AppQoS für Mandantensysteme
Application Quality of Service (AppQoS) ermöglicht es Ihnen, den Zugriff auf bestimmte Anwendungen zu identifizieren und zu steuern, und stellt die Granularität der Stateful-Firewall-Regelbasis bereit, um Quality of Service (QoS) auf Anwendungsebene anzupassen und durchzusetzen. Die AppQoS-Funktion erweitert die Funktionen der CoS-Klasse (Class of Service) von Junos OS für Mandantensysteme.
Quality of Service für Mandantensysteme – Übersicht
Die Quality of Service-Funktion (AppQoS) der Anwendung erweitert die Funktionen der CoS-Klasse (Class of Service) von Junos OS für Mandantensysteme. Dazu gehören die Markierung von DSCP-Werten basierend auf Layer-7-Anwendungstypen, die Berücksichtigung von anwendungsbasiertem Datenverkehr durch Einstellungen für die Verlustpriorität und die Steuerung der Übertragungsraten auf ausgehenden PICs basierend auf Layer-7-Anwendungstypen.
Wenn es in einem Netzwerk zu Überlastungen und Verzögerungen kommt, müssen einige Pakete verworfen werden. Mit Junos OS CoS können Sie den Datenverkehr in Klassen unterteilen und verschiedene Stufen von Durchsatz und Paketverlust anbieten, wenn eine Überlastung auftritt. Dadurch kann der Paketverlust gemäß den von Ihnen konfigurierten Regeln erfolgen.
Mit dem Mandantensystem können Sie ein einzelnes Gerät in mehrere Domänen partitionieren, um Sicherheits- und Routingfunktionen auszuführen.
Ab Junos OS Version 19.3R1 wird AppQoS unterstützt, wenn das Sicherheitsgerät Sie können einen standardmäßigen AppQoS-Regelsatz konfigurieren, um die Kontrolle des Anwendungsdatenverkehrs innerhalb des Mandantensystems zu verwalten. AppQoS bietet die Möglichkeit, den Anwendungsdatenverkehr zu priorisieren und zu messen, um einen besseren Service für geschäftskritischen oder hochpriorisierten Anwendungsdatenverkehr zu gewährleisten.
AppQoS-Regelsätze sind im Mandantensystem enthalten, um eine anwendungsorientierte Quality of Service-Steuerung zu implementieren. Sie können einen Regelsatz mit Regeln unter der Option application-traffic-control konfigurieren und den AppQoS-Regelsatz als Anwendungsservice an ein Mandantensystem anhängen. Wenn der Datenverkehr mit der angegebenen Anwendung übereinstimmt, wird die anwendungsbezogene Quality of Service für das Mandantensystem angewendet.
Für AppQoS wird der Datenverkehr basierend auf Regeln gruppiert, die eine definierte Weiterleitungsklasse ausgewählten Anwendungen für das Mandantensystem zuordnen. Das Übereinstimmungskriterium für die Regel umfasst eine oder mehrere Anwendungen. Wenn der Datenverkehr von einer übereinstimmenden Anwendung auf die Regel trifft, legt die Regelaktion die Weiterleitungsklasse fest und markiert den DSCP-Wert und die Verlustpriorität auf Werte, die für die Anwendung geeignet sind.
Der AppQoS DSCP-Rewriter übermittelt die Servicequalität eines Pakets sowohl über die Weiterleitungsklasse als auch über eine Verlustpriorität. Die AppQoS-Ratenbegrenzungsparameter steuern die Übertragungsgeschwindigkeit und das Volumen für die zugehörigen Warteschlangen für das Mandantensystem. Der standardmäßige AppQoS-Regelsatz wird aus einem der vorhandenen AppQoS-Regelsätze genutzt, die unter der [edit class-of-service application-traffic-control] Hierarchieebene konfiguriert sind.
Ratenbegrenzer werden in Regeln angewendet, die auf der Anwendung des Datenverkehrs für das Mandantensystem basieren. Für jede Sitzung werden zwei Ratenbegrenzer angewendet: client-to-server und server-to-client. Durch diese Verwendung kann der Datenverkehr in jede Richtung separat bereitgestellt werden.
Beispiel: Konfigurieren der Quality of Service von Anwendungen für Mandantensysteme
In diesem Beispiel wird gezeigt, wie Application Quality of Service (AppQoS) innerhalb eines Mandantensystems aktiviert wird, um Priorisierung und Ratenbegrenzung für den Datenverkehr bereitzustellen.
Anforderungen
In diesem Beispiel werden die folgenden Hardware- und Softwarekomponenten verwendet:
Eine Firewall, die mit Mandantensystemen konfiguriert ist.
Junos OS Version 19.3R1 und höher.
Bevor Sie beginnen:
Lesen Sie die Übersicht über die Servicequalität von Anwendungen für Mandantensysteme , um zu verstehen, wie und wo dieses Verfahren in die allgemeine Unterstützung für AppQos passt.
Vor der Konfiguration dieser Funktion ist keine spezielle Konfiguration erforderlich, die über die Geräteinitialisierung hinausgeht.
Überblick
In diesem Beispiel konfigurieren Sie einen AppQoS-Regelsatz und rufen AppQoS als Anwendungsdienst in den Mandantensystemen auf. Sie konfigurieren die Class-of-Service (CoS) für Mandantensysteme. Die AppQoS-Regelsätze sind in den Mandantensystemen enthalten, um eine anwendungsorientierte Quality of Service-Steuerung zu implementieren.
Konfiguration
CLI-Schnellkonfiguration
Um dieses Beispiel schnell zu konfigurieren, kopieren Sie die folgenden Befehle, fügen Sie sie in eine Textdatei ein, entfernen Sie alle Zeilenumbrüche, ändern Sie alle erforderlichen Details, um sie an Ihre Netzwerkkonfiguration anzupassen, kopieren Sie die Befehle, fügen Sie sie in die CLI auf Hierarchieebene [edit] ein und rufen Sie dann den Commit aus dem Konfigurationsmodus auf.
set tenants TSYS1 class-of-service application-traffic-control rate-limiters HTTP-BW-RL bandwidth-limit 512 set tenants TSYS1 class-of-service application-traffic-control rule-sets RS1 rule RL1 match application junos:HTTP set tenants TSYS1 class-of-service application-traffic-control rule-sets RS1 rule RL1 then forwarding-class best-effort set tenants TSYS1 class-of-service application-traffic-control rule-sets RS1 rule RL1 then dscp-code-point 001000 set tenants TSYS1 class-of-service application-traffic-control rule-sets RS1 rule RL1 then loss-priority high set tenants TSYS1 class-of-service application-traffic-control rule-sets RS1 rule RL1 then log set tenants TSYS1 class-of-service application-traffic-control rule-sets RS1 rule RL1 then rate-limit server-to-client HTTP-BW-RL set tenants TSYS1 security policies from-zone untrust to-zone trust policy from_internet match source-address any set tenants TSYS1 security policies from-zone untrust to-zone trust policy from_internet match destination-address any set tenants TSYS1 security policies from-zone untrust to-zone trust policy from_internet match application any set tenants TSYS1 security policies from-zone trust to-zone trust policy p1 match dynamic-application junos:web set tenants TSYS1 security policies from-zone untrust to-zone trust policy from_internet then permit application-services application-traffic-control rule-set RS1
Konfigurieren von AppQoS mit einem Mandantensystem
Schritt-für-Schritt-Anleitung
Im folgenden Beispiel müssen Sie durch verschiedene Ebenen in der Konfigurationshierarchie navigieren. Anweisungen dazu finden Sie unter Verwenden des CLI-Editors im Konfigurationsmodus im Junos OS CLI-Benutzerhandbuch.
So konfigurieren Sie AppQoS für ein Mandantensystem:
Konfigurieren Sie die AppQoS-Echtzeitausführungsinformationen zur Begrenzung der Anwendungsrate aktueller oder kürzlich durchgeführter Sitzungen für das Mandantensystem TSYS1.
user@host# set tenants TSYS1 class-of-service application-traffic-control rate-limiters HTTP-BW-RL bandwidth-limit 512
Konfigurieren Sie die AppQoS-Regeln und Anwendungsübereinstimmungskriterien für das Mandantensystem TSYS1.
user@host# set tenants TSYS1 class-of-service application-traffic-control rule-sets RS1 rule RL1 match application junos:HTTP
Konfigurieren Sie die AppQoS-Regeln und die Weiterleitungsklasse für das Mandantensystem TSYS1.
user@host# set tenants TSYS1 class-of-service application-traffic-control rule-sets RS1 rule RL1 then forwarding-class best-effort
Konfigurieren Sie die AppQoS-Regeln und den DSCP-Codepunkt für das Mandantensystem TSYS1.
user@host# set tenants TSYS1 class-of-service application-traffic-control rule-sets RS1 rule RL1 then dscp-code-point 001000
Konfigurieren Sie die AppQoS-Regeln und die Verlustpriorität für das Mandantensystem TSYS1.
user@host# set tenants TSYS1 class-of-service application-traffic-control rule-sets RS1 rule RL1 then loss-priority high
Weisen Sie die Ratenbegrenzer für Regelsätze zu.
user@host# set tenants TSYS1 class-of-service application-traffic-control rule-sets RS1 rule RL1 then log user@host# set tenants TSYS1 class-of-service application-traffic-control rule-sets RS1 rule RL1 then rate-limit server-to-client HTTP-BW-RL
Weisen Sie den Class-of-Service-Regelsatz der Sicherheitsrichtlinie für das Mandantensystem TSYS1 zu.
user@host# set tenants TSYS1 security policies from-zone untrust to-zone trust policy from_internet match source-address any user@host# set tenants TSYS1 security policies from-zone untrust to-zone trust policy from_internet match destination-address any user@host# set tenants TSYS1 security policies from-zone untrust to-zone trust policy from_internet match application any user@host# set tenants TSYS1 security policies from-zone trust to-zone trust policy p1 match dynamic-application junos:web user@host# set tenants TSYS1 security policies from-zone untrust to-zone trust policy from_internet then permit application-services application-traffic-control rule-set RS1
Ergebnisse
Bestätigen Sie im Konfigurationsmodus Ihre Konfiguration durch Eingabe des show tenants TSYS1 Befehls. Wenn die Ausgabe nicht die beabsichtigte Konfiguration anzeigt, wiederholen Sie die Konfigurationsanweisungen in diesem Beispiel, um sie zu korrigieren.
user@host# show tenants TSYS1
security {
policies {
from-zone untrust to-zone trust {
policy from_internet {
match {
source-address any;
destination-address any;
application any;
}
then {
permit {
application-services {
application-traffic-control {
rule-set RS1;
}
}
}
}
}
}
from-zone trust to-zone trust {
policy p1 {
match {
dynamic-application junos:web;
}
}
}
}
}
class-of-service {
application-traffic-control {
rate-limiters HTTP-BW-RL {
bandwidth-limit 512;
}
rule-sets RS1 {
rule RL1 {
match {
application junos:HTTP;
}
then {
forwarding-class best-effort;
dscp-code-point 001000;
loss-priority high;
rate-limit {
server-to-client HTTP-BW-RL;
}
log;
}
}
}
}
}
Wenn Sie mit der Konfiguration des Geräts fertig sind, rufen Sie den Konfigurationsmodus auf commit .
Verifizierung
Führen Sie die folgenden Aufgaben aus, um zu überprüfen, ob die Konfiguration ordnungsgemäß funktioniert:
- Überprüfen des Class-of-Service-Zählers für die Datenverkehrssteuerung der Anwendung
- Überprüfen des Ratenbegrenzers für die Class-of-Service-Application-Traffic-Control-Statistik
Überprüfen des Class-of-Service-Zählers für die Datenverkehrssteuerung der Anwendung
Zweck
Überprüfen Sie den Class-of-Service-Datenverkehrssteuerungsindikator für Mandantensysteme.
Aktion
Geben Sie den show class-of-service application-traffic-control counter tenant TSYS1 Befehl ein, um zu überprüfen, ob die Konfiguration ordnungsgemäß funktioniert.
user@host>show class-of-service application-traffic-control counter tenant TSYS1
Tenant System: TSYS1
pic: 0/0
Counter type Value
Sessions processed 1
Sessions marked 0
Sessions honored 0
Sessions rate limited 0
Client-to-server flows rate limited 0
Server-to-client flows rate limited 0
Session default ruleset hit 0
Session ignored no default ruleset 0
Bedeutung
Die Ausgabe zeigt AppQoS-DSCP-Markierungs- und Honoring-Statistiken basierend auf Layer-7-Anwendungsklassifizierern an.
Überprüfen des Ratenbegrenzers für die Class-of-Service-Application-Traffic-Control-Statistik
Zweck
Überprüfen Sie den Ratenbegrenzer für Class-of-Service-Application-Traffic-Control-Statistiken für Mandantensysteme.
Aktion
Geben Sie den show class-of-service application-traffic-control statistics rate-limiter tenant TSYS1 Befehl ein, um zu überprüfen, ob die Konfiguration ordnungsgemäß funktioniert.
user@host>show class-of-service application-traffic-control statistics rate-limiter tenant TSYS1
Tenant System: TSYS1
pic: 0/0
Bedeutung
Die Ausgabe zeigt AppQoS-Echtzeit-Ausführungsinformationen über die Begrenzung der Anwendungsrate aktueller oder kürzlich durchgeführter Sitzungen an.
Tabellarischer Änderungsverlauf
Die Unterstützung der Funktion hängt von der Plattform und der Version ab, die Sie benutzen. Verwenden Sie den Feature-Explorer , um festzustellen, ob eine Funktion auf Ihrer Plattform unterstützt wird.