2색 및 3색 물리적 인터페이스 폴리서
물리적 인터페이스 폴리서 개요
물리적 인터페이스 폴리서는 논리적 인터페이스가 다른 라우팅 인스턴스에 속하더라도 물리적 인터페이스에 구성된 모든 논리적 인터페이스 및 프로토콜 체계에 대해 입력 또는 출력 트래픽에 적용할 수 있는 트래픽 속도 제한을 정의하는 2색 또는 3색 폴리서입니다. 이 기능은 동일한 물리적 인터페이스에서 다른 프로토콜 체계 및 다른 논리적 인터페이스에 대한 집계 폴리싱을 수행하려는 경우에 유용합니다.
예를 들어, 프로바이더 에지(PE) 라우터에 고객 에지(CE) 디바이스에 대한 동일한 링크에 구성된 서로 다른 고객에 해당하는 수많은 논리적 인터페이스가 있다고 가정해봅니다. 이제 고객이 단일 물리적 인터페이스에서 특정 유형의 트래픽에 대해 한 세트의 어그리게이션 속도 제한을 적용하려고한다고 가정해 보겠습니다. 이를 위해 단일 물리적 인터페이스 폴리서 를 물리적 인터페이스에 적용할 수 있으며, 이는 인터페이스에 구성된 모든 논리적 인터페이스와 해당 인터페이스가 속한 모든 라우팅 인스턴스를 rate-limits합니다.
단일 속도 2색 물리적 인터페이스 폴리서를 구성하기 위해 다음 계층 수준 중 하나에 문을 포함합니다 physical-interface-policer
.
[edit logical-system logical-system-name firewall policer policer-name]
[edit routing-instances routing-instance-name firewall policer policer-name]
[edit logical-systems logical-system-name routing-instances routing-instance-name firewall policer policer-name]
단일 속도 또는 2개 속도 3색 물리적 인터페이스 폴리서를 구성하기 위해 다음 계층 수준 중 하나에 문을 포함합니다 physical-interface-policer
.
[edit firewall three-color-policer policer-name]
[edit logical-system logical-system-name firewall three-color-policer policer-name]
[edit routing-instances routing-instance-name firewall three-color-policer policer-name]
[edit logical-systems logical-system-name routing-instances routing-instance-name firewall three-color-policer policer-name]
스테이트리스 방화벽 필터 용어의 폴리서 를 참조한 다음 해당 필터를 논리적 인터페이스에 적용하여 레이어 3 트래픽에 물리적 인터페이스 폴리서를 적용합니다. 인터페이스 구성에 직접 레이어 3 트래픽에 물리적 인터페이스를 적용할 수 없습니다.
스테이트리스 방화벽 필터 용어의 단일 속도 2색 폴리서를 참조하려면 비회화 작업을 사용합니다 policer
. 스테이트리스(stateless) 방화벽 필터 용어의 단일 속도 또는 2개 속도 3색 폴리서를 참조하려면 비회화 동작을 사용합니다 three-color-policer
.
물리적 인터페이스 폴리서를 참조하는 무상태 방화벽 필터에는 다음 요구 사항이 적용됩니다.
지원되는 특정 프로토콜 체계에 대해 방화벽 필터를 구성해야 합니다.
ipv4
,ipv6
,mpls
,vpls
또는 서킷 교차 연결(ccc
)을(를) 위한family any
것이 아니라 .계층 수준에서 문을
[edit firewall family family-name filter filter-name]
포함하여 방화벽 필터를physical-interface-filter
물리적 인터페이스 필터로 구성해야 합니다.물리적 인터페이스 필터로 정의된 방화벽 필터는 물리적 인터페이스 폴리서만 참조할 수 있습니다.
전역(비논리적) 시스템에 정의된 방화벽 필터는 인터페이스별 필터 인스턴스의 논리적 시스템에서 사용할 수 없습니다. 구체적으로는 논리적 시스템에서 생성된 필터 첨부 파일을 사용하여 글로벌 시스템에서 생성된 템플릿 physical-interface-filter 을 사용할 수 없습니다. 필터링이 올바르게 작동하려면 템플릿과 첨부 파일 모두 논리적 시스템에 상주해야 합니다. 이는 논리적 시스템의 경우 필터 인스턴스 명명이 물리적 인터페이스에서 파생되지만 인터페이스별 필터 인스턴스의 경우에도 마찬가지이기 때문입니다.
물리적 인터페이스 필터로 정의된 방화벽 필터는 문으로
interface-specific
구성된 폴리서를 참조할 수 없습니다.방화벽 필터를 물리적 인터페이스 필터와 명령문을 포함하는
interface-specific
논리적 인터페이스 필터로 구성할 수 없습니다.
참조
예를 들면 다음과 같습니다. 물리적 인터페이스에서 트래픽 어그리게이션을 위한 물리적 인터페이스 폴리서 구성
이 예는 단일 속도 2색 폴리서 를 물리적 인터페이스 폴리서로 구성하는 방법을 보여줍니다.
요구 사항
이 예를 구성하기 전에 디바이스 초기화를 제외한 특별한 구성은 필요하지 않습니다.
개요
물리적 인터페이스 폴리서는 인터페이스가 다른 라우팅 인스턴스에 속하더라도 물리적 인터페이스에 구성된 모든 프로토콜 체계 및 논리적 인터페이스를 포함하는 집계 트래픽에 대한 속도 제한을 지정합니다.
특정 프로토콜 체계에 대해 구성되고 물리적 인터페이스 필터로 구성된 스테이트리스 방화벽 필터에서 폴리서를 참조하여 레이어 3 입력 또는 출력 트래픽에 family any
물리적 인터페이스 폴리서를 적용할 수 있습니다. 속도 제한하려는 패킷 유형을 선택하는 일치 조건으로 필터 용어를 구성하고, 일치하는 패킷에 적용할 작업으로 물리적 인터페이스 폴리서 를 지정합니다.
토폴로지
이 예의 물리적 인터페이스 폴리서인 shared-policer-A
은(는) 속도 제한을 10,000,000bpps로 제한하고 최대 500,000바이트의 트래픽 버스트를 허용합니다. 폴리서가 구성되지 않는 플로우에서 패킷을 삭제하도록 구성하지만 대신 폴리서가 포워딩 클래스, 패킷 손실 우선순위(PLP) 수준 또는 두 가지 모두로 비작동 트래픽을 다시 표시하도록 구성할 수 있습니다.
폴리서를 사용하여 IPv4 트래픽 속도를 제한하려면 IPv4 물리적 인터페이스 필터에서 폴리서를 참조합니다. 이 예에서는 다음 일치 용어 중 하나를 충족하는 폴리서 IPv4 패킷을 전달하도록 필터를 구성합니다.
TCP 및 IP 우선 순위 필드
critical-ecp
(0xa0), (0x40)immediate
또는priority
(0x20)를 통해 수신된 패킷TCP 및 IP 우선 순위 필드
internet-control
(0xc0) 또는routine
(0x00)를 통해 수신된 패킷
다른 프로토콜 체계에 대한 물리적 인터페이스 필터에서 폴리서를 참조할 수도 있습니다.
구성
다음 예제에서는 구성 계층에서 다양한 수준의 탐색이 필요합니다. CLI 탐색에 대한 정보는 을(를) 참조하십시오 구성 모드에서 CLI 편집기 사용.
이 예를 구성하려면 다음 작업을 수행하십시오.
- CLI 빠른 구성
- 물리적 인터페이스에서 논리적 인터페이스 구성
- 물리적 인터페이스 폴리서 구성
- IPv4 물리적 인터페이스 필터 구성
- IPv4 물리적 인터페이스 필터를 적용하여 물리적 인터페이스 폴리서를 참조
CLI 빠른 구성
이 예를 빠르게 구성하려면 다음 구성 명령을 텍스트 파일로 복사하여 모든 라인브러브를 제거한 다음 계층 수준에서 명령을 CLI [edit]
에 붙여 넣습니다.
set interfaces so-1/0/0 unit 0 family inet address 192.168.1.1/24 set interfaces so-1/0/0 unit 0 family vpls set interfaces so-1/0/0 unit 1 family mpls set firewall policer shared-policer-A physical-interface-policer set firewall policer shared-policer-A if-exceeding bandwidth-limit 100m burst-size-limit 500k set firewall policer shared-policer-A then discard set firewall family inet filter ipv4-filter physical-interface-filter set firewall family inet filter ipv4-filter term tcp-police-1 from precedence [ critical-ecp immediate priority ] set firewall family inet filter ipv4-filter term tcp-police-1 from protocol tcp set firewall family inet filter ipv4-filter term tcp-police-1 then policer shared-policer-A set firewall family inet filter ipv4-filter term tcp-police-2 from precedence [ internet-control routine ] set firewall family inet filter ipv4-filter term tcp-police-2 from protocol tcp set firewall family inet filter ipv4-filter term tcp-police-2 then policer shared-policer-A set interfaces so-1/0/0 unit 0 family inet filter input ipv4-filter
물리적 인터페이스에서 논리적 인터페이스 구성
단계별 절차
물리적 인터페이스에서 논리적 인터페이스를 구성하려면 다음을 수행합니다.
논리적 인터페이스의 구성을 활성화합니다.
[edit] user@host# edit interfaces so-1/0/0
논리적 단위 0에서 프로토콜 체계를 구성합니다.
[edit interfaces so-1/0/0] user@host# set unit 0 family inet address 192.168.1.1/24 user@host# set unit 0 family vpls
논리적 단위 1에서 프로토콜 체계를 구성합니다.
[edit interfaces so-1/0/0] user@host# set unit 1 family mpls
결과
구성 모드 명령을 입력하여 방화벽 필터의 구성을 show interfaces
확인합니다. 명령 출력이 의도한 구성을 표시하지 않으면 이 절차의 지침을 반복하여 구성을 수정합니다.
[edit] user@host# show interfaces so-1/0/0 { unit 0 { family inet { address 192.168.1.1/24; } family vpls; } unit 1 { family mpls; } }
물리적 인터페이스 폴리서 구성
단계별 절차
물리적 인터페이스 폴리서 구성 방법:
2색 폴리서의 구성을 활성화합니다.
[edit] user@host# edit firewall policer shared-policer-A
2색 폴리서 유형을 구성합니다.
[edit firewall policer shared-policer-A] user@host# set physical-interface-policer
구성되지 않은 트래픽 플로우에서 트래픽 제한 및 패킷에 대한 작업을 구성합니다.
[edit firewall policer shared-policer-A] user@host# set if-exceeding bandwidth-limit 100m burst-size-limit 500k user@host# set then discard
물리적 인터페이스 필터의 경우, 구성되지 않는 트래픽 플로우의 패킷에 대해 구성할 수 있는 작업은 패킷을 폐기하고, 포워딩 클래스를 할당하거나, PLP 값을 할당하거나, 포워딩 클래스와 PLP 값을 모두 할당하는 것입니다.
결과
구성 모드 명령을 입력하여 폴리서의 구성을 show firewall
확인합니다. 명령 출력이 의도한 구성을 표시하지 않으면 이 절차의 지침을 반복하여 구성을 수정합니다.
[edit] user@host# show firewall policer shared-policer-A { physical-interface-policer; if-exceeding { bandwidth-limit 100m; burst-size-limit 500k; } then discard; }
IPv4 물리적 인터페이스 필터 구성
단계별 절차
IPv4 물리적 인터페이스 폴리서의 용어에 대한 작업으로 물리적 인터페이스 폴리서 구성:
특정 프로토콜 체계에 따라 표준 스테이트리스 방화벽 필터를 구성합니다.
[edit] user@host# edit firewall family inet filter ipv4-filter
에 대한 물리적 인터페이스 방화벽 필터를
family any
구성할 수 없습니다.물리적 인터페이스 폴리서 를 작업으로 적용할 수 있도록 필터를 물리적 인터페이스 필터로 구성합니다.
[edit firewall family inet filter ipv4-filter] user@host# set physical-interface-filter
TCP를 통해 수신된 IPv4 패킷을 IP 우선 순위 필드
critical-ecp
, ,immediate
와 일치시키고priority
물리적 인터페이스 폴리스를 필터 작업으로 적용하도록 첫 용어를 구성합니다.[edit firewall family inet filter ipv4-filter] user@host# set term tcp-police-1 from precedence [ critical-ecp immediate priority ] user@host# set term tcp-police-1 from protocol tcp user@host# set term tcp-police-1 then policer shared-policer-A
TCP를 통해 수신된 IPv4 패킷을 IP 우선 순위 필드
internet-control
와 일치하거나routine
물리적 인터페이스 폴리서를 필터 작업으로 적용하기 위한 첫 용어를 구성합니다.[edit firewall family inet filter ipv4-filter] user@host# set term tcp-police-2 from precedence [ internet-control routine ] user@host# set term tcp-police-2 from protocol tcp user@host# set term tcp-police-2 then policer shared-policer-A
결과
구성 모드 명령을 입력하여 방화벽 필터의 구성을 show firewall
확인합니다. 명령 출력이 의도한 구성을 표시하지 않으면 이 절차의 지침을 반복하여 구성을 수정합니다.
[edit] user@host# show firewall family inet { filter ipv4-filter { physical-interface-filter; term tcp-police-1 { from { precedence [ critical-ecp immediate priority ]; protocol tcp; } then policer shared-policer-A; } term tcp-police-2 { from { precedence [ internet-control routine ]; protocol tcp; } then policer shared-policer-A; } } } policer shared-policer-A { physical-interface-policer; if-exceeding { bandwidth-limit 100m; burst-size-limit 500k; } then discard; }
IPv4 물리적 인터페이스 필터를 적용하여 물리적 인터페이스 폴리서를 참조
단계별 절차
물리적 인터페이스 필터를 적용하여 물리적 인터페이스 폴리서를 참조하는 경우:
논리적 인터페이스에서 IPv4 구성을 활성화합니다.
[edit] user@host# edit interfaces so-1/0/0 unit 0 family inet
입력 방향으로 IPv4 물리적 인터페이스 필터를 적용합니다.
[edit interfaces so-1/0/0 unit 0 family inet] user@host# set filter input ipv4-filter
결과
구성 모드 명령을 입력하여 방화벽 필터의 구성을 show interfaces
확인합니다. 명령 출력이 의도한 구성을 표시하지 않으면 이 절차의 지침을 반복하여 구성을 수정합니다.
[edit] user@host# show interfaces so-1/0/0 { unit 0 { family inet { filter { input ipv4-filter; } address 192.168.1.1/24; } family vpls; } unit 1 { family mpls; } }
디바이스 구성이 완료되면 구성 모드에서 을(를) 입력합니다 commit
.
확인
구성이 제대로 작동하는지 확인합니다.
인터페이스에 적용된 방화벽 필터 표시
목적
방화벽 필터 ipv4-filter
가 논리적 인터페이스 so-1/0/0.0
의 IPv4 입력 트래픽에 적용되었는지 확인합니다.
실행
논리적 인터페이스so-1/0/0.0
에 show interfaces statistics
운영 모드 명령을 사용하고 옵션을 포함합니다detail
. Protocol inet 명령 출력 Input Filters 의 섹션에서 필드는 방화벽 필터 ipv4-filter
가 입력 방향으로 적용되어 있음을 보여줍니다.
user@host> show interfaces statistics so-1/0/0 detail Logical interface so-1/0/0.0 (Index 79) (SNMP ifIndex 510) (Generation 149) Flags: Hardware-Down Point-To-Point SNMP-Traps 0x4000 Encapsulation: PPP Protocol inet, MTU: 4470, Generation: 173, Route table: 0 Flags: Sendbcast-pkt-to-re, Protocol-Down Input Filters: ipv4-filter Addresses, Flags: Dest-route-down Is-Preferred Is-Primary Destination: 10.39/16, Local: 10.39.1.1, Broadcast: 10.39.255.255, Generation: 163
논리적 인터페이스에서 폴리서가 처리한 패킷 수 표시
목적
논리적 인터페이스를 통해 트래픽 플로우를 확인하고 논리적 인터페이스에서 패킷이 수신될 때 폴리서가 평가되는지 확인합니다.
실행
논리적 인터페이스에 show firewall
적용한 필터에 대해 작동 모드 명령을 사용합니다.
user@host> show firewall filter ipv4-filter Filter: ipv4-filter Policers: Name Packets shared-policer-A-tcp-police-1 32863 shared-policer-A-tcp-police-2 3870
명령 출력에는 폴리서(shared-policer-A
), 폴리서 작업이 지정된 필터 용어(police-1
)의 이름 및 필터 용어와 일치하는 패킷 수가 표시됩니다. 이는 사양을 벗어난(사양을 벗어난) 패킷 수에 불과하며 폴리서가 모든 패킷을 폴리서로 폴리서로 간주하는 것은 아닙니다.