基本的なシングルレート2カラーポリサー
シングルレート2カラーポリサーの概要
シングルレート2カラーポリシングは、制限に準拠しないトラフィックに暗黙的または設定されたアクションを適用することで、特定のサービスレベルに設定されたトラフィックフローレートを強制します。インターフェイスの入力または出力トラフィックに単一レートの2カラーポリサーを適用すると、ポリサーは、以下のコンポーネントで定義されたレート制限までトラフィックフローを測定します。
-
帯域幅制限—インターフェイスで送受信されるパケットに許可される平均ビット/秒数。帯域幅制限は、1秒あたりの絶対ビット数または1〜100のパーセント値で指定できます。パーセント値が指定されている場合、実効帯域幅制限は、物理インターフェイスのメディアレートまたは 論理インターフェイス が設定したシェーピングレートのいずれかのパーセンテージとして計算されます。
-
パケット数/秒(pps)制限(MPCを備えたMXシリーズのみ)–インターフェイスで送受信されるパケットに許可される1秒あたりの平均パケット数。pps制限は、1秒あたりのパケットの絶対数として指定します。
-
バーストサイズ制限—データのバーストに許可される最大サイズ。
-
パケットバースト制限–
設定された制限値に準拠したトラフィックフロー(グリーントラフィックとして分類される)の場合、パケットは暗黙的にPLP(パケット損失優先度)レベル low でマークされ、無制限にインターフェイスを通過できます。
設定された制限を超えるトラフィックフロー(赤色トラフィックに分類)の場合、パケットはポリサーに設定されたトラフィックポリシングアクションに従って処理されます。アクションは、パケットを破棄することです。アクションは、指定された転送クラス、指定されたPLP、またはその両方でパケットを再マークし、パケットを送信することです。
レイヤー 3 トラフィックのレートを制限するには、以下の方法で 2 カラー ポリサーを適用できます。
-
特定のプロトコルレベルで、論理インターフェイスに直接。
-
特定のプロトコルレベルで論理インターフェイスに適用される標準ステートレス ファイアウォールフィルター のアクションとして。
レイヤー 2 トラフィックのレートを制限するには、2 カラー ポリサーを 論理インターフェイス ポリサー としてのみ適用できます。ファイアウォールフィルターを介してレイヤー2 トラフィックに2カラーポリサーを適用することはできません。
MXプラットフォームでは、トラフィックフローが設定されたポリサー制限に確認された場合、パケット損失の優先度(PLP)は暗黙的に低(緑)にはなりません。代わりに、高、中高、中低などのユーザーが設定したPLP値を取ります。MXプラットフォームでこの動作を有効にするには、edit firewall policer <policer-name>の下のdp-rewriteを使用します。このノブが有効になっていない場合、パケットは元の色と損失優先度を保持する可能性があります。
関連項目
例:ingressシングルレート2カラーポリサーを設定する
この例では、受信トラフィックをフィルタリングするために、イングレスのシングルレート2カラーポリサーを設定する方法を示しています。ポリサーは、契約内および契約外トラフィックに対してCoS戦略を適用します。シングルレートの2カラーポリサーは、着信パケット、発信パケット、またはその両方に適用できます。この例では、ポリサーを入力(イングレス)ポリサーとして適用します。このトピックの目的は、実際のトラフィック ポリシングを示す例を使用して、ポリシングを紹介することです。
ポリサーは、トークンバケットと呼ばれる概念を使用して、ポリサーに定義されたパラメーターに基づいてシステムリソースを割り当てます。トークンバケットの概念とその基礎となるアルゴリズムの詳細な説明は、このドキュメントの範囲を超えています。トラフィックポリシングとCoS全般の詳細については、ミゲル・バレイロスとピーター・ルンドクヴィストによる 『QOS対応ネットワーク-ツールと基盤』 を参照してください。この本は、多くのオンライン書店や www.juniper.net/books で入手できます。
要件
この手順を検証するために、この例ではトラフィックジェネレータを使用します。トラフィックジェネレータは、ハードウェアベースでも、サーバーやホストマシン上で実行されているソフトウェアでもかまいません。
この手順の機能は、Junosを実行するデバイスで広くサポートされています。ここに示す例は、Junos OSリリース10.4を実行しているMXシリーズルーターでテストおよび検証されています。
概要
シングルレート2カラーポリシングは、制限に準拠しないトラフィックに暗黙的または設定されたアクションを適用することで、特定のサービスレベルに設定されたトラフィックフローレートを強制します。インターフェイスの入力または出力トラフィックに単一レートの2カラーポリサーを適用すると、ポリサーは、以下のコンポーネントで定義されたレート制限までトラフィックフローを測定します。
帯域幅制限—インターフェイスで送受信されるパケットに許可される平均ビット/秒数。帯域幅制限は、1秒あたりの絶対ビット数または1〜100のパーセント値で指定できます。パーセント値が指定されている場合、実効帯域幅制限は、物理インターフェイスのメディアレートまたは論理インターフェイスが設定したシェーピングレートのいずれかのパーセンテージとして計算されます。
バーストサイズ制限—データのバーストに許可される最大サイズ。バーストサイズはバイト単位で測定されます。バーストサイズの計算には、次の2つの式が推奨されます。
バーストサイズ = 帯域幅 x バーストトラフィックの許容時間 / 8
または
バーストサイズ = インターフェイスMTU x 10
バーストサイズの設定については、 トラフィックポリサーの適切なバーストサイズの決定を参照してください。
注:インターフェイスのバッファー領域は有限です。一般に、インターフェイスの推定総バッファ深さは約125 ミリ秒です。
設定された制限値に適合するトラフィックフロー(グリーントラフィックとして分類)の場合、パケットは暗黙的にPLP(パケット損失の優先度)レベルを低とマークされ、無制限にインターフェイスを通過できます。
設定された制限を超えるトラフィックフロー(赤色トラフィックに分類)の場合、パケットはポリサーに設定されたトラフィックポリシングアクションに従って処理されます。この例では、15KBps の制限を超えてバーストしたパケットを破棄します。
レイヤー 3 トラフィックのレートを制限するには、以下の方法で 2 カラー ポリサーを適用できます。
特定のプロトコルレベルで、論理インターフェイスに直接。
特定のプロトコルレベルで論理インターフェイスに適用される標準ステートレスファイアウォールフィルターのアクションとして。これが、この例で使用されている手法です。
レイヤー 2 トラフィックのレートを制限するには、2 カラー ポリサーを論理インターフェイス ポリサーとしてのみ適用できます。ファイアウォールフィルターを介してレイヤー2トラフィックに2カラーポリサーを適用することはできません。
相互に排他的であるため、ポリサー内でbandwidth-limitまたはbandwidth percentのいずれかを選択できます。アグリゲート、トンネル、およびソフトウェアインターフェイスに帯域幅の割合を使用するようにポリサーを設定することはできません。
この例では、ホストはWebサーバーをエミュレートするトラフィックジェネレータです。デバイスR1およびR2は、サービスプロバイダが所有しています。Webサーバーには、デバイスホスト2上のユーザーがアクセスします。デバイスHost1は、送信元TCP HTTPポートが80のトラフィックをユーザーに送信します。デバイスホスト1に接続するデバイスR1のインターフェイスに、シングルレートの2カラーポリサーを設定し、適用します。ポリサーは、デバイスホスト1とデバイスR1を接続するリンク上を流れるWebトラフィックについて、Webサーバーの所有者とデバイスR1を所有するサービスプロバイダとの間で締結された契約上の帯域幅の可用性を強制します。
Webサーバーの所有者とデバイスR1およびR2を所有するサービスプロバイダとの間で締結された契約上の帯域幅の可用性に従って、ポリサーは、デバイスホスト1から発信されるHTTPポート80トラフィックを、ホストデバイスホスト1とデバイスR1の間のギガビットイーサネットインターフェイスのMTUサイズの10倍の許容バーストレートで、利用可能な帯域幅の700Mbps (70%)を使用するように制限します。
実際のシナリオでは、FTP、SFTP、SSH、TELNET、SMTP、IMAP、POP3など、Webホスティングサービスの追加サービスとして含まれることが多いため、他のさまざまなポートのトラフィックもレート制限するでしょう。
ルーティングプロトコル、DNSなどのネットワーク制御プロトコルや、ネットワーク接続の運用を維持するために必要なその他のプロトコルに対してレート制限のない追加の帯域幅を利用できるようにしておく必要があります。これが、ファイアウォールフィルターに最終承認条件がある理由です。
設定
手順
CLIクイックコンフィグレーション
この例をすばやく設定するには、以下のコマンドをコピーしてテキストファイルに貼り付け、改行を削除して、ネットワーク構成に合わせて必要な詳細を変更してから、コマンドを [edit] 階層レベルのCLIにコピー&ペーストします。
デバイスR1
set interfaces ge-2/0/5 description to-Host set interfaces ge-2/0/5 unit 0 family inet address 172.16.70.2/30 set interfaces ge-2/0/5 unit 0 family inet filter input mf-classifier set interfaces ge-2/0/8 description to-R2 set interfaces ge-2/0/8 unit 0 family inet address 10.50.0.1/30 set interfaces lo0 unit 0 description looback-interface set interfaces lo0 unit 0 family inet address 192.168.13.1/32 set firewall policer discard if-exceeding bandwidth-limit 700m set firewall policer discard if-exceeding burst-size-limit 15k set firewall policer discard then discard set firewall family inet filter mf-classifier term t1 from protocol tcp set firewall family inet filter mf-classifier term t1 from port 80 set firewall family inet filter mf-classifier term t1 then policer discard set firewall family inet filter mf-classifier term t2 then accept set protocols ospf area 0.0.0.0 interface ge-2/0/5.0 passive set protocols ospf area 0.0.0.0 interface lo0.0 passive set protocols ospf area 0.0.0.0 interface ge-2/0/8.0
デバイスR2
set interfaces ge-2/0/8 description to-R1 set interfaces ge-2/0/8 unit 0 family inet address 10.50.0.2/30 set interfaces ge-2/0/7 description to-Host set interfaces ge-2/0/7 unit 0 family inet address 172.16.80.2/30 set interfaces lo0 unit 0 description looback-interface set interfaces lo0 unit 0 family inet address 192.168.14.1/32 set protocols ospf area 0.0.0.0 interface ge-2/0/7.0 passive set protocols ospf area 0.0.0.0 interface lo0.0 passive set protocols ospf area 0.0.0.0 interface ge-2/0/8.0
ステップバイステップの手順
次の例では、設定階層のさまざまなレベルに移動する必要があります。CLIのナビゲーションについては、『Junos OS CLIユーザーガイド』の「設定モードでのCLIエディターの使用」を参照してください。
デバイスR1を設定するには:
デバイスインターフェイスを設定します。
[edit interfaces] user@R1# set ge-2/0/5 description to-Host user@R1# set ge-2/0/5 unit 0 family inet address 172.16.70.2/30 user@R1# set ge-2/0/8 description to-R2 user@R1# set ge-2/0/8 unit 0 family inet address 10.50.0.1/30 user@R1# set lo0 unit 0 description looback-interface user@R1# set lo0 unit 0 family inet address 192.168.13.1/32
ファイアウォールフィルターをインターフェイスge-2/0/5に入力フィルターとして適用します。
[edit interfaces ge-2/0/5 unit 0 family inet] user@R1# set filter input mf-classifier
HTTPトラフィック(TCPポート80)の帯域幅700Mbps とバーストサイズ15000KBps にレート制限するようにポリサーを設定します。
[edit firewall policer discard] user@R1# set if-exceeding bandwidth-limit 700m user@R1# set if-exceeding burst-size-limit 15k
red トラフィック フロー内のパケットを破棄するようにポリサーを設定します。
[edit firewall policer discard] user@R1# set then discard
ポートHTTP(ポート80)へのすべてのTCPトラフィックを受け入れるように、ファイアウォールの2つの条件を設定します。
[edit firewall family inet filter mf-classifier] user@R1# set term t1 from protocol tcp user@R1# set term t1 from port 80
ファイアウォールアクションを設定し、ポリサーを使用してHTTP TCPトラフィックをレート制限します。
[edit firewall family inet filter mf-classifier] user@R1# set term t1 then policer discard
ファイアウォールフィルターの最後に、他のすべてのトラフィックを受け入れるデフォルトのアクションを設定します。
そうしないと、インターフェイスに到着し、ファイアウォールによって明示的に受け入れられなかったすべてのトラフィックは破棄されます。
[edit firewall family inet filter mf-classifier] user@R1# set term t2 then accept
OSPFを設定します。
[edit protocols ospf] user@R1# set area 0.0.0.0 interface ge-2/0/5.0 passive user@R1# set area 0.0.0.0 interface lo0.0 passive user@R1# set area 0.0.0.0 interface ge-2/0/8.0
ステップバイステップの手順
デバイスR2を設定するには:
デバイスインターフェイスを設定します。
[edit interfaces] user@R1# set ge-2/0/8 description to-R1 user@R1# set ge-2/0/7 description to-Host user@R1# set lo0 unit 0 description looback-interface user@R1# set ge-2/0/8 unit 0 family inet address 10.50.0.2/30 user@R1# set ge-2/0/7 unit 0 family inet address 172.16.80.2/30 user@R1# set lo0 unit 0 family inet address 192.168.14.1/32
OSPFを設定します。
[edit protocols ospf] user@R1# set area 0.0.0.0 interface ge-2/0/7.0 passive user@R1# set area 0.0.0.0 interface lo0.0 passive user@R1# set area 0.0.0.0 interface ge-2/0/8.0
結果
設定モードから、 show interfaces 、 show firewall、 show protocols ospf コマンドを入力して設定を確認します。出力に意図した設定が表示されない場合は、この例の手順を繰り返して設定を修正します。
user@R1# show interfaces
ge-2/0/5 {
description to-Host;
unit 0 {
family inet {
filter {
input mf-classifier;
}
address 172.16.70.2/30;
}
}
}
ge-2/0/8 {
description to-R2;
unit 0 {
family inet {
address 10.50.0.1/30;
}
}
}
lo0 {
unit 0 {
description looback-interface;
family inet {
address 192.168.13.1/32;
}
}
}
user@R1# show firewall
family inet {
filter mf-classifier {
term t1 {
from {
protocol tcp;
port 80;
}
then policer discard;
}
term t2 {
then accept;
}
}
}
policer discard {
if-exceeding {
bandwidth-limit 700m;
burst-size-limit 15k;
}
then discard;
}
user@R1# show protocols ospf
area 0.0.0.0 {
interface ge-2/0/5.0 {
passive;
}
interface lo0.0 {
passive;
}
interface ge-2/0/8.0;
}
デバイスR1の設定が完了したら、設定モードから commit を入力します。
user@R2# show interfaces
ge-2/0/7 {
description to-Host;
unit 0 {
family inet {
address 172.16.80.2/30;
}
}
}
ge-2/0/8 {
description to-R1;
unit 0 {
family inet {
address 10.50.0.2/30;
}
}
}
lo0 {
unit 0 {
description looback-interface;
family inet {
address 192.168.14.1/32;
}
}
}
user@R2# show protocols ospf
area 0.0.0.0 {
interface ge-2/0/7.0 {
passive;
}
interface lo0.0 {
passive;
}
interface ge-2/0/8.0;
}
デバイスR2の設定が完了したら、設定モードから commit を入力します。
検証
設定が正常に機能していることを確認します。
カウンターをクリアする
目的
ファイアウォールカウンターがクリアされていることを確認します。
アクション
デバイスR1で、 clear firewall all コマンドを実行して、ファイアウォールカウンターを0にリセットします。
user@R1> clear firewall all
TCP トラフィックをネットワークに送信し、破棄を監視する
目的
送信される対象のトラフィックが、入力インターフェイス(ge-2/0/5)でレート制限されていることを確認します。
アクション
トラフィックジェネレータを使用して、送信元ポートが80のTCPパケットを10個送信します。
-s フラグは、送信元ポートを設定します。-k フラグを指定すると、送信元ポートは増加するのではなく、80 で安定したままになります。-c フラグは、パケット数を 10 に設定します。-d フラグはパケットサイズを設定します。
宛先IPアドレス172.16.80.1は、デバイスR2に接続されたデバイスホスト2に属しています。デバイスホスト2のユーザーが、デバイスホスト1(デバイスホスト1のトラフィックジェネレータによってエミュレートされたWebサーバー)にWebページを要求しています。レート制限されているパケットは、デバイスホスト2からのリクエストに応答して、デバイスホスト1から送信されます。
注:この例では、ポリサーの数を帯域幅制限 8 Kbps とバースト サイズ制限 1500 KBps に減らして、このテスト中に一部のパケットが確実にドロップされるようにしています。
[root@host]# hping 172.16.80.1 -c 10 -s 80 -k -d 300 [User@Host]# hping 172.16.80.1 -c 10 -s 80 -k -d 350 HPING 172.16.80.1 (eth1 172.16.80.1): NO FLAGS are set, 40 headers + 350 data bytes len=46 ip=172.16.80.1 ttl=62 DF id=0 sport=0 flags=RA seq=0 win=0 rtt=0.5 ms . . . --- 172.16.80.1 hping statistic --- 10 packets transmitted, 6 packets received, 40% packet loss round-trip min/avg/max = 0.5/3000.8/7001.3 ms
デバイスR1で、
show firewallコマンドを使用してファイアウォールカウンターを確認します。user@R1> show firewall User@R1# run show firewall Filter: __default_bpdu_filter__ Filter: mf-classifier Policers: Name Bytes Packets discard-t1 1560 4
意味
ステップ 1 と 2 の両方のデバイスからの出力は、4 つのパケットが破棄されたことを示しています。これは、少なくとも 8 Kbps のグリーン(契約内 HTTP ポート 80)トラフィックがあり、赤色の契約外 HTTP ポート 80 トラフィックの 1500 KBps バースト オプションを超えたことを意味します。
例:同じインターフェイスでのインターフェイスとファイアウォールのフィルターポリサーの設定
この例では、3つのシングルレート2カラーポリサーを設定し、同じシングルタグ仮想LAN(VLAN)論理インターフェイスでIPv4入力トラフィックにポリサーを適用する方法を示します。
要件
この例を設定する前に、デバイスの初期化以外の特別な設定を行う必要はありません。
概要
この例では、3つのシングルレート2カラーポリサーを設定し、同じシングルタグVLAN論理インターフェイスでこれらのポリサーをIPv4入力トラフィックに適用します。2つのポリサーがファイアウォールフィルターを介してインターフェイスに適用され、1つのポリサーがインターフェイスに直接適用されます。
p-all-1m-5k-discardという名前の1つのポリサーを設定して、トラフィックを1Mbps にレート制限し、バーストサイズは5000 バイトです。このポリサーは、論理インターフェイスの IPv4 入力トラフィックに直接適用します。論理インターフェイスのプロトコル固有のトラフィックにポリサーを直接適用する場合、そのポリサーはインターフェイス ポリサーとして適用されると言われます。
他の 2 つのポリサーは、500 KB のバースト サイズを許可するように設定し、IPv4 標準のステートレス ファイアウォール フィルターを使用して、論理インターフェイスでの IPv4 入力トラフィックに適用します。ファイアウォールフィルターアクションを介して論理インターフェイスのプロトコル固有のトラフィックにポリサーを適用する場合、そのポリサーは ファイアウォールフィルター ポリサーとして適用されると言われます。
p-icmp-500k-500k-discardという名前のポリサーを設定し、これらの制限に準拠しないパケット を破棄することで、トラフィックを500Kバイトのバーストサイズで500Kbps にレート制限するようにします。ファイアウォールフィルター条件の1つを設定して、このポリサーをICMP(Internet Control Message Protocol)パケットに適用します。p-ftp-10p-500k-discardという名前のポリサーを設定し、これらの制限に準拠しないパケット を破棄することで、トラフィックをバーストサイズ500KB の10 %帯域幅にレート制限するようにします。このポリサーをファイル転送プロトコル(FTP)パケットに適用するために、別のファイアウォールフィルター条件を設定します。
(絶対帯域幅値ではなく)パーセント値で表される帯域幅制限で設定するポリサーを 帯域幅 ポリサーと呼びます。パーセンテージ帯域幅仕様で設定できるのは、シングルレートの2カラーポリサーのみです。デフォルトでは、帯域幅ポリサーは、ターゲット論理インターフェイスの基盤となる物理インターフェイスのラインレートの指定された割合にトラフィックをレート制限します。
トポロジー
ターゲット論理インターフェイスは、100Mbps で動作するファストイーサネットインターフェイス上の単一タグVLAN論理インターフェイスとして設定します。つまり、10%の帯域幅制限で設定したポリサー(FTPパケットに適用するポリサー)は、このインターフェイス上のFTPトラフィックを10Mbps にレート制限します。
この例では、 帯域幅ポリサーを 論理帯域幅ポリサーとして設定しません。そのため、割合は、論理インターフェイスの設定されたシェーピングレートではなく、物理メディアレートに基づいています。
2つのポリサーを参照するように設定するファイアウォールフィルターは、 インターフェイス固有のフィルターとして設定する必要があります。FTPパケットのレート制限に使用されるポリサーは、帯域幅制限をパーセンテージ値で指定するため、このポリサーを参照するファイアウォールフィルターは、インターフェイス固有のフィルターとして設定する必要があります。したがって、この例で、このファイアウォールフィルターをファストイーサネットインターフェイスだけでなく複数のインターフェイスに適用すると、フィルターが適用されるインターフェイスごとに固有のポリサーとカウンターが作成されます。
設定
次の例では、設定階層のさまざまなレベルに移動する必要があります。CLIのナビゲーションについては、 設定モードでのCLIエディターの使用を参照してください。
この例を設定するには、以下のタスクを実行します。
- CLIクイックコンフィグレーション
- 単一タグVLAN論理インターフェイスの設定
- 3 つのポリサーの設定
- IPv4ファイアウォールフィルターの設定
- インターフェイスポリサーとファイアウォールフィルターポリサーを論理インターフェイスに適用する
CLIクイックコンフィグレーション
この例を迅速に設定するには、以下の設定コマンドをテキストファイルにコピーし、改行を削除してから、 [edit] 階層レベルのCLIにコマンドを貼り付けます。
set interfaces fe-0/1/1 vlan-tagging set interfaces fe-0/1/1 unit 0 vlan-id 100 set interfaces fe-0/1/1 unit 0 family inet address 10.20.15.1/24 set interfaces fe-0/1/1 unit 1 vlan-id 101 set interfaces fe-0/1/1 unit 1 family inet address 10.20.240.1/24 set firewall policer p-all-1m-5k-discard if-exceeding bandwidth-limit 1m set firewall policer p-all-1m-5k-discard if-exceeding burst-size-limit 5k set firewall policer p-all-1m-5k-discard then discard set firewall policer p-ftp-10p-500k-discard if-exceeding bandwidth-percent 10 set firewall policer p-ftp-10p-500k-discard if-exceeding burst-size-limit 500k set firewall policer p-ftp-10p-500k-discard then discard set firewall policer p-icmp-500k-500k-discard if-exceeding bandwidth-limit 500k set firewall policer p-icmp-500k-500k-discard if-exceeding burst-size-limit 500k set firewall policer p-icmp-500k-500k-discard then discard set firewall family inet filter filter-ipv4-with-limits interface-specific set firewall family inet filter filter-ipv4-with-limits term t-ftp from protocol tcp set firewall family inet filter filter-ipv4-with-limits term t-ftp from port ftp set firewall family inet filter filter-ipv4-with-limits term t-ftp from port ftp-data set firewall family inet filter filter-ipv4-with-limits term t-ftp then policer p-ftp-10p-500k-discard set firewall family inet filter filter-ipv4-with-limits term t-icmp from protocol icmp set firewall family inet filter filter-ipv4-with-limits term t-icmp then policer p-icmp-500k-500k-discard set firewall family inet filter filter-ipv4-with-limits term catch-all then accept set interfaces fe-0/1/1 unit 1 family inet filter input filter-ipv4-with-limits set interfaces fe-0/1/1 unit 1 family inet policer input p-all-1m-5k-discard
単一タグVLAN論理インターフェイスの設定
ステップバイステップの手順
単一タグVLAN論理インターフェイスを設定するには:
ファストイーサネットインターフェイスの設定を有効にします。
[edit] user@host# edit interfaces fe-0/1/1
単一タグVLANフレーミングを有効にします。
[edit interfaces fe-0/1/1] user@host# set vlan-tagging
VLAN IDを論理インターフェイスにバインドします。
[edit interfaces fe-0/1/1] user@host# set unit 0 vlan-id 100 user@host# set unit 1 vlan-id 101
単一タグVLAN論理インターフェイスでIPv4を設定します。
[edit interfaces fe-0/1/1] user@host# set unit 0 family inet address 10.20.15.1/24 user@host# set unit 1 family inet address 10.20.240.1/24
結果
show interfaces 設定モード コマンドを入力して、VLAN の設定を確認します。コマンド出力に意図した設定が表示されない場合は、この手順の指示を繰り返して設定を修正します。
[edit]
user@host# show interfaces
fe-0/1/1 {
vlan-tagging;
unit 0 {
vlan-id 100;
family inet {
address 10.20.15.1/24;
}
}
unit 1 {
vlan-id 101;
family inet {
address 10.20.240.1/24;
}
}
}
3 つのポリサーの設定
ステップバイステップの手順
3つのポリサーを設定するには:
帯域幅1Mbps 、バーストサイズ5000バイトに適合しないパケット を破棄する2カラーポリサーの設定を有効にします。
注:このポリサーは、単一タグVLAN論理インターフェイスのすべてのIPv4入力トラフィックに直接適用するため、レート制限の対象となる前にパケットがフィルタリングされることはありません 。
[edit] user@host# edit firewall policer p-all-1m-5k-discard
最初のポリサーを設定します。
[edit firewall policer p-all-1m-5k-discard] user@host# set if-exceeding bandwidth-limit 1m user@host# set if-exceeding burst-size-limit 5k user@host# set then discard
「10 %」と指定された帯域幅および500,000 バイトのバーストサイズに適合しないパケット を破棄する2カラーポリサーの設定を有効にします。
このポリサーは、単一タグVLAN論理インターフェイスのFTPトラフィックにのみ適用します。
このポリサーは、TCPからのFTPパケットに一致するIPv4ファイアウォールフィルター条件のアクションとして適用します。
[edit firewall policer p-all-1m-5k-discard] user@host# up [edit] user@host# edit firewall policer p-ftp-10p-500k-discard
ポリシングの制限とアクションを設定します。
[edit firewall policer p-ftp-10p-500k-discard] user@host# set if-exceeding bandwidth-percent 10 user@host# set if-exceeding burst-size-limit 500k user@host# set then discard
帯域幅制限はパーセンテージで指定されるため、このポリサーを参照するファイアウォールフィルターは、インターフェイス固有のフィルターとして設定する必要があります。
注:このポリサーが、物理インターフェイスのメディアレートの10 %ではなく、論理インターフェイス設定のシェーピングレートの10 %にレート制限するようにするには、
[edit firewall policer p-all-1m-5k-discard]階層レベルにlogical-bandwidth-policerステートメントを含める必要があります。このタイプのポリサーは、論理帯域幅ポリサーと呼ばれます。ICMPパケットのIPv4ファイアウォールフィルターポリサーの設定を有効にします。
[edit firewall policer p-ftp-10p-500k-discard] user@host# up [edit] user@host# edit firewall policer p-icmp-500k-500k-discard
ポリシングの制限とアクションを設定します。
[edit firewall policer p-icmp-500k-500k-discard] user@host# set if-exceeding bandwidth-limit 500k user@host# set if-exceeding burst-size-limit 500k user@host# set then discard
結果
show firewall設定モードコマンドを入力して、ポリサーの設定を確認します。コマンド出力に意図した設定が表示されない場合は、この手順の指示を繰り返して設定を修正します。
[edit] user@host# show firewall policer p-all-1m-5k-discard { if-exceeding { bandwidth-limit 1m; burst-size-limit 5k; } then discard; } policer p-ftp-10p-500k-discard { if-exceeding { bandwidth-percent 10; burst-size-limit 500k; } then discard; } policer p-icmp-500k-500k-discard { if-exceeding { bandwidth-limit 500k; burst-size-limit 500k; } then discard; }
IPv4ファイアウォールフィルターの設定
ステップバイステップの手順
IPv4ファイアウォールフィルターを設定するには:
IPv4ファイアウォールフィルターの設定を有効にします。
[edit] user@host# edit firewall family inet filter filter-ipv4-with-limits
ファイアウォールフィルターをインターフェイス固有として設定します。
[edit firewall family inet filter filter-ipv4-with-limits] user@host# set interface-specific
ファイアウォールフィルターはインターフェイス固有である必要があります。これは、参照されるポリサーの1つが、パーセンテージ値で表される帯域幅制限で設定されているからです。
FTPパケットのレートを制限するためのフィルター条件の設定を有効にします。
[edit firewall family inet filter filter-ipv4-with-limits] user@host# edit term t-ftp [edit firewall family inet filter filter-ipv4-with-limits term t-ftp] user@host# set from protocol tcp user@host# set from port [ ftp ftp-data ]
FTPメッセージは、TCPポート 20(
ftp)を介して送信され、TCPポート 21 (ftp-data)を介して受信されます。FTPパケットに一致するようにフィルター条件を設定します。
[edit firewall family inet filter filter-ipv4-with-limits term t-ftp] user@host# set then policer p-ftp-10p-500k-discard
ICMPパケットのレートを制限するフィルター条件の設定を有効にします。
[edit firewall family inet filter filter-ipv4-with-limits term t-ftp] user@host# up [edit firewall family inet filter filter-ipv4-with-limits] user@host# edit term t-icmp
ICMPパケットのフィルター条件を設定します
[edit firewall family inet filter filter-ipv4-with-limits term t-icmp] user@host# set from protocol icmp user@host# set then policer p-icmp-500k-500k-discard
ポリシングなしで他のすべてのパケットを受け入れるようにフィルター条件を設定します。
[edit firewall family inet filter filter-ipv4-with-limits term t-icmp] user@host# up [edit firewall family inet filter filter-ipv4-with-limits] user@host# set term catch-all then accept
結果
show firewall 設定モード コマンドを入力して、ファイアウォール フィルターの設定を確認します。コマンド出力に意図した設定が表示されない場合は、この手順の指示を繰り返して設定を修正します。
[edit] user@host# show firewall family inet { filter filter-ipv4-with-limits { interface-specific; term t-ftp { from { protocol tcp; port [ ftp ftp-data ]; } then policer p-ftp-10p-500k-discard; } term t-icmp { from { protocol icmp; } then policer p-icmp-500k-500k-discard; } term catch-all { then accept; } } } policer p-all-1m-5k-discard { if-exceeding { bandwidth-limit 1m; burst-size-limit 5k; } then discard; } policer p-ftp-10p-500k-discard { if-exceeding { bandwidth-percent 10; burst-size-limit 500k; } then discard; } policer p-icmp-500k-500k-discard { if-exceeding { bandwidth-limit 500k; burst-size-limit 500k; } then discard; }
インターフェイスポリサーとファイアウォールフィルターポリサーを論理インターフェイスに適用する
ステップバイステップの手順
3つのポリサーをVLANに適用するには:
論理インターフェイスでIPv4の設定を有効にします。
[edit] user@host# edit interfaces fe-0/1/1 unit 1 family inet
ファイアウォールフィルターポリサーをインターフェイスに適用します。
[edit interfaces fe-0/1/1 unit 1 family inet] user@host# set filter input filter-ipv4-with-limits
インターフェイスにインターフェイスポリサーを適用します。
[edit interfaces fe-0/1/1 unit 1 family inet] user@host# set policer input p-all-1m-5k-discard
fe-0/1/1.0での入力パケットは、ファイアウォールフィルターポリサーに対して評価される前に、インターフェイスポリサーに対して評価されます。詳細については、「ポリサーとファイアウォールフィルター操作の順序」を参照してください。
結果
show interfaces configuration mode コマンドを入力して、インターフェイスの設定を確認します。コマンド出力に意図した設定が表示されない場合は、この手順の指示を繰り返して設定を修正します。
[edit]
user@host# show interfaces
fe-0/1/1 {
vlan-tagging;
unit 0 {
vlan-id 100;
family inet {
address 10.20.15.1/24;
}
}
unit 1 {
vlan-id 101;
family inet {
filter {
input filter-ipv4-with-limits;
}
policer {
input p-all-1m-5k-discard;
}
address 10.20.240.1/24;
}
}
}
デバイスの設定が完了したら、設定モードから commit を入力します。
検証
設定が正常に機能していることを確認します。
- 論理インターフェイスに直接適用されるポリサーの表示
- 論理インターフェイスに直接適用されるポリサーの統計情報の表示
- インターフェイスに適用されるポリサーとファイアウォールフィルターの表示
- ファイアウォールフィルターポリサーの統計情報の表示
論理インターフェイスに直接適用されるポリサーの表示
目的
論理インターフェイスでパケットを受信したときに、インターフェイスポリサーが評価されていることを確認します。
アクション
論理インターフェイスfe-0/1/1.1には、show interfaces policers動作モードコマンドを使用します。Proto列とInput Policer列のコマンド出力セクションには、論理インターフェイスでパケットが受信されたときにポリサーp-all-1m-5k-discardが評価されることが表示されます。
user@host> show interfaces policers fe-0/1/1.1
Interface Admin Link Proto Input Policer Output Policer
fe-0/1/1.1 up up
inet p-all-1m-5k-discard-fe-0/1/1.1-inet-i
この例では、インターフェイスポリサーは、入力方向の論理インターフェイストラフィックにのみ適用されています。
論理インターフェイスに直接適用されるポリサーの統計情報の表示
目的
インターフェイスポリサーによって評価されたパケット数を確認します。
アクション
show policer動作モードコマンドを使用し、オプションでポリサーの名前を指定します。コマンド出力は、各方向に設定された各ポリサー(または指定されたポリサー)によって評価されたパケット数を表示します。
user@host> show policer p-all-1m-5k-discard-fe-0/1/1.1-inet-i Policers: Name Bytes Packets p-all-1m-5k-discard-fe-0/1/1.1-inet-i 200 5
インターフェイスに適用されるポリサーとファイアウォールフィルターの表示
目的
ファイアウォールフィルター filter-ipv4-with-limits が、論理インターフェイス fe-0/1/1.1のIPv4入力トラフィックに適用されていることを確認します。
アクション
論理インターフェイスfe-0/1/1.1にはshow interfaces statistics動作モードコマンドを使用し、detailオプションを含めます。コマンド出力セクションのProtocol inetセクションでは、Input Filters行とPolicer行に、入力方向の論理インターフェイスに適用されたフィルターとポリサーの名前が表示されます。
user@host> show interfaces statistics fe-0/1/1.1 detail
Logical interface fe-0/1/1.1 (Index 83) (SNMP ifIndex 545) (Generation 153)
Flags: SNMP-Traps 0x4000 VLAN-Tag [ 0x8100.100 ] Encapsulation: ENET2
Traffic statistics:
Input bytes : 0
Output bytes : 46
Input packets: 0
Output packets: 1
Local statistics:
Input bytes : 0
Output bytes : 46
Input packets: 0
Output packets: 1
Transit statistics:
Input bytes : 0 0 bps
Output bytes : 0 0 bps
Input packets: 0 0 pps
Output packets: 0 0 pps
Protocol inet, MTU: 1500, Generation: 176, Route table: 0
Flags: Sendbcast-pkt-to-re
Input Filters: filter-ipv4-with-limits-fe-0/1/1.1-i
Policer: Input: p-all-1m-5k-discard-fe-0/1/1.1-inet-i
Addresses, Flags: Is-Preferred Is-Primary
Destination: 10.20.130/24, Local: 10.20.130.1, Broadcast: 10.20.130.255,
Generation: 169
この例では、2 つのファイアウォールフィルターポリサーが、入力方向の論理インターフェイストラフィックにのみ適用されます。
ファイアウォールフィルターポリサーの統計情報の表示
目的
ファイアウォールフィルターポリサーによって評価されたパケット数を確認します。
アクション
論理インターフェイスに適用したフィルターに対して show firewall 動作モードコマンドを使用します。
[edit] user@host> show firewall filter filter-ipv4-with-limits-fe-0/1/1.1-i Filter: filter-ipv4-with-limits-fe-0/1/1.1-i Policers: Name Bytes Packets p-ftp-10p-500k-discard-t-ftp-fe-0/1/1.1-i 0 0 p-icmp-500k-500k-discard-t-icmp-fe-0/1/1.1-i 0 0
コマンド出力には、ポリサーの名前(p-ftp-10p-500k-discard と p-icmp-500k-500k-discard)と、ポリサーアクションが指定されているフィルター条件(それぞれt-ftp と t-icmp)の名前が表示されます。ポリサー固有の出力行には、フィルター条件に一致したパケットの数が表示されます。これは仕様外(規格外)パケット数にすぎず、ポリサーによってポリシングされたすべてのパケットではありません。

