Présentation des mécanismes de contrôle
Un commutateur contrôle le trafic en limitant le taux de transmission en entrée ou en sortie d’une classe de trafic selon des critères définis par l’utilisateur. Le contrôle (ou limitation du débit) du trafic vous permet de contrôler le débit maximal de trafic envoyé ou reçu sur une interface et de fournir plusieurs niveaux de priorité ou classes de service.
Le contrôle est également un composant important des filtres de pare-feu. Vous pouvez réaliser le contrôle en incluant des mécanismes de contrôle dans les configurations de filtres de pare-feu .
Présentation de Policer
Vous utilisez des mécanismes de contrôle pour appliquer des limites au flux de trafic et définir des conséquences pour les paquets qui dépassent ces limites, en appliquant généralement une priorité de perte plus élevée, de sorte que si les paquets rencontrent une congestion en aval, ils puissent être éliminés en premier. Les mécanismes de contrôle s’appliquent uniquement aux paquets unicast.
Les policers fournissent deux fonctions : la mesure et le marquage. Un mécanisme de contrôle mesure chaque paquet en fonction des débits de trafic et des tailles de rafale que vous configurez. Il transmet ensuite le paquet et le résultat de la mesure au marqueur, qui attribue une priorité de perte de paquet correspondant au résultat de la mesure. La figure 1 illustre ce processus.
de marquage tricolore
Une fois que vous avez nommé et configuré un mécanisme de contrôle, vous pouvez l’utiliser en tant qu’action dans un ou plusieurs filtres de pare-feu.
Types de mécanismes de contrôle
Un commutateur prend en charge trois types de mécanismes de contrôle :
-
Marqueur bicolore à débit unique : un mécanisme de contrôle bicolore (ou « mécanisme de contrôle » lorsqu’il est utilisé sans qualification) mesure le flux de trafic et classe les paquets en deux catégories de priorité de perte de paquets (PLP) en fonction d’une bande passante configurée et d’une limite de taille de rafale. Vous pouvez marquer les paquets qui dépassent la limite de bande passante et de taille de rafale avec un PLP spécifié ou simplement les supprimer.
Vous pouvez spécifier ce type de mécanisme de contrôle dans un pare-feu d’entrée ou de sortie.
Remarque :Un mécanisme de contrôle bicolore est particulièrement utile pour mesurer le trafic au niveau du port (interface physique).
-
Marqueur tricolore à débit unique : ce type de mécanisme de contrôle est défini dans la norme RFC 2697, A Single Rate Three Color Marker, dans le cadre d’un système de classification de comportement par saut (PHB) de transfert assuré (AF) pour un environnement de services différenciés (DiffServ). Ce type de mécanisme de contrôle mesure le trafic en fonction d’un seul débit : le débit d’information validé (CIR) configuré, ainsi que la taille de rafale confirmée (CBS) et la taille de rafale excédentaire (EBS). Le CIR spécifie la vitesse moyenne à laquelle les bits sont admis dans le commutateur. Le CBS spécifie la taille habituelle de la rafale en octets et l’EBS spécifie la taille maximale de la rafale en octets. L’EBS doit être supérieur ou égal à l’EBS, et ni l’un ni l’autre ne peut être 0.
Vous pouvez spécifier ce type de mécanisme de contrôle dans un pare-feu d’entrée ou de sortie.
Remarque :Un marqueur tricolore à débit unique est particulièrement utile lorsqu’un service est structuré en fonction de la longueur des paquets et non du taux d’arrivée maximal.
-
Marqueur à deux débits et trois couleurs : ce type de mécanisme de contrôle est défini dans la norme RFC 2698, A Two Rate Three Color Marker, dans le cadre d’un système de classification du comportement de transfert assuré par saut pour un environnement de services différenciés. Ce type de mécanisme de contrôle mesure le trafic en fonction de deux débits : le CIR et le débit d’information de crête (PIR) ainsi que la taille des rafales associées, le CBS et la taille de rafale maximale (PBS). Le PIR spécifie le débit maximal auquel les bits sont admis dans le réseau et doit être supérieur ou égal au CIR.
Vous pouvez spécifier ce type de mécanisme de contrôle dans un pare-feu d’entrée ou de sortie.
Remarque :Un mécanisme de contrôle à deux débits et trois couleurs est particulièrement utile lorsqu’un service est structuré en fonction des taux d’arrivée et pas nécessairement de la longueur des paquets.
Voir le Tableau 1 pour plus d’informations sur la façon dont les résultats de mesure sont appliqués pour chacun de ces types de police.
Actions du régulateur
Les actions du régulateur sont implicites ou explicites et varient selon le type de régulateur. Implicite signifie que Junos OS attribue automatiquement la priorité aux pertes. Le Tableau 1 décrit les actions du régulateur.
| Policer |
Marquage |
Action implicite |
Mesure configurable |
|---|---|---|---|
| Débit unique bicolore |
Vert (conforme) |
Attribuer une priorité de faible perte |
Aucun |
| Rouge (non conforme) |
Aucun |
Rejeter |
|
| Débit unique tricolore |
Vert (conforme) |
Attribuer une priorité de faible perte |
Aucun |
| Jaune (au-dessus du CIR et de la CBS) |
Attribuer une priorité de perte moyenne-élevée |
Aucun |
|
| Rouge (au-dessus de l’EBS) |
Attribuer une priorité de perte élevée |
Rejeter |
|
| Deux débits, trois couleurs |
Vert (conforme) |
Attribuer une priorité de faible perte |
Aucun |
| Jaune (au-dessus du CIR et de la CBS) |
Attribuer une priorité de perte moyenne-élevée |
Aucun |
|
| Rouge (au-dessus du PIR et du PBS) |
Attribuer une priorité de perte élevée |
Rejeter |
Si vous spécifiez un mécanisme de contrôle dans un filtre de pare-feu de sortie, la seule action prise en charge est discard.
Couleurs du policer
Les mécanismes de contrôle tricolores à débit unique et à deux débits peuvent fonctionner selon deux modes :
-
Daltonien : en mode daltonien, le régulateur tricolore suppose que tous les paquets examinés n’ont pas été préalablement marqués ou mesurés. En d’autres termes, le régulateur tricolore est « aveugle » à toute coloration précédente qu’un paquet aurait pu avoir.
-
Sensible aux couleurs : en mode sensible aux couleurs, le régulateur tricolore suppose que tous les paquets examinés ont déjà été marqués ou contrôlés. En d’autres termes, le régulateur tricolore est « conscient » de la coloration précédente qu’un paquet aurait pu avoir. En mode sensible aux couleurs, le régulateur tricolore peut augmenter le PLP d’un paquet mais ne peut pas le diminuer. Par exemple, si un policer tricolore sensible aux couleurs mesure un paquet avec un marquage PLP moyen, il peut augmenter le niveau PLP à élevé, mais pas le réduire à un niveau faible.
Mécanismes de contrôle spécifiques aux filtres
Vous pouvez configurer les mécanismes de contrôle pour qu’ils soient spécifiques à un filtre, ce qui signifie que Junos OS ne crée qu’une seule instance de mécanisme de police, quel que soit le nombre de fois que le mécanisme de contrôle est référencé. Lorsque vous effectuez cette opération sur certains commutateurs, la limitation de débit est appliquée de manière agrégée. Par conséquent, si vous configurez un mécanisme de contrôle pour ignorer le trafic supérieur à 1 Gbit/s et que vous faites référence à ce mécanisme de contrôle dans trois termes différents, la bande passante totale autorisée par le filtre est de 1 Gbit/s. Toutefois, le comportement d’un mécanisme de contrôle spécifique à un filtre est affecté par la façon dont les termes de filtre de pare-feu qui font référence au mécanisme de contrôle sont stockés dans TCAM. Si vous créez un mécanisme de contrôle spécifique à un filtre et que vous le référencez dans plusieurs termes de filtre de pare-feu, le mécanisme de contrôle autorise plus de trafic que prévu si les termes sont stockés dans différentes tranches TCAM. Par exemple, si vous configurez un mécanisme de contrôle pour ignorer le trafic supérieur à 1 Gbit/s et que vous faites référence à ce mécanisme de contrôle dans trois termes différents stockés dans trois tranches de mémoire distinctes, la bande passante totale autorisée par le filtre est de 3 Gbit/s et non de 1 Gbit/s.
Pour éviter que ce comportement inattendu ne se produise, utilisez les informations sur les tranches TCAM présentées dans Planification du nombre de filtres de pare-feu à créer pour organiser votre fichier de configuration de sorte que tous les termes de filtre de pare-feu qui font référence à un mécanisme de contrôle spécifique à un filtre donné soient stockés dans la même tranche TCAM.
Convention de nommage suggérée pour les agents de police
Nous vous recommandons d’utiliser la convention policertypeTCM#-color type de nommage lors de la configuration des mécanismes de contrôle tricolores et policer# lors de la configuration des mécanismes de contrôle bicolores. TCM signifie marqueur tricolore. Étant donné que les mécanismes de contrôle peuvent être nombreux et doivent être appliqués correctement pour fonctionner, une convention de nommage simple facilite leur application. Par exemple, le premier mécanisme de contrôle tricolore à débit unique et sensible aux couleurs configuré s’appellerait srTCM1-ca. La deuxième configuration à deux vitesses, daltonienne et tricolore, serait nommée trTCM2-cb. Les éléments de cette convention de nommage sont expliqués ci-dessous :
-
SR (taux unique)
-
TR (deux vitesses)
-
TCM (marquage tricolore)
-
1 ou 2 (nombre de marqueurs)
-
CA (sensible aux couleurs)
-
CB (daltonien)
Compteurs de policer
Sur certains commutateurs, chaque mécanisme de contrôle que vous configurez inclut un compteur implicite qui compte le nombre de paquets qui dépassent les limites de débit spécifiées pour le mécanisme de contrôle. Si vous utilisez le même mécanisme de contrôle dans plusieurs termes, que ce soit au sein du même filtre ou dans des filtres différents, le compteur implicite compte tous les paquets qui sont contrôlés dans chacun de ces termes et fournit le montant total. Si vous souhaitez obtenir un nombre de paquets distinct pour chaque terme sur un commutateur concerné, utilisez ces options :
-
Configurez un mécanisme de contrôle unique pour chaque terme.
-
Configurez un seul mécanisme de contrôle, mais utilisez un compteur explicite unique pour chaque terme.
Algorithmes de contrôle
Le contrôle utilise l’algorithme token-bucket, qui applique une limite à la bande passante moyenne tout en autorisant des pics jusqu’à une valeur maximale spécifiée. Il offre plus de flexibilité que l’algorithme du bucket leak en autorisant une certaine quantité de trafic en rafale avant qu’il ne commence à rejeter des paquets.
Les mécanismes de contrôle peuvent limiter les filtres de pare-feu de sortie
Sur certains commutateurs, le nombre de mécanismes de contrôle de sortie que vous configurez peut affecter le nombre total de filtres de pare-feu de sortie autorisés. Chaque mécanisme de contrôle dispose de deux compteurs implicites qui occupent deux entrées dans un TCAM à 1 024 entrées. Ils sont utilisés pour les compteurs, y compris les compteurs configurés en tant que modificateurs d’action dans les termes de filtre de pare-feu. (Les mécanismes de contrôle consomment deux entrées, car l’une est utilisée pour les paquets verts et l’autre pour les paquets non verts, quel que soit le type de mécanisme de contrôle.) Si le TCAM est plein, vous ne pouvez plus valider les filtres de pare-feu de sortie qui ont des conditions avec les compteurs. Par exemple, si vous configurez et validez 512 mécanismes de contrôle de sortie (bicolores, tricolores ou une combinaison des deux types de policeurs), toutes les entrées de mémoire des compteurs sont épuisées. Si, plus loin dans votre fichier de configuration, vous insérez des filtres de pare-feu de sortie supplémentaires avec des termes qui incluent également des compteurs, aucun des termes de ces filtres n’est validé, car il n’y a pas d’espace mémoire disponible pour les compteurs.
Voici quelques exemples supplémentaires :
-
Supposons que vous configurez des filtres de sortie qui incluent un total de 512 mécanismes de contrôle et aucun compteur. Plus loin dans votre fichier de configuration, vous incluez un autre filtre de sortie avec 10 termes, dont 1 a un modificateur de contre-action. Aucun des termes de ce filtre n’est engagé car il n’y a pas assez d’espace TCAM pour le compteur.
-
Supposons que vous configurez des filtres de sortie qui incluent un total de 500 mécanismes de contrôle, de sorte que 1000 entrées TCAM sont occupées. Plus loin dans votre fichier de configuration, vous incluez les deux filtres de sortie suivants :
-
Filtre A avec 20 termes et 20 compteurs. Tous les termes de ce filtre sont validés car il y a suffisamment d’espace TCAM pour tous les compteurs.
-
Le filtre B vient après le filtre A et comporte cinq termes et cinq compteurs. Aucun des termes de ce filtre n’est validé car il n’y a pas assez d’espace mémoire pour tous les compteurs. (Cinq entrées TCAM sont requises, mais seulement quatre sont disponibles.)
-
Vous pouvez éviter ce problème en veillant à ce que les termes du filtre de pare-feu de sortie avec des contre-actions soient placés plus tôt dans votre fichier de configuration que les termes qui incluent des mécanismes de contrôle. Dans ce cas, Junos OS valide les mécanismes de contrôle même s’il n’y a pas assez d’espace TCAM pour les compteurs implicites. Par exemple, supposons ce qui suit :
-
Vous disposez de 1024 termes de filtre de pare-feu de sortie avec des contre-actions.
-
Plus loin dans votre fichier de configuration, vous avez un filtre de sortie avec 10 termes. Aucun des termes n’a de compteurs, mais l’un d’eux a un modificateur d’action de police.
Vous pouvez valider le filtre avec 10 termes, même s’il n’y a pas assez d’espace TCAM pour les compteurs implicites du régulateur. Le gendarme est engagé sans les compteurs.
Comportement du régulateur spécifique à la plate-forme
Utilisez le tableau suivant pour passer en revue les comportements spécifiques à la plate-forme pour vos plates-formes.
| Plate-forme |
Différence |
|---|---|
| QFX5100 |
|
| QFX5110 |
|
| QFX5200 |
|
| Série QFX10000 |
|