Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

보안 디바이스의 이더넷 포트 스위칭 모드

보안 디바이스의 스위칭 모드 이해

스위칭 모드에는 두 가지 유형이 있습니다.

  • 스위칭 모드–uPIM은 인터페이스 목록에 uPIM의 첫 번째 인터페이스인 단일 인터페이스로 나타납니다. 예를 들어, ge-2/0/0입니다. 선택적으로 각 uPIM 포트는 자동 협상, 속도 및 듀플렉스 모드용으로만 구성할 수 있습니다. 스위칭 모드의 uPIM은 다음과 같은 기능을 수행할 수 있습니다.

    • 레이어 3 포워딩—WAN 인터페이스 및 섀시에 있는 다른 PIM으로 향하는 트래픽을 라우팅합니다.

    • 레이어 2 포워딩—LAN의 한 호스트에서 다른 LAN 호스트로(uPIM의 한 포트를 동일한 uPIM의 다른 포트로) LAN 내 트래픽을 전환합니다.

  • 향상된 스위칭 모드 – 각 포트는 스위칭 또는 라우팅 모드로 구성할 수 있습니다. 이 사용법은 모든 포트가 스위칭 또는 라우팅 모드에 있어야 하는 라우팅 및 스위칭 모드와 다릅니다. 향상된 스위칭 모드의 uPIM은 다음과 같은 이점을 제공합니다.

    향상된 스위치 모드의 장점:

    • 다양한 유형의 VLAN 구성 및 VLAN 간 라우팅을 지원합니다.

    • LACP(Link Aggregation Control Protocol)와 같은 레이어 2 컨트롤 플레인 프로토콜을 지원합니다.

    • 인증 서버를 통해 포트 기반 네트워크 액세스 제어(PNAC)를 지원합니다.

    주:

    SRX300 및 SRX320 디바이스는 향상된 스위칭 모드만 지원합니다. 멀티포트 uPIM을 향상된 스위칭 모드로 설정하면 모든 레이어 2 스위칭 기능이 uPIM에서 지원됩니다. (플랫폼 지원은 설치 시 Junos OS 릴리즈에 따라 다릅니다.)

디바이스에서 멀티포트 기가비트 이더넷 uPIM 을 스위칭 또는 향상된 스위칭 모드로 설정할 수 있습니다.

멀티포트 uPIM을 스위칭 모드로 설정하면 uPIM이 모니터링을 위해 단일 엔터티로 나타납니다. 구성할 수 있는 유일한 물리적 포트 설정은 각 uPIM 포트의 자동 협상, 속도 및 듀플렉스 모드이며 이러한 설정은 선택 사항입니다.

보안 디바이스에 대한 이더넷 포트 스위칭 개요

주니퍼 네트웍스 디바이스의 특정 포트는 레이어 2에서 트래픽을 스위칭하고 레이어 3에서 트래픽을 라우팅하는 이더넷 액세스 스위치 역할을 할 수 있습니다.

브랜치 오피스에서 지원되는 디바이스를 통합 라우팅 기능이 있는 액세스 또는 데스크톱 스위치로 배포하여 네트워크 토폴로지에서 중간 액세스 스위치 디바이스를 제거할 수 있습니다. 이더넷 포트는 스위칭을 제공하고 라우팅 엔진은 라우팅 기능을 제공하므로 단일 디바이스를 사용하여 라우팅, 액세스 스위칭 및 WAN 인터페이스를 제공할 수 있습니다.

이러한 주제에는 다음 섹션이 포함됩니다.

지원되는 장치 및 포트

주니퍼 네트웍스는 다양한 이더넷 포트 및 디바이스에서 스위칭 기능을 지원합니다(참조 표 1). 플랫폼 지원은 설치한 Junos OS 릴리스에 따라 다릅니다. 다음과 같은 포트 및 장치가 포함되어 있습니다.

  • SRX300, SRX320, SRX320 PoE, SRX340, SRX345, SRX550M 및 SRX1500 디바이스의 온보드 이더넷 포트(기가비트 및 고속 이더넷 내장 포트).

  • SRX650 디바이스의 멀티포트 기가비트 이더넷 XPIM.

표 1: 스위칭 기능을 위해 지원되는 장치 및 포트

디바이스

포트

SRX100 디바이스

온보드 고속 이더넷 포트(fe-0/0/0 및 fe-0/0/7)

SRX210 디바이스

온보드 기가비트 이더넷 포트(ge-0/0/0 및 ge-0/0/1) 및 1포트 기가비트 이더넷 SFP Mini-PIM 포트.

온보드 고속 이더넷 포트(fe-0/0/2 및 fe-0/0/7)

SRX220 디바이스

온보드 기가비트 이더넷 포트(ge-0/0/0/7을 통한 ge-0/0/0) 및 1포트 기가비트 이더넷 SFP Mini-PIM 포트.

SRX240 디바이스

온보드 기가비트 이더넷 포트(ge-0/0/0/15를 통한 ge-0/0/0) 및 1포트 기가비트 이더넷 SFP Mini-PIM 포트.

SRX300 디바이스

온보드 기가비트 이더넷 포트(ge-0/0/0부터 ge-0/0/7까지)

SRX320 디바이스

온보드 기가비트 이더넷 포트(ge-0/0/0부터 ge-0/0/7까지)

SRX340 디바이스

온보드 기가비트 이더넷 포트(ge-0/0/0부터 ge-0/0/15까지)

SRX345 디바이스

온보드 기가비트 이더넷 포트(ge-0/0/0부터 ge-0/0/15까지)

SRX550 디바이스

온보드 기가비트 이더넷 포트(ge-0/0/0/9를 통한 ge-0/0/0, 멀티포트 기가비트 이더넷 XPIM 모듈 및 1포트 기가비트 이더넷 SFP Mini-PIM 포트).

SRX550M 장치

온보드 기가비트 이더넷 포트(ge-0/0/0/9 및 멀티포트 기가비트 이더넷 XPIM 모듈을 통한 ge-0/0/0).

SRX650 디바이스

멀티포트 기가비트 이더넷 XPIM 모듈

주:

SRX650 디바이스에서 이더넷 스위칭은 기가비트 이더넷 인터페이스(ge-0/0/0에서 ge-0/0/3 포트를 통해)에서 지원되지 않습니다.

SRX1500 장치

온보드 기가비트 이더넷 포트(ge-0/0/0부터 ge-0/0/19까지)

SRX100에서. SRX220, SRX240, SRX300, SRX320, SRX340 및 SRX345 디바이스의 경우, 온보드 기가비트 이더넷 포트를 스위치드 포트 또는 라우팅된 포트로 작동하도록 설정할 수 있습니다. (플랫폼 지원은 설치 시 Junos OS 릴리즈에 따라 다릅니다.)

통합 브리징 및 라우팅

통합 브리징 및 라우팅(IRB)은 동일한 VLAN 내에서 동시 레이어 2 스위칭 및 레이어 3 라우팅을 지원합니다. VLAN 인터페이스에 도착하는 패킷은 패킷의 대상 MAC 주소를 기반으로 스위칭 또는 라우팅됩니다. 라우터의 MAC 주소를 대상으로 하는 패킷은 다른 레이어 3 인터페이스로 라우팅됩니다.

링크 레이어 검색 프로토콜 및 LLDP-미디어 엔드포인트 검색

디바이스는 LLDP(Link Layer Discovery Protocol) 및 LLDP-MED(Media Endpoint Discovery)를 사용하여 네트워크 링크에 대한 디바이스 정보를 학습하고 배포합니다. 이 정보를 통해 디바이스는 다양한 시스템을 빠르게 식별할 수 있으므로 LAN이 원활하고 효율적으로 상호 운용됩니다.

LLDP 지원 디바이스는 TLV(Type Length Value) 메시지의 정보를 인접 디바이스로 전송합니다. 디바이스 정보에는 섀시 및 포트 식별, 시스템 이름 및 시스템 기능과 같은 세부 정보가 포함될 수 있습니다. TLV는 Junos OS에 이미 구성된 매개 변수에서 이 정보를 활용합니다.

LLDP-MED는 한 단계 더 나아가 디바이스와 IP 전화 간에 IP 텔레포니 메시지를 교환합니다. 이러한 TLV 메시지는 PoE(Power over Ethernet) 정책에 대한 자세한 정보를 제공합니다. PoE 관리 TLV를 통해 디바이스 포트는 필요한 전력 수준과 전력 우선 순위를 광고할 수 있습니다. 예를 들어, 디바이스는 PoE 인터페이스에서 실행되는 IP 전화에 필요한 전력을 사용 가능한 리소스와 비교할 수 있습니다. 디바이스가 IP 전화에 필요한 리소스를 충족할 수 없는 경우 디바이스는 전원 타협에 도달할 때까지 전화기와 협상할 수 있습니다.

지원되는 기본 TLV는 다음과 같습니다.

  • 섀시 식별자 - 로컬 시스템과 연결된 MAC 주소입니다.

  • Port identifier(포트 식별자) - 로컬 시스템에서 지정된 포트에 대한 포트 ID입니다.

  • Port Description(포트 설명) - 사용자가 구성한 포트 설명입니다. 포트 설명은 최대 256자까지 가능합니다.

  • System Name(시스템 이름) - 로컬 시스템의 사용자 구성 이름입니다. 시스템 이름은 최대 256자일 수 있습니다.

  • 스위칭 기능 개요 - 이 정보는 구성할 수 없지만 소프트웨어에서 가져온 것입니다.

  • System Capabilities(시스템 기능) - 시스템에서 수행하는 기본 기능입니다. 시스템이 지원하는 기능; 예를 들어, 이더넷 스위칭 또는 라우터. 이 정보는 구성할 수 없지만 제품 모델을 기반으로 합니다.

  • Management Address(관리 주소) - 로컬 시스템의 IP 관리 주소입니다.

지원되는 LLDP-MED TLV는 다음과 같습니다.

  • LLDP-MED 기능 - 포트의 주요 기능을 광고하는 TLV입니다. 값의 범위는 0에서 15 사이입니다.

    • 0 - 기능

    • 1 - 네트워크 정책

    • 2 - 위치 식별

    • 3 - 중간 종속 인터페이스 전원 소싱 장비(MDI-PSE)를 통한 확장된 전력

    • 4 - 인벤토리

    • 5–15—예약됨

  • LLDP-MED 디바이스 클래스 값:

    • 0 - 클래스가 정의되지 않음

    • 1—클래스 1 디바이스

    • 2—클래스 2 디바이스

    • 3—클래스 3 디바이스

    • 4 - 네트워크 연결 디바이스

    • 5–255— 예약됨

    주:

    Junos OS 릴리스 15.1X49-D60 및 Junos OS 릴리스 17.3R1부터 SRX300, SRX320, SRX340, SRX345, SRX550M 및 SRX1500 디바이스에서 LLDP(Link Layer Discovery Protocol) 및 LLDP-Media Endpoint Discovery(MFD)가 활성화됩니다.

  • 네트워크 정책 - 포트 VLAN 구성과 관련 레이어 2 및 레이어 3 속성을 광고하는 TLV입니다. 속성에는 정책 식별자, 음성 또는 스트리밍 비디오와 같은 애플리케이션 유형, 802.1Q VLAN 태깅, 802.1p 우선 순위 비트 및 Diffserv 코드 포인트가 포함됩니다.

  • 엔드포인트 위치 - 엔드포인트의 물리적 위치를 광고하는 TLV입니다.

  • MDI를 통한 확장 전원 - 포트의 전원 유형, 전원, 전원 우선 순위 및 전원 값을 광고하는 TLV입니다. 포트에서 전원 우선 순위를 광고하는 것은 PSE 장치(네트워크 연결 장치)의 책임입니다.

LLDP 및 LLDP-MED는 SRX100, SRX210, SRX240, SRX300, SRX320, SRX340 및 SRX345 디바이스의 기본 포트에 있는 uPIM(향상된 스위칭 모드)과 SRX650 디바이스의 GPIM(Gigabit Backplane Physical Interface Module)에서 명시적으로 구성되어야 합니다. (플랫폼 지원은 설치 시 Junos OS 릴리스에 따라 다릅니다.) 모든 인터페이스 또는 특정 인터페이스에서 LLDP를 구성하려면 [set protocols] 계층 수준에서 문을 사용합니다lldp. 모든 인터페이스 또는 특정 인터페이스에서 LLDP-MED를 구성하려면 [set protocols] 계층 수준에서 문을 사용합니다lldp-med.

스위치 포트의 종류

스위치의 포트 또는 인터페이스는 액세스 모드 또는 트렁크 모드에서 작동합니다.

액세스 모드의 인터페이스는 데스크탑 컴퓨터, IP 전화, 프린터, 파일 서버 또는 보안 카메라와 같은 네트워크 디바이스에 연결됩니다. 인터페이스 자체는 단일 VLAN에 속합니다. 액세스 인터페이스를 통해 전송되는 프레임은 정상적인 이더넷 프레임입니다.

트렁크 인터페이스는 여러 VLAN에 대한 트래픽을 처리하여 동일한 물리적 연결을 통해 모든 VLAN에 대한 트래픽을 멀티플렉싱합니다. 트렁크 인터페이스는 일반적으로 스위치를 서로 연결하는 데 사용됩니다.

데이지 체인의 uPIM

여러 uPIM을 결합하여 단일 통합 스위치로 작동할 수 없습니다. 그러나 한 uPIM의 포트를 데이지 체인 방식으로 다른 uPIM의 포트에 물리적으로 연결하여 동일한 섀시의 uPIM을 외부적으로 연결할 수 있습니다.

데이지 체인 방식으로 연결된 두 개 이상의 uPIM은 개별 uPIM보다 포트 수가 많은 단일 스위치를 생성합니다. 각 uPIM의 포트 하나는 연결에만 사용됩니다. 예를 들어, 6포트 uPIM과 8포트 uPIM을 데이지 체인 방식으로 연결하면 결과는 12포트 uPIM으로 작동합니다. uPIM의 모든 포트는 데이지 체인 연결에 사용할 수 있습니다.

데이지 체인 방식으로 연결된 uPIM 중 하나에 대해서만 IP 주소를 구성하여 기본 uPIM으로 만듭니다. 보조 uPIM은 트래픽을 라우팅 엔진으로 전달하는 기본 uPIM으로 트래픽을 라우팅합니다. 이로 인해 외부 링크의 초과 구독으로 인한 지연 및 패킷 손실이 일부 증가합니다.

두 uPIM 간의 링크는 하나만 지원됩니다. uPIM 간에 두 개 이상의 링크를 연결하면 지원되지 않는 루프 토폴로지가 생성됩니다.

Q-in-Q VLAN 태깅

IEEE 802.1ad 표준에 의해 정의된 Q-in-Q 터널링을 통해 이더넷 액세스 네트워크의 서비스 프로바이더는 두 고객 사이트 간에 레이어 2 이더넷 연결을 확장할 수 있습니다.

Q-in-Q 터널링에서는 패킷이 고객 VLAN(C-VLAN)에서 서비스 프로바이더의 VLAN으로 이동하므로 서비스 프로바이더별 802.1Q 태그가 패킷에 추가됩니다. 이러한 추가적인 태그는 트래픽을 서비스 프로바이더가 지정한 서비스 VLAN(S-VLAN)으로 분리하는 데 사용됩니다. 패킷의 본래 고객 802.1Q 태그는 그대로 남아 있고 트명하게 전송되어 서비스 프로바이더의 네트워크를 통과합니다. 패킷이 다운스트림 방향으로 S-VLAN을 떠날 때 추가적인 802.1Q 태그가 제거됩니다.

주:

서비스 프로바이더의 VLAN에 대해 Q-in-Q 터널링을 구성할 경우, 라우팅된 VLAN 인터페이스의 패킷을 포함하여 해당 VLAN의 고객 대면 액세스 포트에서 전송되는 모든 라우팅 엔진 패킷은 항상 태그가 지정되지 않습니다.

C-VLAN을 S-VLAN에 매핑하는 방법에는 세 가지가 있습니다.

  • 올인원 묶음 - [edit vlans] 계층 수준의 문을 사용하여 dot1q-tunneling 고객 VLAN을 지정하지 않고 매핑합니다. 특정 액세스 인터페이스의 모든 패킷은 S-VLAN에 매핑됩니다.

  • 다대일 묶음 - [edit vlans] 계층 수준에서 문을 사용하여 customer-vlans 어떤 C-VLAN이 S-VLAN에 매핑되는지 지정합니다.

  • 특정 인터페이스에서 C-VLAN 매핑 - [edit vlans] 계층 수준의 문을 사용하여 mapping 지정된 액세스 인터페이스의 특정 C-VLAN을 S-VLAN에 매핑합니다.

표 2 에는 SRX 시리즈 방화벽에서 지원되는 C-VLAN과 S-VLAN의 매핑이 나와 있습니다. (플랫폼 지원은 설치 시 Junos OS 릴리즈에 따라 다릅니다.)

표 2: 지원되는 매핑 방법

매핑

SRX210

SRX240

SRX300

SRX320

SRX340

SRX345

SRX550M

SRX650

올인원 번들링

아니요

아니요

다대일 묶음

아니요

아니요

아니요

아니요

특정 인터페이스에서 C-VLAN 매핑

아니요

아니요

아니요

아니요

주:

VLAN 변환은 SRX300 및 SRX320 디바이스에서 지원되며 이러한 디바이스는 Q-in-Q 터널링을 지원하지 않습니다.

주:

SRX650 디바이스의 dot1q-tunneling 구성 옵션에서 고객 VLAN 범위와 VLAN 푸시는 구성을 커밋하더라도 동일한 S-VLAN에 대해 함께 작동하지 않습니다. 둘 다 구성된 경우 VLAN 푸시가 고객 VLAN 범위보다 우선합니다.

IRB 인터페이스는 SRX210, SRX240, SRX340, SRX345 및 SRX650 디바이스용 Q-in-Q VLAN에서 지원됩니다. Q-in-Q VLAN의 IRB 인터페이스에 도착하는 패킷은 패킷이 단일 또는 이중 태그 처리되었는지 여부에 관계없이 라우팅됩니다. 발신 라우팅 패킷은 트렁크 인터페이스를 빠져나올 때만 S-VLAN 태그를 포함합니다. 액세스 인터페이스를 빠져나올 때 패킷이 태그 처리되지 않은 인터페이스를 빠져나옵니다. (플랫폼 지원은 설치 시 Junos OS 릴리즈에 따라 다릅니다.)

Q-in-Q 구축 과정에서 소스 및 대상 MAC 주소를 변경하지 않고 다운스트림 인터페이스의 고객 패킷을 전송합니다. 인터페이스 수준과 VLAN 수준 모두에서 MAC 주소 학습을 비활성화할 수 있습니다. 인터페이스에서 MAC 주소 학습을 비활성화하면 해당 인터페이스가 하나의 구성 요소인 모든 VLAN에 대한 학습이 비활성화됩니다. VLAN에서 MAC 주소 학습을 비활성화할 때 이미 학습한 MAC 주소가 플러시됩니다.

SRX100, SRX210, SRX240, SRX300, SRX320, SRX340, SRX345 및 SRX650 디바이스(설치 시 Junos OS 릴리스에 따라 플랫폼 지원 포함)에서 레이어 3 어그리게이션 이더넷에서는 다음 기능이 지원되지 않습니다.

  • 캡슐화(예: CCC, VLAN, CCC, VPLS, PPPoE)

  • J-Web

  • Junos OS 릴리즈 19.4R2부터는 중복 이더넷(RETH) 인터페이스에 LLDP를 구성할 수 있습니다. set protocol lldp interface <reth-interface> 명령을 사용하여 RETH 인터페이스에서 LLDP를 구성할 수 있습니다.

  • SRX550M 디바이스에서 XE 멤버 인터페이스가 있는 통합 이더넷(ae) 인터페이스는 이더넷 스위칭 제품군으로 구성할 수 없습니다.

  • SRX300, SRX320, SRX340, SRX345 및 SRX550M 디바이스에서 레이어 3 인터페이스의 Q-in-Q 지원에는 다음과 같은 제한이 있습니다.

    • 이중 태깅은 reth 및 ae 인터페이스에서 지원되지 않습니다.

    • 멀티토폴로지 라우팅은 플로우 모드와 섀시 클러스터에서 지원되지 않습니다.

    • 이중 태그 처리된 프레임은 캡슐화(예: CCC, TCC, VPLS 및 PPPoE)에서 지원되지 않습니다

    • 레이어 3 논리적 인터페이스에서는 input-vlan-map, output-vlan-map, inner-range, 및 은 inner-list (는) 적용되지 않습니다

    • 0x8100 있는 TPID만 지원되며 최대 태그 수는 2개입니다.

    • 이중 태그 프레임은 IPV4 및 IPv6 계열의 논리적 인터페이스에만 허용됩니다.

  • SRX100, SRX210, SRX240, SRX300, SRX320, SRX340, SRX345 및 SRX650 디바이스(설치 시 Junos OS 릴리스에 따라 플랫폼 지원 포함)에서 라우팅된 VLAN 인터페이스 (RVI)에서는 다음 기능이 지원되지 않습니다.

    • IS-IS(Intermediate System to Intermediate System)(패밀리 ISO)

    • VLAN 인터페이스의 캡슐화(Ether CCC, VLAN CCC, VPLS, PPPoE 등)

    • CLNS

    • DVMRP

    • VLAN 인터페이스 MAC 변경

    • G-ARP

    • VLAN 인터페이스의 VLAN Id 변경

예: 보안 디바이스의 스위칭 모드 구성

요구 사항

개요

이 예에서는 l2-learning 프로토콜을 글로벌 모드 스위칭으로 구성하고 chassis 설정합니다. 그런 다음 l2-learning 프로토콜에서 물리적 포트 매개 변수를 설정합니다.

토폴로지

구성

절차

CLI 빠른 구성

이 예를 빠르게 구성하려면, 아래 명령을 복사하여 텍스트 파일로 붙여 넣은 다음 모든 라인브레이크를 제거하고, 네트워크 구성을 일치하는 데 필요한 세부 사항을 바꾸고 [edit] 계층 수준에서 명령을 CLI로 복사해 붙여 넣은 다음, 구성 모드에서 commit을(를) 입력합니다.

단계별 절차

스위칭 모드 구성:

  1. l2-learning 프로토콜을 전역 모드 스위칭으로 설정합니다.

  2. l2 학습 프로토콜에서 물리적 포트 매개 변수를 설정합니다.

  3. 디바이스 구성을 완료하면 해당 구성을 커밋합니다.

결과

구성 모드에서 show protocolsshow interfaces 명령을 입력하여 구성을 확인합니다. 출력이 의도된 구성을 표시하지 않으면, 이 예의 구성 지침을 반복하여 수정합니다.

디바이스 구성을 마쳤으면 구성 모드에서 commit을(를) 입력합니다.

검증

구성이 올바르게 작동하고 있는지 확인합니다.

스위칭 모드 검증

목적

스위칭 모드가 예상대로 구성되었는지 확인합니다.

작업

운영 모드에서 show ethernet-switching global-information 명령을 입력합니다.

의미

샘플 출력은 전역 모드 전환이 예상대로 구성되었음을 보여줍니다.

인터페이스 ge-0/0/1에서 이더넷 스위칭 검증

목적

이더넷 스위칭이 인터페이스 ge-0/0/1에서 예상대로 구성되었는지 확인합니다.

작업

운영 모드에서 show interfaces ge-0/0/1 brief 명령을 입력합니다.

의미

샘플 출력은 이더넷 스위칭이 예상대로 인터페이스 ge-0/0/1에서 구성되었음을 보여줍니다.

변경 내역 표

기능 지원은 사용 중인 플랫폼과 릴리스에 따라 결정됩니다. Feature Explorer 를 사용하여 플랫폼에서 기능이 지원되는지 확인하세요.

릴리스
설명
15.1X49-D60
Junos OS 릴리스 15.1X49-D60 및 Junos OS 릴리스 17.3R1부터 SRX300, SRX320, SRX340, SRX345, SRX550M 및 SRX1500 디바이스에서 LLDP(Link Layer Discovery Protocol) 및 LLDP-Media Endpoint Discovery(MFD)가 활성화됩니다.