Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Descripción del uso de los agentes de policía en los filtros de firewall

La supervisión o limitación de velocidad es un componente importante de los filtros de firewall que le permite controlar la cantidad de tráfico que entra en una interfaz en los conmutadores Ethernet de la serie EX de Juniper Networks. Puede lograr la vigilancia mediante la inclusión de agentes de policía en configuraciones de filtro de firewall .

Descripción general de los agentes de policía

Puede usar agentes de policía para especificar límites de velocidad en el tráfico. Un filtro de firewall configurado con un agente de policía solo permite el tráfico dentro de un conjunto especificado de límites de velocidad, lo que proporciona protección contra ataques de denegación de servicio (DoS). El tráfico que supera los límites de velocidad especificados por el policía se descarta inmediatamente o se marca como prioridad inferior que el tráfico que se encuentra dentro de los límites de velocidad. El conmutador descarta el tráfico de menor prioridad cuando hay congestión de tráfico.

Un agente de policía aplica dos tipos de límites de velocidad al tráfico:

  • Ancho de banda: la cantidad de bits por segundo permitidos, en promedio.

  • Tamaño máximo de ráfaga: el tamaño máximo permitido para ráfagas de datos que superan el límite de ancho de banda dado.

La gestión de políticas utiliza un algoritmo para aplicar un límite en el ancho de banda promedio, a la vez que permite ráfagas hasta un valor máximo especificado. Puede definir clases específicas de tráfico en una interfaz y aplicar un conjunto de límites de velocidad a cada clase. Después de nombrar y configurar un agente de policía, se almacena como una plantilla. A continuación, puede usar el agente de policía en una configuración de filtro de firewall.

En todos los conmutadores de la serie EX, excepto los conmutadores Ethernet EX8200 de Juniper Networks, cada policía que configure incluye un contador implícito que cuenta la cantidad de paquetes que superan el límite de velocidad especificado para el aplicador de policía. Cada conmutador EX8200 contiene tres contadores de administración globales. Debe asignar policías de entrada a estos contadores de administración globales para obtener estadísticas de agente de policía. Puede asignar cualquier número de policías de entrada a cada contador de administración global. Las estadísticas de policía para cada contador de administración global son el agregado de las estadísticas de policía para todos los agentes de policía asociados con ese contador de administración global.

Para obtener recuentos de paquetes específicos del filtro, debe configurar un agente de policía diferente para cada filtro de firewall. De forma predeterminada, los agentes de policía dan recuentos específicos del término.

Tipos de agentes de policía

Los conmutadores son compatibles con tres tipos de policías:

  • Dos colores de una sola velocidad: un policer de dos colores (a veces llamado simplemente "policer") mide el flujo de tráfico y clasifica los paquetes en dos categorías de prioridad de pérdida de paquetes (PLP) según un ancho de banda configurado y un límite de tamaño de ráfaga. Puede marcar paquetes que superen el límite de ancho de banda y tamaño de ráfaga o simplemente descartarlos. Un agente de policía de dos colores es más útil para medir el tráfico en el nivel del puerto (interfaz física).

  • Tres colores de una sola velocidad: este tipo de policía se define en RFC 2697, un marcador de tres colores de una sola velocidad, como parte de un sistema de clasificación de reenvío garantizado (AF) por salto (PHB) para un entorno de servicios diferenciados (DiffServ). Este tipo de tráfico de medidores de policía se basa en la velocidad de información confirmada configurada (CIR), el tamaño de ráfaga confirmada (CBS) y el tamaño de ráfaga excesiva (EBS). El tráfico se marca como que pertenece a una de las tres categorías (verde, amarillo o rojo) según si los paquetes llegan a velocidades inferiores a la CBS (verde), superan el CBS pero no el EBS (amarillo) o superan el EBS (rojo). Un policía de tres colores de una sola velocidad es más útil cuando un servicio se estructura según el tamaño del paquete y no según la velocidad máxima de llegada.

  • Tres colores de dos velocidades: este tipo de policía se define en RFC 2698, un marcador de tres colores de dos velocidades, como parte de un sistema de clasificación de reenvío garantizado (AF) por salto (PHB) para un entorno de servicios diferenciados (DiffServ). Este tipo de policíar mide el tráfico según el CIR configurado y la velocidad máxima de información (PIR), junto con sus tamaños de ráfaga asociados; el CBS y el tamaño de ráfaga máxima (PBS). El tráfico se marca como que pertenece a una de las tres categorías (verde, amarillo o rojo) según los paquetes están llegando a velocidades que están por debajo del CIR (verde), superan la CIR pero no la PIR (amarilla) o superan la PIR (roja). Un policía de tres colores de dos velocidades es más útil cuando un servicio está estructurado de acuerdo con las tasas de llegada y no con el tamaño del paquete.

Acciones de policer

Las acciones del agente de policía pueden ser implícitas o explícitas y varían según el tipo de agente de policía. El término implícito significa que Junos OS asigna automáticamente un valor de prioridad de pérdida; explicit significa que configura la acción. Tabla 1 enumera las acciones de los agentes de policía.

Tabla 1: Acciones de policer

Agente de policía

Marca

Acción implícita

Acción configurable

Dos colores de una sola velocidad

Verde (conforme)

Asignar prioridad de baja pérdida

Ninguna

Rojo (no conforme)

Ninguna

Asignar prioridad de pérdida baja o alta, asignar una clase de reenvío o descartar

Amarillo

No compatible

No compatible

Tres colores de una sola velocidad

Verde (conforme)

Asignar prioridad de baja pérdida

Ninguna

Rojo (por encima del EBS)

Asignar prioridad de alta pérdida

Deseche

Amarillo (supera el CBS, pero no el EBS)

Asignar prioridad de alta pérdida

Nota:

No se admite en conmutadores EX8200

Ninguna

Nota:

No se admite en conmutadores EX8200

Tres colores de dos velocidades

Verde (conforme)

Asignar prioridad de baja pérdida

Ninguna

Rojo (por encima de la PIR)

Asignar prioridad de alta pérdida

Deseche

Amarillo (supera el CIR, pero no el PIR)

Asignar prioridad de alta pérdida

Nota:

No se admite en conmutadores EX8200

Ninguna

Nota:

No se admite en conmutadores EX8200

Nota:

No puede aplicar un agente de policía con una acción de un filtro de firewall de forwarding-class salida.

Nota:

A partir de Junos OS versión 17.1, en conmutadores EX4300, puede configurar la acción loss-priority del agente de policía para que sea low, medium-low, medium-higho high.

Niveles de policía

Puede configurar agentes de policía a nivel de cola, de interfaz lógica o de capa 2 (MAC). Solo se aplica un solo aplicador de policía a un paquete en la cola de salida. La búsqueda de policías ocurre en este orden:

  • Nivel de cola

  • Nivel de interfaz lógica

  • Nivel de capa 2 (MAC)

Modos de color

Los policías de marcado tricolor (TCM) no están sujetos a una convención de coloración verde-amarillo-rojo. Los paquetes se marcan con configuraciones de bits PLP de bajo o alto nivel según el color. Por lo tanto, ambos tipos de agentes de policía de tres colores (de una y dos velocidades) extienden la funcionalidad de la policía de tráfico de clase de servicio (CoS) proporcionando tres niveles de prioridad de caída (prioridad de pérdida) en lugar de los dos que normalmente están disponibles en los agentes de policía. Los tipos de policía de una y dos velocidades de tres colores pueden funcionar en dos modos:

  • Daltónico: en el modo de color ciego, el aplicador de tres colores funciona sin referencia a si los paquetes examinados se han marcado o medido anteriormente. En otras palabras, el policía de tres colores está ciego a cualquier color previo que un paquete haya tenido.

  • Consciente del color: en el modo consciente del color, el aplicador de tres colores funciona con referencia a cualquier marca o medición anterior de los paquetes examinados. En otras palabras, el policía de tres colores es consciente de la coloración anterior que un paquete podría haber tenido. En el modo consciente del color, el aplicador de tres colores puede aumentar el PLP de un paquete, pero nunca puede disminuirlo. Por ejemplo, si un policer de tres colores consciente del color mide un paquete con una marca PLP baja, puede elevar el nivel de PLP a alto. Pero no puede reducir un alto nivel de PLP a bajo.

Convenciones de nomenclatura para policías

Le recomendamos que use la convención rate-TCMnumber-colortype de nomenclatura cuando configure policías de tres colores. TCM significa marca tricolor. Dado que los agentes de policía pueden ser numerosos y deben aplicarse correctamente al trabajo, la observación de una convención de nomenclatura simple facilita la aplicación adecuada de los agentes de policía.

Por ejemplo, si configura un policer de una sola velocidad, tres colores y consciente del color, asígnele el nombre srTCM1-ca. Si configura un policer de dos velocidades, tres colores y daltónicos, asígnele el nombre trTCM2-cb.

Tabla de historial de versiones
Liberación
Descripción
17.1
A partir de Junos OS versión 17.1, en conmutadores EX4300, puede configurar la acción loss-priority del agente de policía para que sea low, medium-low, medium-higho high.