本帖最后由 tianlai888 于 2017-7-4 16:41 编辑
' a" Q4 |& v9 N ?! R" ~+ P- Y' n& x0 J5 Y- S
第一步分类、标记
( u# L g' ~( o; r如何分类:根据 1)入接口2)ip五元组3)不同应用) x4 x( H# c) X' \
分类工具:ACL及NBAR
# i$ @6 w @/ V$ r" I标记位置:1)以太网二层 802.1Q tag字段PRI 里3个bit,Cos服务代码字段。
, J, n1 |3 O5 q7 R/ Y2 r 2)FR,MPLS暂不深入; y8 ?/ p/ Y3 U0 Q
3)三层Tos服务类型字段,8个bit- ?6 W5 w2 R* U) L: ^' X# O+ W
标记设置方法:A)IP优先级设置法 B)DSCP区分代码点设置法 C)PHB设置法
/ _0 R/ {0 i4 `# F' N 前三个bit 前6个bit 从DSCP中拿出13个值
" m- A. g2 v r. s3 P/ x 前三决定AF分组
- E+ C3 \; P$ n+ \" r0 e 后三决定由低到高三个值如AF11# p+ K& f9 ^5 q$ G! H2 g
+ b6 h( c9 k4 V, a) ?# C
A、B、C具有兼容性。* F( b1 S2 N- ~! |
这些工作是为排队做准备。由排队策略来决定谁先得到处理。
9 I# w3 v6 u$ |) j" d) `cos与Qos映射让二层优先级转换到三层字段9 A a2 H( I% o L0 E" P) N, T
信任边界问题:endpoint、Access、Distribute! Q a- S6 J! |& i
) q" ~5 m9 l* r% B5 O% h0 R实验一:关键词,acl分类PBR标记
4 F8 `6 U N) M5 N- P/ C9 Caccess-list 100 permit udp any any range 16384 32767$ o4 E' \- g* c8 T6 S/ o
7 ]" ?6 S* v) @" [' @3 W- o" Croute-map XX
) r& g* E- t; I" b3 Umatch ip add 100
2 }( i6 o ?/ C0 Cset ip precedent 5
& y9 J K( I: g( @; f+ K. ^& \8 E
inte s0/01 \$ t% z! `* @9 d) L( {
ip policity route-map XX B9 u4 @9 |; f0 H" y
PBR只能在入方向起作用,不用说明方向。
: g# p8 c6 a1 v5 u
2 v! E, O6 r8 e& O% S9 |9 {3 { a实验二CBMARKING MQC& w$ s& u( m2 B6 v0 Q' a
acl抓出类别
4 G+ `; H# a* i1 V
. T+ Z$ H+ U9 n) l Kclass-map (match-all、match-any)voip& M7 ~$ @$ r4 K6 [; \# `
match access-group 100
* F) r" @! G3 {9 b, P2 d2 W3 `$ {+ ~4 B( f
policy-map XX
4 i- d6 R3 M: f, V) P- {class voip- X2 c5 Q, `* z& o6 y f9 A* \
set ip precedent 53 y' P* ~1 t8 h/ H0 o9 L2 ?
# q% R6 Z+ P0 D. L, N8 |int s0/0
4 P, |( P$ f% M! o, j( \service-policy input XX #这里需要指明方向
6 n2 f5 j% G# ^6 c# `9 j( d7 b, I9 o. ~/ n8 C" k
show policy-map
$ k0 ?! d7 }3 Y* P4 ksh class-map
& B. d7 Y0 i3 |sh policy-map inte7 [$ g6 ~: L! V( f. i9 I
& v* V4 J+ Q$ \! q
NBAR 给予网络应用的分类技术9 k8 }4 N; m: v* C
要先打开cef- {" U0 X5 f% C1 n
定义class-map YY
- ]7 \. ? s* Y+ Z8 ~7 C7 Gmatch protocol telnet #protocol是使用nbar的标识9 R/ } f+ i. D; |3 h$ `4 @+ e8 R
! B$ U+ h* p# G; o5 ~9 c6 C- |
policy-map XX, O6 m8 i* v- G+ V
class YY
' ~# h. y. A* a* \/ k+ {8 hset ip precedent 3
9 x4 x6 C4 l& X1 R2 e
% t7 w. M3 s1 e( fint s0/0
# {* F k. `3 J6 h9 z: _ip nbar protocol-discovery
) i# Q6 X4 J! K6 O. M6 R# [service-policy input XX
9 A9 y1 H1 R& ]$ |1 x- `% i" j4 P: T8 C
PDLM用法相同,先需要下载,类似病毒库操作。- D9 R9 l& S1 } x$ u$ \1 I
4 C5 D! O4 i4 h$ H4 i% C8 I
|