Redes de camada 2
Visão geral das redes de camada 2
A Camada 2, também conhecida como Camada de Enlace de Dados, é o segundo nível no modelo de referência OSI de sete camadas para projeto de protocolo de rede. A camada 2 é equivalente à camada de enlace (a camada mais baixa) no modelo de rede TCP/IP. Camada 2 é a camada de rede usada para transferir dados entre nós de rede adjacentes em uma rede de longa distância ou entre nós na mesma rede local.
Um quadro é uma unidade de dados de protocolo, a menor unidade de bits em uma rede de Camada 2. Os quadros são transmitidos e recebidos de dispositivos na mesma rede local (LAN). Ao contrário dos bits, os quadros têm uma estrutura definida e podem ser usados para detecção de erros, atividades de plano de controle e assim por diante. Nem todos os quadros carregam dados do usuário. A rede usa alguns quadros para controlar o próprio link de dados.
Na Camada 2, unicast refere-se ao envio de quadros de um nó para um único outro nó, enquanto multicast denota o envio de tráfego de um nó para vários nós, e a transmissão refere-se à transmissão de quadros para todos os nós em uma rede. Um domínio de broadcast é uma divisão lógica de uma rede na qual todos os nós dessa rede podem ser alcançados na Camada 2 por um broadcast.
Os segmentos de uma LAN podem ser vinculados no nível do quadro usando pontes. A ponte cria domínios de broadcast separados na LAN, criando VLANs, que são redes lógicas independentes que agrupam dispositivos relacionados em segmentos de rede separados. O agrupamento de dispositivos em uma VLAN é independente de onde os dispositivos estão fisicamente localizados na LAN. Sem pontes e VLANs, todos os dispositivos na Ethernet LAN estão em um único domínio de broadcast, e todos os dispositivos detectam todos os pacotes na LAN.
O encaminhamento é a retransmissão de pacotes de um segmento de rede para outro por nós na rede. Em uma VLAN, um quadro cuja origem e destino estão na mesma VLAN é encaminhado somente dentro da VLAN local. Um segmento de rede é uma parte de uma rede de computadores em que cada dispositivo se comunica usando a mesma camada física.
A camada 2 contém duas subcamadas:
-
Subcamada de controle de link lógico (LLC), que é responsável por gerenciar links de comunicação e lidar com o tráfego de quadros.
-
Subcamada de controle de acesso ao meio (MAC), que controla o protocolo de acesso ao meio físico da rede. Ao usar os endereços MAC atribuídos a todas as portas de um switch, vários dispositivos no mesmo link físico podem identificar uns aos outros de forma exclusiva.
As portas, ou interfaces, em um switch operam no modo de acesso, acesso marcado ou modo de tronco:
-
As portas do modo de acesso se conectam a um dispositivo de rede, como um computador desktop, um telefone IP, uma impressora, um servidor de arquivos ou uma câmera de segurança. A porta em si pertence a uma única VLAN. Os quadros transmitidos por uma interface de acesso são quadros Ethernet normais. Por padrão, todas as portas em um switch estão no modo de acesso.
-
As portas do modo de acesso marcado se conectam a um dispositivo de rede, como um computador desktop, um telefone IP, uma impressora, um servidor de arquivos ou uma câmera de segurança. A porta em si pertence a uma única VLAN. Os quadros transmitidos por uma interface de acesso são quadros Ethernet normais. Por padrão, todas as portas em um switch estão no modo de acesso. O modo de acesso marcado acomoda a computação em nuvem, especificamente cenários que incluem máquinas virtuais ou computadores virtuais. Como vários computadores virtuais podem ser incluídos em um servidor físico, os pacotes gerados por um servidor podem conter uma agregação de pacotes VLAN de diferentes máquinas virtuais nesse servidor. Para acomodar essa situação, o modo de acesso marcado reflete os pacotes de volta para o servidor físico na mesma porta downstream quando o endereço de destino do pacote foi aprendido nessa porta downstream. Os pacotes também são refletidos de volta para o servidor físico na porta downstream quando o destino ainda não foi aprendido. Portanto, o terceiro modo de interface, acesso marcado, tem algumas características do modo de acesso e algumas características do modo de tronco:
-
As portas de modo de tronco lidam com o tráfego de várias VLANs, multiplexando o tráfego de todas essas VLANs na mesma conexão física. As interfaces de tronco são geralmente usadas para interconectar switches a outros dispositivos ou switches.
Com a VLAN nativa configurada, os quadros que não carregam tags VLAN são enviados pela interface de tronco. Se você tiver uma situação em que os pacotes passam de um dispositivo para um switch no modo de acesso e quiser enviar esses pacotes do switch por uma porta de tronco, use o modo VLAN nativo. Configure a VLAN única na porta do switch (que está no modo de acesso) como uma VLAN nativa. A porta de tronco do switch tratará esses quadros de maneira diferente dos outros pacotes marcados. Por exemplo, se uma porta de tronco tiver três VLANs, 10, 20 e 30, atribuídas a ela com a VLAN 10 sendo a VLAN nativa, os quadros na VLAN 10 que deixam a porta de tronco na outra extremidade não terão cabeçalho 802.1Q (tag). Há outra opção de VLAN nativa. Você pode fazer com que o switch adicione e remova tags para pacotes não marcados. Para fazer isso, primeiro configure a VLAN única como uma VLAN nativa em uma porta conectada a um dispositivo na borda. Em seguida, atribua uma tag de ID de VLAN à única VLAN nativa na porta conectada a um dispositivo. Por último, adicione o ID da VLAN à porta do tronco. Agora, quando o switch recebe o pacote não marcado, ele adiciona o ID especificado e envia e recebe os pacotes marcados na porta de tronco configurada para aceitar essa VLAN.
-
Incluindo as subcamadas, a Camada 2 na Série QFX suporta a seguinte funcionalidade:
-
Tráfego de unicast, multicast e broadcast.
-
Pontes.
-
VLAN 802.1Q — Também conhecido como marcação de VLAN, este protocolo permite que várias redes interligadas compartilhem de forma transparente o mesmo link de rede física adicionando tags de VLAN a um quadro Ethernet.
-
A extensão de VLANs de Camada 2 em vários switches usando o Spanning Tree Protocol (STP) evita loops na rede.
-
Aprendizado MAC, incluindo aprendizado MAC por VLAN e supressão de aprendizado de Camada 2 — esse processo obtém os endereços MAC de todos os nós em uma rede
-
Agregação de enlaces — Processa grupos de interfaces Ethernet na camada física para formar uma única interface de camada de enlace, também conhecida como grupo de agregação de enlaces (LAG) ou pacote LAG
Observação:A agregação de links não é compatível com dispositivos NFX150.
-
Controle de tempestade na porta física para unicast, multicast e broadcast
Observação:O controle de tempestade não é suportado em dispositivos NFX150.
-
Suporte a STP, incluindo 802.1d, RSTP, MSTP e Root Guard
Veja também
Entender as VLANs
Uma VLAN (LAN virtual) é um conjunto de nós de rede agrupados para formar domínios de broadcast separados. Em uma rede Ethernet que é uma única LAN, todo o tráfego é encaminhado para todos os nós na LAN. Em VLANs, os quadros cuja origem e destino estão na mesma VLAN são encaminhados somente dentro da VLAN local. Os quadros que não são destinados à VLAN local são os únicos encaminhados para outros domínios de broadcast. Assim, as VLANs limitam a quantidade de tráfego que flui por toda a LAN, reduzindo o número possível de colisões e retransmissões de pacotes dentro de uma VLAN e em toda a LAN.
Em uma Ethernet LAN, todos os nós de rede devem estar fisicamente conectados à mesma rede. Em VLANs, a localização física dos nós não é importante; Portanto, você pode agrupar dispositivos de rede da maneira que fizer sentido para sua organização, como por departamento ou função de negócios, por tipos de nós de rede ou por local físico. Cada VLAN é identificada por uma única sub-rede IP e por encapsulamento IEEE 802.1Q padronizado.
Para identificar a qual VLAN o tráfego pertence, todos os quadros em uma VLAN Ethernet são identificados por uma tag, conforme definido no padrão IEEE 802.1Q. Esses quadros são marcados e encapsulados com tags 802.1Q.
Para uma rede simples que tem apenas uma VLAN, todo o tráfego tem a mesma tag 802.1Q. Quando uma Ethernet LAN é dividida em VLANs, cada VLAN é identificada por uma tag 802.1Q exclusiva. A tag é aplicada a todos os quadros para que os nós de rede que recebem os quadros saibam a qual VLAN um quadro pertence. As portas de tronco, que multiplexam o tráfego entre várias VLANs, usam a tag para determinar a origem dos quadros e para onde encaminhá-los.
Veja também
Visão geral da comutação de ethernet e do modo transparente de camada 2
O modo transparente de Camada 2 oferece a capacidade de implantar o firewall sem fazer alterações na infraestrutura de roteamento existente. O firewall é implantado como um switch de Camada 2 com vários segmentos de VLAN e fornece serviços de segurança dentro de segmentos de VLAN. O fio seguro é uma versão especial do modo transparente de Camada 2 que permite a implantação de colisão na rede.
Um dispositivo opera em modo transparente quando há interfaces definidas como interfaces de Camada 2. O dispositivo opera no modo de rota (o modo padrão) se não houver interfaces físicas configuradas como interfaces de Camada 2.
Para firewalls da Série SRX, o modo transparente fornece serviços de segurança completos para recursos de comutação de Camada 2. Nesses firewalls da Série SRX, você pode configurar uma ou mais VLANs para realizar a comutação de Camada 2. Uma VLAN é um conjunto de interfaces lógicas que compartilham as mesmas características de inundação ou broadcast. Como uma LAN virtual (VLAN), uma VLAN abrange uma ou mais portas de vários dispositivos. Assim, o firewall da Série SRX pode funcionar como um switch de Camada 2 com várias VLANs que participam da mesma rede de Camada 2.
No modo transparente, o firewall da Série SRX filtra os pacotes que atravessam o dispositivo sem modificar nenhuma informação de origem ou destino nos cabeçalhos dos pacotes IP. O modo transparente é útil para proteger servidores que recebem principalmente tráfego de fontes não confiáveis porque não há necessidade de reconfigurar as configurações de IP de roteadores ou servidores protegidos.
No modo transparente, todas as portas físicas do dispositivo são atribuídas a interfaces de Camada 2. Não roteie o tráfego da Camada 3 pelo dispositivo. As zonas de Camada 2 podem ser configuradas para hospedar interfaces de Camada 2, e políticas de segurança podem ser definidas entre zonas de Camada 2. Quando os pacotes viajam entre zonas de Camada 2, políticas de segurança podem ser aplicadas a esses pacotes.
A Tabela 1 lista os recursos de segurança que são suportados e não são suportados no modo transparente para comutação de Camada 2.
|
Tipo de modo |
Suportado |
Sem suporte |
|---|---|---|
|
Modo transparente |
|
|
Em dispositivos SRX300, SRX320, SRX340, SRX345 e SRX550M, a propagação do servidor DHCP não é suportada na modo transparente de Camada 2.
Além disso, os firewalls da Série SRX não suportam os seguintes recursos de Camada 2 no modo transparente de Camada 2:
-
Spanning Tree Protocol (STP), RSTP ou MSTP — é responsabilidade do usuário garantir que não haja loops de inundação na topologia de rede.
-
Internet Group Management Protocol (IGMP) snooping — protocolo de sinalização de host para roteador para IPv4 usado para relatar suas associações de grupo multicast a roteadores vizinhos e determinar se os membros do grupo estão presentes durante o multicast de IP.
-
VLANs com tag dupla ou identificadores VLAN IEEE 802.1Q encapsulados em pacotes 802.1Q (também chamados de marcação VLAN "Q in Q") — Somente identificadores VLAN não marcados ou com tag única são suportados nos firewalls da Série SRX.
-
Aprendizado de VLAN não qualificado, onde apenas o endereço MAC é usado para aprendizado dentro do VLAN — o aprendizado de VLAN em firewalls da Série SRX é qualificado; ou seja, o identificador VLAN e o endereço MAC são usados.
Além disso, nos dispositivos SRX100, SRX110, SRX210, SRX220, SRX240, SRX300, SRX320, SRX340, SRX345, SRX550 ou SRX650, alguns recursos não são suportados. (O suporte à plataforma depende da versão do Junos OS em sua instalação.) Os seguintes recursos não são suportados para o modo transparente de Camada 2 nos dispositivos mencionados:
-
G-ARP na interface de Camada 2
-
Monitoramento de endereço IP em qualquer interface
-
Tráfego em trânsito pelo IRB
-
Interface IRB em uma instância de roteamento
-
Tratamento da interface IRB do tráfego da Camada 3
Observação:A interface IRB é uma pseudointerface e não pertence à interface reth e ao grupo de redundância.
- Modo transparente de camada 2 no concentrador de portas do módulo de linha SRX5000
- Entendendo os fluxos IPv6 no modo transparente em dispositivos de Segurança
- Entender os clusters de chassi de modo transparente de camada 2 em dispositivos de Segurança
- Configuração do gerenciamento fora de banda em firewalls da Série SRX
- Comutação Ethernet
- Exceções de comutação de camada 2 em dispositivos da Série SRX
Modo transparente de camada 2 no concentrador de portas do módulo de linha SRX5000
O concentrador de portas de módulos da linha SRX5000 (SRX5K-MPC) suporta o modo transparente de Camada 2 e processa o tráfego quando o firewall da Série SRX é configurado no modo transparente de Camada 2.
Quando o SRX5K-MPC está operando no modo de Camada 2, você pode configurar todas as interfaces no SRX5K-MPC como portas de comutação de Camada 2 para suportar tráfego de Camada 2.
A unidade de processamento de segurança (SPU) oferece suporte a todos os serviços de segurança para funções de comutação de Camada 2, e o MPC entrega os pacotes de entrada para a SPU e encaminha os pacotes de saída que são encapsulados pela SPU para as interfaces de saída.
Quando o firewall da Série SRX é configurado no modo transparente de Camada 2, você pode habilitar as interfaces no MPC para funcionar no modo de Camada 2 definindo uma ou mais unidades lógicas em uma interface física com o tipo de endereço de família como Ethernet switching. Posteriormente, você pode prosseguir com a configuração de zonas de segurança de Camada 2 e configurar políticas de segurança no modo transparente. Feito isso, as topologias next-hop são configuradas para processar pacotes de entrada e saída.
Entendendo os fluxos IPv6 no modo transparente em dispositivos de Segurança
No modo transparente, o firewall da Série SRX filtra os pacotes que atravessam o dispositivo sem modificar nenhuma informação de origem ou destino nos cabeçalhos MAC dos pacotes. O modo transparente é útil para proteger servidores que recebem principalmente tráfego de fontes não confiáveis porque não há necessidade de reconfigurar as configurações de IP de roteadores ou servidores protegidos.
Um dispositivo opera em modo transparente quando todas as interfaces físicas no dispositivo são configuradas como interfaces de Camada 2. Uma interface física é uma interface de Camada 2 se sua interface lógica estiver configurada com a ethernet-switching opção noedit interfaces interface-name unit unit-number family nível de [] hierarquia. Não há nenhum comando para definir ou habilitar o modo transparente no dispositivo. O dispositivo opera em modo transparente quando há interfaces definidas como interfaces de Camada 2. O dispositivo opera no modo de rota (o modo padrão) se todas as interfaces físicas estiverem configuradas como interfaces de Camada 3.
Por padrão, os fluxos IPv6 são descartados em dispositivos de segurança. Para habilitar o processamento por recursos de segurança, como zonas, telas e políticas de firewall, você deve habilitar o encaminhamento baseado em fluxo para tráfego IPv6 com a mode flow-based opção de configuração no nível deedit security forwarding-options family inet6 [] hierarquia. Você deve reiniciar o dispositivo ao alterar o modo.
No modo transparente, você pode configurar zonas de Camada 2 para hospedar interfaces de Camada 2 e pode definir políticas de segurança entre zonas de Camada 2. Quando os pacotes viajam entre zonas de Camada 2, políticas de segurança podem ser aplicadas a esses pacotes. Os seguintes recursos de segurança são suportados para tráfego IPv6 no modo transparente:
-
Zonas de segurança de Camada 2 e políticas de segurança. Consulte Noções Básicas Sobre Zonas de Segurança de Camada 2 e Noções Básicas Sobre Políticas de Segurança no Modo Transparente .
-
Usuário de firewall autenticação. Consulte Noções básicas sobre a autenticação de usuário de firewall no modo transparente .
-
Clusters de chassi de modo transparente de camada 2.
-
Classe de funções de serviço . Consulte Classe de Funções de Serviço na Visão Geral do Modo Transparente.
Os seguintes recursos de segurança não são compatíveis com fluxos IPv6 no modo transparente:
-
Sistemas lógicos
-
IPv6 GTPv2
-
Interface J-Web
-
NAT
-
IPsec VPN
-
Com exceção dos ALGs DNS, FTP e TFTP, nem todos os outros ALGs são suportados.
A configuração de VLANs e interfaces lógicas de Camada 2 para fluxos IPv6 é o mesmo que configurar VLANs e interfaces lógicas de Camada 2 para fluxos IPv4. Opcionalmente, você pode configurar uma interface de roteamento e ponte integrada (IRB) para o tráfego de gerenciamento em uma VLAN. A interface IRB é a única interface de Camada 3 permitida no modo transparente. A interface IRB no firewall da Série SRX não suporta encaminhamento ou roteamento de tráfego. A interface IRB pode ser configurada com endereços IPv4 e IPv6. Você pode atribuir um endereço IPv6 para a interface IRB com a address declaração de configuração no nível deedit interfaces irb unit number family inet6 [] hierarquia. Você pode atribuir um endereço IPv4 para a interface IRB com a address declaração de configuração no nível deedit interfaces irb unit number family inet [] hierarquia.
As funções de comutação de ethernet nos firewalls da Série SRX são similares às dos recursos de comutação nos roteadores da Série MX da Juniper Networks. No entanto, nem todos os recursos de rede de Camada 2 suportados nos roteadores da Série MX são suportados nos firewalls da Série SRX. Consulte Visão geral da comutação Ethernet e do modo transparente de camada 2.
O firewall da Série SRX mantém tabelas de encaminhamento que contêm endereços MAC e interfaces associadas para cada VLAN de Camada 2. O processamento de fluxo IPv6 é semelhante aos fluxos IPv4. Veja a visão geral do aprendizado e encaminhamento de Camada 2 para VLANs.
Entender os clusters de chassi de modo transparente de camada 2 em dispositivos de Segurança
Um par de firewalls da Série SRX no modo transparente de Camada 2 pode ser conectado em um cluster de chassi para fornecer redundância de nó de rede. Quando configurado em um cluster de chassi, um nó atua como o dispositivo primário e o outro como o dispositivo secundário, garantindo o failover stateful de processos e serviços em caso de falha do sistema ou hardware. Se o dispositivo primário falhar, o dispositivo secundário assumirá o processamento do tráfego.
Se o dispositivo primário falhar em um cluster de chassi de modo transparente de Camada 2, as portas físicas no dispositivo com falha ficarão inativas (ficarão inativas) por alguns segundos antes de se tornarem ativas (ativar) novamente.
Para formar um cluster de chassi, um par do mesmo tipo de firewalls da Série SRX suportados se combina para atuar como um único sistema que impõe a mesma segurança geral.
Os dispositivos no modo transparente de Camada 2 podem ser implantados em configurações de cluster de chassi ativo/backup e ativo/ativo.
Os seguintes recursos de cluster de chassi não são suportados para dispositivos no modo transparente de Camada 2:
-
ARP gratuito — O primário recém-eleito em um grupo de redundância não pode enviar solicitações ARP gratuitas para notificar dispositivos de rede de uma mudança na função primária nos links de interface Ethernet redundantes.
-
Monitoramento de endereço IP — a falha de um dispositivo upstream não pode ser detectada.
Um grupo de redundância é uma construção que inclui uma coleção de objetos em ambos os nós. Um grupo de redundância é primário em um nó e backup no outro. Quando um grupo de redundância é primário em um nó, seus objetos nesse nó estão ativos. Quando um grupo de redundância falha, todos os seus objetos falham juntos.
Você pode criar um ou mais grupos de redundância numerados de 1 a 128 para uma configuração de cluster de chassi ativo/ativo. Cada grupo de redundância contém uma ou mais interfaces Ethernet redundantes. Uma interface Ethernet redundante é uma pseudointerface que contém interfaces físicas de cada nó do cluster. As interfaces físicas em uma interface Ethernet redundante devem ser do mesmo tipo — Fast Ethernet ou Gigabit Ethernet. Se um grupo de redundância estiver ativo no nó 0, os links filhos de todas as interfaces Ethernet redundantes associadas no nó 0 estarão ativos. Se o grupo de redundância falhar para o nó 1, os links filhos de todas as interfaces Ethernet redundantes no nó 1 se tornarão ativos.
Na configuração de cluster de chassi ativo/ativo, o número máximo de grupos de redundância é igual ao número de interfaces Ethernet redundantes que você configura. Na configuração de cluster de chassi ativo/backup, o número máximo de grupos de redundância suportados é dois.
A configuração de interfaces Ethernet redundantes em um dispositivo no modo transparente de Camada 2 é semelhante à configuração de interfaces Ethernet redundantes em um dispositivo no modo de rota de Camada 3, com a seguinte diferença: a interface Ethernet redundante em um dispositivo no modo transparente de Camada 2 é configurada como uma interface lógica de Camada 2.
A interface Ethernet redundante pode ser configurada como uma interface de acesso (com um único ID de VLAN atribuído a pacotes não marcados recebidos na interface) ou como uma interface de tronco (com uma lista de IDs de VLAN aceitos na interface e, opcionalmente, um native-vlan-id para pacotes não marcados recebidos na interface). As interfaces físicas (uma de cada nó no cluster do chassi) são vinculadas como interfaces filhas à interface Ethernet redundante pai.
No modo transparente de Camada 2, o aprendizado MAC é baseado na interface Ethernet redundante. A tabela MAC é sincronizada através de interfaces Ethernet redundantes e unidades de processamento de serviços (SPUs) entre o par de dispositivos de cluster de chassi.
A interface IRB é usada apenas para tráfego de gerenciamento e não pode ser atribuída a nenhuma interface Ethernet redundante ou grupo de redundância.
Todas as opções de tela do Junos OS que estão disponíveis para um único dispositivo não clusterizado estão disponíveis para dispositivos em clusters de chassi de modo transparente de Camada 2.
Os protocolos de spanning tree (STPs) não são suportados para o modo transparente de Camada 2. Você deve garantir que não haja conexões de loop na topologia de implantação.
Configuração do gerenciamento fora de banda em firewalls da Série SRX
Você pode configurar a fxp0 interface de gerenciamento fora de banda no firewall da Série SRX como uma interface de Camada 3, mesmo que as interfaces de Camada 2 estejam definidas no dispositivo. Com exceção da interface, você pode definir interfaces de Camada 2 e Camada 3 nas portas de fxp0 rede do dispositivo.
Não há interface de gerenciamento fora de banda fxp0 nos dispositivos SRX300, SRX320 e SRX550M. (O suporte à plataforma depende da versão do Junos OS em sua instalação.)
Comutação Ethernet
A comutação Ethernet encaminha os quadros Ethernet dentro ou através do segmento LAN (ou VLAN) usando as informações de endereço MAC Ethernet. A comutação Ethernet no dispositivo SRX1500 é realizada no hardware usando ASICs.
A partir do Junos OS Release 15.1X49-D40, use o set protocols l2-learning global-mode(transparent-bridge | switching) comando para alternar entre o modo de ponte transparente de Camada 2 e o modo de comutação Ethernet. Depois de alternar o modo, você deve reiniciar o dispositivo para que a configuração entre em vigor. A Tabela 2 descreve o modo global de Camada 2 padrão nos firewalls da Série SRX.
|
Versão do Junos OS |
Plataformas |
Modo global de camada 2 padrão |
Detalhes |
|---|---|---|---|
|
Antes do lançamento do Junos OS 15.1X49-D50 e Junos OS versão 17.3R1 em diante |
SRX300, SRX320, SRX340 e SRX345 |
Modo de comutação |
Nenhum |
|
Versão do Junos OS 15.1X49-D50 para a versão 15.1X49-D90 do Junos OS |
SRX300, SRX320, SRX340 e SRX345 |
Modo de comutação |
Quando você exclui a configuração do modo global de Camada 2 em um dispositivo, o dispositivo está no modo de ponte transparente. |
|
Versão do Junos OS 15.1X49-D100 em diante |
SRX300, SRX320, SRX340, SRX345, SRX550 e SRX550M |
Modo de comutação |
Quando você exclui a configuração do modo global de Camada 2 em um dispositivo, o dispositivo está no modo de comutação. Configure o |
|
Versão do Junos OS 15.1X49-D50 em diante |
SRX1500 |
Modo bridge transparente |
Nenhum |
O protocolo de Camada 2 suportado no modo de comutação é o Link Aggregation Control Protocol (LACP).
Você pode configurar o modo transparente de Camada 2 em uma interface Ethernet redundante. Use os seguintes comandos para definir uma interface Ethernet redundante:
-
set interfaces interface-name ether-options redundant-parent reth-interface-name -
set interfaces reth-interface-name redundant-ether-options redundancy-group number
Exceções de comutação de camada 2 em dispositivos da Série SRX
As funções de comutação nos firewalls da Série SRX são semelhantes às dos recursos de comutação nos roteadores da Série MX da Juniper Networks. No entanto, os seguintes recursos de rede de Camada 2 em roteadores da Série MX não são suportados em firewalls da Série SRX:
-
Protocolos de controle de Camada 2 — esses protocolos são usados em roteadores da Série MX para o Protocolo de Spanning Tree Rápido (RSTP) ou Protocolo de Spanning Tree Múltiplo (MSTP) em interfaces de borda do cliente de uma instância de roteamento VPLS.
-
Instância de roteamento de switch virtual — A instância de roteamento de comutação virtual é usada em roteadores da Série MX para agrupar uma ou mais VLANs.
-
Instância de roteamento de serviços de LAN privada virtual (VPLS) — A instância de roteamento VPLS é usada em roteadores da Série MX para implementações de LAN ponto a multiponto entre um conjunto de sites em uma VPN.
Veja também
Entendendo o unicast
Unicast é o ato de enviar dados de um nó da rede para outro. Por outro lado, as transmissões multicast enviam tráfego de um nó de dados para vários outros nós de dados.
O tráfego unicast desconhecido consiste em quadros unicast com endereços MAC de destino desconhecidos. Por padrão, o switch inunda esses quadros unicast que estão viajando em uma VLAN para todas as interfaces que são membros da VLAN. Encaminhar esse tipo de tráfego para interfaces no switch pode desencadear um problema de segurança. A LAN é subitamente inundada com pacotes, criando tráfego desnecessário que leva a um desempenho ruim da rede ou até mesmo a uma perda completa do serviço de rede. Isso é conhecido como tempestade de tráfego.
Para evitar uma tempestade, você pode desabilitar a inundação de pacotes unicast desconhecidos para todas as interfaces configurando uma VLAN ou todas as VLANs para encaminhar qualquer tráfego unicast desconhecido para uma interface de tronco específica. (Isso canaliza o tráfego unicast desconhecido para uma única interface.)
Veja também
Entender a transmissão de Camada 2 em Switches
Em uma rede de Camada 2, a transmissão refere-se ao envio de tráfego para todos os nós em uma rede.
O tráfego de broadcast da Camada 2 permanece dentro de um limite de rede local (LAN); conhecido como domínio de broadcast. O tráfego de broadcast de Camada 2 é enviado para o domínio de broadcast usando um endereço MAC de FF:FF:FF:FF:FF:FF. Cada dispositivo no domínio de broadcast reconhece esse endereço MAC e passa o tráfego de broadcast para outros dispositivos no domínio de broadcast, se aplicável. A transmissão pode ser comparada ao unicast (envio de tráfego para um único nó) ou multicast (entrega de tráfego a um grupo de nós simultaneamente).
O tráfego de broadcast da Camada 3, no entanto, é enviado para todos os dispositivos em uma rede usando um endereço de rede de broadcast. Por exemplo, se o endereço de rede for 10.0.0.0, o endereço da rede de broadcast será 10.255.255.255. Nesse caso, somente os dispositivos que pertencem à rede 10.0.0.0 recebem o tráfego de broadcast da Camada 3. Os dispositivos que não pertencem a essa rede descartam o tráfego.
A radiodifusão é utilizada nas seguintes situações:
-
O Address Resolution Protocol (ARP) usa broadcast para mapear endereços MAC para endereços IP. O ARP vincula dinamicamente o endereço IP (o endereço lógico) ao endereço MAC correto. Antes que os pacotes IP unicast possam ser enviados, o ARP descobre o endereço MAC usado pela interface Ethernet onde o endereço IP está configurado.
-
O protocolo DHCP usa a difusão para atribuir dinamicamente endereços IP a hosts em um segmento de rede ou sub-rede.
-
Os protocolos de roteamento usam a transmissão para anunciar rotas.
O tráfego excessivo de broadcast às vezes pode criar uma tempestade de broadcast. Uma tempestade de broadcast ocorre quando as mensagens são broadcast em uma rede e cada mensagem solicita que um nó receptor responda transmitindo suas próprias mensagens na rede. Isso, por sua vez, leva a novas respostas que criam um efeito bola de neve. A LAN é subitamente inundada com pacotes, criando tráfego desnecessário que leva a um desempenho ruim da rede ou até mesmo a uma perda completa do serviço de rede.
Veja também
Usando a CLI de Software de Camada 2 aprimorada
O Software de Camada 2 (ELS) aprimorado fornece uma CLI uniforme para configuração e monitoramento de recursos de Camada 2 em switches da Série QFX, switches da Série EX e outros dispositivos da Juniper Networks. Com o ELS, você configura recursos de Camada 2 da mesma maneira em todos esses dispositivos da Juniper Networks.
Este tópico explica como saber se sua plataforma está executando o ELS. Ele também explica como executar algumas tarefas comuns usando o estilo de configuração do ELS.
- Entendendo quais dispositivos são compatíveis com o ELS
- Entendendo como configurar recursos de camada 2 usando o ELS
- Entendendo as alterações de comando e declaração de configuração do ELS
Entendendo quais dispositivos são compatíveis com o ELS
O ELS é suportado automaticamente se o seu dispositivo estiver executando uma versão do Junos OS que o suporte. Você não precisa realizar nenhuma ação para ativar o ELS e não pode desabilitar o ELS. Consulte o Explorador de recursos para obter informações sobre quais plataformas e versões são compatíveis com o ELS.
Entendendo como configurar recursos de camada 2 usando o ELS
Como o ELS fornece uma CLI uniforme, agora você pode executar as seguintes tarefas em dispositivos compatíveis da mesma maneira:
- Configuração de uma VLAN
- Configurando o identificador VLAN nativo
- Configuração de interfaces de camada 2
- Configuração de interfaces de camada 3
- Configurando uma interface IRB
- Configuração de uma interface Ethernet agregada e configuração do LACP nessa interface
Configuração de uma VLAN
Você pode configurar uma ou mais VLANs para realizar a ponte de Camada 2. As funções de ponte de Camada 2 incluem roteamento e ponte integrados (IRB) para suporte para ponte de Camada 2 e roteamento IP de Camada 3 na mesma interface. Os switches da Série EX e da Série QFX podem funcionar como switches de Camada 2, cada um com vários domínios de ponte, ou broadcast, que participam da mesma rede de Camada 2. Você também pode configurar o suporte de roteamento de Camada 3 para uma VLAN.
Para configurar uma VLAN:
Configurando o identificador VLAN nativo
Os switches da Série EX e da Série QFX oferecem suporte ao recebimento e encaminhamento de quadros Ethernet roteados ou interligados com tags VLAN 802.1Q. Normalmente, as portas de tronco, que conectam switches entre si, aceitam pacotes de controle não marcados, mas não aceitam pacotes de dados não marcados. Você pode habilitar uma porta de tronco para aceitar pacotes de dados não marcados configurando um ID VLAN nativo na interface na qual deseja que os pacotes de dados não marcados sejam recebidos.
Para configurar o ID de VLAN nativo:
Configuração de interfaces de camada 2
Para garantir que sua rede de alto tráfego seja ajustada para o desempenho ideal, defina explicitamente algumas configurações nas interfaces de rede do switch.
Para configurar uma interface Gigabit Ethernet ou uma interface Ethernet de 10 Gigabits como uma trunk interface:
[edit] user@host# set interfaces interface-name unit logical-unit-number family ethernet-switching interface-mode trunk
Para configurar uma interface Gigabit Ethernet ou uma interface Ethernet de 10 Gigabits como uma access interface:
[edit] user@host# set interfaces interface-name unit logical-unit-number family ethernet-switching interface-mode access
Para atribuir uma interface à VLAN:
[edit interfaces] user@host# set interface-name unit logical-unit-number family ethernet-switching vlan members [all | vlan-names | vlan-ids]
Configuração de interfaces de camada 3
Para configurar uma interface de Camada 3, você deve atribuir um endereço IP à interface. Você atribui um endereço a uma interface especificando o endereço ao configurar a família de protocolos. Para a inet família ou inet6 , configure o endereço IP da interface.
Você pode configurar interfaces com um endereço IP versão 4 (IPv4) de 32 bits e, opcionalmente, com um prefixo de destino, às vezes chamado de máscara de sub-rede. Um endereço IPv4 utiliza uma sintaxe de endereço decimal pontilhado de 4 octetos (por exemplo, 192.168.1.1). Um endereço IPv4 com prefixo de destino utiliza uma sintaxe de endereço decimal pontilhado de 4 octetos com um prefixo de destino anexado (por exemplo, 192.168.1.1/16).
Para especificar um endereço IP4 para a unidade lógica:
[edit] user@host# set interfaces interface-name unit logical-unit-number family inet address ip-address
Você representa endereços IP versão 6 (IPv6) em notação hexadecimal usando uma lista separada por dois pontos de valores de 16 bits. Você atribui um endereço IPv6 de 128 bits a uma interface.
Para especificar um endereço IP6 para a unidade lógica:
[edit] user@host# set interfaces interface-name unit logical-unit-number family inet6 address ip-address
Configurando uma interface IRB
O roteamento e ponte integrados (IRB) fornece suporte para pontes de Camada 2 e roteamento IP de Camada 3 na mesma interface. O IRB permite que você roteie pacotes para outra interface roteada ou para outra VLAN que tenha um protocolo de Camada 3 configurado. As interfaces IRB permitem que o dispositivo reconheça pacotes que estão sendo enviados para endereços locais para que sejam interligados (comutados) sempre que possível e roteados somente quando necessário. Sempre que os pacotes podem ser comutados em vez de roteados, várias camadas de processamento são eliminadas. Uma interface chamada irb funciona como um roteador lógico no qual você pode configurar uma interface lógica de Camada 3 para VLAN. Para redundância, você pode combinar uma interface IRB com implementações do Virtual Router Redundancy Protocol (VRRP) em ambientes de bridging e virtual private LAN service (VPLS).
Para configurar uma interface IRB:
Configuração de uma interface Ethernet agregada e configuração do LACP nessa interface
Use o recurso de agregação de links para agregar um ou mais links para formar um link virtual ou um grupo de agregação de links (LAG). O cliente MAC pode tratar esse link virtual como se fosse um único link para aumentar a largura de banda, fornecer degradação normal à medida que ocorre uma falha e aumentar a disponibilidade.
Para configurar uma interface Ethernet agregada:
Para interfaces Ethernet agregadas no dispositivo, você pode configurar o LACP (Link Aggregation Control Protocol). O LACP agrupa várias interfaces físicas para formar uma interface lógica. Você pode configurar Ethernet agregada com ou sem LACP habilitado.
Quando o LACP está habilitado, os lados local e remoto dos links Ethernet agregados trocam unidades de dados de protocolo (PDUs), contendo informações sobre o estado do link. Você pode configurar links Ethernet para transmitir PDUs ativamente ou pode configurar os links para transmiti-los passivamente, enviando PDUs LACP somente quando as receberem de outro link. Um lado do link deve ser configurado como ativo para que o link fique ativo.
Para configurar o LACP:
-
Habilite um lado do enlace Ethernet agregado como ativo:
[edit interfaces] user@host# set aex aggregated-ether-options lacp active
-
Especifique o intervalo no qual as interfaces enviam pacotes LACP:
[edit interfaces] user@host# set aex aggregated-ether-options lacp periodic interval
Entendendo as alterações de comando e declaração de configuração do ELS
O ELS foi introduzido no Junos OS Release 12.3R2 para switches EX9200. O ELS altera a CLI para alguns dos recursos da Camada 2 em switches da Série EX e da Série QFX suportados.
As seções a seguir fornecem uma lista de comandos existentes que foram movidos para novos níveis de hierarquia ou alterados nos switches da Série EX como parte desse esforço de aprimoramento da CLI. Essas seções são fornecidas apenas como uma referência de alto nível. Para obter informações detalhadas sobre esses comandos, use os links para as declarações de configuração fornecidas ou consulte a documentação técnica.
- Alterações no nível de hierarquia ethernet-switching-options
- Alterações no nível de hierarquia de espelhamento de porta
- Alterações no nível de hierarquia do protocolo de controle de Camada 2
- Alterações na dot1q-tunneling Declaração
- Alterações ao Protocolo de Aprendizagem L2
- Alterações no Nonstop Bridging
- Alterações na Segurança de Porta e Snooping de DHCP
- Alterações na configuração de VLANs
- Alterações nos perfis de controle de tempestade
- Alterações na hierarquia de interfaces
- Alterações no IGMP Snooping
Alterações no nível de hierarquia ethernet-switching-options
Esta seção descreve as mudanças no ethernet-switching-options nível de hierarquia.
O ethernet-switching-options nível de hierarquia foi renomeado como switch-options.
|
Hierarquia original |
Hierarquia alterada |
|---|---|
ethernet-switching-options {
authentication-whitelist {
...
}
}
|
switch-options {
...
authentication-whitelist {
...
}
}
|
ethernet-switching-options {
interfaces interface-name {
no-mac-learning;
...
}
}
|
switch-options {
interfaces interface-name {
no-mac-learning;
...
}
}
|
ethernet-switching-options { unknown-unicast-forwarding { (...) } } |
switch-options {
unknown-unicast-forwarding {
(...)
}
}
|
ethernet-switching-options {
voip {
interface (all | [interface-name | access-ports]) {
forwarding-class (assured-forwarding | best-effort | expedited-forwarding | network-control);
vlan vlan-name;
...
}
}
}
|
switch-options {
voip {
interface (all | [interface-name | access-ports]) {
forwarding-class (assured-forwarding | best-effort | expedited-forwarding | network-control);
vlan vlan-name;
...
}
}
}
|
|
Hierarquia original |
Hierarquia alterada |
|---|---|
ethernet-switching-options {
redundant-trunk-group {
group name {
description;
interface interface-name {
primary;
}
preempt-cutover-timer seconds;
...
}
}
}
|
switch-options {
redundant-trunk-group {
group name {
description;
interface interface-name {
primary;
}
preempt-cutover-timer seconds;
...
}
}
}
|
|
Hierarquia original |
Hierarquia alterada |
|---|---|
ethernet-switching-options {
mac-notification {
notification-interval seconds;
...
}
}
|
As instruções foram removidas da |
ethernet-switching-options {
traceoptions {
file filename <files number> <no-stamp> <replace>
<size size> <world-readable | no-world-readable>;
flag flag <disable>;
...
}
}
|
As instruções foram removidas da |
ethernet-switching-options {
port-error-disable {
disable-timeout timeout;
...
}
}
|
Observação:
A interfaces interface-name family ethernet-switching {
recovery-timeout seconds;
}
|
Alterações no nível de hierarquia de espelhamento de porta
As instruções foram movidas do ethernet-switching-options nível de hierarquia para o forwarding-options nível de hierarquia.
Alterações no nível de hierarquia do protocolo de controle de Camada 2
As instruções de protocolo de controle de Camada 2 foram movidas da ethernet-switching-options hierarquia para a protocols hierarquia.
|
Hierarquia original |
Hierarquia alterada |
|---|---|
ethernet-switching-options {
bpdu-block {
...
}
}
|
protocols {
layer2-control {
bpdu-block {
...
}
}
}
|
Alterações na dot1q-tunneling Declaração
A dot1q-tunneling instrução foi substituída por uma nova instrução e movida para um nível de hierarquia diferente.
|
Hierarquia original |
Hierarquia alterada |
|---|---|
ethernet-switching-options {
dot1q-tunneling {
ether-type (0x8100 | 0x88a8 | 0x9100);
...
}
}
|
interfaces interface-name {
aggregated-ether-options
ether-options {
ethernet-switch-profile {
tag-protocol-id [tpids];
}
}
}
interfaces interface-name {
aggregated-ether-options {
ethernet-switch-profile {
tag-protocol-id [tpids];
}
}
}
|
Alterações ao Protocolo de Aprendizagem L2
A mac-table-aging-time instrução foi substituída por uma nova instrução e movida para um nível de hierarquia diferente.
|
Hierarquia original |
Hierarquia alterada |
|---|---|
ethernet-switching-options {
mac-table-aging-time seconds;
...
}
|
protocols {
l2-learning {
global-mac-table-aging-time seconds;
...
}
}
|
Alterações no Nonstop Bridging
A nonstop-bridging instrução foi movida para um nível de hierarquia diferente.
|
Hierarquia original |
Hierarquia alterada |
|---|---|
ethernet-switching-options {
nonstop-bridging;
}
|
protocols {
layer2-control {
nonstop-bridging {
}
}
}
|
Alterações na Segurança de Porta e Snooping de DHCP
As instruções de segurança de porta e rastreamento de DHCP foram movidas para diferentes níveis de hierarquia.
A instrução examine-dhcp não existe na hierarquia alterada. A espionagem de DHCP agora é habilitada automaticamente quando outros recursos de segurança DHCP são habilitados em uma VLAN. Consulte Configurando a Segurança de Porta (ELS) para obter informações adicionais.
|
Hierarquia original |
Hierarquia alterada |
|---|---|
ethernet-switching-options { secure-access-port { interface (all | interface-name) { (dhcp-trusted | no-dhcp-trusted ); static-ip ip-address { mac mac-address; vlan vlan-name; } } vlan (all | vlan-name) { (arp-inspection | no-arp-inspection ); dhcp-option82 { disable; circuit-id { prefix hostname; use-interface-description; use-vlan-id; } remote-id { prefix (hostname | mac | none); use-interface-description; use-string string; } vendor-id [string]; } (examine-dhcp | no-examine-dhcp); } (ip-source-guard | no-ip-source-guard); } } |
vlans vlan-name forwarding-options{
dhcp-security {
arp-inspection;
group group-name {
interfaceiinterface-name {
static-ip ip-address {
mac mac-address;
}
}
overrides {
no-option82;
trusted;
}
}
ip-source-guard;
no-dhcp-snooping;
option-82 {
circuit-id {
prefix {
host-name;
routing-instance-name;
}
use-interface-description (device | logical);
use-vlan-id;
}
remote-id {
host-name;
use-interface-description (device | logical);
use-string string;
}
vendor-id {
use-string string;
}
}
}
|
Para configuração mac permitida, a declaração set ethernet-switching-options secure-access-port interface ge-0/0/2 allowed-mac 00:05:85:3A:82:8 de hierarquia original é substituída pelo comando ELS set interfaces ge-0/0/2 unit 0 accept-source-mac mac-address 00:05:85:3A:82:8
As instruções de rastreamento de DHCP foram movidas para um nível de hierarquia diferente.
|
Hierarquia original |
Hierarquia alterada |
|---|---|
ethernet-switching-options { secure-access-port { dhcp-snooping-file { location local_pathname | remote_URL; timeout seconds; write-interval seconds; } |
system [
processes [
dhcp-service
dhcp-snooping-file local_pathname | remote_URL;
write-interval interval;
}
}
|
Alterações na configuração de VLANs
As declarações para configurar VLANs foram movidas para um nível de hierarquia diferente.
A partir do Junos OS Release 14.1X53-D10 para switches EX4300 e EX4600, ao habilitar xo STP, você pode habilitá-lo em algumas ou em todas as interfaces incluídas em uma VLAN. Por exemplo, se você configurar a VLAN 100 para incluir as interfaces ge-0/0/0, ge-0/0/1 e ge-0/0/2 e quiser habilitar o MSTP nas interfaces ge-0/0/0 e ge-0/0/2, poderá especificar os set protocols mstp interface ge-0/0/0 comandos and set protocols mstp interface ge-0/0/2 . Neste exemplo, você não habilitou explicitamente o MSTP na interface ge-0/0/1; portanto, o MSTP não está habilitado nessa interface.
|
Hierarquia original |
Hierarquia alterada |
|---|---|
ethernet-switching-options { secure-access-port vlan (all | vlan-name{ mac-move-limit } |
vlans vlan-name switch-options {
mac-move-limit
}
|
ethernet-switching-options {
static {
vlan vlan-id {
mac mac-address next-hop interface-name;
...
}
}
}
|
Observação:
A instrução é substituída por uma nova instrução e foi movida para um nível de hierarquia diferente. vlans {
vlan-name {
switch-options {
interface interface-name {
static-mac mac-address;
...
}
}
}
}
|
vlans {
vlan-name {
interface interface-name {
egress;
ingress;
mapping (native (push | swap) | policy | tag (push | swap));
pvlan-trunk;
...
}
}
}
|
Essas declarações foram removidas. Você pode atribuir interfaces a uma VLAN usando a |
vlans {
vlan-name {
isolation-id id-number;
...
}
}
|
As declarações foram removidas. |
vlans {
vlan-name {
interface vlan.logical-interface-number;
...
}
}
|
Observação:
A sintaxe é alterada. vlans {
vlan-name {
interface irb.logical-interface-number;
...
}
}
|
vlans {
vlan-name {
l3-interface-ingress-counting layer-3-interface-name;
...
}
}
|
A declaração foi removida. O tráfego de entrada é rastreado automaticamente. |
vlans {
vlan-name {
no-local-switching;
...
}
}
|
A declaração foi removida. |
vlans {
vlan-name {
no-mac-learning;
...
}
}
|
A instrução foi movida para uma hierarquia diferente. vlans {
vlan-name {
switch-options {
no-mac-learning limit
...
}
}
}
|
vlans {
vlan-name {
primary-vlan vlan-name;
...
}
}
|
A declaração foi removida. |
vlans {
vlan-name {
vlan-prune;
...
}
}
|
A declaração foi removida. |
vlans {
vlan-name {
vlan-range vlan-id-low-vlan-id-high;
...
}
}
|
Observação:
A declaração foi substituída por uma nova declaração. vlans {
vlan-name {
vlan-id-list [vlan-id-numbers];
...
}
}
|
vlans {
vlan-name {
l3-interface vlan.logical-interface-number;
...
}
}
|
Observação:
A sintaxe é alterada. vlans {
vlan-name {
interface irb.logical-interface-number;
...
}
}
|
|
Hierarquia original |
Hierarquia alterada |
|---|---|
vlans {
vlan-name {
dot1q-tunneling {
customer-vlans (id | native | range);
layer2-protocol-tunneling all | protocol-name {
drop-threshold number;
shutdown-threshold number;
...
}
}
}
}
|
Para interface interface-name {
encapsulation extended-vlan-bridge;
flexible-vlan-tagging;
native-vlan-id number;
unit logical-unit-number {
input-vlan-map action;
output-vlan-map action;
vlan-id number;
vlan-id-list [vlan-id vlan-id–vlan-id];
}
}
Para protocols {
layer2-control {
mac-rewrite {
interface interface-name {
protocol {
...
}
}
}
}
}
|
vlans {
vlan-name {
filter{
input filter-name
output filter-name;
...
}
}
}
|
vlans {
vlan-name {
forwarding-options {
filter{
input filter-name
output filter-name;
...
}
}
}
}
|
vlans {
vlan-name {
mac-limit limit action action;
...
}
}
|
vlans {
vlan-name {
switch-options {
interface-mac-limit limit {
packet-action action;
...
}
}
}
}
vlans {
vlan-name {
switch-options {
interface interface-name {
interface-mac-limit limit {
packet-action action;
...
}
}
}
}
}
|
vlans {
vlan-name {
mac-table-aging-time seconds;
...
}
}
|
protocols {
l2-learning {
global-mac-table-aging-time seconds;
...
}
}
|
Alterações nos perfis de controle de tempestade
O controle de tempestade é configurado em duas etapas. A primeira etapa é criar um perfil de controle de tempestade no nível de [edit forwarding-options] hierarquia e a segunda etapa é vincular o perfil a uma interface lógica no nível de [edit interfaces] hierarquia. Veja Exemplo: Configurando o Controle de Tempestade para Evitar Interrupções de Rede em Switches da Série EX para o procedimento alterado.
|
Hierarquia original |
Hierarquia alterada |
|---|---|
ethernet-switching-options { storm-control { (...) } } |
forwarding-options {
storm-control-profiles profile-name {
(...)
}
}
interfaces interface-name unit number family ethernet-switching {
storm-control storm-control-profile;
}
|
Alterações na hierarquia de interfaces
As instruções foram movidas para uma hierarquia diferente.
|
Hierarquia original |
Hierarquia alterada |
|---|---|
interfaces interface-name { ether-options { link-mode mode; speed (auto-negotiation | speed) } } |
interfaces interface-name {
link-mode mode;
speed speed)
}
|
interfaces interface-name { unit logical-unit-number { family ethernet-switching { native-vlan-id vlan-id } } } |
interfaces interface-name {
native-vlan-id vlan-id
}
|
interfaces interface-name { unit logical-unit-number { family ethernet-switching { port-mode mode } } } |
Observação:
A declaração foi substituída por uma nova declaração. interfaces interface-name {
unit logical-unit-number {
family ethernet-switching {
interface-mode mode
}
}
}
|
interfaces vlan |
Observação:
A declaração foi substituída por uma nova declaração. interfaces irb |
Alterações no IGMP Snooping
|
Hierarquia original |
Hierarquia alterada |
|---|---|
protocols {
igmp-snooping {
traceoptions {
file filename <files number> <no-stamp> <replace> <size maximum-file-size> <world-readable | no-world-readable>;
flag flag <flag-modifier> <disable>;
}
vlan (all | vlan-identifier) {
disable;
data-forwarding {
receiver {
install;
source-vlans vlan-name;
}
source {
groups ip-address;
}
}
immediate-leave;
interface (all | interface-name) {
multicast-router-interface;
static {
group multicast-ip-address;
}
}
proxy {
source-address ip-address;
}
robust-count number;
}
}
}
|
protocols {
igmp-snooping {
vlan vlan-name {
data-forwarding {
receiver {
install;
source-list vlan-name;
translate;
}
source {
groups ip-address;
}
}
immediate-leave;
interface (all | interface-name) {
group-limit <1..65535>
host-only-interface
multicast-router-interface;
immediate-leave;
static {
group multicast-ip-address {
source <>
}
}
}
}
l2-querier {
source-address ip-address;
}
proxy {
source-address ip-address;
}
query-interval number;
query-last-member-interval number;
query-response-interval number;
robust-count number;
traceoptions {
file filename <files number> <no-stamp> <replace> <size maximum-file-size> <world-readable | no-world-readable>;
flag flag <flag-modifier>;
}
}
}
}
|
Declaração de configuração da CLI de camada 2 aprimorada e alterações de comando para dispositivos de Segurança
A partir do Junos OS Release 15.1X49-D10 e do Junos OS Release 17.3R1, algumas declarações de configuração de CLI de Camada 2 são aprimoradas e alguns comandos são alterados. A Tabela 18 e a Tabela 19 fornecem listas de comandos existentes que foram movidos para novas hierarquias ou alterados nos firewalls da Série SRX como parte desse esforço de aprimoramento da CLI. As tabelas são fornecidas apenas como uma referência de alto nível. Para obter informações detalhadas sobre esses comandos, consulte CLI Explorer.
|
Hierarquia original |
Hierarquia alterada |
Nível de hierarquia |
Descrição da alteração |
|---|---|---|---|
bridge-domains bridge-domain--name {
...
}
}
|
vlans vlans-name {
...
}
}
|
[editar] |
Hierarquia renomeada. |
bridge-domains bridge-domain--name {
vlan-id-list [vlan-id] ;
}
|
vlans vlans-name {
vlan members [vlan-id] ;
}
|
[editar VLANs vlans-name] |
Declaração renomeada. |
bridge-options {
interface interface-name {
encapsulation-type;
ignore-encapsulation-mismatch;
pseudowire-status-tlv;
static-mac mac-address {
vlan-id vlan-id;
}
}
mac-table-aging-time seconds;
mac-table-size {
number;
packet-action drop;
}
}
|
switch-options {
interface interface-name {
encapsulation-type;
ignore-encapsulation-mismatch;
pseudowire-status-tlv;
static-mac mac-address {
vlan-id vlan-id;
}
}
mac-table-aging-time seconds;
mac-table-size {
number;
packet-action drop;
}
}
|
[editar VLANs vlans-name] |
Declaração renomeada. |
bridge {
block-non-ip-all;
bpdu-vlan-flooding;
bypass-non-ip-unicast;
no-packet-flooding {
no-trace-route;
}
}
|
ethernet-switching {
block-non-ip-all;
bpdu-vlan-flooding;
bypass-non-ip-unicast;
no-packet-flooding {
no-trace-route;
}
}
|
[editar fluxo de segurança] |
Declaração renomeada. |
family {
bridge {
bridge-domain-type (svlan| bvlan);
...
|
family {
ethernet-switching {
...
|
[editar interfaces interface-name ] unidade unit-number |
Hierarquia renomeada. |
... routing-interface irb.0; ... |
... l3-interface irb.0; ... |
[editar VLANs vlans-name] |
Declaração renomeada. |
|
Comando Operacional Original |
Comando Operacional Modificado |
|---|---|
|
tabela MAC Clear Bridge |
Limpar tabela de comutação Ethernet |
|
Aprendizado persistente de tabela mac de ponte clara |
Limpar tabela de comutação de ethernet aprendizado persistente |
|
mostrar domínio de ponte |
Mostrar VLANs |
|
mostrar tabela mac bridge |
mostrar tabela de comutação de ethernet |
|
mostrar interface de aprendizado l2 |
mostrar interface de comutação de ethernet |
Não há interface de gerenciamento fora de banda fxp0 nos dispositivos SRX300, SRX320 e SRX500HM. (O suporte à plataforma depende da versão do Junos OS em sua instalação.)
Veja também
Modo de próxima geração da camada 2 para a Série ACX
O modo de Próxima Geração de Camada 2, também chamado de Software aprimorado de Camada 2 (ELS), é suportado em roteadores ACX5048, ACX5096 e ACX5448 para configurar recursos de Camada 2. As configurações de CLI de Camada 2 e os comandos show para roteadores ACX5048, ACX5096, ACX5448, ACX710, ACX7100, ACX7024, ACX7332, ACX7348 e ACX7509 diferem daqueles para outros roteadores Série ACX (ACX1000, ACX1100, ACX2000, ACX2100, ACX2200 e ACX4000) e roteadores Série MX.
A Tabela 20 mostra as diferenças na hierarquia da CLI para configurar os recursos da Camada 2 no modo de próxima geração da Camada 2.
|
Característica |
Roteadores da Série MX e ACX1000, ACX1100, ACX2000, ACX2100, ACX2200, ACX4000 e MX |
Roteadores ACX5048, ACX5096, ACX5448, ACX710, ACX7100, ACX7024, ACX7332, ACX7348 e ACX7509 |
|---|---|---|
|
Domínio em bridge |
[ |
[ |
|
Família |
[ |
[ |
|
Opções de camada 2 |
[ |
[ |
|
Opções de Ethernet |
[ |
[ |
|
Roteamento e ponte integrados (IRB) |
[ |
|
|
Controle de tempestade |
[ |
[ [ |
|
Espionagem do Protocolo de Gerenciamento de Grupos de Internet (IGMP) |
[ |
[ |
|
Filtro de firewall familiar |
[ |
[ |
A Tabela 21 mostra as diferenças nos show comandos para recursos de Camada 2 no modo de próxima geração de Camada 2.
|
Característica |
Roteadores da Série MX e ACX1000, ACX1100, ACX2000, ACX2100, ACX2200, ACX4000 e MX |
Roteadores ACX5048, ACX5096, ACX5448, ACX710, ACX7100, ACX7024, ACX7332, ACX7348 e ACX7509 |
|---|---|---|
|
VLAN |
|
|
|
Tabela MAC |
|
|
|
Opções de tabela MAC |
|
|
|
Lista de portas do switch com atribuições de VLAN |
|
|
|
Estado do kernel do banco de dados de liberação |
|
|
Veja também
Encapsulamento flexível de serviços Ethernet para oferecer suporte ao Provedor de serviços e aos estilos de configuração corporativos nos roteadores da Série ACX7000
Os serviços Ethernet flexíveis são um tipo de encapsulamento que permite que uma interface física especifique encapsulamentos Ethernet no nível da interface lógica. Cada interface lógica pode ter um encapsulamento Ethernet diferente. A definição de vários encapsulamentos Ethernet por unidade facilita a personalização de serviços baseados em Ethernet para vários hosts conectados à mesma interface física.
Uma interface Ethernet que não é encapsulada com serviços Ethernet flexíveis e está operando no modo de Camada 2 é limitada a uma única unidade de interface lógica (0). A ponte é habilitada na interface configurando ethernet-switching como a família de interfaces na unidade 0. A ethernet-switching família pode ser configurada somente na unidade de interface lógica 0 e nenhuma outra unidade lógica pode ser definida nessa interface.
Alguns recursos de comutação, no entanto, não podem ser configurados na unidade de interface lógica 0. Recursos como o tunelamento Q-in-Q exigem que a interface lógica transmita quadros marcados com VLAN. Para permitir que uma interface lógica receba e encaminhe quadros Ethernet marcados com uma ID de VLAN correspondente, você deve vincular a interface lógica a essa VLAN. Esses recursos devem ser configurados em uma unidade de interface lógica diferente de 0, porque você não pode vincular um ID de VLAN à unidade 0.
Ao encapsular uma interface usando serviços Ethernet flexíveis, você pode configurar uma unidade de interface lógica diferente de 0 com family ethernet-switching. Você também pode configurar outras interfaces lógicas nessa mesma interface com diferentes tipos de encapsulamentos Ethernet. Isso permite que interfaces lógicas vinculadas a uma ID de VLAN coexistam com interfaces lógicas configuradas com family ethernet-switching.
A flexible-ethernet-services instrução permite a configuração de interfaces lógicas de estilo de provedor de serviços e interfaces lógicas de estilo empresarial.
Por exemplo, se você configurar a PVLAN na mesma interface física na qual está configurando o tunelamento Q-in-Q, poderá usar serviços ethernet flexíveis para suportar o estilo empresarial de configuração para PVLAN, usando family ethernet-switching, juntamente com vlan-bridge o encapsulamento para tunelamento Q-in-Q.
Recomendamos que você configure as seguintes declarações usando grupos ao configurar dispositivos que funcionam como VTEPs de hardware:
-
definir interfaces interface-name de marcação flexível de VLAN
-
definir interfaces interface-name encapsulamento extended-vlan-bridge
-
definir interfaces interface-name native-vlan-id vlan-id
Estilo de configuração do Provedor de serviços
Para configurar a interface para dar suporte ao estilo de configuração do provedor de serviços:
Estilo de configuração empresarial
Para configurar a interface para dar suporte ao estilo empresarial de configuração:
Tabela de histórico de alterações
A compatibilidade com recursos é determinada pela plataforma e versão utilizada. Use o Explorador de recursos para determinar se um recurso é compatível com sua plataforma.
set protocols l2-learning global-mode(transparent-bridge | switching) comando para alternar entre o modo de ponte transparente de Camada 2 e o modo de comutação Ethernet.