本帖最后由 tianlai888 于 2017-7-4 16:41 编辑 , d+ O" }9 x/ p) |" _8 I
: \( q2 g$ V! |8 a第一步分类、标记5 [/ A0 y) [. h2 l/ r s
如何分类:根据 1)入接口2)ip五元组3)不同应用) H; j% M; ~. ?+ V: ~
分类工具:ACL及NBAR( h `* G5 @$ h# W k
标记位置:1)以太网二层 802.1Q tag字段PRI 里3个bit,Cos服务代码字段。
' e1 E. E- P% d 2)FR,MPLS暂不深入* g, m; Z" f% {1 L6 E- f
3)三层Tos服务类型字段,8个bit; Y; f+ R: g, J. M9 x, [0 T
标记设置方法:A)IP优先级设置法 B)DSCP区分代码点设置法 C)PHB设置法' {0 j( ~( b% ?7 R/ q% a
前三个bit 前6个bit 从DSCP中拿出13个值
3 t7 _* k3 V, _" L 前三决定AF分组
) y0 K: [8 E$ B' Q0 O5 M 后三决定由低到高三个值如AF11
- J7 Q- H3 A: @5 `2 g3 C( m; e2 K* O5 o# B: |- I
A、B、C具有兼容性。/ L; t* o7 y6 H1 \
这些工作是为排队做准备。由排队策略来决定谁先得到处理。5 G& @. W3 P. C% k4 k
cos与Qos映射让二层优先级转换到三层字段/ ], x& q( a: E# q8 y/ ~: L4 l
信任边界问题:endpoint、Access、Distribute
: X: [/ Z, p7 z- Z1 [
( Z/ G: f) z9 c1 w实验一:关键词,acl分类PBR标记& w& e& }3 i1 g1 L& w( L$ g V' }
access-list 100 permit udp any any range 16384 32767
3 ]8 g% c( v, a7 T$ S8 J: b7 T
route-map XX! [" C7 F' a5 I4 P/ C. t. Q9 h
match ip add 100
4 O% d- J. k* b# o& g1 gset ip precedent 5' t/ m; d5 ]' B+ X" \% K, L; y
6 u/ Q; W- G# b+ D+ Pinte s0/0
s3 f4 T, _" U2 z; Pip policity route-map XX/ I' b0 q9 n$ `3 {7 f0 E: x2 `
PBR只能在入方向起作用,不用说明方向。
, H$ v+ L. J, N0 y1 y
: i7 @" b& }2 \1 X0 g9 S实验二CBMARKING MQC
. N7 B: t3 o' M ]2 P/ ~acl抓出类别, S/ N: {. f* |. K* g
: l% r% k! z( G- L2 Wclass-map (match-all、match-any)voip, Z; _& `: |1 V8 }# S5 ~
match access-group 100
* Z4 {* O( |0 D; [/ s4 m7 T: k
0 I1 c# m$ g' R' ]3 b# Bpolicy-map XX
1 {! r: F& Q+ Y7 ]) @" Vclass voip$ m0 W3 o$ y; S9 Y6 ]" e
set ip precedent 5 x, Y. K6 i4 M! |
6 O/ a2 z# T# X" H: Kint s0/0
6 f5 E8 Z% Y' Q* `service-policy input XX #这里需要指明方向" W0 ^+ x1 r( s1 `1 Z& l0 a& L
. [: [# Q* R- h# m* z/ W$ Ashow policy-map! |. L9 R6 h9 J
sh class-map
2 Z* C, |$ l& O* j6 k; gsh policy-map inte
( m2 V% H* M0 c* C! P. M8 B/ E: A5 u# P# G; L; ], c
NBAR 给予网络应用的分类技术
6 j0 }* p Z( k7 k. a要先打开cef
: X; O2 n" h2 a$ S定义class-map YY
0 } }1 d# v. q# _; Xmatch protocol telnet #protocol是使用nbar的标识$ s( @, X; O2 K
* T/ V, E# `) Q/ T/ u! ?. opolicy-map XX# D# V; {. S: F- W7 u( b2 t3 H4 F
class YY4 r5 {4 v3 K9 P a8 m6 d
set ip precedent 3
. R6 C- I2 C1 W, d4 P, ?! m5 k- l- A. _5 c; n" | {# v2 r& H: z! O
int s0/0 i3 a8 E$ Q% t+ H) T! w$ T
ip nbar protocol-discovery
+ o' N# ^( _& A# @9 i" [3 zservice-policy input XX% j% i) ^, w4 z& H
- z7 @- b' z& ^, [) `4 M8 W4 _# uPDLM用法相同,先需要下载,类似病毒库操作。6 `. E2 g+ @5 a! d/ ~
I5 P) h8 S' K; A |