レイヤー 3 転送トラフィックのレイヤー 2 ヘッダーを使用したパケット ミラーリングの設定

選択的パケット ミラーリング フィルターは、非常に効果的なトラブルシューティング メカニズムとして機能し、パフォーマンス監視目的にも使用できます。

レイヤー 3 転送トラフィックのレイヤー 2 ヘッダーを使用したパケット ミラーリングについて

このドキュメントでは、さまざまなIPv4またはIPv6フィルター一致条件を使用してトラフィックを選択し、パケット全体を元のレイヤー2ヘッダー情報でミラーリングする機能に焦点を当てています。

レイヤー2ヘッダー情報は、エッジルーター導入では特定の顧客を識別するため、またはパブリックピアリングケースでは特定のインターネットピアを特定するために不可欠となる場合があります。

レイヤー 3 転送トラフィック用のレイヤー 2 ヘッダーを使用したパケット ミラーリングの機能

簡単に言えば、 l2-mirror アクションが family inet フィルターまたは family inet6 フィルターで設定されている場合、元のレイヤー2パケットヘッダーをミラーリングできます。パケットは、GREトンネルを使用してローカルまたはリモートでミラーリングできます。

ミラーリング設定で出力インターフェイスをGREトンネルインターフェイスとして指定した場合、パケットは送信前にGREにカプセル化されます。ポートミラーリングインスタンスは、複数の出力プロトコルファミリーで設定できます。

パケットレベルミラーリング設定の制限

  • 新しいアクション l2-mirrorは、 family inet フィルターと family inet6フィルターでのみサポートされています。

  • レイヤー2ミラーリングは、gr-*/*/*インターフェイスではサポートされていません。

ポートミラーリングインスタンスまたはグローバルポートミラーリングでフィルターを設定する

l2-mirrorは、firewall family (inet | inet6) filter filter-name term then port-mirror(グローバルポートミラーリング)またはfirewall (inet | inet6) filter filter-name term then port-mirror-instance instance-name(ポートミラーリングインスタンス、または「PMインスタンス」)のいずれかで設定します。

条件に対して l2-mirror を設定しているということは、この条件に一致するパケットの場合、レイヤー2パケットがミラーリングされることを示します。ソフトウェアは、グローバルレベルまたはインスタンスレベルのポートミラーリング設定で、 l2-mirror が設定されているが、 family any 用にポートミラーリング出力インターフェイスが設定されていない場合など、無効な設定に対してコミットチェックを実行します。 l2-mirrorを無効にすると、ミラーリング動作はレイヤー3ミラーリングに戻ります。

次の 2 つの例は、ポートミラーリングインスタンスとグローバルポートミラーリングを使用したフィルター(例のフィルター名は f1)の設定を示しています。どちらの例でも、トラフィックはGREトンネルを介してリモート宛先にミラーリングされます。

注:

forwarding-optionsの下にあるポートミラーリング設定はfamily anyで設定されていますが、フィルター設定の一致条件はfamily inetで行われます。family anyを使用すると、レイヤー2パケットのミラーリングが可能になります。

  1. ポートミラーリングインスタンスでフィルターを設定するには:
    注:

    ミラー宛先としてgr-インターフェイスを指定できます。gr-インターフェイスの設定については、 ACXシリーズでの汎用ルーティングカプセル化トンネリングの設定 を参照してください(このドキュメントでは特にACXシリーズルーターに言及しています。同じ情報がMX10003を含む他のさまざまなルーターにも適用されます)。

  2. グローバルポートミラーリングでフィルターを設定するには:

FTI トンネルのミラーリングの設定

データパスがフレキシブルトンネルインターフェイス(FTI)トンネルを通過する場合、出力パケットはトンネルカプセル化とともに送信されます。元のパケットと、エグレスアウト時にすべてのカプセル化が含まれるパケットをミラーリングする構成を設定できます。

元のパケットをミラーリングするには、イングレス WAN インターフェイスで入力ミラーリングを設定します。

すべてのカプセル化でパケットをミラーリングするには、エグレス WAN インターフェイスで出力ミラーリングを有効にします。

FTI インターフェイスにインストールされたフィルターに基づいてミラーリングを有効にするには、2 段階のプロセスを使用します。

  1. fti- インターフェイスでのポリシー アクションを使用して、ミラーリングするパケットをマークします。通常、ポリシーアクションはエグレス書き換えルールを選択するために使用されますが、この場合、ポリシーアクションは、特別な書き換えルールを設定せずに、興味深いパケットを内部ポリシー属性でマークするために使用されます。
  2. ソフトウェアは、エグレスWAN側の特定のポリシーに一致するパケットを傍受し、 l2-mirror アクションを開始します。パケットは、トンネルカプセル化を含むレイヤー2ヘッダー情報とともに報告されます。
注:

以下の例は、レイヤー 3 ポート ミラーリングを示しています。レイヤー2ポートミラーリングを取得するには、このドキュメントの前の例に示すように l2-mirror アクションを設定するだけです。

  1. policy-map policy-map-name class-of-serviceスタンザで定義します。
  2. アクション policy-map pm1を使用してFTIに出力フィルターを適用します。
  3. 以下の設定出力は、インターフェイスfti0.1001でのFTI設定を示しています。(FTI トンネルの設定の詳細については、「 フレキシブルトンネルインターフェイスの概要」を参照してください)。
  4. policy-map pm1 then port-mirrorから一致するegress WANインターフェイスにフィルター(ここではmirror-allという名前)を追加します。

フィルターのアタッチポイント

フィルター接続ポイント インターフェイスタイプ ミラーリングされたパケットレイヤー2ヘッダー
入力 gr-とfti-を除くすべてのイーサネット 受信パケットのレイヤー2ヘッダーが報告されます
出力 gr-とfti-を除くすべてのイーサネット 受信パケットのレイヤー2ヘッダーが報告されます
入力または出力 gr-インターフェース 未対応
入力 fti- インターフェース 元のパケットの着信レイヤー 2 ヘッダー(WAN ポートで表示されたとおり)
出力 fti- インターフェース 元のパケットの着信レイヤー 2 ヘッダー(WAN ポートで表示されたとおり)
入力 IRB インターフェイス 元のパケットの着信レイヤー 2 ヘッダー(WAN ポートで表示されたとおり)
出力 IRB インターフェイス 未対応

パケットフィルタリング設定の拡張に関する提案

フィルターネットワークテレメトリ設定を強化するための追加プラクティスとして、以下を検討してください。

入力チェーン フィルターと出力チェーン フィルターを使用して、ミラーリングに使用されるフィルター設定を既存のフィルターから分離できるため、トラブルシューティング中に誤って設定エラーが発生することを回避できます。この機能の詳細については、「 例:ファイアウォールフィルターチェーンの使用」を参照してください。