Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

논리적 인터페이스에서 포트 미러링 구성

레이어 2 포트 미러링 방화벽 필터

이 항목에서는 다음 정보에 대해 설명합니다.

레이어 2 포트 미러링 방화벽 필터 개요

MX 시리즈 라우터와 EX 시리즈 스위치에서 방화벽 필터용어 를 구성하여 레이어 2 포트 미러링 이 방화벽 필터가 적용되는 인터페이스의 모든 패킷에 적용되도록 지정할 수 있습니다.

레이어 2 포트 미러링 방화벽 필터를 입력 또는 출력 논리적 인터페이스(어그리게이션된 이더넷 논리적 인터페이스 포함), VLAN으로 전달되거나 플러드된 트래픽 또는 VPLS 라우팅 인스턴스로 전달되거나 플러드된 트래픽에 적용할 수 있습니다.

MX 시리즈 라우터 및 EX 시리즈 스위치는 레이어 2 환경에서 VPLS( 또는 ) 트래픽 및 레이어 2 VPN 트래픽 의 레이어 2 포트 미러링을 지원합니다family ethernet-switchingfamily vplsfamily ccc

방화벽 필터 내에서 다음 방법 중 하나로 문 아래에 레이어 2 포트 미러링 속성을 지정할 수 있습니다.termthen

  • 포트에서 유효한 레이어 2 포트 미러링 속성을 암시적으로 참조합니다.

  • 레이어 2 포트 미러링의 특정 명명된 인스턴스를 명시적으로 참조합니다.

주:

레이어 2 포트 미러링 방화벽 필터를 구성할 때 경로 소스 주소를 기반으로 일치 조건을 지정하는 명령문(옵션 )을 포함하지 마십시오.from 모든 패킷이 일치하는 것으로 간주되고 문에 지정된 모든 패킷이 사용되도록 이 문을 생략합니다 .actionsaction-modifiersthen

들어오는 모든 패킷을 미러링하려면 from 문을 사용하면 안 됩니다. /*코멘트: 하나는 패킷의 하위 집합만 미러링하는 데 관심이 있는 경우 로 필터 용어를 구성합니다.

주:

통합 라우팅 및 브리징(IRB)을 VLAN(또는 VPLS 라우팅 인스턴스)과 연결하고 VLAN(또는 VPLS 라우팅 인스턴스) 내에서 또는 작업을 포함하는 포워딩 테이블 필터를 구성하는 경우, IRB 패킷은 레이어 2 패킷으로 미러링됩니다.port-mirrorport-mirror-instance VLAN(또는 VPLS 라우팅 인스턴스)에서 no-irb-layer-2-copy 문을 구성하여 이 동작을 비활성화할 수 있습니다.https://www.juniper.net/documentation/en_US/junos/topics/reference/configuration-statement/no-irb-layer-2-copy-edit-bridge-domains.html

레이어 2 포트 미러링 방화벽 필터를 구성하는 방법에 대한 자세한 설명은 레이어 2 포트 미러링 방화벽 필터 정의를 참조하십시오.https://www.juniper.net/documentation/en_US/junos/topics/task/configuration/layer-2-services-port-mirroring-firewall-filter-configuring.html

프로바이더 에지(PE) 라우터 또는 PE 스위치로 구성된 MX 라우터 및 EX 시리즈 스위치와 함께 레이어 2 포트 미러링 방화벽 필터를 사용하는 방법에 대한 자세한 내용은 PE 라우터 논리적 인터페이스의 레이어 2 포트 미러링 이해를 참조하십시오.https://www.juniper.net/documentation/en_US/junos/topics/concept/layer-2-services-port-mirroring-firewall-filters-on-pe-routers.html 일반적인 방화벽 필터 구성(레이어 3 환경 포함)에 대한 자세한 내용은 라우팅 정책, 방화벽 필터 및 트래픽 폴리서 사용 설명서를 참조하십시오.https://www.juniper.net/documentation/en_US/junos/information-products/pathway-pages/config-guide-policy/config-guide-policy.html

논리적 인터페이스에서 수신 또는 전송된 패킷 미러링

논리적 인터페이스에서 수신 또는 전송된 레이어 2 트래픽을 미러링하려면 인터페이스의 입력 또는 출력에 포트 미러링 방화벽 필터를 적용합니다.

포트 미러링 방화벽 필터는 어그리게이션 이더넷 논리적 인터페이스에도 적용될 수 있습니다. 자세한 내용은 PE 라우터 어그리게이션 이더넷 인터페이스의 레이어 2 포트 미러링 이해하기를 참조하십시오.https://www.juniper.net/documentation/en_US/junos/topics/concept/layer-2-services-port-mirroring-firewall-filters-on-aggregated-ethernet-interfaces.html

주:

포트 미러링 방화벽 필터가 논리 인터페이스의 입력과 출력 모두에 적용되면, 각 패킷의 복사본 두 개가 미러링됩니다. 라우터 또는 스위치가 중복 패킷을 동일한 대상으로 전달하는 것을 방지하기 위해 레이어 2 패킷 주소 패밀리의 글로벌 인스턴스에서 레이어 2 포트 미러링에 대해 "mirror-once" 옵션을 활성화할 수 있습니다.

VLAN으로 전달되거나 플러딩된 패킷 미러링

VLAN으로 전달되거나 VLAN으로 플러드된 레이어 2 트래픽을 미러링하려면 포워딩 테이블 또는 플러드 테이블에 대한 입력에 포트 미러링 방화벽 필터를 적용합니다. VLAN 포워딩 또는 플러드 테이블에 대해 수신되고 필터 조건과 일치하는 모든 패킷이 미러링됩니다.

VLAN에 대한 자세한 내용은 레이어 2 브리지 도메인 이해를 참조하십시오.https://www.juniper.net/documentation/en_US/junos/topics/concept/layer-2-services-bridging-overview.html VLAN의 플러딩 동작에 대한 자세한 내용은 브리지 도메인에 대한 레이어 2 학습 및 전달 이해를 참조하십시오.https://www.juniper.net/documentation/en_US/junos/topics/concept/layer-2-services-learning-and-forwarding-for-bridge-domains.html

주:

하나의 VLAN 아래에 있는 인터페이스에서 포트 미러링을 구성할 때 미러링된 패킷은 다른 VLAN에 위치한 외부 분석기로 이동할 수 있습니다.

VPLS 라우팅 인스턴스로 전달되거나 플러드된 패킷 미러링

VPLS 라우팅 인스턴스로 전달되거나 플러드된 레이어 2 트래픽을 미러링하려면 포워딩 테이블 또는 플러드 테이블에 대한 입력에 포트 미러링 방화벽 필터를 적용합니다. VPLS 라우팅 인스턴스 포워딩 또는 플러드 테이블에 대해 수신되고 필터 조건과 일치하는 모든 패킷은 미러링됩니다.

VPLS 라우팅 인스턴스에 대한 자세한 내용은 VPLS 라우팅 인스턴스 구성 및 브리지 도메인 및 VPLS 라우팅 인스턴스에 대한 VLAN 식별자 구성을 참조하십시오.Configuring a VPLS Routing Instancehttps://www.juniper.net/documentation/en_US/junos/topics/task/configuration/layer-2-services-bridge-domains-and-vpls-routing-instances-configuring-vlan-ids-for.html VPLS의 플러딩 동작에 대한 자세한 내용은 라우팅 디바이스용 Junos OS VPN 라이브러리를 참조하십시오.https://www.juniper.net/documentation/en_US/junos/information-products/pathway-pages/config-guide-vpns/index.html

레이어 2 포트 미러링 방화벽 필터 정의

VPLS(Virtual Private LAN Service) 트래픽( 또는 )과 MX 시리즈 라우터 및 EX 시리즈 스위치에서만 제품군 이 있는 레이어 2 VPN의 경우, 패킷이 방화벽 필터 용어에 구성된 조건과 일치할 경우 수행할 작업으로 레이어 2 포트 미러링을 지정하는 방화벽 필터를 정의할 수 있습니다.family ethernet-switchingfamily vplsccc

다음과 같은 방법으로 레이어 2 포트 미러링 방화벽 필터를 사용할 수 있습니다.

  • 논리적 인터페이스에서 수신 또는 전송된 패킷을 미러링합니다.

  • VLAN으로 전달되거나 플러드된 패킷을 미러링합니다.

  • VPLS 라우팅 인스턴스로 전달되거나 플러드된 패킷을 미러링합니다.

  • 터널 인터페이스 입력 패킷만 여러 대상으로 미러링합니다.

MX 시리즈 라우터와 EX 시리즈 스위치에서 구성할 수 있는 세 가지 유형의 레이어 2 포트 미러링에 대한 요약은 레이어 2 포트 미러링 유형 적용을 참조하십시오.https://www.juniper.net/documentation/en_US/junos/topics/concept/layer-2-services-port-mirroring-application.html

레이어 2 포트 미러링 작업으로 방화벽 필터를 정의하려면:

  1. VLAN, 레이어 2 스위칭 교차 연결 또는 VPLS(Virtual Private LAN Service)의 일부인 레이어 2 패킷에 대한 방화벽 필터 구성을 활성화합니다.

    옵션의 값은 , , 또는 일 수 있습니다 . familyethernet-switchingcccvpls

  2. 방화벽 필터 구성 활성화:pm-filter-name
  3. 방화벽 필터 용어 구성 활성화:pm-filter-term-name
  4. (선택 사항) 샘플링된 패킷의 하위 집합을 미러링하려는 경우에만 경로 소스 주소를 기반으로 방화벽 필터 일치 조건을 지정합니다.
    주:

    샘플링된 모든 패킷이 일치하는 것으로 간주되고 문에 지정된 작업의 대상이 되도록 하려면 문을 모두 생략합니다 .thenfrom

  5. 및 구성을 활성화하여 일치하는 패킷에 적용합니다.actionaction-modifier
  6. 일치하는 패킷에 대해 수행할 작업을 지정합니다.

    에 대한 권장 값은 입니다 .actionaccept 작업을 지정하지 않거나 문을 완전히 생략 하면 문의 조건과 일치하는 모든 패킷이 수락됩니다.thenfrom

  7. 레이어 2 포트 미러링 또는 다음 홉 그룹을 다음과 같이 지정합니다.action-modifier
    • 기본 물리적 인터페이스와 관련된 패킷 전달 엔진 또는 PIC에 현재 적용 중인 레이어 2 포트 미러링 속성을 참조하려면 문을 사용합니다.port-mirror

    • 특정 명명된 인스턴스에 구성된 레이어 2 포트 미러링 속성을 참조하려면 port-mirror-instance 작업 수정자를 사용합니다.pm-instance-name

      기본 물리적 인터페이스가 레이어 2 포트 미러링의 명명된 인스턴스에 바인딩되지 않고 대신 레이어 2 포트 미러링의 전역 인스턴스에 암시적으로 바인딩된 경우, 논리적 인터페이스의 트래픽은 작업 수정자가 참조 하는 명명된 인스턴스에 지정된 속성에 따라 미러링됩니다.port-mirror-instance

    • 다음 홉 주소를 지정하는 다음 홉 그룹을 참조하려면(분석기에 패킷의 추가 사본을 보내기 위해) 작업 수정자를 사용합니다   .next-hop-grouppm-next-hop-group-name

      다음 홉 그룹에 대한 구성 정보는 레이어 2 포트 미러링을 위한 다음 홉 그룹 정의의 내용을 참조하십시오.https://www.juniper.net/documentation/en_US/junos/topics/task/configuration/layer-2-services-port-mirroring-next-hop-group-configuring.html 레이어 2 포트 미러링을 위한 다음 홉 그룹을 지정하는 경우, 방화벽 필터 용어는 터널 인터페이스 입력에만 적용됩니다.

  8. 레이어 2 포트 미러링 방화벽 필터의 최소 구성을 확인합니다.

    방화벽 필터 용어 문에서 은(는) , 또는 일 수 있습니다.thenaction-modifierport-mirrorport-mirror-instance next-hop-group pm-next-hop-group-name

포트 미러링을 위한 프로토콜 독립 방화벽 필터 구성

MPC가 있는 MX 시리즈 라우터에서는 글로벌 수준과 인스턴스 수준에서 레이어 2 및 레이어 3 패킷을 미러링하도록 방화벽 필터를 구성할 수 있습니다. 포트 미러링이 수신 또는 송신에 구성되면 인터페이스에 들어오거나 나가는 패킷이 복사되고 복사본이 로컬 모니터링을 위해 로컬 인터페이스로 전송됩니다.

주:

Junos OS 릴리스 13.3R6부터는 MPC 인터페이스만 포트 미러링을 지원합니다 .family any DPC 인터페이스는 을(를) 지원하지 않습니다.family any

일반적으로 방화벽 필터는 인터페이스에서 구성된 제품군을 기반으로 레이어 2 또는 레이어 3 패킷을 미러링하도록 구성됩니다. 그러나 통합 라우팅 및 브리징(IRB) 인터페이스의 경우 IRB 인터페이스가 레이어 3 패킷만 미러링하도록 구성되기 때문에 레이어 2 패킷이 완전히 미러링되지 않습니다. 이러한 인터페이스에서 제품군 의 방화벽 필터 및 포트 미러링 매개 변수를 구성하여 패킷이 레이어 2인지 레이어 3인지에 관계없이 패킷이 완전히 미러링되도록 할 수 있습니다.any

주:
  • 인스턴스의 포트 미러링의 경우, 동일한 인스턴스에 대해 , , , 등과 같은 하나 이상의 패밀리를 동시에 구성할 수 있습니다.inetinet6cccvpls

  • 레이어 2 포트 미러링의 경우 VLAN 태그, MPLS 헤더가 유지되며 송신 시 미러링된 복사본에서 볼 수 있습니다.

  • VLAN 표준화의 경우, 수신 시 미러링된 패킷에 대해 표준화 전의 정보가 표시됩니다. 마찬가지로, 송신 시, 미러링된 패킷에 대한 정규화 후의 정보가 표시됩니다.

포트 미러링 구성을 시작하기 전에 유효한 물리적 인터페이스를 구성해야 합니다.

포트 미러링을 위한 프로토콜 독립적 방화벽 필터 구성하기:

  1. 송신 또는 수신 트래픽 미러링을 위한 글로벌 방화벽 필터를 구성합니다.
  2. 인스턴스에 대한 트래픽을 미러링하도록 방화벽 필터를 구성합니다.
  3. 송신 및 수신 트래픽에 대한 미러링 매개 변수를 구성합니다.
  4. 인스턴스에 대한 미러링 매개 변수를 구성합니다. 이 구성에서 레이어 2 패킷의 출력 또는 대상을 유효한 다음 홉 그룹 또는 레이어 2 인터페이스로 지정할 수 있습니다.
  5. 패킷이 전송되는 수신 또는 송신 인터페이스에서 방화벽 필터를 구성합니다.

예: 방화벽 필터로 직원 웹 트래픽 미러링

요구 사항

이 예에서 사용되는 하드웨어 및 소프트웨어 구성 요소는 다음과 같습니다.

  • 스위치 1개

  • Junos 14.1X53-D20

개요

이 예에서는 직원 컴퓨터에 대한 연결 역할을 합니다 .xe-0/0/0xe-0/0/6 인터페이스가 분석기 애플리케이션을 실행하는 디바이스에 연결되어 있습니다.xe-0/0/47

모든 트래픽을 미러링하기보다는 일반적으로 특정 트래픽만 미러링하는 것이 바람직합니다. 이는 대역폭과 하드웨어를 보다 효율적으로 사용하는 것이며 이러한 자산에 대한 제약 때문에 필요할 수 있습니다. 이 예에서는 직원 컴퓨터에서 웹으로 보낸 트래픽만 미러링합니다.

토폴로지

그림 1은(는) 이 예제의 네트워크 토폴로지를 보여줍니다.

그림 1: 로컬 포트 미러링을 위한 네트워크 토폴로지의 예로컬 포트 미러링을 위한 네트워크 토폴로지의 예

구성

직원이 웹으로 보내는 트래픽만 미러링되도록 지정하려면 이 섹션에서 설명하는 작업을 수행합니다. 미러링을 위해 이 트래픽을 선택하려면 방화벽 필터를 사용하여 이 트래픽을 지정하고 포트 미러링 인스턴스로 보냅니다.

절차

CLI 빠른 구성

웹으로 향하는 직원 컴퓨터의 트래픽에 대한 로컬 포트 미러링을 신속하게 구성하려면 다음 명령을 복사하여 스위치 터미널 창에 붙여넣습니다.

단계별 절차

직원 컴퓨터에 연결된 두 포트의 직원 대 웹 트래픽의 로컬 포트 미러링을 구성하려면 다음을 수행합니다.

  1. 출력 인터페이스와 분석기 애플리케이션을 실행하는 디바이스의 IP 주소를 다음 홉으로 포함하여 포트 미러링 인스턴스를 구성합니다. (출력만 구성합니다. 입력은 필터에서 나옵니다.) 또한 미러가 IPv4 트래픽용임을 지정해야 합니다().family inet

  2. 웹으로 전송된 트래픽을 일치시키고 포트 미러링 인스턴스로 보내는 용어를 포함하는 IPv4() 방화벽 필터를 구성합니다.family inetwatch-employee 회사 서브넷(의 대상 또는 소스 주소 )에서 송수신되는 트래픽은 복사할 필요가 없으므로, 웹 트래픽을 인스턴스로 전송하는 용어에 도달하기 전에 먼저 해당 트래픽을 수락하는 다른 용어를 생성합니다.192.0.nn.nn/24

  3. 직원 컴퓨터와 분석기 디바이스에 연결된 IPv4 인터페이스의 주소를 구성합니다.

  4. 방화벽 필터를 수신 필터로 적절한 인터페이스에 적용합니다.

결과

구성 결과를 확인합니다:

검증

분석기가 올바르게 생성되었는지 확인하기

목적

스위치에서 분석기가 적절한 입력 인터페이스와 출력 인터페이스로 생성되었는지 확인합니다.

작업

명령을 사용하여 포트 미러 분석기가 예상대로 구성되었는지 확인할 수 있습니다 .show forwarding-options port-mirroring

의미

이 출력은 포트 미러링 인스턴스의 비율이 1(모든 패킷 미러링, 기본 설정)이고 미러링된 원본 패킷의 최대 크기( 전체 패킷을 나타냄)가 있음을 보여줍니다.0 출력 인터페이스의 상태가 down이거나 출력 인터페이스가 구성되지 않은 경우, state 값은 가 되고 인스턴스는 미러링을 위해 프로그래밍되지 않습니다.down

PE 라우터 또는 PE 스위치 논리적 인터페이스의 레이어 2 포트 미러링

서비스 프로바이더 네트워크의 고객 대면 에지에서 프로바이더 에지(PE) 디바이스로 구성된 라우터 또는 스위치의 경우, 다음 수신 및 송신 지점에 레이어 2 포트 미러링 방화벽 필터를 적용하여 라우터 또는 스위치와 고객 에지(CE) 디바이스(일반적으로 라우터 및 이더넷 스위치이기도 함) 간의 트래픽을 미러링할 수 있습니다.

표 1 에서는 레이어 2 포트 미러링 방화벽 필터를 PE 디바이스로 구성된 라우터 또는 스위치에 적용할 수 있는 방법을 설명합니다.

표 1: PE 디바이스에 레이어 2 포트 미러링 방화벽 필터 적용

적용 지점

미러링 범위

설명

구성 세부 정보

수신 고객 대면 논리적 인터페이스

서비스 프로바이더 고객의 네트워크 내에서 시작되어 먼저 고객 에지(CE) 디바이스로 전송되고 PE 디바이스 옆으로 전송되는 패킷.

VPLS 라우팅 인스턴스를 위해 CE 디바이스와 PE 디바이스 간에 어그리게이션 이더넷 인터페이스를 구성할 수도 있습니다. 트래픽은 어그리게이션 인터페이스의 모든 링크에서 로드 밸런싱됩니다.

어그리게이션 이더넷 인터페이스에서 수신된 트래픽은 대상 MAC(DMAC) 주소의 조회를 기반으로 다른 인터페이스를 통해 전달됩니다.

  • 로컬 사이트로 향하는 패킷은 부하 분산된 하위 인터페이스에서 전송됩니다.

  • 원격 사이트로 향하는 패킷은 캡슐화되어 레이블 스위칭 경로(LSP)를 통해 전달됩니다.

레이어 2 포트 미러링을 논리적 인터페이스에 적용을 참조하십시오.

VPLS 라우팅 인스턴스에 대한 자세한 내용은 VPLS 라우팅 인스턴스 구성 및 브리지 도메인 및 VPLS 라우팅 인스턴스에 대한 VLAN 식별자 구성을 참조하십시오.Configuring a VPLS Routing Instancehttps://www.juniper.net/documentation/en_US/junos/topics/task/configuration/layer-2-services-bridge-domains-and-vpls-routing-instances-configuring-vlan-ids-for.html

송신 고객 대면 논리적 인터페이스

PE 디바이스에서 다른 PE 디바이스로 전달되는 유니캐스트 패킷.

논리 인터페이스의 출력에 포트 미러링 필터를 적용하면 유니캐스트 패킷만 미러링됩니다.NOTE: 멀티캐스트, 알 수 없는 유니캐스트 및 브로드캐스트 패킷을 미러링하려면 VLAN 또는 VPLS 라우팅 인스턴스의 플러드 테이블 입력에 필터를 적용합니다.

레이어 2 포트 미러링을 논리적 인터페이스에 적용을 참조하십시오.

VLAN 포워딩 테이블 또는 플러드 테이블에 대한 입력

CE 디바이스에서 VLAN으로 전송되는 트래픽 또는 플러드 트래픽 포워딩.

포워딩 및 플러드 트래픽은 일반적으로 브로드캐스트 패킷, 멀티캐스트 패킷, 목적지 MAC 주소를 알 수 없는 유니캐스트 패킷 또는 DMAC 라우팅 테이블에 MAC 항목이 있는 패킷으로 구성됩니다.

레이어 2 포트 미러링을 브리지 도메인에 전달되거나 플러드된 트래픽에 적용을 참조하십시오. VPLS의 플러딩 동작에 대한 자세한 내용은 라우팅 디바이스용 Junos OS VPN 라이브러리를 참조하십시오.https://www.juniper.net/documentation/en_US/junos/information-products/pathway-pages/config-guide-vpns/index.html

VPLS 라우팅 인스턴스 포워딩 테이블 또는 플러드 테이블에 대한 입력

CE 디바이스에서 VPLS 라우팅 인스턴스로 전송되는 트래픽 또는 플러드 트래픽 포워딩.

레이어 2 포트 미러링을 VPLS 라우팅 인스턴스로 전달되거나 플러드된 트래픽에 적용을 참조하십시오. VPLS의 플러딩 동작에 대한 자세한 내용은 라우팅 디바이스용 Junos OS VPN 라이브러리를 참조하십시오.https://www.juniper.net/documentation/en_US/junos/information-products/pathway-pages/config-guide-vpns/index.html

PE 라우터 또는 PE 스위치 어그리게이션 이더넷 인터페이스의 레이어 2 포트 미러링

어그리게이션 이더넷 인터페이스는 동일한 속도의 물리적 인터페이스 집합으로 구성되고 전이중 링크 연결 모드에서 작동하는 가상 어그리게이션 링크입니다. VPLS 라우팅 인스턴스를 위해 CE 디바이스와 PE 디바이스 간에 어그리게이션 이더넷 인터페이스를 구성할 수 있습니다. 트래픽은 어그리게이션 인터페이스의 모든 링크에서 로드 밸런싱됩니다. 어그리게이션 인터페이스에서 하나 이상의 링크에 장애가 발생하면 트래픽이 나머지 링크로 전환됩니다.

레이어 2 포트 미러링 방화벽 필터를 어그리게이션 이더넷 인터페이스에 적용하여 상위 인터페이스에서 포트 미러링 을 구성할 수 있습니다. 그러나 하위 인터페이스가 다른 레이어 2 포트 미러링 인스턴스에 바인딩된 경우 하위 인터페이스에서 수신된 패킷은 해당 포트 미러링 인스턴스에서 지정한 대상으로 미러링됩니다. 따라서 여러 하위 인터페이스가 패킷을 여러 대상으로 미러링할 수 있습니다.

예를 들어, 상위 어그리게이션 이더넷 인터페이스 인스턴스에 두 개의 하위 인터페이스가 있다고 가정해 보겠습니다.ae0

  • xe-2/0/0

  • xe-3/1/2

의 이러한 하위 인터페이스가 두 개의 서로 다른 레이어 2 포트 미러링 인스턴스에 바인딩되었다고 가정해 보겠습니다.ae0

  • - 하위 인터페이스에 바인딩된 레이어 2 포트 미러링의 명명된 인스턴스입니다.pm_instance_Axe-2/0/0

  • - 하위 인터페이스에 바인딩된 레이어 2 포트 미러링의 명명된 인스턴스입니다.pm_instance_Bxe-3/1/2

이제 전송된 레이어 2 트래픽 (어그리게이션된 이더넷 인터페이스 인스턴스의 논리적 단위)에 레이어 2 포트 미러링 방화벽 필터를 적용한다고 가정해 보겠습니다.ae0.000 이는 에서 포트 미러링을 활성화하며, 이는 레이어 2 포트 미러링 속성이 지정된 하위 인터페이스에서 수신된 트래픽 처리에 다음과 같은 영향을 미칩니다.ae0.0

  • 에서 수신된 패킷은 포트 미러링 인스턴스에서 구성된 출력 인터페이스로 미러링됩니다.xe-2/0/0pm_instance_A

  • 에서 수신된 패킷은 포트 미러링 인스턴스에서 구성된 출력 인터페이스로 미러링됩니다.xe-3/1/2.0pm_instance_B

및 은(는) 다른 패킷 선택 속성 또는 미러링 대상 속성을 지정할 수 있기 때문에 에서 수신된 패킷은 다른 패킷을 다른 대상으로 미러링할 수 있습니다.pm_instance_Apm_instance_Bxe-2/0/0xe-3/1/2.0

레이어 2 포트 미러링을 논리적 인터페이스에 적용

레이어 2 포트 미러링 방화벽 필터를 어그리게이션 이더넷 논리적 인터페이스를 포함한 논리적 인터페이스의 입력 또는 출력에 적용할 수 있습니다. 필터 동작으로 지정된 주소 유형 계열의 패킷만 미러링됩니다.

시작하기 전에 다음 작업을 완료하십시오.

레이어 2 포트 미러링 방화벽 필터를 입력 또는 출력 논리적 인터페이스에 적용하려면:

  1. 논리적 인터페이스에 대한 기본 물리적 인터페이스를 구성합니다.

    1. 기본 물리적 인터페이스의 구성을 활성화합니다.

      주:

      포트 미러링 방화벽 필터는 어그리게이션 이더넷 논리적 인터페이스에도 적용될 수 있습니다.


    2. VPLS용으로 구성된 기가비트 이더넷 인터페이스 및 어그리게이션 이더넷 인터페이스의 경우, 인터페이스에서 802.1Q VLAN 태그가 지정된 프레임의 수신 및 전송을 활성화합니다.


    3. IEEE 802.1Q VLAN 태깅 및 브리징이 활성화되고 TPID 0x8100 또는 사용자 정의 TPID를 전달하는 패킷을 허용해야 하는 이더넷 인터페이스의 경우 논리적 링크 레이어 캡슐화 유형을 설정합니다.

  2. 레이어 2 포트 미러링 방화벽 필터를 적용할 논리적 인터페이스를 구성합니다.

    1. 논리적 단위 번호를 지정합니다.


    2. 기가비트 이더넷 또는 어그리게이션 이더넷 인터페이스의 경우, 802.1Q VLAN 태그 ID를 논리적 인터페이스에 바인딩합니다.

  3. 브리징 도메인, 레이어 2 스위칭 교차 연결 또는 VPLS(Virtual Private LAN Service)의 일부인 레이어 2 패킷에 적용할 입력 또는 출력 필터의 사양을 활성화합니다.
    • 인터페이스에서 패킷이 수신될 때 필터를 평가해야 하는 경우:

    • 인터페이스에서 패킷이 전송될 때 필터를 평가해야 하는 경우:

    옵션의 값은 , , 또는 일 수 있습니다family. ethernet-switchingcccvpls

    주:

    포트 미러링 방화벽 필터가 논리 인터페이스의 입력과 출력 모두에 적용되면, 각 패킷의 복사본 두 개가 미러링됩니다. 라우터 또는 스위치가 중복 패킷을 동일한 대상으로 전달하지 않도록 하려면 계층 수준에서 선택적 문을 포함합니다.mirror-once[edit forwarding-options]

  4. 명명된 레이어 2 포트 미러링 방화벽 필터를 논리적 인터페이스에 적용하기 위한 최소 구성을 확인합니다.

브리지 도메인으로 전달되거나 플러드된 트래픽에 레이어 2 포트 미러링 적용

레이어 2 포트 미러링 방화벽 필터를 브리지 도메인으로 전달되거나 플러딩되는 트래픽에 적용할 수 있습니다. 지정된 제품군 유형의 패킷과 해당 브리지 도메인으로 전달되거나 플러딩된 패킷만 미러링됩니다.

시작하기 전에 다음 작업을 완료하십시오.

레이어 2 포트 미러링 방화벽 필터를 브리지 도메인의 포워딩 테이블 또는 플러드 테이블에 적용하려면 다음을 수행합니다.

  1. 전달되거나 플러드된 트래픽에 대해 레이어 2 포트 미러링 방화벽 필터를 적용할 브리지 도메인의 구성을 활성화합니다.bridge-domain-name
    • 브리지 도메인의 경우:

    • 라우팅 인스턴스 아래의 브리지 도메인의 경우:

      자세한 구성 정보는 VPLS 라우팅 인스턴스 구성을 참조하십시오.Configuring a VPLS Routing Instance

  2. 브리지 도메인을 구성합니다.
  3. 브리지 도메인에서 트래픽 전달 구성을 활성화합니다.
  4. 레이어 2 포트 미러링 방화벽 필터를 브리지 도메인 포워딩 테이블 또는 플러드 테이블에 적용합니다.
    • 브리지 도메인으로 전달되는 패킷을 미러링하려면 다음을 수행합니다.

    • 브리지 도메인으로 플러딩되는 패킷을 미러링하려면:

  5. 레이어 2 포트 미러링 방화벽 필터를 브리지 도메인의 포워딩 테이블 또는 플러드 테이블에 적용하기 위한 최소 구성을 확인합니다.

    1. 브리지 도메인이 구성된 계층 수준으로 이동합니다.

      • [edit]

      • [edit routing-instances routing-instance-name]


    2. 브리지 도메인 구성을 표시합니다.

VPLS 라우팅 인스턴스로 전달되거나 플러드된 트래픽에 레이어 2 포트 미러링 적용

레이어 2 포트 미러링 방화벽 필터를 VPLS 라우팅 인스턴스로 전달되거나 플러드되는 트래픽에 적용할 수 있습니다. 지정된 제품군 유형의 패킷과 해당 VPLS 라우팅 인스턴스로 전달되거나 플러드된 패킷만 미러링됩니다.

시작하기 전에 다음 작업을 완료하십시오.

  • VPLS 라우팅 인스턴스로 전달되거나 VLAN으로 플러드되는 트래픽에 적용할 레이어 2 포트 미러링 방화벽 필터를 정의합니다. 자세한 내용은 레이어 2 포트 미러링 방화벽 필터 정의를 참조하십시오.https://www.juniper.net/documentation/en_US/junos/topics/task/configuration/layer-2-services-port-mirroring-firewall-filter-configuring.html

    주:

    이 구성 작업에는 두 개의 Layer_2 포트 미러링 방화벽 필터가 표시됩니다. 필터 하나는 VPLS 라우팅 인스턴스 포워딩 테이블 수신 트래픽에 적용되고, 다른 필터는 VPLS 라우팅 인스턴스 플러드 테이블 수신 트래픽에 적용됩니다.

레이어 2 포트 미러링 방화벽 필터를 VPLS 라우팅 인스턴스의 포워딩 테이블 또는 플러드 테이블에 적용하려면,

  1. 전달되거나 플러드된 트래픽에 대해 레이어 2 포트 미러링 방화벽 필터를 적용할 VPLS 라우팅 인스턴스의 구성을 활성화합니다.

    자세한 구성 정보는 VPLS 라우팅 인스턴스 구성을 참조하십시오.Configuring a VPLS Routing Instance

  2. VPLS 라우팅 인스턴스에서 트래픽 포워딩 구성을 활성화합니다.
  3. 레이어 2 포트 미러링 방화벽 필터를 VPLS 라우팅 인스턴스 포워딩 테이블 또는 플러드 테이블에 적용합니다.
    • VPLS 라우팅 인스턴스로 전달되는 패킷을 미러링하려면 다음을 수행합니다.

    • VPLS 라우팅 인스턴스로 플러딩되는 패킷을 미러링하려면 다음을 수행합니다.

  4. 레이어 2 포트 미러링 방화벽 필터를 VPLS 라우팅 인스턴스의 포워딩 테이블 또는 플러드 테이블에 적용하기 위한 최소 구성을 확인합니다.

VLAN으로 전달되거나 플러드된 트래픽에 레이어 2 포트 미러링 적용

VLAN으로 전달되거나 플러딩되는 트래픽에 레이어 2 포트 미러링 방화벽 필터를 적용할 수 있습니다. 지정된 제품군 유형의 패킷과 해당 VLAN으로 전달되거나 플러딩된 패킷만 미러링됩니다.

시작하기 전에 다음 작업을 완료하십시오.

레이어 2 포트 미러링 방화벽 필터를 VLAN의 포워딩 테이블 또는 플러드 테이블에 적용하려면 다음을 수행합니다.

  1. 전달되거나 플러딩된 트래픽에 대해 레이어 2 포트 미러링 방화벽 필터를 적용할 VLAN 의 구성을 활성화합니다.bridge-domain-name
    • VLAN의 경우:

    • 라우팅 인스턴스 아래 VLAN의 경우:

      자세한 구성 정보는 VPLS 라우팅 인스턴스 구성을 참조하십시오.Configuring a VPLS Routing Instance

  2. VLAN을 구성합니다.
  3. VLAN에서 트래픽 전달 구성을 활성화합니다.
  4. 레이어 2 포트 미러링 방화벽 필터를 VLAN 포워딩 테이블 또는 플러드 테이블에 적용합니다.
    • VLAN으로 전달되는 패킷을 미러링하려면 다음을 수행합니다.

    • VLAN으로 플러딩되는 패킷을 미러링하려면 다음을 수행합니다.

  5. 레이어 2 포트 미러링 방화벽 필터를 VLAN의 포워딩 테이블 또는 플러드 테이블에 적용하기 위한 최소 구성을 확인합니다.

    1. VLAN이 구성된 계층 수준으로 이동합니다.

      • [edit]

      • [edit routing-instances routing-instance-name]


    2. VLAN 구성을 표시합니다.

예: 논리적 인터페이스에서 레이어 2 포트 미러링

다음 단계는 글로벌 포트 미러링 인스턴스 및 포트 미러링 방화벽 필터를 사용하여 논리적 인터페이스에 대한 입력에 대한 레이어 2 포트 미러링을 구성하는 예를 설명합니다.

  1. 외부 패킷 분석기가 포함된 VLAN과 미러링되는 레이어 2 트래픽의 소스 및 대상이 포함된 VLAN을 구성합니다.example-bd-with-analyzerexample-bd-with-traffic

    논리적 인터페이스가 포트 미러링 패킷을 수신할 외부 트래픽 분석기와 연결되어 있다고 가정합니다.ge-2/0/0.0 논리적 인터페이스 및 가 각각 트래픽 입력 포트와 출력 포트가 될 것이라고 가정합니다.ge-2/0/6.0ge-3/0/1.2

  2. 포트 미러링 대상이 외부 분석기와 연결된 VLAN 인터페이스(VLAN의 논리적 인터페이스)가 되도록 글로벌 인스턴스에 대한 레이어 2 포트 미러링을 구성합니다.ge-2/0/0.0example-bd-with-analyzer 이 포트 미러링 대상에 필터를 적용할 수 있는 옵션을 활성화해야 합니다.

    계층 수준의 문 은 샘플링이 매 10번째 패킷마다 시작되고 선택된 처음 5개의 패킷이 각각 미러링되도록 지정합니다.input[edit forwarding-options port-mirroring]

    계층 수준의 문 은 브리징 환경에서 레이어 2 패킷에 대한 출력 미러 인터페이스를 지정합니다.output[edit forwarding-options port-mirroring family ethernet-switching]

    • 외부 패킷 분석기와 연결된 논리적 인터페이스 는 포트 미러링 대상으로 구성됩니다.ge-2/0/0.0

    • 선택적 문을 사용하면 이 대상 인터페이스에서 필터를 구성할 수 있습니다.no-filter-check

  3. 레이어 2 포트 미러링 방화벽 필터를 구성합니다.example-bridge-pm-filter

    이 방화벽 필터가 브리징 환경에서 트래픽에 대한 논리적 인터페이스의 입력 또는 출력에 적용될 때, 레이어 2 포트 미러링 글로벌 인스턴스에 대해 구성된 입력 패킷 샘플링 속성 및 미러 대상 속성에 따라 레이어 2 포트 미러링이 수행됩니다. 이 방화벽 필터는 단일 기본 필터 동작 으로 구성되므로 속성( = 및 = )으로 선택한 모든 패킷이 이 필터와 일치합니다.acceptinputrate10run-length5

  4. 논리적 인터페이스를 구성합니다.

    VLAN 의 논리적 인터페이스에서 수신된 패킷은 포트 미러링 방화벽 필터에 의해 평가됩니다.ge-2/0/6.0example-bd-with-trafficexample-bridge-pm-filter 방화벽 필터는 방화벽 필터 자체에 구성된 필터 동작과 글로벌 포트 미러링 인스턴스에 구성된 입력 패킷 샘플링 속성 및 미러 대상 속성에 따라 입력 트래픽에 작용합니다.

    • 에서 수신된 모든 패킷은 논리적 인터페이스의 (가정된) 정상 대상으로 전달됩니다.ge-2/0/6.0ge-3/0/1.2

    • 10개의 입력 패킷마다 해당 선택 항목의 처음 5개 패킷 사본은 다른 VLAN의 논리적 인터페이스에 있는 외부 분석기로 전달됩니다.ge-0/0/0.0example-bd-with-analyzer

    작업 대신 작업을 수행하도록 포트 미러링 방화벽 필터를 구성하면 전역 포트 미러링 속성을 사용하여 선택한 패킷의 복사본이 외부 분석기로 전송되는 동안 모든 원본 패킷이 삭제됩니다.example-bridge-pm-filterdiscardacceptinput

예: 레이어 2 VPN을 위한 레이어 2 포트 미러링

다음 예는 완전한 구성은 아니지만 를 사용하여 L2VPN에서 포트 미러링을 구성하는 데 필요한 모든 단계를 보여줍니다.family ccc

  1. 외부 패킷 분석기가 포함된 VLAN 을 구성합니다.port-mirror-bd

  2. 논리적 인터페이스 와 논리적 인터페이스를 연결하도록 레이어 2 VPN CCC를 구성합니다.ge-2/0/1.0ge-2/0/1.1

  3. 포트 미러링 대상이 외부 분석기와 연결된 VLAN 인터페이스(VLAN의 논리적 인터페이스)가 되도록 글로벌 인스턴스에 대한 레이어 2 포트 미러링을 구성합니다.ge-2/2/9.0example-bd-with-analyzer

  4. 에 대한 레이어 2 포트 미러링 방화벽 필터를 정의합니다.pm_filter_cccfamily ccc

  5. 포트 미러 인스턴스를 섀시에 적용합니다.

  6. VLAN에 대한 인터페이스를 구성하고 방화벽 필터를 사용하여 포트 미러링을 위한 인터페이스를 구성합니다.ge-2/2/9ge-2/0/1pm_filter_ccc

변경 내역 표

기능 지원은 사용 중인 플랫폼과 릴리스에 따라 결정됩니다. Feature Explorer 를 사용하여 플랫폼에서 기능이 지원되는지 확인하세요.

릴리스
설명
13.3R6
Junos OS 릴리스 13.3R6부터는 MPC 인터페이스만 포트 미러링을 지원합니다 .family any