出口路由器整体带宽限速、单个 IP 限速、P2P 流量封禁配置
在出口路由器上配置整体带宽限速、单个IP限速以及P2P流量封禁,通常涉及QoS(服务质量)策略和访问控制列表(ACL)的应用。以下以常见的华为/H3C或Cisco路由器为例,提供配置思路及示例:一、整体带宽限速(QoS策略)
目标:限制出口总带宽,避免网络拥塞。
华为/H3C配置示例:
# 进入QoS视图
qos car name Total_Bandwidth_Limit
cir 100000 # 设置承诺信息速率(CIR,单位:kbps,例如100Mbps=100000kbps)
cbs 125000 # 可选:突发尺寸(根据需求调整)
# 应用到出口接口
interface GigabitEthernet 0/0/1
qos apply car Total_Bandwidth_Limit outbound# 出方向限速
Cisco配置示例:
class-map match-all Total_Bandwidth
match access-group 100# 可选:结合ACL匹配特定流量
policy-map Total_Limit
class Total_Bandwidth
police cir 100000000# 单位:bps(100Mbps)
conform-action transmit
exceed-action drop
interface GigabitEthernet0/1
service-policy output Total_Limit
二、单个IP限速
目标:限制特定IP的带宽使用(如防止某IP占用过多资源)。
华为/H3C配置示例:
# 定义ACL匹配目标IP
acl number 3001
rule 5 permit ip source 192.168.1.10 0# 示例IP
# 创建流量监管策略
qos car name IP_Limit
cir 10000 # 限制为10Mbps
cbs 12500
# 应用到接口并关联ACL
interface GigabitEthernet 0/0/1
qos car 3001(或通过流量分类绑定,具体语法可能需结合分类策略)# 实际可能需要先分类再应用
# 更准确的配置(通过流量策略):
traffic classifier IP_Limit_Class operator or
if-match acl 3001
traffic behavior IP_Limit_Behavior
car cir 10000
traffic policy IP_Limit_Policy
classifier IP_Limit_Class behavior IP_Limit_Behavior
interface GigabitEthernet0/0/1
traffic-policy IP_Limit_Policy outbound
Cisco配置示例:
class-map match-all Single_IP
match access-group 101# ACL 101匹配目标IP
policy-map Single_IP_Limit
class Single_IP
police cir 10000000 # 10Mbps
conform-action transmit
exceed-action drop
interface GigabitEthernet0/1
service-policy output Single_IP_Limit
三、P2P流量封禁
目标:通过ACL或应用层网关(ALG)识别并阻断P2P流量(如BitTorrent、eMule等)。
方法1:基于端口封禁(简单但易绕过)
# 华为/H3C ACL示例
acl number 3002
rule 5 deny tcp destination-port eq 6881:6889# 常见BT端口
rule 10 deny udp destination-port eq 6881:6889
interface GigabitEthernet0/0/1
traffic-filter outbound acl 3002# 出方向过滤
方法2:深度检测(DPI)
[*]华为/H3C:使用application-aware功能(需设备支持)。
application-aware policy P2P_Block
rule 1 block application bittorrent
interface GigabitEthernet0/0/1
apply application-aware policy P2P_Block outbound
[*]Cisco:通过NBAR(Network-Based Application Recognition)识别P2P。
class-map match-all P2P_Traffic
match protocol bittorrent# 或自定义协议
policy-map Block_P2P
class P2P_Traffic
drop
interface GigabitEthernet0/1
service-policy output Block_P2P
四、配置验证
[*]查看QoS统计:
[*]华为:display qos car interface GigabitEthernet0/0/1
[*]Cisco:show policy-map interface GigabitEthernet0/1
[*]检查ACL命中计数:
[*]display acl 3002(华为)或 show access-lists 101(Cisco)。
注意事项
[*]带宽单位:确保单位统一(kbps/Mbps/Gbps)。
[*]突发尺寸(CBS):根据实际流量模型调整,避免误丢包。
[*]P2P识别:端口封禁可能被绕过,建议结合DPI或第三方工具(如Suricata)增强检测。
[*]性能影响:深度检测可能增加设备负载,需评估设备能力。
通过以上配置,可实现出口带宽的精细化管理,保障关键业务流量。根据实际设备型号和需求调整语法。
页:
[1]