NESTA PÁGINA
-
Configuração do espelhamento em switches EX9200 para analisar o tráfego (procedimento CLI)
-
Configuração do espelhamento em switches EX4300 para analisar o tráfego (procedimento CLI)
-
Configuração do espelhamento de porta para analisar o tráfego (procedimento CLI)
-
Verificação de entrada e saída para analisadores de espelhamento de porta em switches da Série EX
Configuração de espelhamento de porta e analisadores
Noções básicas sobre analisadores de espelhamento de porta
O espelhamento de porta pode ser usado para análise de tráfego em roteadores e switches que, ao contrário dos hubs, não fazem broadcast de pacotes para todas as portas do dispositivo de destino. O espelhamento de porta envia cópias de todos os pacotes ou pacotes de amostra baseados em políticas para analisadores locais ou remotos, onde você pode monitorar e analisar os dados.
No contexto de analisadores de espelhamento de porta, usamos o termo dispositivo de comutação. O termo indica que o dispositivo (incluindo roteadores) está executando uma função de comutação.
Você pode usar analisadores em um nível de pacote para ajudá-lo a:
-
Monitorar o tráfego de rede
-
Aplicar políticas de uso da rede
-
Aplicar políticas de compartilhamento de arquivos
-
Identificar as causas dos problemas
-
Identificar estações ou aplicativos com uso intenso ou anormal de largura de banda
Você pode configurar o espelhamento de porta para espelhar:
-
Pacotes em ponte (pacotes de Camada 2)
-
Pacotes roteados (pacotes da Camada 3)
Os pacotes espelhados podem ser copiados para uma interface local para monitoramento local ou para um domínio VLAN ou bridge para monitoramento remoto.
Os seguintes pacotes podem ser copiados:
-
Pacotes que entram ou saem de uma porta — Você pode espelhar pacotes que entram ou saem de portas, em qualquer combinação, para até 256 portas. Por exemplo, você pode enviar cópias dos pacotes que entram em algumas portas e dos pacotes que saem de outras portas para a mesma porta do analisador local ou VLAN do analisador.
-
Pacotes que entram ou saem de um domínio VLAN ou bridge — Você pode espelhar os pacotes que entram ou saem de um domínio VLAN ou bridge para uma porta analisadora local ou para um VLAN analisador ou domínio bridge. Você pode configurar várias VLANs (até 256 VLANs) ou domínios de ponte como entradas de entrada para um analisador, incluindo um intervalo de VLAN e VLANs privadas (PVLANs).
-
Pacotes de amostra baseados em política — Você pode espelhar uma amostra baseada em política de pacotes que estão entrando em uma porta, VLAN ou domínio de ponte. Você configura um filtro de firewall com uma política para selecionar os pacotes a serem espelhados. Você pode enviar a amostra para uma instância de espelhamento de porta ou para um analisador VLAN ou domínio de ponte.
- Visão geral do analisador
- Visão geral do analisador estatístico
- Visão geral do analisador padrão
- Espelhamento de porta em um grupo de portas vinculadas a vários analisadores estatísticos
- Terminologia do analisador de espelhamento de porta
- Diretrizes de configuração para analisadores de espelhamento de porta
Visão geral do analisador
Você pode configurar um analisador para definir o tráfego de entrada e o tráfego de saída na mesma configuração do analisador. O tráfego de entrada a ser analisado pode ser o tráfego que entra ou o tráfego que sai de uma interface ou VLAN. A configuração do analisador permite que você envie esse tráfego para uma interface de saída, instância, grupo de next-hop, VLAN ou domínio de ponte. Você pode configurar um analisador no nível da [edit forwarding-options analyzer] hierarquia.
Visão geral do analisador estatístico
Você pode definir um conjunto de propriedades de espelhamento, como taxa de espelhamento e comprimento máximo de pacotes para tráfego, que você pode vincular explicitamente a portas físicas no roteador ou switch. Esse conjunto de propriedades de espelhamento constitui um analisador estatístico (também chamado de analisador não padrão). Nesse nível, você pode vincular uma instância nomeada às portas físicas associadas a um FPC específico.
Visão geral do analisador padrão
Você pode configurar um analisador sem configurar nenhuma propriedade de espelhamento (como taxa de espelhamento ou comprimento máximo de pacote). Por padrão, a taxa de espelhamento é definida como 1 e o comprimento máximo do pacote é definido como o comprimento total do pacote. Essas propriedades são aplicadas em nível global e não precisam ser vinculadas a um FPC específico.
Espelhamento de porta em um grupo de portas vinculadas a vários analisadores estatísticos
Você pode aplicar até dois analisadores estatísticos aos mesmos grupos de portas no dispositivo de comutação. Ao aplicar duas instâncias diferentes do analisador estatístico ao mesmo FPC ou Mecanismo de Encaminhamento de Pacotes, você pode vincular duas especificações distintas de espelhamento de Camada 2 a um único grupo de portas. As propriedades de espelhamento associadas a um FPC substituem quaisquer propriedades do analisador (analisador padrão) vinculadas no nível global no dispositivo de comutação. As propriedades padrão do analisador são substituídas pela vinculação de uma segunda instância do analisador no mesmo grupo de portas.
Terminologia do analisador de espelhamento de porta
A Tabela 1 lista alguns termos do analisador de espelhamento de porta e suas descrições.
| Prazo | Descrição |
|---|---|
|
Analisador |
Em uma configuração de espelhamento, o analisador inclui:
|
|
Interface de saída do analisador (Também conhecida como porta de monitor) |
Interface para a qual o tráfego espelhado é enviado e um analisador de protocolo é conectado. As interfaces usadas como saída para um analisador devem ser configuradas no As interfaces de saída do analisador têm as seguintes limitações:
|
|
Analisador VLAN ou domínio de ponte (Também conhecido como VLAN de monitor ou domínio de ponte) |
VLAN ou domínio de ponte para onde o tráfego espelhado é enviado para ser usado por um analisador de protocolo. As interfaces de membros no domínio de monitor, VLAN ou bridge estão espalhadas pelos dispositivos de comutação em sua rede. |
|
Analisador baseado em domínio de ponte |
Uma sessão de analisador configurada para usar domínios de ponte para entrada, saída ou ambos. |
|
Analisador padrão |
Um analisador com parâmetros de espelhamento padrão. Por padrão, a taxa de espelhamento é 1 e o comprimento máximo do pacote é o comprimento do pacote completo. |
|
Interface de entrada (Também conhecidas como portas espelhadas ou interfaces monitoradas) |
Uma interface no dispositivo de comutação em que o tráfego que entra ou sai dessa interface é espelhado. |
|
Analisador baseado em LAG |
Um analisador que tem um grupo de agregação de enlaces (LAG) especificado como a interface de entrada (entrada) na configuração do analisador. |
|
Espelhamento local |
Uma configuração de analisador na qual os pacotes são espelhados para uma porta de analisador local. |
|
Estação de monitoramento |
Um computador que executa um analisador de protocolo. |
|
Analisador baseado no grupo de next-hop |
Uma configuração de analisador que usa o grupo next-hop como a saída para um analisador. |
|
Analisador baseado em porta |
Uma configuração de analisador que define interfaces para entrada e saída. |
|
Aplicativo analisador de protocolo |
Um aplicativo usado para examinar pacotes transmitidos através de um segmento de rede. Também comumente chamado de analisador de rede, sniffer de pacotes ou sonda. |
|
Espelhamento remoto |
Funciona da mesma maneira que o espelhamento local, exceto que o tráfego espelhado não é copiado para uma porta de analisador local, mas é inundado para um VLAN de analisador ou domínio de ponte que você cria especificamente com a finalidade de receber tráfego espelhado. Os pacotes espelhados têm uma marca externa adicional do analisador, VLAN ou domínio de ponte. |
|
Analisador estatístico (Também conhecido como analisador não padrão) |
Um conjunto de propriedades de espelhamento que você pode vincular explicitamente às portas físicas do switch. Esse conjunto de propriedades do analisador é conhecido como analisador estatístico. |
|
Analisador baseado em VLAN |
Uma configuração de analisador que usa VLANs para entregar o tráfego espelhado ao analisador. |
Diretrizes de configuração para analisadores de espelhamento de porta
Quando você configura analisadores de espelhamento de porta. Recomendamos que você siga estas diretrizes para garantir o melhor benefício. Recomendamos que você desabilite o espelhamento quando não o estiver usando e que selecione interfaces específicas como entrada para o analisador em vez de usar a opção de palavra-chave, que habilita o all espelhamento em todas as interfaces. O espelhamento apenas dos pacotes necessários reduz qualquer impacto potencial no desempenho.
Você também pode limitar a quantidade de tráfego espelhado:
-
Usando amostragem estatística
-
Usando um filtro de firewall
-
Definir uma proporção para selecionar uma amostra estatística
Com o espelhamento local, o tráfego de várias portas é replicado para a interface de saída do analisador. Se a interface de saída de um analisador atingir a capacidade, os pacotes serão descartados. Você deve considerar se o tráfego que está sendo espelhado excede a capacidade da interface de saída do analisador.
A Tabela 2 resume outras diretrizes de configuração para analisadores.
|
Diretriz |
Informações de valor ou suporte |
Comentário |
|---|---|---|
|
Número de analisadores que você pode habilitar simultaneamente. |
64 Analisadores padrão 2 por FPC – Analisador estatístico |
Os analisadores estatísticos devem ser vinculados a um FPC para espelhar o tráfego em portas pertencentes a esse FPC.
Observação:
As propriedades padrão do analisador são vinculadas implicitamente na última (ou penúltima) instância em todos os FPCs no sistema. Portanto, quando você vincula explicitamente um segundo analisador estatístico no FPC, as propriedades padrão do analisador são substituídas. |
|
Número de interfaces, VLANs ou domínios de ponte que você pode usar como entrada de entrada para um analisador. |
256 |
– |
|
Tipos de portas nas quais você não pode espelhar o tráfego. |
|
|
|
Famílias de protocolo que você pode incluir em um analisador. |
|
Um analisador espelha apenas o tráfego em ponte. Para espelhar o tráfego roteado, use a configuração de espelhamento de porta com |
|
Os pacotes com erros de camada física não são enviados para o analisador local ou remoto. |
Aplicável |
Os pacotes com esses erros são filtrados e, portanto, não são enviados ao analisador. |
|
O Analyzer não oferece suporte ao tráfego de taxa de linha. |
Aplicável |
O espelhamento do tráfego de taxa de linha é feito com base no melhor esforço. |
|
Saída do analisador em uma interface LAG. |
Suportado |
|
|
Modo de interface de saída do analisador como modo de tronco. |
Suportado |
|
|
Espelhamento de saída de pacotes de controle gerados por host. |
Sem suporte |
|
|
Configuração de interfaces lógicas de Camada 3 na estrofe |
Sem suporte |
|
|
As estrofes de entrada e saída do analisador contendo membros da mesma VLAN ou da própria VLAN devem ser evitadas. |
Aplicável |
|
|
Suporte para VLAN e suas interfaces de membros em diferentes sessões de analisador |
Sem suporte |
Se o espelhamento estiver configurado, um dos analisadores estará ativo. |
|
Espelhamento de saída de interfaces Ethernet (ae) agregadas e suas interfaces lógicas filhas configuradas para diferentes analisadores. |
Sem suporte |
|
Configuração do espelhamento em switches EX9200 para analisar o tráfego (procedimento CLI)
Os switches EX9200 permitem que você configure o espelhamento para enviar cópias de pacotes para uma interface local para monitoramento local ou para uma VLAN para monitoramento remoto. Você pode usar o espelhamento para copiar os seguintes pacotes:
-
Pacotes que entram ou saem de uma porta
-
Pacotes que entram ou saem de uma VLAN
Espelhe apenas os pacotes necessários para reduzir o possível impacto no desempenho. Recomendamos que você:
-
Desative os analisadores que você configurou quando não os estiver usando.
-
Especifique interfaces individuais como entrada para analisadores em vez de especificar todas as interfaces como entrada.
-
Limite a quantidade de tráfego espelhado:
-
Usando amostragem estatística.
-
Definir proporções para selecionar amostras estatísticas.
-
Uso de filtros de firewall.
-
Se você quiser criar analisadores adicionais sem excluir os analisadores existentes, desabilite os analisadores existentes usando a disable analyzer analyzer-name instrução da interface de linha de comando (CLI) ou da página de configuração J-Web para espelhamento.
As interfaces usadas como saída para um analisador devem ser configuradas sob o ethernet-switching family, e devem ser associadas a uma VLAN.
- Configurando um analisador para análise de tráfego local
- Configurando um analisador para análise de tráfego remoto
- Configurando um analisador estatístico para análise de tráfego local
- Configurando um analisador estatístico para análise de tráfego remoto
- Vinculando analisadores estatísticos a portas agrupadas no nível do FPC
- Configurando um analisador com vários destinos usando grupos de next-hop
- Definição de um grupo de next-hop para espelhamento de Camada 2
Configurando um analisador para análise de tráfego local
Para espelhar o tráfego de rede ou o tráfego VLAN no switch para uma interface no switch usando analisadores:
Configurando um analisador para análise de tráfego remoto
Para espelhar o tráfego que está atravessando interfaces ou uma VLAN no switch para uma VLAN usada para análise de um local remoto:
Configurando um analisador estatístico para análise de tráfego local
Para espelhar o tráfego de interface ou o tráfego VLAN no switch para uma interface no switch usando um analisador estatístico:
Configurando um analisador estatístico para análise de tráfego remoto
Para espelhar o tráfego que está atravessando interfaces ou uma VLAN no switch para uma VLAN para análise de um local remoto usando um analisador estatístico:
Vinculando analisadores estatísticos a portas agrupadas no nível do FPC
Você pode vincular um analisador estatístico a um FPC específico no switch, ou seja, pode vincular a instância do analisador estatístico no nível do FPC do switch. As propriedades de espelhamento especificadas no analisador estatístico são aplicadas a todas as portas físicas associadas a todos os mecanismos de encaminhamento de pacotes no FPC especificado.
Para vincular uma instância nomeada do analisador de Camada 2 a um FPC:
-
Habilite a configuração das propriedades do chassi do switch:
[edit] user@switch# edit chassis
-
Habilite a configuração de um FPC (e seus PICs instalados):
[edit chassis] user@switch# edit fpc slot-number
-
Vincule uma instância do analisador estatístico ao FPC:
[edit chassis fpc slot-number] user@switch# set port-mirror-instance stats_analyzer-1
-
(Opcional) Para vincular uma segunda instância do analisador estatístico do espelhamento de Camada 2 ao mesmo FPC, repita a Etapa 3 e especifique um nome de analisador estatístico diferente:
[edit chassis fpc slot-number] user@switch# set port-mirror-instance stats_analyzer-2
-
Verifique a configuração mínima da associação:
[edit chassis fpc slot-number port-mirror-instance analyzer_name] user@switch# top [edit] user@switch# show chassis chassis { fpc slot-number { # Bind two statistical analyzers or port mirroring named instances at the FPC level. port-mirror-instance stats_analyzer-1; port-mirror-instance stats_analyzer-2; } }
Ao vincular uma segunda instância (stats_analyzer-2 neste exemplo), as propriedades de espelhamento dessa sessão, se configuradas, substituem qualquer analisador padrão.
Configurando um analisador com vários destinos usando grupos de next-hop
Você pode espelhar o tráfego para vários destinos configurando grupos de next-hop como saída do analisador. O espelhamento de pacotes para vários destinos também é conhecido como espelhamento de porta multipacote.
Para espelhar o tráfego de interface ou o tráfego VLAN no switch para uma interface no switch (usando analisadores):
Definição de um grupo de next-hop para espelhamento de Camada 2
A configuração do grupo next-hop no nível de [edit forwarding-options] configuração permite que você defina um nome de grupo next-hop, o tipo de endereços a serem usados no grupo next-hop e as interfaces lógicas que formam os vários destinos para os quais o tráfego pode ser espelhado. Por padrão, o grupo next-hop é especificado usando endereços de Camada 3 usando a [edit forwarding-options next-hop-group next-hop-group-name group-type inet] declaração. Para especificar um grupo de next-hop usando endereços de Camada 2, inclua a [edit forwarding-options next-hop-group next-hop-group-name group-type layer-2] declaração.
Para definir um grupo de next-hop para espelhamento de Camada 2:
Configuração do espelhamento em switches EX4300 para analisar o tráfego (procedimento CLI)
Esta tarefa usa o Junos OS para switches da Série EX com suporte para o estilo de configuração de Software de Camada 2 (ELS) aprimorado.
Os switches EX4300 permitem que você configure o espelhamento para enviar cópias de pacotes para uma interface local para monitoramento local ou para uma VLAN para monitoramento remoto. Você pode usar o espelhamento para copiar esses pacotes:
-
Pacotes que entram ou saem de uma porta
-
Pacotes que entram em uma VLAN
Espelhe apenas os pacotes necessários para reduzir o possível impacto no desempenho. Recomendamos que você:
-
Desative as configurações de espelhamento configuradas quando não as estiver usando.
-
Especifique interfaces individuais como entrada para analisadores em vez de especificar todas as interfaces como entrada.
-
Limite a quantidade de tráfego espelhado usando filtros de firewall.
Se você quiser criar analisadores adicionais sem excluir os analisadores existentes, desative os analisadores existentes usando a disable analyzer analyzer-name instrução da interface de linha de comando ou a página de configuração J-Web para espelhamento.
As interfaces usadas como saída para um analisador devem ser configuradas na ethernet-switching família.
- Configurando um analisador para análise de tráfego local
- Configurando um analisador para análise de tráfego remoto
- Configuração do espelhamento de porta
Configurando um analisador para análise de tráfego local
Para espelhar o tráfego de interface ou o tráfego VLAN no switch para uma interface no switch (usando analisadores):
Configurando um analisador para análise de tráfego remoto
Para espelhar o tráfego que está atravessando interfaces ou uma VLAN no switch para uma VLAN para análise de um local remoto (usando analisadores):
Configuração do espelhamento de porta
Para filtrar pacotes a serem espelhados em uma instância de espelhamento de porta, crie a instância e use-a como a ação no filtro de firewall. Você pode usar filtros de firewall em configurações de espelhamento local e remoto.
Se a mesma instância de espelhamento de porta for usada em vários filtros ou termos, os pacotes serão copiados para a porta de saída do analisador ou para a VLAN do analisador apenas uma vez.
Para filtrar o tráfego espelhado, crie uma instância de espelhamento de porta no [edit forwarding-options] nível de hierarquia e, em seguida, crie um filtro de firewall. O filtro pode usar qualquer uma das condições de correspondência disponíveis e deve ter port-mirror-instance instance-name como uma ação. Essa ação na configuração do filtro de firewall fornece a entrada para a instância de espelhamento de porta.
Para configurar uma instância de espelhamento de porta com filtros de firewall:
Configuração do espelhamento de porta para analisar o tráfego (procedimento CLI)
Esta tarefa de configuração usa o Junos OS para switches da Série EX que não oferecem suporte ao estilo de configuração de Software de Camada 2 (ELS) aprimorado.
Os switches da Série EX permitem configurar o espelhamento de porta para enviar cópias de pacotes para uma interface local para monitoramento local ou para uma VLAN para monitoramento remoto. Você pode usar o espelhamento de porta para copiar esses pacotes:
-
Pacotes que entram ou saem de uma porta
-
Pacotes que entram em uma VLAN em switches EX2200, EX3200, EX3300, EX4200, EX4500 ou EX6200
-
Pacotes que saem de uma VLAN em switches EX8200
Espelhe apenas os pacotes necessários para reduzir o possível impacto no desempenho. Recomendamos que você:
-
Desative os analisadores de espelhamento de porta configurados quando não os estiver usando.
-
Especifique interfaces individuais como entrada para analisadores em vez de especificar todas as interfaces como entrada.
-
Limite a quantidade de tráfego espelhado:
-
Usando amostragem estatística.
-
Definir proporções para selecionar amostras estatísticas.
-
Uso de filtros de firewall.
-
Antes de começar a configurar o espelhamento de porta, observe as seguintes limitações para interfaces de saída do analisador:
-
Também não pode ser uma porta de origem.
-
Não pode ser usado para comutação.
-
Não participe de protocolos de Camada 2 (como RSTP) quando fizer parte de uma configuração de espelhamento de porta.
-
Não retenha nenhuma associação de VLAN que eles mantinham antes de serem configurados como interfaces de saída do analisador.
Se você quiser criar analisadores adicionais sem excluir o analisador existente, primeiro desative o analisador existente usando o disable analyzer analyzer-name comando ou a página de configuração J-Web para espelhamento de porta.
As interfaces usadas como saída para um analisador devem ser configuradas como família ethernet-switching.
- Configuração do espelhamento de porta para análise de tráfego local
- Configurando o espelhamento de porta para análise de tráfego remoto
- Filtrando o tráfego que entra em um analisador
Configuração do espelhamento de porta para análise de tráfego local
Para espelhar o tráfego de interface ou o tráfego VLAN no switch para outra interface no switch:
Configurando o espelhamento de porta para análise de tráfego remoto
Para espelhar o tráfego que está atravessando interfaces ou uma VLAN no switch para uma VLAN para análise de um local remoto:
Filtrando o tráfego que entra em um analisador
Para filtrar quais pacotes são espelhados para um analisador, crie o analisador e use-o como a ação no filtro de firewall. Você pode usar filtros de firewall em configurações de espelhamento de portas locais e remotas.
Se o mesmo analisador for usado em vários filtros ou termos, os pacotes serão copiados para a porta de saída do analisador ou para a VLAN do analisador apenas uma vez.
Para filtrar o tráfego espelhado, crie um analisador e, em seguida, crie um filtro de firewall. O filtro pode usar qualquer uma das condições de correspondência disponíveis e deve ter uma ação de analyzer. A ação do filtro de firewall fornece a entrada para o analisador.
Para configurar o espelhamento de porta com filtros:
Verificação de entrada e saída para analisadores de espelhamento de porta em switches da Série EX
Finalidade
Essa tarefa de verificação usa o Junos OS para switches da Série EX que não oferecem suporte ao estilo de configuração de Software de Camada 2 (ELS) aprimorado.
Verifique se um analisador foi criado no switch e tem as interfaces de entrada de espelho apropriadas e a interface de saída do analisador apropriada.
Ação
Você pode verificar se o analisador de espelho de porta está configurado conforme o esperado usando o show analyzer comando.
[edit] user@switch> show analyzer Analyzer name : employee-monitor Output VLAN : remote-analyzer Mirror ratio : 1 Loss priority : High Ingress monitored interfaces : ge-0/0/0.0 Ingress monitored interfaces : ge-0/0/1.0
Você pode visualizar todos os analisadores de espelho de porta configurados no switch, incluindo aqueles que estão desabilitados, usando o show ethernet-switching-options comando no modo de configuração.
user@switch# show ethernet-switching-options
inactive: analyzer employee-web-monitor {
loss-priority high;
output {
analyzer employee-monitor {
loss-priority high;
input {
ingress {
interface ge-0/0/0.0;
interface ge-0/0/1.0;
}
}
output {
vlan {
remote-analyzer;
}
}
}
Significado
Essa saída mostra que o analisador funcionário-monitor tem uma proporção de 1 (espelhando todos os pacotes, o padrão), uma prioridade de perda de (defina essa opção como high sempre que a saída do analisador for para uma VLAN), está espelhando o tráfego que entra em ge-0/0/0 e ge-0/0/1 e está enviando o tráfego espelhado high para o analisador chamado remote-analyzer.
Exemplo: configuração de analisadores de espelhamento de porta para monitoramento local do uso de recursos do funcionário
Os dispositivos da Juniper Networks permitem que você configure o espelhamento de portas para enviar cópias de pacotes para uma interface local para monitoramento local, para uma VLAN ou para um domínio de ponte para monitoramento remoto. Você pode usar o espelhamento para copiar esses pacotes:
-
Pacotes que entram ou saem de uma porta
-
Pacotes que entram ou saem de um domínio VLAN ou bridge
Em seguida, você pode analisar o tráfego espelhado local ou remotamente usando um analisador de protocolo. Você pode instalar um analisador em uma interface de destino local. Se você estiver enviando tráfego espelhado para um VLAN analisador ou domínio de ponte, poderá usar um analisador em uma estação de monitoramento remoto.
Este tópico descreve como configurar o espelhamento local em um dispositivo de comutação. Os exemplos neste tópico descrevem como configurar um dispositivo de comutação para espelhar o tráfego que entra em interfaces conectadas aos computadores funcionários em uma interface de saída do analisador nesse mesmo dispositivo.
- Requerimentos
- Visão geral e topologia
- Espelhando todo o tráfego de funcionários para análise local
- Verificação
Requerimentos
Use um dos seguintes componentes de hardware e software:
-
Um switch EX9200 com Junos OS versão 13.2 ou posterior
-
Um roteador da Série MX com o Junos OS versão 14.1 ou posterior
Antes de configurar o espelhamento de porta, certifique-se de ter uma compreensão dos conceitos de espelhamento. Para obter informações sobre analisadores, consulte Noções Básicas Sobre Analisadores de Espelhamento de Porta. Para obter informações sobre espelhamento de porta, consulte Entendendo o espelhamento de porta de Camada 2.
Visão geral e topologia
Este tópico descreve como espelhar todo o tráfego que entra nas portas do dispositivo de comutação para uma interface de destino no mesmo dispositivo (espelhamento local). Nesse caso, o tráfego está entrando nas portas conectadas aos computadores dos funcionários.
O espelhamento de todo o tráfego requer largura de banda significativa e só deve ser feito durante uma investigação ativa.
As interfaces ge-0/0/0 e ge-0/0/1 servem como conexões para computadores de funcionários.
A interface ge-0/0/10 é reservada para análise do tráfego espelhado.
Conecte um PC que executa um analisador de protocolo à interface de saída do analisador.
Várias portas espelhadas em uma interface podem causar estouro de buffer, resultando em pacotes espelhados sendo descartados na interface de saída.
A Figura 1 mostra a topologia de rede para este exemplo.
Espelhando todo o tráfego de funcionários para análise local
Tramitação processual
Configuração rápida da CLI
Para configurar rapidamente o espelhamento local para o tráfego de entrada enviado em duas portas conectadas a computadores funcionários, copie um dos seguintes comandos para switches da Série EX ou para roteadores da Série MX e cole-os na janela do terminal do dispositivo de comutação:
Série EX
[edit] set interfaces ge-0/0/0 unit 0 family ethernet-switching set interfaces ge-0/0/1 unit 0 family ethernet-switching set forwarding-options analyzer employee-monitor input ingress interface ge-0/0/0.0 set forwarding-options analyzer employee-monitor input ingress interface ge-0/0/1.0 set forwarding-options analyzer employee-monitor output interface ge-0/0/10.0
Série MX
[edit] set interfaces ge-0/0/0 unit 0 family bridge interface-mode access vlan-id 99 set interfaces ge-0/0/1 unit 0 family bridge interface-mode access vlan-id 98 set forwarding-options analyzer employee-monitor input ingress interface ge-0/0/0.0 set forwarding-options analyzer employee-monitor input ingress interface ge-0/0/1.0 set forwarding-options analyzer employee-monitor output interface ge-0/0/10.0
Procedimento passo a passo
Para configurar um analisador chamado employee-monitor e especificar as interfaces de entrada (origem) e a interface de saída do analisador:
-
Configure cada interface a ser usada na configuração do analisador. Use o protocolo familiar correto para sua plataforma.
EX Series [edit] set interfaces ge-0/0/0 unit 0 family ethernet-switching set interfaces ge-0/0/1 unit 0 family ethernet-switching
Para configurar
family bridgeem uma interface, você também deve configurarinterface-mode accessorinterface-mode trunk. Você também deve configurarvlan-ido .MX Series [edit] set interfaces ge-0/0/0 unit 0 family bridge interface-mode access vlan-id 99 set interfaces ge-0/0/1 unit 0 family bridge interface-mode access vlan-id 98
-
Configure cada interface conectada aos computadores dos funcionários como uma interface
employee-monitorde analisador de saída.[edit forwarding-options] set analyzer employee-monitor input ingress interface ge-0/0/0.0 set analyzer employee-monitor input ingress interface ge-0/0/1.0
-
Configure a interface do analisador de saída para o
employee-monitoranalisador.Essa será a interface de destino para os pacotes espelhados.
[edit forwarding-options] set analyzer employee-monitor output interface ge-0/0/10.0
Resultados
Verifique os resultados da configuração.
[edit]
user@device# show forwarding-options
analyzer {
employee-monitor {
input {
ingress {
interface ge-0/0/0.0;
interface ge-0/0/1.0;
}
}
output {
interface ge-0/0/10.0;
}
}
}
Verificação
Verificando se o analisador foi criado corretamente
Finalidade
Verifique se o analisador employee-monitor foi criado no dispositivo de comutação com as interfaces de entrada apropriadas e a interface de saída apropriada.
Ação
Use o show forwarding-options analyzer comando operacional para verificar se um analisador está configurado conforme o esperado.
user@device> show forwarding-options analyzer Analyzer name : employee-monitor Mirror rate : 1 Maximum packet length : 0 State : up Ingress monitored interfaces : ge-0/0/0.0 Output interface : ge-0/0/10.0
Significado
A saída mostra que o employee-monitor analisador tem uma proporção de 1 (ou seja, espelhando todos os pacotes, a configuração padrão), o tamanho máximo do pacote original espelhado é 0 (indicando que todo o pacote está espelhado), o estado da configuração é up, e o analisador está espelhando o tráfego que entra na interface ge-0/0/0 e enviando o tráfego espelhado para a interface ge-0/0/10.
Se o estado da interface de saída for down ou se a interface de saída não estiver configurada, o valor de State indicará down que o analisador não receberá tráfego espelhado.
Exemplo: configurar o espelhamento de porta para monitoramento remoto do uso de recursos do funcionário
Os dispositivos da Juniper Networks permitem que você configure o espelhamento de porta para enviar cópias de pacotes para uma interface local para monitoramento local ou para um domínio VLAN ou bridge para monitoramento remoto. Você pode usar o espelhamento para copiar esses pacotes:
-
Pacotes que entram ou saem de uma porta
-
Pacotes que entram ou saem de uma VLAN
-
Pacotes que entram ou saem de um domínio de bridge
Se você estiver enviando tráfego espelhado para um VLAN analisador ou domínio de ponte, poderá analisar o tráfego espelhado usando um analisador de protocolo em execução em uma estação de monitoramento remoto.
Espelhe apenas os pacotes necessários para reduzir o possível impacto no desempenho. Recomendamos que você faça o seguinte:
-
Desative suas sessões de espelhamento configuradas quando não as estiver usando.
-
Especifique interfaces individuais como entrada para analisadores em vez de especificar todas as interfaces como entrada.
-
Limite a quantidade de tráfego espelhado:
-
Usando amostragem estatística.
-
Definir proporções para selecionar amostras estatísticas.
-
Uso de filtros de firewall.
-
Os exemplos neste tópico descrevem como configurar o espelhamento remoto de porta para analisar o uso de recursos do funcionário.
- Requerimentos
- Visão geral e topologia
- Espelhando o tráfego de funcionários para análise remota usando um analisador estatístico
- Verificação
Requerimentos
Este exemplo usa um dos seguintes pares de componentes de hardware e software:
-
Um switch EX9200 conectado a outro switch EX9200, ambos executando o Junos OS versão 13.2 ou posterior
-
Um roteador da Série MX conectado a outro roteador da Série MX, ambos executando o Junos OS versão 14.1 ou posterior
Antes de configurar o espelhamento remoto, certifique-se de que:
-
Você tem uma compreensão dos conceitos de espelhamento. Para obter informações sobre analisadores, consulte Noções Básicas Sobre Analisadores de Espelhamento de Porta. Para obter informações sobre espelhamento de porta, consulte Entendendo o espelhamento de porta de Camada 2.
-
As interfaces que o analisador usará como interfaces de entrada já foram configuradas no dispositivo de comutação.
Visão geral e topologia
Este tópico descreve como configurar o espelhamento de porta para um analisador remoto, VLAN ou domínio de ponte para que a análise possa ser feita a partir de uma estação de monitoramento remoto.
A Figura 2 mostra a topologia de rede para os cenários de exemplo da Série EX e da Série MX.
Topologia
de porta remota
Neste exemplo:
-
A interface ge-0/0/0 é uma interface de Camada 2 e a interface ge-0/0/1 é uma interface de Camada 3 (ambas são interfaces no dispositivo de origem) que servem como conexões para computadores de funcionários.
-
A interface ge-0/0/10 é uma interface de Camada 2 que conecta o dispositivo de comutação de origem ao dispositivo de comutação de destino.
-
A interface ge-0/0/5 é uma interface de Camada 2 que conecta o dispositivo de comutação de destino à estação de monitoramento remoto.
-
O analisador
remote-analyzeré configurado em todos os dispositivos de comutação na topologia para transportar o tráfego espelhado. Essa topologia pode usar um domínio VLAN ou de ponte.
Espelhando o tráfego de funcionários para análise remota usando um analisador estatístico
Para configurar um analisador estatístico para análise de tráfego remoto para todo o tráfego de funcionários de entrada e saída, selecione um dos seguintes exemplos:
- Espelhamento do tráfego de funcionários para análise remota para Switches da Série EX
- Espelhamento do tráfego de funcionários para análise remota de roteadores da Série MX
Espelhamento do tráfego de funcionários para análise remota para Switches da Série EX
Configuração rápida da CLI
Para configurar rapidamente um analisador estatístico para análise de tráfego remoto do tráfego de funcionários de entrada e saída, copie os seguintes comandos para switches da Série EX e cole-os na janela correta do terminal do dispositivo de comutação.
-
Copie e cole os seguintes comandos na janela do terminal do dispositivo de comutação de origem :
Série EX
[edit] set vlans remote-analyzer vlan-id 999 set interfaces ge-0/0/10 unit 0 family ethernet-switching interface-mode access set interfaces ge-0/0/10 unit 0 family ethernet-switching vlan members 999 set forwarding-options analyzer employee-monitor input ingress interface ge-0/0/0.0 set forwarding-options analyzer employee-monitor input ingress interface ge-0/0/1.0 set forwarding-options analyzer employee-monitor input egress interface ge-0/0/0.0 set forwarding-options analyzer employee-monitor input egress interface ge-0/0/1.0 set forwarding-options analyzer employee-monitor output vlan remote-analyzer set forwarding-options analyzer employee-monitor input rate 2 set forwarding-options analyzer employee-monitor input maximum-packet-length 128 set chassis fpc 0 port-mirror-instance employee-monitor
-
Copie e cole os seguintes comandos na janela do terminal do dispositivo de comutação de destino :
Série EX
[edit] set vlans remote-analyzer vlan-id 999 set interfaces ge-0/0/10 unit 0 family ethernet-switching interface-mode access set interfaces ge-0/0/10 unit 0 family ethernet-switching vlan members 999 set interfaces ge-0/0/5 unit 0 family ethernet-switching interface-mode access set forwarding-options analyzer employee-monitor input ingress vlan remote-analyzer set forwarding-options analyzer employee-monitor output interface ge-0/0/5.0
Procedimento passo a passo
Para configurar o espelhamento remoto básico:
-
No dispositivo de comutação de origem, faça o seguinte:
-
Configure o ID da VLAN para a
remote-analyzerVLAN.[edit] user@device# set vlans remote-analyzer vlan-id 999
-
Configure a interface na porta de rede conectada ao dispositivo de comutação de destino para o modo de acesso e associe-a à
remote-analyzerVLAN.[edit] user@device# set interfaces ge-0/0/10 unit 0 family ethernet-switching interface-mode access user@device# set interfaces ge-0/0/10 unit 0 family ethernet-switching vlan members 999
-
Configure o analisador
employee-monitorestatístico .[edit forwarding-options] user@device# set analyzer employee-monitor input ingress interface ge-0/0/0.0 user@device# set analyzer employee-monitor input ingress interface ge-0/0/1.0 user@device# set analyzer employee-monitor input egress interface ge-0/0/0.0 user@device# set analyzer employee-monitor input egress interface ge-0/0/1.0 user@device# set analyzer employee-monitor output vlan remote-analyzer user@device# set analyzer employee-monitor input rate 2 user@device# set analyzer employee-monitor input maximum-packet-length 128
-
Vincule o analisador estatístico ao FPC que contém a interface de entrada.
[edit] user@device# set chassis fpc 0 port-mirror-instance employee-monitor
-
-
No dispositivo de rede de destino, faça o seguinte:
-
Configure o ID da VLAN para a
remote-analyzerVLAN.[edit] user@device# set vlans remote-analyzer vlan-id 999
-
Configure a interface no dispositivo de comutação de destino para o modo de acesso e associe-a à
remote-analyzerVLAN.[edit interfaces] user@device# set ge-0/0/10 unit 0 family ethernet-switching interface-mode access user@device# set ge-0/0/10 unit 0 family ethernet-switching vlan members 999
-
Configure a interface conectada ao dispositivo de comutação de destino para o modo de acesso.
[edit interfaces] user@device# set ge-0/0/5 unit 0 family ethernet-switching interface-mode access
-
Configure o
employee-monitoranalisador.[edit forwarding-options] user@device# set analyzer employee-monitor input ingress vlan remote-analyzer user@device# set analyzer employee-monitor output interface ge-0/0/5.0
-
Especifique parâmetros de espelhamento, como taxa e comprimento máximo de pacote para o
employee-monitoranalisador.[edit] user@device# set forwarding-options analyzer employee-monitor input rate 2 user@device# set forwarding-options analyzer employee-monitor input maximum-packet-length 128
-
Vincule o
employee-monitoranalisador ao FPC que contém as portas de entrada.[edit] user@device# set chassis fpc 0 port-mirror-instance employee-monitor
-
Resultados
Verifique os resultados da configuração no dispositivo de comutação de fonte:
[edit]
user@device# show
forwarding-options {
analyzer employee-monitor {
input {
ingress {
interface ge-0/0/0.0;
interface ge-0/0/1.0;
}
egress {
interface ge-0/0/0.0;
interface ge-0/0/1.0;
}
maximum-packet-length 128;
rate 2;
}
output {
vlan {
remote-analyzer;
}
}
}
}
interfaces {
ge-0/0/10 {
unit 0 {
family ethernet-switching {
interface-mode access;
vlan {
members 999;
}
}
}
}
}
vlans {
remote-analyzer {
vlan-id 999;
}
}
Verifique os resultados da configuração no dispositivo de comutação de destino.
[edit]
user@device# show
interfaces {
ge0/0/5 {
unit 0 {
family ethernet-switching {
interface-mode access;
}
}
}
ge-0/0/10 {
unit 0 {
family ethernet-switching {
interface-mode access;
vlan {
members 999;
}
}
}
}
}
vlans {
remote-analyzer {
vlan-id 999;
interface {
ge-0/0/10.0;
}
}
}
forwarding-options {
analyzer employee-monitor {
input {
ingress {
vlan remote-analyzer;
}
}
output {
interface {
ge-0/0/5.0;
}
}
}
}
Espelhamento do tráfego de funcionários para análise remota de roteadores da Série MX
Configuração rápida da CLI
Para configurar rapidamente um analisador estatístico para análise de tráfego remoto de tráfego de funcionários de entrada e saída, copie os seguintes comandos para roteadores da Série MX e cole-os na janela de terminal do dispositivo de comutação correta.
-
Copie e cole os seguintes comandos na janela do terminal do dispositivo de comutação de origem :
Série MX
[edit] set bridge-domains remote-analyzer vlan-id 999 set interfaces ge-0/0/10 unit 0 family bridge interface-mode access set interfaces ge-0/0/10 unit 0 family bridge vlan-id 999 set forwarding-options analyzer employee-monitor input ingress interface ge-0/0/0.0 set forwarding-options analyzer employee-monitor input ingress interface ge-0/0/1.0 set forwarding-options analyzer employee-monitor input egress interface ge-0/0/0.0 set forwarding-options analyzer employee-monitor input egress interface ge-0/0/1.0 set forwarding-options analyzer employee-monitor output bridge-domain remote-analyzer set forwarding-options analyzer employee-monitor input rate 2 set forwarding-options analyzer employee-monitor input maximum-packet-length 128 set chassis fpc 0 port-mirror-instance employee-monitor
-
Copie e cole os seguintes comandos na janela do terminal do dispositivo de comutação de destino :
Série MX
[edit] set bridge-domains remote-analyzer vlan-id 999 set interfaces ge-0/0/10 unit 0 family bridge interface-mode access set interfaces ge-0/0/10 unit 0 family bridge vlan-id 999 set interfaces ge-0/0/5 unit 0 family bridge interface-mode access set forwarding-options analyzer employee-monitor input ingress bridge-domain remote-analyzer set forwarding-options analyzer employee-monitor output interface ge-0/0/5.0
Procedimento passo a passo
Para configurar o espelhamento remoto básico usando roteadores da Série MX:
-
No dispositivo de comutação de origem, faça o seguinte:
-
Configure o ID da VLAN para o domínio da
remote-analyzerponte.[edit] user@device# set bridge-domains remote-analyzer vlan-id 999
-
Configure a interface na porta de rede conectada ao dispositivo de comutação de destino para o modo de acesso e associe-a ao domínio da
remote-analyzerbridge.[edit] user@device# set interfaces ge-0/0/10 unit 0 family bridge interface-mode access user@device# set interfaces ge-0/0/10 unit 0 family bridge vlan members 999
-
Configure o analisador
employee-monitorestatístico .[edit forwarding-options] user@device# set analyzer employee-monitor input ingress interface ge-0/0/0.0 user@device# set analyzer employee-monitor input ingress interface ge-0/0/1.0 user@device# set analyzer employee-monitor input egress interface ge-0/0/0.0 user@device# set analyzer employee-monitor input egress interface ge-0/0/1.0 user@device# set analyzer employee-monitor output bridge-domain remote-analyzer user@device# set analyzer employee-monitor input rate 2 user@device# set analyzer employee-monitor input maximum-packet-length 128
-
Vincule o analisador estatístico ao FPC que contém a interface de entrada.
[edit] user@device# set chassis fpc 0 port-mirror-instance employee-monitor
-
-
No dispositivo de comutação de destino, faça o seguinte:
-
Configure o ID da VLAN para o domínio da
remote-analyzerponte.[edit bridge-domains] user@device# set remote-analyzer vlan-id 999
-
Configure a interface no dispositivo de comutação de destino para o modo de acesso e associe-a ao domínio da
remote-analyzerponte.[edit interfaces] user@device# set ge-0/0/10 unit 0 family bridge interface-mode access user@device# set ge-0/0/10 unit 0 family bridge vlan members 999
-
Configure a interface conectada ao dispositivo de comutação de destino para o modo de acesso.
[edit interfaces] user@device# set ge-0/0/5 unit 0 family bridge interface-mode access
-
Configure o
employee-monitoranalisador.[edit forwarding-options] user@device# set analyzer employee-monitor input ingress bridge-domain remote-analyzer user@device# set analyzer employee-monitor output interface ge-0/0/5.0
-
Especifique parâmetros de espelhamento, como taxa e comprimento máximo de pacote para o analisador de monitor-funcionário.
[edit] user@device# set forwarding-options analyzer employee-monitor input rate 2 user@device# set forwarding-options analyzer employee-monitor input maximum-packet-length 128
-
Vincule o
employee-monitoranalisador ao FPC que contém as portas de entrada.[edit] user@device# set chassis fpc 0 port-mirror-instance employee-monitor
-
Resultados
Verifique os resultados da configuração no dispositivo de comutação de fonte:
[edit]
user@device# show
bridge-domains {
remote-analyzer {
vlan-id 999;
}
}
forwarding-options {
analyzer {
employee-monitor {
input {
ingress {
interface ge-0/0/0.0;
interface ge-0/0/1.0;
}
egress {
interface ge-0/0/0.0;
interface ge-0/0/1.0;
}
rate 2;
maximum-packet-length 128;
}
output {
bridge-domain {
remote-analyzer;
}
}
}
}
}
interfaces {
ge-0/0/0 {
unit 0 {
family bridge {
interface-mode access;
vlan-id 99;
}
}
}
ge-0/0/1 {
unit 0 {
family bridge {
interface-mode access;
vlan-id 98;
}
}
}
ge-0/0/10 {
unit 0 {
family bridge {
interface-mode access;
vlan-id 999;
}
}
}
}
Verifique os resultados da configuração no dispositivo de comutação de destino.
[edit]
user@device# show
bridge-domains {
remote-analyzer {
vlan-id 999;
}
}
forwarding-options {
analyzer {
employee-monitor {
input {
ingress {
interface ge-0/0/0.0;
interface ge-0/0/1.0;
bridge-domain remote-analyzer;
}
}
output {
interface ge-0/0/5.0;
}
}
}
}
interfaces {
ge-0/0/5 {
unit 0 {
family bridge {
interface-mode access;
}
}
}
}
Verificação
Verificando se o analisador foi criado corretamente
Finalidade
Verifique se o analisador nomeado employee-monitor foi criado no dispositivo com as interfaces de entrada e saída apropriadas.
Ação
Para verificar se o analisador está configurado conforme o esperado enquanto monitora todo o tráfego de funcionários no dispositivo de comutação de origem, execute o show forwarding-options analyzer comando no dispositivo de comutação de origem. A saída a seguir é exibida para este exemplo de configuração.
user@device> show forwarding-options analyzer Analyzer name : employee-monitor Mirror rate : 2 Maximum packet length : 128 State : up Ingress monitored interfaces : ge-0/0/0.0 Ingress monitored interfaces : ge-0/0/1.0 Egress monitored interfaces : ge-0/0/0.0 Egress monitored interfaces : ge-0/0/1.0 Output VLAN : default-switch/remote-analyzer
Significado
Essa saída mostra que a employee-monitor instância tem uma proporção de 2, o tamanho máximo dos pacotes originais que foram espelhados é 128, o estado da configuração é up, que indica o estado adequado e que o analisador está programado, e o analisador está espelhando o tráfego que entra em ge-0/0/0.0 e ge-0/0/1.0 e está enviando o tráfego espelhado para a VLAN chamada remote-analyzer.
Se o estado da interface de saída for down ou se a interface de saída não estiver configurada, o valor de State será desativado e o analisador não poderá monitorar o tráfego.
Exemplo: configuração de espelhamento para várias interfaces para monitoramento remoto do uso de recursos do funcionário em switches EX9200
Os switches EX9200 permitem que você configure o espelhamento para enviar cópias de pacotes para uma interface local para monitoramento local ou para uma VLAN para monitoramento remoto. Você pode usar o espelhamento para copiar esses pacotes:
-
Pacotes que entram ou saem de uma porta
-
Pacotes que entram ou saem de uma VLAN em
Você pode analisar o tráfego espelhado usando um aplicativo analisador de protocolo em execução em uma estação de monitoramento remota se estiver enviando tráfego espelhado para uma VLAN analisadora.
Espelhe apenas os pacotes necessários para reduzir o possível impacto no desempenho. Recomendamos que você:
-
Desabilite os analisadores de espelhamento configurados quando não os estiver usando.
-
Especifique interfaces individuais como entrada para analisadores em vez de especificar todas as interfaces como entrada.
-
Limite a quantidade de tráfego espelhado:
-
Usando amostragem estatística.
-
Definir proporções para selecionar amostras estatísticas.
-
Uso de filtros de firewall.
-
Este exemplo descreve como configurar o espelhamento remoto para várias interfaces em uma VLAN de análise:
- Requerimentos
- Visão geral e topologia
- Espelhamento de todo o tráfego de funcionários em várias interfaces de membros da VLAN para análise remota
- Verificação
Requerimentos
Este exemplo usa os seguintes componentes de hardware e software:
-
Três switches EX9200
-
Junos OS versão 13.2 ou posterior para switches da Série EX
Antes de configurar o espelhamento remoto, certifique-se de que:
-
As interfaces que o analisador usará como interfaces de entrada foram configuradas no switch.
Visão geral e topologia
Este exemplo descreve como espelhar o tráfego que entra nas portas do switch para a VLAN do analisador remoto para que você possa realizar a análise de uma estação de monitoramento remoto. A VLAN do analisador remoto neste exemplo contém várias interfaces de membros. Portanto, o mesmo tráfego é espelhado para todas as interfaces de membros da VLAN do analisador remoto para que os pacotes espelhados possam ser enviados para diferentes estações de monitoramento remoto. Você pode instalar aplicativos, como sniffers e sistemas de detecção de intrusão, em estações de monitoramento remoto para analisar esses pacotes espelhados e obter dados estatísticos úteis. Por exemplo, se houver duas estações de monitoramento remoto, você pode instalar um sniffer em uma estação de monitoramento remoto e um sistema de detecção de intrusão na outra estação. Você pode usar uma configuração de analisador de filtro de firewall para encaminhar um tipo específico de tráfego para uma estação de monitoramento remota.
Este exemplo descreve como configurar um analisador para espelhar o tráfego em várias interfaces no grupo next-hop para que o tráfego seja enviado para diferentes estações de monitoramento para análise.
A Figura 3 mostra a topologia de rede para este exemplo.
next-hop
Topologia
Neste exemplo:
-
As interfaces ge-0/0/0 e ge-0/0/1 são interfaces de Camada 2 (ambas as interfaces no switch de origem) que servem como conexões para computadores de funcionários.
-
As interfaces ge-0/0/10 e ge-0/0/11 são interfaces de Camada 2 conectadas a diferentes switches de destino.
-
A interface ge-0/0/12 é uma interface de Camada 2 que conecta o switch de Destino 1 à estação de monitoramento remoto.
-
A interface ge-0/0/13 é uma interface de Camada 2 que conecta o switch de Destino 2 à estação de monitoramento remoto.
-
remote-analyzerA VLAN é configurada em todos os switches da topologia para transportar o tráfego espelhado.
Espelhamento de todo o tráfego de funcionários em várias interfaces de membros da VLAN para análise remota
Para configurar o espelhamento em várias interfaces de membros da VLAN para análise de tráfego remoto para todo o tráfego de funcionários de entrada e saída, execute estas tarefas:
Tramitação processual
Configuração rápida da CLI
Para configurar rapidamente o espelhamento para análise de tráfego remoto para tráfego de funcionários de entrada e saída, copie os seguintes comandos e cole-os na janela do terminal do switch:
-
Na janela do terminal do switch de origem, copie e cole os seguintes comandos:
[edit] set vlans remote-analyzer vlan-id 999 set interfaces ge-0/0/10 unit 0 family ethernet-switching interface-mode access set interfaces ge-0/0/10 unit 0 family ethernet-switching vlan members 999 set interfaces ge-0/0/11 unit 0 family ethernet-switching interface-mode access set interfaces ge-0/0/11 unit 0 family ethernet-switching vlan members 999 set forwarding-options analyzer employee-monitor input ingress interface ge-0/0/0.0 set forwarding-options analyzer employee-monitor input ingress interface ge-0/0/1.0 set forwarding-options analyzer employee-monitor input egress interface ge-0/0/0.0 set forwarding-options analyzer employee-monitor input egress interface ge-0/0/1.0 set forwarding-options analyzer employee-monitor output next-hop-group remote-analyzer-nhg set forwarding-options next-hop-group remote-analyzer-nhg interface ge-0/0/10.0 set forwarding-options next-hop-group remote-analyzer-nhg interface ge-0/0/11.0 set forwarding-options next-hop-group remote-analyzer-nhg group-type layer-2
-
Na janela do terminal do switch Destino 1, copie e cole os seguintes comandos:
[edit] set vlans remote-analyzer vlan-id 999 set interfaces ge-0/0/10 unit 0 family ethernet-switching interface-mode acess set interfaces ge-0/0/12 unit 0 family ethernet-switching interface-mode access set forwarding-options analyzer employee-monitor input ingress vlan remote-analyzer set forwarding-options analyzer employee-monitor loss-priority high output interface ge-0/0/12.0
-
Na janela do terminal do switch de destino 2, copie e cole os seguintes comandos:
[edit] set vlans remote-analyzer vlan-id 999 set interfaces ge-0/0/11 unit 0 family ethernet-switching interface-mode access set interfaces ge-0/0/13 unit 0 family ethernet-switching interface-mode access set forwarding-options analyzer employee-monitor input ingress vlan remote-analyzer set forwarding-options analyzer employee-monitor loss-priority high output interface ge-0/0/13.0
Procedimento passo a passo
Para configurar o espelhamento remoto básico para duas interfaces de membro da VLAN:
-
No switch de origem:
-
Configure o ID da VLAN para a
remote-analyzerVLAN:[edit vlans] user@switch# set remote-analyzer vlan-id 999 -
Configure as interfaces na porta de rede conectada aos switches de destino para o modo de acesso e associe-a à
remote-analyzerVLAN:[edit interfaces] user@switch# set ge-0/0/10 unit 0 family ethernet-switching interface-mode trunk user@switch# set ge-0/0/10 unit 0 family ethernet-switching vlan members 999 user@switch# set ge-0/0/11 unit 0 family ethernet-switching interface-mode trunk user@switch# set ge-0/0/11 unit 0 family ethernet-switching vlan members 999
-
Configure o
employee-monitoranalisador:[edit forwarding-options] user@switch# set analyzer employee-monitor input ingress interface ge-0/0/0.0 user@switch# set analyzer employee-monitor input ingress interface ge-0/0/1.0 user@switch# set analyzer employee-monitor input egress interface ge-0/0/0.0 user@switch# set analyzer employee-monitor input egress interface ge-0/0/1.0 user@switch# set analyzer employee-monitor output next-hop-group remote-analyzer-nhg
Nessa configuração do analisador, o tráfego que entra e sai das interfaces ge-0/0/0.0 e ge-0/0/1.0 é enviado para o destino de saída definido pelo grupo next-hop chamado
remote-analyzer-nhg. -
Configure o
remote-analyzer-nhbgrupo de próximo salto:[edit forwarding-options] user@switch# set next-hop-group remote-analyzer-nhg interface ge-0/0/10.0 user@switch# set next-hop-group remote-analyzer-nhg interface ge-0/0/11.0 user@switch# set next-hop-group remote-analyzer-nhg group-type layer-2
-
-
No switch de Destino 1:
-
Configure o ID da VLAN para a
remote-analyzerVLAN:[edit vlans] user@switch# set remote-analyzer vlan-id 999
-
Configure a interface ge-0/0/10 no switch de destino 1 para o modo de acesso:
[edit interfaces] user@switch# set ge-0/0/10 unit 0 family ethernet-switching interface-mode access
-
Configure a interface conectada à estação de monitoramento remoto para o modo de acesso:
[edit interfaces] user@switch# set ge-0/0/12 unit 0 family ethernet-switching interface-mode access
-
Configure o
employee-monitoranalisador:[edit forwarding-options] user@switch# set analyzer employee-monitor input ingress vlan remote-analyzer user@switch# set analyzer employee-monitor loss-priority high output interface ge-0/0/12.0
-
-
No switch de Destino 2:
-
Configure o ID da VLAN para a
remote-analyzerVLAN:[edit vlans] user@switch# set remote-analyzer vlan-id 999
-
Configure a interface ge-0/0/11 no switch de destino 2 para o modo de acesso:
[edit interfaces] user@switch# set ge-0/0/11 unit 0 family ethernet-switching interface-mode access
-
Configure a interface conectada à estação de monitoramento remoto para o modo de acesso:
[edit interfaces] user@switch# set ge-0/0/13 unit 0 family ethernet-switching interface-mode access
-
Configure o
employee-monitoranalisador:[edit forwarding-options] user@switch# set analyzer employee-monitor input ingress vlan remote-analyzer user@switch# set analyzer employee-monitor loss-priority high output interface ge-0/0/13.0
-
Resultados
Verifique os resultados da configuração no switch de origem:
[edit]
user@switch# show
forwarding-options {
analyzer employee-monitor {
input {
ingress {
interface ge-0/0/0.0;
interface ge-0/0/1.0;
}
egress {
interface ge-0/0/0.0;
interface ge-0/0/1.0;
}
}
output {
next-hop-group {
remote-analyzer-nhg;
}
}
}
}
vlans {
remote-analyzer {
vlan-id 999;
interface {
ge-0/0/10.0
ge-0/0/11.0
}
}
}
interfaces {
ge-0/0/10 {
unit 0 {
family ethernet-switching {
interface-mode access;
}
}
}
ge-0/0/11 {
unit 0 {
family ethernet-switching {
interface-mode access;
}
}
}
}
Verifique os resultados da configuração no switch de Destino 1:
[edit]
user@switch# show
vlans {
remote-analyzer {
vlan-id 999;
}
}
interfaces {
ge-0/0/10 {
unit 0 {
ethernet-switching {
interface-mode acess;
}
}
}
ge-0/0/12 {
unit 0 {
family ethernet-switching {
interface-mode access;
}
}
}
}
forwarding-options {
analyzer employee-monitor {
input {
ingress {
vlan remote-analyzer;
}
}
loss-priority high;
output {
interface {
ge-0/0/12.0;
}
}
}
}
Verifique os resultados da configuração no switch de destino 2:
[edit]
user@switch# show
vlans {
remote-analyzer {
vlan-id 999;
interface {
ge-0/0/11.0
}
}
}
interfaces {
ge-0/0/11 {
unit 0 {
family ethernet-switching {
interface-mode access;
}
}
}
ge-0/0/13 {
unit 0 {
family ethernet-switching {
interface-mode access;
}
}
}
}
forwarding-options {
employee-monitor {
input {
ingress {
vlan remote-analyzer;
}
}
loss-priority high;
output {
interface {
ge-0/0/13.0;
}
}
}
}
Verificação
Para confirmar se a configuração está funcionando corretamente, execute estas tarefas:
Verificando se o analisador foi criado corretamente
Finalidade
Verifique se o analisador nomeado employee-monitor foi criado no switch com as interfaces de entrada e saída apropriadas.
Ação
Você pode verificar se o analisador está configurado conforme o esperado usando o show forwarding-options analyzer comando.
Para verificar se o analisador está configurado conforme o esperado enquanto monitora todo o tráfego de funcionários no switch de origem, execute o show forwarding-options analyzer comando no switch de origem. A seguinte saída é exibida para esta configuração de exemplo no switch de origem:
user@switch> show forwarding-options analyzer
Analyzer name : employee-monitor
Mirror rate : 1
Maximum packet length : 0
State : up
Ingress monitored interfaces : ge-0/0/0.0
Ingress monitored interfaces : ge-0/0/1.0
Egress monitored interfaces : ge-0/0/0.0
Egress monitored interfaces : ge-0/0/1.0
Output nhg : remote-analyzer-nhg
user@switch> show forwarding-options next-hop-group
Next-hop-group: remote-analyzer-nhg
Type: layer-2
State: up
Members Interfaces:
ge-0/0/10.0
ge-0/0/11.0
Significado
Essa saída mostra que o employee-monitor analisador tem uma proporção de 1 (espelhando todos os pacotes, que é o comportamento padrão), o estado da configuração é up, que indica o estado adequado e que o analisador está programado, espelha o tráfego que entra ou sai das interfaces ge-0/0/0 e ge-0/0/1 e envia o tráfego espelhado para várias interfaces ge-0/0/10.0 e ge-0/0/11.0 através do next-hop-group remote-analyzer-nhg. Se o estado da interface de saída for down ou se a interface de saída não estiver configurada, o valor do estado ficará inativo e o analisador não poderá espelhar o tráfego.
Exemplo: configurar o espelhamento para monitoramento remoto do uso de recursos do funcionário por meio de um switch de trânsito em switches EX9200
Os switches EX9200 permitem que você configure o espelhamento para enviar cópias de pacotes para uma interface local para monitoramento local ou para uma VLAN para monitoramento remoto. Você pode usar o espelhamento para copiar esses pacotes:
-
Pacotes que entram ou saem de uma porta
-
Pacotes que entram ou saem de uma VLAN
Você pode analisar o tráfego espelhado usando um aplicativo analisador de protocolo em execução em uma estação de monitoramento remota se estiver enviando tráfego espelhado para uma VLAN analisadora.
Este tópico inclui um exemplo que descreve como espelhar o tráfego que entra nas portas do switch para a VLAN do analisador remoto por meio de um switch de trânsito, para que você possa realizar a análise de uma estação de monitoramento remoto.
Espelhe apenas os pacotes necessários para reduzir o possível impacto no desempenho. Recomendamos que você:
-
Desative suas sessões de espelhamento configuradas quando não as estiver usando.
-
Especifique interfaces individuais como entrada para analisadores em vez de especificar todas as interfaces como entrada.
-
Limite a quantidade de tráfego espelhado:
-
Usando amostragem estatística.
-
Definir proporções para selecionar amostras estatísticas.
-
Uso de filtros de firewall.
-
Este exemplo descreve como configurar o espelhamento remoto por meio de um switch de trânsito:
- Requerimentos
- Visão geral e topologia
- Espelhamento de todo o tráfego de funcionários para análise remota por meio de um switch de trânsito
- Verificação
Requerimentos
Este exemplo usa os seguintes componentes de hardware e software:
-
Um switch EX9200 conectado a outro switch EX9200 por meio de um terceiro switch EX9200
-
Junos OS versão 13.2 ou posterior para switches da Série EX
Antes de configurar o espelhamento remoto, certifique-se de que:
-
As interfaces que o analisador usará como interfaces de entrada foram configuradas no switch.
Visão geral e topologia
Este exemplo descreve como espelhar o tráfego que entra portas no switch para a remote-analyzer VLAN por meio de um switch de trânsito para que você possa executar a análise em todo o tráfego dos computadores dos funcionários.
Nessa configuração, é necessária uma sessão de analisador no switch de destino para espelhar o tráfego de entrada da VLAN do analisador para a interface de saída à qual a estação de monitoramento remoto está conectada.
A Figura 4 mostra a topologia de rede para este exemplo.
Topologia
de trânsito
Neste exemplo:
-
A interface ge-0/0/0 é uma interface de Camada 2 e a interface ge-0/0/1 é uma interface de Camada 3 (ambas as interfaces no switch de origem) que servem como conexões para computadores de funcionários.
-
A interface ge-0/0/10 é uma interface de Camada 2 que se conecta ao switch de trânsito.
-
A interface ge-0/0/11 é uma interface de Camada 2 no switch de trânsito.
-
A interface ge-0/0/12 é uma interface de Camada 2 no switch de trânsito e se conecta ao switch de destino.
-
A interface ge-0/0/13 é uma interface de Camada 2 no switch de destino.
-
A interface ge-0/0/14 é uma interface de Camada 2 no switch de destino e se conecta à estação de monitoramento remoto.
-
remote-analyzerA VLAN é configurada em todos os switches da topologia para transportar o tráfego espelhado.
Espelhamento de todo o tráfego de funcionários para análise remota por meio de um switch de trânsito
Para configurar o espelhamento para análise de tráfego remoto por meio de um switch de trânsito, para todo o tráfego de funcionários de entrada e saída, execute estas tarefas:
Tramitação processual
Configuração rápida da CLI
Para configurar rapidamente o espelhamento para análise de tráfego remoto por meio de um switch de trânsito, para tráfego de funcionários de entrada e saída, copie os seguintes comandos e cole-os na janela do terminal do switch:
-
Copie e cole os seguintes comandos na janela do terminal do switch de origem (switch monitorado):
[edit] set vlans remote-analyzer vlan-id 999 set interfaces ge-0/0/10 unit 0 family ethernet-switching interface-mode access set interfaces ge-0/0/10 unit 0 family ethernet-switching vlan members 999 set forwarding-options analyzer employee-monitor input ingress interface ge-0/0/0.0 set forwarding-options analyzer employee-monitor input ingress interface ge-0/0/1.0 set forwarding-options analyzer employee-monitor input egress interface ge-0/0/0.0 set forwarding-options analyzer employee-monitor input egress interface ge-0/0/1.0 set forwarding-options analyzer employee-monitor output vlan remote-analyzer
-
Copie e cole os seguintes comandos na janela do switch de trânsito:
[edit] set vlans remote-analyzer vlan-id 999 set interfaces ge-0/0/11 unit 0 family ethernet-switching interface-mode access set vlans remote-analyzer interface ge-0/0/11 set interfaces ge-0/0/12 unit 0 family ethernet-switching interface-mode access set vlans remote-analyzer interface ge-0/0/12
-
Copie e cole os seguintes comandos na janela do comutador de destino:
[edit] set vlans remote-analyzer vlan-id 999 set interfaces ge-0/0/13 unit 0 family ethernet-switching interface-mode access set vlans remote-analyzer interface ge-0/0/13 ingress set interfaces ge-0/0/14 unit 0 family ethernet-switching interface-mode access set forwarding-options analyzer employee-monitor input ingress vlan remote-analyzer set forwarding-options analyzer employee-monitor output interface ge-0/0/14.0
Procedimento passo a passo
Para configurar o espelhamento remoto por meio de um switch de trânsito:
-
No switch de origem:
-
Configure o ID da VLAN para a
remote-analyzerVLAN:[edit vlans] user@switch# set remote-analyzer vlan-id 999
-
Configure as interfaces na porta de rede conectada ao switch de trânsito para o modo de acesso e associe-a ao
remote-analyzerVLAN:[edit interfaces] user@switch# set ge-0/0/10 unit 0 family ethernet-switching interface-mode access user@switch# set ge-0/0/10 unit 0 family ethernet-switching vlan members 999
-
Configure o
employee-monitoranalisador:[edit forwarding-options] user@switch# set analyzer employee-monitor input ingress interface ge-0/0/0.0 user@switch# set analyzer employee-monitor input ingress interface ge-0/0/1.0 user@switch# set analyzer employee-monitor input egress interface ge-0/0/0.0 user@switch# set analyzer employee-monitor input egress interface ge-0/0/1.0 user@switch# set analyzer employee-monitor output vlan remote-analyzer
-
-
No switch de trânsito:
-
Configure o ID da VLAN para a
remote-analyzerVLAN:[edit vlans] user@switch# set remote-analyzer vlan-id 999
-
Configure a interface ge-0/0/11 para o modo de acesso, associe-a à
remote-analyzerVLAN:[edit interfaces] user@switch# set ge-0/0/11 unit 0 family ethernet-switching interface-mode access
-
Configure a interface ge-0/0/12 para o modo de acesso, associe-a ao
remote-analyzerVLAN e defina a interface apenas para tráfego de saída:[edit interfaces] user@switch# set ge-0/0/12 unit 0 family ethernet-switching interface-mode access user@switch# set vlans remote-analyzer interface ge-0/0/12
-
-
No switch de destino:
-
Configure o ID da VLAN para a
remote-analyzerVLAN:[edit vlans] user@switch# set remote-analyzer vlan-id 999
-
Configure a interface ge-0/0/13 para o modo de acesso, associe-a ao
remote-analyzerVLAN e defina a interface apenas para tráfego de entrada:[edit interfaces] user@switch# set ge-0/0/13 unit 0 family ethernet-switching interface-mode access user@switch# set vlans remote-analyzer interface ge-0/0/13 ingress
-
Configure a interface conectada à estação de monitoramento remoto para o modo de acesso:
[edit interfaces] user@switch# set ge-0/0/14 unit 0 family ethernet-switching interface-mode access
-
Configure o
remote-analyzeranalisador:[edit forwarding-options] user@switch# set analyzer employee-monitor input ingress vlan remote-analyzer user@switch# set analyzer employee-monitor output interface ge-0/0/14.0
-
Resultados
Verifique os resultados da configuração no switch de origem:
[edit]
user@switch> show
forwarding-options {
analyzer employee-monitor {
input {
ingress {
interface ge-0/0/0.0;
interface ge-0/0/1.0;
}
egress {
interface ge-0/0/0.0;
interface ge-0/0/1.0;
}
}
output {
vlan {
remote-analyzer;
}
}
}
}
vlans {
remote-analyzer {
vlan-id 999;
}
}
interfaces {
ge-0/0/10 {
unit 0 {
family ethernet-switching {
interface-mode access;
vlan {
member 999;
}
}
}
}
}
Verifique os resultados da configuração no switch de trânsito:
[edit]
user@switch> show
vlans {
remote-analyzer {
vlan-id 999;
interface {
ge-0/0/11.0 {
}
ge-0/0/12.0 {
}
}
}
}
interfaces {
ge-0/0/11 {
unit 0 {
family ethernet-switching {
interface-mode access;
}
}
}
ge-0/0/12 {
unit 0 {
family ethernet-switching {
interface-mode access;
}
}
}
}
Verifique os resultados da configuração no switch de destino:
[edit]
user@switch> show
vlans {
remote-analyzer {
vlan-id 999;
interface {
ge-0/0/13.0 {
ingress;
}
}
}
}
interfaces {
ge-0/0/13 {
unit 0 {
family ethernet-switching {
interface-mode access;
}
}
}
ge-0/0/14 {
unit 0 {
family ethernet-switching {
interface-mode access;
}
}
}
}
forwarding-options {
analyzer employee-monitor {
input {
ingress {
vlan remote-analyzer;
}
}
output {
interface {
ge-0/0/14.0;
}
}
}
}
Verificação
Para confirmar se a configuração está funcionando corretamente, execute estas tarefas:
Verificando se o analisador foi criado corretamente
Finalidade
Verifique se o analisador nomeado employee-monitor foi criado no switch com as interfaces de entrada apropriadas e a interface de saída apropriada.
Ação
Você pode verificar se o analisador está configurado conforme o esperado usando o show forwarding-options analyzer comando.
Para verificar se o analisador está configurado conforme o esperado enquanto monitora todo o tráfego de funcionários no switch de origem, execute o show forwarding-options analyzer comando no switch de origem. A seguinte saída é exibida para esta configuração de exemplo:
user@switch> show forwarding-options analyzer Analyzer name : employee-monitor Mirror rate : 1 Maximum packet length : 0 State : up Ingress monitored interfaces : ge-0/0/0.0 Ingress monitored interfaces : ge-0/0/1.0 Egress monitored interfaces : ge-0/0/0.0 Egress monitored interfaces : ge-0/0/1.0 Output vlan : default-switch/remote-analyzer
Significado
Essa saída mostra que o employee-monitor analisador tem uma taxa de espelhamento de 1 (espelhando todos os pacotes, o padrão), o estado da configuração é up, que indica o estado adequado e que o analisador está programado, está espelhando o tráfego que entra em ge-0/0/0 e ge-0/0/1 e está enviando o tráfego espelhado para o analisador chamado remote-analyzer. Se o estado da interface de saída for down ou se a interface de saída não estiver configurada, o valor do estado ficará inativo e o analisador não poderá espelhar o tráfego.
Exemplo: configurar o espelhamento para monitoramento local do uso de recursos do funcionário em switches EX4300
Este exemplo usa o Junos OS para switches da Série EX com suporte para o estilo de configuração de Software de Camada 2 (ELS) aprimorado. Se o seu switch executar um software que não oferece suporte ao ELS, consulte Exemplo: Configuração do espelhamento de porta para monitoramento local do uso de recursos do funcionário em Switches da Série EX. Para obter detalhes do ELS, consulte Introdução ao Software Aprimorado de Camada 2.
Os switches EX4300 permitem que você configure o espelhamento para enviar cópias de pacotes para uma interface local para monitoramento local ou para uma VLAN para monitoramento remoto. Você pode usar o espelhamento para copiar esses pacotes:
-
Pacotes que entram ou saem de uma porta
-
Pacotes que entram em uma VLAN
Você pode analisar o tráfego espelhado usando um analisador de protocolo instalado em um sistema conectado à interface de destino local ou uma estação de monitoramento remoto se estiver enviando tráfego espelhado para uma VLAN analisadora.
Este exemplo descreve como configurar o espelhamento local em um switch EX4300. Este exemplo descreve como configurar o switch para espelhar o tráfego que entra em interfaces conectadas aos computadores dos funcionários em uma interface de saída do analisador no mesmo switch.
- Requerimentos
- Visão geral e topologia
- Espelhando todo o tráfego de funcionários para análise local
- Espelhamento do tráfego de funcionários para a Web para análise local
- Verificação
Requerimentos
Este exemplo usa os seguintes componentes de hardware e software:
-
Um switch EX4300
-
Versão do Junos OS 13.2X50-D10 ou posterior para switches da Série EX
Visão geral e topologia
Este tópico inclui dois exemplos que descrevem como espelhar o tráfego que entra em portas no switch para uma interface de destino no mesmo switch (espelhamento local). O primeiro exemplo mostra como espelhar todo o tráfego que entra nas portas conectadas aos computadores dos funcionários. O segundo exemplo mostra o mesmo cenário, mas inclui um filtro para espelhar apenas o tráfego de funcionários que vai para a Web.
As interfaces ge-0/0/0 e ge-0/0/1 servem como conexões para computadores de funcionários. A interface ge0/0/10 é reservada para análise de tráfego espelhado. Conecte um PC que executa um aplicativo analisador de protocolo à interface de saída do analisador para analisar o tráfego espelhado.
Várias portas espelhadas em uma interface podem causar estouro de buffer e pacotes descartados.
Ambos os exemplos usam a topologia de rede mostrada na Figura 5.
Espelhando todo o tráfego de funcionários para análise local
Para configurar o espelhamento para todo o tráfego de funcionários para análise local, execute estas tarefas:
Tramitação processual
Configuração rápida da CLI
Para configurar rapidamente o espelhamento local para o tráfego de entrada para as duas portas conectadas aos computadores dos funcionários, copie os seguintes comandos e cole-os na janela do terminal do switch:
[edit] set interfaces ge-0/0/0 unit 0 family ethernet-switching set interfaces ge-0/0/1 unit 0 family inet address 192.0.2.1/24 set interfaces ge-0/0/10 unit 0 family ethernet-switching vlan members analyzer_vlan set vlans analyzer-vlan vlan-id 1000 set forwarding-options analyzer employee-monitor input ingress interface ge-0/0/0.0 set forwarding-options analyzer employee-monitor input ingress interface ge-0/0/1.0 set forwarding-options analyzer employee-monitor output interface ge-0/0/10.0
Procedimento passo a passo
Para configurar um analisador chamado employee-monitor e especificar as interfaces de entrada (origem) e a interface de saída do analisador:
-
Configure cada interface conectada aos computadores dos funcionários como uma interface de entrada para o analisador
employee-monitor:[edit forwarding-options] user@switch# set analyzer employee-monitor input ingress interface ge–0/0/0.0 user@switch# set analyzer employee-monitor input ingress interface ge-0/0/1.0
-
Configure a interface de saída do analisador como parte de uma VLAN:
[edit interfaces] user@switch# set ge-0/0/10 unit 0 family ethernet-switching vlan members analyzer_vlan
[edit vlans] user@switch# set analyzer-vlan vlan-id 1000
-
Configure a interface do analisador de saída para o analisador
employee-monitor. Esta será a interface de destino para os pacotes espelhados:[edit forwarding-options] user@switch# set analyzer employee-monitor output interface ge-0/0/10.0
Resultados
Confira os resultados da configuração:
[edit]
user@switch# show
forwarding-options {
analyzer employee-monitor {
input {
ingress {
interface ge-0/0/0.0;
interface ge-0/0/1.0;}
}
output {
interface {
ge-0/0/10.0;
}
}
}
}
Espelhamento do tráfego de funcionários para a Web para análise local
Para configurar o espelhamento de funcionário para tráfego da Web, execute estas tarefas:
Tramitação processual
Configuração rápida da CLI
Para configurar rapidamente o espelhamento local do tráfego das duas portas conectadas aos computadores dos funcionários, filtrando para que apenas o tráfego para a Web externa seja espelhado, copie os seguintes comandos e cole-os na janela do terminal do switch:
[edit] set forwarding-options port-mirroring instance employee-web-monitor output interface ge-0/0/10.0 set firewall family ethernet-switching filter watch-employee term employee-to-corp from destination-address 192.0.2.16/24 set firewall family ethernet-switching filter watch-employee term employee-to-corp from source-address 192.0.2.16/24 set firewall family ethernet-switching filter watch-employee term employee-to-corp then accept set firewall family ethernet-switching filter watch-employee term employee-to-web from destination-port 80 set firewall family ethernet-switching filter watch-employee term employee-to-web then port-mirroring-instance employee-web-monitor set interfaces ge-0/0/0 unit 0 family ethernet-switching filter input watch-employee set interfaces ge-0/0/1 unit 0 family ethernet-switching filter input watch-employee
Procedimento passo a passo
Para configurar o espelhamento local do funcionário para o tráfego da Web a partir das duas portas conectadas aos computadores dos funcionários:
-
Configure a interface do analisador local:
[edit interfaces] user@switch# set ge-0/0/10 unit 0 family ethernet-switching
-
Configure a
employee-web-monitorinstância de saída (a entrada para a instância vem da ação do filtro):[edit forwarding-options port-mirroring] user@switch# set instance employee-web-monitor output interface ge-0/0/10.0
-
Configure um filtro de firewall chamado
watch-employeepara enviar cópias espelhadas de solicitações de funcionários para a Web para aemployee-web-monitorinstância. Aceite todo o tráfego de e para a sub-rede corporativa (endereço de destino ou origem 192.0.2.16/24). Envie cópias espelhadas de todos os pacotes destinados à Internet (porta de destino 80) para aemployee-web-monitorinstância.[edit firewall family ethernet-switching] user@switch# set filter watch-employee term employee-to-corp from destination-address 192.0.2.16/24 user@switch# set filter watch-employee term employee-to-corp from source-address 192.0.2.16/24 user@switch# set filter watch-employee term employee-to-corp then accept ser@switch# set filter watch-employee term employee-to-web from destination-port 80 user@switch# set filter watch-employee term employee-to-web then port-mirroring-instance employee-web-monitor
-
Aplique o
watch-employeefiltro às portas apropriadas:[edit interfaces] user@switch# set ge-0/0/0 unit 0 family ethernet-switching filter input watch-employee user@switch# set ge-0/0/1 unit 0 family ethernet-switching filter input watch-employee
Resultados
Confira os resultados da configuração:
[edit]
user@switch# show
forwarding-options {
port-mirroring {
instance {
employee-web-monitor {
family ethernet-switching {
output {
interface ge-0/0/10.0;
}
}
}
}
}
}
...
firewall family ethernet-switching {
filter watch-employee {
term employee-to-corp {
from {
destination-address 192.0.2.16/24;
source-address 192.0.2.16/24;
}
then accept {
}
term employee-to-web {
from {
destination-port 80;
}
then port-mirroring-instance employee-web-monitor;
}
}
}
...
interfaces {
ge-0/0/0 {
unit 0 {
family ethernet-switching {
interface-mode trunk;
vlan members [employee-vlan, voice-vlan];
filter {
input watch-employee;
}
}
}
}
ge-0/0/1 {
family ethernet-switching {
filter {
input watch-employee;
}
}
}
}
Verificação
Para confirmar se a configuração está correta, execute estas tarefas:
- Verificando se o analisador foi criado corretamente
- Verificando se a instância de espelhamento de porta está configurada corretamente
Verificando se o analisador foi criado corretamente
Finalidade
Verifique se o analisador employee-monitor OR employee-web-monitor foi criado no switch com as interfaces de entrada apropriadas e a interface de saída apropriada.
Ação
Você pode usar o show forwarding-options analyzer comando para verificar se o analisador está configurado corretamente.
user@switch> show forwarding-options analyzer Analyzer name : employee-monitor Mirror rate : 1 Maximum packet length : 0 State : up Ingress monitored interfaces : ge-0/0/0.0 Ingress monitored interfaces : ge-0/0/1.0 Output interface : ge-0/0/10.0
Significado
Essa saída mostra que o analisador employee-monitor tem uma proporção de 1 (espelhando todos os pacotes, a configuração padrão), o tamanho máximo do pacote original que foi espelhado (0 indica o pacote inteiro), o estado da configuração (is up indica que o analisador está espelhando o tráfego que entra nas interfaces ge-0/0/0 e ge-0/0/1 e enviando o tráfego espelhado para a interface ge-0/0/10). Se o estado da interface de saída estiver inativo ou se a interface de saída não estiver configurada, o valor do estado será down e o analisador não será programado para espelhamento.
Verificando se a instância de espelhamento de porta está configurada corretamente
Finalidade
Verifique se a instância employee-web-monitor de espelhamento de porta foi configurada corretamente no switch com as interfaces de entrada apropriadas.
Ação
Você pode verificar se a instância de espelhamento de porta está configurada corretamente usando o show forwarding-options port-mirroring comando.
user@switch> show forwarding-options port-mirroring
Instance Name: employee-web-monitor
Instance Id: 3
Input parameters:
Rate : 1
Run-length : 0
Maximum-packet-length : 0
Output parameters:
Family State Destination Next-hop
ethernet-switching up ge-0/0/10.0
Significado
Essa saída mostra que a employee-web-monitor instância tem uma proporção de 1 (espelhando todos os pacotes, o padrão), o tamanho máximo do pacote original que foi espelhado (0 indica um pacote inteiro), o estado da configuração está ativo e o espelhamento de porta está programado e que o tráfego espelhado da ação de filtro do firewall é enviado na interface ge-0/0/10.0. Se o estado da interface de saída estiver inativo ou se a interface não estiver configurada, o valor do estado será inativo e o espelhamento de porta não será programado para espelhamento.
Exemplo: configurar o espelhamento para monitoramento remoto do uso de recursos dos funcionários em switches EX4300
Este exemplo usa o Junos OS para switches da Série EX com suporte para o estilo de configuração de Software de Camada 2 (ELS) aprimorado. Se o switch executar um software que não oferece suporte ao ELS, consulte Exemplo: Configuração do espelhamento para monitoramento remoto do uso de recursos do funcionário em switches EX4300. Para obter detalhes sobre o ELS, consulte: Introdução ao software aprimorado de Camada 2.
Os switches EX4300 permitem que você configure o espelhamento para enviar cópias de pacotes para uma interface local para monitoramento local ou para uma VLAN para monitoramento remoto. Você pode usar o espelhamento para copiar esses pacotes:
-
Pacotes que entram ou saem de uma porta
-
Pacotes que entram em uma VLAN em switches EX4300
Você pode analisar o tráfego espelhado usando um aplicativo analisador de protocolo em execução em uma estação de monitoramento remoto se estiver enviando tráfego espelhado para uma VLAN analisadora.
Este tópico inclui dois exemplos relacionados que descrevem como espelhar o tráfego que entra nas portas do switch para a VLAN para que você possa realizar a remote-analyzer análise de uma estação de monitoramento remota. O primeiro exemplo mostra como espelhar todo o tráfego que entra nas portas conectadas aos computadores dos funcionários. O segundo exemplo mostra o mesmo cenário, mas inclui um filtro para espelhar apenas o tráfego de funcionários que vai para a Web.
Espelhe apenas os pacotes necessários para reduzir o possível impacto no desempenho. Recomendamos que você:
-
Desative suas sessões de espelhamento configuradas quando não as estiver usando.
-
Especifique interfaces individuais como entrada para analisadores em vez de especificar todas as interfaces como entrada.
-
Limite a quantidade de tráfego espelhado usando filtros de firewall.
Este exemplo descreve como configurar o espelhamento remoto:
- Requerimentos
- Visão geral e topologia
- Espelhando todo o tráfego de funcionários para análise remota
- Espelhamento do tráfego de funcionários para a Web para análise remota
- Verificação
Requerimentos
Este exemplo usa os seguintes componentes de hardware e software:
-
Versão do Junos OS 13.2X50-D10 ou posterior para switches da Série EX
-
Um switch EX4300 conectado a outro switch EX4300
O diagrama mostra um EX4300 Virtual Chassis conectado a um switch de destino EX4300.
Antes de configurar o espelhamento remoto, certifique-se de que:
-
Você tem uma compreensão dos conceitos de espelhamento.
-
As interfaces que o analisador usará como interfaces de entrada foram configuradas no switch.
Visão geral e topologia
Este tópico inclui dois exemplos relacionados que descrevem como configurar o espelhamento para a VLAN para que a remote-analyzer análise possa ser executada a partir de uma estação de monitoramento remota. O primeiro exemplo mostra como configurar uma opção para espelhar todo o tráfego dos computadores dos funcionários. O segundo exemplo mostra o mesmo cenário, mas a configuração inclui um filtro para espelhar apenas o tráfego de funcionários que vai para a Web.
A Figura 6 mostra a topologia de rede para esses dois cenários de exemplo.
Topologia
Neste exemplo:
-
A interface ge-0/0/0 é uma interface de Camada 2 e a interface ge-0/0/1 é uma interface de Camada 3 (ambas as interfaces no switch de origem) que servem como conexões para computadores de funcionários.
-
A interface ge-0/0/10 é uma interface de Camada 2 que conecta o switch de origem ao switch de destino.
-
A interface ge-0/0/5 é uma interface de Camada 2 que conecta o switch de destino à estação de monitoramento remoto.
-
remote-analyzerA VLAN é configurada em todos os switches da topologia para transportar o tráfego espelhado.
Espelhando todo o tráfego de funcionários para análise remota
Para configurar um analisador para análise de tráfego remoto para todo o tráfego de funcionários de entrada e saída, execute estas tarefas:
Tramitação processual
Configuração rápida da CLI
Para configurar rapidamente um analisador para análise de tráfego remoto para tráfego de funcionários de entrada e saída, copie os seguintes comandos e cole-os na janela do terminal do switch:
-
Copie e cole os seguintes comandos na janela do terminal do switch de origem:
[edit] set vlans remote-analyzer vlan-id 999 set interfaces ge-0/0/10 unit 0 family ethernet-switching interface-mode trunk set interfaces ge-0/0/10 unit 0 family ethernet-switching vlan members 999 set forwarding-options analyzer employee-monitor input ingress interface ge-0/0/0.0 set forwarding-options analyzer employee-monitor input ingress interface ge-0/0/1.0 set forwarding-options analyzer employee-monitor input egress interface ge-0/0/0.0 set forwarding-options analyzer employee-monitor input egress interface ge-0/0/1.0 set forwarding-options analyzer employee-monitor output vlan remote-analyzer
-
Copie e cole os seguintes comandos na janela do terminal do switch de destino:
[edit] set vlans remote-analyzer vlan-id 999 set interfaces ge-0/0/10 unit 0 family ethernet-switching interface-mode trunk set interfaces ge-0/0/10 unit 0 family ethernet-switching vlan members 999 set interfaces ge-0/0/5 unit 0 family ethernet-switching interface-mode trunk set forwarding-options analyzer employee-monitor input ingress vlan remote-analyzer set forwarding-options analyzer employee-monitor output interface ge-0/0/5.0
Procedimento passo a passo
Para configurar o espelhamento de porta remoto básico:
-
No switch de origem:
-
Configure o ID da VLAN para a
remote-analyzerVLAN:[edit vlans] user@switch# set remote-analyzer vlan-id 999 -
Configure a interface na porta de rede conectada ao switch de destino para o modo de tronco e associe-a à
remote-analyzerVLAN:[edit interfaces] user@switch# set ge-0/0/10 unit 0 family ethernet-switching interface-mode trunk user@switch# set ge-0/0/10 unit 0 family ethernet-switching vlan members 999
-
Configure o
employee-monitoranalisador:[edit forwarding-options] user@switch# set analyzer employee-monitor input ingress interface ge-0/0/0.0 user@switch# set analyzer employee-monitor input ingress interface ge-0/0/1.0 user@switch# set instance employee-monitor input egress interface ge-0/0/0.0 user@switch# set analyzer employee-monitor input egress interface ge-0/0/1.0 user@switch# set analyzer employee-monitor output vlan remote-analyzer
-
-
No switch de destino:
-
Configure o ID da VLAN para a
remote-analyzerVLAN:[edit vlans] user@switch# set remote-analyzer vlan-id 999
-
Configure a interface no switch de destino para o modo de tronco e associe-a à
remote-analyzerVLAN:[edit interfaces] user@switch# set ge-0/0/10 unit 0 family ethernet-switching interface-mode trunk user@switch# set ge-0/0/10 unit 0 family ethernet-switching vlan members 999
-
Configure a interface conectada ao switch de destino para o modo de tronco:
[edit interfaces] user@switch# set ge-0/0/5 unit 0 family ethernet-switching interface-mode trunk
-
Configure o
employee-monitoranalisador:[edit forwarding-options] user@switch# set analyzer employee-monitor input ingress vlan remote-analyzer user@switch# set analyzer employee-monitor output interface ge-0/0/5.0
-
Resultados
Verifique os resultados da configuração no switch de origem:
[edit]
user@switch> show
forwarding-options {
analyzer employee-monitor {
input {
ingress {
interface ge-0/0/0.0;
interface ge-0/0/1.0;
}
egress {
interface ge-0/0/0.0;
interface ge-0/0/1.0;
}
}
output {
vlan {
remote-analyzer;
}
}
}
}
interfaces {
ge-0/0/10 {
unit 0 {
family ethernet-switching {
interface-mode trunk;
vlan {
members 999;
}
}
}
}
}
vlans {
remote-analyzer {
vlan-id 999;
interface {
ge-0/0/10.0
}
}
}
}
Verifique os resultados da configuração no switch de destino:
[edit]
user@switch> show
interfaces {
ge0/0/5 {
unit 0 {
family ethernet-switching {
interface-mode trunk;
}
}
}
ge-0/0/10 {
unit 0 {
family ethernet-switching {
interface-mode trunk;
vlan {
members 999;
}
}
}
}
}
vlans {
remote-analyzer {
vlan-id 999;
interface {
ge-0/0/10.0
}
}
}
}
forwarding-options {
analyzer employee-monitor {
input {
ingress {
vlan remote-analyzer;
}
}
output {
interface {
ge-0/0/5.0;
}
}
}
}
Espelhamento do tráfego de funcionários para a Web para análise remota
Para configurar o espelhamento de porta para análise de tráfego remoto de tráfego de funcionário para Web, execute estas tarefas:
Tramitação processual
Configuração rápida da CLI
Para configurar rapidamente o espelhamento de porta para espelhar o tráfego de funcionários na Web externa, copie os seguintes comandos e cole-os na janela do terminal do switch:
-
Copie e cole os seguintes comandos na janela do terminal do switch de origem:
[edit] user@switch# set forwarding-options port-mirroring instance employee-web-monitor output vlan 999 user@switch# set vlans remote-analyzer vlan-id 999 user@switch# set interfaces ge-0/0/10 unit 0 family ethernet-switching port mode trunk user@switch# set interfaces ge-0/0/10 unit 0 family ethernet-switching vlan members 999 user@switch# set firewall family ethernet-switching filter watch-employee term employee-to-corp from destination-address 192.0.2.16/24 user@switch# set firewall family ethernet-switching filter watch-employee term employee-to-corp from source-address 192.0.2.16/24 user@switch# set firewall family ethernet-switching filter watch-employee term employee-to-corp then accept user@switch# set firewall family ethernet-switching filter watch-employee term employee-to-web from destination-port 80 user@switch# set firewall family ethernet-switching filter watch-employee term employee-to-web then port-mirror-instance employee-web-monitor user@switch# set interfaces ge-0/0/0 unit 0 family ethernet-switching filter input watch-employee user@switch# set interfaces ge-0/0/1 unit 0 family ethernet-switching filter input watch-employee
-
Copie e cole os seguintes comandos na janela do terminal do switch de destino:
[edit] user@switch# set vlans remote-analyzer vlan-id 999 user@switch# set interfaces ge-0/0/10 unit 0 family ethernet-switching interface-mode trunk user@switch# set interfaces ge-0/0/10 unit 0 family ethernet-switching vlan members 999 user@switch# set interfaces ge-0/0/5 unit 0 family ethernet-switching interface-mode trunk user@switch# set forwarding-options analyzer employee-web-monitor input ingress vlan remote-analyzer user@switch# set forwarding-options analyzer employee-web-monitor output interface ge-0/0/5.0
Procedimento passo a passo
Para configurar o espelhamento de porta de todo o tráfego das duas portas conectadas aos computadores funcionários para a remote-analyzer VLAN para uso de uma estação de monitoramento remoto:
-
No switch de origem:
-
Configure a
employee-web-monitorinstância de espelhamento de porta:[edit ] user@switch# set interfaces ge-0/0/10 unit 0 family ethernet-switching port mode trunk user@switch# set forwarding-options port-mirroring instance employee-web-monitor output vlan 999
-
Configure o ID da VLAN para a
remote-analyzerVLAN:[edit vlans] user@switch# set remote-analyzer vlan-id 999
-
Configure a interface para associá-la à
remote-analyzerVLAN:[edit interfaces] user@switch# set ge-0/0/10 unit 0 family ethernet-switching vlan members 999
-
Configure o filtro de firewall chamado
watch-employee:[edit firewall family ethernet-switching] user@switch# set filter watch-employee term employee-to-corp from destination-address 192.0.2.16/24 user@switch# set filter watch-employee term employee-to-corp from source-address 192.0.2.16/24 user@switch# set filter watch-employee term employee-to-corp then accept user@switch# set filter watch-employee term employee-to-web from destination-port 80 user@switch# set filter watch-employee term employee-to-web then port-mirror-instance employee-web-monitor
-
Aplique o filtro de firewall às interfaces dos funcionários:
[edit interfaces] user@switch# set ge-0/0/0 unit 0 family ethernet-switching filter input watch-employee user@switch# set ge-0/0/1 unit 0 family ethernet-switching filter input watch-employee
-
-
No switch de destino:
-
Configure o ID da VLAN para a
remote-analyzerVLAN:[edit vlans] user@switch# set remote-analyzer vlan-id 999
-
Configure a interface no switch de destino para o modo de tronco e associe-a à
remote-analyzerVLAN:[edit interfaces] user@switch# set ge-0/0/10 unit 0 family ethernet-switching interface-mode trunk user@switch# set ge-0/0/10 unit 0 family ethernet-switching vlan members 999
-
Configure a interface conectada ao switch de destino para o modo de tronco:
[edit interfaces] user@switch# set ge-0/0/5 unit 0 family ethernet-switching interface-mode trunk
-
Configure o
employee-monitoranalisador:[edit forwarding-options port-mirroring] user@switch# set instance employee-web-monitor input ingress vlan remote-analyzer user@switch# set instance employee-web-monitor output interface ge-0/0/5.0
-
Resultados
Verifique os resultados da configuração no switch de origem:
[edit]
user@switch> show
interfaces {
ge-0/0/10 {
unit 0 {
family ethernet-switching {
interface-mode trunk;
vlan {
members remote-analyzer;
}
}
}
}
ge-0/0/0 {
unit 0 {
family ethernet-switching {
filter {
input watch-employee;
}
}
}
}
ge-0/0/1 {
unit 0 {
family ethernet-switching {
filter {
input watch-employee;
}
}
}
}
}
firewall {
family ethernet-switching {
filter watch-employee {
term employee-to-corp {
from {
source-address {
192.0.2.16/24;
}
destination-address {
192.0.2.16/24;
}
}
then accept;
}
term employee-to-web {
from {
destination-port 80;
}
then port-mirror-instance employee-web-monitor;
}
}
}
}
forwarding-options {
analyzer employee-web-monitor {
output {
vlan {
999;
}
}
}
vlans {
remote-analyzer {
vlan-id 999;
}
}
Verifique os resultados da configuração no switch de destino:
[edit]
user@switch> show
vlans {
remote-analyzer {
vlan-id 999;
}
}
interfaces {
ge-0/0/10 {
unit 0 {
family ethernet-switching {
interface-mode trunk;
vlan {
members remote-analyzer;
}
}
}
}
ge-0/0/5 {
unit 0 {
family ethernet-switching {
interface-mode trunk;
}
}
}
}
forwarding-options {
port-mirroring {
instance employee-web-monitor {
input {
ingress {
vlan remote-analyzer;
}
}
output {
interface {
ge-0/0/5.0;
}
}
}
}
Verificação
Para confirmar se a configuração está funcionando corretamente, execute estas tarefas:
Verificando se o analisador foi criado corretamente
Finalidade
Verifique se o analisador nomeou employee-monitor ou employee-web-monitor foi criado no switch com as interfaces de entrada e saída apropriadas.
Ação
Você pode verificar se o analisador está configurado conforme o esperado usando o show forwarding-options analyzer comando. Para exibir analisadores criados anteriormente que estão desativados, vá para a interface J-Web.
Para verificar se o analisador está configurado conforme o esperado enquanto monitora todo o tráfego de funcionários no switch de origem, execute o show analyzer comando no switch de origem. A seguinte saída é exibida para este exemplo de configuração:
user@switch> show forwarding-options analyzer Analyzer name : employee-monitor Mirror rate : 1 Maximum packet length : 0 State : up Ingress monitored interfaces : ge-0/0/0.0 Ingress monitored interfaces : ge-0/0/1.0 Egress monitored interfaces : ge-0/0/0.0 Egress monitored interfaces : ge-0/0/1.0 Output VLAN : default-switch/remote-analyzer
Significado
Essa saída mostra que a employee-monitor instância tem uma proporção de 1 (espelhando todos os pacotes, o padrão), o tamanho máximo do pacote original que foi espelhado (0 indica o pacote inteiro), o estado da configuração está ativo (o que indica o estado adequado e que o analisador está programado, e está espelhando o tráfego que entra em ge-0/0/0 e ge-0/0/1 e está enviando o tráfego espelhado para a VLAN chamada remote-analyzer). Se o estado da interface de saída estiver inativo ou se a interface de saída não estiver configurada, o valor do estado será inativo e o analisador não será programado para espelhamento.
Exemplo: configurar o espelhamento para monitoramento remoto do uso de recursos do funcionário por meio de um switch de trânsito em switches EX4300
Este exemplo usa o Junos OS para switches da Série EX com suporte para o estilo de configuração de Software de Camada 2 (ELS) aprimorado.
Os switches EX4300 permitem que você configure o espelhamento para enviar cópias de pacotes para uma interface local para monitoramento local ou para uma VLAN para monitoramento remoto. Você pode usar o espelhamento para copiar esses pacotes:
-
Pacotes que entram ou saem de uma porta
-
Pacotes que entram em uma VLAN em switches EX4300
Você pode analisar o tráfego espelhado usando um aplicativo analisador de protocolo em execução em uma estação de monitoramento remoto se estiver enviando tráfego espelhado para uma VLAN analisadora.
Este tópico inclui um exemplo que descreve como espelhar o tráfego que entra nas portas do switch para a remote-analyzer VLAN através de um switch de trânsito, para que você possa realizar a análise a partir de uma estação de monitoramento remoto.
Espelhe apenas os pacotes necessários para reduzir o possível impacto no desempenho. Recomendamos que você:
-
Desative suas sessões de espelhamento configuradas quando não as estiver usando.
-
Especifique interfaces individuais como entrada para analisadores em vez de especificar todas as interfaces como entrada.
-
Limite a quantidade de tráfego espelhado usando filtros de firewall.
Este exemplo descreve como configurar o espelhamento remoto por meio de um switch de trânsito:
- Requerimentos
- Visão geral e topologia
- Espelhamento de todo o tráfego de funcionários para análise remota por meio de um switch de trânsito
- Verificação
Requerimentos
Este exemplo usa os seguintes componentes de hardware e software:
-
Um switch EX4300 conectado a outro switch EX4300 por meio de um terceiro switch EX4300
-
Versão do Junos OS 13.2X50-D10 ou posterior para switches da Série EX
Antes de configurar o espelhamento remoto, certifique-se de que:
-
Você tem uma compreensão dos conceitos de espelhamento.
-
As interfaces que o analisador usará como interfaces de entrada foram configuradas no switch.
Visão geral e topologia
Este exemplo descreve como espelhar o tráfego que entra nas portas do switch para a remote-analyzer VLAN através de um switch de trânsito para que você possa realizar a análise a partir de uma estação de monitoramento remoto. O exemplo mostra como configurar um switch para espelhar todo o tráfego dos computadores dos funcionários para um analisador remoto.
Nessa configuração, é necessária uma sessão de analisador no switch de destino para espelhar o tráfego de entrada da VLAN do analisador para a interface de saída à qual a estação de monitoramento remoto está conectada. Você deve desabilitar o aprendizado MAC no switch de trânsito para a VLAN para que o remote-analyzer aprendizado MAC seja desabilitado para todas as interfaces de membros da remote-analyzer VLAN no switch de trânsito.
A Figura 7 mostra a topologia de rede para este exemplo.
Topologia
de exemplo
Neste exemplo:
-
A interface ge-0/0/0 é uma interface de Camada 2 e a interface ge-0/0/1 é uma interface de Camada 3 (ambas as interfaces no switch de origem) que servem como conexões para computadores de funcionários.
-
A interface ge-0/0/10 é uma interface de Camada 2 que se conecta ao switch de trânsito.
-
A interface ge-0/0/11 é uma interface de Camada 2 no switch de trânsito.
-
A interface ge-0/0/12 é uma interface de Camada 2 no switch de trânsito e se conecta ao switch de destino.
-
A interface ge-0/0/13 é uma interface de Camada 2 no switch de destino.
-
A interface ge-0/0/14 é uma interface de Camada 2 no switch de destino e se conecta à estação de monitoramento remoto.
-
remote-analyzerA VLAN é configurada em todos os switches da topologia para transportar o tráfego espelhado.
Espelhamento de todo o tráfego de funcionários para análise remota por meio de um switch de trânsito
Para configurar o espelhamento para análise de tráfego remoto por meio de um switch de trânsito, para todo o tráfego de funcionários de entrada e saída, execute estas tarefas:
Tramitação processual
Configuração rápida da CLI
Para configurar rapidamente o espelhamento para análise de tráfego remoto por meio de um switch de trânsito, para tráfego de funcionários de entrada e saída, copie os seguintes comandos e cole-os na janela do terminal do switch:
-
Copie e cole os seguintes comandos na janela do terminal do switch de origem (switch monitorado):
[edit] set vlans remote-analyzer vlan-id 999 set interfaces ge-0/0/10 unit 0 family ethernet-switching interface-mode trunk set interfaces ge-0/0/10 unit 0 family ethernet-switching vlan members 999 set forwarding-options analyzer employee-monitor input ingress interface ge-0/0/0.0 set forwarding-options analyzer employee-monitor input ingress interface ge-0/0/1.0 set forwarding-options analyzer employee-monitor input egress interface ge-0/0/0.0 set forwarding-options analyzer employee-monitor input egress interface ge-0/0/1.0 set forwarding-options analyzer employee-monitor output vlan remote-analyzer
-
Copie e cole os seguintes comandos na janela do switch de trânsito:
[edit] set vlans remote-analyzer vlan-id 999 set interfaces ge-0/0/11 unit 0 family ethernet-switching interface-mode trunk set vlans remote-analyzer interface ge-0/0/11 set interfaces ge-0/0/12 unit 0 family ethernet-switching interface-mode trunk set vlans remote-analyzer interface ge-0/0/12 set vlans remote-analyzer no-mac-learning
-
Copie e cole os seguintes comandos na janela do comutador de destino:
[edit] set vlans remote-analyzer vlan-id 999 set interfaces ge-0/0/13 unit 0 family ethernet-switching interface-mode trunk set vlans remote-analyzer interface ge-0/0/13 ingress set interfaces ge-0/0/14 unit 0 family ethernet-switching interface-mode trunk set forwarding-options analyzer employee-monitor input ingress vlan remote-analyzer set forwarding-options analyzer employee-monitor output interface ge-0/0/14.0
Procedimento passo a passo
Para configurar o espelhamento remoto por meio de um switch de trânsito:
-
No switch de origem:
-
Configure o ID da VLAN para a
remote-analyzerVLAN:[edit vlans] user@switch# set remote-analyzer vlan-id 999
-
Configure as interfaces na porta de rede conectada ao switch de trânsito para o modo de tronco e associe-a à
remote-analyzerVLAN:[edit interfaces] user@switch# set ge-0/0/10 unit 0 family ethernet-switching interface-mode trunk user@switch# set ge-0/0/10 unit 0 family ethernet-switching vlan members 999
-
Configure o
employee-monitoranalisador:[edit forwarding-options] user@switch# set analyzer employee-monitor input ingress interface ge-0/0/0.0 user@switch# set analyzer employee-monitor input ingress interface ge-0/0/1.0 user@switch# set analyzer employee-monitor input egress interface ge-0/0/0.0 user@switch# set analyzer employee-monitor input egress interface ge-0/0/1.0 user@switch# set analyzer employee-monitor output vlan remote-analyzer
-
-
No switch de trânsito:
-
Configure o ID da VLAN para a
remote-analyzerVLAN:[edit vlans] user@switch# set remote-analyzer vlan-id 999
-
Configure a interface ge-0/0/11 para o modo de tronco, associe-a à
remote-analyzerVLAN:[edit interfaces] user@switch# set ge-0/0/11 unit 0 family ethernet-switching interface-mode trunk
-
Configure a interface para o
ge-0/0/12modo de tronco, associe-a àremote-analyzerVLAN e defina a interface apenas para tráfego de saída:[edit interfaces] user@switch# set ge-0/0/12 unit 0 family ethernet-switching interface-mode trunk user@switch# set vlans remote-analyzer interface ge-0/0/12
-
Configure a
no-mac-learningopção para a VLAN desabilitar oremote-analyzeraprendizado MAC em todas as interfaces que são membros daremote-analyzerVLAN:[edit interfaces] user@switch# set vlans remote-analyzer no-mac-learning
-
-
No switch de destino:
-
Configure o ID da VLAN para a
remote-analyzerVLAN:[edit vlans] user@switch# set remote-analyzer vlan-id 999
-
Configure a interface ge-0/0/13 para o modo de tronco, associe-a à
remote-analyzerVLAN e defina a interface somente para tráfego de entrada:[edit interfaces] user@switch# set ge-0/0/13 unit 0 family ethernet-switching interface-mode trunk user@switch# set vlans remote-analyzer interface ge-0/0/13 ingress
-
Configure a interface conectada à estação de monitoramento remoto para o modo de tronco:
[edit interfaces] user@switch# set ge-0/0/14 unit 0 family ethernet-switching interface-mode trunk
-
Configure o
employee-monitoranalisador:[edit forwarding-options] user@switch# set analyzer employee-monitor input ingress vlan remote-analyzer user@switch# set analyzer employee-monitor output interface ge-0/0/14.0
-
Resultados
Verifique os resultados da configuração no switch de origem:
[edit]
user@switch> show
forwarding-options {
analyzer employee-monitor {
input {
ingress {
interface ge-0/0/0.0;
interface ge-0/0/1.0;
}
egress {
interface ge-0/0/0.0;
interface ge-0/0/1.0;
}
}
output {
vlan {
remote-analyzer;
}
}
}
}
vlans {
remote-analyzer {
vlan-id 999;
}
}
interfaces {
ge-0/0/10 {
unit 0 {
family ethernet-switching {
interface-mode trunk;
vlan {
member 999;
}
}
}
}
}
Verifique os resultados da configuração no switch de trânsito:
[edit]
user@switch> show
vlans {
remote-analyzer {
vlan-id 999;
interface {
ge-0/0/11.0 {
}
ge-0/0/12.0 {
}
}
no-mac-learning;
}
}
interfaces {
ge-0/0/11 {
unit 0 {
family ethernet-switching {
interface-mode trunk;
}
}
}
ge-0/0/12 {
unit 0 {
family ethernet-switching {
interface-mode trunk;
}
}
}
}
Verifique os resultados da configuração no switch de destino:
[edit]
user@switch> show
vlans {
remote-analyzer {
vlan-id 999;
interface {
ge-0/0/13.0 {
ingress;
}
}
}
}
interfaces {
ge-0/0/13 {
unit 0 {
family ethernet-switching {
interface-mode trunk;
}
}
}
ge-0/0/14 {
unit 0 {
family ethernet-switching {
interface-mode trunk;
}
}
}
}
forwarding-options {
analyzer employee-monitor {
input {
ingress {
vlan remote-analyzer;
}
}
output {
interface {
ge-0/0/14.0;
}
}
}
}
Verificação
Para confirmar se a configuração está funcionando corretamente, execute estas tarefas:
Verificando se o analisador foi criado corretamente
Finalidade
Verifique se o analisador nomeado employee-monitor foi criado no switch com as interfaces de entrada apropriadas e a interface de saída apropriada.
Ação
Você pode verificar se o analisador está configurado conforme o esperado usando o show analyzer comando. Para exibir analisadores criados anteriormente que estão desativados, vá para a interface J-Web.
Para verificar se o analisador está configurado conforme o esperado enquanto monitora todo o tráfego de funcionários no switch de origem, execute o show analyzer comando no switch de origem. A seguinte saída é exibida para esta configuração de exemplo:
user@switch> show forwarding-options analyzer Analyzer name : employee-monitor Mirror rate : 1 Maximum packet length : 0 State : up Ingress monitored interfaces : ge-0/0/0.0 Ingress monitored interfaces : ge-0/0/1.0 Egress monitored interfaces : ge-0/0/0.0 Egress monitored interfaces : ge-0/0/1.0 Output vlan : default-switch/remote-analyzer
Significado
Essa saída mostra que o employee-monitor analisador tem uma proporção de 1 (espelhando todos os pacotes, o padrão), está espelhando o tráfego que entra em ge-0/0/0 e ge-0/0/1 e enviando o tráfego espelhado para o analisador remote-analyzer.