Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Beispiel: Konfigurieren eines zweistufigen dreifarbigen Policers

In diesem Beispiel wird gezeigt, wie ein zweistufiger, dreifarbiger Policer konfiguriert wird.

Anforderungen

Die Unterstützung für zweistufige dreifarbige Policer variiert je nach Gerät. Sie umfasst SRX1400-, SRX3400-, SRX3600-, SRX5400-, SRX5600- und SRX5800-Firewall-Geräte, auf denen eine kompatible Version von Junos OS ausgeführt wird.

Vor der Konfiguration dieses Beispiels ist keine spezielle Konfiguration erforderlich, die über die Geräteinitialisierung hinausgeht.

Überblick

Ein dreifarbiger Policer mit zwei Raten misst den Datenverkehrsfluss anhand einer Bandbreitenbegrenzung und einer Burst-Größengrenze für garantierten Datenverkehr sowie einer Bandbreitenbegrenzung und einer Burst-Größenbegrenzung für Spitzendatenverkehr. Datenverkehr, der den Grenzwerten für garantierten Datenverkehr entspricht, wird als grün kategorisiert, und nicht konformer Datenverkehr fällt in eine von zwei Kategorien:

  • Nicht konformer Datenverkehr, der die Grenzwerte für den Spitzendatenverkehr nicht überschreitet, wird als gelb kategorisiert.

  • Nicht konformer Datenverkehr, der die Grenzwerte für den Spitzendatenverkehr überschreitet, wird als rot kategorisiert.

Jede Kategorie ist mit einer Aktion verknüpft. Für grünen Datenverkehr werden Pakete implizit mit einem Verlustprioritätswert von festgelegt und dann übertragen.low Bei gelbem Datenverkehr werden Pakete implizit mit einem Verlustprioritätswert von festgelegt und dann übertragen.medium-high Bei rotem Datenverkehr werden Pakete implizit mit einem Verlustprioritätswert von festgelegt und dann übertragen.high Wenn die Policer-Konfiguration die optionale Anweisung () enthält, werden stattdessen Pakete in einem roten Fluss verworfen.actionaction loss-priority high then discard

Sie können einen dreifarbigen Policer nur als Firewallfilter-Policer auf Layer-3-Datenverkehr anwenden. Sie verweisen von einem zustandslosen Firewallfilterbegriff auf den Policer und wenden den Filter dann auf die Ein- oder Ausgabe einer logischen Schnittstelle auf Protokollebene an.

Topologie

In diesem Beispiel wenden Sie einen farbbewussten, zweistufigen dreifarbigen Policer auf den IPv4-Eingangsdatenverkehr an der logischen Schnittstelle an.fe-0/1/1.0 Der IPv4-Firewallfilterbegriff, der auf den Policer verweist, wendet keine Paketfilterung an. Der Filter wird nur verwendet, um den dreifarbigen Policer auf die Benutzeroberfläche anzuwenden.

Sie konfigurieren den Policer so, dass die Ratenbegrenzung des Datenverkehrs auf ein Bandbreitenlimit von 40 Mbit/s und ein Burst-Größenlimit von 100 KB für grünen Datenverkehr begrenzt wird, und Sie konfigurieren den Policer so, dass auch ein Spitzenbandbreitenlimit von 60 Mbit/s und ein Spitzenlimit für die Burst-Größe von 200 KB für gelben Datenverkehr zulässig ist. Nur nicht konformer Datenverkehr, der die Grenzwerte für den Spitzendatenverkehr überschreitet, wird als rot kategorisiert. In diesem Beispiel konfigurieren Sie die dreifarbige Policer-Aktion , die die implizite Markierung von rotem Datenverkehr mit einer Verlustpriorität überschreibt.loss-priority high then discardhigh

Konfiguration

Im folgenden Beispiel müssen Sie durch verschiedene Ebenen in der Konfigurationshierarchie navigieren. Weitere Informationen zum Navigieren in der CLI finden Sie unter Verwenden des CLI-Editors im Konfigurationsmodus.Verwenden des CLI-Editors im Konfigurationsmodus

Um dieses Beispiel zu konfigurieren, führen Sie die folgenden Aufgaben aus:

CLI-Schnellkonfiguration

Um dieses Beispiel schnell zu konfigurieren, kopieren Sie die folgenden Befehle, fügen Sie sie in eine Textdatei ein, entfernen Sie alle Zeilenumbrüche, ändern Sie alle Details, die für Ihre Netzwerkkonfiguration erforderlich sind, kopieren Sie die Befehle und fügen Sie sie dann auf Hierarchieebene in die CLI ein, und geben Sie sie dann aus dem Konfigurationsmodus ein .[edit]commit

Konfigurieren eines zweistufigen dreifarbigen Policers

Schritt-für-Schritt-Anleitung

So konfigurieren Sie einen zweistufigen dreifarbigen Policer:

  1. Aktivieren Sie die Konfiguration eines dreifarbigen Policers.

  2. Konfigurieren Sie den Farbmodus des zweistufigen, dreifarbigen Policers.

  3. Konfigurieren Sie die garantierten Datenverkehrslimits mit zwei Raten.

    Datenverkehr, der diese beiden Grenzwerte nicht überschreitet, wird als grün kategorisiert. Pakete in einem grünen Fluss werden implizit auf Verlustpriorität gesetzt und dann übertragen.low

  4. Konfigurieren Sie die Grenzwerte für den Spitzendatenverkehr mit zwei Raten.

    Nicht konformer Datenverkehr, der diese beiden Grenzwerte nicht überschreitet, wird als gelb kategorisiert. Pakete in einem gelben Datenstrom werden implizit auf Verlustpriorität gesetzt und dann übertragen.medium-high Nicht konformer Datenverkehr, der diese beiden Grenzwerte überschreitet, wird als rot kategorisiert. Paketen in einem roten Datenstrom wird implizit die Verlustpriorität zugewiesen .high

  5. (Optional) Konfigurieren Sie die Polizeiaktion für roten Datenverkehr.

    Bei dreifarbigen Policern besteht die einzige konfigurierbare Aktion darin, rote Pakete zu verwerfen. Rote Pakete sind Pakete, denen eine hohe Verlustpriorität zugewiesen wurde, weil sie die Peak Information Rate (PIR) und die Peak Burst Size (PBS) überschritten haben.

Ergebnisse

Bestätigen Sie die Konfiguration des Policers, indem Sie den Befehl Konfigurationsmodus eingeben.show firewall Wenn die Befehlsausgabe nicht die beabsichtigte Konfiguration anzeigt, wiederholen Sie die Anweisungen in diesem Verfahren, um die Konfiguration zu korrigieren.

Konfigurieren eines zustandslosen IPv4-Firewallfilters, der auf den Policer verweist

Schritt-für-Schritt-Anleitung

So konfigurieren Sie einen zustandslosen IPv4-Firewallfilter, der auf den Policer verweist:

  1. Aktivieren Sie die Konfiguration eines zustandslosen IPv4-Standard-Firewallfilters.

  2. Geben Sie den Filterbegriff an, der auf den Policer verweist.

    Beachten Sie, dass der Begriff keine Übereinstimmungsbedingungen angibt. Der Firewall-Filter leitet alle Pakete an den Policer weiter.

Ergebnisse

Bestätigen Sie die Konfiguration des Firewall-Filters, indem Sie den Befehl configuration mode eingeben.show firewall Wenn die Befehlsausgabe nicht die beabsichtigte Konfiguration anzeigt, wiederholen Sie die Anweisungen in diesem Verfahren, um die Konfiguration zu korrigieren.

Anwenden des Filters auf eine logische Schnittstelle auf der Ebene der Protokollfamilie

Schritt-für-Schritt-Anleitung

So wenden Sie den Filter auf die logische Schnittstelle auf der Ebene der Protokollfamilie an:

  1. Aktivieren Sie die Konfiguration eines IPv4-Firewallfilters.

  2. Wenden Sie den Policer auf die logische Schnittstelle auf der Ebene der Protokollfamilie an.

  3. (Nur Router der MX-Serie und Switches der EX-Serie) (Optional) Für Eingabe-Policer können Sie einen festen Klassifikator konfigurieren. Ein fester Klassifikator klassifiziert alle eingehenden Pakete neu, unabhängig von einer bereits vorhandenen Klassifizierung.

    HINWEIS:

    Die Plattformunterstützung hängt von der Junos OS-Version in Ihrer Implementierung ab.

    Der Name des Klassifizierers kann ein konfigurierter Klassifikator oder einer der Standardklassifizierer sein.

Ergebnisse

Bestätigen Sie die Konfiguration der Schnittstelle, indem Sie den Befehl Konfigurationsmodus eingeben.show interfaces Wenn die Befehlsausgabe nicht die beabsichtigte Konfiguration anzeigt, wiederholen Sie die Anweisungen in diesem Verfahren, um die Konfiguration zu korrigieren.

Wenn Sie mit der Konfiguration des Geräts fertig sind, rufen Sie den Konfigurationsmodus auf .commit

Überprüfung

Vergewissern Sie sich, dass die Konfiguration ordnungsgemäß funktioniert.

Anzeigen der Firewall-Filter, die auf die logische Schnittstelle angewendet werden

Zweck

Stellen Sie sicher, dass der Firewallfilter auf IPv4-Eingabedatenverkehr an der logischen Schnittstelle angewendet wird.

Was

Verwenden Sie den Befehl Betriebsmodus für die logische Schnittstelle und geben Sie den Modus an.show interfacesge-2/0/5.0detail Im Abschnitt der Befehlsausgabe werden IPv4-Informationen für die logische Schnittstelle angezeigt.Protocol inet Innerhalb dieses Abschnitts zeigt das Feld die Namen der IPv4-Firewallfilter an, die der logischen Schnittstelle zugeordnet sind.Input Filters