日本高清免费一本视频100禁_在线不卡欧美精品一区二区三区_国产一区二区好的精华液_中文综合在线_国产啊啊啊视频在线观看_大地资源网免费观看高清

中國專業(yè)IT外包服務(wù)

用心服務(wù)每一天
IT之道-艾銻知道

您當(dāng)前位置: 主頁 > IT服務(wù) > 網(wǎng)絡(luò)服務(wù) >

網(wǎng)絡(luò)運維|防火墻的限流策略


2020-05-29 17:21 作者:艾銻無限 瀏覽量:

大家好,我是一枚從事IT外包網(wǎng)絡(luò)安全運維工程師,今天和大家分享的是網(wǎng)絡(luò)安全設(shè)備維護(hù)相關(guān)的內(nèi)容,想要學(xué)習(xí)防火墻必須會配置轉(zhuǎn)發(fā)策略。簡單網(wǎng)絡(luò)安全設(shè)備維護(hù),從防火墻學(xué)起,一步一步學(xué)成網(wǎng)絡(luò)安全設(shè)備維護(hù)大神。

網(wǎng)絡(luò)維護(hù)是一種日常維護(hù),包括網(wǎng)絡(luò)設(shè)備管理(如計算機,服務(wù)器)、操作系統(tǒng)維護(hù)(系統(tǒng)打補丁,系統(tǒng)升級)、網(wǎng)絡(luò)安全(病毒防范)等。+

北京艾銻無限科技發(fā)展有限公司為您免費提供給您大量真實有效的北京網(wǎng)絡(luò)維護(hù)服務(wù),北京網(wǎng)絡(luò)維護(hù)信息查詢,同時您可以免費資訊北京網(wǎng)絡(luò)維護(hù),北京網(wǎng)絡(luò)維護(hù)服務(wù),北京網(wǎng)絡(luò)維護(hù)信息。專業(yè)的北京網(wǎng)絡(luò)維護(hù)信息就在北京艾銻無限+
+

北京網(wǎng)絡(luò)維護(hù)全北京朝陽豐臺北京周邊海淀、大興、昌平、門頭溝、通州、西城區(qū)、燕郊、石景山、崇文、房山、宣武、順義、平谷、延慶全北京網(wǎng)絡(luò)維護(hù)信息

 限流策略

通過配置限流策略,實現(xiàn)對域間或者域內(nèi)流量的控制和管理。

7.2.1  限流策略簡介

簡單介紹限流策略的概念及原理。

7.2.1.1  二級限流策略

介紹每IP限流(一級CAR)和整體限流(二級CAR)的基本概念。
背景信息
在域間應(yīng)用限流功能時,可以分為兩級對域間的流量進(jìn)行限制,第一級是每IP限流,第二級是整體限流。同時,流量限制包括連接數(shù)限制和帶寬限制。

域間流量限制的對象包括:

· 連接數(shù)限制:對指定IP地址或者網(wǎng)絡(luò)發(fā)起的連接數(shù)量或接收的連接數(shù)量進(jìn)行限制。

· 帶寬限制:對指定IP地址或者網(wǎng)絡(luò)的帶寬進(jìn)行限制。


每IP限流策略(一級CAR)

每IP限流策略,是針對每個IP(根據(jù)源IP、源真實MAC地址或者目的IP、目的真實MAC地址來識別)單獨進(jìn)行限制的,其中對于策略約束條件包括五元組、時間段、用戶身份以及應(yīng)用協(xié)議。

每IP限流策略通過每IP限流class來限制每個IP的連接數(shù)和帶寬。其中,每IP限流class包括最大帶寬、保證帶寬、最大連接數(shù)三個閾值。

· 最大帶寬:對單個IP的數(shù)據(jù)流進(jìn)行最大帶寬限制。

· 保證帶寬:對單個IP的數(shù)據(jù)流進(jìn)行帶寬保證。

· 最大連接數(shù):對單個IP的數(shù)據(jù)流進(jìn)行最大連接數(shù)限制。

說明:

保證帶寬是每個IP(用戶)最少能獲得的帶寬,然后整體網(wǎng)絡(luò)中的所有IP(用戶)再通過搶占的方式,分配整體剩下的帶寬。如果某個IP(用戶)的保證帶寬沒有完全使用,未使用的帶寬其他IP(用戶)也可以復(fù)用。

整體限流策略(二級CAR)
整體限流是針對一個域間關(guān)系上或者某個域內(nèi)所有數(shù)據(jù)流進(jìn)行整體管控,其中約束條件包括五元組,用戶身份,應(yīng)用協(xié)議。

整體限流策略通過整體限流class來限制整體的連接數(shù)和帶寬。其中,整體限流class包括最大帶寬、最大連接數(shù)兩個閾值。

· 最大帶寬:對整個域間的數(shù)據(jù)流進(jìn)行最大帶寬限制。

· 最大連接數(shù):對整個域間的數(shù)據(jù)流進(jìn)行最大連接數(shù)限制。

引用方式
每IP限流class和整體限流class被限流策略引用后,帶寬和連接數(shù)就會在策略中起作用。其工作方式包括策略獨占和策略共享兩種。

· 獨占:當(dāng)多個限流策略同時引用一個獨占方式限流class時,每個限流策略都獨自受到該限流class中的帶寬和連接數(shù)限制。

· 共享:當(dāng)多個域間或同一個域間不同方向的限流策略同時引用一個共享方式限流class時,這些域間會共同受到該限流class中的帶寬和連接數(shù)限制。

您可以在如下情況下,配置共享方式的限流class,并在限流策略中引用。

· 限制多個域間的總體帶寬和連接數(shù)時,可以使用同一個共享方式的限流class。

例如:安全域為Trust的內(nèi)網(wǎng)區(qū)域用戶通過安全域為Untrust1、Untrust2、Untrust3外網(wǎng)區(qū)域中的不同運營商訪問Internet。要限制內(nèi)網(wǎng)用戶上網(wǎng)的總帶寬和連接數(shù),您可以從Trust到Untrust1、Trust到Untrust2、Trust到Untrust3三個域間引用同一個共享方式的限流整體限流class。
· 限制同一個域間上傳下載總帶寬和連接數(shù)時,可以使用同一個共享方式的限流class。

例如:安全域為Trust的內(nèi)網(wǎng)區(qū)域用戶通過安全域Untrust中運營商訪問Internet。要限制內(nèi)網(wǎng)用戶上網(wǎng)的上傳下載總帶寬和連接數(shù),您可以從Trust到Untrust的Inbound和Outbound方向分別引用同一個共享方式的限流class。


7.2.1.2  限流策略組成和匹配順序

介紹每IP和整體這兩種限流策略的匹配條件、動作、方向的選擇,以及多個策略的匹配順序。同一個域間可以配置多條限流策略,并且有一定的匹配順序,配置前需要合理規(guī)劃,否則會達(dá)不到預(yù)期效果。
限流策略組成
限流策略用來控制域間的流量的大小。設(shè)備收到報文后首先提取報文的IP頭信息,包括源/目的IP地址、協(xié)議等,然后與域間限流策略的匹配條件進(jìn)行比較。如果所有匹配條件都滿足,就根據(jù)策略的控制動作,限制(CAR)或不限制(NO-CAR)數(shù)據(jù)流量。所有匹配條件中,源IP地址和源MAC地址
屬于同一類匹配條件,若同時配置,流量只要命中其中一個就能滿足這類匹配條件。同理,目的IP地址和目的MAC地址也屬于同一類匹配條件。

每個域間的Inbound和Outbound方向上可以應(yīng)用多個限流策略。

· Inbound:入方向,低安全級別的安全區(qū)域向高安全級別的安全區(qū)域的方向。

· Outbound:出方向,高安全級別的安全區(qū)域向低安全級別的安全區(qū)域的方向。

由于虛擬防火墻的所有安全域的級別都比根防火墻的高,所以對于跨虛擬防火墻來說,Inbound為根防火墻到虛擬防火墻的域間方向,Outbound為虛擬防火墻到根防火墻的域間方向。

匹配條件

限流策略的匹配條件包括:

· 源IP地址、源MAC地址/目的IP地址、目的MAC地址

· 服務(wù)類型(基于端口的協(xié)議)

· 時間段(限流策略生效的時間)

· 用戶/用戶組(已通過認(rèn)證)

· 應(yīng)用協(xié)議類型

匹配元素中的地址、服務(wù)、時間段都可以作為公共對象在各個限流策略中引用。對于地址和服務(wù)也可以直接在防火墻策略中指定,但是需要同時控制多個IP段或零散IP地址、零散MAC地址,或需要同時控制多種服務(wù)類型或自定義服務(wù)類型時,可以采用預(yù)先配置公共對象然后在防火墻策略中引用的
方式。這樣可以避免對同一個數(shù)據(jù)流配置多條策略的復(fù)雜性,還方便將多個匹配條件作為一個整體被多個策略復(fù)用。

防火墻策略與公共對象的關(guān)系如圖7-35所示。

· 一個公共對象可以被多個限流策略引用。

· 一個限流策略中可以引用多個公共對象,流量只要匹配其中一個對象就會命中限流策略。

  限流策略與公共對象的關(guān)系 






 
控制動作

限流策略的控制動作有兩種:

· CAR:對匹配策略的流量進(jìn)行限制。

· NO-CAR:對匹配策略的流量放行,不做任何限制。

策略的應(yīng)用方向
如圖7-36所示,在配置限流策略時,需要結(jié)合流量方向來對流量進(jìn)行限制和管理,配置哪個方向的限流策略,取決于流量的方向。例如:由于Trust安全域比Untrust安全域級別高,所以Trust區(qū)域的用戶訪問Untrust區(qū)域的服務(wù)器、用戶上傳文件至服務(wù)器,都是屬于域間Outbound方向;用戶從服務(wù)器下載文件至本地PC,是屬于Intbound方向。

在同一策略中,不能實現(xiàn)同時對PC的收發(fā)流量進(jìn)行限制,此時需要配置Outbound和Inbound方向上的兩條策略。對于每IP限流的同一個方向,可以選擇針對源或者目的IP來進(jìn)行限流,例如:對于Outbound方向,有如下兩種限流形式:

· 基于源IP的限流,就是限制PC發(fā)出的流量帶寬。

· 基于目的IP的限流,就是限制Server收到的流量帶寬。

圖7-36  限流策略的應(yīng)用方向 





 
策略的匹配順序
域間可以應(yīng)用多條限流策略,按照策略列表的順序從上到下匹配。只要匹配到一條策略就不再繼續(xù)匹配剩下的策略。缺省情況下,策略列表按策略的配置順序排列,越先配置的優(yōu)先級越高、越先匹配,但是也可以手工調(diào)整策略之間的優(yōu)先級。

7.2.1.3  注意事項

介紹限流策略功能的一些基本注意事項,以及與NAT等功能結(jié)合使用的特點。
保證帶寬
· 保證帶寬需要與整體限流結(jié)合起來使用,因為對于單個IP而言,若不配置其所在網(wǎng)絡(luò)的整體限流,單個IP的最大帶寬就相當(dāng)于保證帶寬,此時配置保證帶寬沒有意義。所以,當(dāng)需要應(yīng)用保證帶寬功能時,必須同時配置每IP限流和整體限流。

· 配置保證帶寬功能時必須注意每IP保證帶寬、每IP最大帶寬、整體帶寬3個參數(shù)之間的關(guān)系:

§ 必須保證每IP的保證帶寬的總值要小于整體帶寬的值,這個需要先根據(jù)網(wǎng)絡(luò)規(guī)劃計算保證,保證帶寬的總和不超過接口的總帶寬,如果所有的流量加起來超過了運營商給的帶寬,就會在接口處隨機丟包了。

§ 一般情況下配置保證帶寬的時候只配置每IP保證帶寬、整體帶寬就行了,如果還需要限制每個IP的最大帶寬還可以配置每IP最大帶寬。此時所有IP的最大帶寬的和要大于整體帶寬,否則保證帶寬無意義。例如:某網(wǎng)段有10個IP,配置的整體帶寬為50M,則其保證帶寬可以配置為4M左右(小于
5M),最大帶寬可配置為10M左右(大于5M),這時可以滿足保證帶寬的場景需求。

§ 整體限流策略和每IP限流策略控制的IP范圍需一致,因為如果二者不一致,當(dāng)整體帶寬較小時,沒有配置保證帶寬的IP會因為無法搶占配置了保證帶寬的IP的流量,而導(dǎo)致允許通過流量的很少。

例如:對192.168.1.1~192.168.1.100網(wǎng)段配置了100M的整體限流,對其中192.168.1.1–192.168.1.50網(wǎng)段配置了每IP限流,每個IP保證帶寬為2M,總計100M,則其他192.168.1.51–192.168.1.100分配不到流量。

限流共享
配置共享方式的限流class時,您需要注意:當(dāng)已經(jīng)在多個域間引用同一個限流class來限制總體帶寬和連接數(shù)。假設(shè)設(shè)備還要增加一個域或出接口,且該域或者出接口需要與當(dāng)前其他域共享帶寬或限流時,您需要新增限流策略,并引用當(dāng)前配置的限流class。
與其他特性結(jié)合
· 當(dāng)配置了NAT、SLB等涉及地址轉(zhuǎn)換的功能特性時,需要針對真實的IP地址進(jìn)行限流配置。

例如:配置了NAT Server功能,將服務(wù)器私網(wǎng)IP地址192.168.1.2/24轉(zhuǎn)換為公網(wǎng)IP地址10.1.1.1/24,這時又要對該服務(wù)器進(jìn)行限流時,這里需要對192.168.1.2/24進(jìn)行配置限流策略。

以上文章由北京艾銻無限科技發(fā)展有限公司整理

相關(guān)文章

IT外包服務(wù)
二維碼 關(guān)閉
主站蜘蛛池模板: 亚洲中文在线精品国产_日本成人一级片_免费毛片一区二区三区久久久毛片_白浆在线播放_国产精品久久久久久久久网站导航_japan白嫩丰满少妇videoshd_亚洲成人h_bnb998成人免费 | 国产免费av片在线观看麻豆_久久人妻AV一区二区软件_欧美草草_最新国产vr麻豆aⅴ精品无_超碰CAOPORON最新地址_国产日韩欧美另类_真实国产精品VR专区_扒开奶罩吃奶头gif动态视频 | 日韩精品一区在线视频_欧美性xxxx极品高清_男人av无码天堂_日韩国产欧美一区二区三区_曰韩一二三区_日本大片一级_日本黄色免费网址_久久综合导航 | 自拍理论片_2019中文字幕在线视频_91精品国产麻豆国产在线观看_精品无人区一区二区三区_欧洲妓女在线视频免费看_精品久久久久久无码人妻_四级毛片_国产精品高清网站 | 黄色片子免费观看_国产露脸150部国语对白_久久久久久久久久久国产精品_免费毛片手机在线播放_亚洲欧洲日韩在线_免费无码作爱视频_大地资源网中文在线观看免费节目_亚洲自偷自拍另类第1页 国产AV导航大全精品_日韩欧美综合在线_在线视频国产99_国产婷婷色一区二区三区在线_午夜免费啪视频观看视频_www.68pao.免费视频_久草伦理_精品久久久久久国产三级 | 久久xxx视频_国产寡妇乱子伦一区二区三区。_精品999www_二级黄色大片_久久毛片视频_靠逼国产_精品免费国产二区三区_伊人色播 | 国产中文字幕二区_国产伊人影院_成人特级毛片_无套内谢孕妇毛片免费看看_久久亚洲精中文字幕冲田杏梨_久久久国产乱子伦精品_国产裸体xxxx视频在线播放_97中文 | 久久只有精品_91精品视频一区_国产精品爱啪在线播放_草草草久久久_午夜男女爽爽爽免费播放_欧美日韩一二三四区_欧美精品亚洲人成在线观看_九色视频地址 | 国内精品免费一区二区三区_国产日韩欧美综合色视频在线_韩国精品无码午夜福利视预_韩国裸体美女_国产一级黄视频_日韩免费福利_久久久久久久久99精品大_一级黄色片国产 | 国产视频2区_传媒大片免费在线观看网站_久久久不卡_91av在线免费看_亚洲av永久无码精品网站mmd_黑色正能量最新入库_一本色综合久久_97色视频在线 | 亚洲在线高清_亚洲精品成人在线_黄色一级免费观看_天天澡天天揉揉av在线_欧美国产一区二区在线_国内精品久久久久影院网站_国产成人精品无缓存在线播放_91啦91丨porny丨论坛 | 特级片在线免费观看_亚州精品天堂中文字幕_97精品久久天干天天天按摩_小雪好紧好滑好湿好爽视频_99青娱乐_亚洲mv大片欧洲mv大片精品_国色天香一区二区_7777欧美日激情日韩精品 | 日韩中文字幕第5页在线_柠檬av导航_无码中文精品专区一区二区_狠狠色丁香久久婷婷综合_中_国产成人永久免费公开视频_国产精品二区不卡_制服亚洲日韩丝袜欧美_秀人顶级模特尤妮丝的最新视频 | 国产精品人妻无码免费久久久_伊人久久无码大香线蕉综合6_国内外在线视频成人_AV在线网址免费观看不卡_www.5588.com毛片_女人高潮被爽到呻吟在线观看_蜜桃视频一区二区在线观看_日本三区在线观看 | 亚洲精品偷拍影视在线观看_国一级片_91丁香亚洲综合社区_综合图区亚洲另类偷窥_精品国产一二三区_超碰tv_欧洲grand老妇人bbw_超碰在线人人 | 日韩精品一级毛片_91成人免费在线观看_最近的中文字幕视频完整_国产一区二区三区网站_黄色精品一区二区_99视频有精品视频高清_国产在线精品一区二区在线播放_av人摸人人人澡人人超碰 | sifangtv在线视频_久久精品av麻豆的观看方式_国产专区国产AV_国模少妇无码一区二区三区_久久无码专区国产精品S_毛片爱爱_色天天av_亚洲国产69 | 男人的天堂色_欧美日韩色_一性一交一伦一色一按—摩_久久婷婷五月综合色和啪_日本欧洲国产一区二区_www.色99_av网站播放_91影库_91影库免费视频-91影库影院 | 成人看片在线_深夜福利备好纸巾18禁止_国产一区福利_九一精品视频_久久久国产精品无码免费专区_国产欧美在线观看精品一区二区_国产性色AV免费观看_中文字幕一区二区三区四 | 波多野结衣一区二区在线_国产一级一片免费播放放_狠狠色婷婷久久一区二区_av在线不卡播放_最近2019中文字幕第二页_国产精品人妻一区免费看8c0m_亚洲色大成网站www久久九九_日韩精品视频免费观看 | 精品国产一区二区三区在线_国产第一精品_日韩手机视频_亚洲一本视频_免费国产一级淫片_日本网站视频_欧美精品成人_国产亚洲精品久久午夜玫瑰园 | 天天摸天天搞_国产视频精品久久_麻豆网站免费_国产精品久久久久久久久久蜜臀_激情成人开心网_国产女精品视频网站免费_精品中文字幕在线观看_免费在线观看亚洲 | 99久久自偷自偷国产精品不卡_性做久久久久免费观看_综合久久2o19_黄色动漫视频在线观看_欧美一级黄色片免费观看_手机看片久久国产免费_综合久久久久久久青青_欧美久久国产 | 精品成人_国产色婷婷久久99精品91_国产一级特黄毛片在线毛片_jizz日本亚洲少妇_日本中文字幕久久_视频免费观看大全_欧美国产乱视频_国产精品免费无遮挡无码永久视频 | 国产三级精品三级在线专区1_婷婷伊人网_久久av福利_午夜天堂视频_亚洲国产三级在线观看_伊人成人影视_超碰在线免费97_97视频在线观看播放 | 久久国产播_www.狠狠撸.com_国内精品少妇在线播放_打屁股狠网站spαnkvieos_国产农村乱辈无码_国产亚洲精久久久久久蜜臀_2020年国产精品_一区二区三区产品乱码的解决方法 | 97这里只有精品_性盈盈影院67194免费影隐_一级看片免费视频囗交_97超碰在线资源_91琪琪在线_少妇bbb搡bbb搡bbb_欧美午夜刺激影院_一级免费网站 | 麻豆亚洲_一级毛片在线免费观看_久久伊人精品波多野结衣_国产福利精品导航_色91精品久久久久久久久_白丝无内液液酱夹腿自慰_亚洲专区av_男女在一起拔萝卜免费视频大全 | 女人与拘性猛交视频_精品露脸国产偷人在视频_国产精品久久久久久久久久久久冷_日本熟老少妇xxxxx_亚洲午夜理论片在线观看_丁香五月缴情在线_中文字幕天使萌在线va_曰本a级片 国产在线观看免费嗯呐_办公室高h荡肉呻吟在线观看_国产区精品_色aⅴ色av色av偷拍_亚洲精品在线视频观看_婷婷视频导航_国产一级大片_hdsex麻豆 | 国产成人精品无码A区在线观看_日本黄色免费在线_妺妺窝人体色WWW在线_91一区视频_天堂一区一卡二卡视频_老师洗澡让我吃她胸视频_国产精产国品一二AAA片_国产综合?V一区二区三区无码 | 国产中文字幕二区_国产伊人影院_成人特级毛片_无套内谢孕妇毛片免费看看_久久亚洲精中文字幕冲田杏梨_久久久国产乱子伦精品_国产裸体xxxx视频在线播放_97中文 | 精品国产第一区二区三区的特点_日韩中文无码av超清_久久入口_亚洲特黄视频_国产精品欧美一区二区三区_日韩一级免费大片_99视频久_日本91看片 | 色窝窝51精品国产人妻消防_免费无码成人片在线观看软件_麻豆porn_午夜理论片yy44880影院_免费无毒的黄色_国产日韩一区二区三免费高清_日本1区2区_亚洲自拍99 | 色接久久_欧亚乱熟女一区二区三区在线_激情综合色五月六月婷婷_18无码粉嫩小泬无套在线观看_h视频免费_成·人免费午夜视频_天堂网在线最新版www_79年熟女大胆露脸啪啪对白P | 欧美一区二区三区老人_久久久女女女女999久久_日本熟妇浓毛_又粗又硬成人免费大片_日韩成人在线播放_青青草视频污_自拍av在线_国偷自产一区二区三区蜜臀 | 色欲视频综合免费天天_麻豆网站在线看_久久久久久久久久一区二区_91国内视频在线_欧美毛多水多肥妇_无码裸模视频在线观看_国产精品久人妻精品老妇_a级毛片免费 | 亚洲经典视频_九九视频精品在线_年轻的朋友3中文_开心婷婷久久_99久久视频_九色免费视频_国产精选在线观看播放_自拍偷区亚洲国内自拍蜜臀 | 欧美国产日韩一区在线观看_国产精品入口免费视_国产精品一区二区女厕厕_91精神视频在线_国产乱子伦普通话对白_亚洲一卡二卡三卡四卡_国产女人高潮视频在线观看_欧美一级视频网站 | 日韩和欧美一区二区_中国极品少妇xxxxx_久久国产精品二国产精品中国洋人_久久狼人大香伊蕉国产_欧美亚洲免费_一个色亚洲_成人欧美一区二区三区黑人牛_日本怡春院一区二区三区 | 日韩女优一区二区三区_久久久久亚洲AV片无码V_日本国产一区_久久精品国产国产精品四凭_成av免费大片黄在线观看_日韩天堂一区_福利网站视频_国产精品人人妻人人爽久久 | 无码精品AV久久久免费_亚洲jizzjizz少妇_欧美性猛交xxxx免费看蜜桃_91蜜桃在线观看_狠狠操她_在线日韩_在线播放一区二区精品视频_国产做受18~20岁A片 |