安全性设备上的以太网端口切换模式
了解安全性设备上的交换模式
有两种类型的交换模式:
-
交换模式 - uPIM 在接口列表中显示为单个接口,这是 uPIM 上的第一个接口。例如,ge-2/0/0。您可以根据需要将每个 uPIM 端口仅配置为自动协商、速度和双工模式。处于交换模式下的 uPIM 可以执行以下功能:
-
第 3 层转发 — 路由发往机箱上存在的 WAN 接口和其他 PIM 的流量。
-
第 2 层转发 — 将 LAN 内流量从 LAN 上的一台主机交换机到另一台 LAN 主机(一个 uPIM 端口到同一 uPIM 的另一个端口)。
-
-
增强型交换模式 – 每个端口均可配置为交换或路由模式。这种用法不同于路由和交换模式,在路由和交换模式下,所有端口都必须处于交换或路由模式。增强型交换模式下的 uPIM 具有以下优势:
增强型交换机模式的优势:
-
支持配置不同类型的 VLAN 和 VLAN 间路由。
-
支持链路聚合控制协议 (LACP) 等第 2 层控制平面协议。
-
通过身份验证服务器支持基于端口的网络访问控制 (PNAC)。
注意:SRX300 和 SRX320 设备仅支持增强型交换模式。将多端口 uPIM 设置为增强型交换模式后,uPIM 将支持所有 2 层交换功能。(平台是否支持取决于设备安装的 Junos OS 版本。)
-
您可以将设备上的多端口千兆以太网 uPIM 设置为交换模式或增强型交换模式。
将多端口 uPIM 设置为交换模式后,uPIM 将显示为单个实体以用于监控目的。您可以配置的唯一物理端口设置是每个 uPIM 端口上的自动协商、速度和双工模式,这些设置是可选的。
安全性设备的以太网端换概述
瞻博网络设备上的某些端口可用作以太网接入交换机,在第 2 层 交换流量,在第 3 层 路由流量。
您可以将支持的设备部署为具有集成路由功能的接入交换机或桌面交换机,从而消除网络拓扑中的中间接入交换机设备。以太网端口提供交换,而路由引擎提供路由功能,使您能够使用单个设备来提供路由、接入交换和 WAN 接口。
本主题包含以下部分:
支持的设备和端口
瞻博网络支持各种以太网端口和设备上的交换功能(参见 表 1)。平台支持取决于设备安装的 Junos OS 版本。包括以下端口和设备:
-
SRX300、SRX320、SRX320 PoE、SRX340、SRX345、SRX550M 和 SRX1500 设备上的板载以太网端口(千兆和快速以太网内置端口)。
-
SRX650 设备上的多端口千兆以太网 XPIM。
|
设备 |
端口 |
|---|---|
|
SRX100 设备 |
板载快速以太网端口(fe-0/0/0 和 fe-0/0/7) |
|
SRX210 设备 |
板载千兆以太网端口(ge-0/0/0 和 ge-0/0/1)和 1 端口千兆以太网 SFP Mini-PIM 端口。 板载快速以太网端口(fe-0/0/2 和 fe-0/0/7) |
|
SRX220 设备 |
板载千兆以太网端口(ge-0/0/0 到 ge-0/0/7)和 1 端口千兆以太网 SFP Mini-PIM 端口。 |
|
SRX240 设备 |
板载千兆以太网端口(ge-0/0/0 到 ge-0/0/15)和 1 端口千兆以太网 SFP Mini-PIM 端口。 |
|
SRX300 设备 |
板载千兆以太网端口(ge-0/0/0 到 ge-0/0/7) |
|
SRX320 设备 |
板载千兆以太网端口(ge-0/0/0 到 ge-0/0/7) |
|
SRX340 设备 |
板载千兆以太网端口(ge-0/0/0 到 ge-0/0/15) |
|
SRX345 设备 |
板载千兆以太网端口(ge-0/0/0 到 ge-0/0/15) |
|
SRX550 设备 |
板载千兆以太网端口(ge-0/0/0 到 ge-0/0/9、多端口千兆以太网 XPIM 模块和 1 端口千兆以太网 SFP Mini-PIM 端口。 |
|
SRX550M设备 |
板载千兆以太网端口(ge-0/0/0 到 ge-0/0/9 和多端口千兆以太网 XPIM 模块。 |
|
SRX650 设备 |
多端口千兆以太网 XPIM 模块
注意:
在 SRX650 设备上,千兆以太网接口(ge-0/0/0 到 ge-0/0/3 端口)不支持以太网交换。 |
|
SRX1500 设备 |
板载千兆以太网端口(ge-0/0/0 到 ge-0/0/19) |
在 SRX100 上。SRX220、SRX240、SRX300、SRX320、SRX340 和 SRX345 设备中,您可以将板载千兆以太网端口设置为作为交换端口或路由端口运行。(平台是否支持取决于设备安装的 Junos OS 版本。)
集成桥接和路由
集成桥接和路由 (IRB) 支持在同一 VLAN 内同时进行第 2 层交换和第 3 层路由。到达 VLAN 接口的数据包将根据数据包的目标 MAC 地址进行交换或路由。以路由器的 MAC 地址作为目标的数据包将被路由到其他第 3 层接口。
链路层发现协议和 LLDP 媒体端点发现
设备使用链路层发现协议 (LLDP) 和 LLDP-媒体端点发现 (MED) 来学习和分发有关网络链路的设备信息。这些信息使设备能够快速识别各种系统,从而实现平稳高效互操作的 LAN。
支持 LLDP 的设备将类型长度值 (TLV) 消息中的信息传输到邻居设备。设备信息可以包括细节,例如机箱和端口标识以及系统名称和系统功能。TLV 利用 Junos OS 中已配置的参数中的此信息。
LLDP-MED 更进一步,在设备和 IP 电话之间交换 IP 电话消息。这些 TLV 消息提供有关以太网供电 (PoE) 策略的详细信息。PoE 管理 TLV 允许设备端口通告所需的功率级别和功率优先级。例如,该设备可以将在 PoE 接口上运行的 IP 电话所需的功率与可用资源进行比较。如果设备无法满足 IP 电话所需的资源,设备可以与电话协商,直到达到功率折衷。
支持以下基本 TLV:
-
机箱标识符 — 与本地系统关联的 MAC 地址。
-
端口标识符 — 本地系统中指定端口的端口标识。
-
端口描述 — 用户配置的端口描述。端口描述最多可以包含 256 个字符。
-
系统名称 — 用户配置的本地系统名称。系统名称最多可以包含 256 个字符。
-
交换功能概述 — 此信息不可配置,但取自软件。
-
系统功能 (System Capabilities) - 系统执行的主要功能。系统支持的功能;例如以太网交换机或路由器。此信息不可配置,但基于产品型号。
-
管理地址 — 本地系统的 IP 管理地址。
支持以下 LLDP-MED TLV:
-
LLDP-MED 功能 — 通告端口主要功能的 TLV。值范围从 0 到 15:
-
0 - 功能
-
1 - 网络策略
-
2—位置识别
-
3 — 通过介质相关接口供电设备 (MDI-PSE) 提供扩展功耗
-
4—库存
-
5–15 - 保留
-
-
LLDP-MED 设备类值:
-
0 — 未定义类
-
1 — 1 类设备
-
2 — 2 类设备
-
3 — 3 类设备
-
4—网络连接设备
-
5–255 - 保留
注意:从 Junos OS 15.1X49-D60 版Junos OS 17.3R1 版开始,SRX300、SRX320、SRX340、SRX345、SRX550M 和 SRX1500 设备上启用了链路层发现协议 (LLDP) 和 LLDP 媒体端点发现 (MFD)。
-
-
网络策略 — 通告端口 VLAN 配置以及关联的第 2 层和第 3 层属性的 TLV。属性包括策略标识符、应用类型(例如语音或流视频)、802.1Q VLAN 标记以及 802.1p 优先级位和 Diffserv 代码点。
-
端点位置 — 通告端点物理位置的 TLV。
-
通过 MDI 扩展电源 — 一种 TLV,用于通告端口的电源类型、电源、电源优先级和电源值。PSE 设备(网络连接设备)负责在端口上通告电源优先级。
必须在 SRX100、SRX210、SRX240、SRX300、SRX320、SRX340 和 SRX345 设备上的基本端口上的 uPIM(在增强型交换模式下)上以及SRX650设备上的千兆位后面板物理接口模块 (GPIM) 上显式配置 LLDP 和 LLDP-MED。(平台是否支持取决于设备安装的 Junos OS 版本。)要在所有接口或特定接口上配置 LLDP,请在 [set protocols] 层级使用lldp该语句。要在所有接口或特定接口上配置 LLDP-MED,请在 [set protocols] 层级使用lldp-med该语句。
交换机端口类型
交换机上的端口或接口可以在接入模式或中继模式运行。
访问模式下的接口可以连接到网络设备,如台式计算机、IP 电话、打印机、文件服务器或安全摄像机等。接口本身属于单个 VLAN 的一部分。通过接入接口传输的帧是正常的以太网帧。
中继接口可以处理多个 VLAN 的流量,并可通过同一物理连接对所有这些 VLAN 的流量进行多路复用。中继接口通常用于将交换机相互连接。
菊花链中的 uPIM
您不能将多个 uPIM 组合为单个集成交换机。但是,您可以通过以菊花链方式将一个 uPIM 上的端口物理连接到另一个 uPIM 上的端口,从而从外部连接同一机箱上的 uPIM。
将两个或多个 uPIM 菊花链连接在一起,可创建单个交换机的端口数比任一 uPIM 多。每个 uPIM 上的一个端口仅用于连接。例如,如果以菊花链方式连接 6 端口 uPIM 和 8 端口 uPIM,则结果将作为 12 端口 uPIM 运行。uPIM 的任何端口都可用于菊花链连接。
仅为其中一个菊花链 uPIM 配置 IP 地址,使其成为主 uPIM。辅助 uPIM 将流量路由到主 uPIM,后者将其转发至路由引擎。这会导致外部链路超额订阅导致延迟和数据包丢弃增加。
两个 uPIM 之间仅支持一个链路。在 uPIM 之间连接多个链路将创建环路拓扑,但不受支持。
Q-in-Q VLAN 标记
Q-in-Q 隧道由 IEEE 802.1ad 标准定义,允许以太网接入网络上的服务提供商在两个客户站点之间扩展第 2 层以太网连接。
在 Q-in-Q 隧道中,当数据包从客户 VLAN (C-VLAN) 传输到服务提供商的 VLAN 时,系统会将服务提供商特定的 802.1Q 标记添加到数据包中。此附加标记用于将流量隔离到服务提供商定义的服务 VLAN (S-VLAN) 中。数据包的原始客户 802.1Q 标记将被保留,并以透明传输的方式,通过服务提供商的网络。数据包向下行方向离开 S-VLAN 时,附加的 802.1Q 标记将被删除。
为服务提供商的 VLAN 配置 Q-in-Q 隧道后,从该 VLAN 面向客户的接入端口传输的所有路由引擎数据包(包括来自 路由 VLAN 接口的数据包)将始终不带标记。
将 C-VLAN 映射到 S-VLAN 有三种方式:
-
一体化捆绑 — 在
dot1q-tunneling[] 层级使用 该edit vlans语句进行映射,而不指定客户 VLAN。来自特定接入接口的所有数据包均映射到 S-VLAN。 -
多对一捆绑 — 在 [
edit vlans] 层级使用该customer-vlans语句指定将哪些 C-VLAN 映射到 S-VLAN。 -
在特定接口上映射 C-VLAN — 在 [
edit vlans] 层级使用mapping该语句将指定接入接口上的特定 C-VLAN 映射到 S-VLAN。
表 2 列出了 SRX 系列防火墙支持的 C-VLAN 到 S-VLAN 映射。(平台是否支持取决于设备安装的 Junos OS 版本。)
|
映射 |
SRX210 |
SRX240 |
SRX300 |
SRX320 |
SRX340 |
SRX345 |
SRX550M |
SRX650 |
|---|---|---|---|---|---|---|---|---|
|
一体化捆绑 |
是 |
是 |
否 |
否 |
是 |
是 |
是 |
是 |
|
多对一捆绑 |
否 |
否 |
否 |
否 |
是 |
是 |
是 |
是 |
|
在特定接口上映射 C-VLAN |
否 |
否 |
否 |
否 |
是 |
是 |
是 |
是 |
SRX300 和 SRX320 设备支持 VLAN 转换,但这些设备不支持 Q-in-Q 隧道。
在 SRX650 设备上的 dot1q-tunneling 配置选项中,客户 VLAN 范围和 VLAN 推送不能在同一 S-VLAN 中协同工作,即使您提交了配置也是如此。如果同时配置了两者,则 VLAN 推送将优先于客户 VLAN 范围。
SRX210、SRX240、SRX340、SRX345 和 SRX650 设备的 Q-in-Q VLAN 支持 IRB 接口。无论是单标记数据包还是双标记数据包,到达 Q-in-Q VLAN 上 IRB 接口的数据包都会被路由。传出路由的数据包仅在退出中继接口时才会包含 S-VLAN 标记;退出接入接口时,数据包以未标记状态离开接口。(平台是否支持取决于设备安装的 Junos OS 版本。)
在 Q-in-Q 部署中,来自下行接口的客户数据包在传输时,不会更改 MAC 源地址和目的地址。您可以在接口级别和 VLAN 级别禁用 MAC 地址学习。对某个接口禁用 MAC 地址学习也会禁用包含该接口的所有 VLAN 的学习。禁用 VLAN 上的 MAC 地址学习后,已学习的 MAC 地址将被清除。
在 SRX100、SRX210、SRX240、SRX300、SRX320、SRX340、SRX345 和 SRX650 设备上(平台支持取决于安装中的 Junos OS 版本),第 3 层聚合以太网不支持以下功能:
-
封装(例如 CCC、VLAN CCC、VPLS 和 PPPoE)
-
J-Web
-
从 Junos OS 19.4R2 版开始,您可以在冗余以太网 (reth) 接口上配置 LLDP。使用命令
set protocol lldp interface <reth-interface>在 reth 接口上配置 LLDP。
-
在 SRX550M 设备上,无法使用以太网交换家族配置具有 XE 成员接口的聚合以太网 (ae) 接口。
-
在 SRX300、SRX320、SRX340、SRX345 和 SRX550M 设备上,第 3 层接口上的 Q-in-Q 支持具有以下限制:
-
reth 和 ae 接口不支持双标记。
-
流模式和机箱群集中不支持多拓扑路由。
-
封装(如 CCC、TCC、VPLS 和 PPPoE)不支持双标记帧
-
在第 3 层逻辑接口上,
input-vlan-map、output-vlan-map、inner-range和inner-list不适用 -
仅支持带0x8100的 TPID,最大标记数为 2。
-
双标记帧仅适用于具有 IPV4 和 IPv6 家族的逻辑接口。
-
-
在 SRX100、SRX210、SRX240、SRX300、SRX320、SRX340、SRX345 和 SRX650 设备上(平台支持取决于安装中的 Junos OS 版本),在 路由 VLAN 接口 (RVI) 上,不支持以下功能:
-
IS-IS(族式 ISO)
-
VLAN 接口上的封装(Ether CCC、VLAN CCC、VPLS、PPPoE 等)
-
CLNS
-
DVMRP
-
VLAN 接口的 MAC 变更
-
G-ARP
-
VLAN 接口的 VLAN ID 变更
-
示例:在安全性设备上配置交换模式
要求
开始之前,请参阅 安全性设备的以太网端换概述。
概述
在此示例中,您将配置 chassis L2 学习协议并将其设置为全局模式交换。然后,在 L2 学习协议上设置物理端口参数。
拓扑结构
配置
过程
CLI 快速配置
要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,将命令复制并粘贴到层次结构级别的 [edit] CLI 中,然后从配置模式进入。commit
set protocols l2-learning global-mode switching set interfaces ge-0/0/1 unit 0 family ethernet-switching interface-mode access
分步程序
要配置交换模式:
-
将 L2 学习协议设置为全局模式交换。
[edit protocols l2-learning] user@host# set protocols l2-learning global-mode switching
-
在 L2 学习协议上设置物理端口参数。
[edit] user@host# set interfaces ge-0/0/1 unit 0 family ethernet-switching interface-mode access
-
如果完成设备配置,请提交配置。
[edit] user@host# commit
结果
在配置模式下,输入和show protocolsshow interfaces命令以确认您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明进行更正。
[edit]
user@host# show protocols
l2-learning {
global-mode switching;
}
[edit]
user@host# show interfaces
ge-0/0/1 {
unit 0 {
family ethernet-switching {
interface-mode access;
}
}
}
如果完成设备配置,请从配置模式进入。commit
验证
确认配置工作正常。
验证交换模式
目的
确保交换模式配置按预期。
行动
在操作模式下,输入命令 show ethernet-switching global-information 。
user@host> show ethernet-switching global-information
Global Configuration:
MAC aging interval : 300
MAC learning : Enabled
MAC statistics : Disabled
MAC limit Count : 16383
MAC limit hit : Disabled
MAC packet action drop: Disabled
MAC+IP aging interval : IPv4 - 1200 seconds
IPv6 - 1200 seconds
MAC+IP limit Count : 393215
MAC+IP limit reached : No
LE aging time : 1200
LE VLAN aging time : 1200
Global Mode : Switching
RE state : Master
意义
示例输出显示,全局模式切换已按预期配置。
验证接口 ge-0/0/1 上的以太网交换
目的
确保在接口 ge-0/0/1 上按预期配置以太网交换。
行动
在操作模式下,输入命令 show interfaces ge-0/0/1 brief 。
user@host> show interfaces ge-0/0/1 brief
Physical interface: ge-0/0/1, Enabled, Physical link is Down
Link-level type: Ethernet, MTU: 1514, LAN-PHY mode, Speed: 1000mbps, Loopback: Disabled, Source filtering: Disabled, Flow control: Disabled, Auto-negotiation: Enabled, Remote fault: Online
Device flags : Present Running Down
Interface flags: Hardware-Down SNMP-Traps Internal: 0x0
Link flags : None
Logical interface ge-0/0/1.0
Flags: Device-Down SNMP-Traps 0x0 Encapsulation: Ethernet-Bridge
Security: Zone: Null
eth-switch
意义
示例输出显示,以太网交换已按预期在接口 ge-0/0/1 上配置。
变更历史表
是否支持某项功能取决于您使用的平台和版本。使用 功能资源管理器 确定您的平台是否支持某个功能。