admin 发表于 2026-8-3 19:46:36

出口路由器整体带宽限速、单个 IP 限速、P2P 流量封禁配置

在出口路由器上配置整体带宽限速、单个IP限速以及P2P流量封禁,通常涉及QoS(服务质量)策略和访问控制列表(ACL)的应用。以下以常见的华为/H3C或Cisco路由器为例,提供配置思路及示例:



一、整体带宽限速(QoS策略)
目标:限制出口总带宽,避免网络拥塞。

华为/H3C配置示例:
# 进入QoS视图
qos car name Total_Bandwidth_Limit
cir 100000   # 设置承诺信息速率(CIR,单位:kbps,例如100Mbps=100000kbps)
cbs 125000   # 可选:突发尺寸(根据需求调整)

# 应用到出口接口
interface GigabitEthernet 0/0/1
qos apply car Total_Bandwidth_Limit outbound# 出方向限速

Cisco配置示例:
class-map match-all Total_Bandwidth
match access-group 100# 可选:结合ACL匹配特定流量

policy-map Total_Limit
class Total_Bandwidth
    police cir 100000000# 单位:bps(100Mbps)
    conform-action transmit
    exceed-action drop

interface GigabitEthernet0/1
service-policy output Total_Limit



二、单个IP限速
目标:限制特定IP的带宽使用(如防止某IP占用过多资源)。

华为/H3C配置示例:
# 定义ACL匹配目标IP
acl number 3001
rule 5 permit ip source 192.168.1.10 0# 示例IP

# 创建流量监管策略
qos car name IP_Limit
cir 10000    # 限制为10Mbps
cbs 12500

# 应用到接口并关联ACL
interface GigabitEthernet 0/0/1
qos car 3001(或通过流量分类绑定,具体语法可能需结合分类策略)# 实际可能需要先分类再应用
# 更准确的配置(通过流量策略):
traffic classifier IP_Limit_Class operator or
    if-match acl 3001
traffic behavior IP_Limit_Behavior
    car cir 10000
traffic policy IP_Limit_Policy
    classifier IP_Limit_Class behavior IP_Limit_Behavior
interface GigabitEthernet0/0/1
    traffic-policy IP_Limit_Policy outbound

Cisco配置示例:
class-map match-all Single_IP
match access-group 101# ACL 101匹配目标IP

policy-map Single_IP_Limit
class Single_IP
    police cir 10000000   # 10Mbps
    conform-action transmit
    exceed-action drop

interface GigabitEthernet0/1
service-policy output Single_IP_Limit



三、P2P流量封禁
目标:通过ACL或应用层网关(ALG)识别并阻断P2P流量(如BitTorrent、eMule等)。

方法1:基于端口封禁(简单但易绕过)
# 华为/H3C ACL示例
acl number 3002
rule 5 deny tcp destination-port eq 6881:6889# 常见BT端口
rule 10 deny udp destination-port eq 6881:6889

interface GigabitEthernet0/0/1
traffic-filter outbound acl 3002# 出方向过滤

方法2:深度检测(DPI)

[*]华为/H3C:使用application-aware功能(需设备支持)。

application-aware policy P2P_Block
    rule 1 block application bittorrent
interface GigabitEthernet0/0/1
    apply application-aware policy P2P_Block outbound

[*]Cisco:通过NBAR(Network-Based Application Recognition)识别P2P。

class-map match-all P2P_Traffic
    match protocol bittorrent# 或自定义协议

policy-map Block_P2P
    class P2P_Traffic
      drop

interface GigabitEthernet0/1
    service-policy output Block_P2P



四、配置验证

[*]查看QoS统计:
[*]华为:display qos car interface GigabitEthernet0/0/1
[*]Cisco:show policy-map interface GigabitEthernet0/1
[*]检查ACL命中计数:
[*]display acl 3002(华为)或 show access-lists 101(Cisco)。




注意事项

[*]带宽单位:确保单位统一(kbps/Mbps/Gbps)。
[*]突发尺寸(CBS):根据实际流量模型调整,避免误丢包。
[*]P2P识别:端口封禁可能被绕过,建议结合DPI或第三方工具(如Suricata)增强检测。
[*]性能影响:深度检测可能增加设备负载,需评估设备能力。




通过以上配置,可实现出口带宽的精细化管理,保障关键业务流量。根据实际设备型号和需求调整语法。
页: [1]
查看完整版本: 出口路由器整体带宽限速、单个 IP 限速、P2P 流量封禁配置