Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

示例:配置双速率三色监管器

此示例说明如何配置双速率三色监管器。

要求

对双速率三色监管器的支持因设备而异。其中包括运行 Junos OS 兼容版本的 SRX1400、SRX3400、SRX3600、SRX5400、SRX5600 和 SRX5800 服务网关设备。

配置此示例之前,不需要除设备初始化之外的特殊配置。

概述

双速率三色监管器根据保证流量的带宽限制和突发大小限制,以及带宽限制和突发大小限制来计量流量。符合保证流量限制的流量被归类为绿色,不合格流量可分为两类之一:

  • 未超过峰值流量限制的不符合流量被归类为黄色。

  • 超过峰值流量限制的不合格流量被归类为红色。

每个类别都与一个操作相关联。对于绿色流量,将数据包隐式设置为丢失优先级值, low 然后传输。对于黄色流量,将数据包隐式设置为丢失优先级值, medium-high 然后传输。对于红色流量,将数据包隐式设置为丢失优先级值, high 然后传输。如果监管器配置包括可选 action 语句 (action loss-priority high then discard),则会丢弃红色流中的数据包。

您只能将三色监管器作为防火墙过滤器监管器应用于第 3 层流量。您可以从无状态防火墙过滤器术语中引用监管器,然后将过滤器应用于协议级别的逻辑接口的输入或输出。

拓扑

在此示例中,您将一个颜色感知的双速率三色监管器应用于逻辑接口 fe-0/1/1.0上的输入 IPv4 流量。引用监管器的 IPv4 防火墙过滤器术语不会应用任何数据包过滤。过滤器仅用于将三色监管器应用于接口。

您将监管器配置为将流量速率限制为 40 Mbps 的带宽限制,将绿色流量的突发大小限制限制为 100 KB,并将监管器配置为还允许峰值带宽限制为 60 Mbps,将黄色流量的峰值突发大小限制限制为 200 KB。只有超过峰值流量限制的不符合流量才被归类为红色。在此示例中,您将配置三色监管器操作,该操作 loss-priority high then discard会将红色流量的隐式标记覆盖到 high 丢失优先级。

配置

以下示例要求您在配置层次结构中的各个级别上导航。有关导航 CLI 的信息,请参阅 在配置模式下使用 CLI 编辑器

要配置此示例,请执行以下操作:

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,将命令复制粘贴到层级的 CLI 中 [edit] ,然后从配置模式进入 commit

配置双速率三色监管器

逐步过程

要配置双速率三色监管器:

  1. 启用三色监管器配置。

  2. 配置双速率三色监管器的颜色模式。

  3. 配置双速率保证流量限制。

    未超过这两个限制的流量被归类为绿色。绿色流中的数据包将被隐式设置为 low 丢失优先级,然后传输。

  4. 配置双速率峰值流量限制。

    未超过这两个限制的不一致的流量被归类为黄色。黄色流中的数据包将被隐式设置为 medium-high 丢失优先级,然后传输。超过这两个限制的不合格流量被归类为红色。红色流中的数据包被隐式设置为 high 丢失优先级。

  5. (可选)配置红色流量的监管器操作。

    对于三色监管器,唯一可配置的操作是丢弃红色数据包。红包是已分配高丢失优先级的数据包,因为它们超过峰值信息速率 (PIR) 和峰值突发大小 (PBS)。

结果

输入 show firewall 配置模式命令,确认监管器的配置。如果命令输出未显示预期的配置,请重复此过程中的说明,以更正配置。

配置引用监管器的 IPv4 无状态防火墙过滤器

逐步过程

要配置引用监管器的 IPv4 无状态防火墙过滤器:

  1. 启用 IPv4 标准无状态防火墙过滤器的配置。

  2. 指定引用监管器的过滤器术语。

    请注意,术语不会指定任何匹配条件。防火墙过滤器会将所有数据包传递给监管器。

结果

输入 show firewall 配置模式命令,确认防火墙过滤器的配置。如果命令输出未显示预期的配置,请重复此过程中的说明,以更正配置。

在协议家族级别将过滤器应用于逻辑接口

逐步过程

要向协议家族级别的逻辑接口应用过滤器:

  1. 启用 IPv4 防火墙过滤器配置。

  2. 将监管器应用于协议家族级别的逻辑接口。

  3. (仅限 MX 系列路由器和 EX 系列交换机)(可选)对于输入监管器,您可以配置固定分类器。无论预先存在任何分类,固定分类器都会重新分类所有传入的数据包。

    注:

    平台是否支持取决于实施中的 Junos OS 版本。

    分类器名称可以是配置的分类器,也可以是默认分类器之一。

结果

输入 show interfaces 配置模式命令,确认接口的配置。如果命令输出未显示预期的配置,请重复此过程中的说明,以更正配置。

完成设备配置后,请从配置模式进入 commit

验证

确认配置工作正常。

显示应用于逻辑接口的防火墙过滤器

目的

验证防火墙过滤器是否已应用于逻辑接口上的 IPv4 输入流量。

行动

show interfaces 逻辑接口 ge-2/0/5.0使用操作模式命令并指定 detail 模式。Protocol inet命令输出部分显示逻辑接口的 IPv4 信息。在该部分中,字段 Input Filters 显示与逻辑接口关联的 IPv4 防火墙过滤器的名称。