NESTA PÁGINA
Exemplo: configurar um policiador de interface física para tráfego agregado em uma interface física
Este exemplo mostra como configurar um policiador de duas cores de taxa única como um vigilante de interface física.
Requerimentos
Nenhuma configuração especial além da inicialização do dispositivo é necessária antes de configurar este exemplo.
Visão geral
Um policiador de interface física especifica a limitação de taxa para tráfego agregado, que abrange todas as famílias de protocolo e interfaces lógicas configuradas em uma interface física, mesmo que as interfaces pertençam a diferentes instâncias de roteamento.
Você pode aplicar um policiador de interface física ao tráfego de entrada ou saída da Camada 3 somente referenciando o policiador de um filtro de firewall stateless configurado para uma família de protocolo específica (não para family any) e configurado como um filtro de interface física . Você configura os termos de filtro com condições de correspondência que selecionam os tipos de pacotes que você deseja limitar de taxa e especifica o policiador de interface física como a ação a ser aplicada aos pacotes correspondentes.
Não há suporte para policiais/filtros de interface física para filtros de lista.
Topologia
O policiador de interface física neste exemplo, shared-policer-A, limita a taxa a 10.000.000 bps e permite uma intermitência máxima de tráfego de 500.000 bytes. Você configura o vigilante para descartar pacotes em fluxos não conformes, mas pode configurar o vigilante para remarcar o tráfego não conforme com uma classe de encaminhamento, um nível de prioridade de perda de pacotes (PLP) ou ambos.
Para poder usar o vigilante para limitar a taxa de tráfego IPv4, você faz referência ao vigilante de um filtro de interface física IPv4. Para este exemplo, você configura o filtro para passar ao policiador pacotes IPv4 que atendem a um dos seguintes termos de correspondência:
-
Pacotes recebidos por TCP e com os campos
critical-ecpde precedência de IP (0xa0),immediate(0x40) oupriority(0x20) -
Pacotes recebidos por TCP e com os campos
internet-controlde precedência de IP (0xc0) ouroutine(0x00)
Você também pode fazer referência ao vigilante de filtros de interface física para outras famílias de protocolo.
Configuração
O exemplo a seguir requer que você navegue por vários níveis na hierarquia de configuração. Para obter informações sobre como navegar na CLI, consulte Usar o Editor de CLI no Modo de Configuração.
Para configurar este exemplo, execute as seguintes tarefas:
- Configuração rápida da CLI
- Configurando as interfaces lógicas na interface física
- Configuração de um policiador de interface física
- Configuração de um filtro de interface física IPv4
- Aplicando o filtro de interface física IPv4 para fazer referência aos policiadores de interface física
Configuração rápida da CLI
Para configurar rapidamente este exemplo, copie os seguintes comandos de configuração em um arquivo de texto, remova todas as quebras de linha e cole os comandos na CLI no nível de [edit] hierarquia.
set interfaces so-1/0/0 unit 0 family inet address 192.168.1.1/24 set interfaces so-1/0/0 unit 0 family vpls set interfaces so-1/0/0 unit 1 family mpls set firewall policer shared-policer-A physical-interface-policer set firewall policer shared-policer-A if-exceeding bandwidth-limit 100m burst-size-limit 500k set firewall policer shared-policer-A then discard set firewall family inet filter ipv4-filter physical-interface-filter set firewall family inet filter ipv4-filter term tcp-police-1 from precedence [ critical-ecp immediate priority ] set firewall family inet filter ipv4-filter term tcp-police-1 from protocol tcp set firewall family inet filter ipv4-filter term tcp-police-1 then policer shared-policer-A set firewall family inet filter ipv4-filter term tcp-police-2 from precedence [ internet-control routine ] set firewall family inet filter ipv4-filter term tcp-police-2 from protocol tcp set firewall family inet filter ipv4-filter term tcp-police-2 then policer shared-policer-A set interfaces so-1/0/0 unit 0 family inet filter input ipv4-filter
Configurando as interfaces lógicas na interface física
Procedimento passo a passo
Para configurar as interfaces lógicas na interface física:
-
Habilite a configuração de interfaces lógicas.
[edit] user@host# edit interfaces so-1/0/0
-
Configure famílias de protocolo na unidade lógica 0.
[edit interfaces so-1/0/0] user@host# set unit 0 family inet address 192.168.1.1/24 user@host# set unit 0 family vpls
-
Configure famílias de protocolo na unidade lógica 1.
[edit interfaces so-1/0/0] user@host# set unit 1 family mpls
Resultados
Confirme a configuração do filtro de firewall entrando no show interfaces comando configuration mode. Se a saída do comando não exibir a configuração pretendida, repita as instruções neste procedimento para corrigir a configuração.
[edit]
user@host# show interfaces
so-1/0/0 {
unit 0 {
family inet {
address 192.168.1.1/24;
}
family vpls;
}
unit 1 {
family mpls;
}
}
Configuração de um policiador de interface física
Procedimento passo a passo
Para configurar um policiador de interface física:
-
Habilite a configuração do policiador de duas cores.
[edit] user@host# edit firewall policer shared-policer-A
-
Configure o tipo de policiador de duas cores.
[edit firewall policer shared-policer-A] user@host# set physical-interface-policer
-
Configure os limites de tráfego e a ação para pacotes em um fluxo de tráfego não conforme.
[edit firewall policer shared-policer-A] user@host# set if-exceeding bandwidth-limit 100m burst-size-limit 500k user@host# set then discard
Para um filtro de interface física, as ações que você pode configurar para pacotes em um fluxo de tráfego não conforme são descartar os pacotes, atribuir uma classe de encaminhamento, atribuir um valor de PLP ou atribuir uma classe de encaminhamento e um valor de PLP.
Resultados
Confirme a configuração do policiador entrando no show firewall comando configuration mode. Se a saída do comando não exibir a configuração pretendida, repita as instruções neste procedimento para corrigir a configuração.
[edit]
user@host# show firewall
policer shared-policer-A {
physical-interface-policer;
if-exceeding {
bandwidth-limit 100m;
burst-size-limit 500k;
}
then discard;
}
Configuração de um filtro de interface física IPv4
Procedimento passo a passo
Para configurar um policiador de interface física como a ação para termos em um policiador de interface física IPv4:
-
Configure um filtro de firewall stateless padrão em uma família de protocolos específica.
[edit] user@host# edit firewall family inet filter ipv4-filter
Não é possível configurar um filtro de firewall de interface física para
family anyo . -
Configure o filtro como um filtro de interface física para que você possa aplicar o policiador de interface física como uma ação.
[edit firewall family inet filter ipv4-filter] user@host# set physical-interface-filter
-
Configure o primeiro termo para corresponder pacotes IPv4 recebidos por TCP com os campos
critical-ecpde precedência de IP ,immediateouprioritye para aplicar o policiador de interface física como uma ação de filtro.[edit firewall family inet filter ipv4-filter] user@host# set term tcp-police-1 from precedence [ critical-ecp immediate priority ] user@host# set term tcp-police-1 from protocol tcp user@host# set term tcp-police-1 then policer shared-policer-A
-
Configure o primeiro termo para combinar pacotes IPv4 recebidos por TCP com os campos
internet-controlde precedência de IP ouroutinepara aplicar o policiador de interface física como uma ação de filtro.[edit firewall family inet filter ipv4-filter] user@host# set term tcp-police-2 from precedence [ internet-control routine ] user@host# set term tcp-police-2 from protocol tcp user@host# set term tcp-police-2 then policer shared-policer-A
Resultados
Confirme a configuração do filtro de firewall entrando no show firewall comando configuration mode. Se a saída do comando não exibir a configuração pretendida, repita as instruções neste procedimento para corrigir a configuração.
[edit]
user@host# show firewall
family inet {
filter ipv4-filter {
physical-interface-filter;
term tcp-police-1 {
from {
precedence [ critical-ecp immediate priority ];
protocol tcp;
}
then policer shared-policer-A;
}
term tcp-police-2 {
from {
precedence [ internet-control routine ];
protocol tcp;
}
then policer shared-policer-A;
}
}
}
policer shared-policer-A {
physical-interface-policer;
if-exceeding {
bandwidth-limit 100m;
burst-size-limit 500k;
}
then discard;
}
Aplicando o filtro de interface física IPv4 para fazer referência aos policiadores de interface física
Procedimento passo a passo
Para aplicar o filtro de interface física para que ele faça referência aos policiadores de interface física:
-
Habilite a configuração do IPv4 na interface lógica.
[edit] user@host# edit interfaces so-1/0/0 unit 0 family inet
-
Aplique o filtro de interface física IPv4 na direção de entrada.
[edit interfaces so-1/0/0 unit 0 family inet] user@host# set filter input ipv4-filter
Resultados
Confirme a configuração do filtro de firewall entrando no show interfaces comando configuration mode. Se a saída do comando não exibir a configuração pretendida, repita as instruções neste procedimento para corrigir a configuração.
[edit]
user@host# show interfaces
so-1/0/0 {
unit 0 {
family inet {
filter {
input ipv4-filter;
}
address 192.168.1.1/24;
}
family vpls;
}
unit 1 {
family mpls;
}
}
Se você terminar de configurar o dispositivo, entre no commit modo de configuração.
Verificação
Confirme se a configuração está funcionando corretamente.
- Exibindo os filtros de firewall aplicados a uma interface
- Exibindo o número de pacotes processados pelo vigilante na interface lógica
Exibindo os filtros de firewall aplicados a uma interface
Finalidade
Verifique se o filtro ipv4-filter de firewall está aplicado ao tráfego de entrada IPv4 na interface so-1/0/0.0lógica.
Ação
Use o show interfaces statistics comando de modo operacional para interface so-1/0/0.0lógica e inclua a detail opção. Protocol inet Na seção da saída do comando, o Input Filters campo mostra que o filtro ipv4-filter de firewall é aplicado na direção de entrada.
user@host> show interfaces statistics so-1/0/0 detail
Logical interface so-1/0/0.0 (Index 79) (SNMP ifIndex 510) (Generation 149)
Flags: Hardware-Down Point-To-Point SNMP-Traps 0x4000 Encapsulation: PPP
Protocol inet, MTU: 4470, Generation: 173, Route table: 0
Flags: Sendbcast-pkt-to-re, Protocol-Down
Input Filters: ipv4-filter
Addresses, Flags: Dest-route-down Is-Preferred Is-Primary
Destination: 10.39/16, Local: 10.39.1.1, Broadcast: 10.39.255.255, Generation: 163
Exibindo o número de pacotes processados pelo vigilante na interface lógica
Finalidade
Verifique o fluxo de tráfego pela interface lógica e se o policiador é avaliado quando os pacotes são recebidos na interface lógica.
Ação
Use o show firewall comando de modo operacional para o filtro que você aplicou à interface lógica.
user@host> show firewall filter ipv4-filter Filter: ipv4-filter Policers: Name Packets shared-policer-A-tcp-police-1 32863 shared-policer-A-tcp-police-2 3870
A saída do comando exibe o nome do policiador (shared-policer-A), o nome do termo de filtro (police-1) sob o qual a ação do policiador é especificada e o número de pacotes que corresponderam ao termo de filtro. Este é apenas o número de contagens de pacotes fora de especificação (fora de especificação), não todos os pacotes policiados pelo policiador.