Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Descripción del uso de policias en filtros de firewall

La política o limitación de velocidad es un componente importante de los filtros de firewall que le permite controlar la cantidad de tráfico que ingresa a una interfaz en los conmutadores Ethernet de la serie EX de Juniper Networks. Puede lograr políticas mediante la inclusión de policias en configuraciones de filtro de firewall .

Descripción general de los policías

Puede usar policías para especificar límites de velocidad en el tráfico. Un filtro de firewall configurado con un agente de policía solo permite el tráfico dentro de un conjunto especificado de límites de velocidad, lo que proporciona protección contra ataques de denegación de servicio (DoS). El tráfico que supera los límites de velocidad especificados por el agente de policía se descarta inmediatamente o se marca como de menor prioridad que el tráfico que está dentro de los límites de velocidad. El conmutador descarta el tráfico de menor prioridad cuando hay congestión de tráfico.

Un agente de policía aplica dos tipos de límites de velocidad al tráfico:

  • Ancho de banda: la cantidad de bits por segundo permitidos, en promedio.

  • Tamaño máximo de ráfaga: el tamaño máximo permitido para ráfagas de datos que superen el límite de ancho de banda dado.

La política utiliza un algoritmo para aplicar un límite en el ancho de banda promedio mientras permite ráfagas hasta un valor máximo especificado. Puede definir clases específicas de tráfico en una interfaz y aplicar un conjunto de límites de velocidad a cada clase. Después de nombrar y configurar un agente de policía, se almacena como una plantilla. A continuación, puede usar el agente de policía en una configuración de filtro de firewall.

En todos los conmutadores de la serie EX, excepto en los conmutadores Ethernet EX8200 de Juniper Networks, cada agente de policía que configure incluye un contador implícito que cuenta la cantidad de paquetes que superan el límite de velocidad especificado para el agente de policía. Cada conmutador EX8200 contiene tres contadores de administración globales. Debe asignar policías de entrada a estos contadores de administración global para obtener estadísticas de policía. Puede asignar cualquier número de policías de entrada a cada contador de administración global. Las estadísticas de policía para cada contador de administración global son el agregado de las estadísticas de policía para todos los policías asociados con ese contador de administración global.

Para obtener recuentos de paquetes específicos del filtro, debe configurar un agente de policía diferente para cada filtro de firewall. Los policías dan recuentos específicos de términos de forma predeterminada.

Tipos de agente de policía

Los conmutadores admiten tres tipos de políticas:

  • Dos colores de velocidad única: un policiador de dos colores (a veces llamado simplemente "policíar") evalúa el flujo de tráfico y clasifica los paquetes en dos categorías de prioridad de pérdida de paquetes (PLP) de acuerdo con un ancho de banda configurado y un límite de tamaño de ráfaga. Puede marcar paquetes que superen el límite de ancho de banda y tamaño de ráfagas o simplemente descartarlos. Un policiador de dos colores es más útil para medir el tráfico en el nivel del puerto (interfaz física).

  • Tres colores de velocidad única: este tipo de agente de policía se define en el RFC 2697, un marcador de tres colores de velocidad única, como parte de un sistema de clasificación de reenvío seguro (AF) por comportamiento de salto (PHB) para un entorno de servicios diferenciados (DiffServ). Este tipo de policía compara el tráfico según la tasa de información (CIR) configurada, el tamaño de la ráfaga comprometida (CBS) y el tamaño de ráfaga excesivo (EBS). El tráfico se marca como perteneciente a una de tres categorías (verde, amarillo o rojo) según si los paquetes llegan a tasas que están por debajo de la CBS (verde), superan el CBS pero no el EBS (amarillo) o superan el EBS (rojo). Un policia de tres colores de tarifa única es más útil cuando un servicio se estructura según el tamaño del paquete y no de acuerdo con la velocidad máxima de llegada.

  • Tres colores de dos velocidades: este tipo de agente de policía se define en el RFC 2698, un marcador de color de dos velocidades y tres, como parte de un sistema de clasificación de reenvío garantizado (AF) por comportamiento de salto (PHB) para un entorno de servicios diferenciados (DiffServ). Este tipo de policía medidora el tráfico basado en el CIR configurado y la velocidad máxima de información (PIR), junto con sus tamaños de ráfaga asociados; el CBS y el tamaño máximo de ráfaga (PBS). El tráfico está marcado como perteneciente a una de las tres categorías (verde, amarillo o rojo) según los paquetes que llegan a tasas que están por debajo del CIR (verde), superan el CIR pero no el PIR (amarillo) o superan el PIR (rojo). Un policia de tres colores de dos velocidades es más útil cuando un servicio se estructura de acuerdo con las tasas de llegada y no con el tamaño del paquete.

Acciones de policía

Las acciones de agente de policía pueden ser implícitas o explícitas y variar según el tipo de agente de policía. El término implícito significa que Junos OS asigna automáticamente un valor de prioridad de pérdida; explicit significa que configura la acción. Tabla 1 enumera las acciones del agente de policía.

Tabla 1: Acciones de policía

Agente de policía

Marca

Acción implícita

Acción configurable

Dos colores de velocidad única

Verde (conformidad)

Asignar prioridad de baja pérdida

Ninguno

Rojo (no conformidad)

Ninguno

Asignar prioridad de pérdida baja o alta, asignar una clase de reenvío o descartar

Amarillo

No compatible

No compatible

Tres colores de velocidad única

Verde (conformidad)

Asignar prioridad de baja pérdida

Ninguno

Rojo (por encima del EBS)

Asignar prioridad de alta pérdida

Deseche

Amarillo (supera el CBS, pero no el EBS)

Asignar prioridad de alta pérdida

Nota:

No compatible con conmutadores EX8200

Ninguno

Nota:

No compatible con conmutadores EX8200

Tres colores de dos velocidades

Verde (conformidad)

Asignar prioridad de baja pérdida

Ninguno

Rojo (por encima del PIR)

Asignar prioridad de alta pérdida

Deseche

Amarillo (supera el CIR, pero no el PIR)

Asignar prioridad de alta pérdida

Nota:

No compatible con conmutadores EX8200

Ninguno

Nota:

No compatible con conmutadores EX8200

Nota:

No puede aplicar un agente de policía con una acción de a un filtro de firewall de forwarding-class salida.

Nota:

A partir de Junos OS versión 17.1, en conmutadores EX4300, puede configurar la acción loss-priority de agente de policía como low, medium-low, medium-higho high.

Niveles de policía

Puede configurar policiacos a nivel de cola, de interfaz lógica o de capa 2 (MAC). Solo se aplica un único agente de policía a un paquete en la cola de salida. La búsqueda de policías se produce en este orden:

  • Nivel de cola

  • Nivel de interfaz lógica

  • Nivel de capa 2 (MAC)

Modos de color

Los marcadores de marca tricolor (TCM) no están vinculados por una convención de coloración verde-amarillo-rojo. Los paquetes se marcan con configuraciones de bits PLP baja o alta según el color. Por lo tanto, ambos tipos de policias de tres colores (una velocidad y dos velocidades) extienden la funcionalidad de la vigilancia de tráfico de clase de servicio (CoS) proporcionando tres niveles de prioridad de caída (prioridad de pérdida) en lugar de los dos que normalmente están disponibles en los agentes de policía. Tanto los tipos de policiadores de tres colores de velocidad única como los de dos velocidades pueden funcionar en dos modos:

  • Daltónicos: en el modo daltónicos, el policiador de tres colores funciona sin referencia a si los paquetes examinados han sido marcados o medidos anteriormente. En otras palabras, el agente de policía de tres colores es ciego a cualquier coloración anterior que un paquete podría haber tenido.

  • Detección de colores: en el modo con conciencia de color, el policiador de tres colores funciona con referencia a cualquier marca o medición anterior de los paquetes examinados. En otras palabras, el agente de policía de tres colores es consciente de la coloración anterior que podría haber tenido un paquete. En el modo consciente del color, el policiador de tres colores puede aumentar el PLP de un paquete, pero nunca puede disminuirlo. Por ejemplo, si un agente de policía de tres colores consciente del color medidora un paquete con un marcado PLP bajo, puede elevar el nivel del PLP a un nivel alto. Pero no puede reducir un alto nivel de PLP a bajo.

Convenciones de nomenclatura para policías

Recomendamos que utilice la convención rate-TCMnumber-colortype de nomenclatura al configurar policiacos de tres colores. TCM significa marca tricolor. Dado que los policías pueden ser numerosos y deben aplicarse correctamente para funcionar, observar una convención de nomenclatura simple facilita la aplicación de los policías de manera adecuada.

Por ejemplo, si configura un agente de policía de velocidad única, de tres colores y consciente del color, nombrólo srTCM1-ca. Si configura un policiador de dos velocidades, tres colores y color ciego, asínolo trTCM2-cb.

Tabla de historial de versiones
Liberación
Descripción
17.1
A partir de Junos OS versión 17.1, en conmutadores EX4300, puede configurar la acción loss-priority de agente de policía como low, medium-low, medium-higho high.