Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Ejemplo: Configuración de supervisión pasiva de flujo en enrutadores de la serie MX

Figura 1: Monitoreo pasivo del flujo: diagrama Network diagram illustrating traffic flow and monitoring setup. Key components: Flow Server, Packet Monitoring Station with routers, VRF, VT, ES, Packet Analyzers, traffic flow types, and IP addresses. Traffic is mirrored, encrypted, and analyzed. de topología

En la Figura 1, el tráfico ingresa a la estación de monitoreo a través de las interfaces so-0/0/0 y so-0/1/0. Después de que el filtro de firewall acepta el tráfico que se va a monitorear, los paquetes ingresan a una instancia de VRF.

Los paquetes originales viajan dentro de la instancia de VRF a la PIC de servicios de supervisión para el procesamiento del flujo. Los paquetes de flujo finales se envían desde las interfaces de servicios de supervisión desde la interfaz fe-3/0/0 a un servidor de flujo.

Una copia del tráfico aceptado se refleja en el puerto de la PIC de túnel. A medida que los paquetes copiados entran en la interfaz del túnel, un segundo filtro de firewall separa los paquetes TCP y UDP y los coloca en dos instancias de reenvío basadas en filtros. La instancia UDP dirige los paquetes UDP a un analizador de paquetes adjunto a fe-3/2/0. La instancia TCP envía los paquetes TCP a la PIC ES para su cifrado y la PIC ES envía los paquetes a un segundo analizador de paquetes conectado a fe-3/2/1.

Su primer paso es definir un filtro de firewall para seleccionar los paquetes para la supervisión. Todo el tráfico filtrado debe aceptarse y la port-mirror instrucción en el nivel de jerarquía facilita la [edit firewall family inet filter filter-name term term-name then] duplicación de puertos.

A continuación, configure las interfaces SONET/SDH de entrada y aplique el filtro de firewall que acaba de definir. La passive-monitor-mode instrucción deshabilita las señales de mantenimiento SONET en las interfaces SONET/SDH y habilita la supervisión pasiva del flujo.

Configure todas las demás interfaces que usará con la aplicación de supervisión, incluidas las interfaces de servicios de supervisión, las interfaces de exportación, la interfaz de túnel y la interfaz ES. Una vez que las interfaces estén en su lugar, configure una instancia de VRF y un grupo de monitoreo para dirigir los paquetes originales desde las interfaces de entrada a las interfaces de servicios de monitoreo para su procesamiento. Los paquetes de descripción de flujo resultantes salen de fe-3/0/0 para llegar al servidor de flujo.

A continuación, configure las instrucciones para reflejar en puerto el tráfico supervisado a una interfaz de túnel. Diseñe un filtro de firewall que seleccione parte de este tráfico copiado para su posterior análisis y parte del tráfico para descartarlo. En este caso, aísle el tráfico TCP y UDP y dirija estos dos flujos a instancias de enrutamiento de reenvío basadas en filtros independientes. Recuerde aplicar el filtro a la interfaz de túnel para habilitar la separación del tráfico TCP del tráfico UDP. Además, importe las rutas de interfaz a las instancias de reenvío con un grupo de tabla de enrutamiento.

En las instancias de reenvío basadas en filtros, defina los siguientes saltos de ruta estática. El siguiente salto para la instancia TCP es la interfaz ES y el siguiente salto para la instancia UDP es el analizador de paquetes conectado a fe-3/2/0. Por último, configure IPSec de manera que el siguiente salto para el tráfico TCP sea el segundo analizador de paquetes conectado a fe-3/2/1.

Verificar su trabajo

Para verificar que su configuración es correcta, utilice los siguientes comandos en la estación de monitoreo que está configurada para el monitoreo de flujo pasivo:

  • show route 0/0

  • show passive-monitoring error

  • show passive-monitoring flow

  • show passive-monitoring memory

  • show passive-monitoring status

  • show passive-monitoring usage

Para borrar las estadísticas de los show passive-monitoring error comandos y show passive-monitoring flow , ejecute el clear passive-monitoring (all | interface-name) comando.

También puede ver el estado de la supervisión del flujo pasivo con el Protocolo simple de administración de red (SNMP). Se admiten las siguientes tablas de la base de información de administración (MIB):

  • jnxPMonErrorTable: corresponde al show passive-monitoring error comando.

  • jnxPMonFlowTable: corresponde al show passive-monitoring flow comando.

  • jnxPMonMemoryTable: corresponde al show passive-monitoring memory comando.

En la siguiente sección, se muestra el resultado de los show comandos utilizados con el ejemplo de configuración:

# Solo nos interesa la ruta de la instancia de enrutamiento.

Nota:

Para todos los show passive-monitoring comandos, el resultado obtenido cuando se utiliza un comodín (como *) o la all opción se basa en las interfaces configuradas enumeradas en el nivel de [edit forwarding-options monitoring group-name] jerarquía. En el resultado del ejemplo de configuración, solo verá información de las interfaces mo-4/0/0configuradas , mo-4/1/0, mo-4/2/0 y mo-4/3/0.

Muchas de las instrucciones que puede configurar en un grupo de supervisión, como engine-id y engine-type, están visibles en la salida de los show passive-monitoring comandos.

Tabla 1: Campos de salida para el comando show passive-monitoring error

Campo

Explicación

Paquetes caídos (sin memoria)

Número de paquetes caídos debido a la memoria.

Paquetes caídos (no IP)

Número de paquetes que no son IP caídos.

Paquetes caídos (no IPv4)

Número de paquetes caídos porque no pasaron la comprobación de IPv4.

Paquetes caídos (encabezado demasiado pequeño)

Número de paquetes caídos porque la longitud del paquete o la longitud del encabezado IP era demasiado pequeña.

Errores en la asignación de memoria

Número de errores de asignación de memoria de registro de flujo. Un pequeño número refleja fallas en la reposición de la lista gratuita. Un número grande indica que la estación de monitoreo está casi sin espacio de memoria.

Fallas sin memoria

Número de memoria de registro de flujo libre.

Errores en la lista libre de memoria

Número de registros de flujo recibidos de la lista libre que fallaron. La memoria está casi agotada o se están creando demasiados flujos nuevos de más de 128 K en un segundo.

Advertencia de memoria

Los flujos han superado 1 millón de paquetes por segundo (Mpps) en una PIC de servicios de supervisión o 2 Mpps en una PIC de servicios de supervisión II. La respuesta puede ser o no.

Sobrecarga de memoria

La memoria se ha sobrecargado. La respuesta es o no.

Sobrecarga de PPS

En paquetes por segundo, si la PIC recibe más tráfico que el umbral configurado. La respuesta puede ser o no.

Sobrecarga de BPS

En bytes por segundo, si la PIC recibe más tráfico que el umbral configurado. La respuesta puede ser o no.

Tabla 2: Campos de salida para el comando show passive-monitoring flow

Campo

Explicación

Paquetes de flujo

Número de paquetes recibidos por una PIC operativa.

Bytes de flujo

Número de bytes recibidos por una PIC operativa.

Velocidad de 10 segundos de los paquetes de flujo

Número de paquetes por segundo manejados por la PIC y mostrados como un promedio de 10 segundos.

Velocidad de 10 segundos de bytes de flujo

Número de bytes por segundo que maneja la PIC y se muestra como un promedio de 10 segundos.

Flujos activos

Número de flujos actualmente activos rastreados por la PIC.

Flujos totales

Número total de flujos recibidos por una PIC operativa.

Flujos exportados

Número total de flujos exportados por una PIC operativa.

Flujos de paquetes exportados

Número total de paquetes de flujo exportados por una PIC operativa.

Flujos inactivos, con tiempo de espera

Número total de flujos que se exportan debido a la inactividad.

Flujos activos con tiempo de espera

Número total de flujos de larga duración que se exportan debido a un tiempo de espera activo.

Tabla 3: Campos de salida para el comando show passive-monitoring memory

Campo

Explicación

Recuento de asignaciones

Número de registros de flujo asignados.

Conteo libre

Número de registros de flujo liberados.

Máximo asignado

Número máximo de registros de flujo asignados desde que se inició la estación de monitoreo. Este número representa el número máximo de registros de flujo asignados a la vez.

Asignaciones por segundo

Registros de flujo asignados por segundo durante el último intervalo de estadísticas en la PIC.

Liberaciones por segundo

Registros de flujo liberados por segundo durante el último intervalo de estadísticas en la PIC.

Memoria total utilizada

Cantidad total de memoria utilizada actualmente (en bytes).

Total de memoria libre

Cantidad total de memoria actualmente libre (en bytes).

Tabla 4: Campos de salida para el comando show passive-monitoring status

Campo

Explicación

Estado de la interfaz

Indica si la interfaz está monitoreando (funcionando correctamente), deshabilitada (deshabilitada administrativamente) o no (no configurada).

Índice de grupo

Entero que representa el grupo de supervisión al que pertenece la PIC. (Esto no indica el número de grupos de monitoreo).

Intervalo de exportación

Intervalo de exportación configurado para registros de flujo, en segundos.

Formato de exportación

Formato de exportación configurado (actualmente solo se admite la versión 5).

Protocolo

Protocolo que la PIC está configurada para monitorear (actualmente solo se admite IPv4).

Tipo de motor

Tipo de motor configurado que se inserta en los paquetes de flujo de salida.

ID de motor

ID de motor configurado que se inserta en los paquetes de flujo de salida.

Recuento de registros de ruta

Número de rutas registradas.

Recuento de índices de IFL a SNMP

Número de interfaces lógicas asignadas a un índice SNMP.

Recuento de AS

Número de límites de AS que el flujo ha cruzado.

Establecimiento de tiempo

Indica si la marca de hora está en su lugar.

Conjunto de configuración

Indica si la configuración de supervisión está definida.

Conjunto de registros de ruta

Indica si se están registrando rutas.

Conjunto de mapas SNMP IFL

Indica si las interfaces lógicas se asignan a un índice SNMP.

Tabla 5: Campos de salida para el comando show passive-monitoring usage

Campo

Explicación

tiempo de actividad

Tiempo, en milisegundos, que la PIC ha estado operativa.

Tiempo de interrupción

Tiempo acumulado que la PIC empleó en procesar paquetes desde el último restablecimiento de PIC.

Carga (5 segundos)

La carga de la CPU en la PIC promedió más de 5 segundos. El número es un porcentaje que se obtiene dividiendo el tiempo dedicado a las tareas activas por el tiempo total transcurrido.

Carga (1 minuto)

La carga de la CPU en la PIC promedió más de 1 minuto. El número es un porcentaje que se obtiene dividiendo el tiempo dedicado a las tareas activas por el tiempo total transcurrido.