例:ファミリーanyとファイアウォールフィルターを使用してポートミラーリングを設定する
概要
ローカルポートミラーリングとリモートポートミラーリング用にファミリー any を設定できます。
•ファミリー any (ファミリー any、 ccc、 ethernet-switching、または mpls用)
ファミリー any 設定オプションを使用して、4つのファミリーすべてを処理します。
ローカルポートミラーリングには [edit forwarding-options port-mirroring] 、リモートポートミラーリングには [edit forwarding-options port-mirroring instance instance-name] を使用しますが、どちらの設定にもファイアウォールフィルターが必要です。
次のテキストは、この機能を設定する際に知っておく必要のある注意事項と制限事項を示しています。
注意事項
-
リモートポートミラーインスタンスの数が15を超える場合、コミットエラーは表示されません。
-
ポートミラーインスタンスの数が15を超えると、パケット転送エンジンのエラーメッセージが生成されます。ただし、既存のインスタンスを 1 つ削除しても、 16 番目の インスタンスは自動的にプログラムされません。最初に 16 番目のインスタンスを削除してから、再度追加する必要があります。
-
1つのサンプルパケットは、1台のNMSデバイスにのみ送信できます。
-
各ファミリは 1 つのインスタンスを使用するため、
最大インスタンス数 = インスタンス数 + ファミリー数
-
FTI インターフェイスは、ループバック モードで動作する必要があります。
注:FTI インターフェイスは、リモート ポートミラーリング設定に含まれています。
-
最大パケット長は128バイトの倍数で設定できます。エクスポートされたパケットは、設定された値より 22 バイト小さくなります。
-
同じインスタンスに対して複数のインターフェイスを設定しないでください。同じインスタンスに対して複数のインターフェイスをコミットしようとすると、コミットエラーが作成されます。
-
ミラーデーモン(ミラーリング)の再起動とGRESは両方とも一時的にドロップします。
-
egress方向のトンネル終端パケットはミラーリングされません。
-
エグレス方向の
port-mirrorとdiscardを組み合わせたアクションはサポートされていません。 -
FTIインターフェイスのエグレス方向のジャンボトラフィックはサポートされていません。
制限事項
-
エンタープライズプロバイダスタイルのL2設定(
ethernet-switching)は、ファミリーanyフィルターではサポートされていません。 -
1つのサンプルパケットは、1つのリモートポートミラーインスタンスにのみ送信できます。同じサンプルパケットを複数のNMSデバイスに送信することはできません。
-
ポートミラーリングされたパケットに関連する統計情報は、ファイアウォールフィルターまたはFTIを通じて検証する必要があります。
-
エグレスのMPLSトラフィックは、ファミリー
anyフィルターではサポートされていません。 -
集合型イーサネット(ae)インターフェイスは、ファミリー
anyフィルターの発信インターフェイスとしてサポートされていません。
要件
-
PTX10008またはPTX10016
-
Junos OS Evolvedリリース22.2R1以降
トポロジー
以下の例は、ファミリー any とファイアウォールフィルターを使用したローカルポートミラーリングの設定を示しています。
設定
CLIクイックコンフィグレーション
この例をすばやく設定するには、以下のコマンドをコピーしてテキストファイルに貼り付け、改行を削除して、ネットワーク構成に合わせて必要な詳細を変更し、[edit]階層レベルのCLIにコマンドをコピー&ペーストします。
set interfaces ae10 vlan-tagging set interfaces ae10 encapsulation flexible-ethernet-services set interfaces ae10 aggregated-ether-options lacp active set interfaces ae10 aggregated-ether-options lacp periodic fast set interfaces ae10 unit 1038 encapsulation vlan-bridge set interfaces ae10 unit 1038 vlan-id 1038 set interfaces ae10 unit 1038 filter input mirror_to_analytics set interfaces ae10 unit 1046 encapsulation vlan-bridge set interfaces ae10 unit 1046 vlan-id 1046 set interfaces ae10 unit 1046 filter input mirror_to_analytics set interfaces et-0/0/0:3 encapsulation ethernet-ccc set interfaces et-0/0/0:3 unit 0 family ccc set firewall family any filter mirror_to_analytics term port-mirror from learn-vlan-id 1024-1055 set firewall family any filter mirror_to_analytics term port-mirror then count c1 set firewall family any filter mirror_to_analytics term port-mirror then port-mirror set firewall family any filter mirror_to_analytics term all-else then accept set forwarding-options port-mirroring input rate 1 set forwarding-options port-mirroring family any output interface et-0/0/0:3.0
結果
設定の結果を確認します。
firewall {
family any {
filter mirror_to_analytics {
term port-mirror {
from {
learn-vlan-id 1024-1055;
}
then count c1;
then port-mirror;
}
term all-else {
then accept;
}
}
}
}
interfaces {
ae10 {
encapsulation flexible-ethernet-services;
aggregated-ether-options {
lacp {
active;
periodic fast;
}
}
unit 1038 {
encapsulation vlan-bridge;
filter {
input mirror_to_analytics;
}
vlan-id 1038;
unit 1046 {
encapsulation vlan-bridge;
filter {
input mirror_to_analytics;
}
vlan-id 1046;
}
} vlan-tagging;
}
et-0/0/0:3 {
encapsulation ethernet ccc;
unit 0 {
family ccc;
}
forwarding-options {
port-mirroring {
input {
rate 1; (We recommend 1:1000 so you don't mirror all the traffic.)
}
family any {
output {
interface et-0/0/0:3.0;
}
}
}
}