Opciones de configuración del conmutador
En esta página, se describen los campos de configuración de la plantilla del conmutador de Mist y sirve como referencia para el procedimiento de Configuración de conmutadores mediante plantillas.
Puede configurar las opciones del conmutador a nivel de la organización o del sitio.
-
Para configurar opciones para toda la organización, seleccione Plantillas de conmutador de > de organización en el menú izquierdo del portal de Mist Juniper. A continuación, cree la plantilla y aplíquela a uno o varios sitios o grupos de sitios.
-
Para configurar las opciones del conmutador a nivel de sitio, seleccione Configuración del conmutador de sitio > en el menú izquierdo del portal de Mist Juniper. Luego, seleccione el sitio que desea configurar e ingrese la configuración del conmutador.
Si se asignó una plantilla de conmutador de nivel de organización al sitio, la configuración del sitio aparecerá en modo de solo lectura. Puede conservar la configuración de la plantilla o realizar ajustes. En cada sección de la página, puede seleccionar Anular plantilla de configuración y, luego, escribir los cambios. Estos cambios se aplicarán solo a este sitio, no a la plantilla.
En el siguiente ejemplo, se muestra cómo anular una plantilla y establecer una contraseña raíz específica del sitio.

-
Los campos que admiten la configuración a través de la variable de sitio tienen una etiqueta VAR junto a ellos y un texto de ayuda que muestra el formato de la variable de sitio debajo de ellos. Para un campo configurado mediante variables de sitio, el valor resuelto se muestra debajo de ese campo. Para configurar variables de sitio, siga los pasos proporcionados en Configurar variables de sitio.
-
Le recomendamos que siga las prácticas recomendadas de configuración de conmutadores al configurar los conmutadores.
Tanto a nivel de organización como de sitio, la configuración del conmutador se agrupa en secciones como se describe a continuación.
Configuración de todos los conmutadores
Configure these options in the All Switches section of the Organization > Switch Templates page and the Site > Switch Configuration page.

| Field/Section | Description |
|---|---|
| AUTHENTICATION SERVERS |
Choose an authentication server for validating usernames and passwords, certificates, or other authentication factors provided by users.
After selecting an authentication server, configure additional details for the selected server as required. You can configure information that include:
Note:
If you want to set up RADIUS authentication for Switch Management access (for the switch CLI login), you need to include the following CLI commands in the Additional CLI Commands section in the template: set system authentication-order radius set system radius-server radius-server-IP port 1812 set system radius-server radius-server-IP secret secret-code set system radius-server radius-server-IP source-address radius-Source-IP set system login user remote class class For RADIUS or TACACS+ local authentication to a Switch, it is necessary to create a remote user account or a different login class. To use different login classes for different RADIUS-authenticated users on a switch running Junos OS, create multiple user templates in the Junos configuration by using the following CLI commands in the Additional CLI Commands section: set system login user RO class read-only set system login user OP class operator set system login user SU class super-user set system login user remote full-name "default remote access user template" set system login user remote class read-only |
| TACACS+ | Enable TACACS+ for centralized user authentication on network devices.
To use TACACS+ authentication on the device, you must configure information about one or more TACACS+ servers on the network. You can also configure TACACS+ accounting on the device to collect statistical data about the users logging in to or out of a LAN and send the data to a TACACS+ accounting server. In addition, you can specify a user role for TACACS+ authenticated users within switch configuration. The following user roles are available: None, Admin, Read, Helpdesk. When the TACACs+ authenticated users do not have a user account configured locally on a switch running Junos OS, these users are assigned a user account named 'remote' by default. The port range supported for TACACS+ and accounting servers is 1 to 65535.
Note:
For TACACS+ to authenticate into the Switch, a similar login user as defined in the RADIUS section above needs to be created. |
| NTP | Specify the IP address or hostname of the Network Time Protocol (NTP) server. NTP is used to synchronize the clocks of the switch and other hardware devices on the Internet. |
| DNS SETTINGS |
Configure the domain name server (DNS) settings. You can configure up to three DNS IP addresses and suffixes in comma separated format. |
| SNMP |
Configure Simple Network Management Protocol (SNMP) on the switch to support network management and monitoring. You can configure the SNMPv2 or SNMPv3. Here are the SNMP options that you can configure:
For more information, see Configure SNMP on Switches. |
| STATIC ROUTE |
Configure static routes. The switch uses static routes when:
Mist supports IPv4 and IPv6 addresses for static routes. The IPv6 support is available for destination and next hop addresses. Types of static routes supported:
After specifying the details, click the check mark (✓) on the upper right of the Add Static Route window to add the configuration to the template. |
| CLI CONFIGURATION |
To configure any additional settings that are not available in the template's GUI, you can use set CLI commands. For instance, you can set up a custom login message to display a warning to users, advising them not to make any CLI changes directly on the switch. Here's an example of how you can do it: set system login message \n\n Warning! This switch is managed by Mist. Do not make any CLI changes. To delete a CLI command that was already added, use the delete system login message \n\n Warning! This switch is managed by Mist. Do not make any CLI changes.
Note:
Ensure that you enter the complete CLI command for the configuration to be successful. If configurations entered using CLI commands contain errors, a warning appears on the switch details page (Switches > Switch Name). For more information, refer to Add or Delete a CLI Configuration. |
| OSPF | From this tile, you can:
For more information on how to configure OSPF through Mist, refer to OSPF Configuration for Switches. |
| VRRP |
Applicable only to EX and QFX Series switches. From this tile you can add a VRRP group by assigning a group number, authentication type, and network(s). For more information, see Add a VRRP Group to a Configuration (EX and QFX Series Switches). |
| DHCP SNOOPING |
Juniper EX series and QFX series switches provide excellent port security, including DHCP snooping, Address Resolution Protocol (ARP) inspection, and IP Source Guard. You can enable these options for all or selected VLANs on the switch from the Mist portal. DHCP snooping must be enabled for DHCP issues to be included in the Wired Successful Connect SLE. DHCP Snooping monitors DHCP messages from untrusted devices connected to the switch. When enabled, DHCP snooping extracts the IP address and lease information from the DHCP packets and stores it in a snooping database. Port security on the EX switches uses this information to verify DHCP requests and block DHCPOFFERs received on untrusted ports (DHCP DISCOVER and DHCP REQUEST are not affected).
By default, the DHCP protocol considers all trunk ports as trusted and all access ports as untrusted. We recommend that you only connect a DHCP server to the switch using a trunk port, or, if you must use an access port, be sure to explicitly configure that port as trusted in the port profile or DHCP will not work. Note that if you connect a device configured with a static IP address to an untrusted port on the switch, the MAC-IP binding may not exist in the DHCP snooping database; the packets will be dropped. You can use this command |
| SYSLOG |
Configure SYSLOG settings to set up how system log messages are handled. You can configure settings to send the system log messages to files, remote destinations, user terminals, or to the system console. For help with the configuration options, see Configure the System Log. |
|
PORT MIRRORING |
Configure port mirroring. Port mirroring is the ability of a router to send a copy of a packet to an external host address or a packet analyzer for analysis. Mist supports both local and remote port mirroring. In local port mirroring, the source ports and the destination ports (monitor port) are located on the same network switch. In remote port mirroring, the source ports and destination ports are not on the same switch. In this case, the source port forwards the packet copy to the remote destination port through the connection achieved by the ports between the two switches. In the port mirroring configuration, you can specify the following:
|
|
Routing Policy |
Configure routing policies for the entire organization (Organization > Switch Templates) or for a site (Site > Switch Configuration). Configuration involves defining terms, which consist of match conditions and actions to apply to matching routes. A routing policy framework is composed of default rules for each routing protocol. These rules determine which routes the protocol places in the routing table and advertises from the routing table. Routing policies are tied to protocols such as BGP or OSPF. A routing policy will only be pushed to the switch configuration if it is tied to the BGP Routing Protocol. The routing policies that are already defined inside the BGP tab of a switch will appear on the Routing Policy tab. To configure a routing policy:
|
Gestión
Configure these options in the Management section of the Organization > Switch Templates page and the Site > Switch Configuration page.

| Option | Notes |
|---|---|
|
Configuration Revert Timer |
This feature helps restore connectivity between a switch and the Mist cloud if a configuration change causes the switch to lose connection. It automatically reverts the changes made by a user and reconnects to the cloud within a specified time duration. By default, this time duration is set to 10 minutes for EX Series switches. You can specify a different time duration. Range: 3 to 30 minutes. In case of a configuration revert event, you can check the switch events page to get specific insight into why the switch configuration was reverted. |
|
Root Password |
A plain-text password for the root-level user (whose username is root). |
|
Protection of Routing Engine |
Applicable only to EX and QFX Series switches. Enable this feature to ensure that the Routing Engine accepts traffic only from trusted systems. This configuration creates a stateless firewall filter that discards all traffic destined for the Routing Engine, except packets from specified trusted sources. Protecting the Routing Engine involves filtering incoming traffic on the router’s lo0 interface. Enabling Protection of Routing Engine on Juniper Switches is suggested as the best practice. When Protection of Routing Engine is enabled, Mist by default ensures that the following services (if configured) are allowed to communicate with the switch: BGP, BFD, NTP, DNS, SNMP, TACACS, and RADIUS. If you need additional services that need access to the switch, you can use the Trusted Networks or Services section. If you want to set up access to the switch via ssh, select the ssh option under Trusted Services. If you need to allow switch to respond to pings, select the icmp option under Trusted Services. If you have other segments that you would like to reach the switch from, you can add them under Trusted Networks or Trusted IP/Port/Protocol. For more information, refer to Example: Configuring a Stateless Firewall Filter to Accept Traffic from Trusted Sources and Example: Configuring a Stateless Firewall Filter to Protect Against TCP and ICMP Floods. |
|
Local Users |
Create a local user account on the switch for device management purposes. To create a user account, click Add User and then define a username, login class (Operator, Read-only, Super User, or Unauthorized), and a password. |
|
Idle Timeout |
The maximum number of minutes that a remote shell session can be idle. When this limit is reached, users are logged out. (Valid Range: 1-60). |
|
Login Banner |
Enter text that you want users to see when they log in to the switch. Example: “Warning! This switch is managed by Juniper Mist. Do not make any CLI changes.” You can enter up to 2048 characters. |
|
DHCP Option 81 (For Dynamic DNS) |
Enable switches with DHCP option 81 support. When this option is enabled on a switch, the clients connected to that switch can send their fully qualified domain name (FQDN) to the DHCP server while requesting an IP address. This allows the DHCP server to update DNS records accordingly. You can enable the DHCP option 81 at the site level (Site > Switch Configuration) and device level (Switches > Switch Name) as well. |
|
Switch Timezone |
Enable the Use Site Timezone option to configure the switch to automatically align its time zone with the associated site’s configured time zone. When this option is enabled and saved, the effective time zone is displayed on both the site and switch detail pages and is pushed to the device. If Use Site Timezone is disabled, the switch defaults to UTC. Note that the switch time zone configured via the additional CLI commands takes precedence over the time zone configured using the Use Site Timezone option. This configuration is available at the organization or site level and at the switch level. |
|
Use Port Description From Port Profile |
Enable this option to push port descriptions defined in port profiles directly to your switches.
Note: If a port-level description is also configured for an individual port, it takes precedence over the port profile description.
|
Elementos compartidos
- Elementos compartidos: redes
- Elementos compartidos: perfiles de puerto
- Elementos compartidos: configuración de puertos dinámicos
- Elementos compartidos - VRF
Elementos compartidos: redes
En esta sección, puede agregar o actualizar VLAN, que se pueden utilizar en sus perfiles de puerto.
Para cada VLAN, escriba un nombre, un ID de VLAN y una subred. Puede especificar una dirección IPv4 o IPv6 para la subred. Consulte la información en pantalla para obtener más consejos.
En este icono, tiene la opción de ocultar las redes que no se utilizan en un perfil de puerto definido por el usuario o en subinterfaces L3. Esta función le ayuda a identificar rápidamente las redes que están en uso y las que no lo están.
Elementos compartidos: perfiles de puerto
Para obtener información general sobre los perfiles, consulte Perfiles de puertos estáticos y dinámicos.
Si está trabajando a nivel de sitio, es posible que vea asteriscos (*) junto a los nombres de perfil de puerto. Estos perfiles de puerto se crearon en la plantilla del conmutador. Si hace clic en ellos, verá la configuración en modo de solo lectura. Para realizar cambios específicos del sitio (que afecten solo a este sitio y no a la propia plantilla del conmutador), seleccione Anular perfil definido por plantilla y, a continuación, edite la configuración.
Haga clic en Agregar perfil para configurar un perfil de puerto y consulte la siguiente tabla para obtener descripciones de campos.
| Opción | Notas |
|---|---|
| Nombre, puerto habilitado y descripción |
Configuración básica para identificar y habilitar el puerto. |
| Modo |
|
| Red de puertos (VLAN nativa/no etiquetada) | Especifique la red de puertos o VLAN nativa. |
| Red VoIP | Especifique la red VoIP (si corresponde). |
| Redes troncales | Especifique una red troncal si eligió el modo Troncalización. Puede seleccionar todas las redes o redes específicas. |
| Utilice la autenticación dot1x |
Seleccione esta opción para habilitar la autenticación IEEE 802.1X para el control de acceso a la red basado en puertos. La autenticación 802.1X se admite en interfaces que son miembros de VLAN privadas (PVLAN). Las siguientes opciones están disponibles si habilita la autenticación dot1x en un puerto:
También debe hacer lo siguiente para que funcione la autenticación dot1x:
|
|
Velocidad |
Mantenga la configuración predeterminada, Automático, o seleccione una velocidad |
|
Dúplex |
Mantenga la configuración predeterminada, Automático, o seleccione Medio o Completo. |
| Límite de MAC | Configure la cantidad máxima de direcciones MAC que una interfaz puede aprender dinámicamente. Cuando la interfaz supera el límite de MAC configurado, elimina las tramas. Un límite de MAC también da como resultado una entrada de registro. El valor configurado permanece activo hasta que se reemplaza o borra, y persiste hasta el reinicio del dispositivo.
El valor predeterminado: 0 Rango admitido: de 0 a 16383 |
| PoE |
Los puertos que admiten alimentación por Ethernet (PoE) pueden incluir las siguientes opciones:
Al pasar el ratón por encima de un icono de interfaz en la página Conmutadores, aparece la siguiente información de estado de PoE:
|
| Por STP de VLAN |
Configure un conmutador con el protocolo de árbol de expansión de VLAN (VSTP) o el árbol de expansión por VLAN. VSTP ayuda a prevenir bucles en redes de capa 2 por VLAN. Un árbol de expansión por VLAN permite el equilibrio de carga de grano fino. Mist recomienda habilitar esta función para los dispositivos de otros proveedores (por ejemplo, Cisco) que operan el árbol de expansión por VLAN de forma predeterminada. Esta configuración también está disponible a nivel de sitio y conmutador. |
| Borde STP |
Configure el puerto como un puerto perimetral del protocolo de árbol de expansión (STP) si desea habilitar la protección de la unidad de datos del protocolo de puente (BPDU) en un puerto. STP Edge está habilitado en los puertos a los que están conectados los clientes que no participan en STP. Esta configuración garantiza que el puerto se trate como un puerto de borde y proteja contra la recepción de BPDU. Si conecta un dispositivo que no es de borde a un puerto configurado con STP Edge, el puerto se deshabilita. Además, la página Información del conmutador genera un evento Puerto BPDU bloqueado. El panel frontal de los detalles del conmutador también mostrará un error de BPDU para este puerto. Para borrar el puerto del error de BPDU, seleccione el puerto en el panel frontal y, a continuación, haga clic en Borrar errores de BPDU. No debe habilitar STP Edge en el puerto de vínculo ascendente. También puede configurar STP Edge en el nivel del conmutador, desde la sección Perfil de puerto en la página de detalles del conmutador. |
|
STP punto a punto |
Esta configuración cambia el modo de interfaz a punto a punto. Los vínculos punto a punto son vínculos dedicados entre dos nodos de red, o conmutadores, que conectan un puerto con otro. |
|
STP sin puerto raíz |
Esta configuración impide que la interfaz se convierta en un puerto raíz. |
|
Bloquee las BPDU de STP |
Normalmente se habilita en puertos de borde o de acceso donde no se esperan BPDU. Cuando esta opción está habilitada, el puerto se apaga inmediatamente si se recibe una BPDU, lo que ayuda a prevenir posibles bucles o configuraciones incorrectas. Si STP Edge está habilitado, Bloquear BPDU STP se deshabilita automáticamente. Sin embargo, la comprobación de vivacidad de BPDU aún se puede configurar. Si Bloquear BPDU de STP está habilitado, tanto el borde de STP como la comprobación de vivacidad de BPDU se deshabilitan automáticamente. |
| Comprobación de vivacidad de STP BPDU | Normalmente se habilita en puertos de enlace ascendente o troncal donde se esperan BPDU. Esta función monitorea la recepción de BPDU y bloquea el puerto, y activa una alarma si no se reciben BPDU dentro de los 20 segundos, lo que ayuda a detectar fallas o configuraciones incorrectas rápidamente. |
| QoS |
Habilite la calidad de servicio (QoS) para que el puerto priorice el tráfico sensible a la latencia, como la voz, sobre otro tráfico en un puerto.
Nota:
Para obtener resultados óptimos, es importante habilitar la calidad de servicio (QoS) tanto para el tráfico descendente (entrante) como para el ascendente (saliente). Esto garantiza que la red pueda priorizar y administrar eficazmente el tráfico en ambas direcciones, lo que conduce a un mejor rendimiento y una mejor calidad general del servicio. Tiene la opción de anular la configuración del QoS en la página de configuración del WLAN (WLAN del sitio > > WLAN nombre). Para anular la configuración de QoS, seleccione la casilla de verificación Anular QoS y elija una clase de acceso inalámbrico. El tráfico descendente (AP > cliente) se marca con el valor de clase de acceso de anulación especificado. La configuración de anulación no admite tráfico ascendente (cliente > AP). Consulte también: Configuración de QoS. |
| Control de tormentas |
Habilite el control de tormentas para monitorear los niveles de tráfico y descartar automáticamente paquetes de difusión, multidifusión y unidifusión desconocida cuando el tráfico exceda un nivel de tráfico (especificado en porcentaje). Este nivel de tráfico especificado se conoce como nivel de control de tormentas. Esta característica evita activamente la proliferación de paquetes y mantiene el rendimiento de la LAN. Cuando activa Control de tormentas, también puede optar por excluir de la supervisión los paquetes de difusión, multidifusión y unidifusión desconocidos. También puede configurar un conmutador para que apague automáticamente un puerto cuando el tráfico supere el umbral de control de tormentas definido por el usuario seleccionando la casilla de verificación Apagar puerto en Acción en el umbral. Para obtener más información, consulte Descripción del control de tormentas. |
| Aprendizaje de MAC persistente (pegajoso) |
Habilite MAC persistente (adhesiva) para conservar las direcciones MAC de estaciones de trabajo y servidores de confianza aprendidas por la interfaz, incluso después de reiniciar un dispositivo. Puede configurar MAC adhesiva para clientes cableados estáticos. Sticky MAC no está diseñado para usarse en interfaces de AP de Juniper Mist, ni es compatible con puertos de troncalización o aquellos configurados con autenticación 802.1X. Usado junto con los límites de MAC (explicados anteriormente), Sticky MAC protege contra ataques de denegación de servicio (DS) de capa 2, ataques de desbordamiento en la tabla de conmutación Ethernet y ataques de inanición de DHCP, a la vez que permite que la interfaz aprenda dinámicamente direcciones MAC. En el portal de Mist, la página Información informa de estos eventos como MAC Limit Exceeded . Puede configurar tanto la MAC fija como los límites de MAC como parte del perfil de puerto del conmutador. El procedimiento general se muestra en este video: Port profiles provide a convenient way to manually or automatically provision EX switch interfaces. Going into the EX4300, we'll first create VLANs. We'll make a camera network with VLAN ID 30 and an IoT network with VLAN ID 29. You can create as many networks as needed. You can create the profiles, for example, a camera, and map it to the camera network that we just created. Customize the settings as desired, such as PoE and STP. We'll repeat this process to create profiles for a corporate device enabling 802.1x authentication, an IoT device configured with PoE, and an access point configured as a trunk port. It's very simple to modify profiles to meet your specific requirements. Then we go into the port configuration section to associate the configurations with port profiles. Here we map ports 1 through 5 to be with an AP profile, ports 6 through 10 with a corporate device profile, ports 11 through 15 with IoT profiles, and ports 16 to 20 with the camera profile. This is how to create port profiles. We can also create port aggregation uplinks to be associated with the appropriate profiles. When you save all of your changes, this pushes the configuration to the particular switch. This covers how EX switches are manually provisioned with port profiles from the Juniper MIST Cloud. Debe habilitar explícitamente la opción Aprendizaje de MAC persistente (fijo), ubicada en la parte inferior del bloque de configuración Perfil de puerto, para incluir MAC fijo como parte del perfil de puerto que asocie con la interfaz. Para los límites de MAC, el valor predeterminado es 0 (ilimitado, es decir, deshabilitado), pero puede habilitarlo estableciendo un valor de hasta 16383 direcciones MAC únicas permitidas. Para ver en el portal de Mist qué valor se ha establecido para el límite de MAC o el recuento de MAC, seleccione un conmutador en la página Conmutadores y pase el mouse sobre un puerto de conmutador. Puede ver qué perfil (puerto) se aplica a la interfaz y, por extensión, conocer su estado de MAC fijo.
Figura 2: Detalles del puerto que muestran MAC
pegajosa
El límite de MAC configurado y la cantidad de MAC aprendidas aparecerán después de unos minutos, a medida que avance el aprendizaje dinámico en la interfaz. En el panel de control de Mist, solo se muestra el recuento máximo de direcciones MAC. Sin embargo, puede ver todas las direcciones MAC que una interfaz determinada ha aprendido abriendo un shell remoto en el conmutador y ejecutando los siguientes comandos de la CLI de Junos:
El recuento de MAC es un valor persistente que permanece hasta que se borra la dirección MAC (o hasta que se deshabilita en el perfil de puerto y luego se inserta esa configuración en el conmutador). Para borrar las direcciones MAC de una interfaz determinada desde el panel de control de Mist, debe iniciar sesión como administrador de red o superusuario. Luego, simplemente seleccione el puerto que desee en el panel frontal del conmutador (como se muestra en la Figura 1) y haga clic en el botón Borrar MAC [dinámico/persistente] que aparece. En la página Información del conmutador, el evento aparece como un MAC Limit Reset evento. Para obtener más información sobre el panel frontal, consulte Detalles del conmutador. |
En el mosaico Perfil de puerto, tiene la opción de ocultar los perfiles de puerto que no se utilizan en ninguna configuración de puerto estática o dinámica definida por los usuarios. Esta función le ayuda a identificar rápidamente los perfiles de puerto que están en uso y los que no lo están.
Elementos compartidos: configuración de puertos dinámicos
El perfilado dinámico de puertos utiliza un conjunto de propiedades del dispositivo cliente conectado para asociar automáticamente ajustes de puerto y red preconfigurados a la interfaz.
La configuración del perfil de puerto dinámico implica los dos pasos siguientes a un nivel alto:-
Configure reglas de perfil de puerto dinámico (descritas aquí).
-
Especifique los puertos que desea que funcionen como puertos dinámicos. Para ello, seleccione la casilla de verificación Habilitar configuración dinámica en la pestaña Configuración de puerto, en la sección Seleccionar conmutadores de la plantilla del conmutador o en la sección Configuración de puerto de la página de detalles del conmutador. Para obtener más información, consulte la fila Habilitar configuración dinámica en la pestaña Seleccionar configuración de conmutadores—Configuración de puerto.
Puede configurar reglas de perfil de puerto dinámico mediante los siguientes parámetros:
-
Nombre del sistema LLDP
-
Descripción de LLDP
-
ID de chasis LLDP
-
Nombre de usuario de Radius
-
ID de filtro de radio
-
MAC (dirección MAC de Ethernet)
En este ejemplo, el perfil de puerto especificado en el campo Aplicar perfil de configuración se asignará a un puerto de conmutador habilitado con configuración dinámica cuando esté conectado a cualquier dispositivo con un nombre de sistema LLDP que coincida con los parámetros configurados.

-
Si utiliza varios valores en el campo Si el texto comienza por en una regla CPC, sepárelos con comas y asegúrese de que todos tengan la misma longitud. Si la longitud de algún valor difiere, debe crear una regla independiente para él.
-
Prefiera la coincidencia basada en LLDP sobre la coincidencia basada en MAC cuando el dispositivo admite LLDP.
-
No use la coincidencia basada en MAC en puertos habilitados con autenticación 802.1X.
-
Evite usar
Filter-IDatributos. Cuando 802.1X está habilitado en los puertos, la asignación de VLAN debe manejarse a través de RADIUS sin depender deFilter-ID.
Para obtener más información, consulte Configurar asignación dinámica de perfiles de puerto.
Elementos compartidos - VRF
Con VRF, puede dividir un conmutador de la serie EX en varias instancias de enrutamiento virtual, aislando efectivamente el tráfico dentro de la red. Puede definir un nombre para el VRF, especificar las redes asociadas con él e incluir las rutas adicionales necesarias. Puede especificar direcciones IPv4 o IPv6 para la ruta adicional.
-
No puede asignar la red predeterminada (ID de VLAN = 1) a VRF.
-
Mist recomienda usar VRF en segmentos de red donde se requiere aislamiento de tráfico y espacios de direcciones IP superpuestos.
Seleccionar configuración de conmutadores
In the Select Switches Configuration section, you can create rules to apply configuration settings based on the name, role, or model of the switch.
Click an existing rule to edit it, or click Add Rule to create a new one. Then complete each tabbed page. As you enter settings, click the checkmark at the top right to save your changes. You can also create a switch rule entry by cloning an existing rule. To do that, you just need to click the clone button and name the new rule.
The various tabs are described in separate sections below.
- Seleccione Configuración de conmutadores—pestaña Información
- Seleccione Configuración de conmutadores—pestaña Configuración de puerto
- Seleccione Configuración de conmutadores—pestaña Configuración de IP
- Seleccione Configuración de conmutadores—pestaña Configuración de IP (OOB)
- Seleccionar configuración de conmutadores: prioridad de puente STP
- Seleccione Configuración de conmutadores—pestaña Duplicación de puerto
- Seleccionar configuración de conmutadores—pestaña Configuración de CLI
Seleccione Configuración de conmutadores—pestaña Información
| Opción | Notas |
|---|---|
|
Nombre |
Escriba un nombre para identificar esta regla. |
|
Se aplica al nombre del conmutador |
Active esta opción si desea que esta regla se aplique a todos los conmutadores que coincidan con el nombre especificado. A continuación, introduzca el texto y el número de caracteres de desplazamiento. Por ejemplo, si introduce abc con un desplazamiento de 0, la regla se aplica a los conmutadores cuyos nombres empiecen por abc. Si el desplazamiento es 5, la regla omite los primeros 5 caracteres del nombre del conmutador. |
|
Se aplica al rol de conmutador |
Active esta opción si desea que esta regla se aplique a todos los conmutadores que tengan la misma función. Introduzca el rol con letras minúsculas, números, guiones bajos (_) o guiones (-). |
|
Se aplica al modelo de conmutador |
Active esta opción si desea que esta regla se aplique a todos los conmutadores que tengan el mismo modelo. A continuación, seleccione el modelo. |
Seleccione Configuración de conmutadores—pestaña Configuración de puerto
| Opción | Notas |
|---|---|
| Lista de configuración |
Haga clic en Agregar configuración de puerto o seleccione una configuración de puerto para editarla. |
|
ID de puerto |
Ingrese los puertos que desea configurar. |
| Perfil de configuración | Seleccione el perfil de configuración que desea aplicar a los puertos especificados.
Nota:
Si desea configurar puertos de conmutador con tunelización Q-in-Q, elija Q-in-Q en esta lista desplegable. Para obtener más información, consulte Configurar la tunelización Q-in-Q en un puerto de conmutador. |
|
Red de puertos (S-VLAN) |
Especifique una VLAN de servicio (S-VLAN) si el puerto usa tunelización Q-in-Q. S-VLAN es una etiqueta VLAN externa y adicional que se utiliza para extender las conexiones Ethernet de capa 2 entre los sitios de los clientes. Esto es especialmente útil cuando los clientes tienen ID de VLAN superpuestos. |
|
Velocidad |
Nota:
Aplicable solo si seleccionó Q-in-Q como perfil de configuración. Mantenga la configuración predeterminada, Automático, o seleccione una velocidad. |
|
Dúplex |
Nota:
Aplicable solo si seleccionó Q-in-Q como perfil de configuración. Mantenga la configuración predeterminada, Automático, o seleccione Medio o Completo. |
|
PoE |
Nota:
Aplicable solo si seleccionó Q-in-Q como perfil de configuración. Habilite el puerto para que admita alimentación por Ethernet (PoE). |
|
UMT |
Nota:
Aplicable solo si seleccionó Q-in-Q como perfil de configuración. Especifique la unidad máxima de transmisión (UMT) del medio para el puerto. Predeterminado: 1514. Alcance: 256 - 9216. La unidad máxima de transmisión de medios (UMT) de una interfaz es la unidad de datos más grande que se puede reenviar a través de esa interfaz sin fragmentación. |
|
Control de tormentas |
Nota:
Aplicable solo si seleccionó Q-in-Q como perfil de configuración. Habilite el control de tormentas para monitorear los niveles de tráfico y descartar automáticamente paquetes de difusión, multidifusión y unidifusión desconocida cuando el tráfico exceda un nivel de tráfico (especificado en porcentaje). Este nivel de tráfico especificado se conoce como nivel de control de tormentas. Esta característica evita activamente la proliferación de paquetes y mantiene el rendimiento de la LAN. Cuando activa Control de tormentas, también puede optar por excluir de la supervisión los paquetes de difusión, multidifusión y unidifusión desconocidos. También puede configurar un conmutador para que apague automáticamente un puerto cuando el tráfico supere el umbral de control de tormentas definido por el usuario seleccionando la casilla de verificación Apagar puerto en Acción en el umbral. Para obtener más información, consulte Descripción del control de tormentas. |
| Descripción | Proporcione una descripción del puerto. |
|
Habilitar configuración dinámica |
(Este ajuste no se aplica si seleccionó Q-in-Q como perfil de configuración.)
Nota:
Asegúrese de haber creado una VLAN restringida y un perfil de red que se puedan asignar a dispositivos desconocidos que estén conectados a un puerto de conmutación habilitado con la configuración de puerto dinámico, pero que no coincidan con las reglas de asignación de puertos dinámicos. Habilite el puerto de conmutación para que funcione como un puerto dinámico. Cuando un dispositivo se conecta a un puerto dinámico, recibe un perfil de puerto automáticamente basado en los atributos definidos en las reglas de asignación de perfiles de puerto dinámico. Estas reglas se describen en la fila Configuración de puerto dinámico en Elementos compartidos: configuración de puerto dinámico. Si el dispositivo no coincide con los atributos, se le asigna una VLAN especificada, idealmente una VLAN restringida (perfil de puerto). En el siguiente ejemplo, el puerto se habilita con asignación dinámica de puertos y se asigna con una VLAN restringida. En este caso, si el dispositivo conectado no coincide con los atributos de perfil dinámico, se colocará en una VLAN restringida, como una VLAN no enrutable o una VLAN invitada. Las interfaces habilitadas con agregación de puertos no admiten la configuración de puertos dinámicos.
La configuración de puerto dinámico en un conmutador está diseñada para establecer conexión con dispositivos de IoT, puntos de acceso y puntos de conexión de puertos de usuario. Para obtener más información, consulte Configurar asignación dinámica de perfiles de puerto. |
|
Alertas de puerto arriba/abajo |
Cuando habilita esta función, Juniper Mist monitorea las transiciones entre los estados ascendente y descendente en estos puertos. Si habilita esta característica, habilite también Puerto crítico del conmutador arriba/abajo en la página Monitorear alertas > > Configuración de alertas. |
|
Agregación de puertos |
Nota:
No aplica si seleccionó Q-in-Q como perfil de configuración. Cuando se habilita esta característica, las interfaces Ethernet especificadas se agrupan para formar una interfaz de capa de vínculo única. Esta interfaz también se conoce como grupo de agregación de vínculos (LAG) o paquete. La cantidad de interfaces que puede agrupar en un LAG y la cantidad total de LAG que admite un conmutador varían según el modelo de conmutador. Puede usar LAG con o sin LACP habilitado. Si el dispositivo en el otro extremo no es compatible con LACP, puede deshabilitar LACP aquí. También puede especificar lo siguiente:
Para obtener más información sobre cómo configurar el grupo de agregación de vínculos (LAG) con Wired Assurance, vea el siguiente video: |
|
Permitir que el operador de puerto de conmutación modifique el perfil de puerto |
Cuando se habilita esta característica, los usuarios con el rol de administrador de operador de puerto de conmutación pueden ver y administrar esta configuración. |
Seleccione Configuración de conmutadores—pestaña Configuración de IP
| Opción | Notas |
|---|---|
|
Lista de redes (VLAN) |
Seleccione una red para el tráfico de administración en banda. O haga clic en Agregar red y complete los campos Nueva red como se describe en las filas restantes de esta tabla. |
|
Nombre |
Ingrese un nombre para identificar esta red. |
|
VLAN ID |
Ingrese el ID de VLAN del 1 al 4094 o ingrese una variable de sitio para ingresar un ID dinámicamente. |
|
Subred |
Introduzca la subred o la variable de sitio. |
Seleccione Configuración de conmutadores—pestaña Configuración de IP (OOB)
| Opción | Notas |
|---|---|
| VRF de administración dedicada |
Habilite o deshabilite VRF de administración dedicada (fuera de banda). Para todos los dispositivos independientes o chasis virtual que ejecuten la versión 21.4 o posterior de Junos, esta función limita la interfaz de administración a instancias de enrutamiento y reenvío virtual (VRF) no predeterminadas. El tráfico de administración ya no tiene que compartir una tabla de enrutamiento con otro tráfico de control o tráfico de protocolo. |
Seleccionar configuración de conmutadores: prioridad de puente STP
Configure la prioridad del puente a nivel de plantilla de conmutador (organización). Esta configuración se puede anular tanto a nivel de sitio como de dispositivo, lo que proporciona flexibilidad adicional.
La prioridad del puente configurada mediante comandos adicionales de la CLI tiene prioridad sobre el valor seleccionado en la interfaz de usuario.
Seleccione Configuración de conmutadores—pestaña Duplicación de puerto
Esta pestaña muestra la lista de configuraciones de imitación de puerto ya agregadas. Haga clic en una entrada para editarla. O haga clic en Agregar espejo de puerto para habilitar la duplicación de puertos. Esta función le permite aplicar dinámicamente la duplicación de puertos en conmutadores en función de parámetros como el rol del conmutador, el nombre del conmutador y el modelo de conmutador, según se especifica en las reglas. Esta función se usa normalmente para el monitoreo y la resolución de problemas. Cuando se habilita la duplicación de puertos, el conmutador envía una copia del paquete de red desde los puertos reflejados al puerto de monitor.
Mist admite la duplicación de puertos locales y remotos. En la replicación de puertos locales, los puertos de origen y los puertos de destino (puerto de monitorización) se encuentran en el mismo conmutador de red. En la duplicación de puertos remotos, los puertos de origen y de destino no se encuentran en el mismo conmutador. En este caso, el puerto de origen reenvía la copia del paquete al puerto de destino remoto a través de la conexión lograda por los puertos entre los dos conmutadores.
Las opciones de configuración incluyen lo siguiente:
-
Entrada: el origen (una interfaz o red) del tráfico que se va a monitorear. Junto con la entrada, puede especificar si desea que Mist supervise el tráfico de entrada o el tráfico de salida de una interfaz. Si desea supervisar tanto el tráfico de entrada como el de salida, agregue dos entradas de entrada para la misma interfaz, una con el indicador de entrada y la otra con el indicador de salida.
-
Salida: el destino al que desea reflejar el tráfico. Puede especificar una interfaz, una red o una dirección IP (en caso de un destino remoto). No puede especificar la misma interfaz o red en los campos de entrada y salida.
Las reglas de Configuración de seleccionar conmutadores tienen prioridad sobre la configuración global de duplicación de puertos. Además, si la duplicación de puerto global está configurada, se muestra como la regla predeterminada en la sección de configuración Seleccionar conmutadores y se muestra como de solo lectura. Puede editarlo a nivel global.
Seleccionar configuración de conmutadores—pestaña Configuración de CLI
Use esta sección para configurar cualquier configuración adicional que no esté disponible en la GUI de la plantilla, puede usar comandos set CLI.
Por ejemplo, puede configurar un mensaje de inicio de sesión personalizado para mostrar una advertencia a los usuarios y aconsejarles que no realicen cambios en la CLI directamente en el conmutador. Aquí hay un ejemplo de cómo puedes hacerlo:
set system login message \n\n Warning! This switch is managed by Mist. Do not make any CLI changes.
Para eliminar un comando de CLI que ya se agregó, utilice el delete comando, como se muestra en el siguiente ejemplo:
delete system login message \n\n Warning! This switch is managed by Mist. Do not make any CLI changes.Etiquetas de políticas de conmutador, etiquetas GBP y políticas de conmutador
Use this section to create Access Control Lists (ACLs) (also known as firewall filters) and Group-Based Policies (GBP).
-
Source/Destination labels—Create labels to identify the source/destination IP addresses for Access Control List (ACL) policies (RADIUS-based firewall filters). For more information, see Switch Policies.
-
GBP tags—(Applicable only to EX and QFX Series switches) Create tags for Group-Based Policies (GBP), which leverage VXLAN technology. GBP simplifies configuration and provides endpoint access control across your campus. For more information, see Group-Based Policies (EX and QFX Series Switches.


