TAP アグリゲーションについて
ネットワーク TAP
さまざまなメソッドを使用して、パケットをモニタできます。1 つのメソッドでは、物理ハードウェア テスト アクセス ポイント(TAP)が使用されます。
ネットワーク タップは、ネットワークを通過するデータへの直接インライン アクセスが可能なので、トラフィックのモニターリングに非常に役立ちます。多くの場合、サード パーティがネットワーク内の 2 ポイント間のトラフィックをモニタします。ポイント A と B の間のネットワークが物理ケーブルで構成されている場合、ネットワーク TAP がこのモニタリングを実現する最良の方法になります。ネットワーク TAP には、少なくとも 3 つのポート(A ポート、B ポート、およびモニタ ポート)があります。A ポートと Bポートの間に挿入される TAP は、すべてのトラフィックをスムーズに通過させますが、同じデータをそのモニタ ポートにもコピーするため、サード パーティがリッスンできるようになります。
TAP には次の利点があります。
-
全二重データ伝送を処理可能。
-
目立たず、ネットワークによって検出されることがなく、物理または論理アドレッシングが不要
-
一部の TAP は、分散 TAP を構築する機能のあるフル インライン パワーをサポート
ネットワークのエッジまたは仮想エッジにおけるサーバー間データ通信に対する可視性を確保しようとする場合、またはネットワークのインターネット エッジで侵入防御システム(IPS)アプライアンスにトラフィックのコピーを提供する場合でも、ネットワーク TAP は、環境内のほぼすべての場所で使用できます。ただし、大規模環境にネットワーク タップを導入する場合、多くのコストがかかり、運用の複雑さが増し、ケーブル配線の問題が生じます。
TAP アグリゲーション
TAP アグリゲーションは、データ センターのタスクのモニタリングとトラブルシューティングに役立つ代替ソリューションです。複数のテスト アクセス ポイント(TAP)の集約を許可し、複数のモニタリング システムに接続するようにデバイスを指定することで機能します。タップ アグリゲーション スイッチは、監視する必要があるパケットを処理するネットワーク ファブリック内の特定のポイントにすべてのモニターリング デバイスをリンクします。
タップ アグリゲーション スイッチ ソリューションでは、Cisco Nexus 9000 シリーズ スイッチは、パケットのモニターリングに都合の良い、ネットワーク内のさまざまなポイントに接続されます。各ネットワーク要素から、スイッチド ポート アナライザ(SPAN)または光 TAP を使用して、この TAP] アグリゲーション スイッチにトラフィック フローを直接送信できます。TAP アグリゲーション スイッチ自体は、ネットワーク ファブリック内のイベントをモニタするために使用されるすべての分析ツールに直接接続されます。これらのモニタリング デバイスには、リモート モニタリング(RMON)プローブ、アプリケーション ファイアウォール、IPS デバイス、およびパケット スニファ ツールが含まれます。
特定のトラフィックをフィルタリングして 1 つ以上のツールにリダイレクトするように TAPアグリゲーション スイッチを設定できます。トラフィックを複数のインターフェイスにリダイレクトするために、マルチキャスト グループがスイッチの内部で作成され、リダイレクト リストの一部であるインターフェイスがメンバー ポートとして追加されます。リダイレクト アクションを持つアクセス コントロール リスト(ACL)ポリシーがインターフェイスに適用されると、作成された内部マルチキャスト グループに ACL ルールに一致するトラフィックがリダイレクトされます。
TAP 集約の注意事項と制約事項
(注) |
スケールの情報については、リリース特定の『Cisco Nexus 9000 Series NX-OS Verified Scalability Guide』を参照してください。 |
TAP アグリゲーションに関する注意事項と制約事項は次のとおりです。
-
TAP アグリゲーション:
-
すべての Cisco Nexus 9300 シリーズ スイッチおよび 3164Q、31128PQ、3232C と 3264Q スイッチでサポートされます。
-
100G ポートでサポートされます。
-
スイッチ ポートおよび入力方向でのみサポートされます。
-
Cisco Nexus 9200、9300、および 9300-EX シリーズ スイッチの UDF ベースの一致で IPv4 ACL をサポートします。
-
Cisco Nexus 9300-FX、9300-FX2、9300-FX3、9300-GX、9300-GX2、9500-EX、および 9500-FX プラットフォーム スイッチでサポートされます。
-
サポートされるリダイレクト ポートの最大数は 32 インターフェイスです。
-
-
Cisco NX-OS リリース 9.2(1) 以降、MPLS タグに基づく TAP アグリゲーション フィルタは、次の Cisco Nexus プラットフォーム スイッチでサポートされています。
-
9700-EX および 9700-FX ライン カードを搭載した Cisco Nexus 9000 プラットフォーム スイッチ。
-
Cisco Nexus 9200 プラットフォーム スイッチ。
-
Cisco Nexus 9300 プラットフォーム スイッチ。
-
Cisco Nexus 9500 スイッチ。
-
-
次の Cisco Nexus シリーズ スイッチ、ライン カードおよびファブリック モジュールでは、MPLS タグでの TAP アグリゲーション フィルタはサポートされていません。
表 1. Cisco Nexus 9000 シリーズ スイッチ Cisco Nexus 3164Q-40GE
Cisco Nexus 9372PX
Cisco Nexus 9372PX-E
Cisco Nexus 9372TX
Cisco Nexus 9372TX-E
Cisco Nexus 9332PQ
Cisco Nexus 3232C
Cisco Nexus 93120TX
Cisco Nexus 31128PQ
Cisco Nexus 3264Q-S
—
—
表 2. Cisco Nexus 9500 シリーズ ラインカードおよびファブリック モジュール N9K-M6PQ
N9K-X9632PC-QSFP100
N9K-X9536PQ
N9K-S X9432C
N9K-C93128TX
N9K-C9396PX
N9K-X9432PQ
N9K-X9464TX
—
-
Cisco Nexus 9700-EX および 9700-FX ライン カードは、IPv4、IPv6、および MAC ACL による TAP アグリゲーションをサポートします。
-
レイヤ 2 インターフェイスのみが TAP アグリゲーション ポリシーをサポートします。レイヤ 3 インターフェイスにポリシーを設定できますが、そのポリシーは機能しなくなります。
-
リダイレクト ポートは、送信元(TAP)ポートと同じ VLAN の一部である必要があります。
-
各ルールは、1 つの固有の一致基準とのみ関連付ける必要があります。
-
TAP アグリゲーション ポリシー用インターフェイスのリストを入力する場合は、スペースではなくカンマでエントリを区切る必要があります。たとえば、port-channel50、ethernet1/12、port-channel20 などです。
-
ポリシーにターゲット インターフェイスを指定する場合、簡略版ではなく、完全なインターフェイス タイプを入力する必要があります。たとえば、eth1/1 の代わりに ethernet1/1 を入力し、po50 の代わりに port-channel50 を入力します。
-
tcp-option-length と VLAN ID フィルタを同時に使用する HTTP 要求はサポートされていません。両方のフィルタを同時に設定すると、ACE に対するトラフィック照合が機能しない場合があります。
-
Cisco NX-OS リリース 10.2(1)F 以降では、TAP アグリゲーション機能はライセンスによるもので、関連する CLI を構成する前に、機能の TAP アグリゲーションを構成する必要があります。ただし、TAP アグリゲーションに依存する CLI の使用が以前の設定で見つかった場合、この機能は sysmgr の ISSU インフラ変換フェーズ中に自動生成されます。この機能は、すべての Cisco Nexus 9000 シリーズ スイッチでサポートされています。ライセンスの詳細については、 『ポリシー ガイドを使用する Cisco Nexus 9000 NX-OS スマート ライセンシング』を参照してください。
-
まだ設定されていないポート チャネルへのリダイレクトを使用して ACL エントリを設定する場合、ユーザーは指定されたポート チャネルを後で設定するように注意する必要があります。
-
入力インターフェイスで二重 VLAN タグを許可するには、次のように switchport trunk allow-multi-tag コマンドを正しく構成する必要があります。
-
Cisco Nexus 9300-FX2 スイッチでは、NDB が構成されている場合に限りこのコマンドを使用する必要があります。
-
Cisco Nexus 9300-GX/GX2 スイッチでは、NDB が構成されている場合でもこのコマンドは必要ありません。
-