Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

特定于前缀的计数和管制操作

特定于前缀的计数和管制概述

针对每个 IPv4 地址范围进行单独计数和监管

特定于前缀的计数和监管允许您配置与源地址或目标地址匹配的 IPv4 防火墙过滤器 术语,应用单速率双色监管器作为术语操作,但根据数据包标头中的源或目标将匹配的数据包与特定计数器和监管器实例相关联。您可以隐式地为单个地址或一组地址创建单独的计数器或监管器实例。

特定于前缀的计数和监管使用 特定 于前缀的操作 配置,该配置指定要应用的监管器的名称、是否要启用特定于前缀的计数,以及源地址或目标地址前缀范围。

前缀范围指定 IPv4 地址掩码的 1 到 16 个顺序集位。前缀范围的长度决定了计数器和监管器集的大小,该 由少则 2 个或多至 65,536 个计数器和监管器实例组成。前缀 范围的位的位置决定了过滤器匹配数据包到实例集中的索引。

注意:

特定于前缀的操作特定于源或目标 前缀 范围,但 并不特定于特定源或目标 地址 范围,也不 特定于特定接口。

要将特定于前缀的操作应用于接口上的流量,请配置一个与源地址或目标地址匹配的防火墙过滤器术语,然后将防火墙过滤器应用于接口。过滤流量的流量使用特定于前缀的计数器和监管器实例进行速率限制,这些计数器和监管器实例是根据经过过滤的数据包标头中的源地址或目标地址为每个 数据包选择的。

特定于前缀的操作配置

要配置特定于前缀的操作,请指定以下信息:

  • 特定于前缀的操作名称 — 可作为匹配源地址或目标地址上的数据包的 IPv4 标准防火墙过滤器术语的操作引用的名称。

  • 监管器名称 — 要为其隐式创建特定于前缀的实例的单速率双色监管器的名称。

    注意:

    对于聚合以太网接口,您可以配置特定于前缀的操作,以引用逻辑 接口监管器(也称为聚合监管器)。您可以从 IPv4 标准防火墙过滤器中引用这种特定于前缀的操作类型,然后在接口的聚合级别应用过滤器。

  • 计数选项 - 如果要启用特定于前缀的计数器,要包含的选项。

  • 特定于过滤器的选项 — 如果希望在防火墙过滤器中的所有术语之间共享单个计数器和监管器集,则包含该选项。以这种方式运行的特定于前缀的操作称为在 特定于过滤器的 模式下运行。如果不启用此选项,特定 于前缀的操作将在 特定于术语的 模式下运行,这意味着将为引用特定于前缀的操作的每个过滤器术语创建一个单独的计数器和监管器集。

  • 源地址前缀长度 — 地址前缀的长度,从 0 到 32,用于源地址上匹配的数据包。

  • 目标地址前缀长度 — 地址前缀的长度,从 0 到 32,用于目标地址上匹配的数据包。

  • 子网前缀长度 — 子网前缀的长度,从 0 到 32,用于在源地址或目标地址上匹配的数据包。

您必须将源地址和目标地址前缀 长度配置为比子网前缀长度长 1 到 16 位。如果将源或目标地址前缀长度配置为 超过配置的子网前缀长度 16 位,则在尝试提交配置时将会出错。

计数器和监管器集大小和索引

为特定于前缀的操作隐式创建的特定于前缀的操作(计数器或监管器)的数量由地址前缀的长度和子网前缀的长度决定:

  1. 计数器和 监管器 集 的 大小 = 2^( source-or-destination-prefix-lengthsubnet-prefix-length) 

表 1 显示了计数器和监管器集大小和索引的示例。

表 1:计数器和监管器集大小和索引的示例

特定于前缀的操作中指定的前缀长度示例

计数器或监管器集大小的计算

实例索引

source-prefix-length = 32 subnet-prefix-length = 16

大小 = 2^(32 - 16) = 2^16 = 65,536 个实例

注意:

此计算显示支持的最大计数器或监管器集大小。

实例 0:

x..x0.0

实例 1:

x..x0.1

实例 65535:

x..x255.255

source-prefix-length = 32 subnet-prefix-length = 24

大小 = 2^(32 - 24) = 2^8 = 256 个实例

实例 0:

x.x..x0

实例 1:

x.x..x1

实例 255:

x.x..x255

source-prefix-length = 32 subnet-prefix-length = 25

大小 = 2^(32 - 25) = 2^7 = 128 个实例

实例 0:

x.x..x0

实例 1:

x.x..x1

实例 127:

x.x..x127

source-prefix-length = 24 subnet-prefix-length = 20

大小 = 2^(24 - 20) = 2^4 = 16 个实例

实例 0:

x..x0.x

实例 1:

x..x1.x

实例 15:

x..x15.x

过滤器特定计数器和监管器集概述

默认情况下,特定于前缀的监管器集在 特定于术语的 模式下运行,因此,对于给定的 防火墙过滤器,Junos OS 会为引用特定于前缀的操作的每个过滤器术语创建一个单独的计数器和监管器集。作为选项,您可以将特定于前缀的监管器 集配置为在 特定于过滤器的 模式下运行,以便引用该监管器的所有术语(同一防火墙过滤器内)使用单个特定于前缀的监管器集。

对于具有多个术语且引用同一前缀特定监管器集的 IPv4 防火墙过滤器,将监管器集配置为在特定于过滤器的模式下运行,使您能够在防火墙过滤器级别计算和监控监管器集的活动。

注意:

特定于术语的模式和特定于过滤器的模式也适用于监管器。请参阅特定 于过滤器的监管器概述

要使特定于前缀的监管器集能够在特定于过滤器的模式下运行,可以在以下层次结构级别包含该 filter-specific 语句:

  • [edit firewall family inet prefix-action prefix-action-name]

  • [edit logical-systems logical-system-name firewall family inet prefix-action prefix-action-name]

您只能从 IPv4 (family inet) 防火墙过滤器中引用特定于过滤器、特定于前缀的监管器集。

过滤器特定监管器概述

默认情况下,监管器在 特定于术语的 模式下运行,因此,对于给定的 防火墙过滤器,Junos OS 会为引用监管器的每个过滤器术语创建一个单独的监管器实例。作为选项,您可以将监管器配置为在 特定于过滤器的 模式下运行,以便引用监管器的所有术语(同一防火墙过滤器内)使用单个监管器 实例。

对于具有多个术语并引用同一监管器的 IPv4 防火墙过滤器,将监管器配置为在特定于过滤器的模式下运行,使您能够在防火墙过滤器级别计算和监控监管器的活动。

注意:

特定于术语的模式和特定于过滤器的模式也适用于特定于前缀的监管器集。

要使单速率双色监管器能够在特定于过滤器的模式下运行,可以在以下层次结构级别包含该 filter-specific 语句:

  • [edit firewall policer policer-name]

  • [edit logical-systems logical-system-name firewall policer policer-name]

只能从 IPv4 (family inet) 防火墙过滤器中引用特定于过滤器的监管器。

示例:配置特定于前缀的计数和监管

此示例说明了如何配置特定于前缀的计数和监管。

要求

配置此示例之前,不需要除设备初始化之外的特殊配置。

概述

在此示例中,您将根据与 IPv4 防火墙过滤器匹配的数据包中源地址字段的最后一个八位位组配置特定于前缀的计数和监管。

名为 1Mbps-policer 速率的单速率双色监管器将流量限制为 1,000,000 bps 的带宽和 63,000 字节的突发大小限制,丢弃流量流中超过流量限制的任何数据包。

与从防火墙过滤器传递的任何数据包中包含的 IPv4 地址无关,特定 psa-1Mbps-per-source-24-32-256 于前缀的操作可指定一组 256 个计数器和监管器,编号为 0 到 255。对于每个数据包,源地址字段的最后一个八位位组用于索引到集中关联的前缀特定计数器和监管器:

  • 源地址以八位字节结尾的数据包 0x0000 00000 索引集中的第一个计数器和监管器。

  • 源地址以八位字节结尾的数据包 0x0000 0001 索引集合中的第二个计数器和监管器。

  • 源地址以八位字节结尾的数据包 0x1111 1111 索引集合中的最后一个计数器和监管器。

limit-source-one-24防火墙过滤器包含一个术语,用于匹配来自源地址10.10.10.0子网中的所有/24数据包,将这些数据包传递给特定于前缀的操作psa-1Mbps-per-source-24-32-256

拓扑结构

在此示例中,由于过滤器术语与 /24 单个源地址的子网匹配,因此特定于前缀的集中的每个计数和管制实例仅用于一个源地址。

  • 具有源地址 10.10.10.0 索引的数据包,即集合中的第一个计数器和监管器。

  • 具有源地址 10.10.10.1 、索引的数据包、集合中的第二个计数器和监管器。

  • 具有源地址 10.10.10.255 、索引的数据包、集合中的最后一个计数器和监管器。

此示例显示了特定于前缀的操作的最简单情况,其中过滤器术语匹配在一个地址上,该地址的前缀长度与特定于前缀的操作中指定的前缀长度相同,以便索引到特定于前缀的计数器和监管器集合中。

有关特定于前缀的计数和管制的其他配置的说明,请参阅特定 于前缀的计数和管制配置方案

配置

下面的示例要求您在各个配置层级中进行导航。有关导航 CLI 的信息,请参阅在 配置模式下使用 CLI 编辑器

要配置此示例,请执行以下操作:

CLI 快速配置

要快速配置此示例,请将以下配置命令复制到文本文件中,删除所有换行符,然后将命令粘贴到层次结构级别的 [edit] CLI 中。

配置监管器以进行特定于前缀的计数和管制

分步程序

要配置用于特定于前缀的计数和管制的监管器,请执行以下操作:

  1. 启用单速率双色监管器的配置。

  2. 定义流量限制。

    在符合此限制的流量信息流中,将传递 PLP 设置为 low

  3. 定义对不合格流量的操作。

    流量中超过此限制的数据包将被丢弃。单速率双色监管器的其他可配置操作包括设置转发类和设置 PLP 级别。

结果

输入配置模式命令,确认 show firewall 监管器的配置。如果命令输出未显示预期的配置,请重复此过程中的说明以更正配置。

基于监管器配置特定于前缀的操作

分步程序

要配置引用监管器并指定源地址前缀的一部分的特定于前缀的操作:

  1. 启用特定于前缀的操作的配置。

    只能为 IPv4 流量定义特定于前缀的计数和监管。

  2. 引用要为其创建特定于前缀的集的监管器。

    注意:

    对于聚合以太网接口,您可以配置特定于前缀的操作,以引用逻辑 接口监管器(也称为聚合监管器)。您可以从 IPv4 标准防火墙过滤器中引用这种特定于前缀的操作类型,然后在接口的聚合级别应用过滤器。

  3. 指定要将 IPv4 地址编制索引到计数器和监管器集的前缀范围。

结果

输入配置模式命令, show firewall 确认特定于前缀的操作的配置。如果命令输出未显示预期的配置,请重复此过程中的说明以更正配置。

配置引用特定于前缀的操作的 IPv4 过滤器

分步程序

要配置引用特定于前缀的操作的 IPv4 标准防火墙过滤器:

  1. 启用 IPv4 标准防火墙过滤器的配置。

    只能为 IPv4 流量定义特定于前缀的计数和监管。

  2. 配置过滤器术语以匹配的数据包源地址或目标地址。

  3. 配置过滤器术语以引用特定于前缀的操作。

    您还可以使用该 next term 操作将所有超文本传输协议 (HTTP) 流量配置为以 500 Kbps 的速度传输,并将总 HTTP 流量限制在 1 Mbps。

结果

输入配置模式命令, show firewall 确认特定于前缀的操作的配置。如果命令输出未显示预期的配置,请重复此过程中的说明以更正配置。

对逻辑接口上的 IPv4 输入流量应用防火墙过滤器

分步程序

要将防火墙过滤器应用于逻辑接口上的 IPv4 输入流量,请执行以下操作:

  1. 在逻辑接口上启用 IPv4 配置。

  2. 配置 IP 地址。

  3. 应用 IPv4 标准无状态防火墙过滤器。

结果

输入配置模式命令, show interfaces 确认特定于前缀的操作的配置。如果命令输出未显示预期的配置,请重复此过程中的说明以更正配置。

如果完成设备配置,请从配置模式进入。commit

验证

确认配置工作正常。

显示应用于接口的防火墙过滤器

目的

验证防火墙过滤器 limit-source-one-24 是否已应用于逻辑接口 so-0/0/2.0上的 IPv4 输入流量。

行动

show interfaces statistics逻辑接口 so-0/0/2.0使用操作模式命令,并包括该detail选项。在 的Protocol inet命令输出部分中,将显示limit-source-one-24字段Input Filters,指示过滤器已应用于输入方向上的 IPv4 流量:

显示防火墙过滤器的特定于前缀的操作统计信息

目的

验证监管器评估的数据包数。

行动

使用操作模式命令显示 show firewall prefix-action-stats filter filter-name prefix-action name 有关在防火墙过滤器上配置的特定于前缀的操作的统计信息。

作为选项,您可以使用 from set-index to set-index 命令选项指定要显示的起始和结束计数器或监管器。监管器集的索引范围为 0 到 65535。

命令输出显示指定的过滤器名称,后跟监管器集中每个监管器处理的字节数和数据包数列表。

对于特定于术语的监管器,集合中的每个监管器标识如下:

对于特定于过滤器的监管器,每个监管器都在命令输出中标识,如下所示:

由于示例特定于前缀的操作psa-1Mbps-per-source-24-32-256仅由示例过滤器limit-source-one-24的一个术语引用,因此示例监管器1Mbps-policer被配置为特定于术语。在命令输出中show firewall prefix-action-stats,监管器统计信息显示为 psa-1Mbps-per-source-24-32-256-one-0psa-1Mbps-per-source-24-32-256-one-1,依此类推。psa-1Mbps-per-source-24-32-256-one-255

特定于前缀的计数和监管配置方案

过滤数据包中操作的前缀长度和地址的前缀长度

表 2 介绍了特定于前缀的操作中指定的前缀长度与引用特定于前缀的操作的防火墙过滤器术语匹配的地址的前缀长度之间的关系。

表 2:特定于前缀的操作场景摘要

计数器和监管器集

数据包过滤标准

实例索引

特定于前缀的操作方案: 示例:配置特定于前缀的计数和监管

 

source-prefix-length = 32    subnet-prefix-length= 24

集合大小:2^8 = 256实例编号:0 - 255

source-address = 10.10.10.0/24

实例 0

10.10.10.0

实例 1:

10.10.10.1

...

...

实例 255:

10.10.10.255

特定于前缀的操作方案: 方案 1:多个地址上的防火墙过滤器术语匹配

source-prefix-length = 32    subnet-prefix-length= 24

集合大小:2^8 = 256实例编号:0 - 255

source-address = 10.10.10.0/24

source-address = 10.11.0.0/16

实例 0

10.10.10.0,10.11.x.0

实例 1:

10.10.10.1,10.11.x.1

...

...

实例 255:

10.10.10.255,10.11.x.255

对于 /16 子网中的地址, x 范围为 0 到 255。

特定于前缀的操作场景:场景 2:子网前缀长于过滤器匹配条件中的前缀

source-prefix-length = 32    subnet-prefix-length= 25

集合大小:2^7 = 128实例编号:0 - 127

source-address = 10.10.10.0/24

实例 0

10.10.10.0,10.10.10.128

实例 1:

10.10.10.1,10.10.10.120

...

...

实例 127:

10.10.10.255,10.10.10.127

特定于前缀的操作场景: 场景 3: 子网第 128 个计数器和监管器前缀短于防火墙过滤器匹配条件中的前缀

source-prefix-length = 32    subnet-prefix-length= 24

集合大小:2^8 = 256实例编号:0 - 255

source-address = 10.10.10.0/25

注意:

只有源地址范围从 到 到 10.10.10.127 的数据10.10.10.0包才会被传递到特定于前缀的操作。

实例 0

10.10.10.0

实例 1:

10.10.10.1

...

...

实例 127:

10.10.10.127

实例 128 – 255:未使用

方案 1:多个地址上的防火墙过滤器术语匹配

完整示例:配置特定于前缀的计数和监管显示了特定于前缀的操作的最简单情况,其中,单期限防火墙过滤器会匹配一个地址,其前缀长度与特定于前缀的操作中指定的子网前缀长度相同。与示例不同的是,此场景描述了一种配置,其中单期限防火墙过滤器在两个 IPv4 源地址上进行匹配。此外,附加条件会匹配源地址,其前缀长度与特定于前缀的操作中定义的子网前缀长度不同。在这种情况下,附加条件在源地址10.11.0.0的子网上匹配/16

注意:

与源地址 10.10.10.0/24匹配的数据包不同,与源地址 10.11.0.0/16 匹配的数据包与计数器和监管器集中的实例处于多对一对应关系。

传递到特定于前缀的操作索引的过滤器匹配数据包到计数器和监管器集中,计数和监管实例由包含子网源10.10.10.0/2410.11.0.0/16地址的数据包共享,如下所示:

  • 集合中的第一个计数器和监管器由具有源地址10.10.10.010.11.x.0和 的数据包编制索引,其中x范围从 到 0 255

  • 集合中的第二个计数器和监管器由具有源地址10.10.10.110.11.x.1和 的数据包编制索引,其中x范围从 0 255到 。

  • 集合中的第 256 个(最后一个)计数器和监管器由具有源地址和 10.10.10.255 10.11.x.255的数据包编制索引,其中 x 范围从 0 255到 。

以下配置显示了用于配置单速率双色监管器、引用监管器的前缀特定操作以及引用特定于前缀的操作的 IPv4 标准无状态防火墙过滤器的语句:

场景 2:子网前缀长于过滤器匹配条件中的前缀

完整示例 示例:配置特定于前缀的计数和监管显示了特定于前缀的操作的最简单情况,其中,单期限防火墙过滤器会匹配一个地址,该地址的前缀长度与特定于前缀的操作中指定的子网前缀长度相同。与示例不同的是,此场景描述了一种配置,其中特定于前缀的操作定义的子网前缀长度长于防火墙过滤器匹配的源地址的前缀。在这种情况下,特定于前缀的操作将定义子网前缀值 25,而防火墙过滤器将针对子网中的 /24 源地址进行匹配。

注意:

防火墙过滤器传递源地址10.10.10.010.10.10.255范围为 到 的前缀特定操作数据包,而特定于前缀的操作指定一组仅包含 128 个计数器和监管器,编号从 0 到 127。

传递到特定于前缀的操作索引的过滤器匹配数据包,这些数据包会发送到计数器和监管器集中,以便计数和管制实例由子网中 10.10.10.0/24 包含两个源地址之一的数据包共享:

  • 集合中的第一个计数器和监管器由源地址为 10.10.10.010.10.10.128的数据包编制索引。

  • 集合中的第二个计数器和监管器由具有源地址和 10.10.10.1 10.10.10.129的数据包编制索引。

  • 集合中的第 128 个(最后一个)计数器和监管器由具有源地址10.10.10.12710.10.10.255和 的数据包编制索引。

以下配置显示了用于配置单速率双色监管器、引用监管器的前缀特定操作以及引用特定于前缀的操作的 IPv4 标准无状态防火墙过滤器的语句:

场景 3: 子网第 128 个计数器和监管器前缀短于防火墙过滤器匹配条件中的前缀

完整示例示例:配置特定于前缀的计数和监管显示了特定于前缀的操作的最简单情况,其中,单期限防火墙过滤器会匹配一个地址,该地址的前缀长度与特定于前缀的操作中指定的子网前缀长度相同。与示例不同的是,此场景描述了一种配置,其中特定于前缀的操作定义的子网前缀长度短于防火墙过滤器匹配的源地址的前缀。在这种情况下,过滤器术语在源地址10.10.10.0的子网上匹配/25

注意:

防火墙过滤器仅传递源地址 10.10.10.0 范围为 到 以 为目标 10.10.10.127的数据包,而特定于前缀的操作则指定一组 256 个计数器和监管器,编号从 0 到 255。

传递到特定于前缀的操作索引的匹配数据包仅传递到计数器和监管器集的下半部分:

  • 集合中的第一个计数器和监管器由源地址 10.10.10.0为 的数据包编制索引。

  • 集合中的第二个计数器和监管器由源地址 10.10.10.1 为 和 10.10.10.129的数据包编制索引。

  • 集合中的第 128 个计数器和监管器由源地址 10.10.10.127的数据包编制索引。

  • 集合的上半部分(编号为 128 到 255 的实例)不会由从此特定防火墙过滤器传递给特定于前缀的操作的数据包编制索引。

以下配置显示了用于配置单速率双色监管器、引用监管器的前缀特定操作以及引用特定于前缀的操作的 IPv4 标准无状态防火墙过滤器的语句: