456成人影院在线观看_亚洲a毛片_日韩9999_伊人网老司机_一本免费视频_最近高清日本免费

IT之道-艾銻知道

您當前位置: 主頁 > IT服務 > 網絡服務 >

網絡運維|防火墻的限流策略


2020-05-29 17:21 作者:艾銻無限 瀏覽量:

大家好,我是一枚從事IT外包網絡安全運維工程師,今天和大家分享的是網絡安全設備維護相關的內容,想要學習防火墻必須會配置轉發策略。簡單網絡安全設備維護,從防火墻學起,一步一步學成網絡安全設備維護大神。

網絡維護是一種日常維護,包括網絡設備管理(如計算機,服務器)、操作系統維護(系統打補丁,系統升級)、網絡安全(病毒防范)等。+

北京艾銻無限科技發展有限公司為您免費提供給您大量真實有效的北京網絡維護服務,北京網絡維護信息查詢,同時您可以免費資訊北京網絡維護,北京網絡維護服務,北京網絡維護信息。專業的北京網絡維護信息就在北京艾銻無限+
+

北京網絡維護全北京朝陽豐臺北京周邊海淀、大興、昌平、門頭溝、通州、西城區、燕郊、石景山、崇文、房山、宣武、順義、平谷、延慶全北京網絡維護信息

 限流策略

通過配置限流策略,實現對域間或者域內流量的控制和管理。

7.2.1  限流策略簡介

簡單介紹限流策略的概念及原理。

7.2.1.1  二級限流策略

介紹每IP限流(一級CAR)和整體限流(二級CAR)的基本概念。
背景信息
在域間應用限流功能時,可以分為兩級對域間的流量進行限制,第一級是每IP限流,第二級是整體限流。同時,流量限制包括連接數限制和帶寬限制。

域間流量限制的對象包括:

· 連接數限制:對指定IP地址或者網絡發起的連接數量或接收的連接數量進行限制。

· 帶寬限制:對指定IP地址或者網絡的帶寬進行限制。


每IP限流策略(一級CAR)

每IP限流策略,是針對每個IP(根據源IP、源真實MAC地址或者目的IP、目的真實MAC地址來識別)單獨進行限制的,其中對于策略約束條件包括五元組、時間段、用戶身份以及應用協議。

每IP限流策略通過每IP限流class來限制每個IP的連接數和帶寬。其中,每IP限流class包括最大帶寬、保證帶寬、最大連接數三個閾值。

· 最大帶寬:對單個IP的數據流進行最大帶寬限制。

· 保證帶寬:對單個IP的數據流進行帶寬保證。

· 最大連接數:對單個IP的數據流進行最大連接數限制。

說明:

保證帶寬是每個IP(用戶)最少能獲得的帶寬,然后整體網絡中的所有IP(用戶)再通過搶占的方式,分配整體剩下的帶寬。如果某個IP(用戶)的保證帶寬沒有完全使用,未使用的帶寬其他IP(用戶)也可以復用。

整體限流策略(二級CAR)
整體限流是針對一個域間關系上或者某個域內所有數據流進行整體管控,其中約束條件包括五元組,用戶身份,應用協議。

整體限流策略通過整體限流class來限制整體的連接數和帶寬。其中,整體限流class包括最大帶寬、最大連接數兩個閾值。

· 最大帶寬:對整個域間的數據流進行最大帶寬限制。

· 最大連接數:對整個域間的數據流進行最大連接數限制。

引用方式
每IP限流class和整體限流class被限流策略引用后,帶寬和連接數就會在策略中起作用。其工作方式包括策略獨占和策略共享兩種。

· 獨占:當多個限流策略同時引用一個獨占方式限流class時,每個限流策略都獨自受到該限流class中的帶寬和連接數限制。

· 共享:當多個域間或同一個域間不同方向的限流策略同時引用一個共享方式限流class時,這些域間會共同受到該限流class中的帶寬和連接數限制。

您可以在如下情況下,配置共享方式的限流class,并在限流策略中引用。

· 限制多個域間的總體帶寬和連接數時,可以使用同一個共享方式的限流class。

例如:安全域為Trust的內網區域用戶通過安全域為Untrust1、Untrust2、Untrust3外網區域中的不同運營商訪問Internet。要限制內網用戶上網的總帶寬和連接數,您可以從Trust到Untrust1、Trust到Untrust2、Trust到Untrust3三個域間引用同一個共享方式的限流整體限流class。
· 限制同一個域間上傳下載總帶寬和連接數時,可以使用同一個共享方式的限流class。

例如:安全域為Trust的內網區域用戶通過安全域Untrust中運營商訪問Internet。要限制內網用戶上網的上傳下載總帶寬和連接數,您可以從Trust到Untrust的Inbound和Outbound方向分別引用同一個共享方式的限流class。


7.2.1.2  限流策略組成和匹配順序

介紹每IP和整體這兩種限流策略的匹配條件、動作、方向的選擇,以及多個策略的匹配順序。同一個域間可以配置多條限流策略,并且有一定的匹配順序,配置前需要合理規劃,否則會達不到預期效果。
限流策略組成
限流策略用來控制域間的流量的大小。設備收到報文后首先提取報文的IP頭信息,包括源/目的IP地址、協議等,然后與域間限流策略的匹配條件進行比較。如果所有匹配條件都滿足,就根據策略的控制動作,限制(CAR)或不限制(NO-CAR)數據流量。所有匹配條件中,源IP地址和源MAC地址
屬于同一類匹配條件,若同時配置,流量只要命中其中一個就能滿足這類匹配條件。同理,目的IP地址和目的MAC地址也屬于同一類匹配條件。

每個域間的Inbound和Outbound方向上可以應用多個限流策略。

· Inbound:入方向,低安全級別的安全區域向高安全級別的安全區域的方向。

· Outbound:出方向,高安全級別的安全區域向低安全級別的安全區域的方向。

由于虛擬防火墻的所有安全域的級別都比根防火墻的高,所以對于跨虛擬防火墻來說,Inbound為根防火墻到虛擬防火墻的域間方向,Outbound為虛擬防火墻到根防火墻的域間方向。

匹配條件

限流策略的匹配條件包括:

· 源IP地址、源MAC地址/目的IP地址、目的MAC地址

· 服務類型(基于端口的協議)

· 時間段(限流策略生效的時間)

· 用戶/用戶組(已通過認證)

· 應用協議類型

匹配元素中的地址、服務、時間段都可以作為公共對象在各個限流策略中引用。對于地址和服務也可以直接在防火墻策略中指定,但是需要同時控制多個IP段或零散IP地址、零散MAC地址,或需要同時控制多種服務類型或自定義服務類型時,可以采用預先配置公共對象然后在防火墻策略中引用的
方式。這樣可以避免對同一個數據流配置多條策略的復雜性,還方便將多個匹配條件作為一個整體被多個策略復用。

防火墻策略與公共對象的關系如圖7-35所示。

· 一個公共對象可以被多個限流策略引用。

· 一個限流策略中可以引用多個公共對象,流量只要匹配其中一個對象就會命中限流策略。

  限流策略與公共對象的關系 






 
控制動作

限流策略的控制動作有兩種:

· CAR:對匹配策略的流量進行限制。

· NO-CAR:對匹配策略的流量放行,不做任何限制。

策略的應用方向
如圖7-36所示,在配置限流策略時,需要結合流量方向來對流量進行限制和管理,配置哪個方向的限流策略,取決于流量的方向。例如:由于Trust安全域比Untrust安全域級別高,所以Trust區域的用戶訪問Untrust區域的服務器、用戶上傳文件至服務器,都是屬于域間Outbound方向;用戶從服務器下載文件至本地PC,是屬于Intbound方向。

在同一策略中,不能實現同時對PC的收發流量進行限制,此時需要配置Outbound和Inbound方向上的兩條策略。對于每IP限流的同一個方向,可以選擇針對源或者目的IP來進行限流,例如:對于Outbound方向,有如下兩種限流形式:

· 基于源IP的限流,就是限制PC發出的流量帶寬。

· 基于目的IP的限流,就是限制Server收到的流量帶寬。

圖7-36  限流策略的應用方向 





 
策略的匹配順序
域間可以應用多條限流策略,按照策略列表的順序從上到下匹配。只要匹配到一條策略就不再繼續匹配剩下的策略。缺省情況下,策略列表按策略的配置順序排列,越先配置的優先級越高、越先匹配,但是也可以手工調整策略之間的優先級。

7.2.1.3  注意事項

介紹限流策略功能的一些基本注意事項,以及與NAT等功能結合使用的特點。
保證帶寬
· 保證帶寬需要與整體限流結合起來使用,因為對于單個IP而言,若不配置其所在網絡的整體限流,單個IP的最大帶寬就相當于保證帶寬,此時配置保證帶寬沒有意義。所以,當需要應用保證帶寬功能時,必須同時配置每IP限流和整體限流。

· 配置保證帶寬功能時必須注意每IP保證帶寬、每IP最大帶寬、整體帶寬3個參數之間的關系:

§ 必須保證每IP的保證帶寬的總值要小于整體帶寬的值,這個需要先根據網絡規劃計算保證,保證帶寬的總和不超過接口的總帶寬,如果所有的流量加起來超過了運營商給的帶寬,就會在接口處隨機丟包了。

§ 一般情況下配置保證帶寬的時候只配置每IP保證帶寬、整體帶寬就行了,如果還需要限制每個IP的最大帶寬還可以配置每IP最大帶寬。此時所有IP的最大帶寬的和要大于整體帶寬,否則保證帶寬無意義。例如:某網段有10個IP,配置的整體帶寬為50M,則其保證帶寬可以配置為4M左右(小于
5M),最大帶寬可配置為10M左右(大于5M),這時可以滿足保證帶寬的場景需求。

§ 整體限流策略和每IP限流策略控制的IP范圍需一致,因為如果二者不一致,當整體帶寬較小時,沒有配置保證帶寬的IP會因為無法搶占配置了保證帶寬的IP的流量,而導致允許通過流量的很少。

例如:對192.168.1.1~192.168.1.100網段配置了100M的整體限流,對其中192.168.1.1–192.168.1.50網段配置了每IP限流,每個IP保證帶寬為2M,總計100M,則其他192.168.1.51–192.168.1.100分配不到流量。

限流共享
配置共享方式的限流class時,您需要注意:當已經在多個域間引用同一個限流class來限制總體帶寬和連接數。假設設備還要增加一個域或出接口,且該域或者出接口需要與當前其他域共享帶寬或限流時,您需要新增限流策略,并引用當前配置的限流class。
與其他特性結合
· 當配置了NAT、SLB等涉及地址轉換的功能特性時,需要針對真實的IP地址進行限流配置。

例如:配置了NAT Server功能,將服務器私網IP地址192.168.1.2/24轉換為公網IP地址10.1.1.1/24,這時又要對該服務器進行限流時,這里需要對192.168.1.2/24進行配置限流策略。

以上文章由北京艾銻無限科技發展有限公司整理

相關文章

IT外包服務
二維碼 關閉
主站蜘蛛池模板: 日韩亚洲区字幕_国产精品99久久久精品_99久久久无码国产精品6_挺进朋友人妻的身体里_美女精品久久久_国产精品夜夜嗨_欧美久久久久_高潮流白浆潮喷在线播放视频 | av天天av_欧美精品99_国产黄大片在线观看画质优化_国产资源免费观看_丝袜老师高潮呻吟高潮_日韩在线_亚洲kkk4444在线观看_亚洲大片69999 | 亚洲一二三四果冻传媒_免费精品视频一区_国产伦一区二区三区久久_国产午夜精品一区二区三区欧美_午夜久久久久久久久久久久_国产亚洲h网综合h网_福利国产在线_亚洲美女久久久 | 国产精品入口a级_免费羞羞视频无遮挡噼啪男男_国产农村熟妇videos_精品国产精品国产_melody高清在线观看_亚欧在线高清专区_欧美人免费视频网站在线_中文字字幕乱码视频高清 | 影音先锋中文字幕无码资源站_亚洲区成人_在线观看中文字幕一区_亚洲美女黄色_久久精品国产69国产精品亚洲_国产成人无码a区精油按摩_国产不卡一区二区视频_噜噜噜视频在线观看 | 人人射人人爽_国产中老年妇女精品_国产精品久久久久久男贼秘图_日本xx高清_亚洲欧洲一区二区三区_国产二级一片内射视频播放_亚洲精品热_法国性经典xxxxx | 天天想夜夜操_后入内射欧美99二区视频_国产自一区_日本BBW丰满牲交片_1000部又爽又黄无遮挡的视频_毛片链接_国产精品国精无码A片AV_成人av集中营 | 精品综合久久久久久888蜜芽_四虎成人影视_国产高清免费在线播放_茄子视频国产在线观看_在线免费观看视频一区二区_国产精品亚洲综合色区韩国_亚洲男人AV免费影院_太紧了夹得我的巴好爽欧美 | 九九精品在线视频_黄带一级片_国产骚妻_asiantube性ass富婆_成人国产亚洲精品A区天堂_亚洲国产精品久久久久久女王_色妞www精品视频观看软件_国产成人精品无码青草 | 亚州国产精品视频_超碰免费97_台湾一级视频_欧美日本一区视频免费_五月天爱爱视频_国产三级国产精品_黄在线观看网站_久久久国产视频91 | 欧美成人伊人久久综合网_看国产到性色_在线免费亚洲_久草ab_18禁真人抽搐一进一出免费_91中文日产幕无线码系列_色视频一区_久久精品一区二区三区视频 | 99aiav日韩黄色在线_日本一区二区三区免费播放_匈牙利xxxx性hd极品_一级aa毛片_91大神唐先生22部在线观看_韩国三级毛片_久久黑人_国产xxxxx精品av青椒 | 国产成人久久精品激情91_在线免费色视频_亚洲精品字幕_青青草综合网_久久www免费人成看片爱潮_国产精品www视频_av解说在线精品_精品久久99 | 国产激情视频网站_国产A级毛片色咪味_成人在线观看一区二区三区_极品粉嫩嫩模大尺度无码_亚洲国产精品一区二区久久亚洲午夜_亚洲男人的天堂在线_国产精品推荐天天看天天爽_麻豆视传媒 | 亚洲色图综合_尤物在线观看视频不卡无码_国产午夜精品在线_夜夜爽WWW_激情综合亚洲色婷婷五月_日韩人妻中文无码一区二区_网站免费在线观看入口满十八_亚洲国产精品久久久天堂不卡海量 | 午夜精品久久17c_精品人妻系列无码人妻免费视频_欧美在线观看免费观看视频_亚洲区一区二区_热99RE久久精品这里都是精品免费_亚洲国产精品一区二区久_亚洲一区在线观看视频_女同一区二区三区 | 7788成人网站免费观看_久草在线免_国产精品综合久久久精品综合蜜臀_国产综合色在线_日本在线a片一区视频_国产日产久久欧美清爽_亚洲精品在线视频网站_亚洲成A∨人片在无码2023 | 性少妇videosexfreexxxx片_国产精品视频_欧美35页视频在线观看_18禁美女裸体爆乳无遮挡_中文字幕久久精品波多野结百度_另类av一区二区三区_少妇下蹲露大唇无遮挡_国产四区视频 | 里番精品3d一二三区_日本草逼_亚洲AV无码专区日韩乱码_日韩视频中文字幕精品偷拍_日韩精品亚洲一区_91国内精品白嫩初高生_中文字幕免费久久_99久久久久久久 | av视屏_黄网站在线观_被两个黑人玩得站不起来了_黄色毛片大全_国产精品人妻无码久久久_成人性生交大片免费视频_黄色视网站_综合欧美亚洲 | 日韩一级大片_久久久久区_黄色大片一级片_国产成年无码V片在线_一级黄色伦理片_毛片女女女女女女女女女_成人免费在线_无码精品人妻一区二区三区九里奈 | 欧美成人影片_亚洲午夜一区_亚洲xxxx3d_狠狠色狠狠色很很综合很久久_国产极品91_亚洲熟妇自拍无码区_99免费_国产毛片久久久久久蜜臂媒 热の无码热の有码热の综合_国产在线精品亚洲第一区香蕉_97在线超碰_久久久视频免费观看_国产精品美女一区二区_亚洲精品久久久蜜桃网站_欧美XXXX黑人又粗又长精品_麻豆精品国产 | 国内揄拍国内精品对白_中午字幕无线码一区2020_4虎av_人妻聚色窝窝人体WWW一区_夜色亚洲_免费在线激情视频_91国色_98色花堂论坛最新地址 | 日韩91_国产精品入口免费视_国产精品久久_夜夜草专业av导航_亚洲精品色哟哟_白嫩少妇一级无码_毛片视频网站_日本神影院一区二区三区 | 婷婷综合缴情亚洲狠狠小说_日韩三级一区二区三区_办公室强伦片免费看_国产亚洲精品自在久久蜜TV_男人又大又硬又粗视频_国产suv精品一区二人妻_亚洲aa视频_国产美女一区 | 成人综合激情_亚洲精品视频大全_亚洲欧美中文字幕在线观看_亚洲欧美国产日产综合不卡_妖精成人www高清在线观看_北条麻妃在线看_大香焦久久_精品在线一区 | 香蕉网在线_国产一级桃视频播放_久久久国产精品萌白酱免费_草久视频在线_日韩免费毛片_久久视频这里只精品_黄色片免费观看网站_成人免费看吃奶视频网站 | 国产一区在_国产真实乱免费高清视频_色香蕉久久_性欧美视频一区二区三区_亚洲资源av_又黄又爽又色视频_五十路熟女一区二区三区_午夜小视频免费 | av毛片一区二区三区_人妻VA精品VA欧美VA_新91视频在线观看_蜜臀av中文字幕_日韩欧美在线播放视频_午夜影院免费体验区_日本成人在线观看网站_人人爱人人乐免费 | 西西人体午夜大胆无码视频_亚洲不卡系列_亚洲第一免费看片_成人国产精品秘片多多_日韩欧美一二三区_午夜久久久久久_99精品不卡一区二区三区_国产做A爰片毛片A片美国 | 日本熟妇另类视频在线播放_一级av黄色毛片_婷婷九月综合_日韩免费福利_91av小视频_国产毛片视频_人妻出轨AV中文字幕_91.xxx.高清在线 | 一级视频毛片_国产亚洲精品久久久久秋_卡一卡2卡3卡4精品乱码免费_91色啪_国产精品区一区_美女裸体视频免费网站无毒不卡_666av视频在线观看_精品国产乱码久久久久久婷婷 | 日韩在线播放第一页_亚洲在线高清_国产网战无遮挡_久久久久人妻精品一区蜜桃_两性色午夜视频免费播放_一二三四在线观看免费中文在线观看_gav成人网免费免播放器播放_久久精品水蜜桃AV综合天堂 | 国产中文字幕在线看_日韩av一区二区在线观看_国产日韩三级_91久久_中文字幕精品久久一区二区三区_夜夜撸网站_日韩精品一区二区三区水蜜桃_一本色综合久久 日韩第一页在线观看_看av在线_一区免费_日韩在线视频精品_91色爱_国产成人精品av在线_9区中文字幕在线_成熟丰满熟妇高潮XXXXX视频 | 欧美1区2区在线观看_亚洲线精品一区二区三区四区_日本黄色免费网址_亚洲AV成人午夜一区二区_中文字幕在线不卡播放_粗大猛烈进出白浆视频_久草高清在线_欧美一级理论性理论a | 日本一区二区三区免费A片_成年人在线视频观看_精品国模一区二区三区浪潮_四虎永久在线精品免费播放_不卡欧美_在线国产精品视频_欧美一区二区性_中文字幕有码无码AV | 69久久夜色精品国产7777_亚洲国产成人无码AV在线播放_伊人中文_白丝jk小仙女自慰喷白浆_免费的国产网站_一区二区伦理_国产91九色_午夜毛片免费看20次 | 99aiav日韩黄色在线_日本一区二区三区免费播放_匈牙利xxxx性hd极品_一级aa毛片_91大神唐先生22部在线观看_韩国三级毛片_久久黑人_国产xxxxx精品av青椒 | 天天搞美女视频_久久久亚洲欧洲日产国码二区_边摸边吃奶边做爰视频网站_天天干天天爱天天操_欧美熟妇性XXXX欧美熟人多毛_亚洲春色CAMELTOE一区_免费国无人区码卡二卡_亚洲精品国产黑色丝袜 | 私人影院在线观看视频_国产色视频网站免费_八戒八戒神马影院在线4_国产高清视频色拍_免费日本一区二区_天天做天天爱天天综合网2021_毛片av免费观看_99在线精品视频观看免费 | 大香线蕉伊人久久爱_日韩精品一区二区三区国语自制_91二区_嫩操影院_中文字幕在线成人_扒开粉嫩的小缝隙喷白浆_午夜男女爽爽影院免费视频_激情国产一区 |