Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Configuración de la duplicación de puertos para destinos remotos

Espejado de puerto de capa 2 a destino remoto mediante el uso de destino como VLAN

Configurar la creación de reflejo de puertos en un conmutador EX9200 para enviar copias del tráfico a un destino de salida, como una interfaz, una instancia de enrutamiento o una VLAN; Y para el tráfico de entrada, puede configurar un término de filtro de firewall con varias condiciones y acciones de coincidencia.

Cuando se configura la VLAN como destino de salida en una configuración de duplicación de puertos, el tráfico de cada sesión de duplicación de puertos se transfiere a través de una VLAN especificada por el usuario que está dedicada para esa sesión de creación de reflejo en todos los conmutadores participantes. El tráfico reflejado se copia en esa VLAN (también denominada VLAN espejo) y se reenvía a interfaces, que son miembros de la VLAN reflejada. Las interfaces de destino, que son miembros de la VLAN reflejada, pueden abarcar varios conmutadores de la red, siempre que se utilice la misma VLAN de espejado remoto para una sesión de espejado en todos los conmutadores.

Puede usar la port-mirror acción o port-mirror-instance en la configuración del filtro de firewall cuando refleje el tráfico a destinos remotos configurando una VLAN como destino de salida de duplicación de puertos.

Espejado de puertos de capa 2 de configuración a una VLAN remota

Los conmutadores EX9200 permiten configurar la creación de reflejo para enviar copias de paquetes a una interfaz local para supervisión local o a una VLAN para supervisión remota. Puede utilizar la creación de reflejo para copiar los siguientes paquetes:

  • Paquetes que entran o salen de un puerto

  • Paquetes que entran o salen de una VLAN

Mejores prácticas:

Refleje solo los paquetes necesarios para reducir el impacto potencial en el rendimiento. Le recomendamos que:

  • Deshabilite la creación de reflejo de puertos que haya configurado cuando no los esté utilizando.

  • Especifique interfaces individuales como entrada en lugar de especificar todas las interfaces como entrada en una configuración de creación de reflejo de puerto.

  • Limite la cantidad de tráfico reflejado de la siguiente manera:

    • Uso de muestreo estadístico.

    • Establecer ratios para seleccionar muestras estadísticas.

    • Uso de filtros de firewall.

Configuración de la duplicación de puertos en una VLAN remota

Para filtrar los paquetes que se reflejarán en una instancia de creación de reflejo de puertos, cree la instancia y, a continuación, utilícela como acción en el filtro de firewall. Puede usar filtros de firewall en configuraciones de creación de reflejo local y remota.

Si se usa la misma instancia de duplicación de puerto en varios filtros o términos, los paquetes se copian en el puerto de salida de duplicación de puerto o en la VLAN de duplicación de puerto solo una vez.

Para filtrar el tráfico reflejado, cree una instancia de creación de reflejo de puertos en el nivel de [edit forwarding-options] jerarquía y, a continuación, cree un filtro de firewall. El filtro puede usar cualquiera de las condiciones de coincidencia disponibles y debe tenerlo port-mirror-instance instance-name como acción. Esta acción en la configuración del filtro del firewall proporciona la entrada a la instancia de duplicación de puertos.

Para configurar una instancia de creación de reflejo de puerto con filtros de firewall:

  1. Configure el nombre de la instancia de duplicación de puertos y establezca el destino de salida en una VLAN:

    Por ejemplo, configure una instancia employee-monitor de duplicación de puertos y establezca el destino de salida en un ID 999de VLAN:

  2. Cree un filtro de firewall utilizando cualquiera de las condiciones de coincidencia disponibles y asigne el nombre de instancia de duplicación de puertos como una acción en la configuración del filtro de firewall.

    Por ejemplo, cree un filtro de firewall llamado example-filter con dos términos no-analyzer y to-analyzer, y asigne el to-analyzer término a la employee-monitor instancia de duplicación de puertos:

    1. Cree el primer término para definir el tráfico que no debe pasar a través de la instancia employee-monitorde creación de reflejo de puertos:
    2. Cree el segundo término para definir el tráfico que debe pasar a través de la instancia employee-monitorde duplicación de puertos:
  3. Aplique el filtro de firewall a una interfaz o VLAN que proporcione entrada a la instancia de creación de reflejo de puertos.

    Para aplicar un filtro de firewall a una interfaz:

    Para aplicar un filtro de firewall a una VLAN:

    Por ejemplo, para aplicar el filtro de example-filter firewall a la interfaz ge-0/0/1:

    Por ejemplo, para aplicar el example-filter filtro a la source-vlan VLAN:

Ejemplo: Configuración de la duplicación de puertos de capa 2 para VLAN remota

Los conmutadores EX9200 permiten configurar la creación de reflejo para enviar copias de paquetes a una interfaz local para supervisión local o a una VLAN para supervisión remota. Puede utilizar la creación de reflejo para copiar estos paquetes:

  • Paquetes que entran o salen de un puerto

  • Paquetes que entran o existen en una VLAN

Puede analizar el tráfico reflejado mediante una aplicación de analizador de protocolos que se ejecute en una estación de supervisión remota si envía tráfico reflejado a una VLAN de analizador.

En este tema se incluyen dos ejemplos relacionados en los que se describe cómo reflejar el tráfico que entra en los puertos del conmutador a la remote-analyzer VLAN para que pueda realizar análisis desde una estación de supervisión remota. El primer ejemplo muestra cómo reflejar todo el tráfico que entra en los puertos conectados a las computadoras de los empleados. El segundo ejemplo muestra el mismo escenario, pero incluye un filtro para reflejar sólo el tráfico de empleados que va a la Web.

Mejores prácticas:

Refleje solo los paquetes necesarios para reducir el impacto potencial en el rendimiento. Le recomendamos que:

  • Deshabilite las sesiones de creación de reflejo configuradas cuando no las esté utilizando.

  • Especifique interfaces individuales como entrada para los analizadores en lugar de especificar todas las interfaces como entrada.

  • Limite la cantidad de tráfico reflejado mediante filtros de firewall.

En este ejemplo se describe cómo configurar la creación de reflejo remota:

Requisitos

Antes de configurar la creación remota de reflejos, asegúrese de que:

  • Tienes una comprensión de los conceptos de reflejo.

  • Las interfaces que utilizará la duplicación de puertos como interfaces de salida se han configurado en el conmutador.

Descripción general y topología

En este tema se incluyen dos ejemplos relacionados en los que se describe cómo configurar la creación de reflejo en la VLAN para que el remote-analyzer análisis se pueda realizar desde una estación de supervisión remota. En el primer ejemplo se muestra cómo configurar un conmutador para reflejar todo el tráfico de los equipos de los empleados. El segundo ejemplo muestra el mismo escenario, pero la configuración incluye un filtro para reflejar sólo el tráfico de empleados que va a la Web.

Figura 1 muestra la topología de red para estos dos escenarios de ejemplo.

Topología

Figura 1: Ejemplo de topología de red de espejado remotoEjemplo de topología de red de espejado remoto

En este ejemplo:

  1. La interfaz ge-0/0/0 es una interfaz de capa 2 y la interfaz ge-0/0/1 es una interfaz de capa 2 (ambas interfaces en el conmutador de origen) que sirven como conexiones para los equipos de los empleados.

  2. La interfaz ge-0/0/10 es una interfaz de capa 2 que conecta el conmutador de origen al conmutador de destino.

  3. La interfaz ge-0/0/5 es una interfaz de capa 2 que conecta el conmutador de destino a la estación de monitoreo remoto.

  4. La VLAN remote-analyzer está configurada en todos los conmutadores de la topología para transportar el tráfico reflejado.

Duplicación del tráfico de empleados a la web para análisis remoto

Para configurar la creación de reflejo de puertos para el análisis de tráfico remoto del tráfico de empleados a web, realice estas tareas:

Procedimiento

Configuración rápida de CLI

Para configurar rápidamente la duplicación de puertos para reflejar el tráfico de empleados a la Web externa, copie los siguientes comandos y péguelos en la ventana terminal del conmutador:

  • Copie y pegue los siguientes comandos en la ventana terminal del conmutador de origen:

  • Copie y pegue los siguientes comandos en la ventana terminal del conmutador de destino:

Procedimiento paso a paso

Para configurar la duplicación de puertos de todo el tráfico de los dos puertos conectados a las computadoras de los empleados a la remote-analyzer VLAN para su uso desde una estación de monitoreo remota:

  1. En el conmutador de origen:

    1. Configure la employee-web-monitor instancia de creación de reflejo de puertos:

    2. Configure el ID de VLAN para la remote-analyzer VLAN:

    3. Configure la interfaz para asociarla con la remote-analyzer VLAN:

    4. Configure el filtro de firewall llamado watch-employee:

      En esta configuración, el término define que se employee-to-corp puede aceptar que el tráfico desde la dirección 192.0.2.16/28 de destino y la dirección 192.0.2.16/28 de origen pase a través del conmutador, y el término define que el employee-to-web tráfico desde el puerto 80 debe enviarse a la instancia employee-web-monitorde creación de reflejo de puerto.

    5. Aplique el filtro de firewall a las interfaces de empleados:

  2. En el conmutador de destino:

    • Configure el ID de VLAN para la remote-analyzer VLAN:

    • Configure la interfaz en el conmutador de destino para el modo de acceso y asóciela a la remote-analyzer VLAN:

    • Configure la interfaz conectada al conmutador de destino para el modo de acceso y asóciela a la remote-analyzer VLAN:

Resultados

Compruebe los resultados de la configuración en el conmutador de origen:

Compruebe los resultados de la configuración en el conmutador de destino:

Verificación

Para confirmar que la configuración funcione correctamente, realice las siguientes tareas:

Comprobación de que la instancia de creación de reflejo de puertos se haya creado correctamente

Propósito

Verifique que la instancia employee-web-monitor de puerto-espejo se haya creado en el conmutador con la VLAN de salida adecuada.

Acción

Puede comprobar que el puerto-espejo está configurado como se esperaba mediante el show forwarding-options port-mirror comando. Para ver los analizadores creados anteriormente que están deshabilitados, vaya a la interfaz de J-Web.

Para verificar que el espejo de puerto está configurado como se esperaba mientras supervisa el tráfico de empleados en el conmutador de origen, ejecute el show forwarding-options port-miror comando en el conmutador de origen. Se muestra el siguiente resultado para este ejemplo de configuración:

Significado

Esta salida muestra que la employee-web-monitor instancia tiene una relación de 1 (duplicar cada paquete, que es el valor predeterminado), el tamaño máximo del paquete original que se reflejó (0 indica todo el paquete), el estado de la configuración está activo (lo que indica el estado correcto y que el analizador está programado, está reflejando el tráfico que ingresa a ge-0/0/0 y ge-0/0/1, y envía el tráfico reflejado a la VLAN llamada remote-analyzer).