Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Двухцветные и трехцветные службы управления физическим интерфейсом

Обзор policer физического интерфейса

Ограничители физического интерфейса — это двухцветный или трехцветный ограничитер, который определяет ограничение скорости трафика, которое можно применить к вводимому или выходному трафику для всех логических интерфейсов и семей протоколов, настроенных на физическом интерфейсе, даже если логические интерфейсы принадлежат разным экземплярам маршрутов. Эта функция полезна, когда нужно выполнить общий уполномоченный сбор для различных семей протоколов и различных логических интерфейсов на одном физическом интерфейсе.

Например, предположим, что на границе сети поставщика (PE) имеется несколько логических интерфейсов, каждый из которых соответствует другому клиенту, настроенным на одном соединении с устройством клиентское граничное устройство (CE). Теперь предположим, что клиент хочет применить один набор ограничений агрегированной скорости для определенных типов трафика на одном физическом интерфейсе. Для этого можно применить к физическому интерфейсу один ограничитер физического интерфейса, который ограничивает скорость всех логических интерфейсов, настроенных на интерфейсе, и всех экземпляров маршрутов, к которым принадлежат эти интерфейсы.

Чтобы настроить одно-скоростной двухцветный физический интерфейс policer, включите утверждение на одном physical-interface-policer из следующих уровней иерархии:

Для настройки одноконтроляного или двух-скоростного трехцветного управления физическим интерфейсом включите утверждение на одном из следующих physical-interface-policer уровней иерархии:

К трафику уровня 3 применяется физический фильтр интерфейса, ссылаясь на термин фильтра межсетевых экранов без сточки зрения состояния, а затем применяя фильтр к логическому интерфейсу. Прямо в конфигурацию интерфейса нельзя применить физический интерфейс к трафику уровня 3.

Чтобы ссылаться на двухцветный план применения скорости в двухцветном фильтре межсетевых экранов без сохраняющего состояния, используйте policer неустанавляющее действие. Чтобы ссылаться на одно-или двухконтройсный трехцветный план применения скорости из термина фильтра межсетевых экранов без сточки зрения состояния, используйте three-color-policer неустанавляющее действие.

Следующие требования применимы к фильтру межсетевых экранов без справок, который ссылается на policer физического интерфейса:

  • Необходимо настроить фильтр межсетевых экранов для конкретного поддерживаемых семейство протоколов: ipv4, ipv6mpls , или vpls цепи перекрестных подключений ccc (), но не family any для.

  • Необходимо настроить фильтр межсетевых экранов в качестве фильтра физического интерфейса, включив утверждение physical-interface-filter на уровне [edit firewall family family-name filter filter-name] иерархии.

  • Фильтр межсетевых экранов, определенный в качестве фильтра физического интерфейса, может ссылаться только на policer физического интерфейса.

  • Фильтр межсетевых экранов, определенный в глобальной (не логической) системе, не может использоваться в логической системе для экземпляров фильтров, определенных интерфейсом. В частности, нельзя использовать шаблон для созданной в глобальной системе фильтра, созданного physical-interface-filter в логической системе. Как шаблон, так и приложение должны находиться в логической системе для правильной работы фильтрации. Это происходит потому, что для логических систем имя экземпляра фильтра выводится из физического интерфейса, но то же самое не имеется в случае экземпляров фильтров, определенных интерфейсам.

  • Фильтр межсетевых экранов, определенный как фильтр физического интерфейса, не может ссылаться на policer, настроенный с помощью этого interface-specific утверждения.

  • Фильтр межсетевых экранов нельзя настроить как фильтр физического интерфейса и как логический фильтр интерфейса, который также содержит interface-specific утверждение.

Примере: Настройка физического управления трафиком для агрегированного трафика на физическом интерфейсе

В этом примере показано, как настроить одноконверный двухцветный policer как физический интерфейсный.

Требования

Перед настройкой в этом примере не требуется специальная настройка после инициализации устройства.

Обзор

Ограничители физического интерфейса заданы ограничения скорости для агрегированного трафика, который охватывает все семейства протоколов и логические интерфейсы, настроенные на физическом интерфейсе, даже если интерфейсы принадлежат разным экземплярам маршрутов.

Можно применить физический policer к вводимому или выходном трафику уровня 3 только путем ссылки на policer из фильтра межсетевых экранов без скреплений, который настраивается для конкретной семейства протоколов (а не для) и настраивается как фильтр физического family any интерфейса. Термины фильтра настраиваются при условии совпадения, при которых выбирается количество пакетов, которые необходимо ограничивать по скорости, и в качестве действия для совпадаемых пакетов указывается ограничители физического интерфейса.

Топологии

Ограничители физического интерфейса в этом примере, ограничение скорости до 10 000 000 бит/с и разрешает максимальный размер всплеска трафика shared-policer-A в 500 000 бит. Он настроен для отбрасывания пакетов в несодержающихся потоках, но вместо этого можно настроить этот policer для повторной маркировки несодержающего трафика классом переадреации, уровнем приоритета потери пакетов (PLP) или обоими типами.

Чтобы использовать ограничитер для ограничения скорости трафика IPv4, необходимо использовать этот ограничитер с помощью фильтра физического интерфейса IPv4. В данном примере фильтр настроен для пропуска пакетов policer IPv4, которые отвечают любой из следующих условий совпадения:

  • Пакеты, полученные через TCP и с полями приоритета IP critical-ecp (0xa0), immediate (0x40) или priority (0x20)

  • Пакеты, полученные через TCP и с полями приоритета IP internet-control (0xc0) или routine (0x00)

Можно также ссылаться на policer из фильтров физического интерфейса для других семей протоколов.

Конфигурации

В следующем примере необходимо провести различные уровни в иерархии конфигурации. Для получения информации о навигации по интерфейс командной строки Использование редактора интерфейс командной строки в режиме конфигурации см. . .

Чтобы настроить этот пример, выполните следующие задачи:

интерфейс командной строки быстрой конфигурации

Чтобы быстро настроить этот пример, скопируйте следующие команды конфигурации в текстовый файл, удалите все разрывы строк и затем вкопировать команды в интерфейс командной строки на [edit] иерархии.

Настройка логических интерфейсов на физическом интерфейсе

Пошаговая процедура

Для настройки логических интерфейсов на физическом интерфейсе:

  1. В включить настройку логических интерфейсов.

  2. Настройте семейства протоколов на логическом блоке 0.

  3. Настройте семейства протоколов на логическом блоке 1.

Результаты

Подтвердить конфигурацию фильтра межсетевых экранов, введите show interfaces команду configuration mode. Если в выходных данных команды не отображается указанная конфигурация, повторите инструкции в этой процедуре, чтобы исправить конфигурацию.

Настройка policer физического интерфейса

Пошаговая процедура

Настройка физического политика интерфейса:

  1. В включить конфигурацию двухцветного огомера.

  2. Настройте тип двухцветного огомера.

  3. Настройте ограничения трафика и действия для пакетов в несоотвествующих потоках трафика.

    Для фильтра физического интерфейса действиями, которые можно настроить для пакетов в потоке трафика, несоотвершенным, является отбрасывание пакетов, назначение класса переадреации, назначение значения PLP или назначение класса переадреации и значения PLP.

Результаты

Подтвердить конфигурацию policer, введите команду show firewall configuration mode. Если в выходных данных команды не отображается указанная конфигурация, повторите инструкции в этой процедуре, чтобы исправить конфигурацию.

Настройка фильтра физического интерфейса IPv4

Пошаговая процедура

Конфигурировать физический план управления политиками интерфейса в качестве действия для терминов, ных для IPv4.

  1. Настройте стандартный фильтр межсетевых экранов без с состоянием состояния для конкретного семейства протоколов.

    Невозможно настроить фильтр межсетевых экранов физического интерфейса family any для .

  2. Настройте фильтр в качестве фильтра физического интерфейса, чтобы можно было применить к действию policer физического интерфейса.

  3. Настройте первый термин для совпадания пакетов IPv4, полученных через TCP с полями приоритета IP-адреса, или для применения физического управления интерфейсом в качестве действия critical-ecpimmediatepriority фильтра.

  4. Настройте первый термин для совпадения пакетов IPv4, полученных через TCP с полями приоритета IP-адреса, или для применения к фильтру физического internet-controlroutine интерфейса.

Результаты

Подтвердить конфигурацию фильтра межсетевых экранов, введите show firewall команду configuration mode. Если в выходных данных команды не отображается указанная конфигурация, повторите инструкции в этой процедуре, чтобы исправить конфигурацию.

Применение фильтра физического интерфейса IPv4 для ссылки на службы управления физическими интерфейсами

Пошаговая процедура

Для применения фильтра физического интерфейса он ссылается на службы управления физическими интерфейсами:

  1. В включить конфигурацию IPv4 на логическом интерфейсе.

  2. Применение фильтра физического интерфейса IPv4 в направлении ввода.

Результаты

Подтвердить конфигурацию фильтра межсетевых экранов, введите show interfaces команду configuration mode. Если в выходных данных команды не отображается указанная конфигурация, повторите инструкции в этой процедуре, чтобы исправить конфигурацию.

После настройки устройства войдите в commit режим конфигурации.

Проверки

Подтвердим, что конфигурация работает правильно.

Отображение фильтров межсетевых экранов, применяемых к интерфейсу

Цель

Убедитесь, что фильтр ipv4-filter брандмауэра применяется к вводимом трафику IPv4 на логическом so-1/0/0.0 интерфейсе.

Действий

Используйте команду show interfaces statistics operational mode для логического интерфейса so-1/0/0.0 и включив detail этот параметр. В разделе выходных данных команды в поле показано, что фильтр межсетевого экрана Protocol inetInput Filters применяется в ipv4-filter направлении ввода.

Отображение числа пакетов, обработанных policer на логическом интерфейсе

Цель

Проверьте поток трафика через логический интерфейс и то, что policer будет оцениваться при получении пакетов на логическом интерфейсе.

Действий

Используйте команду show firewall operational mode для фильтра, примененного к логическому интерфейсу.

В выходных данных команды отображается имя policer (), имя термина фильтра (), под которым задано действие policer, и число пакетов, совпадают с термином shared-policer-Apolice-1 фильтра. Это число только не технических (не спецификаций) пакетов, а не все пакеты, продиакторы.