Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Actions exécutées pour les policeurs hiérarchiques sur ACX Series routeurs

Le système de police hiérarchique des parents a un impact sur la priorité de perte de paquets (PLP) du policeur enfant. Les actions basées sur le PLP définies dans l’énoncé then de l’sont, basées sur le PLP dérivés du traitement combiné des policers de l’enfant et du parent. L’énoncé qui est ensuite défini dans le policer parent n’est pas efficace. Cette section contient les sujets suivants qui décrivent les méthodes d’insélation des policeurs agrégés ou hiérarchiques et des policeurs enfants ou normaux.

Remarque :

Le policeur hiérarchique n’est pas applicable sur les routeurs ACX5048 et ACX5096.

Méthodes d’insaisissation pour les policeurs d’enfants et d’agrégation

Dans la Junos OS, une certaine configuration de policer ou un modèle de policer est utilisée pour créer plusieurs instances du policer dans le matériel à l’aide des attributs de modèle tels que le CIR, LE PROGRAMME DE TRAVAIL, LE PROGRAMME D’UTILISATION ET les valeurs PBS spécifiées dans le modèle. Il n’est pas nécessaire de créer plusieurs configurations de policers avec les mêmes attributs pour une gestion efficace à l’aide de policeurs agrégés.

Méthodes d’insaisissation pour les agents de police des enfants ou les policers normaux

Pour un policeur normal ou un policer pour enfants, si vous spécifiez un attribut spécifique au filtre d’un agent de police en entrant dans l’énoncé au niveau hiérarchique ou au niveau hiérarchique, lorsque vous spécifiez une clause « spécifique à un filtre », toutes les conditions (dans le même filtre de pare-feu) utilisent une seule instance de policer (dans le même filtre de pare-feu) qui font référence au filter-specific[edit firewall policer policer-name] système de [edit logical-systems logical-system-name firewall policer policer-name] policer. Par exemple, si un filtre F1 contient des termes T1 et T2, ils font référence au même policer, par exemple P1. Si vous configurez le policer P1 comme type spécifique à un filtre, la même instance de policer sur l’équipement est appelée par les termes T1 et T2. Dans ce cas, la F1 est reliée à une interface logique nommée IFL1, qui est configurée sur l’interface physique nommée IFD1.

Par défaut, un policer fonctionne en mode spécifique aux termes. Ainsi, pour un filtre de pare-feu donné, l’Junos OS crée une instance de policer distincte pour chaque terme de filtre faisant référence au système de policer. Cette opération est le mode d’inséguration par défaut si vous ne configurez pas filter-specific l’instruction. Par exemple, pensez à un filtre F1 aux deux termes: T1 et T2. Ces deux termes font référence au même policer, à savoir P1. Avec un mode de policer spécifique à un terme, deux instances de policer sont créées sur l’équipement, une pour les termes T1 et T2.

Méthodes d’insaisissation pour les policers agrégés

Les modes d’exploitation suivants sont possibles pour les policers agrégés.

  • Global: partage le même système de contrôle parent sur toutes les instances de contrôle des enfants du système.

  • Interface physique spécifique: partage le même policeur parent sur toutes les instances de policer des enfants d’une certaine interface physique. Ce mode n’est pas pris en charge sur les routeurs ACX.

  • Filtre spécifique: partage le même policer parent sur toutes les instances de policer des enfants du même filtre. Ce mode n’est pas pris en charge sur les routeurs ACX.

  • Spécifique à l’interface: partage le même policeur parent sur toutes les instances de policer des enfants de la même interface logique. Ce mode n’est pas pris en charge sur les routeurs ACX.

Vous pouvez inclure l’instruction au niveau de la hiérarchie afin de définir un policer agrégé à partager ou à appliquer sur toutes les instances de policer des enfants aggregate global[edit firewall policer policer-template-name] du routeur. Vous pouvez inclure l’instruction mère agrégée au niveau de la hiérarchie [edit firewall policer-template-name] afin de définir un policer agrégé comme policer parent. L’énoncé suivant n’a pas d’effet pour les policers agrégés: set firewall policer policer-template-name filter-specific.

Prenons un exemple de déploiement au cours duquel un policer agrégé nommé P3 est configuré. Les P1 et P2 sont des agents de protection des enfants. T1, T2, T3 et T4 sont des conditions générales. F1 et F2 sont des filtres. Les interfaces logiques IFL1 et IFL2 sont créées sur les interfaces physiques sous-jacentes, IFD1 et IFD2 dans cette configuration. Les familles d’adresses d’interface sont également créées sur les interfaces IFF1 et IFF2.

Si vous configurez un filtre spécifique à l’interface, un policeur pour enfants spécifique à un terme et un policer d’agrégation en tant que policer global, une seule instance de P3 est créée et associée aux stratégies des enfants, P1 et P2. Deux instances de P1 et P2 sont créées, une pour T1 au sein de F1 et une pour T2 au sein de F1. Les deux instances de P1 et P2 sont associées à IFL1 et IFL2, qui sont à leur tour liées à IFD1 et IFD2.

Si vous configurez un filtre spécifique à l’interface, un policer spécifique à un terme ou un filtre spécifique aux enfants, et que le policeur agrégé est un policeur spécifique à l’interface physique, deux instances de P3 sont créées. Une instance de P3 contient deux instances de policer des enfants de P1. Le P1 contient le filtre F1 et le terme T1 à appliquer à IFL1 et IFL2. L’autre instance de P3 contient deux instances de policer des enfants de P1. Le P1 contient des interfaces F1 et T1 à appliquer à deux autres interfaces logiques, IFL3 et IFL4.

Si vous configurez un filtre spécifique à l’interface, un policeur pour enfants spécifique à un terme et un policeur agrégé spécifique à l’interface, deux instances de P3 sont créées. Chaque instance P3 contient deux instances P1. Une instance P1 contient des instances F1 et T1 pour IFF1 à appliquer à IFL1. L’autre instance P1 contient une instance F2 pour IFF2 à appliquer à IFL1. L’autre instance P3 contient deux instances P1. Ici, un P1 contient des éléments F1 et T1 pour IFF3, et l’autre, le P2 et le T1 pour IFF4, à appliquer sur IFL2.

Si vous configurez un filtre spécifique à l’interface, un policeur pour enfants spécifique à un terme et un policeur d’agrégation spécifique à un filtre, deux instances P3 sont créées. Chaque P3 contient deux instances P1. Un P1 contient des P1, T1 et F1 IFF1 appliqués à IFL1. L’autre P1 contient des P1, T2, F1 et IFF1 appliqués à IFL1. Le troisième P1 contient des P1, T3, F2 et IFF2 appliqués à IFL1. Le dernier P1 contient des P1, T4, F2 et IFF2 appliqués à IFL1.