为第 3 层 转发的流量配置使用第 2 层标头的数据包镜像
选择性数据包镜像过滤器可以作为一种高效的故障排除机制,也可用于性能监控目的。
了解如何使用第 3 层转发流量的第 2 层标头进行数据包镜像
本文重点介绍使用各种 IPv4 或 IPv6 过滤器匹配条件选择流量,以及使用其原始第 2 层标头信息镜像整个数据包的功能。
第 2 层标头信息对于识别边缘路由器部署中的特定客户或公共对等案例中的特定互联网对等方可能至关重要。
用于第 3 层转发流量的带第 2 层标头的数据包镜像功能
简而言之,当在 OR family inet6 过滤器中family inet配置操作时l2-mirror,您可以镜像原始第 2 层数据包标头。可以使用 GRE 隧道在本地或远程镜像数据包。
如果在镜像配置中将输出接口指定为 GRE 隧道接口,则数据包在传输之前会封装在 GRE 中。端口镜像实例可配置多个输出协议家族。
数据包级镜像配置的限制
-
新操作
l2-mirror,仅支持family inet和family inet6筛选器。 - gr-*/*/* 接口不支持第 2 层镜像。
使用端口镜像实例或全局端口镜像配置过滤器
您可以在(全局端口镜像)或firewall (inet | inet6) filter filter-name term then port-mirror-instance instance-name(端口镜像实例或“PM 实例”)下进行firewall family (inet | inet6) filter filter-name term then port-mirror配置l2-mirror。
l2-mirror为术语进行配置表示,对于与此术语匹配的数据包,将镜像第 2 层数据包。软件将对无效配置执行提交检查,例如在全局级或实例级端口镜像配置中配置了 ,但未配置family any端口镜像输出接口。l2-mirror如果停用 l2-mirror,镜像行为将恢复为第 3 层镜像。
以下两个示例显示了使用端口镜像实例和全局端口镜像进行过滤器(示例中的过滤器名称为 f1)的配置。在这两个示例中,流量都通过 GRE 隧道镜像到远程目标。
下的端口镜像配置 forwarding-options使用 family any,但过滤器配置中的匹配条件在 下 family inet完成。使用 family any 启用第 2 层数据包的镜像。
为 FTI 隧道配置镜像
当数据路径遍历灵活隧道接口 (FTI) 隧道时,输出数据包将使用隧道封装发送。您可以设置一个配置,以便在输出时镜像原始数据包以及包含所有封装的数据包。
要镜像原始数据包,请在入口 WAN 接口上配置输入镜像。
要镜像包含所有封装的数据包,请在出口 WAN 接口上启用输出镜像。
要基于 FTI 接口上安装的过滤器启用镜像,请使用两步过程:
- 您可以使用 fti 接口上的策略操作标记要镜像的数据包。策略操作通常用于选择出口重写规则,但在这种情况下,策略操作用于使用内部策略属性标记感兴趣的数据包,而无需配置任何特殊的重写规则。
- 您可以利用软件拦截与出口 WAN 端特定策略匹配的数据包并启动操作
l2-mirror。 报告数据包时带有第 2 层标头信息,包括隧道封装。
以下示例显示第 3 层端口镜像。要获得第 2 层端口镜像,只需配置 l2-mirror 操作,如本文档前面的示例所示。
过滤器的连接点
| 过滤器连接点 | 接口类型 | 镜像数据包第 2 层标头 |
| 输入 | 除 gr 和 fti- 以外的任何以太网 | 系统会报告传入数据包的第 2 层标头 |
| 输出 | 除 gr 和 fti- 以外的任何以太网 | 系统会报告传入数据包的第 2 层标头 |
| 输入或输出 | gr- 接口 | 不支持 |
| 输入 | FTI- 接口 | 原始数据包的传入第 2 层标头(如在 WAN 端口上看到的那样) |
| 输出 | FTI- 接口 | 原始数据包的传入第 2 层标头(如在 WAN 端口上看到的那样) |
| 输入 | IRB 接口 | 原始数据包的传入第 2 层标头(如在 WAN 端口上看到的那样) |
| 输出 | IRB 接口 | 不支持 |
有关增强数据包过滤配置的建议
请考虑以下做法,以增强过滤器网络遥测设置:
您可以使用输入链和输出链过滤器将用于镜像的过滤器配置与现有过滤器分开,从而帮助您避免在故障排除时出现无意中的配置错误。有关此功能的详细信息,请参阅 示例:使用防火墙过滤器链。