전에

인라인 모니터링 서비스를 구성할 때 다음을 수행할 수 있습니다.

  • 최대 16개(Junos OS) 또는 7개(Junos OS Evolved) 인라인 모니터링 인스턴스를 구성합니다. 각 인스턴스에서 특정 수집기 및 템플릿 매개 변수를 구성할 수 있습니다.

  • 각 인라인 모니터링 인스턴스 아래에 최대 4개의 IPv4 주소 지정 가능 수집기를 구성합니다. 총 64개의 컬렉터를 구성할 수 있습니다. 수집기는 원격일 수도 있고 다른 위치에 있을 수도 있습니다.

    각 수집기에 대해 소스 및 대상 주소 등과 같은 특정 매개 변수를 구성할 수 있습니다. 수집기의 기본 라우팅 인스턴스 이름은 default.inet입니다.

  • Junos OS의 경우 작업 inline-monitoring-instance inline-monitoring-instance-name 이라는 용어를 사용하여 또는 inet6 제품군 방화벽 필터를 구성할 inet 수 있습니다. Junos OS 릴리스 21.1R1부터는 IPFIX 내보내기 형식에 대해 작업inline-monitoring-instance inline-monitoring-instance-name 이라는 용어를 사용하여 방화벽 필터를 구성any, bridge, ccc, mpls,하거나 vpls 제품군화할 수 있습니다. Junos OS Evolved의 경우, 작업 inline-monitoring-instanceinline-monitoring-instance-name라는 용어를 사용하여 또는 mpls 제품군 방화벽 필터를 구성할 any, ccc, ethernet-switch, inet, inet6, 수 있습니다.

    각 용어는 서로 다른 인라인 모니터링 인스턴스를 지원할 수 있습니다.

  • 인터페이스의 논리적 단위 패밀리 아래에 인라인 모니터링 방화벽 필터를 부착합니다.

구성을 성공적으로 커밋한 후 CLI에서 명령을 실행하여 인라인 모니터링 서비스의 구현을 확인할 수 있습니다 show services inline-monitoring statistics fpc-slot .

참고:

패킷에 기존 샘플링 기술(예: 인라인 액티브 플로우 모니터링 또는 sFlow)과 함께 인라인 모니터링 서비스를 적용해야 하는 경우, 패킷 포워딩 엔진은 해당 패킷에 대한 인라인 모니터링 서비스와 기존 샘플링 기술을 모두 수행합니다. 포트 미러링은 현재 Junos OS Evolved에 대해 다른 용어로 구성해야 합니다.

그림 10 은 인라인 모니터링 서비스의 샘플 일러스트레이션으로, 트래픽은 디바이스 인터페이스에서 두 가지 다른 샘플링 속도로 모니터링되고 IPFIX 캡슐화 형식으로 4개의 원격 수집기로 내보냅니다. Junos OS의 경우, 각 수집기에 대한 샘플링 속도를 구성하여 각 수집기에 대해 다른 속도를 허용합니다. Junos OS Evolved의 경우, 인라인 모니터링 인스턴스에서 샘플링 속도를 구성하고 해당 인스턴스에 대해 구성된 모든 수집기에 적용됩니다.

그림 10: 인라인 모니터링 서비스 Network flow collection using IPFIX format with two collector instances. Instance 1: Sampling rate 1:10,000. Instance 2: Sampling rate 1:1. Source IPs 10.1.1.1, 10.11.1.1. Destination IPs 10.2.2.1, 10.12.2.1.

이 예에서는 디바이스의 et-1/0/0 인터페이스가 인라인 모니터링 서비스로 구성됩니다. 구성의 세부 사항은 다음과 같습니다.

  • 인스턴스 1과 인스턴스 2라는 두 개의 인라인 모니터링 인스턴스가 있습니다.

  • 각 인라인 모니터링 인스턴스 아래에 4개의 수집기, 2개의 수집기가 있습니다.

    • 인스턴스 1에는 Collector-1과 Collector-2가 있습니다.

    • 인스턴스 2에는 수집기-101과 수집기-102가 있습니다.

  • 인스턴스 1의 수집기는 1:10000의 샘플링 속도를 갖습니다.

  • 인스턴스 2의 수집기는 샘플링 속도가 1:1입니다.

  • 인스턴스 1 수집기의 소스 및 대상 주소는 각각 10.1.1.1 및 10.2.2.1입니다.

  • 인스턴스 2 수집기의 소스 및 대상 주소는 각각 10.11.1.1 및 10.12.2.1입니다.

  • 패킷은 IPFIX 캡슐화 형식으로 수집기로 내보냅니다.

인라인 모니터링 서비스를 구성하려면 다음을 수행합니다.

  1. 인라인 모니터링 서비스를 제공하기 위해 각 인라인 모니터링 인스턴스에 대한 방화벽 필터를 정의합니다. 작업 inline-monitoring-instance이라는 용어를 사용하여 제품군 방화벽 필터를 구성할 수 있습니다.

    방화벽 필터를 정의하려면 다음을 수행합니다.

    이 예에서 용어 t1과 t2는 각각 Instance1과 Instance2에 대해 구성됩니다.

  2. 연관된 템플릿, 인스턴스 및 수집기 매개 변수를 구성하여 인라인 모니터링 서비스를 활성화합니다.
    1. 인라인 모니터링 서비스 템플릿을 구성하려면 다음을 수행합니다.

      이 예에서는 템플릿 template-1 및 template-2가 구성됩니다.

    2. 인라인 모니터링 인스턴스 및 수집기 매개 변수를 구성하려면 다음을 수행합니다.

      Junos OS의 경우:

      이 Junos OS 예에서 Instance1에는 collector-1과 collector-2라는 두 개의 수집기가 있고, Instance2에는 collector-101과 collector-102라는 두 개의 수집기가 있습니다. 두 인스턴스 모두에 대해 서로 다른 샘플링 속도가 구성되었습니다.

      Junos OS Evolved의 경우:

      이 예에서 Junos OS Evolved의 경우, 인스턴스 1에는 수집기-1과 수집기-2라는 두 개의 수집기가 있고, 인스턴스2에는 수집기-101과 수집기-102라는 두 개의 수집기가 있습니다. 두 인스턴스 모두에 대해 서로 다른 샘플링 속도가 구성되었습니다.

  3. 인터페이스의 논리적 단위 패밀리 아래에 방화벽 필터를 매핑하여 수신 또는 송신 방향으로 인라인 모니터링을 적용합니다.

    또는 수신 또는 송신 패킷을 각각 필터링하기 위한 입력 또는 출력 문과 함께 방화벽 필터를 포워딩 테이블 필터에 매핑하여 인라인 모니터링을 적용할 수 있습니다.

    방화벽 필터를 연결하려면 다음을 수행합니다.

    이 예에서 인라인 모니터링 필터는 et-1/0/0의 유닛 0 패밀리에 첨부됩니다.

변경 내역 표

기능 지원은 사용 중인 플랫폼과 릴리스에 따라 결정됩니다. 기능 탐색기를 사용하여 플랫폼에서 기능이 지원되는지 확인합니다.

출시
설명
26.2R1
샘플링된 패킷을 sFlow 버전 5 형식으로 내보내기 위한 인라인 모니터링 서비스(MX304)—인라인 모니터링 서비스는 이제 패킷을 현재 IPFIX 형식 대신 sFlow 버전 5 형식으로 내보내 family inetfamily inet6 샘플링할 수 있습니다. IPFIX 형식이 기본값입니다. 계층 수준에서 [edit inline-monitoring instance instance-name] 문을 구성 export-format sflow-v5 하여 내보내기 형식을 변경합니다. 이 기능을 활성화하기 위해 sFlow(set protocols sflowCLI 명령)를 구성할 필요가 없습니다.
23.4R1-EVO
인라인 모니터링 서비스(JNP10K-LC1201 또는 JNP10K-LC1202 라인 카드가 있는 PTX10003 라우터)—Junos OS Evolved 릴리스 23.4R1부터는 PTX10003 라우터에서 인라인 모니터링 서비스를 구성하여 예외를 보고할 수 있습니다. 또한 작업 inline-monitoring-instanceinline-monitoring-instance-name라는 용어를 사용하여 또는 mpls 제품군 방화벽 필터를 구성할 any, ccc, ethernet-switch, inet, inet6, 수도 있습니다.
22.4R1-EVO
인라인 모니터링 서비스(JNP10K-LC1201 또는 JNP10K-LC1202 라인 카드가 있는 PTX10001-36MR, PTX10004, PTX10008 및 PTX10016 라우터) - Junos OS Evolved 릴리스 22부터 4R1에서는 PTX10001-36MR, PTX10004, PTX10008 및 PTX10016 라우터에서 인라인 모니터링 서비스를 구성하여 패킷을 샘플링하고, 메타데이터를 추가하며, 추가 처리를 위해 구성된 클립 길이까지 패킷을 IPFIX 수집기로 내보낼 수 있습니다. 또한 작업 inline-monitoring-instanceinline-monitoring-instance-name라는 용어를 사용하여 또는 mpls 제품군 방화벽 필터를 구성할 any, ccc, ethernet-switch, inet, inet6, 수도 있습니다.
22.3R1
인라인 모니터링 서비스(MX304 라우터) - Junos OS 릴리스 22.3R1부터는 MX304 라우터에서 인라인 모니터링 서비스를 구성할 수 있습니다.
22.2R1-EVO
인라인 모니터링 서비스(JNP10K-LC1201 또는 JNP10K-LC1202 라인 카드가 있는 PTX10001-36MR, PTX10004, PTX10008 및 PTX10016 라우터) - Junos OS Evolved 릴리스 22.1R1부터 PTX10001-36MR, PTX10004, PTX10008 및 PTX10016 라우터에서 인라인 모니터링 서비스를 구성하여 예외를 보고할 수 있습니다. 또한 작업 inline-monitoring-instanceinline-monitoring-instance-name라는 용어를 사용하여 또는 mpls 제품군 방화벽 필터를 구성할 any, ccc, ethernet-switch, inet, inet6, 수도 있습니다.
21.4R1
인라인 모니터링 서비스(MX10008 라우터용 LC9600 라인 카드) - Junos OS 릴리스 21.4R1부터는 LC9600 라인 카드가 포함된 MX10008 라우터에서 인라인 모니터링 서비스를 구성할 수 있습니다.
21.2R1
인라인 모니터링 서비스를 위한 레이어 2 및 모든 방화벽 필터 제품군 지원(MPC10E 및 MPC11E 라인 카드가 포함된 MX 시리즈)—Junos OS 릴리스 21.2R1부터는 inline-monitoring-instance inline-monitoring-instance-name작업 용어를 사용하여 또는 vpls 제품군 방화벽 필터를 구성할 any, bridge, ccc, mpls, 수 있습니다.
21.2R1
인라인 모니터링 서비스(MX10008 및 MX10016 라우터용 LC480 라인 카드 - Junos OS 릴리스 21.2R1부터는 LC480 라인 카드가 포함된 MX10008 및 MX10016 라우터에서 인라인 모니터링 서비스를 구성할 수 있습니다.
21.1R1
인라인 모니터링 서비스를 위한 레이어 2 및 모든 방화벽 필터 제품군 지원(MPC10E 및 MPC11E 라인 카드를 제외한 MPC가 있는 MX 시리즈)—Junos OS 릴리스 21.1R1부터는 작업 inline-monitoring-instance inline-monitoring-instance-name라는 용어를 사용하여 any, bridge, ccc, mpls 또는 vpls 제품군 방화벽 필터를 구성할 수 있습니다.
20.4R1
인라인 모니터링 서비스(MX 시리즈 라우터용 MPC10E 및 MPC11E 라인 카드 - Junos OS 릴리스 20.4R1부터는 MPC10E 및 MPC11E 라인 카드가 포함된 MX 시리즈 라우터에서 인라인 모니터링 서비스를 구성할 수 있습니다.
19.4R1
인라인 모니터링 서비스(MPC10E 및 MPC11E 라인 카드를 제외한 MPC가 포함된 MX 시리즈) - Junos OS 릴리스 19.4R1부터는 동일한 인터페이스에서 다양한 샘플링 속도로 다양한 트래픽 스트림을 모니터링할 수 있는 유연성을 제공하는 새로운 모니터링 기술을 구성할 수 있습니다. 구성된 클립 길이까지 패킷을 IP IPFIX(Flow Information Export) 형식의 수집기로 내보낼 수도 있습니다. IPFIX 형식에는 수집기에서 추가 처리를 위해 모니터링되는 패킷에 대한 중요한 메타데이터 정보가 포함됩니다.