日本高清免费一本视频100禁_在线不卡欧美精品一区二区三区_国产一区二区好的精华液_中文综合在线_国产啊啊啊视频在线观看_大地资源网免费观看高清

IT之道-艾銻知道

您當前位置: 主頁 > IT服務 > 網絡服務 >

網絡運維|防火墻的限流策略


2020-05-29 17:21 作者:艾銻無限 瀏覽量:

大家好,我是一枚從事IT外包網絡安全運維工程師,今天和大家分享的是網絡安全設備維護相關的內容,想要學習防火墻必須會配置轉發策略。簡單網絡安全設備維護,從防火墻學起,一步一步學成網絡安全設備維護大神。

網絡維護是一種日常維護,包括網絡設備管理(如計算機,服務器)、操作系統維護(系統打補丁,系統升級)、網絡安全(病毒防范)等。+

北京艾銻無限科技發展有限公司為您免費提供給您大量真實有效的北京網絡維護服務,北京網絡維護信息查詢,同時您可以免費資訊北京網絡維護,北京網絡維護服務,北京網絡維護信息。專業的北京網絡維護信息就在北京艾銻無限+
+

北京網絡維護全北京朝陽豐臺北京周邊海淀、大興、昌平、門頭溝、通州、西城區、燕郊、石景山、崇文、房山、宣武、順義、平谷、延慶全北京網絡維護信息

 限流策略

通過配置限流策略,實現對域間或者域內流量的控制和管理。

7.2.1  限流策略簡介

簡單介紹限流策略的概念及原理。

7.2.1.1  二級限流策略

介紹每IP限流(一級CAR)和整體限流(二級CAR)的基本概念。
背景信息
在域間應用限流功能時,可以分為兩級對域間的流量進行限制,第一級是每IP限流,第二級是整體限流。同時,流量限制包括連接數限制和帶寬限制。

域間流量限制的對象包括:

· 連接數限制:對指定IP地址或者網絡發起的連接數量或接收的連接數量進行限制。

· 帶寬限制:對指定IP地址或者網絡的帶寬進行限制。


每IP限流策略(一級CAR)

每IP限流策略,是針對每個IP(根據源IP、源真實MAC地址或者目的IP、目的真實MAC地址來識別)單獨進行限制的,其中對于策略約束條件包括五元組、時間段、用戶身份以及應用協議。

每IP限流策略通過每IP限流class來限制每個IP的連接數和帶寬。其中,每IP限流class包括最大帶寬、保證帶寬、最大連接數三個閾值。

· 最大帶寬:對單個IP的數據流進行最大帶寬限制。

· 保證帶寬:對單個IP的數據流進行帶寬保證。

· 最大連接數:對單個IP的數據流進行最大連接數限制。

說明:

保證帶寬是每個IP(用戶)最少能獲得的帶寬,然后整體網絡中的所有IP(用戶)再通過搶占的方式,分配整體剩下的帶寬。如果某個IP(用戶)的保證帶寬沒有完全使用,未使用的帶寬其他IP(用戶)也可以復用。

整體限流策略(二級CAR)
整體限流是針對一個域間關系上或者某個域內所有數據流進行整體管控,其中約束條件包括五元組,用戶身份,應用協議。

整體限流策略通過整體限流class來限制整體的連接數和帶寬。其中,整體限流class包括最大帶寬、最大連接數兩個閾值。

· 最大帶寬:對整個域間的數據流進行最大帶寬限制。

· 最大連接數:對整個域間的數據流進行最大連接數限制。

引用方式
每IP限流class和整體限流class被限流策略引用后,帶寬和連接數就會在策略中起作用。其工作方式包括策略獨占和策略共享兩種。

· 獨占:當多個限流策略同時引用一個獨占方式限流class時,每個限流策略都獨自受到該限流class中的帶寬和連接數限制。

· 共享:當多個域間或同一個域間不同方向的限流策略同時引用一個共享方式限流class時,這些域間會共同受到該限流class中的帶寬和連接數限制。

您可以在如下情況下,配置共享方式的限流class,并在限流策略中引用。

· 限制多個域間的總體帶寬和連接數時,可以使用同一個共享方式的限流class。

例如:安全域為Trust的內網區域用戶通過安全域為Untrust1、Untrust2、Untrust3外網區域中的不同運營商訪問Internet。要限制內網用戶上網的總帶寬和連接數,您可以從Trust到Untrust1、Trust到Untrust2、Trust到Untrust3三個域間引用同一個共享方式的限流整體限流class。
· 限制同一個域間上傳下載總帶寬和連接數時,可以使用同一個共享方式的限流class。

例如:安全域為Trust的內網區域用戶通過安全域Untrust中運營商訪問Internet。要限制內網用戶上網的上傳下載總帶寬和連接數,您可以從Trust到Untrust的Inbound和Outbound方向分別引用同一個共享方式的限流class。


7.2.1.2  限流策略組成和匹配順序

介紹每IP和整體這兩種限流策略的匹配條件、動作、方向的選擇,以及多個策略的匹配順序。同一個域間可以配置多條限流策略,并且有一定的匹配順序,配置前需要合理規劃,否則會達不到預期效果。
限流策略組成
限流策略用來控制域間的流量的大小。設備收到報文后首先提取報文的IP頭信息,包括源/目的IP地址、協議等,然后與域間限流策略的匹配條件進行比較。如果所有匹配條件都滿足,就根據策略的控制動作,限制(CAR)或不限制(NO-CAR)數據流量。所有匹配條件中,源IP地址和源MAC地址
屬于同一類匹配條件,若同時配置,流量只要命中其中一個就能滿足這類匹配條件。同理,目的IP地址和目的MAC地址也屬于同一類匹配條件。

每個域間的Inbound和Outbound方向上可以應用多個限流策略。

· Inbound:入方向,低安全級別的安全區域向高安全級別的安全區域的方向。

· Outbound:出方向,高安全級別的安全區域向低安全級別的安全區域的方向。

由于虛擬防火墻的所有安全域的級別都比根防火墻的高,所以對于跨虛擬防火墻來說,Inbound為根防火墻到虛擬防火墻的域間方向,Outbound為虛擬防火墻到根防火墻的域間方向。

匹配條件

限流策略的匹配條件包括:

· 源IP地址、源MAC地址/目的IP地址、目的MAC地址

· 服務類型(基于端口的協議)

· 時間段(限流策略生效的時間)

· 用戶/用戶組(已通過認證)

· 應用協議類型

匹配元素中的地址、服務、時間段都可以作為公共對象在各個限流策略中引用。對于地址和服務也可以直接在防火墻策略中指定,但是需要同時控制多個IP段或零散IP地址、零散MAC地址,或需要同時控制多種服務類型或自定義服務類型時,可以采用預先配置公共對象然后在防火墻策略中引用的
方式。這樣可以避免對同一個數據流配置多條策略的復雜性,還方便將多個匹配條件作為一個整體被多個策略復用。

防火墻策略與公共對象的關系如圖7-35所示。

· 一個公共對象可以被多個限流策略引用。

· 一個限流策略中可以引用多個公共對象,流量只要匹配其中一個對象就會命中限流策略。

  限流策略與公共對象的關系 






 
控制動作

限流策略的控制動作有兩種:

· CAR:對匹配策略的流量進行限制。

· NO-CAR:對匹配策略的流量放行,不做任何限制。

策略的應用方向
如圖7-36所示,在配置限流策略時,需要結合流量方向來對流量進行限制和管理,配置哪個方向的限流策略,取決于流量的方向。例如:由于Trust安全域比Untrust安全域級別高,所以Trust區域的用戶訪問Untrust區域的服務器、用戶上傳文件至服務器,都是屬于域間Outbound方向;用戶從服務器下載文件至本地PC,是屬于Intbound方向。

在同一策略中,不能實現同時對PC的收發流量進行限制,此時需要配置Outbound和Inbound方向上的兩條策略。對于每IP限流的同一個方向,可以選擇針對源或者目的IP來進行限流,例如:對于Outbound方向,有如下兩種限流形式:

· 基于源IP的限流,就是限制PC發出的流量帶寬。

· 基于目的IP的限流,就是限制Server收到的流量帶寬。

圖7-36  限流策略的應用方向 





 
策略的匹配順序
域間可以應用多條限流策略,按照策略列表的順序從上到下匹配。只要匹配到一條策略就不再繼續匹配剩下的策略。缺省情況下,策略列表按策略的配置順序排列,越先配置的優先級越高、越先匹配,但是也可以手工調整策略之間的優先級。

7.2.1.3  注意事項

介紹限流策略功能的一些基本注意事項,以及與NAT等功能結合使用的特點。
保證帶寬
· 保證帶寬需要與整體限流結合起來使用,因為對于單個IP而言,若不配置其所在網絡的整體限流,單個IP的最大帶寬就相當于保證帶寬,此時配置保證帶寬沒有意義。所以,當需要應用保證帶寬功能時,必須同時配置每IP限流和整體限流。

· 配置保證帶寬功能時必須注意每IP保證帶寬、每IP最大帶寬、整體帶寬3個參數之間的關系:

§ 必須保證每IP的保證帶寬的總值要小于整體帶寬的值,這個需要先根據網絡規劃計算保證,保證帶寬的總和不超過接口的總帶寬,如果所有的流量加起來超過了運營商給的帶寬,就會在接口處隨機丟包了。

§ 一般情況下配置保證帶寬的時候只配置每IP保證帶寬、整體帶寬就行了,如果還需要限制每個IP的最大帶寬還可以配置每IP最大帶寬。此時所有IP的最大帶寬的和要大于整體帶寬,否則保證帶寬無意義。例如:某網段有10個IP,配置的整體帶寬為50M,則其保證帶寬可以配置為4M左右(小于
5M),最大帶寬可配置為10M左右(大于5M),這時可以滿足保證帶寬的場景需求。

§ 整體限流策略和每IP限流策略控制的IP范圍需一致,因為如果二者不一致,當整體帶寬較小時,沒有配置保證帶寬的IP會因為無法搶占配置了保證帶寬的IP的流量,而導致允許通過流量的很少。

例如:對192.168.1.1~192.168.1.100網段配置了100M的整體限流,對其中192.168.1.1–192.168.1.50網段配置了每IP限流,每個IP保證帶寬為2M,總計100M,則其他192.168.1.51–192.168.1.100分配不到流量。

限流共享
配置共享方式的限流class時,您需要注意:當已經在多個域間引用同一個限流class來限制總體帶寬和連接數。假設設備還要增加一個域或出接口,且該域或者出接口需要與當前其他域共享帶寬或限流時,您需要新增限流策略,并引用當前配置的限流class。
與其他特性結合
· 當配置了NAT、SLB等涉及地址轉換的功能特性時,需要針對真實的IP地址進行限流配置。

例如:配置了NAT Server功能,將服務器私網IP地址192.168.1.2/24轉換為公網IP地址10.1.1.1/24,這時又要對該服務器進行限流時,這里需要對192.168.1.2/24進行配置限流策略。

以上文章由北京艾銻無限科技發展有限公司整理

相關文章

IT外包服務
二維碼 關閉
主站蜘蛛池模板: 国产乱来乱子视频_国产精品推荐_国产一区二区啪啪_欧美日韩一区二区三区自拍_看av在线_av国产片_国产亚洲久_91成年人 | 老头天天吃我奶躁我的视频_男人的天堂AV亚洲一区2区_亚洲高清不卡视频_超碰在线c_亚洲A∨无码男人的天堂_无码色av一二区在线播放_99热最新精品_国产裸体视频网站 | caoporn97在线视频_四虎影视在线看免费完整_久草视频在线首页_97在线超碰_色吧久久_日韩不卡在线视频_eeuss鲁片一区二区三区69_小强精品辣文小说网 | 久久精品人妻中文系列_国产又爽又大又黄A片图片_久久久久久久影视_欧美一区二区三区成人精品_欧美精品一区二区三区久久_亚洲精品91天天久久人人_91视视频在线观看入口直接观看_老妇xxxxx | 九九久久99_99久色_日本一区二区三区免费播放_成人午夜亚洲精品无码区_逼逼爱插插网站_新加坡毛片_蜜臀久久蜜臀av国内精品久久久_久久国产精品久久精品国产 | 国产精品馆_国产成年在线_神马在线视频_亚洲一区二区三区自拍公司_在线观看五码_日韩精品成人一区二区在线_黄色软件91_亚洲高清中文字幕在线看不卡 | 少妇做爰免费视看片_国产在线看片无码人精品_91爱插插_国产成人亚洲中文字幕视频_国产未成女一区二区_久久久精品国产sm调教网站_蜜桃视频在线观看免费网址入口_亚洲第一免费看片 | 亚洲欧美18岁网站_欧美xxxx色视频在线观看免费_18禁黄网站禁片免费观看女女_收集最新中文国产中文字幕_免费日本在线观看_26uuu婷婷_亚洲一级大黄大色毛片_成人久久久精品国产乱码一区二区 | 人人人妻人人澡人人爽欧美一区_91亚洲精品久久久中文字幕_亚洲第一网址_国产粗语刺激对白性视频_国产成人99_国产精品久久久一区二区三区网站_国产日韩在线视看第一页_欧美25p | 99视频网站_精品久久亚洲中文字幕_亚洲不卡高清免V无码屋_久久精品日_午夜美女国产毛片福利视频_free欧美日韩免费在线观看_久久久久久亚洲精品不卡4k岛国_涩涩小视频 | 又大又硬又爽又黄A片哪里看_精品国产日韩专区欧美第一页_成人在线精品_中文字幕久久久_日韩中文字幕国产_好硬啊进去太深了A片_年轻的朋友免费观看_xxxxwwww中国 | 少妇日p_国产女同91疯狂高潮互磨_精品一区在线免费观看_铠甲勇士第一部免费观看_国产精口品美女乱子伦高潮_日韩精品在线免费_日韩亚洲视频在线_操人视频免费 | 最近免费中文字幕在线视频2_国产又粗又猛又黄又爽无遮挡_在线播放国产不卡免费视频_国产精品久久久久影视_国产女厕所盗摄老师厕所嘘嘘_国产AV夜夜欢一区二区三区_99国产精品一区二区_国产精品亚洲精品久久精品 | 一二三四视频社区在线播放中国_91视频免费在线看_色妹子综合网_亚洲中文字幕无线无码毛片_天天操狠狠操_a在线视频观看_日本xxxⅹ18一20岁_www.91精品视频 | 91女神在线观看_国产精品激情久久久久久久_精品国产欧美_日日干夜夜操高清视频_成人avav_日韩经典一区二区_成人在线观看一区二区_日产一级片 | 久久亚洲免费视频_韩国一级黄色录像_国产极品美女到高潮_妺妺窝人体色WWW视频_日韩精品真人荷官无码_日韩AV无码一网二网三网_91亚洲精品久久久久图片蜜桃_segui88久久综合9999 | 久青草视频_欧美日韩国产精品自在自线_国产自偷亚洲精品页65页_无码免费大香伊蕉在人线国产_97caopor国产在线视频_久久精品欧美一区二区三区麻豆_亚洲第一页国产_女人色网站 | 一般男女モニタリングav_大地影院高清mv在线观看_在线国产一区二区_久久无码中文字幕东京热_国产精品视频一区二区三区四蜜臂_新呦u视频一区二区_中文字幕一二三_中文字幕一级毛片无码视频 | 国产欧美亚洲精品第三页_国内外免费激情视频_免费看国产a_成人超碰在线_日本av网站_三级黄色视频毛片_成人av资源网_麻豆果冻传媒2021精品 | 日本久久艹_亚洲中文无码永久免费_一区二区三区精品在线视频_玩弄放荡人妻少妇系列视频_天天爽天天爽夜夜爽毛片_成人丝袜激情一区二区_日本肉体裸XXXXBBBB_cao久久 | 日本色片视频_精品久久久久久久久久久久久久久_久久99久久99精品免视看婷婷_日本一区二三区_夜夜爽亚洲人成8888_国产av久久久久精东av_夜夜av_精品国自产在线观看 | 少妇高潮太爽了在线视频_波多野结衣无码视频在线观看_欧美精品momssexxxx_美女被强遭的免费网站视频_久久国产精品视频免费看_亚洲精品高清国产一线久久_高清三区_91综合在线视频 | 久久久久国产精品视频_欧美色第一页_韩国精品久久久_自拍偷自拍亚洲精品播放_亚洲AV中文无码乱人伦在线咪咕_疾速追杀4免费高清完整在线观看_欧美一级性爱免费观看_亚洲国产美女精品久久久久 | 欧美日韩精品一区二区在线视频_国产午夜精品一区二区三区不卡_国内精品伊人久久久久AV影院_国产精品av久久久久久网站_真人性囗交视频_高清国产在线播放成人_丁香九月激情_国产www在线观看 | 欧美三级三级三级爽爽爽_国产欧美亚洲日韩图片_欧美日韩免费视频_亚洲23p_欧美一区二区三区免费视频_91导航在线_久久久一区国产精品无码_国产91黄色 | 成AV人片在线观看天堂无码_欧美午夜精品一区二区三区_黑人巨大欧美一区二区视频_日韩精品无码一区二区三区四区_久久视频在线观看精品_久荜中文字幕_人妻无码13p_午夜男女无遮掩免费视频 | 亚洲av制服丝袜日韩高清_亚洲国产综合专区在线播放_一二三四在线观看视频韩国_最近免费观看在线中文2019_亚洲综合色久_日韩网站在线播放_亚洲成av人片在线观看高清_大地资源网高清视频免费观看 | 精品一区二区三区影院在线午夜_国产成人AV综合亚洲色欲_交换娇妻呻吟hd中文字幕_东北老富婆高潮大叫对白_日日摸夜夜添夜夜躁好吊_97婷婷狠狠成为人免费视频_成人网站网址在线观看播放_波多野结衣av一本一道 国产毛片一线_亚洲性生活片_天天干干夜夜_超碰男人_妞干网国产_3D动漫同人精品无码专区_2021av视频_国产精品久久久久久久久久久痴汉 | 日韩精品一级毛片_91成人免费在线观看_最近的中文字幕视频完整_国产一区二区三区网站_黄色精品一区二区_99视频有精品视频高清_国产在线精品一区二区在线播放_av人摸人人人澡人人超碰 | 老师黑色丝袜被躁翻了AV_国产性在线观看_国产精品久久久视频_av影片在线_无遮无挡三级动态图_亚洲AV无码片VR一区二区三区_日日干b_欧美一级在线 | 国产成人亚洲精品另类动态图_国内色视频_四虎影视1515www_日本乱偷中文字幕久久久_青青草AV国产精品_丁香五月天缴清在线_很黄很色的动态图_fset一633在线播放 | 亚洲香蕉免费有线视频_欧美成人精品一区二区_99热新网址_国产成人在线看_四色成人av永久网址_国产精品自拍视频_国产精品精品久久_JAPANESE国产在线观看播放 | 亚洲性视屏_一道本在线观看_国产亚洲高潮精品av久久a_久热这里只精品国产8_久久亚洲精品中文字幕_亚洲爆乳无码专区www_国产专区一线二线三线码_成人无码视频免费播放 | 毛片女女女女女女女女女_91桃色污_少妇富婆按摩偷人a片_无码夫の前で人妻を犯す中字_国产三级片在线视频在线观看_狠狠综合亚洲综合亚洲色_人人香蕉_九九热九九爱 | 国产免费自拍av_亚洲成人蜜桃_中文字幕乱码亚洲无线三区_无限动漫视频在线观看免费动漫_真人性囗交69视频_久久婷婷国产综合一区二区_孕妇奶水仑乱A级毛片在线播放_国产精品99久久99久久久二 | 日本一区二区不卡高清更新_啦啦啦在线观看免费版中文_国产专区精品_亚洲熟女乱色综合亚洲小说_免费看午夜无码福利专区_国产区视频一区_大黑人交xxxx18视频_四lll少妇bbbb搡bbbb | 一级片在线免费_偷偷做久久久久网站_精品国产髙清在线看国产毛片_yjizz视频_av网站一区二区三区_国产精品国精无码A片AV_麻豆伦理视频_亚洲宅男一区 | 福利在线看_日本在线天堂_热久久国产_日韩不卡在线观看日韩不卡视频_国产日产欧产精品精品蜜芽_韩国一级片免费_亚洲欧美日韩综合在线_免费不卡视频 | 久久久久影院美女国产主播_无套中出丰满人妻无码_亚洲中文字幕无码一久久区_国产亚洲精品精品精品_91沈先生在线观看高清_裸体美女扒尿口喷白浆_免费h片在线_伊人色综合一区二区三区影院视频 | 日本久久精品一区_亚洲黄片在线免费_日本japanesexxxxx乱_久久久这里有精品_亚洲AV成人一区二区三区_亚洲狠狠婷婷综合久久久_欧美+日本+国产+在线观看_精品国产美女AV久久久久 | 国av在线_日韩精品中文字幕视频_国产精品久久天天躁_性生活久久_午夜色场_亚洲人AV在线无码影院观看_老太脱裤让老头玩ⅹxxxx_末发育娇小性色xxxxx |