Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Policiais de interface física de duas cores e três cores

Visão geral do Physical Interface Policer

Um policiador de interface física é um policial de duas cores ou três cores que define a limitação da taxa de tráfego que você pode aplicar ao tráfego de entrada ou saída para todas as interfaces lógicas e famílias de protocolo configuradas em uma interface física, mesmo que as interfaces lógicas pertençam a diferentes instâncias de roteamento. Esse recurso é útil quando você deseja realizar policiamento agregado para diferentes famílias de protocolo e interfaces lógicas diferentes na mesma interface física.

Por exemplo, suponha que um roteador de borda (PE) de provedor tenha várias interfaces lógicas, cada uma correspondente a um cliente diferente, configurada no mesmo link para um dispositivo de borda do cliente (CE). Agora suponha que um cliente queira aplicar um conjunto de limites de taxa agregados para determinados tipos de tráfego em uma única interface física. Para isso, você pode aplicar um único policiador de interface física à interface física, que limita todas as interfaces lógicas configuradas na interface e todas as instâncias de roteamento às quais essas interfaces pertencem.

Para configurar um policial de interface física de duas cores de taxa única, inclua a physical-interface-policer declaração em um dos seguintes níveis de hierarquia:

Para configurar um policial de interface física de três cores de uma ou duas categorias, inclua a physical-interface-policer declaração em um dos seguintes níveis de hierarquia:

Você aplica um policiador de interface física ao tráfego de Camada 3 fazendo referência ao policial a partir de um termo de filtro de firewall stateless e, em seguida, aplicando o filtro a uma interface lógica. Você não pode aplicar uma interface física ao tráfego de Camada 3 diretamente à configuração da interface.

Para fazer referência a um policial de duas cores de uma taxa única a partir de um termo de filtro de firewall stateless, use a ação policer interminante. Para fazer referência a um policial de três cores de taxa única ou de duas categorias a partir de um termo de filtro de firewall stateless, use a ação three-color-policer interminante.

Os seguintes requisitos aplicam-se a um filtro de firewall stateless que faz referência a um policial de interface física:

  • Você deve configurar o filtro de firewall para uma família de protocolo específica e suportada: ipv4, ipv6, mplsvplsou conexão cruzada de circuito (ccc), mas não para family any.

  • Você deve configurar o filtro de firewall como um filtro de interface física , incluindo a physical-interface-filter declaração no nível de [edit firewall family family-name filter filter-name] hierarquia.

  • Um filtro de firewall definido como um filtro de interface física pode fazer referência apenas a um policiador de interface física.

  • Um filtro de firewall definido no sistema global (não lógico) não pode ser usado em um sistema lógico para instâncias de filtro específicas da interface. Mais especificamente, você não pode usar um modelo para um physical-interface-filter que foi criado no sistema global com um anexo de filtro que foi criado no sistema lógico. Tanto o modelo quanto o anexo devem residir no sistema lógico para que a filtragem funcione corretamente. Isso ocorre porque, para sistemas lógicos, a nomeação de instâncias de filtro é derivada da interface física, mas o mesmo não vale para instâncias de filtro específicas da interface.

  • Um filtro de firewall definido como um filtro de interface física não pode fazer referência a um policial configurado com a interface-specific declaração.

  • Você não pode configurar um filtro de firewall como um filtro de interface física e como um filtro de interface lógica que também inclui a interface-specific declaração.

Example: Configurando um policiador de interface física para tráfego agregado em uma interface física

Este exemplo mostra como configurar um policial de duas cores de taxa única como um policial de interface física.

Requisitos

Nenhuma configuração especial além da inicialização do dispositivo é necessária antes de configurar este exemplo.

Visão geral

Um policiador de interface física especifica a limitação de taxa para tráfego agregado, que abrange todas as famílias de protocolo e interfaces lógicas configuradas em uma interface física, mesmo que as interfaces pertençam a diferentes instâncias de roteamento.

Você pode aplicar um policiador de interface física ao tráfego de entrada ou saída de Camada 3 apenas fazendo referência ao policial a partir de um filtro de firewall stateless configurado para uma família de protocolo específica (não para family any) e configurado como um filtro de interface física. Você configura os termos do filtro com condições de correspondência que selecionam os tipos de pacotes que deseja limitar a taxa, e especifica o policiador de interface física como a ação para aplicar a pacotes combinados.

Topologia

O policiador de interface física, neste exemplo, shared-policer-Alimita a taxa a 10.000.000 bps e permite uma explosão máxima de tráfego de 500.000 bytes. Você configura o policial para descartar pacotes em fluxos não conformantes, mas você pode configurar o policial para marcar novamente o tráfego não conformado com uma classe de encaminhamento, um nível de prioridade de perda de pacotes (PLP) ou ambos.

Para poder usar o policial para limitar o tráfego IPv4, você faz referência ao policial a partir de um filtro de interface física IPv4. Por exemplo, você configura o filtro para passar os pacotes IPv4 do policial que atendem a qualquer um dos seguintes termos de correspondência:

  • Pacotes recebidos por meio de TCP e com os campos critical-ecp de precedência de IP (0xa0), immediate (0x40) ou priority (0x20)

  • Pacotes recebidos por meio de TCP e com os campos internet-control de precedência de IP (0xc0) ou routine (0x00)

Você também pode fazer referência ao policial a partir de filtros de interface física para outras famílias de protocolo.

Cópia de

O exemplo a seguir exige que você navegue por vários níveis na hierarquia de configuração. Para obter informações sobre como navegar pela CLI, consulte Use o editor de CLI no modo de configuração.

Para configurar este exemplo, execute as seguintes tarefas:

Configuração rápida da CLI

Para configurar rapidamente este exemplo, copie os seguintes comandos de configuração em um arquivo de texto, remova quaisquer quebras de linha e depois cole os comandos na CLI no nível de [edit] hierarquia.

Configurando as interfaces lógicas na interface física

Procedimento passo a passo

Para configurar as interfaces lógicas na interface física:

  1. Habilite a configuração de interfaces lógicas.

  2. Configure famílias de protocolo na unidade lógica 0.

  3. Configure famílias de protocolo na unidade lógica 1.

Resultados

Confirme a configuração do filtro de firewall entrando no comando do show interfaces modo de configuração. Se a saída de comando não exibir a configuração pretendida, repita as instruções neste procedimento para corrigir a configuração.

Configurando um policiador de interface física

Procedimento passo a passo

Para configurar um policiador de interface física:

  1. Habilite a configuração do policial de duas cores.

  2. Configure o tipo de policiador de duas cores.

  3. Configure os limites de tráfego e a ação para pacotes em um fluxo de tráfego sem conformidade.

    Para um filtro de interface física, as ações que você pode configurar para pacotes em um fluxo de tráfego não conformante são descartar os pacotes, atribuir uma classe de encaminhamento, atribuir um valor PLP ou atribuir uma classe de encaminhamento e um valor PLP.

Resultados

Confirme a configuração do policial entrando no comando de show firewall modo de configuração. Se a saída de comando não exibir a configuração pretendida, repita as instruções neste procedimento para corrigir a configuração.

Configuração de um filtro de interface física IPv4

Procedimento passo a passo

Configurar um policiador de interface física como ação para termos em um policial de interface física IPv4:

  1. Configure um filtro de firewall stateless padrão sob uma família de protocolo específica.

    Você não pode configurar um filtro de firewall de interface física para family any.

  2. Configure o filtro como um filtro de interface física para que você possa aplicar o policiador de interface física como uma ação.

  3. Configure o primeiro termo para combinar pacotes IPv4 recebidos através do TCP com os campos critical-ecpde precedência de IP, immediateou priority aplicar o policiador de interface física como uma ação de filtro.

  4. Configure o primeiro termo para combinar pacotes IPv4 recebidos por TCP com os campos internet-control de precedência de IP ou routine aplicar o policiador de interface física como uma ação de filtro.

Resultados

Confirme a configuração do filtro de firewall entrando no comando do show firewall modo de configuração. Se a saída de comando não exibir a configuração pretendida, repita as instruções neste procedimento para corrigir a configuração.

Aplicando o filtro de interface física IPv4 para fazer referência aos policiais de interface física

Procedimento passo a passo

Aplicar o filtro de interface física para que ele faça referência aos policiais de interface física:

  1. Habilite a configuração do IPv4 na interface lógica.

  2. Aplique o filtro de interface física IPv4 na direção de entrada.

Resultados

Confirme a configuração do filtro de firewall entrando no comando do show interfaces modo de configuração. Se a saída de comando não exibir a configuração pretendida, repita as instruções neste procedimento para corrigir a configuração.

Se você terminar de configurar o dispositivo, entre no commit modo de configuração.

Verificação

Confirme que a configuração está funcionando corretamente.

Exibindo os filtros de firewall aplicados a uma interface

Propósito

Verifique se o filtro ipv4-filter de firewall é aplicado ao tráfego de entrada IPv4 na interface so-1/0/0.0lógica.

Ação

Use o comando do show interfaces statistics modo operacional para interface so-1/0/0.0lógica e inclua a opção detail . Protocol inet Na seção da saída de comando, o Input Filters campo mostra que o filtro ipv4-filter de firewall é aplicado na direção da entrada.

Exibindo o número de pacotes processados pelo policial na Interface Lógica

Propósito

Verifique o fluxo de tráfego pela interface lógica e se o policial é avaliado quando os pacotes são recebidos na interface lógica.

Ação

Use o comando de show firewall modo operacional para o filtro aplicado à interface lógica.

A saída de comando exibe o nome do policiador (shared-policer-A), o nome do termo filtro (police-1) sob o qual a ação do policial é especificada, e o número de pacotes que correspondiam ao termo filtro. Este é apenas o número de pacotes fora de especificação (fora de especificação), nem todos os pacotes policiados pelo policial.