이 페이지의 내용
인라인 모니터링 서비스 구성
인라인 모니터링 서비스 이해
인라인 모니터링 서비스의 이점
유연성 - 인라인 모니터링 서비스를 사용하면 모든 인스턴스가 FPC(Flexible PIC Concentrator)에 매핑되는 기존 샘플링 기술과 달리 다양한 인라인 모니터링 인스턴스를 다른 방화벽 필터 용어에 매핑할 수 있습니다. 이를 통해 단일 인터페이스에서 서로 다른 속도로 서로 다른 트래픽 스트림을 샘플링할 수 있는 유연성을 제공합니다.
패킷 형식에 구애받지 않음 - 기존의 플로우 수집 기술은 네트워크 요소별 패킷 구문 분석 및 집계에 의존합니다. 인라인 모니터링 서비스를 사용하면 패킷 헤더가 추가 처리를 위해 수집기로 내보내지만 집계는 없습니다. 따라서 임의의 패킷 필드를 사용하여 수집기에서 모니터링되는 패킷을 처리할 수 있습니다.
인라인 모니터링 서비스 기능 개요
서비스 프로바이더와 콘텐츠 프로바이더는 일반적으로 피어링 계약을 평가하고, 트래픽 이상 징후 및 정책 위반을 탐지하고, 네트워크 성능을 모니터링하기 위해 트래픽 플로우에 대한 가시성이 필요합니다. 이러한 요구 사항을 충족하기 위해 전통적으로 JFlow 또는 IPFIX 변형을 사용하여 집계 플로우 통계 정보를 내보냅니다.
또 다른 접근 방식으로, 패킷 내용을 샘플링하고, 메타데이터 정보를 추가하고, 모니터링되는 패킷을 수집기로 내보낼 수 있습니다. 인라인 모니터링 서비스를 사용하면 MX 시리즈 라우터와 Junos OS Evolved를 실행하는 PTX 라우터에서 이 작업을 수행할 수 있습니다.
인라인 모니터링 서비스를 사용하면 인터페이스의 수신 및 송신 방향 모두에서 모든 IPv4 및 IPv6 패킷을 모니터링할 수 있습니다. 소프트웨어는 모니터링되는 트래픽을 IPFIX 형식으로 캡슐화하고 추가 처리를 위해 구성된 클립 길이까지 실제 패킷을 수집기로 내보냅니다. 기본적으로 Junos OS는 이더넷 헤더에서 시작하는 최대 클립 길이 126바이트를 지원하며, Junos OS Evolved는 이더넷 헤더에서 시작하는 최대 클립 길이 256바이트를 지원합니다.
그림 1은 IPFIX 형식 사양을 보여줍니다.
IPFIX 헤더 및 IPFIX 페이로드는 IP 또는 UDP 전송 계층을 사용하여 캡슐화됩니다. 내보낸 IPFIX 형식에는 모든 수집기로 내보내는 두 개의 데이터 레코드와 두 개의 데이터 템플릿이 포함됩니다.
-
데이터 기록 - 수신 및 발신 인터페이스, 플로우 방향, 데이터 링크 프레임 섹션 및 데이터 링크 프레임 크기를 포함합니다. 이 정보는 샘플링된 패킷을 내보낼 때만 수집기로 전송됩니다.
그림 2는 IPFIX 데이터 레코드 패킷의 샘플 일러스트레이션입니다.
-
옵션 데이터 기록 - 프로세스 ID 내보내기 및 샘플링 간격과 같은 시스템 수준 정보를 포함합니다. 이 정보는 샘플링 패킷의 내보내기 여부와 관계없이 주기적으로 수집기로 전송됩니다.
그림 3은 IPFIX 옵션 데이터 레코드 패킷의 예시입니다.
표 1: IPFIX 옵션 데이터 패킷의 정보 요소 필드 번호
정보 요소 ID
정보 요소 길이
세부 정보
1
144
4비
관찰 도메인 ID - IPFIX 디바이스당 내보내기 프로세스의 고유 식별자입니다. 이 필드의 목적은 다른 정보 요소 필드의 범위를 제한하는 것입니다.
2
34
4비
패킷이 샘플링되는 샘플링 간격입니다. 1000은 1000개의 패킷 중 하나가 샘플링되었음을 나타냅니다.
-
데이터 템플릿 - 5가지 정보 요소를 포함합니다.
-
수신 인터페이스
-
송신 인터페이스
-
흐름 방향
-
데이터 링크 프레임 크기
-
가변 데이터 링크 프레임 선택
그림 4는 IPFIX 데이터 템플릿 패킷의 샘플 일러스트레이션입니다.
-
-
옵션 데이터 템플릿 - 플로우 내보내기 및 샘플링 간격 정보를 포함합니다.
그림 5는 IPFIX 옵션 데이터 템플릿 패킷의 예시입니다.
인라인 모니터링 서비스 구성이 새롭거나 변경되면 데이터 템플릿 및 옵션 데이터 템플릿의 주기적인 내보내기가 즉시 각 수집기로 전송됩니다.
인라인 모니터링 서비스 구성 개요
템플릿 및 수집기별 구성 매개 변수를 지원하는 최대 16개(Junos OS) 또는 7개(Junos OS Evolved) 인라인 모니터링 인스턴스를 구성할 수 있습니다. 각 인라인 모니터링 인스턴스는 최대 4개의 수집기(총 최대 64개의 수집기)를 지원하며, Junos OS의 경우에만 각 수집기 구성에 따라 다른 샘플링 속도를 지정할 수 있습니다. 이러한 유연성 덕분에 인라인 모니터링 서비스는 JFlow, sFlow 및 포트 미러링과 같은 기존 샘플링 기술의 한계를 극복합니다.
인라인 모니터링을 구성하려면
-
계층 수준에서
[edit services]문을 포함inline-monitoring해야 합니다. 여기서 템플릿 및 인라인 모니터링 인스턴스 매개 변수를 지정합니다. 인라인 모니터링 인스턴스 아래에서 수집기 매개 변수를 지정해야 합니다. -
방화벽 필터 용어와 구성된 인라인 모니터링 인스턴스를 수락하는 작업을 사용하여 임의의 일치 조건을 지정합니다. 이렇게 하면 인라인 모니터링 인스턴스가 방화벽 용어에 매핑됩니다.
-
[edit firewall filter name then] 계층 수준에서 문을 사용하여
inline-monitoring-instance패밀리inet또는inet6문 아래에 방화벽 필터를 매핑합니다. Junos OS 릴리스 21.1R1부터는 familyany, bridge, ccc, mpls,또는vpls문 아래에 방화벽 필터를 매핑할 수도 있습니다. Junos OS Evolved의 경우,bridge및vpls패밀리가 지원되지 않으므로 패밀리를ethernet-switch대신 사용합니다. Junos OS Evolved는 ,ccc,inet,inet6및mpls패밀리도 지원합니다.any또는 입력 또는 출력 문과 함께 방화벽 필터를 포워딩 테이블 필터에 적용하여 각각 수신 또는 송신 패킷을 필터링할 수도 있습니다.
기억하십시오:
-
인라인 모니터링 서비스를 활성화하려면 디바이스가 126바이트(Junos OS) 또는 256바이트(Junos OS Evolved)의 최대 패킷 길이(클립 길이)를 지원해야 합니다.
-
포워딩 경로의 패킷에서 사용할 수 있는 비트가 부족하기 때문에 16개(Junos OS) 또는 7개(Junos OS Evolved) 인라인 모니터링 인스턴스를 초과하여 구성할 수 없습니다.
-
수집기 인터페이스, 즉 수집기에 도달할 수 있는 인터페이스에만 인라인 모니터링 서비스를 적용합니다. IPFIX 트래픽에 인라인 모니터링을 적용하면 샘플링을 위한 또 다른 IPFIX 패킷이 생성되어 루프가 생성되므로 적용해서는 안 됩니다. 여기에는 템플릿 및 레코드 패킷, 옵션 템플릿 및 옵션 레코드 패킷과 같은 인라인 모니터링 서비스 생성 트래픽이 포함됩니다.
-
어그리게이션 이더넷(AE) 인터페이스에서 인라인 모니터링 서비스가 활성화되면 정보 요소 값은 다음과 같습니다.
표 2: 어그리게이션 이더넷 인터페이스에 대한 정보 요소 값 AE 인터페이스의 인라인 모니터링 서비스 방향
정보 element-10(수신 인터페이스)
정보 element-14(발신 인터페이스)
수신
AE의 SNMP ID
0
송신
AE의 SNMP ID
멤버 링크의 SNMP ID
-
IRB 인터페이스에서 인라인 모니터링 서비스가 활성화되면 정보 요소 값은 다음과 같습니다.
표 3: IRB 인터페이스에 대한 정보 요소 값 IRB 인터페이스의 인라인 모니터링 서비스 방향
정보 element-10(수신 인터페이스)
정보 element-14(발신 인터페이스)
수신
IRB의 SNMP ID
0
송신
IRB의 SNMP ID
vlan-bridge 캡슐화 인터페이스의 SNMP ID
-
XL-XM 기반 디바이스(조회 칩(XL) 및 버퍼링 ASIC(XM) 포함)의 경우, 송신 패킷 길이가 클립 길이보다 크더라도 내보낸 패킷의 데이터 링크 프레임 섹션 정보 요소의 길이가 클립 길이보다 짧을 수 있습니다.
데이터 링크 프레임 섹션 정보 요소의 길이는 'N'바이트 수만큼 줄어듭니다. 여기서 'N' = (수신 패킷 레이어 2 캡슐화 길이 - 송신 패킷 레이어 2 캡슐화 길이).
예를 들어, 수신 패킷에 MPLS 레이블이 있고 송신 패킷이 IPv4 또는 IPv6 유형인 경우 수신 패킷의 레이어 2 캡슐화 길이는 송신 패킷의 캡슐화 길이보다 큽니다. 트래픽이 프로바이더 에지(PE) 디바이스에서 고객 에지(CE) 디바이스로 흐를 때, 수신 패킷에는 VLAN 태그가 있고 송신 패킷에는 태그가 지정되지 않습니다.
이러한 경우 클립 길이가 패킷 헤드의 마지막 주소 위치를 지나 시스템 로그 메시지를 생성할
PKT_HEAD_SIZE수 있습니다. 이로 인해 디바이스에 대한 패킷 전달이 저하될 수 있습니다. -
수신 방향의 인라인 모니터링 서비스의 경우, (정보 요소 ID 14)은(
egressInterface는) 출력 인터페이스의 SNMP 인덱스를 보고하지 않습니다. 이 정보 요소 ID는 수신 방향의 경우 항상 값 0을 보고합니다. 수신 수집기 프로세스는 (정보 요소 ID 61)를 기반으로 이 필드의 유효성을 식별해야 합니다.flowDirection
인라인 모니터링 서비스로 지원 및 비지원 기능
인라인 모니터링 서비스는 다음을 지원합니다.
-
그레이스풀 라우팅 엔진 전환
-
ISSU(In-Service Software Upgrade), NSSU(Non-Stop Software Upgrade) 및 NSR(Nonstop Active Routing)
-
이더넷 인터페이스 및 통합 라우팅 및 브리징(IRB) 인터페이스
-
Junos Node Slicing
-
Junos OS Evolved 릴리스 22.4R1부터 수집기에 대한 DSCP, 포워딩 클래스 또는 라우팅 인스턴스를 구성합니다.
-
Junos OS Evolved 릴리스 22.4R1부터 템플릿 ID 또는 옵션 템플릿 ID를 구성합니다.
인라인 모니터링 서비스는 현재 다음을 지원하지 않습니다.
-
16개(Junos OS) 또는 7개(Junos OS Evolved) 이상의 인라인 모니터링 인스턴스 구성
-
Junos Traffic Vision
-
Junos OS 릴리스 21.1R1 이전에는 inline-monitoring-instance 용어 작업은 및 제품군
inet6방화벽 필터에 대해inet서만 지원됩니다. Junos OS 릴리스 21.1R1부터는 및vpls제품군 방화벽 필터에 대해any, bridge, ccc, mpls,지원됩니다. -
IPv6 주소 지정이 가능한 컬렉터
-
가상 플랫폼
-
논리적 시스템
-
관찰 도메인 ID와 관찰 클라우드 ID를 모두 구성합니다. 그 중 하나만 선택해야 합니다.
-
예외 보고에 사용되는 인라인 모니터링 인스턴스 작업은 방화벽 리디렉션 작업 또는 일반 인라인 모니터링 작업과 같은 다른 목적으로 사용할 수 없습니다.
-
방화벽 리디렉션 작업에 사용되는 인라인 모니터링 인스턴스는 예외 보고 또는 일반 인라인 모니터링 작업과 같은 다른 용도로 사용할 수 없습니다.
-
Junos OS Evolved 릴리스 22.4R1 이전에는 수집기에 대한 DSCP, 포워딩 클래스 또는 라우팅 인스턴스를 구성합니다.
-
Junos OS Evolved 릴리스 22.4R1 이전에는 템플릿 ID 또는 옵션 템플릿 ID를 구성합니다. 시스템이 이러한 항목을 자동으로 생성합니다.
-
동일한 방화벽 필터 용어(Junos OS Evolved)에서 포트 미러링 및 인라인 모니터링 서비스 구성.
-
송신 방향에서 SFlow 및 예외 보고 모두를 구성합니다. 그 중 하나만 선택해야 합니다(Junos OS Evolved).
인라인 모니터링 서비스 구성
인라인 모니터링 서비스는 수신 및 송신 방향 모두에서 IPv4 및 IPv6 트래픽을 모두 모니터링할 수 있습니다. MPC가 있는 MX 시리즈 라우터(Junos OS)와 Junos OS Evolved를 실행하는 PTX 라우터에서 인라인 모니터링을 활성화할 수 있습니다.
인라인 모니터링 서비스를 구성하여 인터페이스의 동일한 논리적 장치에서 다른 샘플링 속도로 다른 트래픽 스트림을 모니터링할 수 있습니다. 효과적인 문제 해결을 위해 인터페이스 원본에 대한 정보와 함께 원본 패킷 크기를 수집기로 내보낼 수도 있습니다.
구성하기 전에
인라인 모니터링 서비스를 구성할 때 다음을 수행할 수 있습니다.
-
최대 16개(Junos OS) 또는 7개(Junos OS Evolved) 인라인 모니터링 인스턴스를 구성합니다. 각 인스턴스에서 특정 수집기 및 템플릿 매개 변수를 구성할 수 있습니다.
-
각 인라인 모니터링 인스턴스 아래에 최대 4개의 IPv4 주소 지정 가능 수집기를 구성합니다. 총 64개의 컬렉터를 구성할 수 있습니다. 수집기는 원격일 수도 있고 다른 위치에 있을 수도 있습니다.
각 수집기에 대해 소스 및 대상 주소 등과 같은 특정 매개 변수를 구성할 수 있습니다. 수집기의 기본 라우팅 인스턴스 이름은
default.inet입니다. -
Junos OS의 경우 작업
inline-monitoring-instance inline-monitoring-instance-name이라는 용어를 사용하여 또는inet6제품군 방화벽 필터를 구성할inet수 있습니다. Junos OS 릴리스 21.1R1부터는 작업inline-monitoring-instance inline-monitoring-instance-name이라는 용어를 사용하여 방화벽 필터를 구성any, bridge, ccc, mpls,하거나vpls제품군화할 수 있습니다. Junos OS Evolved의 경우, 작업 inline-monitoring-instanceinline-monitoring-instance-name라는 용어를 사용하여 또는mpls제품군 방화벽 필터를 구성할any, ccc, ethernet-switch, inet, inet6,수 있습니다.각 용어는 서로 다른 인라인 모니터링 인스턴스를 지원할 수 있습니다.
-
인터페이스의 논리적 단위 패밀리 아래에 인라인 모니터링 방화벽 필터를 부착합니다.
구성을 성공적으로 커밋한 후 CLI에서 명령을 실행하여 인라인 모니터링 서비스의 구현을 확인할 수 있습니다 show services inline-monitoring statistics fpc-slot .
패킷에 기존 샘플링 기술(예: JFlow 또는 SFlow)과 함께 인라인 모니터링 서비스를 적용해야 하는 경우 패킷 포워딩 엔진은 해당 패킷에 대한 인라인 모니터링 서비스와 기존 샘플링 기술을 모두 수행합니다. 포트 미러링은 현재 Junos OS Evolved에 대해 다른 용어로 구성해야 합니다.
그림 6은 인라인 모니터링 서비스의 샘플 일러스트레이션으로, 트래픽은 디바이스 인터페이스에서 두 가지 다른 샘플링 속도로 모니터링되고 IPFIX 캡슐화 형식으로 4개의 원격 수집기로 내보냅니다. Junos OS의 경우, 각 수집기에 대한 샘플링 속도를 구성하여 각 수집기에 대해 다른 속도를 허용합니다. Junos OS Evolved의 경우, 인라인 모니터링 인스턴스에서 샘플링 속도를 구성하고 해당 인스턴스에 대해 구성된 모든 수집기에 적용됩니다.
이 예에서는 디바이스의 et-1/0/0 인터페이스가 인라인 모니터링 서비스로 구성됩니다. 구성의 세부 사항은 다음과 같습니다.
-
인스턴스 1과 인스턴스 2라는 두 개의 인라인 모니터링 인스턴스가 있습니다.
-
각 인라인 모니터링 인스턴스 아래에 4개의 수집기, 2개의 수집기가 있습니다.
-
인스턴스 1에는 Collector-1과 Collector-2가 있습니다.
-
인스턴스 2에는 수집기-101과 수집기-102가 있습니다.
-
-
인스턴스 1의 수집기는 1:10000의 샘플링 속도를 갖습니다.
-
인스턴스 2의 수집기는 샘플링 속도가 1:1입니다.
-
인스턴스 1 수집기의 소스 및 대상 주소는 각각 10.1.1.1 및 10.2.2.1입니다.
-
인스턴스 2 수집기의 소스 및 대상 주소는 각각 10.11.1.1 및 10.12.2.1입니다.
-
패킷은 IPFIX 캡슐화 형식으로 수집기로 내보냅니다.
인라인 모니터링 서비스를 구성하려면 다음을 수행합니다.
변경 내역 표
기능 지원은 사용 중인 플랫폼과 릴리스에 따라 결정됩니다. 기능 탐색기를 사용하여 플랫폼에서 기능이 지원되는지 확인합니다.
mpls 제품군 방화벽 필터를 구성할
any, ccc, ethernet-switch, inet, inet6, 수도 있습니다.
mpls 제품군 방화벽 필터를 구성할
any, ccc, ethernet-switch, inet, inet6, 수도 있습니다.
mpls 제품군 방화벽 필터를 구성할
any, ccc, ethernet-switch, inet, inet6, 수도 있습니다.
vpls 제품군 방화벽 필터를 구성할
any, bridge, ccc, mpls, 수 있습니다.