新变化
了解此版本中的 QFX 系列交换机有哪些更改。
动态主机配置协议
-
show dhcp-security vlans detail命令现在可以正确显示接口标志列,其中显示每个接口的信任状态。标志值是十六进制位掩码,表示:0x1(受信任)、0x2(不可信)、0x4(无 option82)、0x8(无 option37)、0x10(无 option18)、0x20(无 option16)、0x40(无 dhcpv6 选项)和 0x80(无 option79)。[请参阅 显示 dhcp-security vlans。
EVPN
-
EVPN-VXLAN T5 主机路由自动生成社区(EX4100-24T、EX4300-MP、EX4400-24MP、EX4400-24P、EX4400-48F、EX4400-48MP、EX4650、MX960、QFX5120-32C、QFX5120-48T、QFX5120-48Y 和 QFX5120-48YM)—我们添加了
from interface一个策略的可选限定符,将 5 类主机路由自动生成社区添加到本地学习的主机路由。
常规路由
-
对命令输出的
show system alarms更改(QFX5130 和 QFX5220)— 当固件的当前版本低于支持的最低版本时,您现在可以在命令输出中看到有关此不匹配的告警。这些警报以前没有显示过。例如,当固件版本不匹配时,您现在应该会看到类似于以下内容的输出:user@host> show system alarms 18 alarms currently active Alarm time Class Description 2024-09-09 04:55:00 PDT Minor CHASSIS 0 BIOS ROM minimum supported firmware version mismatch 2024-09-09 04:55:20 PDT Minor CHASSIS 0 Fan CPLD minimum supported firmware version mismatch 2024-09-09 04:55:19 PDT Minor CHASSIS 0 Optics CPLD minimum supported firmware version mismatch
-
为所有订阅者流量的命令添加了
show services service-sets screen-session-limit-counters新计数器“Session hit due to high rate”。无论配置如何alarm-without-drop,此计数器都会跟踪屏幕上显示的会话。禁用选项后alarm-without-drop,所有计数器都显示更新的统计信息。启用后alarm-without-drop,命令上的show services service-sets statistic screen-drop屏幕丢弃计数器不会增加。显示因高速率而命中的会话值。[请参阅 alarm-without-drop (IDS Screen Next Gen Services)、 show services service-sets statistic screen-drops (Next Gen Services) 和 show services service-sets statistic screen-session-limit-counters (Next Gen Services)。]PR1849594
-
当您运行 request vmhost zeroize 命令将双路由引擎设备上的单个路由引擎归零时,CLI 会错误地显示一条消息,指示它将使两个路由引擎归零。PR1869854
-
在 JDM 安装或升级期间验证 /vm-primary 挂载(Junos节点切片外部服务器部署)— 在运行 Junos 节点切片 25.2 或更高版本的外部服务器上安装或升级 瞻博网络 设备管理器 (JDM) 期间,验证存储 GNF 映像的 /vm-primary 挂载时出现问题。当使用逻辑卷 (LVM) 挂载 /vm-primary 时,JDM 将无法检测到底层存储是否为 SSD。此问题现已修复。但是,该修复程序在主机操作系统中引入了对 LVM2 软件包的新依赖项。默认情况下,此软件包包含在 RHEL 和 Ubuntu 外部服务器的标准安装中。但是,建议您在安装或升级 JDM 之前检查主机上是否已安装软件
LVM2包。PR1877593 -
在 MPC7E-10G 线卡上,将 10 千兆以太网端口配置为作为 1 千兆以太网端口运行时,请在 edit interfaces interface name gigether-options 和 edit interfaces interface name 层次结构级别使用 speed 语句。PR1879198
-
控制每个接口的最大 802.1X 客户端连接数 — 默认情况下,在多请求方模式下配置的 dot1x 接口的客户端限制为每个接口 100 个经过身份验证的连接。超出此限制的任何其他连接尝试都将被自动阻止。PR1882148
-
调试收集器数据存储路径的新选项 --我们提供了指定输出目录的选项
outdir,用于将调试收集器数据存储在自定义路径中。这使您可以更有效地组织和访问诊断信息,使存储适应您的特定要求。 -
支持CLI配置选项(QFX5240 和 QFX5241)支持高功率光学 器件 — 您可以通过为每个端口配置高功率模式选项,在所有端口上启用高功率光学器件。此功能支持多达 32 个大功率模块,让您受益于增强的连接功能。确保配置必要的设置以有效地初始化和利用高功率光学器件,从而优化网络性能。 PR1891150
-
静态 flowspec 前缀验证 — 提交验证现在会拒绝使用短于配置地址族允许的掩码的静态 flowspec 目标和源前缀。配置必须使用有效的前缀长度,提交才能成功。这种与静态路由验证的一致可以防止安装无效的 Flowspec 条目,并确保在 IPv4 和 IPv6 配置中实施一致的路由策略。PR1903233
-
通过 SNMP 计数器计算增强遥测聚合逻辑对齐 (QFX 系列) — Junos OS 遥测已更新,以包括 SNMP 中使用的缺失内部计数器(例如,bucket drop、idiscards、il3_incomplete 等)。对 OpenConfig 传感器的更改确保了两种监控机制之间的奇偶校验。
-
该
run test chassis fru命令现在仅显示 QFX 系列和 EX 系列设备及平台上支持的 FRU(现场可更换单元)的数据。PR1905481 -
增强型 ping 命令 XML 输出(Junos OS 和 Junos OS Evolved)— 客户边缘-IP ping 的 XML 输出具有增强的详细信息,用于区分成功和失败的 ping 尝试。此更新引入了新标签,用于跟踪发送和接收的数据包总数,同时还突出显示主机无法访问的回复和总体数据包丢失百分比。
[请参阅 客户边缘-IP Ping 支持和不支持的功能。] PR1906967
-
使用防火墙过滤器进行流量采样(QFX5120、QFX5200 和 QFX5210)— 此功能通过防火墙过滤器操作启用 sFlow 采样。您可以使用 then 采样操作选择性地对与特定过滤器项匹配的流量进行采样,从而在减少采样开销的同时提供精细化可见性。您可以将采样配置为
set firewall family inet filter filer-nameterm term-namethen sampling层次结构下的set protocols sflow标准 sFlow 配置,并与之组合使用,例如(采样率、收集器、接口)来配置 sFlow。请注意,在术语中配置
sampling操作时,不能在同一术语中配置discardandreject操作。[请参阅 交换机上的 sFlow 支持。]PR1910068
-
隐藏 disable-fpc CLI语句(QFX5000 系列 交换机) — 我们已在以下层次结构级别隐藏
disable-fpcCLI 语句:- [
edit system ddos-protection global] - [
edit system ddos-protection protocols protocol-group aggregate]
disable-fpcCLI 语句时,设备在处理大量数据时会生成 DCPFE 核心,因为它限制了 CPU 的 DDOS 保护。 - [
-
添加了对新有效负载匹配条件(EX4100、EX4400、EX5200 和 QFX5120)的支持 - 为仅应用于入口端口的 IPv4 和 IPv6 流量的 payload-source-ipv4-address、payload-destination-ipv4-address、payload-source-ipv6-address、payload-destination-ipv6-address、payload-source-mac-address 和 payload-destination-mac-address 匹配条件添加了支持。
[请参阅 IPv4 流量的防火墙过滤器匹配条件。]PR1914083
-
request jnu role delete命令未隐藏(Junos OS 和 Junos OS 演化版) —request jnu role delete以前隐藏的命令现在可供使用。此命令允许用户直接通过 CLI 删除控制器或卫星的角色。此增强功能改进了网络基础架构内角色管理中的管理控制和灵活性。
接口
-
提高大规模配置中链路聚合组 (LAG) 接口的堆内存利用率 — 如果 T5 主机路由自动生成的社区的配置在大量 VLAN 中包含多个接口,并且已将这些接口配置为逻辑聚合以太网接口包的一部分,则设备堆内存利用率可接近 100%。为了避免在此类大规模环境中出现此问题,可以设置
lag-heap-optimization选项以降低设备上的堆内存使用率。配置此语句后,设备上的数据包转发引擎将重新启动。
MPLS
-
输出中的
show route forwarding-table extensive标签字段命名更新(Junos OS 和 Junos OS 演化版)—MPLS 转发条目的 CLI 输出现在使用“标签”而不是“负载均衡标签”。此名称更改使字段名称标准化,并提高了查看 MPLS 转发信息时的整体清晰度。此更改仅影响输出文本,不会修改标签分配、转发行为或流量处理。无需更改配置。PR1899543
网络管理和监控
-
Shell 命令日志记录增强功能 — 现在,默认情况下会记录在设备和 root 会话上执行的所有 shell 命令。此增强功能通过捕获在任何 shell 环境中输入的所有命令来确保增强安全性和可审计性,从而防止绕过审计日志记录。PR1867216
-
弃用 shell 选项 — 该
shell选项不再需要单独的配置,现在是默认行为。弃用 shell 选项可以提高效率并简化管理任务。
路由协议
-
SRv6 MSD 播发合规性 — MSD 类型 43 (SRH Max T.insert) 不再在 IS-IS SRv6 节点功能 TLV 中播发,以匹配最新的标准草案。这种一致性可以保持与预期减少 MSD 类型列表的对等设备和工具的互操作性,并确保在整个网络中一致地报告 SRH 限制。PR1879051
-
对 iBGP 对等方的未编号接口自动发现 BGP 对等体 — Junos 支持用于未编号对等的单跃点 iBGP 会话。以前,即使 iBGP 对等方直接连接,iBGP 实施也会创建用于路由解析的间接下一跃点。PR1884861
-
添加了 BGP 路由刷新警告消息 — 命令输出中
show bgp diagnostics warnings引入了新消息。当 BGP 路由刷新消息的数量在 5 分钟、30 分钟和 1 小时的特定时间间隔内超过预定阈值时,这些消息将提供诊断信息。[请参阅 显示 bgp 诊断警告。PR1909467
-
BGP UPDATE 消息必须将标记字段设置为所有 1 — BGP 报头中的标记字段是一个 16 个八位位组的字段,为了兼容性,必须设置为所有 1。如果收到的更新消息标头中的标记字段未设置为全部,则所有 Junos OS 和 Junos OS 演化版设备都会发送通知并拆除 BGP 会话。PR1955678
订阅者访问管理
-
在 、
[edit access profile radius-server]和[edit system radius-server]层次结构下[edit access radius-server]添加message-authenticatorandno-message-authenticator属性 —set message-authenticator如果您要求 RADIUS 服务器在对 Access-Request 消息的回复中包含消息验证器属性。set no-message-authenticator设置为不需要该属性。PR1871147
用户界面和配置
-
更新了注释命令行为 - 注释命令现在可以正确处理以“#”开头的多行注释。此更改可确保多行注释的所有行都保留为注释,从而防止在提交、重新加载或回滚配置时进行未经授权的配置更改。这些改进通过减轻配置编辑权限有限的用户的潜在权限上报攻击来增强安全性。PR1868636
-
增强的重命名/复制操作权限检查 — 为配置层次结构中的重命名和复制操作引入了新的权限检查。这些检查分析正在修改的层次结构,以确保用户具有层次结构及其子层次结构所需的权限。如果权限不足,操作将失败,并显示“权限被拒绝”错误。此增强功能可确保仅由授权用户执行配置修改,从而提高安全性并防止对关键系统设置进行意外更改。PR1882303
-
mgd 重新启动后持久 NETCONF 会话中的过时ui-state.db数据 — 在 mgd -N 重新启动后,现有 NETCONF 会话可能会从 ui-state.db 获取过时的数据。新会话会正确映射刷新的数据库。脚本必须在重启后建立新会话才能访问更新的值。功能配置不受影响。[监控“本地主机”NETCONF 会话的脚本失败]-在监控操作中包括“本地主机”NETCONF 会话时,脚本可能会失败。内部会话现在从跟踪中排除。脚本必须过滤掉“本地主机”会话。不影响内部应用功能。PR1888557
-
在 Junos 设备上生成代际 YANG 模块 — 您可以使用操作命令或等效 RPC 在
show system schema设备上的指定输出目录中生成代际 YANG 模块。