Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Устранение неполадок конфигурации policer

Неполный подсчет отбрасывания пакетов

Проблема

Описание

В определенных случаях Junos OS может оказаться дезори негомерным числом пакетов, отброшенных контролем на веерных пакетов.

Если пакеты отбрасываются из-за контроля впуска, статистика диспетчера может не показать количество отброшенных пакетов, ожидается при расчете разницы между входным и входным числом пакетов. Это может произойти, если к нескольким интерфейсам применяется висячий policer, а совокупная скорость впадаемого на этих интерфейсах превышает пропускная способность канала для обычного интерфейса для выпада. В этом случае пакеты могут быть отброшены из веского буфера. Эти отбрасывания не включаются в число отброшенных контролем пакетов, что приводит к недооценяет общее количество отброшенных данных статистики.

Решение

Это ожидаемое поведение.

Сброс счетчика при редактировании фильтра

Проблема

Описание

При редактировании термина фильтра брандмауэра значение любого счетчика, связанного с любым термином одного фильтра, будет установлено в 0, включая неявный счетчик для любого счетчика, на который ссылается фильтр. Рассмотрим следующие примеры:

  • Предположим, что ваш фильтр имеет и, и каждый термин имеет счетчик, который уже подсчитывания term1term2term3 совпадающих пакетов. При любом отредактировании любого из терминов счетчики для всех этих терминов сбрасываются на 0.

  • Предположим, что фильтр имеет term1 и term2 . Также предположим, что с модификатором действий и неявным счетчиком policer уже насчитано term2policer 1000 совпадающих пакетов. При редактировании или любым способом счетчик для счетчика, на который term1term2 ссылается policer, term2 сбрасывается в 0.

Решение

Это ожидаемое поведение.

Недействительные статистические данные для policer

Проблема

Описание

Если в фильтре межсетевых экранов применять двухстотный policer более чем по 128 терминам, выходные данные этой команды будут отображать неверные данные show firewall для этого.

Решение

Это ожидаемое поведение.

Ограничители могут ограничить фильтры на выехаве

Проблема

Описание

На некоторых коммутаторах количество настроенных вами деспозитантов для выпадения может повлиять на общее количество разрешенных фильтров на межсетевом экране. Каждый policer имеет два неявных счетчика, которые в 1024-записи TCAM принимают участие в двух записях. Они используются для счетчиков, включая счетчики, настроенные как модификаторы действий в терминах фильтра межсетевых экранов. (Сотрудники службы безопасности используют две записи, поскольку одна используется для зеленых пакетов, а одна – для невыпрямых пакетов, независимо от типа. Если TCAM становится заполненной, то нельзя будет зафиксировать большее заполнение фильтров от межсетевых экранов, которые имеют термины со счетчиками. Например, если настроить и зафиксировать 512 выпадаемых policer (двухцветные, трехцветные или комбинации обоих типов), будут использованы все записи памяти для счетчиков. Если позже в файле конфигурации будут вставляться дополнительные фильтры для выпаданого межсетевых экрана с терминами, которые также содержат счетчики, никакие из этих условий в этих фильтрах не будут включены, поскольку для счетчиков не существует доступного пространства памяти.

Вот несколько дополнительных примеров:

  • Предположим, что вы настраивали фильтры для выпадателей, включив в себя в сумме 512 policers и no counters. Позже в файле конфигурации будет включен другой фильтр для выпада с 10 терминами, 1 из которых имеет модификатор счетчика действий. Ни одно из условий этого фильтра не является совеяным, поскольку счетчику не хватает места TCAM.

  • Предположим, что настроены фильтры на входе, которые содержат в сумме 500 policers, поэтому будет занято 1000 записей TCAM. Далее в файле конфигурации вы включаете два следующих фильтра для отката:

    • Фильтр A с 20 терминами и 20 счетчиками. Все термины в этом фильтре являются совеяными, поскольку для всех счетчиков достаточно места TCAM.

    • Фильтр B идет после фильтра A и имеет пять терминов и пять счетчиков. Ни одно из условий этого фильтра не является сомнамерилось, поскольку для всех счетчиков недостаточно места в памяти. (Требуется пять записей TCAM, но доступно только четыре.

Решение

Эту проблему можно предотвратить, убедившись, что термины фильтрации на межсетевом экране с действиями счетчика помещаются раньше в файл конфигурации, чем термины, включающие механизмы управления. В таких случаях Junos OS, даже если не хватает места TCAM для неявных счетчиков. Например, предположим следующее:

  • Имеется 1024 термина фильтра межсетевых экранов с действиями счетчика.

  • Далее в файле конфигурации имеется фильтр для отката с 10 терминами. Ни у одного из этих терминов нет счетчиков, но у одного есть модификатор действия policer.

Фильтр можно успешно использовать с 10 терминами, даже если не хватает места TCAM для неявных счетчиков policer. Policer действовать без счетчиков.