스위치의 여러 대상으로 1:N 포트 미러링
이 문서에 설명된 포트 미러링 기능을 사용하여 트래픽을 여러 레이어 2 대상으로 미러링할 수 있습니다.
1:N 포트 미러링 - 설명 및 구성 지침
1:N 포트 미러링이란 무엇입니까?
이 문서에서는 패킷을 여러 대상으로 미러링할 수 있는 기능을 지칭하기 위해 1:N 포트 미러링 이라는 용어를 사용합니다. "1"은 미러링되는 패킷 소스를 나타내고 "N"은 패킷이 전송되는 여러 대상을 나타냅니다. 이 기능은 다중 패킷 미러링으로 설명되는 것을 볼 수도 있습니다.
기능 탐색기를 사용하여 특정 기능에 대한 플랫폼 및 릴리스 지원을 확인하십시오.
플랫폼 별 1:N 포트 미러링 동작 을 검토하여 플랫폼과 관련된 참고 사항을 확인합니다.
포트 미러링은 네트워크 관리자가 네트워크 문제를 디버깅하고 네트워크에 대한 공격을 막는 데 도움이 됩니다. 허브와 달리 대상 디바이스의 모든 인터페이스에 패킷을 브로드캐스트하지 않는 라우터 및 스위치와 같은 네트워크 디바이스의 트래픽 분석을 위해 포트 미러링을 사용할 수 있습니다. 포트 미러링은 모든 패킷의 사본을 데이터를 모니터링하고 분석할 수 있는 로컬 또는 원격 분석기로 보냅니다.
1:N 포트 미러링을 사용하여 여러 레이어 2 대상으로 트래픽을 미러링합니다. 이 기능 구성에서는 다음 홉 그룹을 사용합니다.
서로 다른 모니터링 디바이스에 대한 연결을 통해 이러한 여러 관찰 포트를 구성합니다.
1:N 포트 미러링 구성 준비 - 지침 및 제한 사항
다음 두 가지 구성 방법으로 1:N 포트 미러링 기능을 구성할 수 있습니다.-
계층에서
[edit forwarding-options port-mirroring instance]포트 미러링(방화벽 필터 기반 방법 사용) -
계층의
[edit forwarding-options analyzer]네이티브 분석기
동일한 디바이스에서 앞의 두 방법을 모두 구성할 수 있습니다. 예를 보려면 샘플 구성 결과를 참조하십시오.
다음 주소 패밀리는 1:N 포트 미러링에서 지원됩니다.
-
ethernet-switching -
inet -
inet6
기능을 구성할 때 염두에 두어야 할 제한 사항은 다음과 같습니다.
플랫폼별 1:N 포트 미러링 동작 에서 플랫폼과 관련된 참고 사항을 검토하는 것을 잊지 마십시오.
-
다음 홉 그룹 멤버는 레이어 3이 아닌 레이어 2만 될 수 있습니다.
-
최대 4개의 다음 홉 그룹을 구성할 수 있으며 각 다음 홉 그룹에 최대 4개의 인터페이스를 추가할 수 있습니다.
-
둘 이상의 대상으로 패킷을 보내려면 최소 두 개의 대상을 정의해야 합니다.
표 1 에는 1:N 미러링 토폴로지를 구축하는 데 사용하는 구성-계층 조합 이 나와 있습니다.
| 구성 방법 | 계층 |
|---|---|
|
포트 미러링(필터 기반) |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
네이티브 분석기 |
|
|
|
|
|
|
|
|
|
구성 작업 하위 섹션을 읽거나 결합된 작업 결과를 보여주는 샘플 구성 결과 로 이동할 수 있습니다.
포트 미러링 인스턴스 구성
포트 미러링 인스턴스를 구성하려면 구성 모드에서 [edit]다음 명령을 입력합니다.
네이티브 분석기 구성
네이티브 분석기를 구성하려면 구성 모드에서 [edit]다음 명령을 입력합니다.
- set forwarding-options analyzer analyzer-name 입력 수신 인터페이스 interface-name
- set forwarding-options analyzer analyzer-name 출력 next-hop-group next-hop-group-name
다음 홉 그룹 구성
다음 홉 그룹을 구성하기 위해 구성 모드에서 [edit]다음 명령을 입력하십시오.
- set forwarding-options next-hop-group next-hop-group-name group-type(없음 | 레이어-2) 인터페이스 interface-name
- 포워딩 옵션 다음 홉 그룹 next-hop-group-name 그룹 유형 레이어 2 인터페이스 interface-name VLAN 설정 vlan-id
방화벽 필터 구성
방화벽 필터를 구성하려면 구성 모드에서 [edit]다음 명령을 입력합니다.
다음 홉 그룹을 필터 작업으로 참조하는 방화벽 필터를 정의합니다.
일반적인 방화벽 필터 구성에 대한 정보는 라우팅 정책, 방화벽 필터 및 트래픽 폴리서 사용자 가이드를 참조하십시오.
- 방화벽 제품군 family-name 필터 filter-name 용어 term-name 를 설정한 다음 port-mirror-instance instance-name
- 소스 포트에서 방화벽 제품군 family-name 필터 filter-name 용어 term-name 설정 port-number
인터페이스 구성
인터페이스를 구성하려면 구성 모드에서 [edit]다음 명령을 입력합니다.
- set interfaces interface-name unit logical-unit-number family family-name interface-mode mode
- 인터페이스 interface-name 장치 logical-unit-number 제품군 family-name 필터 입력 설정 filter-name
VLAN 구성
VLAN을 구성하려면 구성 모드에서 [edit]다음 명령을 입력합니다.
샘플 구성 결과
set interfaces ge-2/1/9 unit 0 family ethernet-switching interface-mode trunk set interfaces ge-2/1/9 unit 0 family ethernet-switching vlan members 100-102 set interfaces ge-2/2/7 unit 0 family ethernet-switching interface-mode trunk set interfaces ge-2/2/7 unit 0 family ethernet-switching vlan members 100-102 set interfaces ge-2/3/0 unit 0 family ethernet-switching interface-mode trunk set interfaces ge-2/3/0 unit 0 family ethernet-switching vlan members 100-102 set interfaces ge-2/3/0 unit 0 family ethernet-switching filter input f1 set forwarding-options analyzer analyz1 input ingress interface ge-2/3/0.0 set forwarding-options analyzer analyz1 output next-hop-group nhg1 set forwarding-options port-mirroring instance inst1 family ethernet-switching output next-hop-group nhg1 set forwarding-options next-hop-group nhg1 group-type layer-2 set forwarding-options next-hop-group nhg1 interface ge-2/2/7.0 vlan 100 #'vlan 100' only for remote port mirroring configuration# set firewall family ethernet-switching filter f1 term t1 from source-port 7023 set firewall family ethernet-switching filter f1 term t1 then port-mirror-instance inst1
플랫폼별 1:N 포트 미러링 동작
다음 표를 사용하여 플랫폼의 플랫폼별 동작을 검토하십시오.
기능 탐색기를 사용하여 특정 기능에 대한 플랫폼 및 릴리스 지원을 확인하십시오.
|
플랫폼 |
차이 |
|---|---|
|
EX 시리즈 |
|
|
QFX 시리즈 |
|