Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Imitación y analizadores de puertos

En esta sección se describe cómo la duplicación de puertos envía el tráfico de red a las aplicaciones del analizador.

Descripción de la duplicación y los analizadores de puertos

La duplicación de puertos y los analizadores envían tráfico de red a los dispositivos que ejecutan aplicaciones de analizador. Una réplica de puerto copia el tráfico IP de capa 3 a una interfaz. Un analizador copia paquetes con puente (capa 2) a una interfaz. El tráfico duplicado puede provenir de una o varias interfaces. Puede usar un dispositivo conectado a una interfaz de salida de espejo que ejecuta una aplicación de analizador para realizar tareas como monitorear el cumplimiento, aplicar políticas, detectar intrusiones, monitorear el rendimiento de la red, correlacionar eventos y otros problemas en la red.

En enrutadores que contienen un procesador de Internet II, un circuito integrado específico de la aplicación (ASIC) o un procesador de Internet de la serie T, la duplicación de puertos copia los paquetes de unidifusión que entran o salen de un puerto o que ingresan una VLAN y envían esas copias a una interfaz local para monitoreo local o a una VLAN para monitoreo remoto. El tráfico reflejado lo reciben las aplicaciones que lo ayudan a analizar ese tráfico.

La duplicación de puertos es diferente del muestreo de tráfico. En el muestreo de tráfico, se envía una clave de muestreo basada en el encabezado IPv4 al motor de enrutamiento, donde se coloca una clave en un archivo o se cflowd. Los paquetes basados en esa clave se envían a un servidor cflowd. En la duplicación de puertos, todo el paquete se copia y se envía a través de la interfaz especificada, donde se puede capturar y analizar en detalle.

Utilice la duplicación de puertos para enviar tráfico a dispositivos que analizan el tráfico con fines como monitorear el cumplimiento, aplicar políticas, detectar intrusiones, monitorear y predecir patrones de tráfico, correlacionar eventos, etc. La duplicación de puertos es necesaria cuando desea realizar un análisis de tráfico, ya que un conmutador normalmente envía paquetes solo al puerto al que está conectado el dispositivo de destino. Probablemente no desee enviar los paquetes originales para su análisis antes de que se reenvíen debido al retraso que esto provocaría, por lo que la alternativa común es configurar la duplicación de puertos para enviar copias del tráfico de unidifusión a otra interfaz y ejecutar una aplicación analizadora en un dispositivo conectado a esa interfaz. .

Para configurar la duplicación de puertos, configure una instancia de duplicación de puertos. pero no especifique una entrada para ella. En su lugar, cree un filtro de firewall que especifique el tráfico necesario y lo dirija a la instancia. Use la port-mirror acción en un then término del filtro para esto. El filtro de firewall debe configurarse como family inet.

Tenga en cuenta el rendimiento al configurar la duplicación de puertos. Configurar el filtro de firewall para reflejar solo los paquetes necesarios reduce la posibilidad de que afecte el rendimiento.

Puede configurar una instrucción analyzer para definir el tráfico de entrada y el tráfico de salida en la misma configuración del analizador. El tráfico que se va a analizar puede ser tráfico que entra o sale de una interfaz, o tráfico que entra en una VLAN. La configuración del analizador le permite enviar este tráfico a una interfaz, instancia o VLAN de salida. Puede configurar un analizador en la [edit forwarding-options analyzer] jerarquía.

Nota:

En los conmutadores de la serie EX, cuando deshabilite cualquier interfaz en una VLAN de duplicación de puerto remota, deberá volver a habilitar la interfaz deshabilitada y volver a configurar la sesión del analizador para reanudar la duplicación de puertos.

Puede utilizar la duplicación de puertos para copiar:

  • Todos los paquetes que entran o salen de una interfaz en cualquier combinación. Las copias de los paquetes que entran en algunas interfaces y de los paquetes que salen de otras interfaces se pueden enviar a la misma interfaz local o VLAN. Si configura la duplicación de puertos para copiar paquetes que salen de una interfaz, el tráfico que se origina en ese conmutador o dispositivo de nodo (en un sistema QFabric) no se copia cuando sale. Solo el tráfico conmutado se copia en la salida. (Consulte la limitación de la duplicación de salida a continuación).

  • Alguno o todos los paquetes que entran en una VLAN. No puede usar la duplicación de puertos para copiar paquetes que salen de una VLAN.

  • Una muestra filtrada por firewall de paquetes que ingresan a un puerto o VLAN.

  • Los filtros de firewall no son compatibles con los puertos de salida; Es decir, no puede especificar un muestreo basado en políticas de paquetes que salen de una interfaz

  • En entornos VXLAN, la duplicación de puerto basada en filtros de firewall no se admite en interfaces orientadas al núcleo o al spine.

Puede configurar tanto el muestreo de tráfico como la duplicación de puertos, estableciendo una frecuencia de muestreo independiente y una longitud de ejecución para los paquetes reflejados en puerto. Sin embargo, si se selecciona un paquete tanto para el muestreo de tráfico como para la duplicación de puertos, solo se ejecutará la duplicación de puertos, ya que tiene prioridad. En otras palabras, si configura una interfaz para el tráfico de muestra, cada paquete de entrada a la interfaz y la duplicación de puerto también selecciona el paquete que se va a copiar y enviar al puerto de destino, solo se ejecutará el proceso de duplicación de puertos. Los paquetes muestreados de tráfico que no se seleccionan para la duplicación de puertos se siguen muestreando y reenviando al servidor cflowd.

Términos y definiciones de analizador y replicación de puertos

En las tablas siguientes se proporcionan términos y definiciones para la documentación del analizador y la creación de reflejo de puertos.

Tabla 1: Terminología
Plazo Definición

analizador

Para los conmutadores EX2300, EX3400 o EX4300, en una configuración de duplicación (analizador) en un el analizador incluye:

  • El nombre del analizador
  • Puertos de fuente (entrada) o VLAN (opcional)

Instancia de analizador

Configuración de replicación de puertos que incluye un nombre, interfaces de origen o VLAN de origen, y un destino para los paquetes reflejados (ya sea una interfaz local o una VLAN).

Interfaz de salida del analizador (también conocida como puerto de monitoreo)

Interfaz a la que se envía el tráfico duplicado y a la que está conectada una aplicación de análisis de protocolos.

Para los conmutadores EX2300, EX3400 y EX4300, las interfaces usadas como salida para un analizador deben configurarse como conmutación Ethernet de familia. Además, se aplican las siguientes limitaciones para las interfaces de salida del analizador:

  • No puede ser también un puerto de origen.
  • No se puede utilizar para conmutar.
  • No participe en protocolos de capa 2, como el protocolo de árbol de expansión (STP), cuando forme parte de una configuración de duplicación de puertos.
  • Si el ancho de banda de la interfaz de salida del analizador no es suficiente para manejar el tráfico desde los puertos de origen, se descartan los paquetes de desbordamiento.

VLAN analizadora (también conocida como VLAN de monitor)

VLAN a la que se envía el tráfico duplicado. El tráfico reflejado puede ser utilizado por una aplicación de analizador de protocolos. Las interfaces miembro en la VLAN de monitor se distribuyen entre los conmutadores de su red.
Analizador basado en dominios de puente Una sesión de analizador configurada para utilizar dominios de puente para la entrada, la salida o ambos.
Analizador predeterminado Un analizador con parámetros de duplicación predeterminados. De forma predeterminada, la velocidad de duplicación es 1 y la longitud máxima del paquete es la longitud del paquete completo.
Espejo de puerto global Una configuración de duplicación de puerto que no tiene un nombre de instancia. La acción de filtro de firewall port-mirror será la acción para la configuración del filtro de firewall.

Interfaz de entrada (también conocida como interfaz reflejada o monitoreada)

Una interfaz que copia el tráfico a la interfaz reflejada. Este tráfico puede estar entrando o saliendo (entrando o saliendo) de la interfaz.

No se puede utilizar una interfaz de entrada reflejada como interfaz de salida para el dispositivo analizador.

analizador basado en LAG Un analizador que tiene un grupo de agregación de vínculos (LAG) especificado como interfaz de entrada (entrada) en la configuración del analizador.

Imitación de puerto local

Una configuración de duplicación de puerto en la que los paquetes reflejados se copian a una interfaz en el mismo conmutador.

Estación de monitoreo Computadora que ejecuta una aplicación de análisis de protocolos.
Analizador basado en siguiente salto Una configuración de analizador que utiliza el grupo de salto siguiente como salida para un analizador.
Sesión de analizador nativo Una sesión de analizador que tiene definiciones de entrada y salida en su configuración de analizador.
Imitación basada en políticas

Duplicación de paquetes que coinciden con un término de filtro de firewall. La acción analyzer analyzer-name se utiliza en el filtro de firewall para enviar paquetes especificados al analizador.

Analizador basado en puertos Una sesión de analizador cuya configuración define interfaces tanto para la entrada como para la salida.

Instancia de duplicación de puerto

Una configuración de duplicación de puerto que no especifica un origen de entrada; Solo especifica un destino de salida. Se debe definir una configuración de filtro de firewall para el origen de entrada. Se debe definir una configuración de filtro de firewall para reflejar paquetes que coincidan con las condiciones de coincidencia definidas en el término de filtro de firewall. El elemento de acción port-mirror-instance instance-name en la configuración del filtro de firewall se utiliza para enviar paquetes al analizador y estos paquetes forman el origen de entrada.

Utilice la port-mirror-instance instance-name acción en la configuración del filtro de firewall para enviar paquetes al puerto espejo.

Nota: La instancia de duplicación de puertos no se admite en dispositivos NFX150.
Aplicación de analizador de protocolos Una aplicación utilizada para examinar paquetes transmitidos a través de un segmento de red. También se le llama comúnmente analizador de red, rastreador de paquetes o sonda.

Interfaz de salida (también conocida como interfaz de monitorización)

La interfaz a la que se envían las copias de los paquetes y a la cual está conectado un dispositivo que ejecuta un analizador.

Las siguientes limitaciones se aplican a una interfaz de salida (la interfaz de duplicación de destino):

  • No puede ser también un puerto de origen.

  • No se puede utilizar para conmutar.

  • No puede ser una interfaz Ethernet agregada (LAG).

  • No puede participar en protocolos de capa 2, como el protocolo de árbol de expansión (STP).

  • Las asociaciones de VLAN existentes se pierden cuando se aplica la duplicación de puertos a la interfaz.

  • Los paquetes se descartan si la capacidad de la interfaz de salida es insuficiente para manejar el tráfico desde los puertos de origen reflejados.

Dirección IP de salida

Dirección IP del dispositivo que ejecuta una aplicación de analizador. El dispositivo puede estar en una red remota.

Cuando use esta función:

  • Los paquetes duplicados están encapsulados por GRE. La aplicación del analizador debe ser capaz de desencapsular paquetes encapsulados en GRE o los paquetes encapsulados en GRE deben desencapsularse antes de llegar a la aplicación del analizador. (Puede usar un rastreador de red para desencapsular los paquetes.)

  • La dirección IP de salida no puede estar en la misma subred que ninguna de las interfaces de administración del conmutador.

  • Si crea instancias de enrutamiento virtual y una configuración de analizador que incluye una dirección IP de salida, la dirección IP de salida pertenece a la instancia de enrutamiento virtual predeterminada (tabla de enrutamiento inet.0).

VLAN de salida (también conocida como VLAN de monitor o analizador)

VLAN a donde se envían copias de los paquetes y donde está conectado un dispositivo que ejecuta un analizador. La VLAN del analizador puede abarcar varios conmutadores.

Se aplican las siguientes limitaciones a una VLAN de salida:

  • No puede ser una VLAN privada o un rango de VLAN.

  • No se puede compartir mediante varias analyzer instrucciones.

  • No puede ser miembro de ninguna otra VLAN.

  • No puede ser una interfaz Ethernet agregada (LAG).

  • En algunos conmutadores, solo una interfaz puede ser miembro de la VLAN del analizador. Esta limitación no se aplica al conmutador QFX10000. Cuando se refleja el tráfico de entrada , varias interfaces QFX10000 pueden pertenecer a la VLAN de salida y el tráfico se refleja desde todas esas interfaces. Si el tráfico de salida se refleja en un conmutador QFX10000, solo una interfaz puede ser miembro de la VLAN del analizador.

Imitación de puerto remoto

Funciona igual que la duplicación de puerto local, con la diferencia de que el tráfico reflejado no se copia en un puerto de analizador local, sino que se inunda en una VLAN de analizador que se crea específicamente para recibir tráfico reflejado.

No puede enviar paquetes duplicados a una dirección IP remota en un sistema QFabric.

analizador basado en VLAN Una sesión de analizador cuya configuración utiliza VLAN tanto para la entrada como para la salida o para la entrada o la salida.

Tipos de instancias

Para configurar la duplicación de puertos, configure una instancia de uno de los siguientes tipos:

  • Instancia de analizador: especifique la entrada y la salida de la instancia. Este tipo de instancia es útil para garantizar que todo el tráfico que transita por una interfaz o entra en una VLAN se refleje y se envíe al analizador.

  • Instancia de duplicación de puerto: se crea un filtro de firewall que identifica el tráfico deseado y se copia en el puerto reflejado. No especifique una entrada para este tipo de instancia. Este tipo de instancia es útil para controlar los tipos de tráfico que se reflejan. Puede dirigir el tráfico hacia él de las siguientes maneras:

    • Especifique el nombre de la instancia de duplicación de puertos en el filtro de firewall mediante la port-mirror-instance instance-name acción cuando haya varias instancias de duplicación de puertos definidas.

    • Envíe los paquetes duplicados a la interfaz de salida definida en la instancia mediante la port-mirror acción cuando solo haya definida una instancia de reflejo de puerto.

Para los conmutadores QFX5100, QFX5110, QFX5120, QFX5200, QFX5210, EX4600 y EX4650, se aplican las siguientes directrices de duplicación de puertos:

  • Se puede configurar un máximo de cuatro instancias de duplicación de puerto, o cuatro sesiones de analizador, al mismo tiempo. En otras palabras, no puede configurar cuatro instancias de duplicación de puerto y cuatro sesiones de analizador juntas.
  • Si no hay instancias de duplicación de puerto (es decir, solo se configuran sesiones de analizador), puede habilitar hasta tres sesiones de analizador para la duplicación de entrada y salida. La sesión restante del analizador debe utilizarse solo para la duplicación de entrada.
  • Si solo tiene configurada una instancia de duplicación de puerto, de las instancias restantes, puede configurar hasta tres analizadores para la duplicación de entrada y dos analizadores para la duplicación de salida.
  • Si tiene configuradas dos instancias de duplicación de puertos, de las instancias restantes, puede configurar hasta dos analizadores para la duplicación de entrada y un analizador para la duplicación de salida.
  • Si tiene configurada una instancia de duplicación de tres puertos, la instancia restante solo se puede configurar como analizador (para la duplicación de entrada o de salida).

Imitación de puerto y STP

El comportamiento de STP en una configuración de duplicación de puerto depende de la versión de Junos OS que esté utilizando:

  • Junos OS 13.2X50, Junos OS 13.2X51-D25 o anterior, Junos OS 13.2X52: Cuando STP está habilitado, es posible que la duplicación de puertos no se realice correctamente, ya que STP podría bloquear los paquetes reflejados.

  • Junos OS 13.2X51-D30, Junos OS 14.1X53: STP está deshabilitado para el tráfico reflejado. Debe asegurarse de que la topología evita bucles de este tráfico.

Restricciones y limitaciones

Se aplican las siguientes restricciones y limitaciones a la duplicación de puertos:

Reflejar solo los paquetes necesarios para el análisis reduce la posibilidad de reducir el rendimiento general. Si refleja tráfico desde varios puertos, el tráfico reflejado podría superar la capacidad de la interfaz de salida. Los paquetes de desbordamiento se descartan. Le recomendamos que limite la cantidad de tráfico reflejado seleccionando interfaces específicas y evite usar la all palabra clave. También puede limitar la cantidad de tráfico reflejado mediante el uso de un filtro de firewall para enviar tráfico específico a la instancia de duplicación de puertos.

  • Puede crear un total de cuatro configuraciones de duplicación de puertos.

  • En los conmutadores EX9200, la duplicación de puertos no se admite en las tarjetas de línea EX9200-15C.

  • Cada grupo de nodos en un sistema QFabric está sujeto a las siguientes restricciones:

    • Se pueden usar hasta cuatro de las configuraciones para la duplicación de puerto local.

    • Se pueden usar hasta tres de las configuraciones para la duplicación de puertos remotos.

  • Independientemente de si está configurando un conmutador independiente o un grupo de nodos:

    • No puede haber más de dos configuraciones que reflejen el tráfico de entrada. Si configura un filtro de firewall para enviar tráfico reflejado a un puerto, esto cuenta como una configuración de duplicación de entrada para el conmutador o grupo de nodos al que se aplica el filtro.

    • No puede haber más de dos configuraciones que reflejen el tráfico de salida.

    • En los sistemas QFabric, no hay un límite para todo el sistema en cuanto al número total de sesiones espejo.

  • Solo puede configurar un tipo de salida en una configuración de duplicación de puerto para completar una set analyzer name output instrucción:

    • interface

    • ip-address

    • vlan

  • Configure la duplicación en un analizador (con set forwarding-options analyzer) en una sola interfaz lógica para la misma interfaz física. Si intenta configurar la duplicación en varias interfaces lógicas configuradas en una interfaz física, solo la primera interfaz lógica se configura correctamente; El resto de las interfaces lógicas devuelven errores de configuración.

  • Si refleja paquetes de salida, no configure más de 2000 VLAN en un conmutador independiente o un sistema QFabric. Si lo hace, es posible que algunos paquetes de VLAN contengan ID de VLAN incorrectos. Esto se aplica a cualquier paquete VLAN, no solo a las copias duplicadas.

  • Las ratio opciones y loss-priority no son compatibles.

  • Los paquetes con errores de capa física no se envían al puerto de salida ni a la VLAN.

  • Si utiliza la supervisión de sFlow para muestrear el tráfico, no muestrea las copias espejo cuando salen de la interfaz de salida.

  • No puede reflejar paquetes que salen o entran en los siguientes puertos:

    • Interfaces de chasis virtual exclusivas

    • Interfaces de administración (me0 o vme0)

    • Interfaces de canal de fibra

    • Interfaces de enrutamiento y puente integrados (IRB) (también conocidas como interfaces VLAN enrutadas o RVI)

  • En una instancia de duplicación de puertos, no puede configurar una inet interfaz o inet6 como interfaz de salida. Los siguientes conmutadores no admiten la set forwarding-options port-mirroring instance <instance-name> family inet output interface <interface-name> configuración:

    Tabla 2: Conmutadores que no admiten family inet/inet6 como interfaz de salida
    Conmutadores EX Conmutadores QFX

    EX2300

    QFX3500

    EX3400

    QFX5100

    EX4100

    QFX5110

    EX4300

    QFX5120

    EX4400

    QFX5130

    EX4600

    QFX5200

    EX4650

    QFX5210

     

    QFX5220

     

    QFX5700

  • Una interfaz Ethernet agregada no puede ser una interfaz de salida si la entrada es una VLAN o si el tráfico se envía al analizador mediante un filtro de firewall.

  • Cuando se envían paquetes reflejados desde una interfaz de salida, no se modifican para ningún cambio que pueda aplicarse a los paquetes originales en la salida, como la reescritura de CoS.

  • Una interfaz puede ser la interfaz de entrada para una sola configuración de duplicación. No utilice la misma interfaz que la interfaz de entrada para varias configuraciones de duplicación.

  • Los paquetes generados por la CPU (como los paquetes ARP, ICMP, BPDU y LACP) no se pueden reflejar en la salida.

  • La duplicación basada en VLAN no se admite para el tráfico STP.

  • (Solo sistemas QFabric) Si configura un analizador QFabric para reflejar el tráfico de salida y las interfaces de entrada y salida se encuentran en dispositivos de nodo diferentes, las copias reflejadas tendrán ID de VLAN incorrectos.

    Esta limitación no se aplica si configura un analizador QFabric para reflejar el tráfico de salida y las interfaces de entrada y salida se encuentran en el mismo dispositivo de nodo. En este caso, las copias reflejadas tendrán los ID de VLAN correctos (siempre y cuando no configure más de 2000 VLAN en el sistema QFabric).

  • La verdadera duplicación de salida se define como la duplicación del número exacto de copias y las modificaciones exactas de paquetes que salieron del puerto de salida. Dado que los procesadores de los conmutadores QFX5100 y EX4600 implementan la duplicación de salida en la canalización de entrada, esos conmutadores no proporcionan modificaciones precisas de los paquetes de salida, por lo que el tráfico reflejado de salida puede contener etiquetas VLAN incorrectas que difieren de las etiquetas del tráfico original.

  • Si configura una instancia de duplicación de puertos para reflejar el tráfico que sale de una interfaz que realiza encapsulación VLAN, las direcciones MAC de origen y destino de los paquetes reflejados no son las mismas que las de los paquetes originales.

  • No se admite la duplicación en interfaces miembro de un LAG.

  • No se admite la duplicación de VLAN de salida.

Se aplican las siguientes restricciones y limitaciones a la duplicación de puerto remoto:

  • Si configura una dirección IP de salida, esa dirección no puede estar en la misma subred que ninguna de las interfaces de administración del conmutador.

  • Si crea instancias de enrutamiento virtual y crea una configuración de analizador que incluye una dirección IP de salida, la dirección IP de salida pertenece a la instancia de enrutamiento virtual predeterminada (tabla de enrutamiento inet.0).

  • Una VLAN de salida no puede ser una VLAN privada o un rango de VLAN.

  • Una VLAN de salida no puede ser compartida por varias sesiones de analizador o instancias de puerto espejo.

  • Una interfaz VLAN de salida no puede ser miembro de ninguna otra VLAN.

  • Una interfaz VLAN de salida no puede ser una interfaz Ethernet agregada.

  • Si la VLAN de salida tiene más de una interfaz miembro, el tráfico se refleja solo en el primer miembro de la VLAN y otros miembros de la misma VLAN no transportan tráfico reflejado.

  • Para la duplicación remota de puertos en una dirección IP (encapsulación GRE), si configura más de una sesión de analizador o instancia de espejo de puerto, y se puede acceder a las direcciones IP de los analizadores o la instancia de espejo de puerto a través de la misma interfaz, solo se configurará una instancia de sesión de analizador o de espejo de puerto.

  • El número de interfaces de salida posibles en la duplicación de puertos remotos varía entre los conmutadores de la línea QFX5K:

    • QFX5110, QFX5120, QFX5210: admiten un máximo de 4 interfaces de salida

    • QFX5100 y QFX5200: admiten un máximo de 3 interfaces de salida.

  • Siempre que se elimine de esa VLAN cualquier miembro de una VLAN de imitación de puerto remoto, vuelva a configurar la sesión del analizador para esa VLAN.

Restricciones y limitaciones para los conmutadores QFX5100 y QFX5200

Las siguientes consideraciones se aplican a la duplicación de puertos en conmutadores QFX5100 y QFX5200:

  • Cuando se configura la duplicación con salida a la dirección IP, se debe poder acceder a la dirección IP de destino y se debe resolver ARP.
  • El equilibrio de carga ECMP (ruta múltiple de igual costo) no se admite para destinos reflejados.

  • El número de interfaces de salida en la duplicación de puerto remoto (RSPAN) varía. Para los conmutadores QFX5110, QFX5120 y QFX5210, el máximo es de cuatro interfaces de salida. Para los conmutadores QFX5100 y QFX5200, el máximo es tres.

  • Cuando se especifica un grupo de agregación de vínculos (LAG) como interfaz de salida de duplicación, se duplican un máximo de ocho interfaces.

  • La entrada de duplicación puede ser un LAG, una interfaz física con cualquier unidad (como ae0.101 o xe-0/0/0.100) o una subinterfaz. En cualquier caso, todo el tráfico del LAG o de la interfaz física se refleja.

  • No puede configurar una instancia de duplicación independiente en una interfaz miembro de un LAG.

  • Una interfaz de salida que se incluye en una instancia de duplicación no se puede utilizar también en otra instancia de duplicación.

  • En un caso de replicación de puertos, los paquetes caídos en la canalización de salida de la ruta de reenvío se reflejan nunca menos en el destino. Esto se debe a que la acción de duplicación se produce en la canalización de entrada, antes de la acción de colocación.

  • En una instancia de duplicación de puertos, solo se puede especificar un destino de salida de duplicación.

  • Los destinos de duplicación de salida configurados en varias instancias de analizador o duplicación de puertos deben ser todos únicos.

  • Para las direcciones IPv6 ERSPAN, no se admite la duplicación de salida cuando la salida al analizador/duplicación de puerto es una dirección IPv6 remota. No se admite la duplicación de salida.

  • Para la replicación local, la interfaz de salida debe ser family ethernet-switching, con o sin VLAN (es decir, no una interfaz de capa 3).

  • Cuando configure una instancia de analizador o de reflejo de puerto en un entorno de proveedor de servicios, utilice el nombre de VLAN en lugar del ID de VLAN.

Duplicación de puertos en QFX5230-64CD y QFX5240 Conmutadores

En esta sección del documento, se describe un detalle de configuración de duplicación de puertos que es específico de los conmutadores QFX5230-64CD y QFX5240. Para obtener información general acerca de la duplicación de puertos en conmutadores, consulte las secciones anteriores de este documento Replicación y analizadores de puertos .

Utilice los valores indicados en la lista siguiente para configurar el número de sesiones de duplicación en los conmutadores QFX5230-64CD y QFX5240. Estos son los valores máximos de configuración para tres tipos de sesiones de duplicación: duplicaciones de entrada, duplicaciones de salida e instancias de duplicación de puertos. Los valores se ajustan para aprovechar al máximo el número total de sesiones de duplicación disponibles:
  • En QFX5230-64CD:

    • Total de sesiones espejo disponibles: 8

    • Máx. espejo de ingreso: 5

    • Máx. espejo de salida: 3

    • Máx. puerto espejo: 3

    Por ejemplo, si configura 3 instancias de duplicación de puerto, tiene un máximo de 5 sesiones para dividir entre las duplicaciones de entrada y las duplicaciones de salida.

  • En QFX5240:

    • Total de sesiones espejo disponibles: 7

    • Máx. espejo de ingreso: 4

    • Máx. espejo de salida: 3

    • Máx. puerto espejo: 3

    Por ejemplo, si configura una instancia de duplicación de puerto, tiene un máximo de 6 sesiones para dividir entre las duplicaciones de entrada y las de salida.

Imitación de puerto en conmutadores serie QFX10000

En la siguiente lista se describen las restricciones y limitaciones que se aplican específicamente a los conmutadores serie QFX10000. Para obtener información general acerca de la duplicación de puertos en conmutadores, consulte las secciones anteriores de este documento Replicación de puertos y analizadores que no mencionan específicamente otros nombres de plataforma en el título de la sección.

  • Solo se admite la imitación de puerto global de entrada. Puede configurar la duplicación global de puertos con parámetros de entrada como rate , run-lengthy maximum-packet-length. No se admite la duplicación de puerto global de salida.

  • Las instancias de duplicación de puertos solo se admiten para la duplicación de puertos remotos. Las instancias globales de duplicación de puertos se admiten para la duplicación local.

  • La imitación de puerto local solo se admite en estas familias de filtros de firewall: inet y inet6.

  • La duplicación de puertos locales no se admite en familias any de filtros de firewall o ccc.

Imitación de puerto en QFabric

Se aplican las siguientes restricciones y limitaciones a la duplicación de puertos locales y remotos:

  • Puede crear un total de cuatro configuraciones de duplicación de puertos.

  • Cada grupo de nodos en un sistema QFabric está sujeto a las siguientes restricciones:

    • Se pueden usar hasta cuatro de las configuraciones para la duplicación de puerto local.

    • Se pueden usar hasta tres de las configuraciones para la duplicación de puertos remotos.

  • Independientemente de si está configurando un conmutador independiente o un grupo de nodos:

    • No puede haber más de dos configuraciones que reflejen el tráfico de entrada. Si configura un filtro de firewall para enviar tráfico reflejado a un puerto, es decir, utiliza el analyzer modificador de acción en un término de filtro, esto cuenta como una configuración de duplicación de entrada para el conmutador o grupo de nodos al que se aplica el filtro.

    • No puede haber más de dos configuraciones que reflejen el tráfico de salida.

    • En los sistemas QFabric, no hay un límite para todo el sistema en cuanto al número total de sesiones espejo.

  • Solo puede configurar un tipo de salida en una configuración de duplicación de puerto para completar una set analyzer name output instrucción:

    • interface

    • ip-address

    • vlan

  • Configure la duplicación en un analizador (con set forwarding-options analyzer) en una sola interfaz lógica para la misma interfaz física. Si intenta configurar la duplicación en varias interfaces lógicas configuradas en una interfaz física, solo la primera interfaz lógica se configura correctamente; El resto de las interfaces lógicas devuelven errores de configuración.

  • Si refleja paquetes de salida, no configure más de 2000 VLAN en un conmutador de la serie QFX. Si lo hace, es posible que algunos paquetes de VLAN contengan ID de VLAN incorrectos. Esto se aplica a cualquier paquete VLAN, no solo a las copias duplicadas.

  • Las ratio opciones y loss-priority no son compatibles.

  • Los paquetes con errores de capa física no se envían al puerto de salida ni a la VLAN.

  • Si utiliza la supervisión de sFlow para muestrear el tráfico, no muestrea las copias espejo cuando salen de la interfaz de salida.

  • No puede reflejar paquetes que salen o entran en los siguientes puertos:

    • Interfaces de chasis virtual exclusivas

    • Interfaces de administración (me0 o vme0)

    • Interfaces de canal de fibra

    • Interfaces de enrutamiento y puente integrados (IRB) (también conocidas como interfaces VLAN enrutadas o RVI)

  • Una interfaz Ethernet agregada no puede ser una interfaz de salida si la entrada es una VLAN o si el tráfico se envía al analizador mediante un filtro de firewall.

  • Cuando se envían paquetes reflejados desde una interfaz de salida, no se modifican para ningún cambio que pueda aplicarse a los paquetes originales en la salida, como la reescritura de CoS.

  • Una interfaz puede ser la interfaz de entrada para una sola configuración de duplicación. No utilice la misma interfaz que la interfaz de entrada para varias configuraciones de duplicación.

  • Los paquetes generados por la CPU (como los paquetes ARP, ICMP, BPDU y LACP) no se pueden reflejar en la salida.

  • La duplicación basada en VLAN no se admite para el tráfico STP.

  • (Solo sistemas QFabric) Si configura un analizador QFabric para reflejar el tráfico de salida y las interfaces de entrada y salida se encuentran en dispositivos de nodo diferentes, las copias reflejadas tendrán ID de VLAN incorrectos.

    Esta limitación no se aplica si configura un analizador QFabric para reflejar el tráfico de salida y las interfaces de entrada y salida se encuentran en el mismo dispositivo de nodo. En este caso, las copias reflejadas tendrán los ID de VLAN correctos (siempre y cuando no configure más de 2000 VLAN en el sistema QFabric).

  • La verdadera duplicación de salida se define como la duplicación del número exacto de copias y las modificaciones exactas de paquetes que salieron del puerto de salida. Dado que los procesadores de los conmutadores QFX5xxx (incluidos QFX5100, QFX5110, QFX5120, QFX5200 y QFX5210) y EX4600 (incluidos EX4600 y EX4650) implementan la duplicación de salida en la canalización de entrada, esos conmutadores no proporcionan modificaciones precisas de los paquetes de salida, por lo que el tráfico reflejado de salida puede contener etiquetas VLAN incorrectas que difieren de las etiquetas del tráfico original.

  • Si configura una instancia de duplicación de puertos para reflejar el tráfico que sale de una interfaz que realiza encapsulación VLAN, las direcciones MAC de origen y destino de los paquetes reflejados no son las mismas que las de los paquetes originales.

  • No se admite la duplicación en interfaces miembro de un LAG.

  • No se admite la duplicación de VLAN de salida.

Imitación de puerto en conmutadores serie OCX

Se aplican las siguientes restricciones y limitaciones a la duplicación de puertos en los conmutadores de la serie OCX:

  • Puede crear un total de cuatro configuraciones de duplicación de puertos. No puede haber más de dos configuraciones que reflejen el tráfico de entrada o salida.

  • Si utiliza la supervisión de sFlow para muestrear el tráfico, no muestrea las copias espejo cuando salen de la interfaz de salida.

  • Solo puede crear una sesión de imitación de puerto.

  • No puede reflejar paquetes que salen o entran en los siguientes puertos:

    • Interfaces de chasis virtual exclusivas

    • Interfaces de administración (me0 o vme0)

    • Interfaces de canal de fibra

    • Interfaces VLAN enrutadas o IRB

  • Una interfaz Ethernet agregada no puede ser una interfaz de salida.

  • No incluya una subinterfaz 802.1Q que tenga un número de unidad distinto de 0 en una configuración de duplicación de puertos. La duplicación de puertos no funciona con subinterfaces si su número de unidad no es 0. (Las subinterfaces 802.1Q se configuran mediante la vlan-tagging instrucción.)

  • Cuando se envían copias de paquetes fuera de la interfaz de salida, no se modifican para ningún cambio que normalmente se aplica en la salida, como la reescritura de CoS.

  • Una interfaz puede ser la interfaz de entrada para una sola configuración de duplicación. No utilice la misma interfaz que la interfaz de entrada para varias configuraciones de duplicación.

  • Los paquetes generados por la CPU (como los paquetes ARP, ICMP, BPDU y LACP) no se pueden reflejar en la salida.

  • La duplicación basada en VLAN no se admite para el tráfico STP.

Imitación de puerto en conmutadores EX2300, EX3400 y EX4300

Es posible que la duplicación sea necesaria para el análisis de tráfico en un conmutador porque un conmutador, a diferencia de un concentrador, no difunde paquetes a todos los puertos del dispositivo de destino. El conmutador envía paquetes solo al puerto al que está conectado el dispositivo de destino.

Descripción general

Junos OS que se ejecuta en los conmutadores de las series EX2300, EX3400 y EX4300 admite las configuraciones de software de capa 2 mejorada (ELS) que facilitan el análisis del tráfico en estos conmutadores a nivel de paquete.

Utilice la duplicación de puertos para copiar paquetes a una interfaz local para supervisión local o a una VLAN para supervisión remota. Puede usar analizadores para aplicar políticas relacionadas con el uso de red y el uso compartido de archivos, e identificar fuentes de problemas en su red mediante la localización de un uso anormal o intenso de ancho de banda por estaciones o aplicaciones específicas.

La duplicación de puertos se configura en el [edit forwarding-options port-mirroring] nivel jerárquico. Para reflejar paquetes enrutados (capa 3), puede utilizar la configuración de duplicación de puerto en la que la family instrucción está establecida en inet o inet6.

Puede utilizar la duplicación de puertos para copiar estos paquetes:

  • Packets entering or exiting a port: puede duplicar los paquetes en cualquier combinación de paquetes que entren o salgan de puertos hasta 256 puertos.

    En otras palabras, puede enviar copias de los paquetes que entran en algunos puertos y de los paquetes que salen de otros puertos al mismo puerto o VLAN del analizador local.

  • Packets entering a VLAN: puede imitar los paquetes que entran en una VLAN en un puerto de analizador local o en una VLAN de analizador. Puede configurar hasta 256 VLAN, incluyendo un rango de VLAN y PVLAN, como entrada de entrada a un analizador.

  • Policy-based sample packets: puede imitar una muestra basada en políticas de paquetes que entran en un puerto o una VLAN. Configure un filtro de firewall para establecer una política a fin de seleccionar los paquetes que se van a duplicar y enviar la muestra a una instancia de replicación de puerto o a una VLAN de analizador.

Puede configurar la duplicación de puertos en el conmutador para enviar copias del tráfico de unidifusión a un destino de salida, como una interfaz, una instancia de enrutamiento o una VLAN. A continuación, puede analizar el tráfico reflejado mediante una aplicación de análisis de protocolos. La aplicación del analizador de protocolos puede ejecutarse en una computadora conectada a la interfaz de salida del analizador o en una estación de monitoreo remota. Para el tráfico de entrada, puede configurar un término de filtro de firewall para especificar si se debe aplicar la duplicación de puertos a todos los paquetes de la interfaz a la que se aplica el filtro de firewall. Puede aplicar un filtro de firewall configurado con la acción port-mirror o port-mirror-instance name a las interfaces lógicas de entrada o salida (incluidas las interfaces lógicas de Ethernet agregadas), al tráfico reenviado o inundado a una VLAN, o al tráfico reenviado o inundado a una instancia de enrutamiento VPLS. Los conmutadores EX2300, EX3400 y EX4300 admiten la duplicación de puertos del tráfico VPLS (family ethernet-switching o family vpls) y el tráfico VPN en family ccc un entorno de capa 2.

Dentro de un término de filtro de firewall, puede especificar las propiedades de duplicación de puertos en la then instrucción de las siguientes maneras:

  • Haga referencia implícita a las propiedades de duplicación de puerto vigentes en el puerto.

  • Haga referencia explícita a una instancia determinada con nombre de duplicación de puertos.

Directrices de configuración para la duplicación y los analizadores de puertos en los conmutadores EX2300, EX3400 y EX4300

Cuando configure la duplicación de puertos, le recomendamos que siga ciertas directrices para asegurarse de obtener un beneficio óptimo de la duplicación. Además, se recomienda deshabilitar la duplicación cuando no se esté utilizando y seleccionar interfaces específicas para las que se deben reflejar los paquetes (es decir, seleccionar interfaces específicas como entrada para el analizador) en lugar de usar la opción de palabra clave que habilita la all duplicación en todas las interfaces y puede afectar al rendimiento general. Reflejar solo los paquetes necesarios reduce cualquier impacto potencial en el rendimiento.

Con la duplicación local, el tráfico desde varios puertos se replica en la interfaz de salida del analizador. Si la interfaz de salida de un analizador alcanza su capacidad, se descartan los paquetes. Por lo tanto, al configurar un analizador, debe tener en cuenta si el tráfico que se refleja supera la capacidad de la interfaz de salida del analizador.

Puede configurar un analizador en la [edit forwarding-options analyzer] jerarquía.

Nota:

La verdadera duplicación de salida se define como la duplicación del número exacto de copias y las modificaciones exactas de paquetes que salieron del puerto conmutado de salida. Dado que el procesador de los conmutadores EX2300 y EX3400 implementa la duplicación de salida en la canalización de entrada, dichos conmutadores no proporcionan modificaciones precisas de los paquetes de salida, por lo que el tráfico reflejado de salida puede transportar etiquetas VLAN diferentes de las etiquetas del tráfico original.

En la tabla 3 se resumen las directrices de configuración adicionales para la duplicación en conmutadores EX2300, EX3400 y EX4300.

Tabla 3: Directrices de configuración para la duplicación y los analizadores de puertos en los conmutadores EX2300, EX3400 y EX4300

Directriz

Información de valor o soporte

Comentario

Número de VLAN que puede utilizar como entrada a un analizador.

256

 

Número de sesiones de replicación de puertos y analizadores que puede habilitar simultáneamente.

4

Puede configurar un total de cuatro sesiones y solo puede habilitar una de las siguientes opciones en cualquier momento:

  • Un máximo de cuatro sesiones de duplicación de puertos (incluida la sesión de duplicación de puertos global).

  • Un máximo de cuatro sesiones de analizador.

  • Una combinación de sesiones de replicación de puertos y analizador, y el total de esta combinación debe ser cuatro.

Puede configurar más del número especificado de instancias o analizadores de replicación de puertos en el conmutador, pero solo puede habilitar el número especificado para una sesión.

Tipos de puertos en los que no se puede duplicar el tráfico.

  • Puertos de chasis virtual (VCP)

  • Puertos Ethernet de administración (me0 o vme0)

  • interfaces de enrutamiento y puente integrados (IRB); también conocidas como interfaces VLAN enrutadas (RVI).

  • Interfaces de capa 3 etiquetadas por VLAN

 

Familias de protocolos que puede incluir en una configuración de imitación de puerto para tráfico remoto.

any

 

Direcciones de tráfico que puede configurar para la duplicación en puertos en configuraciones basadas en filtros de firewall.

Entrada y salida

 

Paquetes duplicados que salen de una interfaz que reflejan bits DSCP o 802.1p de clase de servicio (CoS) reescritos.

Aplicable

 

Paquetes con errores de capa física.

Aplicable

Los paquetes con estos errores se filtran y, por lo tanto, no se envían al analizador.

La duplicación de puertos no admite tráfico de velocidad de línea.

Aplicable

La duplicación de puertos para el tráfico de velocidad de línea se realiza de la manera más eficiente posible.

Duplicación de paquetes que salen de una VLAN.

No compatible

 

Salida de analizador o reflejo de puerto en una interfaz LAG.

Compatible

 

Número máximo de miembros secundarios en una interfaz LAG de salida de analizador o de reflejo de puerto.

8

 

Número máximo de interfaces en una VLAN analizadora o de reflejo de puerto remoto.

1

 

Imitación de salida de paquetes de control generados por el host.

No compatible

 

Configuración de interfaces lógicas de capa 3 en la input estrofa de un analizador.

No compatible

Esta funcionalidad se puede lograr configurando la duplicación de puertos.

Deben evitarse las estrofas de entrada y salida del analizador que contengan miembros de la misma VLAN o de la propia VLAN.

Aplicable

 

Replicación de puertos en ACX7024, ACX7100, ACX7509, EX2200, EX3200, EX3300, EX4200, EX4500, EX4550, EX6200 y EX8200 Series Conmutadores

Juniper Networks Sistema operativo de Junos (Junos OS) que se ejecuta en los conmutadores de las series ACX7024, ACX7100, ACX7509, EX2200, EX3200, EX3300, EX4200, EX4500, EX4550, EX6200 o EX8200 no admite configuraciones de Software de capa 2 mejorada (ELS). Como tal, Junos OS no incluye la port-mirroring instrucción que se encuentra en el nivel de la edit forwarding-options jerarquía de otros paquetes de Junos OS ni la port-mirror acción en términos de filtro de firewall.

Puede usar la duplicación de puertos para facilitar el análisis del tráfico en su conmutador Ethernet de la serie EX de Juniper Networks a nivel de paquete. Puede utilizar la duplicación de puertos como parte de la supervisión del tráfico del conmutador para aplicar políticas relacionadas con el uso de la red y el uso compartido de archivos, y para identificar los orígenes de problemas en la red mediante la localización de un uso anormal o intenso del ancho de banda por parte de estaciones o aplicaciones concretas.

Puede utilizar la duplicación de puertos para copiar estos paquetes a una interfaz local o a una VLAN:

  • Paquetes que entran o salen de un puerto

  • Puede enviar copias de los paquetes que entran en algunos puertos y de los paquetes que salen de otros puertos al mismo puerto o VLAN del analizador local.

  • Paquetes que ingresan a una VLAN en conmutadores ACX7024, ACX7100, ACX7509, EX2200, EX3200, EX3300, EX4200, EX4500, EX4550 o EX6200

  • Paquetes que salen de una VLAN en conmutadores EX8200

Descripción general

La duplicación de puertos se utiliza para el análisis de tráfico en un conmutador porque un conmutador, a diferencia de un concentrador, no difunde paquetes a todos los puertos del dispositivo de destino. El conmutador envía paquetes solo al puerto al que está conectado el dispositivo de destino.

Configure la duplicación de puertos en el conmutador para enviar copias del tráfico de unidifusión a un puerto de analizador local o a una VLAN de analizador. A continuación, puede analizar el tráfico reflejado mediante un analizador de protocolos. El analizador de protocolos puede ejecutarse en una computadora conectada a la interfaz de salida del analizador o en una estación de monitoreo remota.

Puede usar la duplicación de puertos para reflejar cualquiera de las siguientes opciones:

  • Packets entering or exiting a port: puede duplicar los paquetes en cualquier combinación de paquetes que entren o salgan de puertos hasta 256 puertos.

    En otras palabras, puede enviar copias de los paquetes que entran en algunos puertos y de los paquetes que salen de otros puertos al mismo puerto o VLAN del analizador local.

  • Packets entering a VLAN on an ACX7024, ACX7100, ACX7509, EX2200, EX3200, EX3300, EX4200, EX4500, EX4550, or EX6200 switch: puede reflejar los paquetes que ingresan en una VLAN en una VLAN de analizador. En los conmutadores EX3200, EX4200, EX4500 y EX4550, puede configurar varias VLAN (hasta 256 VLAN), incluyendo un rango de VLAN y PVLAN, como entrada a un analizador.

  • Packets exiting a VLAN on an EX8200 switch: puede imitar los paquetes que salen de una VLAN en un conmutador EX8200 a un puerto de analizador local o a una VLAN de analizador. Puede configurar varias VLAN (hasta 256 VLAN), incluyendo un rango de VLAN y PVLAN, como entrada de salida a un analizador.

  • Statistical samples—Puede reflejar una muestra estadística de paquetes que son:

    • Entrar o salir de un puerto

    • Ingresar una VLAN en un conmutador ACX7024, ACX7100, ACX7509, EX2200, EX3200, EX3300, EX4200, EX4500, EX4550 o EX6200

    • Salir de una VLAN en un conmutador EX8200

    Para especificar el número de paquetes de muestra, se establece la proporción. Puede enviar la muestra a un puerto de analizador local o a una VLAN de analizador.

  • Policy-based sample: puede imitar una muestra basada en políticas de paquetes que entran en un puerto o una VLAN. Configure un filtro de firewall para establecer una política a fin de seleccionar los paquetes que se van a reflejar. Puede enviar la muestra a un puerto de analizador local o a una VLAN de analizador.

Directrices de configuración de las series ACX7024, ACX7100, ACX7509, EX2200, EX3200, EX3300, EX4200, EX4500, EX4550, EX6200 y EX8200 Conmutadores

Cuando configure la duplicación de puertos, se recomienda seguir ciertas directrices para asegurarse de obtener un beneficio óptimo de la función de duplicación de puertos. Además, se recomienda deshabilitar la duplicación de puertos cuando no se esté utilizando y seleccionar interfaces específicas para las que se deben reflejar los paquetes (es decir, seleccionar interfaces específicas como entrada para el analizador) en lugar de usar la palabra clave que habilita la all duplicación de puertos en todas las interfaces y puede afectar al rendimiento general. También puede limitar la cantidad de tráfico reflejado mediante el uso de muestreo estadístico, la definición de una relación para seleccionar una muestra estadística o el uso de un filtro de firewall. Reflejar solo los paquetes necesarios reduce cualquier impacto potencial en el rendimiento.

Con la replicación de puertos locales, el tráfico desde varios puertos se replica en la interfaz de salida del analizador. Si la interfaz de salida de un analizador alcanza su capacidad, se descartan los paquetes. Por lo tanto, al configurar un analizador, debe tener en cuenta si el tráfico que se refleja supera la capacidad de la interfaz de salida del analizador.

Nota:

En los enrutadores ACX5448, en el nivel de jerarquía [edit forwarding-options analyzer an input egress], la entrada del analizador solo debe configurarse en interfaces lógicas .0 para las interfaces de entrada y salida. Si configura interfaces lógicas distintas de .0, se mostrará un error durante la confirmación. A continuación, se muestra un ejemplo de error de confirmación que se muestra cuando la entrada del analizador está configurada Interfaz lógica .100:

Nota: "Todos los demás conmutadores" o "Todos los conmutadores" en la descripción se aplican a todas las plataformas de conmutadores que admiten la duplicación de puertos. Para obtener más información sobre la compatibilidad de la plataforma, consulte Explorador de características.
Tabla 4: Directrices de configuración

Directriz

Descripción

Comentario

Número de VLAN que puede utilizar como entrada a un analizador

  • 16 dispositivos de entrada u 8 de entrada y 8 de salida: dispositivos ACX7024

    1: Conmutadores EX2200

  • 256: conmutadores EX3200, EX4200, EX4500, EX4550 y EX6200

  • No aplica: conmutadores EX8200

 

Número de analizadores que puede habilitar simultáneamente (se aplica tanto a conmutadores independientes como a chasis virtual)

  • 1: conmutadores EX2200, EX3200, EX4200, EX3300 y EX6200

  • 7 basados en puertos o 1 global: conmutadores EX4500 y EX4550

  • 7 en total, uno basado en una VLAN, filtro de firewall o LAG, y los 6 restantes basados en filtros de firewall: conmutadores EX8200

    Nota:

    Un analizador configurado con un filtro de firewall no admite la duplicación de paquetes que están saliendo de puertos.

  • Puede configurar un número de analizadores superior al especificado en el conmutador, pero solo puede habilitar el número especificado para una sesión. Úselo disable ethernet-switching-options analyzer name para deshabilitar un analizador.

  • Consulte la siguiente entrada de fila de esta tabla para ver la excepción al número de analizadores basados en filtros de firewall permitidos en los conmutadores EX4500 y EX4550.

  • En un chasis virtual EX4550, solo puede configurar un analizador si los puertos de las definiciones de entrada y salida se encuentran en distintos conmutadores en un chasis virtual. Para configurar varios analizadores, se debe configurar una sesión completa de analizador en el mismo conmutador de un chasis virtual.

Número de analizadores basados en filtros de firewall que puede configurar en conmutadores EX4500 y EX4550

  • 1: conmutadores EX4500 y EX4550

Si configura varios analizadores, no puede asociar ninguno de ellos a un filtro de firewall.

Tipos de puertos en los que no se puede duplicar el tráfico

  • Puertos de chasis virtual (VCP)

  • Puertos Ethernet de administración (me0 o vme0)

  • Interfaces VLAN enrutadas (RVI)

  • Interfaces de capa 3 etiquetadas por VLAN

 

Si la duplicación de puertos está configurada para reflejar paquetes que salen de puertos 10 Gigabit Ethernet en conmutadores EX8200, los paquetes se descartan tanto en el tráfico de red como en el reflejado cuando los paquetes reflejados superan el 60 por ciento del tráfico del puerto 10 Gigabit Ethernet.

  • Conmutadores EX8200

 

Direcciones de tráfico para las que puede especificar una relación

  • Solo entrada: conmutadores EX8200

  • Entrada y salida: todos los demás conmutadores

 

Familias de protocolos que puede incluir en un analizador remoto basado en filtros de firewall

  • Cualquiera excepto inet y inet6—Conmutadores EX8200

  • Cualquiera: todos los demás conmutadores

Puede usar inet y inet6 en conmutadores EX8200 en un analizador local.

Direcciones de tráfico que puede configurar para la duplicación en puertos en configuraciones basadas en filtros de firewall

  • Solo entrada: todos los conmutadores

 

Los paquetes duplicados en interfaces etiquetadas pueden contener un ID de VLAN o Ethertype incorrectos.

  • ID de VLAN y Ethertype: conmutadores EX2200

  • Solo ID de VLAN: conmutadores EX3200 y EX4200

  • Solo Ethertype: conmutadores EX4500 y EX4550

  • No aplica: conmutadores EX8200

 

Los paquetes duplicados que salen de una interfaz no reflejan la clase de servicio (CoS) reescrita, DSCP ni los bits 802.1p.

  • Todos los conmutadores

 

El analizador anexa un encabezado 802.1Q (dot1q) incorrecto a los paquetes reflejados en el tráfico enrutado o no refleja ningún paquete en el tráfico enrutado cuando una VLAN de salida que pertenece a una interfaz de VLAN enrutada (RVI) está configurada como entrada para ese analizador.

  • Conmutadores EX8200

  • No se aplica: todos los demás conmutadores

Como solución alternativa, configure un analizador que utilice cada puerto (interfaz miembro) de la VLAN como entrada de salida.

Los paquetes con errores de capa física no se envían al analizador local o remoto.

  • Todos los conmutadores

Los paquetes con estos errores se filtran y, por lo tanto, no se envían al analizador.

La configuración de la duplicación de puertos en una interfaz de capa 3 con el resultado configurado en una VLAN no está disponible en los conmutadores EX8200.

  • Conmutadores EX8200

  • No se aplica: todos los demás conmutadores

 

La duplicación de puertos no admite tráfico de velocidad de línea.

  • Todos los conmutadores

La duplicación de puertos para el tráfico de velocidad de línea se realiza de la manera más eficiente posible.

En un chasis virtual EX8200, para reflejar el tráfico a través del chasis virtual, el puerto de salida debe ser un LAG.

  • Chasis virtual EX8200

  • No se aplica: todos los demás conmutadores

En un chasis virtual EX8200:

  • Puede configurar LAG como puerto de supervisión solo para analizadores nativos.

  • No puede configurar LAG como puerto de supervisión para analizadores basados en filtros de firewall.

  • Si la configuración de un analizador contiene LAG como puerto de supervisión, no puede configurar VLAN en la definición de entrada de un analizador.

En conmutadores EX8200 independientes, puede configurar LAG en la definición de salida.

  • Conmutadores independientes EX8200

  • No se aplica: todos los demás conmutadores

En conmutadores independientes EX8200:

  • Puede configurar un LAG como puerto de supervisión en analizadores nativos y basados en firewall.

  • Si una configuración contiene LAG como puerto de monitoreo, no puede configurar VLAN en la definición de entrada de un analizador.

Imitación de puerto en firewalls de la serie SRX

La duplicación de puertos copia los paquetes que entran o salen de un puerto y envía las copias a una interfaz local para su supervisión. La duplicación de puertos se usa para enviar tráfico a las aplicaciones que analizan el tráfico con fines como supervisar el cumplimiento, aplicar políticas, detectar intrusiones, supervisar y predecir patrones de tráfico, correlacionar eventos, etc. </para><para>La duplicación de puertos se utiliza para enviar una copia de todos los paquetes o solo de los paquetes muestreados que se ven en un puerto a una conexión de supervisión de red. Puede reflejar los paquetes en el puerto de entrada (duplicación del puerto de entrada) o en el puerto de salida (duplicación del puerto de salida).

La imitación de puerto solo se admite en los firewalls de la serie SRX con las siguientes tarjetas de E/S:

  • SRX1K-SYSIO-GE

  • SRX1K-SYSIO-XGE

  • SRX3K-SFB-12GE

  • SRX3K-2XGE-XFP

  • E/S SRX5K-FPC-IOC Flex

En los firewalls de la serie SRX, todos los paquetes que pasan por el mirrored puerto se copian y se envían al puerto especificado mirror-to . Estos puertos deben estar en el mismo chipset de Broadcom en las tarjetas de E/S.

En los firewalls de la serie SRX, la duplicación de puertos solo funciona en interfaces físicas.

Descripción de la duplicación de puerto de capa 2

En las plataformas de enrutamiento y los conmutadores que contienen un ASIC del procesador de Internet II, puede enviar una copia de cualquier paquete entrante desde la plataforma o conmutador de enrutamiento a una dirección de host externa o a un analizador de paquetes para su análisis. Esto se conoce como duplicación de puertos.

En la versión 9.3 y posteriores de Junos OS, las plataformas de enrutamiento universal 5G de la serie MX de Juniper Networks en un entorno de capa 2 admiten la duplicación de puertos para el tráfico de puente de capa 2 y el tráfico de servicio de LAN privada virtual (VPLS).

En la versión 9.4 y posteriores de Junos OS, los enrutadores de la serie MX en un entorno de capa 2 admiten la duplicación de puertos para el tráfico VPN de capa 2 a través de una conexión cruzada de circuito (CCC) que conecta de forma transparente interfaces lógicas del mismo tipo.

En la versión 12.3R2 de Junos OS, los conmutadores de la serie EX de Juniper Networks admiten la duplicación de puertos para el tráfico de puente de capa 2.

La duplicación de puertos de capa le permite especificar la manera en que se monitorean los paquetes entrantes y salientes en puertos especificados y la manera en que las copias de los paquetes seleccionados se reenvían a otro destino, donde se pueden analizar los paquetes.

Los enrutadores de la serie MX y los conmutadores de la serie EX admiten la duplicación de puertos de capa 2 mediante la realización de funciones de monitoreo de flujo mediante una arquitectura de clase de servicio (CoS) que en concepto es similar, pero en particular diferente de, otras plataformas de enrutamiento y conmutadores.

Al igual que el enrutador de borde multiservicio M120 y el enrutador de borde multiservicio M320, los enrutadores de la serie MX y los conmutadores de la serie EX admiten la duplicación de paquetes IPv4, IPv6 y VPLS simultáneamente.

En un entorno de capa 3, los enrutadores de la serie MX y los conmutadores de la serie EX admiten la duplicación del tráfico IPv4 (family inet) e IPv6 (family inet6). Para obtener más información acerca de la duplicación de puertos de capa 3, consulte la Guía del usuario de políticas de enrutamiento, filtros de firewall y agentes de policía de tráfico.

Propiedades de duplicación de puerto de capa 2

La duplicación de puertos especifica los siguientes tipos de propiedades:

Selección de paquetes

Las propiedades de selección de paquetes de la duplicación de puertos de capa 2 especifican cómo se seleccionarán los paquetes muestreados para la duplicación:

  • Número de paquetes de cada muestra.

  • Número de paquetes que se van a duplicar de cada muestra.

  • La longitud a la que se van a truncar los paquetes duplicados.

Familia de direcciones de paquete

El tipo de familia de direcciones de paquete especifica el tipo de tráfico que se va a reflejar. En un entorno de capa 2, los enrutadores de la serie MX y los conmutadores de la serie EX admiten la duplicación de puertos para las siguientes familias de direcciones de paquete:

  • Tipo ethernet-switchingde familia: para reflejar el tráfico VPLS cuando la interfaz física está configurada con el tipo ethernet-bridgede encapsulación.

  • Tipo cccde familia: para reflejar el tráfico VPN de capa 2.

  • Tipo vplsde familia: para reflejar el tráfico VPLS.

Nota:

En aplicaciones típicas, los paquetes duplicados se envían directamente a un analizador, no a otro enrutador o conmutador. Si debe enviar paquetes duplicados a través de una red, debe usar túneles. Para implementaciones de VPN de capa 2, puede utilizar el tipo l2vpn de instancia de enrutamiento VPN de capa 2 para túnel los paquetes a un destino remoto.

Para obtener información acerca de cómo configurar una instancia de enrutamiento para VPN de capa 2, consulte la biblioteca de VPN de Junos OS para dispositivos de enrutamiento. Para obtener una configuración detallada de ejemplo de VPN de capa 2, consulte Junos OS. Para obtener más información acerca de las interfaces de túnel, consulte la Biblioteca de interfaces de red de Junos OS para dispositivos de enrutamiento.

Reflejar propiedades de destino

Para una familia de direcciones de paquete dada, las propiedades de destino de duplicación de una instancia de duplicación de puerto de capa 2 especifican cómo se deben enviar los paquetes seleccionados en una interfaz física determinada:

  • La interfaz física a la que se envían los paquetes seleccionados.

  • Si se debe deshabilitar la comprobación de filtros para la interfaz de destino reflejada. De forma predeterminada, la comprobación de filtros está habilitada en todas las interfaces.

    Nota:

    Si aplica un filtro a una interfaz que también es un destino de duplicación de puerto de capa 2, se producirá un error de confirmación a menos que haya deshabilitado la comprobación de filtros para esa interfaz de destino de reflejo.

Opción de duplicación única

Si la duplicación de puertos está habilitada en las interfaces de entrada y salida, puede impedir que el enrutador de la serie MX y un conmutador de la serie EX envíen paquetes duplicados al mismo destino (lo que complicaría el análisis del tráfico reflejado).

Nota:

La opción de duplicación de puerto una vez es una configuración global. La opción es independiente de las propiedades de selección de paquetes y de las propiedades de destino de duplicación específicas del tipo de familia de paquetes.

Aplicación de tipos de duplicación de puerto de capa 2

Puede aplicar diferentes conjuntos de propiedades de duplicación de puertos de capa 2 a los paquetes VPLS en distintos puntos de entrada o salida de una ruta de la serie MX o de una serie EX.

En la tabla 5 se describen los tres tipos de imitación de puerto de capa 2 que puede configurar en enrutadores de la serie MX y conmutadores de la serie EX: instancia global, instancias con nombre y filtros de firewall.

Tabla 5: Aplicación de tipos de imitación de puerto de capa 2

Tipo de definición de imitación de puerto de capa 2 

Punto de aplicación

Alcance de la duplicación

Descripción

Detalles de configuración

Instancia global de duplicación de puerto de capa 2   

Todos los puertos del chasis del enrutador (o conmutador) de la serie MX.

Paquetes VPLS recibidos en todos los puertos del chasis del enrutador (o conmutador) de la serie MX.

Si está configurado, las propiedades de duplicación de puerto global se aplican implícitamente a todos los paquetes VPLS recibidos en todos los puertos del chasis del enrutador (o conmutador).

Consulte Configuración de la instancia global de duplicación de puerto de capa 2

Instancia designada de duplicación de puerto de capa 2  

Puertos agrupados a nivel de FPC

Consulte Enlazar la duplicación de puertos de capa 2 a puertos agrupados a nivel de FPC.

Paquetes VPLS recibidos en puertos asociados con un CPC o FPC específico y sus motores de reenvío de paquetes.

Anula cualquier propiedad de duplicación de puertos configurada por la instancia global de duplicación de puertos.

Consulte Definición de una instancia con nombre de duplicación de puerto de capa 2.

La cantidad de destinos de replicación de puertos admitidos para un enrutador de la serie MX y para un conmutador de la serie EX se limita a la cantidad de motores de reenvío de paquetes contenidos en las DPC o FPC instaladas en el chasis del enrutador o del conmutador.

Puertos agrupados a nivel de PIC

Consulte Enlazar la duplicación de puertos de capa 2 a puertos agrupados a nivel de PIC.

Paquetes VPLS recibidos en puertos asociados con un motor de reenvío de paquetes específico.

Anula cualquier propiedad de duplicación de puertos configurada en el nivel de FPC o en la instancia de duplicación de puerto global.

Filtro de firewall de imitación de puerto de capa 2 

Interfaz lógica (incluida una interfaz Ethernet agregada)

Consulte Aplicación de la duplicación de puertos de capa 2 a una interfaz lógica.

Paquetes VPLS recibidos o enviados en una interfaz lógica.

En la configuración del filtro de firewall , incluya action y action-modifier los términos que se aplicarán a los paquetes seleccionados para la duplicación:

  • Se recomienda la acceptacción.

  • El port-mirror modificador hace referencia implícitamente a las propiedades de duplicación de puertos que actualmente están enlazadas a las interfaces físicas subyacentes.

  • El port-mirror-instance pm-instance-name modificador hace referencia explícitamente a una instancia con nombre de duplicación de puertos.

  • (Opcional) Solo para paquetes de entrada de interfaz de túnel, para reflejar los paquetes en destinos adicionales, incluya el next-hop-group next-hop-group-name modificador. Este modificador hace referencia a un grupo de salto siguiente que especifica las direcciones de salto siguiente (para enviar copias adicionales de paquetes a un analizador).

Consulte Definición de un filtro de firewall de imitación de puerto de capa 2.

Nota:

Los filtros de firewall de imitación de puerto de capa 2 no son compatibles con los sistemas lógicos.

Para reflejar paquetes de entrada de interfaz de túnel a varios destinos, consulte también Definir un grupo de salto siguiente para la duplicación de puertos de capa 2.

Tabla de inundación o tabla de reenvío de VLAN

Consulte Aplicación de la duplicación de puertos de capa 2 al tráfico reenviado o inundado a un dominio de puente.

Tráfico de capa 2 reenviado o inundado a una VLAN

Instancia de enrutamiento VPLS, tabla de reenvío o tabla de inundación

Consulte Aplicación de la duplicación de puertos de capa 2 al tráfico reenviado o inundado a una instancia de enrutamiento VPLS.

Tráfico de capa 2 reenviado o inundado a una instancia de enrutamiento VPLS

Restricciones en la duplicación de puertos de capa 2

Se aplican las siguientes restricciones a la duplicación de puerto de capa 2:

  • Solo se pueden reflejar los datos de tránsito de capa 2 (paquetes que contienen fragmentos de datos que transitan por la plataforma de enrutamiento o el conmutador a medida que se reenvían de un origen a un destino). Los datos locales de capa 2 (paquetes que contienen fragmentos de datos destinados o enviados por el motor de enrutamiento, como paquetes de control de capa 2) no se reflejan.

  • Si aplica un filtro de duplicación de puerto a la salida de una interfaz lógica, solo se reflejan los paquetes de unidifusión. Para reflejar paquetes de difusión, paquetes de multidifusión, paquetes de unidifusión con una dirección MAC desconocida o paquetes con una entrada MAC en la tabla de enrutamiento MAC de destino (DMAC), aplique un filtro a la entrada de la tabla de inundación de una VLAN o una instancia de enrutamiento del servicio LAN privado virtual (VPLS).

  • El dispositivo de destino espejo debe estar en una VLAN dedicada y no debe participar en ninguna actividad de puente; El dispositivo de destino espejo no debe tener un puente con el destino final del tráfico y el dispositivo de destino espejo no debe enviar los paquetes reflejados a la dirección de origen.

  • Para la instancia de duplicación de puerto global o una instancia de duplicación de puerto designada, solo puede configurar una interfaz de salida de duplicación por instancia de duplicación de puerto y familia de direcciones de paquete. Si incluye más de una interface instrucción debajo de la family (ethernet-switching | ccc | vpls) output instrucción, se anula la instrucción anterior interface .

  • El filtrado de firewall de imitación de puerto de capa 2 no es compatible con sistemas lógicos.

    En una definición de filtro de firewall de duplicación de puerto de capa 2, el action-modifier filtro (port-mirror o port-mirror-instance pm-instance-name) se basa en las propiedades de duplicación de puerto definidas en la instancia global o en instancias con nombre de duplicación de puerto de capa 2, que se configuran en la [edit forwarding-options port-mirroring] jerarquía. Por lo tanto, el filtro no puede admitir la term duplicación de puertos de capa 2 para sistemas lógicos.

  • En el caso de un filtro de firewall de creación de reflejo de puerto de capa 2 en el que se hace referencia implícitamente a las propiedades de creación de reflejo de puerto de capa 2 mediante la inclusión de la port-mirror instrucción, si varias instancias con nombre de creación de reflejo de puerto de capa 2 están enlazadas a la interfaz física subyacente, solo se utiliza el primer enlace de la estrofa (o el único enlace) en la interfaz lógica. Esto se hace para la compatibilidad con versiones anteriores.

  • Los filtros de firewall de duplicación de puerto de capa 2 no admiten el uso de subgrupos de salto siguiente para equilibrar la carga del tráfico reflejado.