폴리서 적용
폴리서 적용 개요
폴리서를 사용하면 방화벽 필터를 구성하지 않고 특정 인터페이스 또는 레이어 2 VPN(가상 사설망)에서 간단한 트래픽 폴리싱을 수행할 수 있습니다. 폴리서를 적용하려면 다음 문을 포함합니다.policer
policer { arp policer-template-name; input policer-template-name; output policer-template-name; }
다음 계층 수준에서 이러한 문을 포함할 수 있습니다.
[edit interfaces interface-name unit logical-unit-number family family][edit logical-systems logical-system-name interfaces interface-name unit logical-unit-number family family]
문에서 family 프로토콜 패밀리는 , inet, inet6, mpls, tcc또는 vpls일 수 있습니다ccc.
문에서 arp ARP(Address Resolution Protocol) 패킷이 인터페이스에서 수신될 때 평가할 하나의 폴리서 템플릿의 이름을 나열합니다. 기본적으로 문을 구성한 모든 이더넷 인터페이스 간에 공유되는 ARP 폴리서가 설치됩니다. family inet ARP 패킷에 대한 보다 엄격하거나 관대한 폴리싱을 원할 경우, 인터페이스별 폴리서를 구성하여 인터페이스에 적용할 수 있습니다. 계층 수준에서 [edit firewall policer] 다른 폴리서를 구성하는 것과 마찬가지로 ARP 폴리서도 구성합니다. 이 폴리서를 인터페이스에 적용하면 기본 ARP 패킷 폴리서가 재정의됩니다. 이 폴리서를 삭제하면 기본 폴리서가 다시 적용됩니다.
인터페이스의 각 프로토콜 체계에서 각 체계에 대해 하나의 입력 폴리서와 하나의 출력 폴리서를 사용하여 서로 다른 폴리서를 구성할 수 있습니다. 폴리서를 적용할 때 패밀리 프로토콜에 대해서만 패밀리
ccc,mplsinet6tccinet또는vpls오직 및 하나의 ARP 폴리서만 구성할 수 있습니다.inet폴리서가 참조될 때마다 폴리서의 별도 사본이 해당 인터페이스의 패킷 전달 구성 요소에 설치됩니다.폴리서와 방화벽 필터를 모두 인터페이스에 적용하는 경우, 입력 폴리서는 입력 방화벽 필터보다 먼저 평가되고 출력 폴리서는 출력 방화벽 필터 후에 평가됩니다. 문에서
input인터페이스에서 패킷이 수신될 때 평가할 하나의 폴리서 템플릿의 이름을 나열합니다. 문에서output패킷이 인터페이스에서 전송될 때 평가할 하나의 폴리서 템플릿의 이름을 나열합니다.여러 FPC에 걸쳐 있는 어그리게이션 이더넷(AE) 인터페이스를 통해 MX 시리즈 라우터에서 종료되는 가입자의 경우, 폴리서에 구성된 제한이 AE 번들의 각 인터페이스에 별도로 적용되기 때문에 전체 가입자 속도가 구성된 속도를 초과할 수 있습니다. 따라서, 예를 들어 3개 구성원으로 구성된 AE 인터페이스의 폴리서가 의 600m을
bandwidth-limit적용하도록 하려면, AE의 3개 인터페이스(즉, 인터페이스당 200Mbps, 총 600Mbps)를 설명하도록 폴리서 200m 에서 을bandwidth-limit구성해야 합니다.폴리서를 인터페이스
lo0에 적용하면 라우팅 엔진에서 송수신되는 패킷에 적용됩니다.
집계 폴리서 적용
집계 폴리서 적용
기본적으로 동일한 논리적 인터페이스의 여러 프로토콜 패밀리에 폴리서를 적용하는 경우 폴리서는 각 프로토콜 패밀리에 대한 트래픽을 개별적으로 제한합니다. 예를 들어, IPv4와 IPv6 트래픽 모두에 50Mbps 대역폭 제한이 적용된 폴리서는 인터페이스가 50Mbps 의 IPv4 트래픽과 50Mbps 의 IPv6 트래픽을 허용할 수 있습니다. 집계 폴리서를 적용하는 경우 폴리서는 인터페이스가 IPv4 및 IPv6 트래픽 결합 50Mbps 만 수신하도록 허용합니다.
집계 폴리서를 구성하려면 계층 수준에서 [edit firewall policer policer-template-name] 문을 포함 logical-interface-policer 합니다.
[edit firewall policer policer-template-name] logical-interface-policer;
폴리서가 집계로 취급되려면 다음 문을 포함하여 단일 논리 인터페이스의 여러 프로토콜 제품군에 적용해야 합니다.policer
policer { arp policer-template-name; input policer-template-name; output policer-template-name; }
다음 계층 수준에서 이러한 문을 포함할 수 있습니다.
[edit interfaces interface-name unit logical-unit-number family family][edit logical-systems logical-system-name interfaces interface-name unit logical-unit-number family family]
문에서 family 프로토콜 패밀리는 , inet, inet6, mpls, tcc또는 vpls일 수 있습니다ccc.
폴리서를 적용하지 않는 프로토콜 패밀리는 폴리서의 영향을 받지 않습니다. 예를 들어, 단일 논리적 인터페이스를 구성하여 MPLS, IPv4 및 IPv6 트래픽을 허용하고 논리적 인터페이스 폴리서 policer1 를 IPv4 및 IPv6 프로토콜 패밀리에만 적용하는 경우, MPLS 트래픽은 의 policer1제약 조건을 받지 않습니다.
다른 논리적 인터페이스에 적용 policer1 하는 경우, 폴리서의 두 가지 인스턴스가 있습니다. 즉, Junos OS는 동일한 논리적 인터페이스 폴리서가 동일한 물리적 인터페이스 포트의 여러 논리적 인터페이스에 적용되더라도 별도로 별도의 논리적 인터페이스에서 트래픽을 집계가 아닌 별도로 폴리싱합니다.
예: 집계 폴리서 적용
두 개의 논리적 인터페이스 폴리서를 aggregate_police1 구성합니다aggregate_police2. 논리적 인터페이스 fe-0/0/0.0에서 수신되는 IPv4 및 IPv6 트래픽에 적용됩니다aggregate_police1. 논리적 인터페이스 fe-0/0/0.0에서 수신되는 CCC 및 MPLS 트래픽에 적용됩니다aggregate_police2. 이 구성으로 인해 소프트웨어는 의 인스턴스 aggregate_police1 하나와 의 인스턴스 aggregate_police2하나만 생성합니다.
다른 논리적 인터페이스fe-0/0/0.1에서 수신된 IPv4 및 IPv6 트래픽에 적용됩니다aggregate_police1. 이 구성으로 인해 소프트웨어는 디바이스 0에 적용되는 인스턴스와 디바이스 1에 적용되는 의 새 인스턴스aggregate_police1를 생성합니다.
[edit firewall]
policer aggregate_police1 {
logical-interface-policer;
if-exceeding {
bandwidth-limit 100m;
burst-size-limit 500k;
}
then {
discard;
}
}
policer aggregate_police2 {
logical-interface-policer;
if-exceeding {
bandwidth-limit 10m;
burst-size-limit 200k;
}
then {
discard;
}
}
[edit interfaces fe-0/0/0]
unit 0 {
family inet {
policer {
input aggregate_police1;
}
}
family inet6 {
policer {
input aggregate_police1;
}
}
family ccc {
policer {
input aggregate_police2;
}
}
family mpls {
policer {
input aggregate_police2;
}
}
}
unit 1 {
family inet {
policer {
input aggregate_police1;
}
}
family inet6 {
policer {
input aggregate_police1;
}
}
}
향상된 지능형 큐잉 PIC에 계층적 폴리서 적용
향상된 지능형 큐잉 PIC에 계층적 폴리서 적용
IQE(Enhanced Intelligent Queuing)가 있는 라우터에서 PIC는 수신 방향에서 계층적 폴리서를 지원하며, 인터페이스에 프리미엄 및 집계(프리미엄과 일반) 트래픽 수준에 계층적 폴리서를 적용할 수 있게 해줍니다. 계층적 폴리서는 구성된 물리적 인터페이스와 패킷 포워딩 엔진 간의 교차 기능을 제공합니다.
시작하기 전에 계층 폴리서에 적용되는 몇 가지 일반적인 제한 사항이 있습니다.
논리적 또는 물리적 인터페이스에 대해 한 가지 유형의 폴리서만 구성할 수 있습니다. 예를 들어, 동일한 논리적 인터페이스에 대해 같은 방향의 계층적 폴리서와 일반 폴리서는 허용되지 않습니다.
폴리서의 체이닝, 즉 포트와 해당 포트의 논리적 인터페이스 모두에 폴리서를 적용하는 것은 허용되지 않습니다.
BA 분류가 없는 경우 인터페이스당 64개의 폴리서로 제한되어 DLCI당 단일 폴리서를 제공합니다.
물리적 또는 논리적 인터페이스에는 한 종류의 폴리서만 적용할 수 있습니다.
폴리서는 BA 분류와 독립적이어야 합니다. BA 분류가 없으면 인터페이스의 모든 트래픽은 구성에 따라 EF 또는 비 EF로 처리됩니다. BA 분류를 사용하면 인터페이스에서 최대 64개의 폴리서를 지원할 수 있습니다. 다시 말하지만, 여기서 인터페이스는 물리적 인터페이스 또는 논리적 인터페이스(예: DLCI)일 수 있습니다.
BA 분류를 사용하면 기타 트래픽(BA 분류 DSCP/EXP 비트와 일치 하지 않는 트래픽)이 비 EF 트래픽으로 폴리싱됩니다. 이 트래픽에 대해 별도의 폴리서는 설치되지 않습니다.
계층 폴리서 개요
계층적 폴리싱은 두 개의 토큰 버킷을 사용하며, 하나는 집계(비EF) 트래픽용이고 다른 하나는 프리미엄(EF) 트래픽용입니다. 어떤 트래픽이 EF이고 어떤 트래픽이 비 EF인지는 서비스 등급 구성에 따라 결정됩니다. 논리적으로 계층적 폴리싱은 두 개의 폴리서를 연결하여 수행됩니다.
그림 1의 예에서 EF 트래픽은 프리미엄 폴리서에 의해 폴리싱되고 비 EF 트래픽은 집계 폴리서에 의해 폴리싱됩니다. 즉, EF 트래픽의 경우 사양을 벗어난 작업은 프리미엄 폴리서에 대해 구성된 작업이 되지만 사양 내 EF 트래픽은 여전히 집계 폴리서의 토큰을 사용합니다.
그러나 EF 트래픽은 집계 폴리서의 사양을 벗어난 작업에 제출되지 않습니다. 또한 프리미엄 폴리서의 사양을 벗어난 작업이 폐기로 설정되어 있지 않은 경우, 사양을 벗어난 패킷은 집계 폴리서의 토큰을 사용하지 않습니다. 집계 폴리서는 비 EF 트래픽만 폴리싱합니다. 보시다시피 모든 토큰이 비 EF 트래픽에 의해 소비되고 EF 트래픽이 급증하는 경우 집계 폴리서 토큰 버킷이 음수가 될 수 있습니다. 그러나 그것은 매우 짧은 시간 동안일 것이며 일정 기간 동안 평균화될 것입니다. 예를 들면 다음과 같습니다.
프리미엄 폴리서: 대역폭 2Mbps, OOS 작업: 폐기
집계 폴리서: 대역폭 10Mbps, OOS 작업: 폐기
위의 경우 EF 트래픽은 2Mbps가 보장되고 비 EF 트래픽은 EF 트래픽의 입력 속도에 따라 8Mbps에서 10Mbps로 제공됩니다.
계층적 폴리싱 특성
계층형 토큰 버킷 기능은 다음과 같습니다.
수신 트래픽은 폴리서를 적용하기 전에 먼저 EF 트래픽과 비 EF 트래픽으로 분류됩니다.
분류는 Q-트리 조회에 의해 수행됩니다
채널 번호는 공유 토큰 버킷 폴리서를 선택합니다.
이중 토큰 버킷 폴리서는 두 개의 단일 버킷 폴리서로 나뉩니다.
Policer1 - EF 트래픽
Policer2 - 비 EF 트래픽
공유 토큰 버킷은 다음과 같이 트래픽을 감시하는 데 사용됩니다.
Policer1은 EF 속도(예: 2Mbps)로 설정됩니다
Policer2는 집계 인터페이스 폴리싱 속도(예: 10Mbps)로 설정됩니다.
EF 트래픽이 Policer1에 적용됩니다.
트래픽이 사양 내에 있는 경우, Policer1과 Policer2 모두에서 통과 및 감소가 허용됩니다.
트래픽이 사양을 벗어난 경우 폐기하거나 새로운 FC 또는 손실 우선순위로 표시할 수 있습니다. Policer2는 사양을 벗어난 EF 트래픽에 대해 아무 작업도 수행하지 않습니다.
비 EF 트래픽은 Policer2에만 적용됩니다.
트래픽이 사양 내에 있으면 통과가 허용되고 Policer2가 감소합니다.
트래픽이 사양을 벗어나면 폐기되거나 새 FC로 표시되거나 새 드롭 우선순위로 설정됩니다.
레이어 2에서 포트 속도를 원하는 속도로 제한합니다
EF 트래픽 속도 제한
비 EF 트래픽의 속도 제한
색상별로 계산된 폴리싱 드롭
또한보십시오
계층적 폴리서 구성
계층적 폴리서를 구성하려면 적절한 포워딩 클래스에 문을 적용 policing-priority 하고 집계 및 프리미엄 수준에 대한 계층적 폴리서를 구성합니다. 서비스 등급에 대한 자세한 내용은 라우팅 디바이스에 대한 Junos OS 서비스 등급 사용자 가이드를 참조하십시오.
계층적 폴리서는 IQE PIC에서 호스팅되는 SONET 물리적 인터페이스에서만 구성할 수 있습니다. 총 및 프리미엄 수준만 지원됩니다.
계층적 폴리서를 위한 포워딩 클래스의 CoS 구성
[edit class-of-service forwarding-classes] class fc1 queue-num 0 priority high policing-priority premium; class fc2 queue-num 1 priority low policing-priority normal; class fc3 queue-num 2 priority low policing-priority normal; class fc4 queue-num 3 priority low policing-priority normal;
서비스 등급 구성 및 명령문에 대한 자세한 내용은 라우팅 디바이스용 Junos OS 서비스 등급 사용자 가이드를 참조하십시오.
계층적 폴리서에 대한 방화벽 구성
[edit firewall hierarchical-policer foo]
aggregate {
if-exceeding {
bandwidth-limit 70m;
burst-size-limit 1500;
}
then {
discard;
}
premium {
if-exceeding {
bandwidth-limit 50m;
burst-size-limit 1500;
}
then {
discard;
}
}
다음과 같이 계층 폴리서를 적용할 수 있습니다.
[edit interfaces so-0/1/0 unit 0 layer2-policer] input-hierarchical-policer foo;
또한 다음과 같이 물리적 포트 수준에서 폴리서를 적용할 수 있는 옵션도 있습니다.
[edit interfaces so-0/1/0 layer2-policer] input-hierarchical-policer foo;
단일 속도 2색 폴리서 구성
다음과 같이 단일 속도 2색 폴리서를 구성할 수 있습니다.
[edit firewall policer foo]
if-exceeding {
bandwidth-limit 50m;
burst-size-limit 1500;
}
then {
discard;
}
다음과 같이 폴리서를 적용할 수 있습니다.
[edit interfaces so-0/1/0 unit 0 layer2-policer] input-policer foo;
또한 다음과 같이 물리적 포트 수준에서 폴리서를 적용할 수 있는 옵션도 있습니다.
[edit interfaces so-0/1/0 layer2-policer] input-policer foo;
단일 속도 색맹 폴리서 구성
이 섹션에서는 단일 속도 색맹 및 색상 인식 폴리서에 대해 설명합니다.
다음과 같이 단일 속도 색맹 폴리서를 구성할 수 있습니다.
[edit firewall three-color-policer foo]
single-rate {
color-blind;
committed-information-rate 50m;
committed-burst-size 1500;
excess-burst-size 1500;
}
다음과 같이 단일 속도 색맹 폴리서를 적용할 수 있습니다.
[edit interfaces so-0/1/0 unit 0 layer2-policer] input-three-color foo;
다음과 같이 단일 속도 색상 인식 폴리서를 구성할 수 있습니다.
[edit firewall three-color-policer bar]
single-rate {
color-aware;
committed-information-rate 50m;
committed-burst-size 1500;
excess-burst-size 1500;
}
다음과 같이 단일 속도 색상 인식 폴리서를 적용할 수 있습니다.
[edit interfaces so-0/1/0 unit 0 layer2-policer] input-three-color foo;
또한 다음과 같이 물리적 포트 수준에서 폴리서를 적용할 수 있는 옵션도 있습니다.
[edit interfaces so-0/1/0 layer2-policer] input-three-color bar;
2레이트 삼색 마커 폴리서 구성
수신 폴리싱은 2레이트 삼색 마커(trTCM)를 사용하여 구현됩니다. 이는 두 개의 속도, 커밋됨, 피크를 유지하는 이중 토큰 버킷(DTB)을 사용하여 수행됩니다. 송신 정적 폴리싱도 토큰 버킷을 사용합니다.
토큰 버킷은 다음과 같은 수신 폴리싱 기능을 수행합니다.
(1K) trTCM - 이중 토큰 버킷(빨간색, 노란색 및 녹색 표시)
폴리싱은 레이어 2 패킷 크기를 기반으로 합니다.
+/- 바이트 조정 오프셋 후
마킹은 색상 인식 및 색맹입니다.
색상 인식에는 다음을 기반으로 q-트리 조회에 의해 색상이 설정되어야 합니다.
서비스 약관
경험치
프로그래밍 가능한 마킹 동작:
색상(빨강, 노랑, 초록)
색상 및 혼잡 프로파일에 기반한 드롭
폴리서는 도착하는 채널 번호를 기준으로 선택됩니다.
채널 번호 LUT는 폴리서 인덱스와 대기열 인덱스를 생성합니다.
여러 채널이 동일한 폴리서를 공유할 수 있음(LUT는 동일한 폴리서 인덱스를 생성함)
다음 수준에서 수신 폴리싱 및 trTCM을 지원합니다.
대기열
논리적 인터페이스(ifl/DLCI)
물리적 인터페이스(ifd)
물리적 포트(컨트롤러 ifd)
논리적 인터페이스, 물리적 인터페이스 및 포트의 모든 조합
인터페이스 속도 및 초당 비트 백분율 지원
속도 제한은 수신 시 선택한 대기열과 송신 시 사전 정의된 대기열에 적용될 수 있습니다. 토큰 버킷은 색상 인식 및 색맹 모드(RFC 2698에 지정됨)에서 작동합니다.
색맹 trTCM 구성
[edit firewall three-color-policer foo]
two-rate {
color-blind;
committed-information-rate 50m;
committed-burst-size 1500;
peak-information-rate 100m;
peak-burst-size 3k;
}
다음과 같이 3색 2레이트 색맹 폴리서를 적용할 수 있습니다.
[edit interfaces so-0/1/0 unit 0 layer2-policer] input-three-color foo;
또한 다음과 같이 물리적 포트 수준에서 폴리서를 적용할 수 있는 옵션도 있습니다.
[edit interfaces so-0/1/0 layer2-policer] input-three-color foo;
색상 인식 trTCM 구성
[edit firewall three-color-policer bar]
two-rate {
color-aware;
committed-information-rate 50m;
committed-burst-size 1500;
peak-information-rate 100m;
peak-burst-size 3k;
}
다음과 같이 3색 2레이트 색상 인식 폴리서를 적용할 수 있습니다.
[edit interfaces so-0/1/0 unit 0 layer2-policer] input-three-color bar;
또한 다음과 같이 물리적 포트 수준에서 폴리서를 적용할 수 있는 옵션도 있습니다.
[edit interfaces so-0/1/0 layer2-policer] input-three-color bar;