Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

보안 장비의 이더넷 포트 스위칭 모드

보안 디바이스의 스위칭 모드 이해

스위칭 모드에는 두 가지 유형이 있습니다.

  • 스위칭 모드 – uPIM은 인터페이스 목록에 uPIM 상의 첫 번째 인터페이스인 단일 인터페이스로 표시됩니다. 예를 들어, ge-2/0/0을 들 수 있습니다. 각 uPIM 포트를 자동 선택적으로 자동, 속도 및 이관 모드에만 구성할 수 있습니다. 스위칭 모드에서 uPIM은 다음과 같은 기능을 수행할 수 있습니다.

    • 레이어 3 포우링—섀시에 있는 WAN 인터페이스 및 기타 PIM으로 전달하는 트래픽을 라우팅합니다.

    • 레이어 2 포우링—LAN의 한 호스트에서 다른 LAN 호스트로의 스위치(uPIM의 한 포트와 동일한 uPIM의 다른 포트).

  • 스위칭 모드 향상 – 각 포트는 스위칭 또는 라우팅 모드로 구성할 수 있습니다. 이러한 사용 방식은 모든 포트가 스위칭 또는 라우팅 모드인 라우팅 및 스위칭 모드와 다릅니다. 향상된 스위칭 모드에서 uPIM은 다음과 같은 이점을 제공합니다.

    에지 스위치 모드의 이점:

    • 다양한 유형의 VLAN 및 VLAN 간 라우팅 구성을 지원

    • LACP(Link Aggregation Control Protocol)같은 Layer 2 컨트롤 플레인 프로토콜을 지원

    • 인증 서버를 통해 포트 기반 PNAC(Network Access Control)를 지원

    주:

    이 SRX300 SRX320 디바이스는 향상된 스위칭 모드만 지원합니다. 멀티포트 uPIM을 고급 스위칭 모드로 설정하면 모든 레이어 2 스위칭 기능이 uPIM에서 지원됩니다. (플랫폼 지원은 설치 시 Junos OS 릴리스에 따라 다를 수 있습니다.)

디바이스에서 멀티포트 Gigabit Ethernet uPIM을 스위칭 또는 향상된 스위칭 모드로 설정할 수 있습니다.

멀티포트 uPIM을 스위칭 모드로 설정하면 uPIM은 모니터링 목적으로 단일 엔티티로 나타납니다. 구성할 수 있는 물리적 포트 설정은 각 uPIM 포트에서 자동 연결, 속도 및 이관 모드뿐이며 이러한 설정은 선택 사항입니다.

보안 장비에 대한 이더넷 포트 스위칭 개요

주니퍼 네트웍스 디바이스의 특정 포트는 Layer 2에서 트래픽을 전환하고 Layer 3에서 트래픽을 라우팅하는 이더넷 액세스 스위치로 기능할 수 있습니다.

통합 라우팅 기능을 통해 지사에 지원되는 장치를 액세스 또는 데스크톱 스위치로 구축할 수 있습니다. 따라서 네트워크 토폴로지에서 중간 액세스 스위치 디바이스를 제거합니다. 이더넷 포트는 스위칭 기능을 제공하는 동시에 라우팅 엔진 기능을 제공함으로써 단일 장치를 사용하여 라우팅, 액세스 스위칭 및 WAN 인터페이스를 제공할 수 있습니다.

이 주제에는 다음 섹션이 포함되어 있습니다.

지원되는 장비 및 포트

주니퍼 네트웍스 다양한 Ethernet 포트 및 장치의 스위칭 기능을 표 1 지원합니다(참조). 플랫폼 지원은 설치 시 Junos OS 릴리스에 따라 다를 수 있습니다. 다음과 같은 포트와 장치가 포함됩니다.

  • 온보드 이더넷 포트(Gigabit 및 Fast Ethernet 기본 내장 SRX300, SRX320, SRX320 PoE, SRX340, SRX345, SRX550M 및 SRX1500 장치).

  • 멀티포트 기가비트 이더넷 XPIM(SRX650.

표 1: 스위칭 기능을 위한 지원되는 장비 및 포트

디바이스

포트

SRX100 디바이스

온보드 Fast Ethernet 포트(fe-0/0/0 및 fe-0/0/7)

SRX210 디바이스

온보드 Gigabit Ethernet 포트(ge-0/0/0 및 ge-0/1) 및 1-Port Gigabit Ethernet SFP Mini-PIM 포트.

온보드 Fast Ethernet 포트(fe-0/0/2 및 fe-0/0/7)

SRX220 디바이스

온보드 Gigabit Ethernet 포트(ge-0/0/7을 통해 ge-0/0)와 1-Port Gigabit Ethernet SFP Mini-PIM 포트.

SRX240 디바이스

온보드 Gigabit Ethernet 포트(ge-0/0/15를 통해 ge-0/0/0) 및 1-Port Gigabit Ethernet SFP Mini-PIM 포트.

SRX300 디바이스

온보드 Gigabit Ethernet 포트(ge-0/0/0 ~ ge-0/7)

SRX320 디바이스

온보드 Gigabit Ethernet 포트(ge-0/0/0 ~ ge-0/7)

SRX340 디바이스

온보드 Gigabit Ethernet 포트(ge-0/0/0 ~ ge-0/15)

SRX345 디바이스

온보드 Gigabit Ethernet 포트(ge-0/0/0 ~ ge-0/15)

SRX550 디바이스

온보드 Gigabit Ethernet 포트(ge-0/0/9를 통한 ge-0/0/9, Multiport Gigabit Ethernet XPIM 모듈 및 1-Port Gigabit Ethernet SFP Mini-PIM 포트).

SRX550M 디바이스

온보드 기가비트 이더넷 포트(ge-0/0/9를 통한 ge-0/0/9 및 Multiport Gigabit Ethernet XPIM 모듈).

SRX650 디바이스

멀티포트 기가비트 이더넷 XPIM 모듈

주:

또한 SRX650 이더넷 스위칭은 기가비트 이더넷 인터페이스(ge-0/0/0 ~ ge-0/3 포트)에서 지원되지 않습니다.

SRX1500 디바이스

온보드 Gigabit Ethernet 포트(ge-0/0/0 ~ ge-0/19)

에서 SRX100. SRX220, SRX240, SRX300, SRX320, SRX340 및 SRX345 디바이스를 사용하면 온보드 Gigabit Ethernet 포트를 스위칭된 포트 또는 라우팅된 포트로 작동할 수 있습니다. (플랫폼 지원은 설치 시 Junos OS 릴리스에 따라 다를 수 있습니다.)

통합 브리지어 및 라우팅

IRB(Integrated Bridging and Routing)는 동일한 VLAN 내에서 Layer 2 스위치 및 레이어 3 라우팅 동시 지원을 제공합니다. VLAN 인터페이스에 도착하는 패킷은 패킷의 대상 MAC 주소를 기반으로 스위칭 또는 라우팅됩니다. 대상이 다른 Layer 3 인터페이스로 라우팅될 때 라우터의 MAC 주소를 사용하는 패킷

Link Layer Discovery Protocol 및 LLDP-Media Endpoint Discovery

장치는 LLDP(Link Layer Discovery Protocol) 및 MED(LLDP-Media Endpoint Discovery)를 사용하여 네트워크 링크에 대한 장치 정보를 학습하고 배포합니다. 이 정보를 통해 디바이스는 다양한 시스템을 신속하게 식별하여 LAN이 원활하고 효율적으로 상호 운영됩니다.

LLDP 지원 장치는 TLV(Type Length Value) 메시지에서 이웃 장치로 정보를 전송합니다. 장비 정보에는 섀시 및 포트 식별, 시스템 이름 및 시스템 기능과 같은 특정 정보가 포함됩니다. TLV는 TLV에서 이미 구성된 매개 변수로부터 Junos OS.

LLDP-MED는 장비와 IP 전화 간에 IP 텔레포니 메시지를 전달하여 한 단계 더 나아갑니다. 이들 TLV 메시지는 PoE(Power over Ethernet)(PoE) 정책을 제공합니다. PoE 관리 TLV는 디바이스 포트가 필요한 전력 수준과 전력 우선 순위를 광고할 수 있습니다. 예를 들어, 장비는 네트워크 인터페이스에서 실행되는 IP 전화기에서 필요한 전력을 PoE 리소스와 비교할 수 있습니다. 장비가 IP 전화에서 요구하는 자원을 충족할 수 없는 경우, 전력 저하에 도달할 때까지 장비가 전화와 협상할 수 있습니다.

다음 기본 TLV가 지원됩니다.

  • 섀시 식별자—로컬 시스템과 연관된 MAC 주소입니다.

  • 포트 식별자—로컬 시스템의 지정된 포트에 대한 포트 식별.

  • 포트 설명—사용자 구성 포트 설명. 포트 설명은 최대 256자입니다.

  • 시스템 이름—사용자 구성 로컬 시스템의 이름 시스템 이름은 최대 256자입니다.

  • 스위칭 기능 개요—이 정보는 구성할 수 없지만 소프트웨어에서 취합니다.

  • 시스템 기능—시스템에서 수행되는 주요 기능 시스템이 지원하는 기능 예를 들어 이더넷 스위칭 또는 라우터를 들 수 있습니다. 이 정보는 구성할 수 없지만 제품의 모델을 기반으로 합니다.

  • 관리 주소—로컬 시스템의 IP 관리 주소입니다.

다음 LLDP-MED TLV가 지원됩니다.

  • LLDP-MED 기능—포트의 주요 기능을 광고하는 TLV. 이 값의 범위는 0에서 15까지입니다.

    • 0—기능

    • 1—네트워크 정책

    • 2—위치 식별

    • 3—MDI-PSE(Medium-Dependent Interface Power-Sourcing Equipment)를 통한 확장 전력

    • 4—재고

    • 5–15—Reserved

  • LLDP-MED 장비 클래스 값:

    • 0—클래스 정의되지 않은 경우

    • 1—Class 1 디바이스

    • 2—Class 2 디바이스

    • 3—Class 3 디바이스

    • 4—네트워크 연결 디바이스

    • 5–255— 예약

    주:

    릴리스 Junos OS 릴리스 15.1X49-D60 Junos OS 릴리스에서 시작하여 LLDP(Link Layer Discovery Protocol) 17.3R1(Link Layer Discovery Protocol) 및 MFD(LLDP-Media Endpoint Discovery)를 SRX300, SRX320, SRX340, SRX345, SRX550M 및 SRX1500 디바이스에서 사용할 수 있습니다.

  • 네트워크 정책—포트 VLAN 구성과 관련 Layer 2 및 Layer 3 속성을 광고하는 TLV. 속성에는 정책 식별자, 음성 또는 스트리밍 비디오와 같은 애플리케이션 유형, 802.1Q VLAN 태깅, 802.1p 우선 순위 비트 및 Diffserv 코드 지점이 포함됩니다.

  • 엔드포인트 위치—엔드포인트의 물리적 위치를 광고하는 TLV

  • MDI를 통한 확장 전력—포트의 전력 유형, 전원 우선 순위 및 전력 가치를 광고하는 TLV. 포트의 전원 우선 순위를 광고하는 것은 PSE 디바이스(네트워크 연결 디바이스)의 책임입니다.

LLDP 및 LLDP-MED는 SRX100, SRX210, SRX240, SRX300, SRX320, SRX345 디바이스 및 기가비트 백플레인 물리적 인터페이스 모듈(SRX650 GPM)의 기본 포트에서 uPPIM(고급 스위칭 모드)으로 명시적으로 구성되어야 합니다. (플랫폼 지원은 설치 시 Junos OS 릴리스에 따라 다를 수 있습니다.) 모든 인터페이스 또는 특정 인터페이스에서 LLDP를 구성하기 위해 [ ] 계층 수준에서 lldpset protocols 명령문을 사용합니다. 모든 인터페이스 또는 특정 인터페이스에서 LLDP-MED를 구성하기 위해 [ ] 계층 수준에서 lldp-medset protocols 명령문을 사용합니다.

스위치 포트 유형

스위치의 포트 또는 인터페이스는 액세스 모드 또는 트렁크 모드로 작동됩니다.

액세스 모드의 인터페이스는 데스크톱 컴퓨터, IP 전화기, 프린터, 파일 서버 또는 보안 카메라와 같은 네트워크 장치에 연결됩니다. 인터페이스 자체는 단일 VLAN에 속합니다. 액세스 인터페이스를 통해 전송된 프레임은 일반적인 이더넷 프레임입니다.

트렁크 인터페이스는 여러 VLA에 대한 트래픽을 처리하여 동일한 물리적 연결을 통해 모든 VLA에 대한 트래픽을 멀티플렉스합니다. 트렁크 인터페이스는 일반적으로 스위치를 서로 상호 연결하기 위해 사용됩니다.

Daisy Chain의 uPIM

여러 uPI를 단일 통합 스위치로 사용할 수는 없습니다. 그러나 한 uPIM의 포트를 데이시 체인(daisy-chain) 스타일로 다른 uPIM의 포트에 물리적으로 연결하여 동일한 섀시에서 uPIM을 외부에 연결할 수 있습니다.

2개 이상의 uPIM이 서로 데이지 체인(daisy-chained)을 통해 단일 스위치를 생성하고 개별 uPIM보다 높은 포트 수를 제공합니다. 각 uPIM 상의 1개 포트는 연결에만 사용됩니다. 예를 들어, 6포트 uPIM과 8포트 uPIM을 daisy-chain하면, 그 결과는 12포트 uPIM으로 운영됩니다. uPIM의 모든 포트는 데이지 체인에 사용할 수 있습니다.

데이지 체인(daisy-chained) uPIM 중 하나에만 IP 주소를 구성하여 기본 uPIM으로 구성합니다. 보조 uPIM은 트래픽을 기본 uPIM으로 라우팅하여 트래픽을 라우팅 엔진. 이로 인해 외부 링크의 오버서브스크립션(oversubscription)으로 인해 지연이 증가하고 패킷이 드롭됩니다.

두 uPI 간의 링크 하나만 지원됩니다. uPI 간에 하나 이상의 링크를 연결하면 지원되지 않는 루프 토폴로지가 생성됩니다.

Q-in-Q VLAN 태깅

Q-in-Q 터널링은 IEEE(Institute of Electrical and Electronics Engineers) 802.1ad 표준으로 정의되어 Ethernet 액세스 네트워크의 서비스 프로바이더가 두 고객 사이트 간에 Layer 2 Ethernet 연결을 확장할 수 있도록 지원합니다.

Q-in-Q 터널링에서, 패킷이 고객 VLAN(C-VLAN)에서 서비스 제공업체의 VLAN으로 이동하면 서비스 제공업체별 802.1Q 태그가 패킷에 추가됩니다. 이 추가 태그는 트래픽을 서비스 제공업체 정의 서비스 VLA(S-VLA)로 이그리게이트하는 데 사용됩니다. 패킷의 원래 고객 802.1Q 태그는 서비스 제공업체의 네트워크를 통해 투명하게 유지되고 전송됩니다. 패킷이 다운스트림 방향으로 S-VLAN을 떠날 때 추가 802.1Q 태그가 제거됩니다.

주:

Q-in-Q 터널링이 서비스 제공업체의 VLAN을 위해 구성되면, VLAN의 고객 대면 액세스 포트에서 전송되는 라우팅 엔진 라우팅된 VLAN인터페이스의 패킷을 포함한 모든 라우팅 엔진 패킷은 항상 어그리게이트됩니다.

C-VLAN을 S-VLAN에 매핑하는 방법은 세 가지가 있습니다.

  • 올인원 번들—[ ] 계층 수준에서 명령문을 사용하여 고객 VLA를 지정하지 dot1q-tunnelingedit vlans 않고 매핑합니다. 특정 액세스 인터페이스의 모든 패킷은 S-VLAN에 매핑됩니다.

  • 다대일 번들링—[ ] 계층 수준에서 명령문을 사용하여 customer-vlansedit vlans 어떤 C-VLAN이 S-VLAN에 매핑되는지 지정합니다.

  • 특정 인터페이스에서 C-VLAN 매핑—[ ] 계층 수준에서 명령문을 사용하여 특정 액세스 인터페이스에 특정 mappingedit vlans C-VLAN을 S-VLAN에 매핑합니다.

표 2 SRX 시리즈 장치에서 지원되는 C-VLAN과 S-VLAN 매핑을 나열합니다. (플랫폼 지원은 설치 시 Junos OS 릴리스에 따라 다를 수 있습니다.)

표 2: 지원되는 매핑 방법

매핑

SRX210

SRX240

SRX300

SRX320

SRX340

SRX345

SRX550M

SRX650

올인원 번들링

아니요

아니요

다대일 번들링

아니요

아니요

아니요

아니요

특정 인터페이스에서 C-VLAN 매핑

아니요

아니요

아니요

아니요

주:

VLAN 변환은 SRX300 및 SRX320 지원하며 이들 장치는 Q-in-Q 터널링을 지원하지 않습니다.

주:

SRX650 디바이스에서 dot1q-tunneling 구성 옵션의 경우, 구성을 커밋하는 경우에도 고객 VLAN 범위와 VLAN 푸시가 동일한 S-VLAN과 연동되지 않습니다. 두 가지 모두가 구성된 경우, VLAN 푸시가 고객 VLAN 범위보다 우선 순위를 하게 됩니다.

IRB 인터페이스는 Q-in-Q VLANs에서 지원되는 SRX210, SRX240, SRX340, SRX345 및 SRX650 있습니다. Q-in-Q VLAN의 IRB 인터페이스에 도착하는 패킷은 단일 또는 이중 태그드된 패킷인지 여부에 관계없이 라우팅됩니다. 발신 라우팅 패킷에는 트렁크 인터페이스에서 나가는 경우만 S-VLAN 태그가 포함되어 있습니다. 패킷이 액세스 인터페이스를 나날이 나서도 연결되지 않은 인터페이스를 통과합니다. (플랫폼 지원은 설치 시 Junos OS 릴리스에 따라 다를 수 있습니다.)

Q-in-Q 구축 시, 소스 및 대상 MAC 주소를 변경하지 않고 다운스트림 인터페이스의 고객 패킷을 전송합니다. 인터페이스 수준과 VLAN 수준에서 MAC 주소 학습을 비활성화할 수 있습니다. 인터페이스에서 MAC 주소 학습을 비활성화하면 인터페이스가 구성원인 모든 VLA에 대한 학습이 비활성화됩니다. VLAN에서 MAC 주소 학습을 비활성화하면 이미 학습된 MAC 주소가 플러시됩니다.

Layer 3 통합 이더넷에 따라 SRX100, SRX210, SRX240 SRX300, SRX320, SRX340, SRX345 및 SRX650 장치(설치 시 Junos OS 릴리스에 따라 플랫폼 지원) 시, 다음 기능은 지원되지 않습니다.

  • 캡슐화(CCC, VLAN CCC, VPLS, PPPoE 등)

  • J-Web

  • 릴리스 Junos OS 릴리스부터 19.4R2(reth) 인터페이스에서 LLDP를 구성할 수 있습니다. set protocol lldp interface <reth-interface>명령어를 사용하여 reth 인터페이스에서 LLDP를 구성합니다.

  • SRX550M 장치에서 XE 멤버 인터페이스를 사용하는 통합 이더넷(ae) 인터페이스는 이더넷 스위칭 패밀리로 구성할 수 없습니다.

  • 또한 SRX300, SRX320, SRX340, SRX345 및 SRX550M 장치에서 Layer 3 인터페이스에서 Q-in-Q 지원은 다음과 같은 제한을 가지고 있습니다.

    • Reth 및 ae 인터페이스에서 이중 태깅이 지원되지 않습니다.

    • 멀티토폴로지 라우팅은 플로우 모드 및 섀시 클러스터에서 지원되지 않습니다.

    • 이중 태그된 프레임은 캡슐화(CCC, TCC, VPLS 및 PPPoE)에서 지원되지 않습니다.

    • 레이어 3 논리적 인터페이스에서 input-vlan-mapoutput-vlan-map , 및 inner-rangeinner-list 해당되지 않습니다.

    • 최대 태그가 0x8100 TPI만 지원하며 최대 태그 개수는 2입니다.

    • IPV4 및 IPv6 패밀리의 논리적 인터페이스에만 이중 태그드 프레임이 허용됩니다.

  • SRX100, SRX210, SRX240, SRX300, SRX320, SRX340, SRX345 및 SRX650 디바이스(설치 시 Junos OS 릴리스에 따라 플랫폼 지원) RVI(Routed VLAN Interface)에서는 다음 기능이 지원되지 않습니다.

    • IS-IS(Intermediate System to Intermediate System)(family ISO)

    • VLAN 인터페이스에서 캡슐화(이더 CCC, VLAN CCC, VPLS, PPPoE 등)

    • CLNS

    • DVMRP

    • VLAN 인터페이스 MAC 변경

    • G-ARP

    • VLAN 인터페이스에 대한 VLAN-Id 변경

예를 들면 다음과 같습니다. 보안 디바이스에서 스위칭 모드 구성

개요

이 예에서는 l2 학습 프로토콜을 글로벌 모드 스위칭에 구성하고 chassis 설정합니다. 그런 다음 l2 학습 프로토콜에 물리적 포트 매개 변수를 설정합니다.

토폴로지

구성

절차

CLI 빠른 구성

이 예제를 신속하게 구성하려면 다음 명령을 복사하여 텍스트 파일에 붙여넣기하고, 라인 끊기를 제거하고, 네트워크 구성과 일치하는 데 필요한 세부 정보를 변경하고, 계층 수준에서 명령어를 CLI 입력한 다음 구성 모드에서 [edit]commit 입력합니다.

단계별 절차

스위칭 모드 구성:

  1. l2 학습 프로토콜을 글로벌 모드 스위칭에 설정합니다.

  2. l2 학습 프로토콜에 물리적 포트 매개 변수를 설정합니다.

  3. 디바이스 구성이 완료되면 구성을 커밋합니다.

결과

구성 모드에서 명령어를 입력하여 show protocolsshow interfaces 구성을 확인 출력이 의도한 구성을 표시하지 않는 경우 이 예제에서 구성 지침을 반복하여 수정합니다.

디바이스 구성이 완료되면 commit 구성 모드에서 입력합니다.

확인

구성이 제대로 작동하고 있는지 확인합니다.

스위칭 모드 검증

목적

예상대로 스위칭 모드가 구성되는지 확인

실행

작동 모드에서 명령어를 show ethernet-switching global-information 입력합니다.

의미

샘플 출력은 Global 모드 스위칭이 예상대로 구성되어 있는 것으로 표시됩니다.

인터페이스 ge-0/0/1에서 이더넷 스위칭 검증

목적

이더넷 스위칭이 인터페이스 ge-0/0/1에서 예상대로 구성될 수 있도록 합니다.

실행

작동 모드에서 명령어를 show interfaces ge-0/0/1 brief 입력합니다.

의미

샘플 출력은 Ethernet 스위칭이 예상대로 interface ge-0/0/1에서 구성되는 것으로 나타났습니다.

출시 내역 표
릴리스
설명
15.1X49-D60
릴리스 Junos OS 릴리스 15.1X49-D60 Junos OS 릴리스에서 시작하여 LLDP(Link Layer Discovery Protocol) 17.3R1(Link Layer Discovery Protocol) 및 MFD(LLDP-Media Endpoint Discovery)를 SRX300, SRX320, SRX340, SRX345, SRX550M 및 SRX1500 디바이스에서 사용할 수 있습니다.