이 페이지의 내용
포트 미러링 구성
포트 미러링 은 라우터가 분석을 위해 IPv4 또는 IPv6 패킷의 사본을 외부 호스트 주소나 패킷 분석기로 보내는 기능입니다. 포트 미러링은 트래픽 샘플링과 다릅니다. 트래픽 샘플링에서는 패킷 헤더를 기반으로 하는 샘플링 키가 라우팅 엔진으로 전송됩니다. 여기에서 키를 파일에 저장하거나 키를 기반으로 한 cflowd 패킷을 cflowd 서버로 보낼 수 있습니다. 포트 미러링에서는 전체 패킷이 복사되어 다음 홉 인터페이스를 통해 전송됩니다.
포트 미러링을 위한 하나의 애플리케이션은 중복 패킷을 가상 터널로 보냅니다. 그런 다음 이 중복 패킷의 복사본을 여러 인터페이스로 전달하도록 다음 홉 그룹을 구성할 수 있습니다. 다음 홉 그룹에 대한 자세한 내용은 여러 인터페이스를 사용하여 포트 미러링에 사용되는 패킷을 전달하도록 다음 홉 그룹 구성을 참조하십시오.
모든 M 시리즈 멀티서비스 에지 라우터, T 시리즈 코어 라우터 및 MX 시리즈 5G 유니버설 라우팅 플랫폼은 IPv4 또는 IPv6에 대한 포트 미러링을 지원합니다. M120, M320 및 MX 시리즈 라우터는 IPv4 및 IPv6에 대한 포트 미러링을 동시에 지원합니다.
VPLS 트래픽에 대한 포트 미러링은 Enhanced CFEB(CFEB-E)로 구성된 M7i 및 M10i 라우터, M120 라우터, Enhanced III FPC(Flexible PIC Concentrator)로 구성된 M320 라우터 및 MX 시리즈 라우터에서 지원됩니다.
Junos OS 릴리스 9.3 이상에서는 MX 시리즈 라우터의 레이어 2 트래픽에 대해 포트 미러링이 지원됩니다. 레이어 2 트래픽에 대한 포트 미러링을 구성하는 방법에 대한 자세한 내용은 라우팅 디바이스용 Junos OS 레이어 2 스위칭 및 브리징 라이브러리를 참조하십시오.
Junos OS 릴리스 9.6 이상에서는 Enhanced III FPC로 구성된 M120 라우터 및 M320 라우터의 레이어 2 VPN 트래픽에 대해 포트 미러링이 지원됩니다. 미러링된 패킷의 최대 길이를 설정할 수도 있습니다. 설정하면 미러링된 패킷이 지정된 길이로 잘립니다.
M 시리즈 및 MX 시리즈 라우터의 MPC에서 GRE 및 MPLS 헤더 정보는 IP-GRE 터널을 통해 전송되는 MPLS 패킷에 해당하는 포트 미러링 트래픽에 포함되지 않습니다.
1세대 라인 카드(LC1101, LC1102, LC1104 및 LC1105)가 있는 PTX1K, PTX10002, PTX5K, PTX3K 및 PTX10K 플랫폼은 송신 포트 미러링을 지원하지 않습니다.
포트 미러링을 지원하는 지원되는 플랫폼 및 Junos 릴리스의 최신 목록은 기능 탐색기 를 참조하십시오.
포트 미러링 구성 지침
포트 미러링을 구성할 때 다음과 같은 제한 사항이 적용됩니다.
전송 데이터만 지원됩니다.
IPv4 및 IPv6에 대한 포트 미러링을 동시에 지원하는 M120 및 M320 라우터를 제외하고 M 시리즈 라우터에서는 IPv4 또는 IPv6 포트 미러링을 구성할 수 있지만 둘 다 구성할 수는 없습니다.
M120 및 M320 라우터와 MX 시리즈 라우터에서 IPv4와 IPv6에 대한 포트 미러링을 동시에 구성할 수 있습니다.
수신 및 송신 방향의 포트 미러링은 링크 서비스 IQ(lsq-) 인터페이스에 대해 지원되지 않습니다.
멀티캐스트 패킷의 수신 필터링은 MX 시리즈 라우터의 모든 DPC(Dense Port Concentrator)에서 지원됩니다. 멀티캐스트 패킷의 송신 필터링은 MX 시리즈 라우터의 MPC 인터페이스에 대해서만 지원됩니다. 목적지 주소를 기반으로 한 멀티캐스트 패킷 필터링은 M 시리즈 라우터 또는 T 시리즈 라우터에서 지원되지 않으며 MX 시리즈 라우터의 I-칩 ASIC 기반 DPC의 인터페이스에 대해 지원되지 않습니다.
레이어 3 포트 미러링( 및
family inet6
)의 경우,family inet
미러링되는 트래픽이 멀티캐스트이면(즉, 패킷의 대상 IP 주소가 멀티캐스트 주소인 경우), 미러링된 복사본의 대상 MAC 주소는 구성에 지정된[edit forwarding-options port-mirroring family (inet | inet6) output]
유니캐스트 MAC 주소가 아니라 이 멀티캐스트 대상 IP 주소에 해당합니다.기본적으로 방화벽 필터는 포트 미러링 대상 인터페이스에 적용할 수 없습니다. 포트 미러링 대상 인터페이스가 방화벽 필터를 지원하도록 하려면 명령문을 사용하여
no-filter-check
인터페이스에서 필터 검사를 비활성화합니다. 다음 계층 수준에서 명령문을 포함할no-filter-check
수 있습니다.[edit forwarding-options port-mirroring family (inet | inet6 | ccc | vpls) output]
[edit forwarding-options port-mirroring instance instance-name family (inet | ccc | vpls) output]
인바운드 인터페이스에서 수락 작업과 포트 미러링 작업 수정자를 모두 포함하는 방화벽 필터를 포함해야 합니다.
포트 미러링을 위해 구성하는 인터페이스는 어떤 종류의 라우팅 활동에도 참여하지 않아야 합니다.
지정하는 대상 주소에는 최종 트래픽 대상에 대한 경로가 없어야 합니다. 예를 들어, 샘플링된 IPv4 패킷의 대상 주소가 192.68.9.10 이고 포트 미러링 트래픽이 분석을 위해 192.68.20.15 로 전송되는 경우, 후자의 주소와 연결된 디바이스는 192.68.9.10에 대한 경로를 알지 못합니다. 또한 샘플링된 패킷을 소스 주소로 다시 보내지 않아야 합니다.
MX 시리즈 라우터를 제외한 모든 라우터에서 라우터당 하나의 포트 미러링 인터페이스만 구성할 수 있습니다. 문에
port-mirroring
인터페이스를 두 개 이상 포함하면 이전 인터페이스를 덮어씁니다. MX 시리즈 라우터는 라우터당 하나 이상의 포트 미러링 인터페이스를 지원합니다.M120, M320 및 MX 시리즈 라우터에서 여러 포트 미러링 인스턴스를 구성할 수 있습니다.
동일한 구성에서 호스트(cflowd) 샘플링과 포트 미러링을 모두 지정할 수 있습니다. RE-샘플링 및 포트 미러링 작업을 동시에 수행할 수 있습니다. 그러나 PIC 샘플링 및 포트 미러링 작업을 동시에 수행할 수는 없습니다.
일반적인 애플리케이션에서는 샘플링된 패킷을 분석을 위해 다른 라우터가 아닌 분석기나 워크스테이션으로 보냅니다. 네트워크를 통해 이 트래픽을 보내야 하는 경우 터널을 사용해야 합니다.
포트 미러링 구성
포트 미러링을 port-mirroring
구성하려면 계층 수준에서 명령문을 포함합니다.[edit forwarding-options]
[edit forwarding-options] port-mirroring { family (ccc | inet | inet6 | vpls) { output { interface interface-name { next-hop address; } no-filter-check; } input { maximum-packet-length bytes; rate number; run-length number; } } }
포트 미러링 주소 패밀리 및 인터페이스 구성
포트 미러링을 port-mirroring
구성하려면 문을 포함합니다. 샘플할 트래픽의 주소 패밀리 유형을 구성하려면 명령문을 포함합니다 family
. 샘플링 속도, 샘플링 길이, 미러링된 패킷의 최대 크기를 구성하려면 문을 포함합니다 input
. 중복 패킷을 전송할 인터페이스와 패킷을 전송할 다음 홉 주소를 지정하려면 문을 포함합니다 output
. 지정된 인터페이스에 필터가 있는지 여부를 확인하려면 문을 포함합니다 no-filter-check
.
속도 및 run-length
명령문에 대한 정보는 트래픽 샘플링 구성을 참조하십시오.
다중 포트 미러링 인스턴스 구성
Junos OS 릴리스 9.5 이상에서는 M120, M320 및 MX 시리즈 라우터에서 여러 포트 미러링 인스턴스를 구성할 수 있습니다. M120 라우터에서 각 인스턴스를 특정 FEB(Forwarding Engine Board)와 연결할 수 있습니다. 포트 미러링 인스턴스를 백업 FEB로 구성된 FEB와 연결할 수 없습니다. M320 라우터에서 각 인스턴스를 특정 FPC(Flexible PIC Concentrator)와 연결할 수 있습니다. 포트 미러링 인스턴스를 FPC 또는 FEB와 연결하면 패킷을 다른 대상으로 미러링할 수 있습니다. 다중 포트 미러링 인스턴스도 MX 시리즈 라우터에서 지원됩니다. MX 시리즈 라우터에서 여러 포트 미러링 인스턴스를 구성하는 방법에 대한 자세한 내용은 라우팅 디바이스용 Junos OS 레이어 2 스위칭 및 브리징 라이브러리를 참조하십시오.
MX80 및 MX104 라우터에서는 포트 미러링 인스턴스를 FPC 1 또는 FPC 2에 연결하면 기본 아키텍처로 인해 일관되지 않은 동작이 발생할 수 있으므로 포트 미러링 인스턴스는 항상 FPC 0과 연결되어야 합니다.
포트 미러링 인스턴스를 구성하려면 계층 수준에서 명령문을 [edit forwarding-options port-mirroring]
포함합니다instance port-mirroring-instance
.
[edit forwarding-options port-mirroring] instance port-mirroring-instance-name { family (ccc | inet | inet6 | vpls) { output { interface interface-name { next-hop address; } no-filter-check; } } input { maximum-packet-length bytes; rate number; run-length number; } }
- 포트 미러링 인스턴스 구성
- M320 라우터에서 포트 미러링 인스턴스 연결
- M120 라우터에 포트 미러링 인스턴스 연결
- 트래픽을 한 번만 미러링하도록 MX 시리즈 5G 유니버설 라우팅 플랫폼 및 M120 라우터 구성
포트 미러링 인스턴스 구성
여러 포트 미러링 인스턴스를 구성할 수 있습니다. 구성하는 각 인스턴스에 대해 고유한 port-mirroring-instance-name 를 지정합니다.
M320 라우터에서 포트 미러링 인스턴스 연결
포트 미러링 인스턴스를 M320 라우터의 특정 FPC 또는 M120 라우터의 특정 FEB와 연결할 수 있습니다. M320 라우터의 각 FPC 또는 M120 라우터의 각 FEB에는 하나의 포트 미러링 인스턴스만 연결할 수 있습니다. M120 라우터에서는 포트 미러링 인스턴스를 백업 FEB로 구성된 FEB와 연결할 수 없습니다.
포트 미러링 인스턴스를 M320 라우터의 FPC와 연결하려면 계층 수준에서 명령문을 [edit chassis fpc slot-number]
포함합니다port-mirror-instance port-mirroring-instance-name
.
[edit chassis] fpc slot-number { port-mirror-instance port-mirroring-instance-name; }
의 경우 slot-number, 포트 미러링 인스턴스와 연결하려는 FPC의 슬롯 번호를 지정합니다. 의 경우 port-mirroring-instance-name, 계층 수준에서 구성한 [edit forwarding-options port-mirroring]
포트 미러링 인스턴스의 이름을 지정합니다. M320 라우터에서 FPC를 구성하는 방법에 대한 자세한 내용은 라우팅 디바이스용 Junos OS 관리 라이브러리를 참조하십시오.
M120 라우터에 포트 미러링 인스턴스 연결
포트 미러링 인스턴스를 M120 라우터의 FEB와 연결하려면 계층 수준에서 명령문을 [edit chassis feb slot-number]
포함합니다port-mirror-instance port-mirroring-instance-name
.
[edit chassis] feb slot-number { port-mirror-instance port-mirroring-instance-name; }
의 경우 slot-number, 포트 미러링 인스턴스와 연결할 FEB의 슬롯 번호를 지정합니다. 의 경우 port-mirroring-instance-name, 계층 수준에서 구성한 [edit forwarding-options port-mirroring]
포트 미러링 인스턴스의 이름을 지정합니다. M120 라우터에서 FEB 이중화를 구성하는 방법에 대한 자세한 내용은 Junos OS 고가용성 사용자 가이드를 참조하십시오. M120 라우터에서 FPC-FEB 연결 구성에 대한 자세한 내용은 라우팅 디바이스용 Junos OS 관리 라이브러리를 참조하십시오.
트래픽을 한 번만 미러링하도록 MX 시리즈 5G 유니버설 라우팅 플랫폼 및 M120 라우터 구성
MX 시리즈 및 M120 라우터에서만 라우터가 트래픽을 한 번만 미러링하도록 포트 미러링을 구성할 수 있습니다. 수신 및 송신 인터페이스 모두에서 포트 미러링을 구성하면 동일한 패킷이 두 번 미러링될 수 있습니다. 패킷을 한 번만 미러링하고 라우터가 중복으로 샘플링된 패킷을 동일한 미러링 대상으로 보내지 않도록 하려면 계층 수준에서 명령문을 포함합니다mirror-once
.[edit forwarding-options port-mirroring]
[edit forwarding-options port-mirroring] mirror-once;
명령문은 mirror-once
글로벌 포트 미러링 인스턴스에서만 지원됩니다.