Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

2 色および 3 色の物理インターフェイス ポリサー

物理インターフェイス ポリサーの概要

物理インターフェイス ポリサーは、論理インターフェイスが異なるルーティング インスタンスに属している場合でも、物理インターフェイスに設定されたすべての論理インターフェイスおよびプロトコル ファミリーの入力または出力トラフィックに適用できるトラフィック レート制限を定義する 2 色または 3 色の ポリ サーです。この機能は、同じ物理インターフェイス上で異なるプロトコルファミリーや異なる論理インターフェイスに対して集約ポリシングを実行する場合に便利です。

例えば、プロバイダエッジ(PE)ルーターに、多数の論理インターフェイスがあり、それぞれが異なる顧客に対応し、カスタマーエッジ(CE)デバイスへの同じリンクで設定されているとします。ここで、顧客が 1 つの物理インターフェイス上の特定のタイプのトラフィックに対して、集約されたレート制限のセットを適用することを希望しているとします。これを実現するには、単一の物理インターフェイス ポリサーを物理インターフェイスに適用し、インターフェイス上に設定されたすべての論理インターフェイスと、それらのインターフェイスが属するすべてのルーティング インスタンスのレート制限を行います。

シングルレート2カラー物理インターフェイスポリサーを設定するには、次のいずれかの階層レベルでステートメント を含めます。physical-interface-policer

シングルレートまたはツーレートの3カラー物理インターフェイスポリサーを設定するには、次のいずれかの階層レベルでステートメント を含めます。physical-interface-policer

物理インターフェイス ポリサーをレイヤー 3 トラフィックに適用するには、ステートレス ファイアウォール フィルターの条件からポリサーを参照し、その フィルター を 論理インターフェイスに適用します。レイヤー3トラフィックへの物理インターフェイスをインターフェイス設定に直接適用することはできません。

ステートレス ファイアウォール フィルターの条件からシングル レートの 2 カラー ポリサーを参照するには、non-terminateing アクションを使用します。policer ステートレス ファイアウォール フィルターの条件から、シングル レートまたはツー レートの 3 カラー ポリサーを参照するには、non-terminateating アクションを使用します 。three-color-policer

物理インターフェイス ポリサーを参照するステートレス ファイアウォール フィルターには、次の要件が適用されます。

  • サポートされている特定のプロトコルファミリーのファイアウォールフィルターを設定する必要があります。、 、 、 、または回線クロスコネクト()。ただし、 は ではありません。ipv4ipv6mplsvplscccfamily any

  • 階層レベルで ステートメントを含めることにより、ファイアウォールフィルターを物理インターフェイスフィルターとして設定する必要があります。physical-interface-filter[edit firewall family family-name filter filter-name]

  • 物理インターフェイス フィルターとして定義されたファイアウォール フィルターは、物理インターフェイス ポリサーのみを参照できます。

  • グローバル(非論理)システムで定義されたファイアウォールフィルターは、インターフェイス固有のフィルターインスタンスの論理システムでは使用できません。具体的には、論理システム上に作成されたフィルター添付を使用して、グローバルシステムで作成された の テンプレートを使用することはできません。physical-interface-filter フィルタリングが正しく機能するには、テンプレートと添付ファイルの両方が論理システムに存在する必要があります。これは、論理システムの場合、フィルターインスタンスの名前付けは物理インターフェイスから派生しますが、インターフェイス固有のフィルターインスタンスには同じことが当てはまらないためです。

  • 物理インターフェイスフィルターとして定義されたファイアウォールフィルターは、 ステートメントで 設定されたポリサーを参照できません。interface-specific

  • ファイアウォールフィルターを、物理インターフェイスフィルターとしても、 ステートメントも含む論理インターフェイスフィルターとして設定することはできません。interface-specific

例:物理インターフェイスでの集約トラフィック用の物理インターフェイスポリサーの設定

この例では、物理インターフェイス ポリサーとしてシングルレート ツー カラー ポリサーを設定する方法を示します。

要件

この例を設定する前に、デバイス初期化以外の特別な設定を行う必要はありません。

概要

物理インターフェイス ポリサー は、インターフェイスが異なるルーティング インスタンスに属している場合でも、物理インターフェイスに設定されたすべてのプロトコル ファミリーと論理インターフェイスを含む集約トラフィックのレート制限を指定します。

物理インターフェイスポリサーをレイヤー3の入力または出力トラフィックに適用できるのは、特定のプロトコルファミリー用に設定され、 物理インターフェイスフィルターとして設定されたステートレスファイアウォールフィルターからポリサーを参照することによってのみです。family any レート制限したいパケットのタイプを選択する一致条件でフィルター条件を設定し、一致したパケットに適用するアクションとして物理インターフェイスポリサーを指定します。

注:

物理インターフェイス ポリサー/フィルターは、リスト フィルターではサポートされていません。

トポロジー

この例の物理インターフェイス ポリサーである は、 レート制限を 10,000,000 bps に制限し、500,000 バイトのトラフィックの最大バーストを許可します。shared-policer-A 不適合フローのパケットを破棄するようにポリサーを設定しますが、代わりに、転送クラス、パケット損失の優先度(PLP)レベル、またはその両方で不適合トラフィックを再マーキングするようにポリサーを設定することもできます。

ポリサーを使用して IPv4 トラフィックのレート制限を可能にするには、IPv4 物理インターフェイス フィルターからポリサーを参照します。この例では、以下の一致条件のいずれかを満たすポリサー IPv4 パケットを渡すようにフィルターを設定します。

  • TCP経由で受信したパケットで、IP優先度フィールド (0xa0)、(0x40)、 または (0x20)critical-ecpimmediatepriority

  • TCP経由で受信したパケットで、IP優先度フィールド (0xc0)または (0x00)internet-controlroutine

また、他のプロトコル ファミリーの物理インターフェイス フィルターからポリサーを参照することもできます。

設定

次の例では、設定階層のいくつかのレベルに移動する必要があります。CLI のナビゲーションについては、を参照してください 。設定モードでのCLIエディターの使用

この例を設定するには、以下のタスクを実行します。

CLIクイック構成

この例をすばやく設定するには、次の設定コマンドをテキスト ファイルにコピーし、改行を削除してから、 階層レベルの CLI にコマンドを貼り付けます。[edit]

物理インターフェイスでの論理インターフェイスの設定

ステップバイステップでの手順

物理インターフェイスに論理インターフェイスを設定するには:

  1. 論理インターフェイスの設定を有効にします。

  2. 論理ユニット 0 でプロトコル ファミリーを設定します。

  3. 論理ユニット 1 でプロトコルファミリーを設定します。

結果

設定モードコマンドを入力して、ファイアウォールフィルターの設定 を確認します。show interfaces コマンドの出力結果に意図した設定内容が表示されない場合は、この手順の手順を繰り返して設定を修正します。

物理インターフェイス ポリサーの設定

ステップバイステップでの手順

物理インターフェイス ポリサーを設定するには:

  1. 2 色ポリサーの設定を有効にします。

  2. 2 色ポリサーのタイプを設定します。

  3. 不適合なトラフィックフロー内のパケットに対するトラフィック制限とアクションを設定します。

    物理インターフェイス フィルターの場合、不適合トラフィック フロー内のパケットに対して設定できるアクションは、パケットの廃棄、転送クラスの割り当て、PLP 値の割り当て、または転送クラスと PLP 値の両方の割り当てです。

結果

設定モード コマンドを入力して 、ポリサーの設定を確認します。show firewall コマンドの出力結果に意図した設定内容が表示されない場合は、この手順の手順を繰り返して設定を修正します。

IPv4物理インターフェイスフィルターの設定

ステップバイステップでの手順

IPv4 物理インターフェイス ポリサーの用語のアクションとして物理インターフェイス ポリサーを設定するには:

  1. 特定のプロトコルファミリーで、標準のステートレスファイアウォールフィルターを設定します。

    に対して物理インターフェイス ファイアウォール フィルター を設定することはできません。family any

  2. 物理インターフェイス ポリサーをアクションとして適用できるように、 フィルターを物理インターフェイス フィルターとして設定します。

  3. 最初の条件を設定して、TCP経由で受信したIPv4パケットをIP優先度フィールド 、 と照合し、物理インターフェイスポリサーをフィルターアクションとして適用します。critical-ecpimmediatepriority

  4. 最初の条件を設定して、TCP経由で受信したIPv4パケットをIP優先度フィールド と一致させるか 、または 物理インターフェイスポリサーをフィルターアクションとして適用します。internet-controlroutine

結果

設定モードコマンドを入力して、ファイアウォールフィルターの設定 を確認します。show firewall コマンドの出力結果に意図した設定内容が表示されない場合は、この手順の手順を繰り返して設定を修正します。

物理インターフェイス ポリサーを参照するための IPv4 物理インターフェイス フィルターの適用

ステップバイステップでの手順

物理インターフェイス フィルターを適用して、物理インターフェイス ポリサーを参照するには:

  1. 論理インターフェイスで IPv4 の設定を有効にします。

  2. IPv4物理インターフェイスフィルターを入力方向に適用します。

結果

設定モードコマンドを入力して、ファイアウォールフィルターの設定 を確認します。show interfaces コマンドの出力結果に意図した設定内容が表示されない場合は、この手順の手順を繰り返して設定を修正します。

デバイスの設定が完了したら、設定モードから commit を入力します。

検証

設定が正常に機能していることを確認します。

インターフェイスに適用されたファイアウォールフィルターの表示

目的

ファイアウォールフィルター が論理インターフェイス のIPv4入力トラフィックに適用されていることを確認します。ipv4-filterso-1/0/0.0

アクション

論理インターフェイスには 運用モードコマンド を使用し、 オプションを含めます。show interfaces statisticsso-1/0/0.0detail コマンド出力の セクションの フィールドには、ファイアウォールフィルターが入力方向に適用されていることがわかります。Protocol inetInput Filtersipv4-filter

論理インターフェイスでポリサーが処理したパケット数の表示

目的

論理インターフェイスを通過するトラフィック フローと、論理インターフェイスでパケットを受信したときにポリサーが評価されることを確認します。

アクション

論理インターフェイスに適用したフィルターの 動作モード コマンドを使用します。show firewall

コマンド出力には、ポリサーの名前()、ポリサーアクションが指定されているフィルター条件()の名前、およびフィルター条件に一致したパケットの数が表示されます。shared-policer-Apolice-1 これは仕様外(仕様外)のパケット数に過ぎず、ポリサーがポリサーによってポリシングするすべてのパケットではありません。