华为数通HCIP-流量过滤与转发路径控制

流量控制
 分类:流量过滤、流量转发路径控制;
 特点:1、作用于数据层面/转发层面;
           2、不会影响路由表,针对转发流量生效;

 实现步骤:
   1、通过流量匹配工具匹配流量(ACL);
   2、将匹配工具应用到流量控制工具;
   3、在设备中应用流量控制工具;

(1)traffic-filter
        作用:用于过滤流量;
        配置
       a、通过ACL匹配流量,其中动作为deny的流量会被过滤,动作为permit或者没有被匹配的流量均不会被过滤;
           acl number 3000  
              rule 5 deny ip source 10.1.12.1 0 destination 7.7.7.7 0         //过滤10.1.12.1到7.7.7.7的流量;

       b、将ACL调用到traffic-filter,并且在接口下调用;
             interface GigabitEthernet0/0/0
                traffic-filter inbound acl 3000                      //接口下调用,因此只能对接收的流量生效,对本地产生的流量不生效;

 (2)策略路由(PBR)
         作用:控制本地流量转发路径;
      
         实现步骤
         a、通过ACL匹配需要控制的流量,动作为permit的流量会被匹配上;
             acl number 3000  
               rule 5 permit ip source 2.2.2.2 0 destination 7.7.7.7 0 
          
         b、
            [R2]policy-based-route 2to7 permit node 10        //创建策略路由2to7,节点10
                    if-match acl 3000                                          //指定ACL 3000作为匹配条件
                    apply ip-address next-hop 10.1.24.4             //将匹配上的流量,从下一跳10.1.24.4转发出去;

         c、在全局下调用
              [R2]ip local policy-based-route 2to7                  //全局下调用,只能对本设备产生的流量生效,对接收到的流量不生效;          

  匹配规则:
   (1)根据node号,由小到大进行匹配;
   (2)根据if-match中的内容,匹配流量;
   (3)通过apply指定执行动作;
   (4)如果流量没有配任何node匹配上,则执行deny动作,默认按照路由表转发;
   (5)当配置了多个if-match时,必须同时满足了所有if-match条件,才能执行动作;
            if-match之间的关系为:与
            node之间的关系为:或

(3) MQC(模块化QOS命令行)
         作用:控制接收到的流量的转发路径
         实现步骤
        a、通过ACL将需要控制的流量匹配出来,在流分类中调用;
          acl number 3000  
            rule 5 permit ip source 2.2.2.2 0 destination 7.7.7.7 0 
            rule 10 permit ip destination 7.7.7.7 0 

         traffic classifier a                                  //创建流分类a 
           if-match acl 3000                               //调用ACL3000作为匹配条件

        b、创建流行为,定义动作
         traffic behavior a
            redirect ip-nexthop 10.1.24.4           //将流量发往10.1.24.4

        c、创建流策略,将流分类以及流行为进行绑定
         traffic policy a
            classifier a behavior a  

        d、接口下调用
          interface GigabitEthernet0/0/0   
             traffic-policy a inbound                   //控制流量走向的策略,只能在接口的入方向调用;

       **接口下调用,仅能对收到的流量生效,无法对本地产生的流量生效;

ACL匹配流量时的注意事项:
  1、根据规则号由小到大进行匹配,匹配上执行动作;
  2、如果应用于traffic-filter,默认动作为permit;
       应用于PBR、MQC时,默认动作为deny;
——————————

路由控制
  特点:作用于控制层面/路由层面;
            直接影响路由表;

 步骤:
    1、匹配工具将需要控制的流量匹配出来;(ACL、地址前缀列表)
    2、调用匹配工具到路由控制工具上;(路由策略、过滤策略)
    3、设备调用;(需要在路由协议中调用)

 匹配工具:
  1、ACL
       注意事项:
      (1)ACL匹配路由,只能用基本ACL,基于源ip匹配;
      (2)ACL用于匹配路由时,默认动作为deny;

  2、地址前缀列表
        [R5]ip ip-prefix a index 10 permit 6.6.6.6 32           //匹配路由6.6.6.6/32

      匹配规则:
      (1)根据index号,由小到大进行匹配;
      (2)默认动作为deny,不匹配;
      (3)指定的掩码在指定的掩码范围里,掩码就参与规则制定;
      (4)只指定了greater-equal,没指定less-equal ,less-equal 以32进行计算。
      (5)只指定了less-equal ,没指定greater-equal,greater-equal按照0计算。
         
ip ip-prefix b index 10 permit 192.168.1.0 25 greater-equal 25 less-equal 27     //匹配192.168.1.0,掩码为25~27位路由;
ip ip-prefix b index 10 permit 192.168.1.0 26 greater-equal 25 less-equal 27     //匹配192.168.1.0,掩码为26~27位路由;    
ip ip-prefix b index 10 permit 192.168.1.0 24 greater-equal 25 less-equal 27     //匹配192.168.1.0,掩码为25~27位路由;    
ip ip-prefix b index 10 permit 192.168.1.0 25 greater-equal 26                          //匹配192.168.1.0,掩码为26~32位路由;    
ip ip-prefix b index 10 permit 192.168.1.0 25 less-equal 28                                //匹配192.168.1.0,掩码为25~32位路由;    
ip ip-prefix b index 10 permit 0.0.0.0 0 less-equal  32                                        //匹配所有路由

  缺陷:无法灵活匹配奇偶路由

1.1.1.1/32
1.1.1.2/32              acl 2000 ——>rule 5 p s 1.1.1.1 0.0.0.254     //匹配1.1.1.x,x为奇数的路由
.....                       
1.1.1.100/32

路由策略(route-policy)
  作用:可以控制路由的传递,以及修改路由的属性;
  调用:ospf isis在引入时调用,或者修改优先级时调用;
            BGP可以peer邻居时调用;

  配置:
   [R5]ip ip-prefix a index 10 permit 6.6.6.6 32       //匹配路由6.6.6.6/32

   [R5]route-policy a permit node 10                     //创建路由策略a,节点10,动作为permit(代表不过滤)
           if-match ip-prefix a                                    //调用地址前缀列表a,作为匹配条件
           apply tag 20                                               //将被匹配的路由,打上tag 10;
         route-policy a permit node 20                     //创建空节点20,代表匹配所有路由,动作为permit,不过滤;

   ospf 1 router-id 5.5.5.5 
       import-route static route-policy a                 //引入路由时调用;


  匹配规则:
   (1)根据node号,由小到大进行匹配;
   (2)根据if-match中的内容,匹配流量;
   (3)node中指定的permit或者deny,决定了流量是否被过滤,如果为permit,则不过滤,deny则过滤;
   (3)通过apply指定执行动作,可以进行路由属性的修改(可选);
   (4)如果路由没有配任何node匹配上,则执行deny动作,代表被过滤;
   (5)当配置了多个if-match时,必须同时满足了所有if-match条件,才能执行动作;
            if-match之间的关系为:与
            node之间的关系为:或

过滤策略(filter-policy)
   作用:只能过滤路由
   应用:ospf、isis在进程下调用;
             BGP在peer邻居时调用;
   配置步骤

    1、通过匹配工具,将需要过滤的路由deny掉,其余无需过滤的路由,permit;
         ip ip-prefix 6 index 10 deny 6.6.6.6 32                               //过滤6.6.6.6/32
         ip ip-prefix 6 index 20 permit 0.0.0.0 0 less-equal 32         //其余不过滤

    2、进程下调用
     2.1 入方向
          控制路由进入本设备的路由表,被匹配工具deny的路由无法进路由表;
            ospf 1 router-id 1.1.1.1 
               filter-policy ip-prefix 6 import                             //入方向配置过滤策略,调用地址前缀列表6作为匹配工具;

    2.2 出方向
         控制路由引入动作,被匹配工具deny的路由,无法引入成功;
          ospf 1 router-id 5.5.5.5 
              filter-policy ip-prefix 6 export                             //出方向配置过滤策略,调用地址前缀列表6作为匹配工具;
 

  • 0
    点赞
  • 7
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
### 回答1: 华为认证数通工程师(HCIP-Datacom-Core技术v1.0)实验手册是用于指导学习者进行相关数据通信核心技术实验的手册。该实验手册由华为技术有限公司编写,旨在帮助学习者深入了解和掌握数据通信核心技术。 实验手册首先介绍了本科教育的培养目标、实验环境和实验原理,为学习者提供了必要的背景知识。接下来,手册详细介绍了HCIP-Datacom-Core技术v1.0实验的各个模块和具体实验内容。 在实验手册中,学习者将学习到如何进行数据通信核心技术的实验,包括网络设备的配置、路由和交换等关键技术的应用。手册提供了详细的步骤和操作指南,让学习者可以按照指导完成实验,并通过实验巩固理论知识。 此外,实验手册还提供了一些示例和实验案例,学习者可以通过实践解决一些实际问题,提升实际应用能力。同时,手册还包含了一些实验结果的分析和总结,帮助学习者深入理解实验的原理和目的。 总之,华为认证数通工程师(HCIP-Datacom-Core技术v1.0)实验手册是一本很实用的学习资料,通过实验手册的学习,学习者不仅可以加深对数据通信核心技术的理解,还可以掌握实际操作技能,为今后的工作和学习打下坚实的基础。 ### 回答2: 华为认证数通工程师HCIP-Datacom-Core Technology V1.0实验手册是一本用于帮助工程师学习和掌握华为核心数据通信技术的手册。 这本实验手册为读者提供了详细的关于华为数据通信核心技术的实验指导。它包含了多个实验项目,每个项目都提供了详细的步骤和操作说明,使工程师能够通过实际操作来掌握核心技术的使用。 实验手册涵盖了许多核心的数据通信技术,例如虚拟局域网(VLAN)、链路聚合、路由协议(如OSPF和BGP)、以太网交换以及网络虚拟化等等。通过这些实验,工程师可以学习到如何配置和管理这些技术,以及如何处理实际网络环境中的问题和故障。 此外,这本实验手册还提供了一些实验示例,帮助工程师了解如何应用所学技术来解决实际的网络问题。通过这些实验示例,工程师可以更好地理解核心技术的应用场景和实际运用。 总而言之,华为认证数通工程师HCIP-Datacom-Core Technology V1.0实验手册是一本重要的学习资料,它为工程师提供了学习和实践华为核心数据通信技术的机会。通过学习这本手册,工程师可以更好地理解和掌握这些技术,提高自己的技能水平,为解决实际的网络问题提供更好的解决方案。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值