双色和三色逻辑接口监管器
逻辑接口(聚合)监管器概述
逻辑接口监管器(也称为聚合监管器)是一种双色或三色监管器,用于定义流量速率限制,可将其应用于同一逻辑接口上多个协议家族的输入或输出流量,而无需创建多个监管器实例。
要配置单速率双色 逻辑接口 监管器,请在以下层级之一包含该 logical-interface-policer 语句:
要配置单速率或双速率三色逻辑接口监管器,请在以下层级之一包含该 logical-interface-policer 语句:
[edit firewall three-color-policer name][edit logical-systems logical-system-name firewall three-color-policer name]
三色监管器只能作为逻辑接口监管器应用于第 2 层 流量。您不能将三色监管器作为物理接口监管器(通过 防火墙过滤器)应用于第 2 层 流量。
您可以将逻辑接口监管器应用于第 3 层流量,将其应用于逻辑 单元级别(对所有流量类型进行速率限制,无论协议家族如何)或协议家族级别(对特定协议家族的流量进行速率限制)。可以从无状态防火墙过滤器术语引用逻辑接口监管器,然后将过滤器应用于逻辑接口。
您只能将逻辑接口监管器应用于单播流量。有关为泛洪流量配置无状态防火墙过滤器的信息,请参阅《路由策略、防火墙过滤器和流量监管器用户指南》的“流量采样、转发和监控”部分中的“应用转发表过滤器”。
要在特定接口上显示逻辑接口监管器,请发出show interfaces policers操作模式命令。
也可以看看
示例:配置双色逻辑接口(聚合)监管器
此示例说明如何将单速率双色监管器配置为逻辑接口监管器,并将其应用于逻辑接口上的传入 IPv4 流量。
要求
开始之前,请确保应用双色逻辑接口监管器的逻辑接口托管在千兆以太网接口 (ge-) 或 10 千兆以太网接口 (xe-) 上。
概述
在此示例中,您将单速率双色监管器 policer_IFL 配置为逻辑接口监管器,并将其应用于通过逻辑接口 ge-1/3/1.0传入的 IPv4 流量。
拓扑结构
如果物理接口 ge-1/3/1 上的输入 IPv4 流量超过了等于介质速率 90 % 的带宽限制(突发大小限制为 300 KB),则逻辑接口监管器 policer_IFL 将对逻辑接口 ge-1/3/1.0上的输入 IPv4 流量进行速率限制。配置监管器以通过将数据包丢弃优先级 (PLP) 级别 high 设置为并将数据包分类为 best-effort来标记不合格流量。
当物理接口上的传入 IPv4 流量速率变慢并符合配置的限制时,Junos OS 将停止在逻辑接口上标记传入 IPv4 数据包。
配置
下面的示例要求您在各个配置层级中进行导航。有关导航 CLI 的信息,请参阅在 配置模式下使用 CLI 编辑器。
要配置此示例,请执行以下操作:
CLI 快速配置
要快速配置此示例,请将以下配置命令复制到文本文件中,删除所有换行符,然后将命令粘贴到层次结构级别的 [edit] CLI 中。
set interfaces ge-1/3/1 vlan-tagging set interfaces ge-1/3/1 unit 0 vlan-id 100 set interfaces ge-1/3/1 unit 0 family inet address 10.10.10.1/30 set interfaces ge-1/3/1 unit 1 vlan-id 101 set interfaces ge-1/3/1 unit 1 family inet address 20.20.20.1/30 arp 20.20.20.2 mac 00:00:11:22:33:44 set firewall policer policer_IFL logical-interface-policer set firewall policer policer_IFL if-exceeding bandwidth-percent 90 set firewall policer policer_IFL if-exceeding burst-size-limit 300k set firewall policer policer_IFL then loss-priority high set firewall policer policer_IFL then forwarding-class best-effort set interfaces ge-1/3/1 unit 0 family inet policer input policer_IFL
配置逻辑接口
分步程序
要配置逻辑接口,请执行以下操作:
启用接口的配置。
[edit] user@host# edit interfaces ge-1/3/1
配置单个标记。
[edit interfaces ge-1/3/1] user@host# set vlan-tagging
配置逻辑接口
ge-1/3/1.0。[edit interfaces ge-1/3/1] user@host# set unit 0 vlan-id 100 user@host# set unit 0 family inet address 10.10.10.1/30
配置逻辑接口
ge-1/3/1.0。[edit interfaces ge-1/3/1] user@host# set unit 1 vlan-id 101 user@host# set unit 1 family inet address 20.20.20.1/30 arp 20.20.20.2 mac 00:00:11:22:33:44
结果
输入配置模式命令, show interfaces 确认逻辑接口的配置。如果命令输出未显示预期的配置,请重复此过程中的说明以更正配置。
[edit]
user@host# show interfaces
ge-1/3/1 {
vlan-tagging;
unit 0 {
vlan-id 100;
family inet {
address 10.10.10.1/30;
}
}
unit 1 {
vlan-id 101;
family inet {
address 20.20.20.1/30 {
arp 20.20.20.2 mac 00:00:11:22:33:44;
}
}
}
}
将单速率双色监管器配置为逻辑接口监管器
分步程序
要将单速率双色监管器配置为逻辑接口监管器,请执行以下操作:
启用单速率双色监管器的配置。
[edit] user@host# edit firewall policer policer_IFL
指定监管器是逻辑接口(聚合)监管器。
[edit firewall policer policer_IFL] user@host# set logical-interface-policer
逻辑接口监管器根据应用监管器的逻辑接口所依据的物理接口的介质速率百分比来限制流量。监管器直接应用于接口,而不是由防火墙过滤器引用。
指定监管器流量限制。
指定带宽限制。
要将带宽限制指定为绝对速率(从 8,000 位 /秒到 50,000,000,000 位 /秒),请包含该
bandwidth-limit bps语句。要将带宽限制指定为接口上物理端口速度的百分比,请包含该
bandwidth-percent percent语句。
在此示例中,CLI 命令和输出基于以百分比(而不是绝对速率)指定的带宽限制。
[edit firewall policer policer_IFL] user@host# set if-exceeding bandwidth-percent 90
指定突发大小限制,从 1,500 字节到 100,000,000,000 字节,这是超过指定带宽限制的突发数据时允许的最大数据包大小。
[edit firewall policer policer_IFL] user@host# set if-exceeding burst-size-limit 300k
指定要对超过配置速率限制的流量执行的监管器操作。
要丢弃数据包,请包含该
discard语句。要设置数据包的丢失优先级值,请包含该
loss-priority (low | medium-low | medium-high | high)语句。要将数据包分类为转发类,请包含
forwarding-class (forwarding-class | assured-forwarding | best-effort | expedited-forwarding | network-control)该语句。
在此示例中,CLI 命令和输出基于设置数据包丢弃优先级级别和对数据包进行分类。
[edit firewall policer policer_IFL] user@host# set then loss-priority high user@host# set then forwarding-class best-effort
结果
输入配置模式命令,确认 show firewall 监管器的配置。如果命令输出未显示预期的配置,请重复此过程中的说明以更正配置。
[edit]
user@host# show firewall
policer policer_IFL {
logical-interface-policer;
if-exceeding {
bandwidth-percent 90;
burst-size-limit 300k;
}
then {
loss-priority high;
forwarding-class best-effort;
}
}
应用逻辑接口监管器在逻辑接口上输入 IPv4 流量
分步程序
要将双色逻辑接口监管器应用于输入的 IPv4 流量,请执行以下逻辑接口:
启用逻辑接口的配置。
[edit] user@host# edit interfaces ge-1/3/1 unit 0
将监管器应用于所有流量类型或逻辑接口上的特定流量类型。
要将监管器应用于所有流量类型(无论协议家族如何),请在层次结构级别包含
[edit interfaces interface-name unit number]该policer (input | output) policer-name语句。要将监管器应用于特定协议家族的流量,请在层次结构级别包含
policer (input | output) policer-name[edit interfaces interface-name unit unit-number family family-name]该语句。
要将逻辑接口监管器应用于传入数据包,请使用
policer input policer-name语句。要将逻辑接口监管器应用于传出数据包,请使用policer output policer-name该语句。在此示例中,CLI 命令和输出基于对逻辑接口
ge-1/3/1.0上的 IPv4 输入流量进行速率限制。[edit interfaces ge-1/3/1 unit 0] user@host# set family inet policer input policer_IFL
结果
输入配置模式命令,确认 show interfaces 接口的配置。如果命令输出未显示预期的配置,请重复此过程中的说明以更正配置。
[edit]
user@host# show interfaces
ge-1/3/1 {
vlan-tagging;
unit 0 {
vlan-id 100;
family inet {
policer input policer_IFL;
address 10.10.10.1/30;
}
}
unit 1 {
vlan-id 101;
family inet {
address 20.20.20.1/30 {
arp 20.20.20.2 mac 00:00:11:22:33:44;
}
}
}
}
如果完成设备配置,请从配置模式进入。commit
验证
确认配置工作正常。
显示逻辑接口的流量统计信息和监管器
目的
验证通过逻辑接口的流量,以及当逻辑接口上收到数据包时是否评估监管器。
行动
对 show interfaces 逻辑接口 ge-1/3/1.0使用操作模式命令,并包括 detail or extensive 选项。的 Traffic statistics 命令输出部分列出了在逻辑接口上接收和传输的字节数和数据包数。该 Protocol inet 小节包含一个 Policer 字段,该字段将监管器 policer_IFL 列为输入或输出逻辑接口监管器,如下所示:
Input: policer_IFL-ge-1/3/1.0-log_int-i
Output: policer_IFL-ge-1/3/1.0-log_int-o
log_int-i后缀表示应用于输入流量的逻辑接口监管器,而log_int-o后缀表示应用于输出流量的逻辑接口监管器。在此示例中,逻辑接口监管器仅应用于输入流量。
示例:配置三色逻辑接口(聚合)监管器
此示例说明如何将双速率三色盲监管器配置为逻辑接口(聚合)监管器,并将监管器直接应用于受支持逻辑接口上的第 2 层 输入流量。
要求
开始之前,请确保应用三色逻辑接口监管器的逻辑接口托管在 MX 系列路由器上的千兆以太网接口 (ge-) 或 10 千兆以太网接口 (xe-) 上。
概述
双速率三色监管器根据有保证流量的带宽限制和突发大小限制以及峰值流量的第二组带宽和突发大小限制来计量流量。符合保证流量限制的流量被归类为绿色流量,不符合要求的流量分为两类之一:
不超过峰值流量的带宽和突发大小限制的不合格流量被归类为黄色。
超过峰值流量的带宽和突发大小限制的不合格流量被归类为红色。
逻辑接口监管器可定义流量速率限制规则,您可以将其应用于同一逻辑接口上的多个协议家族,而无需创建多个监管器实例。
您可以将逻辑接口监管器直接应用于逻辑单元级别的逻辑接口,而不是通过在无状态防火墙过滤器中引用监管器,然后再将过滤器应用于协议家族级别的逻辑接口。
拓扑结构
在此示例中,您将双速率三色监管器 trTCM2-cb 配置为不分色的逻辑接口监管器,并将该监管器应用于逻辑接口 ge-1/3/1.0上的传入第 2 层 流量。
使用三色监管器对第 2 层 流量进行速率限制时,颜色感知监管只能应用于出口流量。
监管器可定义有保证的流量速率限制,以便符合 40 Mbps 带宽限制且流量突发允许为 100 KB(基于令牌桶公式)的流量被归类为绿色。与任何受监管的流量一样,绿色流中的数据包会隐式设置为 low 丢失优先级,然后进行传输。
在 60 Mbps 带宽限制和 200 KB 流量突发限额(基于令牌桶公式)的峰值流量限制范围内的不合格流量被归类为黄色。黄色流量流中的数据包被隐式设置为 medium-high 丢失优先级,然后进行传输。
超过峰值流量限制的不合格流量被归类为红色。红色流量流中的数据包被隐式设置为 high 丢失优先级。在此示例中,配置了红色流量 (loss-priority high then discard) 的可选监管器操作,因此红色流量流中的数据包将被丢弃,而不是传输。
配置
下面的示例要求您在各个配置层级中进行导航。有关导航 CLI 的信息,请参阅在 配置模式下使用 CLI 编辑器。
要配置此示例,请执行以下操作:
CLI 快速配置
要快速配置此示例,请将以下配置命令复制到文本文件中,删除所有换行符,然后将命令粘贴到层次结构级别的 [edit] CLI 中。
set interfaces ge-1/3/1 vlan-tagging set interfaces ge-1/3/1 unit 0 vlan-id 100 set interfaces ge-1/3/1 unit 0 family inet address 10.10.10.1/30 set interfaces ge-1/3/1 unit 1 vlan-id 101 set interfaces ge-1/3/1 unit 1 family inet address 20.20.20.1/30 arp 20.20.20.2 mac 00:00:11:22:33:44 set firewall three-color-policer trTCM2-cb logical-interface-policer set firewall three-color-policer trTCM2-cb two-rate color-blind set firewall three-color-policer trTCM2-cb two-rate committed-information-rate 40m set firewall three-color-policer trTCM2-cb two-rate committed-burst-size 100k set firewall three-color-policer trTCM2-cb two-rate peak-information-rate 60m set firewall three-color-policer trTCM2-cb two-rate peak-burst-size 200k set firewall three-color-policer trTCM2-cb action loss-priority high then discard set interfaces ge-1/3/1 unit 0 layer2-policer input-three-color trTCM2-cb
配置逻辑接口
分步程序
要配置逻辑接口,请执行以下操作:
启用接口的配置。
[edit] user@host# edit interfaces ge-1/3/1
配置单个标记。
[edit interfaces ge-1/3/1] user@host# set vlan-tagging
配置逻辑接口
ge-1/3/1.0。[edit interfaces ge-1/3/1] user@host# set unit 0 vlan-id 100 user@host# set unit 0 family inet address 10.10.10.1/30
配置逻辑接口
ge-1/3/1.0。[edit interfaces ge-1/3/1] user@host# set unit 1 vlan-id 101 user@host# set unit 1 family inet address 20.20.20.1/30 arp 20.20.20.2 mac 00:00:11:22:33:44
结果
输入配置模式命令, show interfaces 确认逻辑接口的配置。如果命令输出未显示预期的配置,请重复此过程中的说明以更正配置。
[edit]
user@host# show interfaces
ge-1/3/1 {
vlan-tagging;
unit 0 {
vlan-id 100;
family inet {
address 10.10.10.1/30;
}
}
unit 1 {
vlan-id 101;
family inet {
address 20.20.20.1/30 {
arp 20.20.20.2 mac 00:00:11:22:33:44;
}
}
}
}
将双速率三色监管器配置为逻辑接口监管器
分步程序
要将双速率三色监管器配置为逻辑接口监管器,请执行以下操作:
启用三色监管器的配置。
[edit] user@host# edit firewall three-color-policer trTCM2-cb
指定监管器是逻辑接口(聚合)监管器。
[edit firewall three-color-policer trTCM2-cb] user@host# set logical-interface-policer
逻辑接口监管器根据应用监管器的逻辑接口所依据的物理接口的介质速率百分比对流量进行速率限制,并且监管器直接应用于接口,而不是由防火墙过滤器引用。
指定监管器为双速率且色盲。
[edit firewall three-color-policer trTCM2-cb] user@host# set two-rate color-blind
颜色感知型三色监管器会考虑在前一个网络节点上配置的另一个流量监管器可能为数据包设置的任何着色标记,并且在确定数据包的适当监管操作时,将使用任何预先存在的颜色标记。
由于要将此三色监管器应用于第 2 层 的输入,因此您必须将监管器配置为色盲。
指定用于对绿色流量进行分类的监管器流量限制。
[edit firewall three-color-policer trTCM2-cb] user@host# set two-rate committed-information-rate 40m user@host# set two-rate committed-burst-size 100k
指定用于对黄色或红色流量进行分类的其他监管器流量限制。
[edit firewall three-color-policer trTCM2-cb] user@host# set two-rate peak-information-rate 60m user@host# set two-rate peak-burst-size 200k
(选答)为红色流量流中的数据包指定配置的监管器操作。
[edit firewall three-color-policer trTCM2-cb] user@host# set action loss-priority high then discard
在颜色标识模式下,三色监管器配置的操作可以提高数据包的数据包丢弃优先级 (PLP) 级别,但绝不会降低。例如,如果颜色感知型三色监管器对具有中等 PLP 标记的数据包进行计量,则可以将 PLP 级别提高到高,但不能将 PLP 级别降低到低。
结果
输入配置模式命令, show firewall 确认三色监管器的配置。如果命令输出未显示预期的配置,请重复此过程中的说明以更正配置。
[edit]
user@host# show firewall
three-color-policer trTCM2-cb {
logical-interface-policer;
action {
loss-priority high then discard;
}
two-rate {
color-blind;
committed-information-rate 40m;
committed-burst-size 100k;
peak-information-rate 60m;
peak-burst-size 200k;
}
}
将三色监管器应用于逻辑接口上的第 2 层输入
分步程序
要将三色监管器应用于逻辑接口上的第 2 层 输入,请执行以下操作:
启用第 2 层逻辑接口监管器的应用。
[edit] user@host# edit interfaces ge-1/3/1 unit 0
将三色逻辑接口监管器应用于逻辑接口输入。
[edit interfaces ge-1/3/1 unit 0] user@host# set layer2-policerinput-three-color trTCM2-cb
结果
输入配置模式命令, show interfaces 确认逻辑接口的配置。如果命令输出未显示预期的配置,请重复此过程中的说明以更正配置。
[edit]
user@host# show interfaces
ge-1/3/1 {
vlan-tagging;
unit 0 {
vlan-id 100;
layer2-policer {
input-three-color trTCM2-cb;
}
family inet {
address 10.10.10.1/30;
}
}
unit 1 {
vlan-id 101;
family inet {
address 20.20.20.1/30 {
arp 20.20.20.2 mac 00:00:11:22:33:44;
}
}
}
}
如果完成设备配置,请从配置模式进入。commit
验证
确认配置工作正常。
显示逻辑接口的流量统计信息和监管器
目的
验证通过逻辑接口的流量,以及当逻辑接口上收到数据包时是否评估监管器。
行动
对 show interfaces 逻辑接口 ge-1/3/1.0使用操作模式命令,并包括 detail or extensive 选项。命令 Traffic statistics 输出部分列出了在逻辑接口上接收和传输的字节数和数据包数,该 Protocol inet 部分包含一个 Policer 字段,该字段将监管器 trTCM2-cb 列为输入或输出监管器,如下所示:
Input: trTCM2-cb-ge-1/3/1.0-log_int-i
Output: trTCM2-cb-ge-1/3/1.0-log_int-o
log_int-i后缀表示应用于输入流量的逻辑接口监管器,而log_int-o后缀表示应用于输出流量的逻辑接口监管器。在此示例中,逻辑接口监管器仅应用于输入方向。
显示监管器的统计信息
目的
验证监管器评估的数据包数。
行动
使用 show policer 操作模式命令,并可选择指定监管器的名称。命令输出显示每个配置的监管器(或指定的监管器)在每个方向上评估的数据包数。对于监管器 trTCM2-cb,输入和输出监管器名称显示如下:
trTCM2-cb-ge-1/3/1.0-log_int-i
trTCM2-cb-e-1/3/1.0-log_int-o
log_int-i后缀表示应用于输入流量的逻辑接口监管器,而log_int-o后缀表示应用于输出流量的逻辑接口监管器。在此示例中,逻辑接口监管器仅应用于输入流量。