VXLAN VNI レート制限について
VNI単位のVXLANレート制限は、トンネル開始のL2ユニキャストおよびBUMトラフィックにポリサーを適用し、EVACLフィルターを使用して帯域幅を制御し、輻輳を防ぎ、DoS暴露を低減します。
VXLAN VNIのレート制限は、VNI(仮想ネットワーク識別子)単位でVXLANトンネル開始トラフィックにレート制限を適用することで、ネットワークトラフィックの管理とセキュリティを強化します。この機能は、ユニキャストトラフィックとBUM(ブロードキャスト、不明なユニキャスト、マルチキャスト)トラフィックの両方の帯域幅使用量を制御することで、ネットワークの輻輳を緩和し、サービス拒否(DoS)攻撃を防ぎます。さらに、この実装では2色と3色のポリサーをサポートしており、差別化されたトラフィック処理を可能にし、エグレスVLANアクセス制御リスト(EVACL)フィルタを使用したエグレスフィルタリングにより、トラフィック制御をさらに高度化させることができます。特定の CLI コマンドを使用してこれらの機能を設定でき、トラフィックのレート制限とフィルタリングを正確に管理できます。この機能により、帯域幅の公平な分配が保証され、ネットワークのパフォーマンスとセキュリティが強化されるため、効率的で安定した VXLAN 環境を維持するための重要なコンポーネントとなります。
VXLAN VNIレート制限のメリット
-
特定のVNIにレート制限を適用することでネットワークの輻輳を軽減し、単一のアプリケーションやユーザーが過剰な帯域幅を消費しないようにします。
-
VXLANトラフィックのレートを制御することで潜在的なDoS攻撃を防止し、ネットワークのセキュリティと安定性を強化します。
-
帯域幅を大量に消費するアプリケーションを効果的に管理し、重要なトラフィックに優先順位を付け、不可欠なサービスが影響を受けないようにします。
-
2色および3色のポリサーでトラフィック制御の粒度を高め、仕様外トラフィックに対して具体的な対応を行い、最適なネットワークパフォーマンスを維持します。
-
新しいEVACLプロファイルは、既存のEVACLスケールに影響を与えることなく、追加の修飾子に対応するため、新しいレート制限機能を実装しながら、現在のネットワーク設定をそのまま維持できます。
VXLAN VNIレート制限の概要
VXLAN VNIレート制限機能により、VNIごとのVXLANトラフィックのレートを制御することで、ネットワークの輻輳を防止し、潜在的なDoS攻撃を緩和できます。この機能は、各VNI内のL2ユニキャストおよびBUMトラフィックにレート制限を適用し、単一のユーザーやアプリケーションが過剰な帯域幅を消費しないようにします。特定の修飾子とポリサーアクションを備えたEVACLフィルターを活用することで、帯域幅を大量に消費するアプリケーションを効果的に管理し、重要なトラフィックに優先順位を付けて、複数のテナント間でのリソースのバランスの取れた分散を維持します。
VXLAN VNI レート制限を実装するには、2 色と 3 色の両方のポリサーを含むポリシング メカニズムを利用します。これらのポリサーにより、既知のユニキャストおよびBUMトラフィックのレート制限とバーストサイズを定義できるため、トラフィック管理に柔軟性を提供します。具体的には、2 カラー ポリサーは定義されたレート制限内または超過するトラフィックを区別し、3 カラー ポリサーは追加の状態を導入してトラフィック管理をさらに高度化します。これらのポリサーを設定することで、設定された制限を超えるトラフィックが適切に処理され、単一のフローがネットワークに圧倒されるのを防ぎます。
この機能の設定には、いくつかのCLIコマンドが含まれます。例えば、基本的なポリサーを設定するには、 set firewall policer name if-exceeding bandwidth-limit bandwidthなどのコマンドを使用できます。3 カラー ポリサーを使用したより複雑なシナリオを処理するには、 set firewall three-color-policer name single-rate committed-information-rate rate を使用できます。egressフィルタリングでは、 set firewall family ethernet-switching filter name term term-name from vxlan tunnel-initiatedなどのコマンドを使用してフィルタを適用できます。これらのコマンドを使用すると、トラフィック レートを正確に定義および管理できるため、高負荷下でもネットワークの安定性と安全性が維持されます。
トンネル開始トラフィックのレート制限
レート制限トンネル開始トラフィックをサポートするために、EVACLグループに以下の修飾子を追加しました。
-
パケット転送タイプ - ユニキャストと BUM に適合します。
-
エグレスDVPテーブルからのEFP制御ID—トンネル開始トラフィックの条件を満たすため。
-
ポリサー—トラフィックをレート制限します。
-
スリーカラーポリサー—トラフィックをレート制限します。
-
ポリサー統計グループ—ポリサーのカラートラフィックについて説明します。
また、これらの新しい修飾子に対応するために、EVACLの新しいプロファイルも追加しました。VNIごとのレート制限機能は、この新しいプロファイルでのみ使用できます。デフォルトのプロファイルにはこれらの修飾子が含まれていないため、既存のEVACLスケールは影響を受けません。ポリサーアクションは、デフォルトのEVACLプロファイルの一部になります。
set system packet-forwarding-options firewall profiles ethernet-switching egress profile1を使用してこのプロファイルを設定します。
EVPN-VXLANでは、さまざまなサービスを異なるVNIを使用するように設定することができ、サービスタイプに基づくトラフィックのセグメント化が可能になります。VNIごとのVXLAN VNIレート制限機能により、各VNIのVXLANトラフィックのレート制限が可能になります。
図1では、リーフ1に接続されたサーバーからのトラフィックは、スパイン経由のVXLANカプセル化を使用してリーフ2に接続されたサーバーに送信されています。VXLAN トンネルはリーフ 1 で開始され、リーフ 2 で終了し、トラフィックは 2 つの異なる VNI を使用してセグメント化されます。さらに、リーフ1には、サーバーS1とS2の間を行き来するローカルスイッチされたトラフィックがあります。
一般的なEVPN-VXLAN構成では、VLANはVNIと1対1でマッピングされます。そのため、VNI 単位のトラフィックのポリシングは VLAN 単位として扱われ、レート制限フィルターは VXLAN トンネルに入るトラフィックに対して VLAN の出口に適用されます。
ごとのトンネル開始トラフィックVXLANレート制限
この例では、ローカルでスイッチングされたトラフィックに影響を与えることなく、VNI 単位の VXLAN トンネル開始トラフィックのレート制限が要件となっています。
各VLANのトラフィックには異なる要件があるため、特定の要件に基づいて異なるフィルターとポリサーを作成します。次に、設定ステートメント set routing-instances instance-name vlans vlan-name forwarding-options filter output filter-nameを使用して、VLANの出口に各レート制限フィルターを適用します。これらのフィルターは、 tunnel-initiated L2 ユニキャストと L2 BUM トラフィックでマッチングし、VXLAN トンネルに入るトラフィックのレートを制限します。
注意事項と制限事項
VXLAN VNIレート制限を実装する際は、以下の注意点と制限事項に留意してください。
-
VNIごとのエグレスレート制限機能には、EVACLプロファイル
profile1が必要です。 -
サポートされている唯一のポリサーアクションは破棄です。
-
VXLAN VNI レート制限機能は、L2 ユニキャストと L2 BUM トラフィックのレート制限のみをサポートします。レート制限のL3ユニキャスト、L3マルチキャスト、またはタイプ5トンネル開始トラフィックはサポートしていません。
-
一致条件
traffic-type-except known-unicastを使用して、BUM トラフィックの一致を設定します。ブロードキャスト、不明なユニキャスト、またはマルチキャストトラフィックを個別にマッチングすることはできません。
VXLAN VNIレート制限の設定例
VXLAN VNIレート制限を実装するための構成例をいくつか示します。
- EVACLフィルタープロファイルの設定
- IPv4 VXLAN トンネル開始トラフィックのフィルター設定
- IPv6 VXLAN トンネル開始トラフィックのフィルター設定
- すべての VXLAN トンネル開始トラフィックのフィルタ設定
- シングルレートポリサーの設定例
- スリーカラーポリサーの設定例
- ルーティングインスタンスへのフィルターの適用
EVACLフィルタープロファイルの設定
EVACLプロファイル profile1 を設定して、VNIレート制限をサポートするために必要な修飾子VXLAN実装します。
set system packet-forwarding-options firewall profiles ethernet-switching egress profile1
IPv4 VXLAN トンネル開始トラフィックのフィルター設定
この例では、traffic-type known-unicast ステートメントと traffic-type-except known-unicast ステートメントを使用して IPv4 VXLAN tunnel-initiated トラフィックのフィルターを設定し、それぞれ L2 ユニキャスト と L2 BUM トラフィックを選択します。このフィルターは、2つの条件を使用して、異なるトラフィックタイプを異なるポリサーに送信します。
set firewall family ethernet-switching filter f1 term t1 from ip-version ipv4 vxlan tunnel-initiated set firewall family ethernet-switching filter f1 term t1 from traffic-type known-unicast set firewall family ethernet-switching filter f1 term t1 then policer p1 set firewall family ethernet-switching filter f1 term t2 from ip-version ipv4 vxlan tunnel-initiated set firewall family ethernet-switching filter f1 term t2 from traffic-type-except known-unicast set firewall family ethernet-switching filter f1 term t2 then policer p2
IPv6 VXLAN トンネル開始トラフィックのフィルター設定
この例では、traffic-type known-unicastステートメントとtraffic-type-except known-unicastステートメントを使用してIPv6 VXLANtunnel-initiatedトラフィック用のフィルターを設定し、それぞれL2 ユニキャストとL2 BUMトラフィックを選択します。このフィルターは、2つの条件を使用して、異なるトラフィックタイプを異なるポリサーに送信します。
set firewall family ethernet-switching filter f1 term t1 from ip-version ipv6 vxlan tunnel-initiated set firewall family ethernet-switching filter f1 term t1 from traffic-type known-unicast set firewall family ethernet-switching filter f1 term t1 then policer p1 set firewall family ethernet-switching filter f1 term t2 from ip-version ipv6 vxlan tunnel-initiated set firewall family ethernet-switching filter f1 term t2 from traffic-type-except known-unicast set firewall family ethernet-switching filter f1 term t2 then policer p2
すべての VXLAN トンネル開始トラフィックのフィルタ設定
この例では、traffic-type known-unicastステートメントVXLANtraffic-type-except known-unicastステートメントを使用して、すべての(非IPを含む)tunnel-initiatedトラフィックのフィルターを設定し、それぞれL2 ユニキャストとL2 BUMトラフィックを選択します。このフィルターは、2つの条件を使用して、異なるトラフィックタイプを異なるポリサーに送信します。
set firewall family ethernet-switching filter f1 term t1 from vxlan tunnel-initiated set firewall family ethernet-switching filter f1 term t1 from traffic-type known-unicast set firewall family ethernet-switching filter f1 term t1 then policer p1 set firewall family ethernet-switching filter f1 term t2 from vxlan tunnel-initiated set firewall family ethernet-switching filter f1 term t2 from traffic-type-except known-unicast set firewall family ethernet-switching filter f1 term t2 then policer p2
シングルレートポリサーの設定例
シングルレートの2カラーポリサーを使用して、帯域幅とバーストサイズの制限を設定できます。
discardのポリサーアクションのみをサポートします。
set firewall policer p1 if-exceeding bandwidth-limit 1m set firewall policer p1 if-exceeding burst-size-limit 24k set firewall policer p1 then discard set firewall policer p2 if-exceeding bandwidth-limit 24k set firewall policer p2 if-exceeding burst-size-limit 8k set firewall policer p2 then discard
スリーカラーポリサーの設定例
保証されたトラフィック用の committed-information-rate および committed-burst-size ステートメントと、ピークトラフィック用の帯域幅とバーストサイズ制限の2番目のセットを使用して、トラフィックフローを計測するように3色のポリサーを設定できます。
discardのポリサーアクションのみをサポートします。
set firewall three-color-policer p1 action loss-priority high then discard set firewall three-color-policer p1 single-rate committed-information-rate 100m set firewall three-color-policer p1 single-rate committed-burst-size 100k set firewall three-color-policer p1 single-rate excess-burst-size 200k set firewall three-color-policer p2 action loss-priority high then discard set firewall three-color-policer p2 two-rate committed-information-rate 100m set firewall three-color-policer p2 two-rate committed-burst-size 100k set firewall three-color-policer p2 two-rate peak-information-rate 200m set firewall three-color-policer p2 two-rate peak-burst-size 200k
ルーティングインスタンスへのフィルターの適用
フィルター設定は、 forwarding-options filter output 階層下のルーティングインスタンスに適用します。
set routing-instances macVrf vlans vlan100 forwarding-options filter output f1