Configuração de filtros de firewall MPLS e policiais em switches
Você pode configurar filtros de firewall para filtrar o tráfego MPLS. Para usar um filtro de firewall MPLS, você deve primeiro configurar o filtro e depois aplicá-lo em uma interface que você configurou para o encaminhamento do tráfego MPLS. Você também pode configurar um policiador para o filtro MPLS à polícia (ou seja, limite de taxa) do tráfego na interface à qual o filtro está conectado.
Ao configurar um filtro de firewall MPLS, você define os critérios de filtragem (termos, com condições de correspondência) e uma ação para o switch tomar se os pacotes corresponderem aos critérios de filtragem.
Você só pode configurar filtros MPLS na direção de entrada. Os filtros de firewall MPLS de saída não são suportados.
Configuração de um filtro de firewall MPLS
Para configurar um filtro de firewall MPLS:
Aplicar um filtro de firewall MPLS em uma interface MPLS
Para aplicar o filtro de firewall MPLS em uma interface que você configurou para o encaminhamento do tráfego MPLS (usando a family mpls
declaração no nível hierárquica [edit interfaces interface-name unit unit-number]
):
Você só pode aplicar filtros de firewall para filtrar pacotes MPLS que entram em uma interface.
Aplicar um filtro de firewall MPLS em uma interface de loopback
Aplicar um filtro de firewall MPLS em uma interface de loopback (lo0):
A configuração a seguir é um exemplo.
set groups lo_mpls_filter interfaces lo0 unit 0 family mpls filter input mpls_lo
set groups lo_mpls_filter firewall family mpls filter mpls_lo term mpls_lo_term from ttl 1
set groups lo_mpls_filter firewall family mpls filter mpls_lo term mpls_lo_term from ip-version ipv4 protocol udp source-port 10
set groups lo_mpls_filter firewall family mpls filter mpls_lo term mpls_lo_term from ip-version ipv4 protocol udp destination-port 11
set groups lo_mpls_filter firewall family mpls filter mpls_lo term mpls_lo_term then count c1
set groups lo_mpls_filter firewall family mpls filter mpls_lo term mpls_lo_term then accept
Configuração de policiais para LSPs
Começando pelo Junos OS 13.2X51-D15, você pode enviar tráfego compatível com um filtro MPLS para um policiador de duas cores ou um policial de três cores. O policiamento LSP do MPLS permite que você controle a quantidade de tráfego encaminhado por um LSP específico. O policiamento ajuda a garantir que a quantidade de tráfego encaminhado por um LSP nunca exceda a alocação de largura de banda solicitada. O policiamento LSP é suportado em LSPs regulares, LSPs configurados com engenharia de tráfego consciente de DiffServ e LSPs multiclasse. Você pode configurar vários policiais para cada LSP multiclasse. Para LSPs regulares, cada policiador LSP é aplicado a todo o tráfego que atravessa o LSP. As limitações de largura de banda do policiador se tornam eficazes assim que a soma total de tráfego que atravessa o LSP excede o limite configurado.
Você configura o LSP multiclasse e os policiais LSP de engenharia de tráfego conscientes de DiffServ em um filtro. O filtro pode ser configurado para distinguir entre os diferentes tipos de classe e aplicar o policiador relevante a cada tipo de classe. Os policiais distinguem entre tipos de classe com base nos bits EXP.
Você configura os policiais LSP sob o family any
filtro. O family any
filtro é usado porque o policial é aplicado ao tráfego que entra no LSP. Esse tráfego pode ser de famílias diferentes: IPv6, MPLS etc. Você não precisa saber que tipo de tráfego está entrando no LSP, desde que as condições de correspondência se apliquem a todos os tipos de tráfego.
Ao configurar os policiais LSP MPLS, fique ciente das seguintes limitações:
Os policiais LSP têm suporte apenas para LSPs de pacotes.
Os policiais LSP são compatíveis apenas com o unicast next hops. Os próximos saltos multicast não são suportados.
O policial LSP é executado antes de qualquer filtro de saída.
O tráfego proveniente do mecanismo de roteamento (por exemplo, tráfego de ping) não faz o mesmo caminho de encaminhamento que o tráfego de trânsito. Esse tipo de tráfego não pode ser policiado.