Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Opciones de configuración del conmutador

En esta página, se describen los campos de configuración de la plantilla del conmutador de Mist y sirve como referencia para el procedimiento de Configuración de conmutadores mediante plantillas.

Puede configurar las opciones del conmutador a nivel de la organización o del sitio.

  • Para configurar opciones para toda la organización, seleccione Plantillas de conmutador de > de organización en el menú izquierdo del portal de Mist Juniper. A continuación, cree la plantilla y aplíquela a uno o varios sitios o grupos de sitios.

  • Para configurar las opciones del conmutador a nivel de sitio, seleccione Configuración del conmutador de sitio > en el menú izquierdo del portal de Mist Juniper. Luego, seleccione el sitio que desea configurar e ingrese la configuración del conmutador.

    Si se asignó una plantilla de conmutador de nivel de organización al sitio, la configuración del sitio aparecerá en modo de solo lectura. Puede conservar la configuración de la plantilla o realizar ajustes. En cada sección de la página, puede seleccionar Anular plantilla de configuración y, luego, escribir los cambios. Estos cambios se aplicarán solo a este sitio, no a la plantilla.

    En el siguiente ejemplo, se muestra cómo anular una plantilla y establecer una contraseña raíz específica del sitio.

    Override Configuration Template Example
Nota:
  • Los campos que admiten la configuración a través de la variable de sitio tienen una etiqueta VAR junto a ellos y un texto de ayuda que muestra el formato de la variable de sitio debajo de ellos. Para un campo configurado mediante variables de sitio, el valor resuelto se muestra debajo de ese campo. Para configurar variables de sitio, siga los pasos proporcionados en Configurar variables de sitio.

  • Le recomendamos que siga las prácticas recomendadas de configuración de conmutadores al configurar los conmutadores.

Tanto a nivel de organización como de sitio, la configuración del conmutador se agrupa en secciones como se describe a continuación.

Configuración de todos los conmutadores

Configure these options in the All Switches section of the Organization > Switch Templates page and the Site > Switch Configuration page.

Table 1: All Switches Configuration Options
Field/Section Description
AUTHENTICATION SERVERS

Choose an authentication server for validating usernames and passwords, certificates, or other authentication factors provided by users.

  • Mist Auth—Configure Juniper Mist Access Assurance, a cloud-based authentication service, on your switch. For this option to work, you must use a port with dot1x or MAB authentication. For information, see the Juniper Mist Access Assurance Guide.

  • RADIUS—Select this option to configure a RADIUS authentication server and an accounting server, for enabling dot1x port authentication at the switch level. For the dot1x port authentication to work, you also need to create a port profile that uses dot1x authentication, and you must assign that profile to a port on the switch.

    The default port numbers are:

    • port 1812 for the authentication server

    • port 1813 for the accounting server

After selecting an authentication server, configure additional details for the selected server as required. You can configure information that include:

  • Timeout—Duration in seconds after which the authentication request times out.

  • Retries—Number of retries allowed.

  • Enhanced Timers—By default, EX Series switches have a range of 30-60 seconds for various communication timers between the switch and the client device. Enabling this option enhances these timers between 2 and 10 seconds. You can further modify them by changing the authentication server Timeout and Retries.

  • Load Balance(Applicable only to RADIUS)—By default EX Series switches use the first RADIUS server. This option randomizes the configuration of the order of servers on a per-switch basis. This ensures load balancing across multiple RADIUS servers.

  • Interim Interval—Specify the frequency (in seconds) at which the authentication server is updated with information about an active user session.

  • Source Address(Applicable only to Mist Auth)—Select a source network. This network should be part of a Layer 3 or IRB interface created with a static IP address.

  • Dynamic Request Port—Specify a change of Authorization (CoA) port.

Note:

If you want to set up RADIUS authentication for Switch Management access (for the switch CLI login), you need to include the following CLI commands in the Additional CLI Commands section in the template:

set system authentication-order radius
set system radius-server radius-server-IP port 1812
set system radius-server radius-server-IP secret secret-code
set system radius-server radius-server-IP source-address radius-Source-IP
set system login user remote class class

For RADIUS or TACACS+ local authentication to a Switch, it is necessary to create a remote user account or a different login class. To use different login classes for different RADIUS-authenticated users on a switch running Junos OS, create multiple user templates in the Junos configuration by using the following CLI commands in the Additional CLI Commands section:

set system login user RO class read-only
set system login user OP class operator
set system login user SU class super-user
set system login user remote full-name "default remote access user template"
set system login user remote class read-only
TACACS+ Enable TACACS+ for centralized user authentication on network devices.

To use TACACS+ authentication on the device, you must configure information about one or more TACACS+ servers on the network. You can also configure TACACS+ accounting on the device to collect statistical data about the users logging in to or out of a LAN and send the data to a TACACS+ accounting server.

In addition, you can specify a user role for TACACS+ authenticated users within switch configuration. The following user roles are available: None, Admin, Read, Helpdesk. When the TACACs+ authenticated users do not have a user account configured locally on a switch running Junos OS, these users are assigned a user account named 'remote' by default.

The port range supported for TACACS+ and accounting servers is 1 to 65535.

Note:

For TACACS+ to authenticate into the Switch, a similar login user as defined in the RADIUS section above needs to be created.

NTP Specify the IP address or hostname of the Network Time Protocol (NTP) server. NTP is used to synchronize the clocks of the switch and other hardware devices on the Internet.
DNS SETTINGS

Configure the domain name server (DNS) settings. You can configure up to three DNS IP addresses and suffixes in comma separated format.

SNMP

Configure Simple Network Management Protocol (SNMP) on the switch to support network management and monitoring. You can configure the SNMPv2 or SNMPv3. Here are the SNMP options that you can configure:

  • Options under SNMPv2 (V2)

    • General—Specify the system's name, location, administrative contact information, and a brief description of the managed system. When using SNMPv2, you have the option to specify the source address for SNMP trap packets sent by the device. If you don't specify a source address, the address of the outgoing interface is used by default.

    • Client—Define a list of SNMP clients. You can add multiple client lists. This configuration includes a name for the client list and IP addresses of the clients (in comma separated format). Each client list can have multiple clients. A client is a prefix with /32 mask.

    • Trap Group—Create a named group of hosts to receive the specified trap notifications. At least one trap group must be configured for SNMP traps to be sent. The configuration includes the following fields:

      • Group Name—Specify a name for the trap group.

      • Categories—Choose from the following list of categories. You can select multiple values.

        • authentication

        • chassis

        • configuration

        • link

        • remote-operations

        • routing

        • services

        • startup

        • vrrp-events

      • Targets—Specify the target IP addresses. You can specify multiple targets.

      • Version—Specify the version number of SNMP traps.

    • Community—Define an SNMP community. An SNMP community is used to authorize SNMP clients by their source IP address. It also determines the accessibility and permissions (read-only or read-write) for specific MIB objects defined in a view. You can include a client list, authorization information, and a view in the community configuration.

    • View(Applicable to both SNMPv2 and SNMPv3)—Define a MIB view to identify a group of MIB objects. Each object in the view shares a common object identifier (OID) prefix. MIB views allow an agent to have more control over access to specific branches and objects within its MIB tree. A view is made up of a name and a collection of SNMP OIDs, which can be explicitly included or excluded.

  • Options under SNMPv3 (V3)

    • General—Specify the system's name, location, administrative contact information, and a brief description of the managed system. When using SNMPv2, configure an engine ID, which serves as a unique identifier for SNMPv3 entities. You have an option to use the device MAC address as the engine ID. Using MAC address ensures the engine ID’s uniqueness and stability without much manual intervention.

    • USM—Configure the user-based security model (USM) settings. This configuration includes a username, authentication type, and an encryption type. You can configure a local engine or a remote engine for USM. If you select a remote engine, specify an engine identifier in hexadecimal format. This ID is used to compute the security digest for authenticating and encrypting packets sent to a user on the remote host. If you specify the Local Engine option, the engine ID specified on the General tab is considered. If no engine ID is specified, local mist is configured as the default value.

    • VACM—Define a view-based access control model (VACM). A VACM lets you set access privileges for a group. You can control access by filtering the MIB objects available for read, write, and notify operations using a predefined view (you must define the required views first from the Views tab). Each view can be associated with a specific security model (v1, v2c, or usm) and security level (authenticated, privacy, or none). You can also apply security settings (you have the option to use already defined USM settings here) to the access group from the Security to Group settings.

    • Notify— Select SNMPv3 management targets for notifications, and specify the notification type. To configure this, assign a name to the notification, choose the targets or tags that should receive the notifications, and indicate whether it should be a trap (unconfirmed) or an inform (confirmed) notification.

    • Target—Configure the message processing and security parameters for sending notifications to a particular management target. You can also specify the target IP address here.

    • View(Applicable to both SNMPv2 and SNMPv3)—Define a MIB view to identify a group of MIB objects. Each object in the view shares a common object identifier (OID) prefix. MIB views allow an agent to have more control over access to specific branches and objects within its MIB tree. A view is made up of a name and a collection of SNMP OIDs, which can be explicitly included or excluded.

For more information, see Configure SNMP on Switches.

STATIC ROUTE

Configure static routes. The switch uses static routes when:

  • It doesn't have a route with a better (lower) preference value.

  • It can't determine the route to a destination.

  • It needs to forward packets that can't be routed.

Mist supports IPv4 and IPv6 addresses for static routes. The IPv6 support is available for destination and next hop addresses.

Types of static routes supported:

  • Subnet—If you select this option, specify the IP addresses for the destination network and the next hop.

  • Network—If you select this option, specify a VLAN (containing a VLAN ID and a subnet) and the next hop IP address.

  • Metric—The metric value for the static route. This value helps determine the best route among multiple routes to a destination. Range: 0 to 4294967295.

  • Preference—The preference value is used to select routes to destinations in external autonomous systems (ASs) or routing domains. Routes within an AS are selected by the IGP and are based on that protocol’s metric or cost value. Range: 0 to 4294967295.

  • Discard—If you select this check box, packets addressed to this destination are dropped. Discard takes precedence over other parameters.

After specifying the details, click the check mark (✓) on the upper right of the Add Static Route window to add the configuration to the template.

CLI CONFIGURATION

To configure any additional settings that are not available in the template's GUI, you can use set CLI commands.

For instance, you can set up a custom login message to display a warning to users, advising them not to make any CLI changes directly on the switch. Here's an example of how you can do it:

set system login message \n\n Warning! This switch is managed by Mist. Do not make any CLI changes.

To delete a CLI command that was already added, use the delete command, as shown in the following example:

delete system login message \n\n Warning! This switch is managed by Mist. Do not make any CLI changes.
Note:

Ensure that you enter the complete CLI command for the configuration to be successful. If configurations entered using CLI commands contain errors, a warning appears on the switch details page (Switches > Switch Name).

For more information, refer to Add or Delete a CLI Configuration.

OSPF From this tile, you can:
  • Define an Open Shortest Path First (OSPF) area. OSPF is a link-state routing protocol used to determine the best path for forwarding IP packets within an IP network. OSPF divides a network into areas to improve scalability and control the flow of routing information.

  • Enable or disable OSPF configuration on the switch (at the switch level).

For more information on how to configure OSPF through Mist, refer to OSPF Configuration for Switches.

VRRP

Applicable only to EX and QFX Series switches.

From this tile you can add a VRRP group by assigning a group number, authentication type, and network(s). For more information, see Add a VRRP Group to a Configuration (EX and QFX Series Switches).

DHCP SNOOPING

Juniper EX series and QFX series switches provide excellent port security, including DHCP snooping, Address Resolution Protocol (ARP) inspection, and IP Source Guard. You can enable these options for all or selected VLANs on the switch from the Mist portal. DHCP snooping must be enabled for DHCP issues to be included in the Wired Successful Connect SLE.

DHCP Snooping monitors DHCP messages from untrusted devices connected to the switch. When enabled, DHCP snooping extracts the IP address and lease information from the DHCP packets and stores it in a snooping database. Port security on the EX switches uses this information to verify DHCP requests and block DHCPOFFERs received on untrusted ports (DHCP DISCOVER and DHCP REQUEST are not affected).

  • IP Source Guard works only with single-supplicant 802.1X user authentication mode. It uses the DHCP database to validate source IP addresses and MAC addresses that are received on an untrusted port, and drops those packets that do not have matching entries in the database.
  • ARP Inspection examines the source MAC address in ARP packets received on untrusted ports. It validates the address against the DHCP snooping database, and if the MAC address cannot be found, the packet is dropped. You can use the CLI to check ARP statistics, such as number of invalid ARP packets that it receives on each interface and the sender’s IP and MAC addresses, by typing the following commands in the CLI shell: show dhcp-security arp inspection statistics, and show log messages | match DAI

By default, the DHCP protocol considers all trunk ports as trusted and all access ports as untrusted. We recommend that you only connect a DHCP server to the switch using a trunk port, or, if you must use an access port, be sure to explicitly configure that port as trusted in the port profile or DHCP will not work.

Note that if you connect a device configured with a static IP address to an untrusted port on the switch, the MAC-IP binding may not exist in the DHCP snooping database; the packets will be dropped. You can use this command show dhcp-security binding in a CLI shell to troubleshoot DHCP issues and see what bindings are listed in the DHCP snooping database for the switch.

For more information, see DHCP Snooping and Port Security Considerations.
SYSLOG

Configure SYSLOG settings to set up how system log messages are handled. You can configure settings to send the system log messages to files, remote destinations, user terminals, or to the system console.

For help with the configuration options, see Configure the System Log.

PORT MIRRORING

Configure port mirroring.

Port mirroring is the ability of a router to send a copy of a packet to an external host address or a packet analyzer for analysis.

Mist supports both local and remote port mirroring. In local port mirroring, the source ports and the destination ports (monitor port) are located on the same network switch. In remote port mirroring, the source ports and destination ports are not on the same switch. In this case, the source port forwards the packet copy to the remote destination port through the connection achieved by the ports between the two switches.

In the port mirroring configuration, you can specify the following:

  • Input: The source (an interface or network) of the traffic to be monitored. Along with the input, you can specify whether you want Mist to monitor the ingress traffic or the egress traffic for an interface. If you want both ingress and egress traffic to be monitored, add two input entries for the same interface - one with the ingress flag and the other with the egress flag.

  • Output: The destination to which you want to mirror the traffic. You can specify a interface, network, or an IP address (in the case of a remote destination). You cannot specify the same interface or network in both the input and output fields.

Routing Policy

Configure routing policies for the entire organization (Organization > Switch Templates) or for a site (Site > Switch Configuration). Configuration involves defining terms, which consist of match conditions and actions to apply to matching routes.

A routing policy framework is composed of default rules for each routing protocol. These rules determine which routes the protocol places in the routing table and advertises from the routing table.

Routing policies are tied to protocols such as BGP or OSPF. A routing policy will only be pushed to the switch configuration if it is tied to the BGP Routing Protocol. The routing policies that are already defined inside the BGP tab of a switch will appear on the Routing Policy tab.

To configure a routing policy:

  1. Click Add Routing Policy on the Routing Policy tile.

  2. Provide a name to the policy, and then click Add Terms.

  3. Provide a name to the term and specify other match details such as:

    • Prefix

    • AS Path

    • Protocol

    • Community—A route attribute used by BGP to administratively group routes with similar properties.

    • Then—Then action (Accept or Reject) to be applied on the matching routes.

    • Add Action—Additional actions such as prepend AS path, set community, and set local preference.

  4. Click the check mark (✓) on the right of the Add Term title to save the term. You can add multiple terms.

  5. Click Add to save the routing policy.

Gestión

Configure these options in the Management section of the Organization > Switch Templates page and the Site > Switch Configuration page.

Management Section of the Configuration Page
Table 2: Management Configuration Options
Option Notes

Configuration Revert Timer

This feature helps restore connectivity between a switch and the Mist cloud if a configuration change causes the switch to lose connection. It automatically reverts the changes made by a user and reconnects to the cloud within a specified time duration. By default, this time duration is set to 10 minutes for EX Series switches. You can specify a different time duration.

Range: 3 to 30 minutes.

In case of a configuration revert event, you can check the switch events page to get specific insight into why the switch configuration was reverted.

Root Password

A plain-text password for the root-level user (whose username is root).

Protection of Routing Engine

Applicable only to EX and QFX Series switches.

Enable this feature to ensure that the Routing Engine accepts traffic only from trusted systems. This configuration creates a stateless firewall filter that discards all traffic destined for the Routing Engine, except packets from specified trusted sources. Protecting the Routing Engine involves filtering incoming traffic on the router’s lo0 interface. Enabling Protection of Routing Engine on Juniper Switches is suggested as the best practice.

When Protection of Routing Engine is enabled, Mist by default ensures that the following services (if configured) are allowed to communicate with the switch: BGP, BFD, NTP, DNS, SNMP, TACACS, and RADIUS.

If you need additional services that need access to the switch, you can use the Trusted Networks or Services section. If you want to set up access to the switch via ssh, select the ssh option under Trusted Services. If you need to allow switch to respond to pings, select the icmp option under Trusted Services.

If you have other segments that you would like to reach the switch from, you can add them under Trusted Networks or Trusted IP/Port/Protocol.

For more information, refer to Example: Configuring a Stateless Firewall Filter to Accept Traffic from Trusted Sources and Example: Configuring a Stateless Firewall Filter to Protect Against TCP and ICMP Floods.

Local Users

Create a local user account on the switch for device management purposes. To create a user account, click Add User and then define a username, login class (Operator, Read-only, Super User, or Unauthorized), and a password.

Idle Timeout

The maximum number of minutes that a remote shell session can be idle. When this limit is reached, users are logged out. (Valid Range: 1-60).

Login Banner

Enter text that you want users to see when they log in to the switch. Example: “Warning! This switch is managed by Juniper Mist. Do not make any CLI changes.” You can enter up to 2048 characters.

DHCP Option 81 (For Dynamic DNS)

Enable switches with DHCP option 81 support. When this option is enabled on a switch, the clients connected to that switch can send their fully qualified domain name (FQDN) to the DHCP server while requesting an IP address. This allows the DHCP server to update DNS records accordingly.

You can enable the DHCP option 81 at the site level (Site > Switch Configuration) and device level (Switches > Switch Name) as well.

Switch Timezone

Enable the Use Site Timezone option to configure the switch to automatically align its time zone with the associated site’s configured time zone.

When this option is enabled and saved, the effective time zone is displayed on both the site and switch detail pages and is pushed to the device. If Use Site Timezone is disabled, the switch defaults to UTC. Note that the switch time zone configured via the additional CLI commands takes precedence over the time zone configured using the Use Site Timezone option. This configuration is available at the organization or site level and at the switch level.

Use Port Description From Port Profile

Enable this option to push port descriptions defined in port profiles directly to your switches.

Note: If a port-level description is also configured for an individual port, it takes precedence over the port profile description.

Elementos compartidos

Elementos compartidos: redes

En esta sección, puede agregar o actualizar VLAN, que se pueden utilizar en sus perfiles de puerto.

Para cada VLAN, escriba un nombre, un ID de VLAN y una subred. Puede especificar una dirección IPv4 o IPv6 para la subred. Consulte la información en pantalla para obtener más consejos.

En este icono, tiene la opción de ocultar las redes que no se utilizan en un perfil de puerto definido por el usuario o en subinterfaces L3. Esta función le ayuda a identificar rápidamente las redes que están en uso y las que no lo están.

Elementos compartidos: perfiles de puerto

Para obtener información general sobre los perfiles, consulte Perfiles de puertos estáticos y dinámicos.

Nota:

Si está trabajando a nivel de sitio, es posible que vea asteriscos (*) junto a los nombres de perfil de puerto. Estos perfiles de puerto se crearon en la plantilla del conmutador. Si hace clic en ellos, verá la configuración en modo de solo lectura. Para realizar cambios específicos del sitio (que afecten solo a este sitio y no a la propia plantilla del conmutador), seleccione Anular perfil definido por plantilla y, a continuación, edite la configuración.

Haga clic en Agregar perfil para configurar un perfil de puerto y consulte la siguiente tabla para obtener descripciones de campos.

Tabla 3: Opciones de configuración del perfil de puerto
Opción Notas
Nombre, puerto habilitado y descripción

Configuración básica para identificar y habilitar el puerto.

Modo
  • Troncal: las interfaces troncalizadas suelen conectarse a otros conmutadores, AP y enrutadores en la LAN. En este modo, la interfaz puede estar en varias VLAN y puede multiplexar el tráfico entre diferentes VLAN. Especifique la red de puertos, la red VoIP (si corresponde) y las redes troncales.

  • Acceso: modo predeterminado. Las interfaces de acceso suelen conectarse a dispositivos de red, como PC, impresoras, teléfonos IP y cámaras IP. En este modo, la interfaz puede estar solo en una sola VLAN.

Red de puertos (VLAN nativa/no etiquetada) Especifique la red de puertos o VLAN nativa.
Red VoIP Especifique la red VoIP (si corresponde).
Redes troncales Especifique una red troncal si eligió el modo Troncalización. Puede seleccionar todas las redes o redes específicas.
Utilice la autenticación dot1x

Seleccione esta opción para habilitar la autenticación IEEE 802.1X para el control de acceso a la red basado en puertos. La autenticación 802.1X se admite en interfaces que son miembros de VLAN privadas (PVLAN).

Las siguientes opciones están disponibles si habilita la autenticación dot1x en un puerto:

  • Permitir varios suplicantes: seleccione esta opción para permitir que varios dispositivos finales se conecten al puerto. Cada dispositivo se autentica de forma individual.

  • VLAN dinámica: especifique las VLAN dinámicas que devolverá el atributo del servidor de RADIUS "túnel-private-group-ID" o "Egress-VLAN-Name". Esta configuración permite que un puerto realice la asignación dinámica de VLAN.

  • Autenticación MAC: seleccione esta opción para activar la autenticación MAC para el puerto. Cuando se selecciona esta opción, también puede especificar un protocolo de autenticación. Si especifica un protocolo, los suplicantes deben usarlo para proporcionar credenciales de autenticación.

  • Usar red de invitados: seleccione esta opción para utilizar una red de invitados para la autenticación. A continuación, seleccione una red para invitados en la lista desplegable.

  • Omitir autenticación cuando el servidor está inactivo: si selecciona esta opción, los clientes pueden unirse a la red sin autenticación si el servidor está inactivo.

  • Intervalo de reautenticación: en un perfil de puerto de conmutación que utilice autenticación dot1x, puede configurar un temporizador que controle la frecuencia con la que un cliente se vuelve a autenticar con el servidor RADIUS. El valor recomendado es de 6 a 12 horas (21600 a 43200 segundos). El valor predeterminado es 65000 segundos.

  • Red de rechazo del servidor: seleccione esta opción para conectar a los usuarios a una VLAN especificada (como la red de invitados) en caso de que el servidor de autenticación rechace el intento de autenticación del usuario. Puede configurar esta opción en el nivel del conmutador, en el nivel de la plantilla del sitio o en el nivel de la plantilla de la organización.

  • Red de servidores fallidos: seleccione esta opción para conectar a los usuarios a una VLAN especificada (como la red de invitados) en caso de que no se pueda acceder al servidor de autenticación o no responda. Puede configurar esta opción en el nivel del conmutador, en el nivel de la plantilla del sitio o en el nivel de la plantilla de la organización.

También debe hacer lo siguiente para que funcione la autenticación dot1x:

  • Configure un servidor RADIUS para la autenticación dot1x desde el mosaico Servidores de autenticación en la sección Configuración de todos los conmutadores de la plantilla.

  • Asigne un perfil de puerto dot1x a un puerto de conmutación para que la configuración de RADIUS se inserte en el conmutador. Puede hacerlo desde la pestaña Configuración de puerto en la sección Seleccionar configuración de conmutadores de la plantilla.

    Pase el mouse sobre el puerto para ver el campo VLAN asignado por RADIUS. El servidor RADIUS asigna una nueva VLAN a los puertos con dot1x habilitado cuando la autenticación 802.1x se realiza correctamente. Esta vista es especialmente útil cuando se comprueba si una VLAN determinada en un puerto cambió después de la autenticación dot1x.

    Figura 1: VLAN asignada al radio en un puerto Radius Assigned VLAN on a Dot1x Port dot1x

Velocidad

Mantenga la configuración predeterminada, Automático, o seleccione una velocidad

Dúplex

Mantenga la configuración predeterminada, Automático, o seleccione Medio o Completo.

Límite de MAC Configure la cantidad máxima de direcciones MAC que una interfaz puede aprender dinámicamente. Cuando la interfaz supera el límite de MAC configurado, elimina las tramas. Un límite de MAC también da como resultado una entrada de registro. El valor configurado permanece activo hasta que se reemplaza o borra, y persiste hasta el reinicio del dispositivo.

El valor predeterminado: 0

Rango admitido: de 0 a 16383

PoE

Los puertos que admiten alimentación por Ethernet (PoE) pueden incluir las siguientes opciones:

  • Habilitado/deshabilitado: utilice esta opción para activar o desactivar el PoE en un puerto determinado. Recomendamos deshabilitar el PoE para los puertos que están conectados a otros puertos del conmutador y habilitarlo para los puertos que están conectados a puntos de acceso con un requisito de energía.

  • PD heredado: a partir de las versiones 24.2R2, 24.4R1 y 23.4R2-S4 de Junos, el comportamiento predeterminado de la detección automática de PoE cambió para los conmutadores que ejecutan Junos OS. Ahora, los dispositivos alimentados heredados están deshabilitados de forma predeterminada a menos que habilite esta opción. PD heredados significa el estándar anterior a 802.3AF y los modelos de conmutador EX4400-24MP, EX4400-48MP, EX4400-48MXP, EX4400-48XP, EX4400-24P y EX4400-48P.

  • Prioridad alta: habilite esta opción para mantener la alimentación de la interfaz hasta que se hayan apagado todas las interfaces de prioridad baja.

Al pasar el ratón por encima de un icono de interfaz en la página Conmutadores, aparece la siguiente información de estado de PoE:

  • Operación de PoE: muestra si el dispositivo conectado está recibiendo energía del puerto PoE.

  • PoE Admin : muestra si PoE está habilitado administrativamente en el perfil de puerto asociado.

  • Potencia asignada: muestra la potencia asignada en vatios (W).

  • Prioridad de PoE: muestra si la prioridad de PoE está establecida en alta.

  • Estado de PoE: pase el cursor sobre el indicador de PoE para mostrar el estándar de PoE compatible (como 802.3bt).

  • Alimentación reservada: pase el cursor sobre el indicador de PoE para mostrar la energía restante en el presupuesto de alimentación de PoE.

Por STP de VLAN

Configure un conmutador con el protocolo de árbol de expansión de VLAN (VSTP) o el árbol de expansión por VLAN. VSTP ayuda a prevenir bucles en redes de capa 2 por VLAN. Un árbol de expansión por VLAN permite el equilibrio de carga de grano fino. Mist recomienda habilitar esta función para los dispositivos de otros proveedores (por ejemplo, Cisco) que operan el árbol de expansión por VLAN de forma predeterminada.

Esta configuración también está disponible a nivel de sitio y conmutador.

Borde STP

Configure el puerto como un puerto perimetral del protocolo de árbol de expansión (STP) si desea habilitar la protección de la unidad de datos del protocolo de puente (BPDU) en un puerto. STP Edge está habilitado en los puertos a los que están conectados los clientes que no participan en STP. Esta configuración garantiza que el puerto se trate como un puerto de borde y proteja contra la recepción de BPDU. Si conecta un dispositivo que no es de borde a un puerto configurado con STP Edge, el puerto se deshabilita. Además, la página Información del conmutador genera un evento Puerto BPDU bloqueado. El panel frontal de los detalles del conmutador también mostrará un error de BPDU para este puerto.

Para borrar el puerto del error de BPDU, seleccione el puerto en el panel frontal y, a continuación, haga clic en Borrar errores de BPDU.

No debe habilitar STP Edge en el puerto de vínculo ascendente.

También puede configurar STP Edge en el nivel del conmutador, desde la sección Perfil de puerto en la página de detalles del conmutador.

STP punto a punto

Esta configuración cambia el modo de interfaz a punto a punto. Los vínculos punto a punto son vínculos dedicados entre dos nodos de red, o conmutadores, que conectan un puerto con otro.

STP sin puerto raíz

Esta configuración impide que la interfaz se convierta en un puerto raíz.

Bloquee las BPDU de STP

Normalmente se habilita en puertos de borde o de acceso donde no se esperan BPDU. Cuando esta opción está habilitada, el puerto se apaga inmediatamente si se recibe una BPDU, lo que ayuda a prevenir posibles bucles o configuraciones incorrectas.

Si STP Edge está habilitado, Bloquear BPDU STP se deshabilita automáticamente. Sin embargo, la comprobación de vivacidad de BPDU aún se puede configurar. Si Bloquear BPDU de STP está habilitado, tanto el borde de STP como la comprobación de vivacidad de BPDU se deshabilitan automáticamente.

Comprobación de vivacidad de STP BPDU Normalmente se habilita en puertos de enlace ascendente o troncal donde se esperan BPDU. Esta función monitorea la recepción de BPDU y bloquea el puerto, y activa una alarma si no se reciben BPDU dentro de los 20 segundos, lo que ayuda a detectar fallas o configuraciones incorrectas rápidamente.
QoS

Habilite la calidad de servicio (QoS) para que el puerto priorice el tráfico sensible a la latencia, como la voz, sobre otro tráfico en un puerto.

Nota:

Para obtener resultados óptimos, es importante habilitar la calidad de servicio (QoS) tanto para el tráfico descendente (entrante) como para el ascendente (saliente). Esto garantiza que la red pueda priorizar y administrar eficazmente el tráfico en ambas direcciones, lo que conduce a un mejor rendimiento y una mejor calidad general del servicio.

Tiene la opción de anular la configuración del QoS en la página de configuración del WLAN (WLAN del sitio > > WLAN nombre). Para anular la configuración de QoS, seleccione la casilla de verificación Anular QoS y elija una clase de acceso inalámbrico. El tráfico descendente (AP > cliente) se marca con el valor de clase de acceso de anulación especificado. La configuración de anulación no admite tráfico ascendente (cliente > AP).

Consulte también: Configuración de QoS.

Control de tormentas

Habilite el control de tormentas para monitorear los niveles de tráfico y descartar automáticamente paquetes de difusión, multidifusión y unidifusión desconocida cuando el tráfico exceda un nivel de tráfico (especificado en porcentaje). Este nivel de tráfico especificado se conoce como nivel de control de tormentas. Esta característica evita activamente la proliferación de paquetes y mantiene el rendimiento de la LAN.

Cuando activa Control de tormentas, también puede optar por excluir de la supervisión los paquetes de difusión, multidifusión y unidifusión desconocidos.

También puede configurar un conmutador para que apague automáticamente un puerto cuando el tráfico supere el umbral de control de tormentas definido por el usuario seleccionando la casilla de verificación Apagar puerto en Acción en el umbral.

Para obtener más información, consulte Descripción del control de tormentas.

Aprendizaje de MAC persistente (pegajoso)

Habilite MAC persistente (adhesiva) para conservar las direcciones MAC de estaciones de trabajo y servidores de confianza aprendidas por la interfaz, incluso después de reiniciar un dispositivo. Puede configurar MAC adhesiva para clientes cableados estáticos. Sticky MAC no está diseñado para usarse en interfaces de AP de Juniper Mist, ni es compatible con puertos de troncalización o aquellos configurados con autenticación 802.1X.

Usado junto con los límites de MAC (explicados anteriormente), Sticky MAC protege contra ataques de denegación de servicio (DS) de capa 2, ataques de desbordamiento en la tabla de conmutación Ethernet y ataques de inanición de DHCP, a la vez que permite que la interfaz aprenda dinámicamente direcciones MAC. En el portal de Mist, la página Información informa de estos eventos como MAC Limit Exceeded .

Puede configurar tanto la MAC fija como los límites de MAC como parte del perfil de puerto del conmutador. El procedimiento general se muestra en este video:

Port profiles provide a convenient way to manually or automatically provision EX switch interfaces. Going into the EX4300, we'll first create VLANs. We'll make a camera network with VLAN ID 30 and an IoT network with VLAN ID 29.

You can create as many networks as needed. You can create the profiles, for example, a camera, and map it to the camera network that we just created. Customize the settings as desired, such as PoE and STP.

We'll repeat this process to create profiles for a corporate device enabling 802.1x authentication, an IoT device configured with PoE, and an access point configured as a trunk port. It's very simple to modify profiles to meet your specific requirements. Then we go into the port configuration section to associate the configurations with port profiles.

Here we map ports 1 through 5 to be with an AP profile, ports 6 through 10 with a corporate device profile, ports 11 through 15 with IoT profiles, and ports 16 to 20 with the camera profile. This is how to create port profiles. We can also create port aggregation uplinks to be associated with the appropriate profiles.

When you save all of your changes, this pushes the configuration to the particular switch. This covers how EX switches are manually provisioned with port profiles from the Juniper MIST Cloud.

Debe habilitar explícitamente la opción Aprendizaje de MAC persistente (fijo), ubicada en la parte inferior del bloque de configuración Perfil de puerto, para incluir MAC fijo como parte del perfil de puerto que asocie con la interfaz. Para los límites de MAC, el valor predeterminado es 0 (ilimitado, es decir, deshabilitado), pero puede habilitarlo estableciendo un valor de hasta 16383 direcciones MAC únicas permitidas.

Para ver en el portal de Mist qué valor se ha establecido para el límite de MAC o el recuento de MAC, seleccione un conmutador en la página Conmutadores y pase el mouse sobre un puerto de conmutador. Puede ver qué perfil (puerto) se aplica a la interfaz y, por extensión, conocer su estado de MAC fijo.

Figura 2: Detalles del puerto que muestran MAC Port Details Showing Sticky MAC pegajosa

El límite de MAC configurado y la cantidad de MAC aprendidas aparecerán después de unos minutos, a medida que avance el aprendizaje dinámico en la interfaz. En el panel de control de Mist, solo se muestra el recuento máximo de direcciones MAC. Sin embargo, puede ver todas las direcciones MAC que una interfaz determinada ha aprendido abriendo un shell remoto en el conmutador y ejecutando los siguientes comandos de la CLI de Junos:

show ethernet-switching table persistent-learning
show ethernet-switching table persistent-learning interface

El recuento de MAC es un valor persistente que permanece hasta que se borra la dirección MAC (o hasta que se deshabilita en el perfil de puerto y luego se inserta esa configuración en el conmutador).

Para borrar las direcciones MAC de una interfaz determinada desde el panel de control de Mist, debe iniciar sesión como administrador de red o superusuario. Luego, simplemente seleccione el puerto que desee en el panel frontal del conmutador (como se muestra en la Figura 1) y haga clic en el botón Borrar MAC [dinámico/persistente] que aparece.

En la página Información del conmutador, el evento aparece como un MAC Limit Reset evento.

Para obtener más información sobre el panel frontal, consulte Detalles del conmutador.

En el mosaico Perfil de puerto, tiene la opción de ocultar los perfiles de puerto que no se utilizan en ninguna configuración de puerto estática o dinámica definida por los usuarios. Esta función le ayuda a identificar rápidamente los perfiles de puerto que están en uso y los que no lo están.

Elementos compartidos: configuración de puertos dinámicos

El perfilado dinámico de puertos utiliza un conjunto de propiedades del dispositivo cliente conectado para asociar automáticamente ajustes de puerto y red preconfigurados a la interfaz.

La configuración del perfil de puerto dinámico implica los dos pasos siguientes a un nivel alto:
  • Configure reglas de perfil de puerto dinámico (descritas aquí).

  • Especifique los puertos que desea que funcionen como puertos dinámicos. Para ello, seleccione la casilla de verificación Habilitar configuración dinámica en la pestaña Configuración de puerto, en la sección Seleccionar conmutadores de la plantilla del conmutador o en la sección Configuración de puerto de la página de detalles del conmutador. Para obtener más información, consulte la fila Habilitar configuración dinámica en la pestaña Seleccionar configuración de conmutadores—Configuración de puerto.

Puede configurar reglas de perfil de puerto dinámico mediante los siguientes parámetros:

  • Nombre del sistema LLDP

  • Descripción de LLDP

  • ID de chasis LLDP

  • Nombre de usuario de Radius

  • ID de filtro de radio

  • MAC (dirección MAC de Ethernet)

En este ejemplo, el perfil de puerto especificado en el campo Aplicar perfil de configuración se asignará a un puerto de conmutador habilitado con configuración dinámica cuando esté conectado a cualquier dispositivo con un nombre de sistema LLDP que coincida con los parámetros configurados.

Shared Elements—Dynamic Port Configuration
Nota:
  • Si utiliza varios valores en el campo Si el texto comienza por en una regla CPC, sepárelos con comas y asegúrese de que todos tengan la misma longitud. Si la longitud de algún valor difiere, debe crear una regla independiente para él.

  • Prefiera la coincidencia basada en LLDP sobre la coincidencia basada en MAC cuando el dispositivo admite LLDP.

  • No use la coincidencia basada en MAC en puertos habilitados con autenticación 802.1X.

  • Evite usar Filter-ID atributos. Cuando 802.1X está habilitado en los puertos, la asignación de VLAN debe manejarse a través de RADIUS sin depender de Filter-ID.

Para obtener más información, consulte Configurar asignación dinámica de perfiles de puerto.

Elementos compartidos - VRF

Con VRF, puede dividir un conmutador de la serie EX en varias instancias de enrutamiento virtual, aislando efectivamente el tráfico dentro de la red. Puede definir un nombre para el VRF, especificar las redes asociadas con él e incluir las rutas adicionales necesarias. Puede especificar direcciones IPv4 o IPv6 para la ruta adicional.

Nota:
  • No puede asignar la red predeterminada (ID de VLAN = 1) a VRF.

  • Mist recomienda usar VRF en segmentos de red donde se requiere aislamiento de tráfico y espacios de direcciones IP superpuestos.

Seleccionar configuración de conmutadores

In the Select Switches Configuration section, you can create rules to apply configuration settings based on the name, role, or model of the switch.

Click an existing rule to edit it, or click Add Rule to create a new one. Then complete each tabbed page. As you enter settings, click the checkmark at the top right to save your changes. You can also create a switch rule entry by cloning an existing rule. To do that, you just need to click the clone button and name the new rule.

The various tabs are described in separate sections below.

Seleccione Configuración de conmutadores—pestaña Información

Opción Notas

Nombre

Escriba un nombre para identificar esta regla.

Se aplica al nombre del conmutador

Active esta opción si desea que esta regla se aplique a todos los conmutadores que coincidan con el nombre especificado. A continuación, introduzca el texto y el número de caracteres de desplazamiento. Por ejemplo, si introduce abc con un desplazamiento de 0, la regla se aplica a los conmutadores cuyos nombres empiecen por abc. Si el desplazamiento es 5, la regla omite los primeros 5 caracteres del nombre del conmutador.

Se aplica al rol de conmutador

Active esta opción si desea que esta regla se aplique a todos los conmutadores que tengan la misma función. Introduzca el rol con letras minúsculas, números, guiones bajos (_) o guiones (-).

Se aplica al modelo de conmutador

Active esta opción si desea que esta regla se aplique a todos los conmutadores que tengan el mismo modelo. A continuación, seleccione el modelo.

Seleccione Configuración de conmutadores—pestaña Configuración de puerto

Opción Notas
Lista de configuración

Haga clic en Agregar configuración de puerto o seleccione una configuración de puerto para editarla.

ID de puerto

Ingrese los puertos que desea configurar.

Perfil de configuración Seleccione el perfil de configuración que desea aplicar a los puertos especificados.
Nota:

Si desea configurar puertos de conmutador con tunelización Q-in-Q, elija Q-in-Q en esta lista desplegable. Para obtener más información, consulte Configurar la tunelización Q-in-Q en un puerto de conmutador.

Red de puertos (S-VLAN)

Especifique una VLAN de servicio (S-VLAN) si el puerto usa tunelización Q-in-Q. S-VLAN es una etiqueta VLAN externa y adicional que se utiliza para extender las conexiones Ethernet de capa 2 entre los sitios de los clientes. Esto es especialmente útil cuando los clientes tienen ID de VLAN superpuestos.

Velocidad

Nota:

Aplicable solo si seleccionó Q-in-Q como perfil de configuración.

Mantenga la configuración predeterminada, Automático, o seleccione una velocidad.

Dúplex

Nota:

Aplicable solo si seleccionó Q-in-Q como perfil de configuración.

Mantenga la configuración predeterminada, Automático, o seleccione Medio o Completo.

PoE

Nota:

Aplicable solo si seleccionó Q-in-Q como perfil de configuración.

Habilite el puerto para que admita alimentación por Ethernet (PoE).

UMT

Nota:

Aplicable solo si seleccionó Q-in-Q como perfil de configuración.

Especifique la unidad máxima de transmisión (UMT) del medio para el puerto. Predeterminado: 1514. Alcance: 256 - 9216.

La unidad máxima de transmisión de medios (UMT) de una interfaz es la unidad de datos más grande que se puede reenviar a través de esa interfaz sin fragmentación.

Control de tormentas

Nota:

Aplicable solo si seleccionó Q-in-Q como perfil de configuración.

Habilite el control de tormentas para monitorear los niveles de tráfico y descartar automáticamente paquetes de difusión, multidifusión y unidifusión desconocida cuando el tráfico exceda un nivel de tráfico (especificado en porcentaje). Este nivel de tráfico especificado se conoce como nivel de control de tormentas. Esta característica evita activamente la proliferación de paquetes y mantiene el rendimiento de la LAN.

Cuando activa Control de tormentas, también puede optar por excluir de la supervisión los paquetes de difusión, multidifusión y unidifusión desconocidos.

También puede configurar un conmutador para que apague automáticamente un puerto cuando el tráfico supere el umbral de control de tormentas definido por el usuario seleccionando la casilla de verificación Apagar puerto en Acción en el umbral.

Para obtener más información, consulte Descripción del control de tormentas.

Descripción Proporcione una descripción del puerto.

Habilitar configuración dinámica

(Este ajuste no se aplica si seleccionó Q-in-Q como perfil de configuración.)

Nota:

Asegúrese de haber creado una VLAN restringida y un perfil de red que se puedan asignar a dispositivos desconocidos que estén conectados a un puerto de conmutación habilitado con la configuración de puerto dinámico, pero que no coincidan con las reglas de asignación de puertos dinámicos.

Habilite el puerto de conmutación para que funcione como un puerto dinámico. Cuando un dispositivo se conecta a un puerto dinámico, recibe un perfil de puerto automáticamente basado en los atributos definidos en las reglas de asignación de perfiles de puerto dinámico. Estas reglas se describen en la fila Configuración de puerto dinámico en Elementos compartidos: configuración de puerto dinámico.

Si el dispositivo no coincide con los atributos, se le asigna una VLAN especificada, idealmente una VLAN restringida (perfil de puerto).

En el siguiente ejemplo, el puerto se habilita con asignación dinámica de puertos y se asigna con una VLAN restringida. En este caso, si el dispositivo conectado no coincide con los atributos de perfil dinámico, se colocará en una VLAN restringida, como una VLAN no enrutable o una VLAN invitada. Las interfaces habilitadas con agregación de puertos no admiten la configuración de puertos dinámicos.

La configuración de puerto dinámico en un conmutador está diseñada para establecer conexión con dispositivos de IoT, puntos de acceso y puntos de conexión de puertos de usuario.

Para obtener más información, consulte Configurar asignación dinámica de perfiles de puerto.

Alertas de puerto arriba/abajo

Cuando habilita esta función, Juniper Mist monitorea las transiciones entre los estados ascendente y descendente en estos puertos. Si habilita esta característica, habilite también Puerto crítico del conmutador arriba/abajo en la página Monitorear alertas > > Configuración de alertas.

Agregación de puertos

Nota:

No aplica si seleccionó Q-in-Q como perfil de configuración.

Cuando se habilita esta característica, las interfaces Ethernet especificadas se agrupan para formar una interfaz de capa de vínculo única. Esta interfaz también se conoce como grupo de agregación de vínculos (LAG) o paquete.

La cantidad de interfaces que puede agrupar en un LAG y la cantidad total de LAG que admite un conmutador varían según el modelo de conmutador. Puede usar LAG con o sin LACP habilitado. Si el dispositivo en el otro extremo no es compatible con LACP, puede deshabilitar LACP aquí.

También puede especificar lo siguiente:

  • El estado de fuerza LACP para el conmutador. Esta configuración establece el estado de la interfaz como activo cuando el par tiene una capacidad limitada de LACP.

  • Intervalo de transmisión de paquetes LACP. Si configura la opción Lentitud periódica de LACP en una interfaz de AE, los paquetes de LACP se transmiten cada 30 segundos. De forma predeterminada, el intervalo se establece en rápido en el que los paquetes se transmiten cada segundo.

  • Un índice de AE. Asegúrese de que el índice de AE no se superponga en diferentes puertos entre el dispositivo, el sitio o la plantilla, y la configuración de la estructura del campus.

Para obtener más información sobre cómo configurar el grupo de agregación de vínculos (LAG) con Wired Assurance, vea el siguiente video:

Permitir que el operador de puerto de conmutación modifique el perfil de puerto

Cuando se habilita esta característica, los usuarios con el rol de administrador de operador de puerto de conmutación pueden ver y administrar esta configuración.

Seleccione Configuración de conmutadores—pestaña Configuración de IP

Opción Notas

Lista de redes (VLAN)

Seleccione una red para el tráfico de administración en banda. O haga clic en Agregar red y complete los campos Nueva red como se describe en las filas restantes de esta tabla.

Nombre

Ingrese un nombre para identificar esta red.

VLAN ID

Ingrese el ID de VLAN del 1 al 4094 o ingrese una variable de sitio para ingresar un ID dinámicamente.

Subred

Introduzca la subred o la variable de sitio.

Seleccione Configuración de conmutadores—pestaña Configuración de IP (OOB)

Opción Notas
VRF de administración dedicada

Habilite o deshabilite VRF de administración dedicada (fuera de banda).

Para todos los dispositivos independientes o chasis virtual que ejecuten la versión 21.4 o posterior de Junos, esta función limita la interfaz de administración a instancias de enrutamiento y reenvío virtual (VRF) no predeterminadas. El tráfico de administración ya no tiene que compartir una tabla de enrutamiento con otro tráfico de control o tráfico de protocolo.

Seleccionar configuración de conmutadores: prioridad de puente STP

Configure la prioridad del puente a nivel de plantilla de conmutador (organización). Esta configuración se puede anular tanto a nivel de sitio como de dispositivo, lo que proporciona flexibilidad adicional.

Nota:

La prioridad del puente configurada mediante comandos adicionales de la CLI tiene prioridad sobre el valor seleccionado en la interfaz de usuario.

Seleccione Configuración de conmutadores—pestaña Duplicación de puerto

Esta pestaña muestra la lista de configuraciones de imitación de puerto ya agregadas. Haga clic en una entrada para editarla. O haga clic en Agregar espejo de puerto para habilitar la duplicación de puertos. Esta función le permite aplicar dinámicamente la duplicación de puertos en conmutadores en función de parámetros como el rol del conmutador, el nombre del conmutador y el modelo de conmutador, según se especifica en las reglas. Esta función se usa normalmente para el monitoreo y la resolución de problemas. Cuando se habilita la duplicación de puertos, el conmutador envía una copia del paquete de red desde los puertos reflejados al puerto de monitor.

Mist admite la duplicación de puertos locales y remotos. En la replicación de puertos locales, los puertos de origen y los puertos de destino (puerto de monitorización) se encuentran en el mismo conmutador de red. En la duplicación de puertos remotos, los puertos de origen y de destino no se encuentran en el mismo conmutador. En este caso, el puerto de origen reenvía la copia del paquete al puerto de destino remoto a través de la conexión lograda por los puertos entre los dos conmutadores.

Las opciones de configuración incluyen lo siguiente:

  • Entrada: el origen (una interfaz o red) del tráfico que se va a monitorear. Junto con la entrada, puede especificar si desea que Mist supervise el tráfico de entrada o el tráfico de salida de una interfaz. Si desea supervisar tanto el tráfico de entrada como el de salida, agregue dos entradas de entrada para la misma interfaz, una con el indicador de entrada y la otra con el indicador de salida.

  • Salida: el destino al que desea reflejar el tráfico. Puede especificar una interfaz, una red o una dirección IP (en caso de un destino remoto). No puede especificar la misma interfaz o red en los campos de entrada y salida.

Las reglas de Configuración de seleccionar conmutadores tienen prioridad sobre la configuración global de duplicación de puertos. Además, si la duplicación de puerto global está configurada, se muestra como la regla predeterminada en la sección de configuración Seleccionar conmutadores y se muestra como de solo lectura. Puede editarlo a nivel global.

Seleccionar configuración de conmutadores—pestaña Configuración de CLI

Use esta sección para configurar cualquier configuración adicional que no esté disponible en la GUI de la plantilla, puede usar comandos set CLI.

Por ejemplo, puede configurar un mensaje de inicio de sesión personalizado para mostrar una advertencia a los usuarios y aconsejarles que no realicen cambios en la CLI directamente en el conmutador. Aquí hay un ejemplo de cómo puedes hacerlo:

set system login message \n\n Warning! This switch is managed by Mist. Do not make any CLI changes.

Para eliminar un comando de CLI que ya se agregó, utilice el delete comando, como se muestra en el siguiente ejemplo:

delete system login message \n\n Warning! This switch is managed by Mist. Do not make any CLI changes.
Nota: Asegúrese de ingresar el comando CLI completo para que la configuración se realice correctamente.

Etiquetas de políticas de conmutador, etiquetas GBP y políticas de conmutador

Use this section to create Access Control Lists (ACLs) (also known as firewall filters) and Group-Based Policies (GBP).

  • Source/Destination labels—Create labels to identify the source/destination IP addresses for Access Control List (ACL) policies (RADIUS-based firewall filters). For more information, see Switch Policies.

  • GBP tags—(Applicable only to EX and QFX Series switches) Create tags for Group-Based Policies (GBP), which leverage VXLAN technology. GBP simplifies configuration and provides endpoint access control across your campus. For more information, see Group-Based Policies (EX and QFX Series Switches.