Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Configuración de los servicios de supervisión en línea

Descripción de los servicios de monitoreo en línea

Beneficios de los servicios de monitoreo en línea

Flexible: los servicios de supervisión en línea permiten asignar diferentes instancias de supervisión en línea a distintos términos de filtro de firewall, a diferencia de las tecnologías de muestreo tradicionales, en las que todas las instancias se asignan al concentrador de PIC flexible (FPC). Esto le proporciona la flexibilidad de muestrear diferentes flujos de tráfico a diferentes velocidades en una sola interfaz.

Independiente del formato de paquete: las tecnologías tradicionales de recopilación de flujo se basan en el análisis y la agregación de paquetes por parte del elemento de red. Con los servicios de monitoreo en línea, el encabezado del paquete se exporta al recopilador para su posterior procesamiento, pero sin agregación. De este modo, tiene la ventaja de usar campos de paquetes arbitrarios para procesar los paquetes supervisados en el recopilador.

Descripción general de la función de los servicios de monitoreo en línea

Los proveedores de servicios y los proveedores de contenido suelen requerir visibilidad de los flujos de tráfico para evaluar los acuerdos de emparejamiento, detectar anomalías de tráfico e infracciones de políticas, y monitorear el rendimiento de la red. Para cumplir con estos requisitos, tradicionalmente exportaría información de estadísticas de flujo agregadas mediante la supervisión de flujo activo en línea o variantes de IPFIX.

Como enfoque alternativo, puede tomar una muestra del contenido del paquete, agregar información de metadatos y exportar los paquetes supervisados a un recopilador. Los servicios de monitoreo en línea le permiten hacer esto en enrutadores de la serie MX y en enrutadores PTX que ejecutan Junos OS evolucionado.

Con los servicios de supervisión en línea, puede supervisar cada paquete IPv4 e IPv6 en las direcciones de entrada y salida de una interfaz. A partir de la versión 26.2R1 de Junos OS para el enrutador MX304, puede elegir el formato de exportación IPFIX o sFlow versión 5 (RFC 3176). IPFIX es el formato de exportación predeterminado. El formato de exportación IPFIX es compatible con todas las familias de tráfico. El formato de exportación de la versión 5 de sFlow solo family inet admite y family inet6.

Una instancia de servicios de supervisión en línea puede admitir la versión de exportación de IPFIX o la versión de exportación de sFlow versión 5. Una instancia de servicios de supervisión en línea no puede admitir ambas versiones. Tampoco recomendamos alternar entre formatos de exportación en una instancia. Debe configurar una instancia diferente para cada formato de exportación.

Las plantillas solo se configuran para el formato de exportación IPFIX. No puede configurar una plantilla cuando la sflow-v5 instrucción export format está configurada para la instancia de servicios de supervisión en línea.

Para obtener más información sobre el estándar sFlow, consulte RFC3176. Para obtener más información sobre el formato de la versión 5 de sFlow, consulte sFlow versión 5.

Servicios de monitoreo en línea Descripción general del formato de exportación IPFIX

Con los servicios de supervisión en línea, puede supervisar cada paquete IPv4 e IPv6 en las direcciones de entrada y salida de una interfaz. El software encapsula el tráfico monitoreado en un formato IPFIX y exporta el paquete real hasta la longitud de clip configurada a un recopilador para su posterior procesamiento. De forma predeterminada, Junos OS admite una longitud máxima de recorte de 126 bytes a partir del encabezado Ethernet y Junos OS evolucionado admite una longitud máxima de recorte de 256 bytes a partir del encabezado Ethernet.

La Figura 1 ilustra la especificación de formato IPFIX.

Figura 1: Especificación Table of IPFIX Information Elements: ID, Length, Description, and Details. Includes ingressInterface, egressInterface, flowDirection, dataLinkFrameSize, and dataLinkFrameSelection. Describes network data structure with protocol layers like Ethernet and IP. IPFIX de monitoreo en línea

El encabezado IPFIX y la carga IPFIX se encapsulan utilizando la capa de transporte IP o UDP. El formato IPFIX exportado incluye dos registros de datos y dos plantillas de datos que se exportan a cada recopilador:

  • Registro de datos: incluye la interfaz entrante y saliente, la dirección del flujo, la sección del marco de vínculo de datos y el tamaño del marco del vínculo de datos. Esta información se envía al recopilador solo cuando se exportan paquetes de muestra.

    La Figura 2 es una ilustración de ejemplo del paquete de registro de datos IPFIX.

  • Registro de datos de opción: incluye información a nivel del sistema, como la exportación del ID de proceso y el intervalo de muestreo. Esta información se envía al recolector periódicamente, independientemente de si los paquetes de muestreo que se exportan no lo son.

    La Figura 3 es una ilustración de ejemplo del paquete de registro de datos de la opción IPFIX.

    Tabla 1: Campos del elemento de información en el paquete de datos de la opción IPFIX

    Número

    ID del elemento de información

    Longitud del elemento de información

    Detalles

    1

    144

    4B

    ID de dominio de observación: un identificador único del proceso de exportación por dispositivo IPFIX. El propósito de este campo es limitar el alcance de otros campos de elementos de información.

    2

    34

    4B

    Intervalo de muestreo en el que se muestrean los paquetes. 1000 indica que se muestrea uno de los 1000 paquetes.

  • Plantilla de datos: incluye cinco elementos de información:

    • Interfaz de entrada

    • Interfaz de salida

    • Dirección del flujo

    • Tamaño de la trama del vínculo de datos

    • Selección de marco de vínculo de datos variables

    La Figura 4 es una ilustración de ejemplo del paquete de plantilla de datos IPFIX.

  • Plantilla de datos de opciones: incluye información del exportador de flujo y del intervalo de muestreo.

    La Figura 5 es una ilustración de ejemplo del paquete de plantillas de datos de opciones IPFIX.

Cuando hay una configuración de servicios de supervisión en línea nueva o modificada, la exportación periódica de la plantilla de datos y la plantilla de datos de opción se envía inmediatamente a los recopiladores respectivos.

Figura 2: Registro de IPFIX Data Record datos IPFIX
Figura 3: Registro de Screenshot of a decoded network packet showing IPFIX version 10, length 28 bytes, timestamp Feb 28, 2019, flow sequence 11, observation domain ID 1342242816, flow set ID 2600, flow set length 12 bytes, template frame 1, flow exporter 1, and sampling interval 1. datos de la opción IPFIX
Figura 4: Plantilla Network flow data template showing IPFIX version 10. Timestamp: Feb 28, 2019. FlowSequence: 474. Observation Domain ID: 1342242816. Set ID: 2. Template ID: 2000. Field Count: 5. Fields include INPUT_SNMP, OUTPUT_SNMP, DIRECTION, dataLinkFrameSize, dataLinkFrameSection. Used for network monitoring and traffic analysis. de datos IPFIX
Figura 5: Plantilla IPFIX message with version 10, length 36 bytes, timestamp Feb 28, 2019, 14:21:10 IST, FlowSequence 11, Observation Domain ID 1342242816. Set includes FlowSet ID for Options Template, Template ID 2600 with fields FLOW_EXPORTER and SAMPLING_INTERVAL. Used for network monitoring and analysis. de datos de la opción IPFIX

Servicios de monitoreo en línea Descripción general del formato de exportación de sFlow versión 5

Con los servicios de supervisión en línea (IMON), puede supervisar cada paquete IPv4 e IPv6 en las direcciones de entrada y salida de una interfaz. El software encapsula el tráfico monitoreado en un formato sFlow versión 5 y exporta el paquete real hasta la longitud de clip configurada a un recopilador direccionable IPv4 para su posterior procesamiento. De forma predeterminada, Junos OS admite una longitud máxima de recorte de 126 bytes, a partir del encabezado Ethernet.

Para este formato de exportación, puede tener hasta 4 recopiladores en cada instancia de IMON. Dado que el formato de exportación se configura en el nivel de instancia y no en el nivel de recopilador, el formato de exportación se aplica a todos los recopiladores de esa instancia. Solo puede muestrear tráfico en una interfaz lógica por interfaz física. Se muestrea todo el tráfico de esa interfaz lógica. Puede exportar el datagrama sFlow a través de un VRF no predeterminado.

El encabezado y la carga útil de la versión 5 de sFlow se encapsulan mediante la capa de transporte IP o UDP. Este datagrama de la versión 5 de sFlow incluye:

  • Encabezado de datagrama IPv4

  • Encabezado de datagrama UDP

  • Ejemplo de encabezado de datagrama para la versión 5

  • Cabezal de muestra de flujo

  • Encabezado de paquete sin formato

El encabezado del datagrama IPv4 contiene los siguientes campos:

Tabla 2: Encabezado de datagramas IPv4
Campo Descripción

ipv4.version

4

ipv4.header_length

20

ipv4.tos

Configurado con el comando set services inline-monitoring instance name collector name dscpCLI .

ipv4.total_length

Calculado por el software.

ipv4.identification

Valor generado aleatoriamente utilizando LFSR.

ipv4.flags

Siempre 0.

ipv4.fragment_offset

Siempre 0.

ipv4.ttl

250

ipv4.protocol

UDP

ipv4.header_checksum

Calculado por el software.

ipv4.source_address

Configurado con el comando set services inline-monitoring instance name collector name source-address addressCLI .

ipv4.destination_address

Configurado con el comando set services inline-monitoring instance name collector name destination-address addressCLI .

El datagrama UDP contiene los siguientes campos:

Tabla 3: Encabezado de datagramas UDP
Campo Descripción

udp.source_port

50151

udp.destination_port

Configurado con el comando set services inline-monitoring instance name collector name destination-port port-numberCLI .

udp.length

Calculado por el software.

udp.checksum

Siempre 0.

Puede ver la información de estos datagramas en el recopilador; consulte la Figura 6 para ver una captura de ejemplo.

Figura 6: Ejemplo de datagrama IP/UDP de sFlow versión 5 Sample sFlow version 5 IP/UDP Datagram

Los campos en el encabezado sample_datagram_v5 del datagrama exportado se muestran en la Tabla 4. Este encabezado está etiquetado InMon sFlow en la captura de muestra que se muestra en la Figura 9.

Tabla 4: Ejemplo de encabezado de datagramas versión 5
Campo Descripción

sample_datagram_v5.version

5

sample_datagram_v5.agent_type

1: indica IPv4.

sample_datagram_v5.agent_address

Configurado con el comando set services inline-monitoring instance name collector name source-address addressCLI .

sample_datagram_v5.sub_agent_id

Se genera mediante el índice de instancia de servicios de supervisión en línea, el índice del recopilador, el número de ranura FPC y la instancia del motor de reenvío de paquetes, como se muestra en la Figura 7.

sample_datagram_v5.sequence_number

Un número de secuencia incremental, incrementado en 1 para cada datagrama. Este número es único por SubAgentId.

sample_datagram_v5.uptime

Tiempo en milisegundos desde la última vez que se inició el dispositivo.

sample_datagram_v5.num_samples

Siempre 1. Cada paquete muestreado desencadena un datagrama sFlow en el recopilador.
Figura 7: Formato Sub-agent ID Format de ID de subagente

Los campos del encabezado Flow Sample del datagrama exportado se muestran en la Tabla 5. Este encabezado está etiquetado Flow Sample en la captura de muestra que se muestra en la Figura 9.

Tabla 5: Encabezado de muestra de flujo
Campo Descripción

flow_sample.type

El valor 1 indica flow_sample.

flow_sample.length

Calculado según el estándar sFlow.

flow_sample.sequence_number

Número de secuencia incremental. Incrementado en 1 por cada muestra de flujo generada por este ID de origen. Se mantiene a nivel de colector.

flow_sample.source_id

Se genera mediante el índice de instancia de servicios de supervisión en línea y el índice del recopilador, como se muestra en la Figura 8.

flow_sample.sampling_rate

Configurado con el comando set services inline-monitoring instance name collector name sampling-rateCLI .

flow_sample.sample_pool

Calculado en cada paquete muestreado como se muestra en la tabla siguiente:
Tabla 5: Grupo de muestra
Paquete Frecuencia de muestreo sample_pool valor

10

10

10

+= 10 => 20

20

+= 20 => 40

30

+= 30 => 70

10

+= 10 => 80

flow_sample.drops

Siempre 0.

flow_sample.input_interface

Índice SNMP de la interfaz de entrada. Si se trata de una interfaz Ethernet agregada, se notifica el índice SNMP de la interfaz de AE.

Nota:

El índice SNMP es para la interfaz física, no para la interfaz lógica.

flow_sample.output_interface

Para el muestreo de entrada, el valor es siempre 0.

Para el muestreo de salida, el índice SNMP de la interfaz de salida. Si se trata de una interfaz Ethernet agregada, se notifica el índice SNMP de la interfaz de AE.

Para ECMP, se debe informar un índice de interfaz física preciso.

Nota:

El índice SNMP es para la interfaz física, no para la interfaz lógica.

flow_sample.flow_record_count

Siempre 1, porque solo sampled_header se informa. No se reportan otros tipos de estructuras.

Figura 8: Formato de ID de Source ID Format origen

Los campos de la cabecera sampled_header del datagrama exportado se muestran en el Cuadro 7. Este encabezado está etiquetado Raw Packet Header en la captura de muestra que se muestra en la Figura 9.

Tabla 7: Encabezado sampled_header
Campo Descripción

data length

Calculado según el estándar sFlow.

sampled_header.protocol

Siempre 1 según el estándar sFlow. El valor 1 indica el tráfico de Ethernet.

sampled_header.frame_length

Longitud original del paquete, a partir del encabezado Ethernet

sampled_header.stripped

Siempre 4, porque FCS se elimina y no se informa como parte de la trama muestreada

sampled_header.sampled_pkt_length

Tamaño del paquete de muestra informado, incluido el tamaño del encabezado Ethernet

sampled_header.sampled_pkt

Hasta 126 bytes del paquete muestreado, a partir del encabezado Ethernet con un mínimo de 126 bytes o la longitud original del paquete. Reportar 126 bytes de paquete muestreado es suficiente para obtener información hasta la capa 4. Por ejemplo, 110 bytes son suficientes en el caso de una VLAN sin etiquetar o de un solo paquete MPLSoUDP con etiqueta MPLS,

Ejemplo 1: Ethernet(18)+V4(20)+UDP(8)+MPLS(4)+InnerV4(20)+TCP(20) = 90 bytes

Ejemplo 2: Ethernet(18)+V4(20)+UDP(8)+MPLS(4)+InnerV6(40)+TCP(20) = 110 bytes

Puede ver la información de estos encabezados en el recopilador, consulte la Figura 9 para obtener un ejemplo.

Figura 9: Captura de muestra del datagrama Sample Capture of sFlow Datagram de sFlow

Descripción general de la configuración de los servicios de supervisión en línea

Puede configurar un máximo de dieciséis (Junos OS) o siete (Junos OS evolucionado) instancias de monitoreo en línea que admitan parámetros de configuración específicos de la plantilla y del recopilador. Cada instancia de monitoreo en línea admite hasta cuatro recopiladores (máximo de 64 recopiladores en total) y, solo para los formatos de exportación de Junos OS e IPFIX, puede especificar frecuencias de muestreo diferentes en cada configuración de recopilador. Debido a esta flexibilidad, los servicios de monitoreo en línea superan las limitaciones de las tecnologías de muestreo tradicionales, como el monitoreo de flujo activo en línea, sFlow y la duplicación de puertos.

Para configurar la supervisión en línea:

  1. Debe incluir la inline-monitoring instrucción en el nivel de [edit services] jerarquía. Aquí se especifican los parámetros de plantilla e instancia de monitoreo en línea. Debe especificar los parámetros del recopilador en la instancia de supervisión en línea.

  2. Especifique condiciones de coincidencia arbitrarias mediante un término de filtro de firewall y una acción para aceptar la instancia de supervisión en línea configurada. Esto asigna la instancia de supervisión en línea al término de firewall.

  3. Asigne el filtro de firewall debajo de la familia inet o inet6 instrucción utilizando la inline-monitoring-instance instrucción en el nivel de jerarquía [edit firewall filter name then]. A partir de la versión 21.1R1 de Junos OS y para el formato de exportación IPFIX, también puede asignar el filtro de firewall en las instrucciones family any, bridge, ccc, mpls, orvpls. Para Junos OS Evolved, las bridge familias y vplsno son compatibles; use la ethernet-switch familia en su lugar. Junos OS Evolved también es compatible con , , inet, y mpls familiasanyccc. inet6 También puede aplicar el filtro de firewall a un filtro de tabla de reenvío con instrucción de entrada o salida para filtrar los paquetes de entrada o salida, respectivamente.

Recuerda:

  • El dispositivo debe admitir una longitud máxima de paquete (longitud de clip) de 126 bytes (Junos OS) o 256 bytes (Junos OS evolucionado) para habilitar los servicios de monitoreo en línea.

  • No puede configurar más de 16 (Junos OS) o 7 (Junos OS evolucionado) instancias de monitoreo en línea debido a la escasez de bits disponibles en el paquete de la ruta de reenvío.

  • Aplique los servicios de supervisión en línea solo en una interfaz de recopilador, es decir, la interfaz en la que se puede acceder al recopilador. No debe aplicar la supervisión en línea en el tráfico IPFIX, ya que esto genera otro paquete IPFIX para el muestreo, creando así un bucle. Esto incluye el tráfico generado por el servicio de supervisión en línea, como paquetes de plantilla y registro, plantillas de opciones y paquetes de registro de opciones para el formato de exportación IPFIX y datagramas para el formato de exportación sFlow versión 5.

  • Cuando se habilitan servicios de supervisión en línea en interfaces Ethernet agregadas (AE), los valores del elemento de información para el formato de exportación IPFIX son los siguientes:

    Tabla 8: Valores de elementos de información para interfaces Ethernet agregadas

    Dirección del servicio de monitoreo en línea en la interfaz de AE

    Elemento de información 10 (interfaz entrante)

    Elemento de información 14 (Interfaz de salida)

    Entrada

    ID SNMP de AE

    0

    Salida

    ID SNMP de AE

    ID SNMP del vínculo de miembro

  • Cuando se habilitan los servicios de supervisión en línea en interfaces IRB, los valores del elemento de información para el formato de exportación IPFIX son los siguientes:

    Tabla 9: Valores de elementos de información para interfaces IRB

    Dirección del servicio de monitoreo en línea en la interfaz IRB

    Elemento de información 10 (interfaz entrante)

    Elemento de información 14 (Interfaz de salida)

    Entrada

    ID SNMP de IRB

    0

    Salida

    ID SNMP de IRB

    ID SNMP de interfaz encapsulada de puente VLAN

  • (Solo formato de exportación IPFIX) Para dispositivos basados en XL-XM (con chip de búsqueda (XL) y ASIC de almacenamiento en búfer (XM)), la longitud del elemento de información de sección de trama de vínculo de datos en un paquete exportado puede ser menor que la longitud del clip, incluso si la longitud del paquete de salida es mayor que la longitud del clip.

    La longitud del elemento de información de la sección de trama de vínculo de datos se reduce en "N" número de bytes donde "N" = (longitud de encapsulación de capa 2 del paquete de entrada - longitud de encapsulación de capa 2 del paquete de salida).

    Por ejemplo, la longitud de encapsulación de capa 2 para el paquete de entrada es mayor que la del paquete de salida cuando el paquete de entrada tiene etiquetas MPLS y el paquete de salida es de tipo IPv4 o IPv6. Cuando el tráfico fluye desde el dispositivo perimetral del proveedor (PE) al dispositivo perimetral del cliente (CE), el paquete de entrada tiene etiquetas VLAN y el paquete de salida no está etiquetado.

    En tales casos, la longitud del clip puede ir más allá de la última ubicación de dirección del encabezado del paquete, generando un PKT_HEAD_SIZE mensaje de registro del sistema. Esto puede provocar la degradación del reenvío de paquetes del dispositivo.

  • En la dirección de entrada, IPFIX egressInterface (ID de elemento de información 14) o el campo sFlow flow_sample.output_interface no informan del índice SNMP de la interfaz de salida. Estos campos siempre informan del valor cero en caso de dirección de entrada. Para el formato de exportación IPFIX, el proceso de recopilador receptor debe identificar la validez de este campo basándose en el flowDirection (ID de elemento de información 61).

  • (Solo formato de exportación de sFlow) Algunos escenarios de reenvío pueden sobrescribir la información de la interfaz lógica o física de entrada durante la vida útil del paquete. En estos casos, no es posible informar del puerto WAN de medios real (ge-/xe-/et-/ae-). Por ejemplo:

    1. En un extremo de cola de túnel MPLS, cuando se recibe un paquete MPLS, el VRF de destino se identifica mediante la etiqueta VPN y el paquete cambia del VRF predeterminado al VRF del cliente mediante la interfaz LSI asociada al VRF del cliente. Por lo tanto, el índice de interfaz LSI sobrescribe el índice de interfaz lógica o física de entrada en la ruta de datos. Los servicios de supervisión en línea siempre notifican la información más reciente de la interfaz, que en este caso es la interfaz LSI.

    2. Los paquetes que viajan a través de túneles dinámicos informan de la interfaz FTI en lugar de la interfaz de entrada.

  • (Solo formato de exportación de sFlow) En la dirección de salida, si un paquete queda atrapado o se cae antes de que pase por el siguiente salto de encapsulación Ethernet, el campo del sampled_header.sampled_pkt datagrama informa sin el encabezado Ethernet y el campo del sampled_header.protocol datagrama informa del valor 1 (Ethernet).

  • (Solo formato de exportación de sFlow) No puede exportar el datagrama de sFlow a través de la interfaz de administración. Debe poder comunicarse con el recopilador a través de un puerto WAN.

Funciones compatibles y no compatibles con los servicios de supervisión en línea

Los servicios de monitoreo en línea admiten lo siguiente:

  • Conmutación del motor de enrutamiento elegante

  • Actualización de software en servicio (ISSU), actualización de software sin paradas (NSSU) y enrutamiento activo sin paradas (NSR)

  • Interfaces Ethernet e interfaces de enrutamiento y puente integrados (IRB)

  • División de nodos de Junos

  • A partir de la versión 22.4R1 de Junos OS evolucionado, configurará DSCP, clase de reenvío o instancias de enrutamiento para recopiladores.

  • A partir de la versión 22.4R1 de Junos OS evolucionado, configurará los ID de plantilla o los ID de plantilla de opción.

Los servicios de monitoreo en línea actualmente no admiten:

  • Configurar más de 16 (Junos OS) o 7 (Junos OS evolucionado) instancias de monitoreo en línea.

  • Junos Traffic Vision

  • Antes de Junos OS versión 21.1R1, la acción del término inline-monitoring-instance solo se admite para inet filtros de firewall y inet6 familia. A partir de la versión 21.1R1 de Junos OS y solo para el formato de exportación IPFIX, es compatible con los filtros de firewall y vpls familiaany, bridge, ccc, mpls,.

  • Recopiladores direccionables IPv6

  • Plataformas virtuales

  • Sistemas lógicos

  • (Solo formato de exportación IPFIX) Configurar tanto el ID de dominio de observación como el ID de nube de observación. Debes elegir solo uno de ellos.

  • Una acción de instancia de supervisión en línea utilizada para los informes de excepciones no se puede utilizar para ningún otro propósito, como una acción de redireccionamiento del firewall o una acción de supervisión en línea normal.

  • Una instancia de supervisión en línea utilizada para una acción de redirección de firewall no se puede utilizar para ningún otro propósito, como informes de excepciones o una acción de supervisión en línea regular.

  • Antes de Junos OS Evolved versión 22.4R1, configurar DSCP, clase de reenvío o instancias de enrutamiento para recopiladores.

  • Antes de Junos OS Evolved versión 22.4R1, configurar ID de plantilla o ID de plantilla de opción. El sistema los genera por usted.

  • (Junos OS evolucionado) Configuración de servicios de duplicación de puerto y supervisión en línea con el mismo término de filtro de firewall.

  • (Junos OS evolucionado) En la dirección de salida, configurar sFlow y los informes de excepciones; debes elegir solo uno de ellos.

Configuración de servicios de supervisión en línea con el formato de exportación IPFIX

Los servicios de monitoreo en línea pueden monitorear el tráfico IPv4 e IPv6 en las direcciones de entrada y salida. Puede habilitar el monitoreo en línea en enrutadores de la serie MX con MPC (Junos OS) y en enrutadores PTX que ejecutan Junos OS evolucionado. Puede exportar el tamaño del paquete original a un recopilador junto con información sobre el origen de la interfaz para una solución de problemas eficaz. Para el formato de exportación IPFIX, también puede configurar servicios de supervisión en línea para supervisar diferentes flujos de tráfico a distintas frecuencias de muestreo en la misma unidad lógica de la interfaz.

Antes de configurar

Cuando configure los servicios de supervisión en línea, puede:

  • Configure hasta 16 (Junos OS) o 7 (Junos OS evolucionado) instancias de monitoreo en línea. En cada instancia, puede configurar parámetros específicos de recopilador y plantilla.

  • Configure hasta 4 recopiladores direccionables IPv4 en cada instancia de monitoreo en línea. En total, puede configurar hasta 64 recopiladores. Los recolectores pueden ser remotos y en diferentes ubicaciones.

    Para cada recopilador, puede configurar parámetros específicos, como la dirección de origen y destino, etc. El nombre predeterminado de la instancia de enrutamiento en el recopilador es default.inet.

  • Para Junos OS, puede configurar el filtro de firewall o inet6 familia inet con el término acción inline-monitoring-instance inline-monitoring-instance-name . A partir de la versión 21.1R1 de Junos OS, para el formato de exportación IPFIX, puede configurar any, bridge, ccc, mpls,o vpls combinar filtros de firewall de familia con el término acción inline-monitoring-instance inline-monitoring-instance-name . Para Junos OS Evolved, puede configurar los filtros de firewall o any, ccc, ethernet-switch, inet, inet6, mpls family con el término action inline-monitoring-instance inline-monitoring-instance-name.

    Cada término puede admitir una instancia de monitoreo en línea diferente.

  • Adjunte el filtro de firewall de supervisión en línea en la familia de la unidad lógica de la interfaz.

Después de confirmar correctamente la configuración, puede comprobar la implementación de los servicios de supervisión en línea mediante la ejecución del comando show services inline-monitoring statistics fpc-slot desde la CLI.

Nota:

Si un paquete requiere que se apliquen servicios de monitoreo en línea junto con cualquiera de las tecnologías de muestreo tradicionales (como el monitoreo de flujo activo en línea o sFlow), el motor de reenvío de paquetes realiza tanto los servicios de monitoreo en línea como la tecnología de muestreo tradicional en ese paquete. Actualmente, la duplicación de puertos debe configurarse con un término diferente para Junos OS evolucionado.

La Figura 10 es una ilustración de ejemplo de servicios de monitoreo en línea, donde el tráfico se monitorea a dos frecuencias de muestreo diferentes en la interfaz del dispositivo y se exporta a cuatro recolectores remotos en un formato de encapsulación IPFIX. Para Junos OS, la frecuencia de muestreo se configura en cada recolector, lo que permite velocidades diferentes para cada recolector. En el caso de Junos OS Evolved, la frecuencia de muestreo se configura en la instancia de supervisión en línea y se aplica a todos los recopiladores configurados para esa instancia.

Figura 10: Servicios Network flow collection using IPFIX format with two collector instances. Instance 1: Sampling rate 1:10,000. Instance 2: Sampling rate 1:1. Source IPs 10.1.1.1, 10.11.1.1. Destination IPs 10.2.2.1, 10.12.2.1. de monitoreo en línea

En este ejemplo, la interfaz et-1/0/0 del dispositivo está configurada con servicios de supervisión en línea. Los detalles de las configuraciones son los siguientes:

  • Hay dos instancias de monitoreo en línea: la instancia 1 y la instancia 2.

  • Hay cuatro recopiladores, dos recopiladores en cada instancia de monitoreo en línea.

    • La instancia 1 tiene el colector-1 y el colector-2.

    • La instancia 2 tiene Collector-101 y Collector-102.

  • Los recopiladores de la instancia 1 tienen una frecuencia de muestreo de 1:10000.

  • Los recopiladores de la instancia 2 tienen una frecuencia de muestreo de 1:1.

  • Los recopiladores de instancia 1 tienen una dirección de origen y destino de 10.1.1.1 y 10.2.2.1, respectivamente.

  • Los recopiladores de instancia 2 tienen una dirección de origen y destino de 10.11.1.1 y 10.12.2.1, respectivamente.

  • Los paquetes se exportan a los recopiladores en un formato encapsulado IPFIX.

Para configurar los servicios de supervisión en línea:

  1. Defina un filtro de firewall para cada instancia de supervisión en línea para atender los servicios de supervisión en línea. Puede configurar un filtro de firewall de familia con el término acción inline-monitoring-instance.

    Para definir un filtro de firewall:

    En este ejemplo, los términos t1 y t2 se configuran para Instance1 e Instance2, respectivamente.

  2. Habilite los servicios de supervisión en línea mediante la configuración de los parámetros asociados de plantilla, instancia y recopilador.
    1. Para configurar la plantilla de servicios de supervisión en línea:

      En este ejemplo, se configuran las plantillas template-1 y template-2.

    2. Para configurar la instancia de supervisión en línea y los parámetros del recopilador:

      Para Junos OS:

      En este ejemplo para Junos OS, la instancia 1 tiene dos recopiladores, el colector 1 y el colector 2, y la instancia 2 tiene dos recopiladores, el colector 101 y el colector 102. Se configuraron diferentes frecuencias de muestreo para ambas instancias.

      Para Junos OS evolucionado:

      En este ejemplo, para Junos OS evolucionado, la Instancia1 tiene dos recopiladores, el colector-1 y el colector-2, y la Instancia2 tiene dos recopiladores, el colector-101 y el colector-102. Se configuraron diferentes frecuencias de muestreo para ambas instancias.

  3. Asigne el filtro de firewall en la familia de la unidad lógica de la interfaz para aplicar la supervisión en línea en la dirección de entrada o salida.

    Como alternativa, puede aplicar la supervisión en línea asignando el filtro de firewall a un filtro de tabla de reenvío con una instrucción de entrada o salida para filtrar los paquetes de entrada o salida, respectivamente.

    Para conectar el filtro de firewall:

    En este ejemplo, el filtro de supervisión en línea se adjunta al inet de familia de la unidad 0 de et-1/0/0.

Tabla de historial de cambios

La compatibilidad de la función depende de la plataforma y la versión que utilice. Utilice el Explorador de características para determinar si una característica es compatible con su plataforma.

Lanzamiento
Descripción
26.2R1
Servicios de supervisión en línea para exportar paquetes muestreados en formato sFlow versión 5 (MX304): los servicios de supervisión en línea ahora pueden exportar family inet y family inet6 muestrear paquetes en formato sFlow versión 5 en lugar del formato IPFIX actual. El formato IPFIX es el predeterminado. Configure la export-format sflow-v5 instrucción en el nivel de [edit inline-monitoring instance instance-name] jerarquía para cambiar el formato de exportación. No es necesario configurar sFlow (set protocols sflow comando de la CLI) para activar esta función.
23.4R1-EVO
Servicios de monitoreo en línea (enrutador PTX10003 con las tarjetas de línea JNP10K-LC1201 o JNP10K-LC1202): a partir de Junos OS Evolved versión 23.4R1, puede configurar los servicios de monitoreo en línea en el enrutador PTX10003 para informar excepciones. También puede configurar los filtros de firewall o any, ccc, ethernet-switch, inet, inet6, mpls family con el término action inline-monitoring-instance inline-monitoring-instance-name.
22.4R1-EVO
Servicios de monitoreo en línea (enrutadores PTX10001-36MR, PTX10004, PTX10008 y PTX10016 con las tarjetas de línea JNP10K-LC1201 o JNP10K-LC1202): a partir de la versión 22 de Junos OS evolucionado. 4R1, puede configurar servicios de monitoreo en línea en los enrutadores PTX10001-36MR, PTX10004, PTX10008 y PTX10016 para paquetes de muestra, agregar metadatos y exportar los paquetes hasta la longitud de clip configurada a un recopilador IPFIX para su posterior procesamiento. También puede configurar los filtros de firewall o any, ccc, ethernet-switch, inet, inet6, mpls family con el término action inline-monitoring-instance inline-monitoring-instance-name.
22.3R1
Servicios de supervisión en línea (enrutadores MX304): a partir de la versión 22.3R1 de Junos OS, puede configurar los servicios de supervisión en línea en el enrutador MX304.
22.2R1-EVO
Servicios de monitoreo en línea (enrutadores PTX10001-36MR, PTX10004, PTX10008 y PTX10016 con las tarjetas de línea JNP10K-LC1201 o JNP10K-LC1202): a partir de la versión 22.1R1 de Junos OS evolucionado, puede configurar servicios de monitoreo en línea en los enrutadores PTX10001-36MR, PTX10004, PTX10008 y PTX10016 para informar excepciones. También puede configurar los filtros de firewall o any, ccc, ethernet-switch, inet, inet6, mpls family con el término action inline-monitoring-instance inline-monitoring-instance-name.
21.4R1
Servicios de supervisión en línea (tarjeta de línea LC9600 para el enrutador MX10008): a partir de la versión 21.4R1 de Junos OS, puede configurar servicios de supervisión en línea en enrutadores MX10008 que contengan la tarjeta de línea LC9600.
21.2R1
Compatibilidad con la capa 2 y cualquier familia de filtros de firewall para servicios de monitoreo en línea (serie MX con tarjetas de línea MPC10E y MPC11E): a partir de la versión 21.2R1 de Junos OS, puede configurar los filtros de firewall o family any, bridge, ccc, mpls, vpls con el término acción inline-monitoring-instance inline-monitoring-instance-name.
21.2R1
Servicios de supervisión en línea (tarjeta de línea LC480 para enrutadores MX10008 y MX10016) - A partir de la versión 21.2R1 de Junos OS, puede configurar servicios de supervisión en línea en enrutadores MX10008 y MX10016 que contengan la tarjeta de línea LC480.
21.1R1
Compatibilidad con la capa 2 y cualquier familia de filtros de firewall para servicios de monitoreo en línea (serie MX con MPC excluyendo las tarjetas de línea MPC10E y MPC11E): a partir de la versión 21.1R1 de Junos OS, puede configurar los filtros de firewall de familia cualquiera, puente, CCC, MPLS o VPLS con el término acción inline-monitoring-instance inline-monitoring-instance-name.
20.4R1
Servicios de supervisión en línea (tarjetas de línea MPC10E y MPC11E para enrutadores de la serie MX) - A partir de la versión 20.4R1 de Junos OS, puede configurar servicios de supervisión en línea en enrutadores de la serie MX que contengan las tarjetas de línea MPC10E y MPC11E.
19.4R1
Servicios de monitoreo en línea (serie MX con MPC, excluyendo las tarjetas de línea MPC10E y MPC11E): a partir de la versión 19.4R1 de Junos OS, puede configurar una nueva tecnología de monitoreo que proporcione la flexibilidad para monitorear diferentes flujos de tráfico a diferentes frecuencias de muestreo en la misma interfaz. También puede exportar el paquete hasta la longitud de clip configurada a un recopilador en un formato de exportación de información de flujo IP (IPFIX). El formato IPFIX incluye información importante de metadatos sobre los paquetes supervisados para su posterior procesamiento en el recopilador.