Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Monitoreo pasivo

Descripción de la supervisión pasiva

La supervisión pasiva es un tipo de monitoreo de red que se utiliza para capturar pasivamente el tráfico de las interfaces de monitoreo. Cuando habilita la supervisión pasiva, el dispositivo acepta y monitorea el tráfico en la interfaz, y reenvía el tráfico a las herramientas de supervisión, como servidores IDS y analizadores de paquetes, u otros dispositivos, como enrutadores o hosts de nodo final.

Beneficios de la supervisión pasiva

  • Proporciona capacidades de filtrado para monitorear el tráfico de entrada y salida en el punto de presencia de Internet (PoP) donde se conectan las redes de seguridad.

Directrices para configurar la supervisión pasiva

  • Solo puede configurar la supervisión pasiva en el nivel de la interfaz. No se admite la configuración por VLAN o interfaz lógica.

  • Una interfaz de supervisión pasiva no puede ser una interfaz De Ethernet (AE) agregada.

  • Las herramientas o dispositivos de supervisión deben estar conectados directamente al conmutador o enrutador.

  • Se pierden paquetes con más de dos etiquetas MPLS y más de dos etiquetas VLAN.

  • Los paquetes de excepción, como las opciones de paquete IP, la alerta de enrutador y los paquetes de vencimiento TTL se tratan como tráfico regular.

  • No se admite la encapsulación Ethernet.

  • La familia MPLS es compatible con los enrutadores PTX10001-36MR, PTX10004 y PTX10008.

  • El protocolo de control de agregación de vínculos (LACP) no se admite en el paquete de AE conectado a la herramienta o dispositivo de supervisión.

Ejemplo: Configuración de la supervisión pasiva

En este ejemplo, se muestra cómo configurar la supervisión pasiva en conmutadores QFX10000.

Requisitos

En este ejemplo, se utilizan los siguientes componentes de hardware y software:

  • Dos enrutadores (R1 y R2)

  • Un conmutador QFX10002

  • Dos dispositivos conectados directamente al conmutador

  • Junos OS versión 18.4R1 o posterior

Visión general

En este ejemplo se describe cómo configurar la supervisión pasiva en el conmutador.

En la figura 1, et-0/0/2 y et-0/0/4 están configuradas como interfaces de monitoreo pasivo. Los paquetes que llegan a la red se intercambian entre el enrutador 1 (R1) y el enrutador 2 (R2) en dos direcciones (R1 a R2, de R2 a R1) y se envían a las interfaces supervisadas. Cuando se recibe tráfico, un filtro de firewall transfiere todos los paquetes a una instancia de enrutamiento y los reenvía a las herramientas de supervisión. Luego, las interfaces se agrupan en una sola interfaz lógica, conocida como grupo de agregación de vínculos (LAG) o paquete AE. Esto permite que el tráfico se distribuya uniformemente entre las herramientas de monitoreo aumentando efectivamente el ancho de banda del enlace ascendente. Si se produce un error en una interfaz, el paquete continúa llevando tráfico sobre las interfaces restantes.

Opcionalmente, puede aplicar hash simétrico a través de las interfaces de monitoreo pasivo para equilibrar el tráfico de carga a las herramientas de supervisión. Esto permite que el tráfico de entrada y salida del mismo flujo se envíe a través de la misma interfaz supervisada. Para configurar hash simétrico, incluya la no-incoming-port opción en la [edit forwarding-options enhanced-hash-key] jerarquía. El hash simétrico está habilitado y deshabilitado solo a nivel global. No se admite hash por protocolo.

Topología

Figura 1: Topología Passive Monitoring Topology de monitoreo pasivo

Configuración

El siguiente ejemplo requiere que navegue por varios niveles en la jerarquía de CLI. Para obtener más información acerca de cómo navegar por la CLI, consulte Uso del editor de CLI en modo de configuración.

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía y, luego, ingrese commit desde el [edit] modo de configuración.

Configuración de la supervisión pasiva

Procedimiento paso a paso

Para configurar la supervisión pasiva:

  1. Configure el modo de monitoreo pasivo en las interfaces del conmutador:

  2. Configure un family inet filtro de firewall en las interfaces de monitoreo pasivo para reenviar el tráfico a una instancia de enrutamiento. Las acciones de filtro compatibles son accept, reject, count, routing-instance.

  3. Cree una instancia de enrutamiento con una ruta estática que apunte a los dispositivos.

  4. Configure un paquete AE en las interfaces de supervisión pasiva.

  5. (Opcional) Configure el hash simétrico.

  6. Desde el modo de configuración, ingrese el comando para confirmar la show interfaces configuración. Si el resultado del comando no muestra la configuración deseada, repita las instrucciones en este ejemplo para corregirla.

  7. Si ha terminado de configurar las interfaces, ingrese commit desde el modo de configuración.

Verificación

Confirme que la configuración funciona correctamente.

Verificar la configuración de monitoreo pasivo

Propósito

Compruebe que la supervisión pasiva funciona en las interfaces. Si se muestra No-receive el resultado de la interfaz y No-transmit, esto significa que la supervisión pasiva está funcionando.

Acción

Desde el modo operativo, ingrese el show interfaces comando para ver las interfaces de supervisión pasiva.

Verificar hash simétrico

Propósito

Verifique el resultado de hash simétrico. Los campos de puerto de entrada para inet,inet6 y L2 deben establecerse en No.

Acción

Desde el modo de configuración, ingrese el show forwarding-options enhanced-hash-key comando.

Configuración de ejemplo para enrutadores PTX10001-36MR, PTX10004 y PTX10008

La siguiente es una configuración de ejemplo para los enrutadores PTX10001-36MR, PTX10004 y PTX10008 con compatibilidad de familia mpls.

Tabla de historial de versiones
Lanzamiento
Descripción
18.4R1
A partir de Junos OS versión 18.4R1, se admite la supervisión pasiva en conmutadores QFX10000.
18.4R1
A partir de Junos OS Evolved 19.4R1, la supervisión pasiva se admite en enrutadores PTX10003.