Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Ejemplo: configuración de monitoreo pasivo de flujo en enrutadores de las series M, MX y T

Figura 1: Monitoreo pasivo de flujo: diagrama Network diagram illustrating traffic flow and monitoring setup. Key components: Flow Server, Packet Monitoring Station with routers, VRF, VT, ES, Packet Analyzers, traffic flow types, and IP addresses. Traffic is mirrored, encrypted, and analyzed. de topología

En la Figura 1, el tráfico ingresa a la estación de monitoreo a través de las interfaces so-0/0/0 y so-0/1/0. Después de que el filtro de firewall acepta el tráfico que se va a supervisar, los paquetes entran en una instancia de VRF.

Los paquetes originales viajan dentro de la instancia VRF a la PIC de servicios de supervisión para el procesamiento de flujo. Los paquetes de flujo final se envían desde las interfaces de servicios de supervisión de la interfaz fe-3/0/0 a un servidor de flujo.

Una copia del tráfico aceptado se refleja en el puerto de la PIC del túnel. A medida que los paquetes copiados entran en la interfaz de túnel, un segundo filtro de firewall separa los paquetes TCP y UDP y los coloca en dos instancias de reenvío basadas en filtros. La instancia UDP dirige los paquetes UDP a un analizador de paquetes conectado a fe-3/2/0. La instancia TCP envía los paquetes TCP a la PIC ES para su cifrado y la PIC ES envía los paquetes a un segundo analizador de paquetes conectado a fe-3/2/1.

El primer paso es definir un filtro de firewall para seleccionar los paquetes que desea supervisar. Se debe aceptar todo el tráfico filtrado y la port-mirror instrucción en el nivel jerárquico facilita la [edit firewall family inet filter filter-name term term-name then] creación de reflejo de puertos.

A continuación, configure las interfaces SONET/SDH de entrada y aplique el filtro de firewall que acaba de definir. La passive-monitor-mode instrucción desactiva los keepalives SONET en las interfaces SONET/SDH y permite la monitorización pasiva del flujo.

Configure todas las demás interfaces que utilizará con la aplicación de supervisión, incluidas las interfaces de servicios de supervisión, las interfaces de exportación, la interfaz de túnel y la interfaz ES. Una vez que las interfaces estén en su lugar, configure una instancia de VRF y un grupo de supervisión para dirigir los paquetes originales desde las interfaces de entrada a las interfaces de servicios de supervisión para su procesamiento. Los paquetes de descripción de flujo resultantes salen de fe-3/0/0 para llegar al servidor de flujo.

A continuación, configure instrucciones para reflejar el puerto del tráfico supervisado a una interfaz de túnel. Diseñe un filtro de firewall que seleccione parte de este tráfico copiado para su posterior análisis y parte del tráfico para descartar. En este caso, aísle el tráfico TCP y UDP y dirija estos dos flujos en instancias de enrutamiento de reenvío independientes basadas en filtros. Recuerde aplicar el filtro a la interfaz de túnel para habilitar la separación del tráfico TCP del tráfico UDP. Además, importe las rutas de interfaz en las instancias de reenvío con un grupo de tablas de enrutamiento.

En las instancias de reenvío basadas en filtros, defina los próximos saltos de ruta estática. El siguiente salto para la instancia TCP es la interfaz ES y el siguiente salto para la instancia UDP es el analizador de paquetes conectado a fe-3/2/0. Finalmente, configure IPSec para que el siguiente salto para el tráfico TCP sea el segundo analizador de paquetes conectado a fe-3/2/1.

Verificación de su trabajo

Para comprobar que la configuración es correcta, utilice los siguientes comandos en la estación de supervisión configurada para la supervisión pasiva de flujo:

  • show route 0/0

  • show passive-monitoring error

  • show passive-monitoring flow

  • show passive-monitoring memory

  • show passive-monitoring status

  • show passive-monitoring usage

Para borrar las estadísticas de los show passive-monitoring error comandos y show passive-monitoring flow , emita el clear passive-monitoring (all | interface-name) comando.

También puede ver el estado de la supervisión pasiva del flujo con el Protocolo simple de administración de red (SNMP). Se admiten las siguientes tablas de la Base de información de administración (MIB):

  • jnxPMonErrorTable: corresponde al show passive-monitoring error comando.

  • jnxPMonFlowTable: corresponde al show passive-monitoring flow comando.

  • jnxPMonMemoryTable: corresponde al show passive-monitoring memory comando.

En la siguiente sección se muestra el resultado de los show comandos utilizados con el ejemplo de configuración:

# Solo nos preocupa la ruta de la instancia de enrutamiento.

Nota:

Para todos los show passive-monitoring comandos, el resultado obtenido al usar un comodín (como *) o la all opción se basa en las interfaces configuradas enumeradas en el nivel de [edit forwarding-options monitoring group-name] jerarquía. En el resultado del ejemplo de configuración, verá información solo para las interfaces mo-4/0/0configuradas , mo-4/1/0, mo-4/2/0, y mo-4/3/0.

Muchas de las instrucciones que puede configurar en un grupo de supervisión, como engine-id y engine-type, están visibles en la salida de los show passive-monitoring comandos.

Tabla 1: Campos de salida para el comando show passive-monitoring error

Campo

Explicación

Paquetes caídos (sin memoria)

Número de paquetes caídos debido a la memoria.

Paquetes caídos (no IP)

Número de paquetes que no son IP descartados.

Paquetes descartados (no IPv4)

Número de paquetes descartados porque no pasaron la comprobación de IPv4.

Paquetes caídos (encabezado demasiado pequeño)

Número de paquetes descartados porque la longitud del paquete o la longitud del encabezado IP era demasiado pequeña.

Errores de asignación de memoria

Número de errores de asignación de memoria de registro de flujo. Un pequeño número refleja fallas en la reposición de la lista gratuita. Un gran número indica que la estación de monitoreo está casi sin espacio de memoria.

Fallos sin memoria

Número de memorias de registro de flujo libres.

Errores en la lista de memoria libre

Número de registros de flujo recibidos de la lista libre que fallaron. La memoria está casi agotada o se crean demasiados flujos nuevos superiores a 128K en un segundo.

Advertencia de memoria

Los flujos han superado 1 millón de paquetes por segundo (Mpps) en un PIC de servicios de supervisión o de 2 Mpps en un PIC de servicios de supervisión II. La respuesta puede ser o No.

Sobrecarga de memoria

La memoria se ha sobrecargado. La respuesta es o No.

Sobrecarga de PPS

En paquetes por segundo, si la PIC recibe más tráfico que el umbral configurado. La respuesta puede ser o No.

Sobrecarga de BPS

En bytes por segundo, si la PIC recibe más tráfico que el umbral configurado. La respuesta puede ser o No.

Tabla 2: Campos de salida para el comando show passive-monitoring flow

Campo

Explicación

Paquetes de flujo

Número de paquetes recibidos por un PIC operativo.

Bytes de flujo

Número de bytes recibidos por una PIC operativa.

Paquetes de flujo de velocidad de 10 segundos

Número de paquetes por segundo manejados por el PIC y mostrados como un promedio de 10 segundos.

Bytes de flujo Velocidad de 10 segundos

Número de bytes por segundo manejados por el PIC y mostrados como un promedio de 10 segundos.

Flujos activos

Número de flujos actualmente activos rastreados por el CFP.

Flujos totales

Número total de flujos recibidos por un CFP operativo.

Flujos exportados

Número total de flujos exportados por un PIC operativo.

Paquetes de flujos exportados

Número total de paquetes de flujo exportados por una PIC operativa.

Flujos inactivos agotados

Número total de flujos que se exportan debido a la inactividad.

Flujos activos agotados

Número total de flujos de larga duración que se exportan debido a un tiempo de espera activo.

Tabla 3: Campos de salida para el comando mostrar memoria de monitoreo pasivo

Campo

Explicación

Recuento de asignaciones

Número de registros de flujo asignados.

Cuenta libre

Número de registros de flujo liberados.

Máximo asignado

Número máximo de registros de flujo asignados desde que se inició la estación de monitoreo. Este número representa el número máximo de registros de flujo asignados a la vez.

Asignaciones por segundo

Registros de flujo asignados por segundo durante el último intervalo estadístico en el PIC.

Liberaciones por segundo

Registros de flujo liberados por segundo durante el último intervalo estadístico en la PIC.

Memoria total utilizada

Cantidad total de memoria utilizada actualmente (en bytes).

Memoria libre total

Cantidad total de memoria actualmente libre (en bytes).

Tabla 4: Campos de salida para el comando show passive-monitoring status

Campo

Explicación

Estado de la interfaz

Indica si la interfaz está monitoreando (funcionando correctamente), deshabilitada (deshabilitada administrativamente) o no monitoreando (no configurada).

Índice del grupo

Entero que representa el grupo de supervisión del que es miembro el PIC. (Esto no indica el número de grupos de monitoreo.)

Intervalo de exportación

Intervalo de exportación configurado para registros de flujo, en segundos.

Formato de exportación

Formato de exportación configurado (actualmente solo se admite v5).

Protocolo

Protocolo para el que la PIC está configurada para supervisar (actualmente solo se admite IPv4).

Tipo de motor

Tipo de motor configurado que se inserta en los paquetes de flujo de salida.

ID del motor

ID de motor configurado que se inserta en los paquetes de flujo de salida.

Recuento de registros de ruta

Número de rutas registradas.

Recuento de índices IFL a SNMP

Número de interfaces lógicas asignadas a un índice SNMP.

Recuento de AS

Número de límites de AS que ha cruzado el flujo.

Hora establecida

Indica si la marca de tiempo está en su lugar.

Conjunto de configuración

Indica si se establece la configuración de supervisión.

Conjunto de registros de ruta

Indica si se están registrando rutas.

Conjunto de mapas SNMP IFL

Indica si las interfaces lógicas se están asignando a un índice SNMP.

Tabla 5: Campos de salida para el comando show passive-monitoring usage

Campo

Explicación

Uptime

Tiempo, en milisegundos, que el PIC ha estado operativo.

Tiempo de interrupción

Tiempo acumulado que la PIC ha dedicado a procesar paquetes desde el último restablecimiento de PIC.

Carga (5 segundos)

La carga de la CPU en la PIC promedió más de 5 segundos. El número es un porcentaje obtenido dividiendo el tiempo dedicado a tareas activas por el tiempo total transcurrido.

Carga (1 minuto)

La carga de la CPU en el PIC promedió más de 1 minuto. El número es un porcentaje obtenido dividiendo el tiempo dedicado a tareas activas por el tiempo total transcurrido.