Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Использование policers в фильтрах межсетевых экранов

Контроль (или ограничение скорости) является важным компонентом фильтров межсетевых экранов, которые позволяют управлять объемом трафика, который входит в интерфейс на Juniper Networks Ethernet-коммутаторах серии EX. Для этого можно использовать управление, включив в конфигурации фильтра межсетевой экран.

Обзор policers

Для указания ограничений скорости трафика можно использовать ограничители скорости. Фильтр межсетевых экранов, настроенный с помощью ограничителя, разрешает только трафик в пределах указанного набора ограничений скорости, тем самым обеспечивая защиту от отказ в обслуживании (DoS) атак. Трафик, превысив пределы скорости, заданные ограничителями скорости, либо сразу сбрасывается, либо помечется как более низкий приоритет по сравнению с трафиком, который находится в пределах скорости. В случае перегрузки коммутатор отбрасывается трафик с более низким приоритетом.

Ограничитер применяет два типа ограничений скорости трафика:

  • Пропускная способность — в среднем разрешенное количество бит в секунду.

  • Максимальный размер всплеска — максимальный размер, разрешенный для передачи данных, превыша сумма которых превышает заданный предел полосы пропускания.

Применение к ограничители средней пропускной способности при максимальном максимальном значении всплесков с помощью алгоритма. Можно определить конкретные классы трафика на интерфейсе и применить набор ограничений скорости к каждому классу. После имени и настройки policer он сохраняется в качестве шаблона. Затем можно использовать policer в конфигурации фильтра межсетевых экранов.

На всех коммутаторах серии EX, кроме Juniper Networks EX8200 Ethernet, каждый настроенный ограничители включают неявный счетчик, который подсчитывают число пакетов, превыша которое превышает предел скорости, заданный ограничителям. Каждый EX8200 содержит три глобальных счетчика управления. Чтобы получить статистику, необходимо назначить этим счетчикам глобального управления веские счетчики. Каждый счетчик глобального управления может назначать любое количество впадателей. Статистика policer для каждого счетчика глобального управления является суммой статистики для всех управляющих, связанных с этим счетчиком глобального управления.

Чтобы получить фильтрацию пакетов, необходимо настроить другой policer для каждого фильтра межсетевых экранов. По умолчанию функции policers задают количество, определенное определенным термином.

Типы policer

Коммутаторы поддерживают три типа policers:

  • Двухцветный двухцветный ограничитер (иногда называемый просто "ограничитель") измерит поток трафика и классифицирует пакеты на две категории приоритета потери пакетов (PLP) в соответствии с заданной полосой пропускания и предельным размером пакета. Можно пометить пакеты, превышают пропускную способность и предел размера пакета, или просто отбросить их. Двухцветный policer наиболее полезен для измериния трафика на уровне порта (физического интерфейса).

  • Одностанавтная трехцветная система — этот тип контроля определяется в RFC 2697, маркер цвета на одной скорости (A3) как часть гарантированной пересылки (AF) поведения за переход (PHB) классификации для дифференцированного обслуживания (DiffServ) среды. Этот тип измерит трафик на основе настроенной конечной скорости данных (CIR), установленного размера всплеска (CBS) и размера избыточного размера всплеска (EBS). Трафик отмечается как принадлежащий одной из трех категорий (зеленый, желтый или красный), в зависимости от того, поступающие пакеты находятся ниже (зеленый), превышают CBS, но не EBS (желтый) или превышают EBS (красный). Трехцветный такой инструмент управления наиболее полезен, когда служба структурирована в соответствии с размером пакета, а не в соответствии с пиковой скоростью поступления.

  • Двухстанавтная трехцветная система — этот тип контроля определяется в RFC 2698, двухскопном цветовом маркере (A Two Rate Three Color Marker)в рамках гарантированной пересылки (AF) поведения за переход (PHB) классификации для дифференцированного обслуживания (DiffServ) среды. Этот тип измерить трафик, основанный на настроенной CIR и пиковой скорости информации (PIR), а также связанных с ними размерах всплеска; CBS и пиковый размер всплеска (PBS). Трафик отмечается как принадлежащий одной из трех категорий (зеленый, желтый или красный) на основании того, что пакеты прибывают со уровнями ниже CIR (зеленый), превышают CIR, но не PIR (желтый) или превышают PIR (красный). Двух скоростной трехцветный инструмент управления скоростью наиболее полезен, когда служба структурирована в соответствии с коэффициентом поступления, а не размером пакета.

Действия сотрудника правоохранительных органов

Действия policer могут быть неявными или явными и изменяться в зависимости от типа. Термин "неявное" Junos OS автоматически присваивать значение приоритета потери; явное означает, что вы настраивали действие. Табл. 1 перечисляет действия сотрудника правоохранительных органов.

Табл. 1: Действия сотрудника правоохранительных органов

Policer (сотрудник правоохранительных органов)

Маркировка

Неявное действие

Настраиваемое действие

двухцветный однонацветный

Зеленый (соответствует)

Назначение приоритета с низким уровнем потерь

Ни один

Красный (несодержание)

Ни один

Назначать приоритет с низким или высоким уровнем потерь, назначать класс переад назначения или отбрасывать

Желтый

Не поддерживается

Не поддерживается

Одно-скоростной трехцветный

Зеленый (соответствует)

Назначение приоритета с низким уровнем потерь

Ни один

Красный (над EBS)

Назначение высокой приоритетности потери

Отменить

Желтый (превышает CBS, но не EBS)

Назначение высокой приоритетности потери

Прим.:

Не поддерживается на EX8200 коммутаторах

Ни один

Прим.:

Не поддерживается на EX8200 коммутаторах

двух скоростной трехцветный

Зеленый (соответствует)

Назначение приоритета с низким уровнем потерь

Ни один

Красный (над PIR)

Назначение высокой приоритетности потери

Отменить

Желтый (превышает CIR, но не PIR)

Назначение высокой приоритетности потери

Прим.:

Не поддерживается на EX8200 коммутаторах

Ни один

Прим.:

Не поддерживается на EX8200 коммутаторах

Прим.:

Нельзя применить policer с действием к фильтру forwarding-class межсетевых экранов вывода.

Прим.:

Начиная Junos OS 17.1, на EX4300 коммутаторах можно настроить действие policer: loss-prioritylowmedium-lowmedium-highhigh

Уровни уровня policer

Можно настроить службы управления на уровне очереди, логическом интерфейсе или уровне 2 (MAC) уровня. К пакету в очереди на выехаве применяется только один policer. Поиск сотрудников правоохранительных органов происходит в таком порядке:

  • Уровень очереди

  • уровень логического интерфейса

  • уровень 2 (MAC)

Цветовые режимы

Трискетная маркировка (TCM) не привязана к соглашению о цветовой маркировке, желто-желто-красной. Пакеты помечаются низкой или высокой конфигурацией битов PLP в зависимости от цвета. Поэтому оба типа трехцветных правил (одно-скорость и две скорости) расширяют функциональность управления трафиком класса обслуживания (CoS) за счет обеспечения трех уровней приоритета отпадения (приоритет потери) вместо двух, обычно доступных в средствах управления. Одно-скоростной и двухрежимный трехцветный способ управления политиками может работать в двух режимах:

  • Цветовая маркировка-разрежим — в режиме цветовой маркировки цветовой маркировки трехцветный счетчик действует без справки о том, помечались ли ранее проверяемые пакеты. Другими словами, трехцветный policer - это неверная возможность для любой предыдущей цветовой цветовой разлики пакета.

  • Color-aware . В цветовом режиме 3-цветовой счетчик действует со ссылкой на предыдущую маркировку или измеритель проверяющих пакетов. Другими словами, трехцветный policer знает о предыдущей цветной цвете пакета. В режиме с цветовой знать, трехцветный policer может увеличить PLP пакета, но никогда не сможет уменьшить его. Например, если трехцветный антиполюсник, знаюющий цвет, измерит пакет с низким уровнем маркировки PLP, это может привести к повышению уровня PLP до высокого. Однако он не может уменьшить высокий уровень PLP до низкого.

Соглашения об именованиях для правоуполученных сотрудников

Рекомендуется использовать соглашение о наименовании rate-TCMnumber-colortype при настройке трехцветных policers. TCM обозначает трехсторонней маркировку. Так как они могут быть многочисленными и должны быть корректно применены для работы, соблюдение простого порядка именования упрощает применение.

Например, при настройке одноконтройсного, трехцветного, цветного обиватора назовем его srTCM1-ca. При настройке 2-скоростного, 3-цветного, цветоконтроля,обявляйте его trTCM2-cb.

Таблица истории выпусков
Версия
Описание
17.1
Начиная Junos OS 17.1, на EX4300 коммутаторах можно настроить действие policer: loss-prioritylowmedium-lowmedium-highhigh