Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Comprendre l’utilisation de policeurs dans les filtres de pare-feu

Le contrôle, ou la limitation du taux, est un composant important des filtres de pare-feu qui vous permettent de contrôler la quantité de trafic qui pénètre une interface sur Juniper Networks EX Series Commutateurs Ethernet. Vous pouvez obtenir un contrôle en incluant des policers dans des configurations de filtres de pare-feu.

Présentation des policers

Vous pouvez utiliser des policers pour spécifier des limites de vitesse sur le trafic. Un filtre de pare-feu configuré avec un policer autorise uniquement le trafic dans un ensemble spécifié de limites de vitesse, assurant ainsi une protection contre les attaques par déni de service (DoS). Le trafic qui dépasse les limites de vitesse spécifiées par le policer est soit immédiatement éliminé, soit marqué comme priorité inférieure à celle du trafic qui se trouve dans les limites de ce trafic. Le commutateur écarte le trafic de priorité inférieure en cas d’encombrement du trafic.

Un policer applique deux types de limitations de trafic:

  • Bande passante: le nombre de bits par seconde autorisé, en moyenne.

  • Taille de rafale maximale: la taille maximale autorisée pour les rafales de données qui dépassent la limite de bande passante donnée.

Le contrôle utilise un algorithme pour appliquer une limite de bande passante moyenne tout en permettant d’atteindre une valeur maximale spécifiée. Vous pouvez définir des classes de trafic spécifiques sur une interface et appliquer des limites de vitesse à chaque classe. Après avoir nommé et configuré un policer, il est stocké en tant que modèle. Vous pouvez ensuite utiliser le système de policer dans une configuration de filtre de pare-feu.

Sur tous les commutateurs EX Series, sauf Juniper Networks EX8200 Commutateurs Ethernet, chaque policer que vous configurez inclut un compteur implicite qui compte le nombre de paquets qui dépassent la limite de taux spécifiée pour le policer. Chaque commutateur EX8200 comprend trois compteurs de gestion globale. Vous devez attribuer des policeurs d’entrée à ces compteurs de gestion globale pour obtenir les statistiques des agents de contrôle. Vous pouvez attribuer un nombre quelconque de policers d’entrée à chaque compteur de gestion globale. Les statistiques des policeurs de chaque compteur de gestion globale sont l’agrégation des statistiques sur les policeurs de tous les policeurs associés à ce compteur de gestion globale.

Pour obtenir le nombre de paquets spécifiques aux filtres, vous devez configurer un policer différent pour chaque filtre de pare-feu. Les agents de police donnent des nombres spécifiques à des termes par défaut.

Types de policers

Les commutateurs sont en charge de trois types de policers:

  • Un policeur double couleur à débit unique (parfois appelé simplement « policer ») mètres le flux de trafic et classe les paquets en deux catégories de priorité de perte de paquets (PLP) en fonction d’une bande passante configurée et de la limite de taille d’rafale. Vous pouvez marquer des paquets qui dépassent la bande passante et la limite de taille d’un rafale, ou tout simplement les rejeter. Un policer en deux couleurs est plus utile pour mesurer le trafic au niveau du port (interface physique).

  • Point d’accès 100 % 3 couleurs: ce type de policer est défini dans le RFC 2697, marqueur 100 % 10 couleurs, dans le cadre d’un système de classification PHB (Assured ForwardingPer-Hop-Behavior) pour un environnement De services différenciés (DiffServ). Ce type de policer mètres le trafic en fonction du taux d’informations engagés (CIR) configuré, de la taille d’rafale engagée (AUD) et de la taille de rafale en suramorce (EBS). Le trafic est marqué comme appartenant à l’une des trois catégories (verte, jaune ou rouge) en fonction de la provenance des paquets à des tarifs inférieurs à la LIGNE DE COMMUTation (VERTE), dépasser le PROGRAMME DSE mais pas le EBS (jaune) ou dépasser le EBS (rouge). Un policer trois couleurs à une vitesse unique est particulièrement utile lorsqu’un service est structuré en fonction de la taille des paquets et non en fonction du taux d’arrivée le plus élevé.

  • Un policer à deux vitesses trois couleurs: ce type de policer est défini dans le RFC 2698, marqueur 2 vitesses à trois couleurs, dans le cadre d’un système de classification PHB (Assured Forwarding) par comportement du saut (PHB) pour un environnement de services différenciés (DiffServ). Ce type de policer mesure le trafic en fonction du ciR configuré et du taux d’informations de pointe (CONFIGURed INFORMATION Rate) et de leurs pics d’trafic associés . et les pics de volume (PBS). Le trafic est marqué comme appartenant à l’une des trois catégories (verte, jaune ou rouge) en fonction des paquets qui arrivent à des tarifs inférieurs au CIR (vert), dépassent le CIR mais pas le TOR (jaune) ou dépassent le CESR (rouge). Un policer à deux vitesses trois couleurs est particulièrement utile lorsqu’un service est structuré en fonction du taux d’arrivée et non de la taille des paquets.

Policer Actions

Les actions de policer peuvent être implicites ou explicites et varier selon le type de policer. Le terme signifie implicitement que chaque Junos OS automatiquement une valeur priorité de perte ; signifie que vous configurez l’action. Tableau 1 répertorie les actions du policer.

Tableau 1 : Policer Actions

Policer (Policer)

Marquage

Action implicite

Actions configurables

Deux couleurs à vitesse unique

Vert (conforme)

Priorité des pertes de données

Aucune

Rouge (nonformant)

Aucune

Attribuer des priorités de perte faibles ou élevées, attribuer une classe de forwarding ou écarter

Jaune

Non pris en charge

Non pris en charge

Trois couleurs à vitesse unique

Vert (conforme)

Priorité des pertes de données

Aucune

Rouge (au-dessus du EBS)

Priorité élevée des pertes

Jeter

Jaune (dépasse le PARE-TRAVAIL mais pas le EBS)

Priorité élevée des pertes

Remarque :

Non pris en charge sur EX8200 commutateurs

Aucune

Remarque :

Non pris en charge sur EX8200 commutateurs

Deux vitesses trois couleurs

Vert (conforme)

Priorité des pertes de données

Aucune

Rouge (au-dessus du NEAS)

Priorité élevée des pertes

Jeter

Jaune (dépasse le CIR mais pas le FINOD)

Priorité élevée des pertes

Remarque :

Non pris en charge sur EX8200 commutateurs

Aucune

Remarque :

Non pris en charge sur EX8200 commutateurs

Remarque :

Vous ne pouvez pas appliquer un policer avec une action forwarding-class d’un filtre de pare-feu de sortie.

Remarque :

À partir Junos OS version 17.1, sur les commutateurs EX4300, vous pouvez configurer l’action du policer comme loss-prioritylow , ou medium-lowmedium-highhigh .

Niveaux de policer

Vous pouvez configurer les policers au niveau de la file d’attente, au niveau de l’interface logique ou au niveau MAC de couche 2. Un seul policer est appliqué à un paquet à la file d’attente de sortie. La recherche de policeurs se produit dans cet ordre:

  • Niveau de file d’attente

  • Niveau d’interface logique

  • Niveau MAC (Layer 2)

Modes couleurs

Les policeurs de marquage tricolore (TCM) ne sont pas liés par une convention de coloration vert-jaune-rouge. Les paquets sont marqués de configurations PLP faibles ou élevées en fonction de la couleur. C’est pourquoi les types de policer trois couleurs (à taux unique et à deux vitesses) étendent les fonctionnalités de contrôle du trafic de classe de service (CoS) en fournissant trois niveaux de priorité d’abandon (priorité des pertes) au lieu des deux habituellement disponibles dans les policers. Les types de policeurs à double vitesse et à deux vitesses trois couleurs peuvent fonctionner en deux modes:

  • Color-blind: en mode color-blind, le système de policer trois couleurs fonctionne sans référence à l’effet que les paquets examinés ont été précédemment marqués ou mesureurs. En d’autres termes, le policer en trois couleurs est aveugle à toute coloration antérieure d’un paquet.

  • Fonction color-aware: en mode color-aware, le système de policer trois couleurs fonctionne en référence à tout marquage ou mesure précédent des paquets examinés. En d’autres termes, le policer en trois couleurs est conscient de la coloration précédente d’un paquet. En mode color-aware, le policer trois couleurs peut augmenter le PLP d’un paquet mais ne peut jamais le réduire. Par exemple, si un policeur trois couleurs pour couleurs repère un paquet avec un marquage PLP faible, il peut élever le niveau de PLP à un niveau élevé. Mais il ne peut pas réduire le niveau de PLP élevé à un niveau bas.

Naming Conventions for Policers

Nous vous recommandons d’utiliser le nommage « convention rate-TCMnumber-colorType » pour la configuration de policers en trois couleurs. Le marquage TCM est synonyme de marquage tricolore. Étant donné que les policeurs peuvent être nombreux et doivent être appliqués correctement au travail, l’observation d’une simple convention de nommage facilite l’application des policeurs correctement.

Par exemple, si vous configurez un policer color-aware à vitesse unique, son nom srTCM1-ca. Si vous configurez un policer à deux vitesses, trois couleurs et sans couleur, nommer trTCM2-cb.

Tableau de l'historique des versions
Version
Description
17.1
À partir Junos OS version 17.1, sur les commutateurs EX4300, vous pouvez configurer l’action du policer comme loss-prioritylow , ou medium-lowmedium-highhigh .