找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 18000|回复: 0

出口路由器整体带宽限速、单个 IP 限速、P2P 流量封禁配置

[复制链接]

1

主题

0

回帖

5

积分

新手上路

积分
5
发表于 2026-8-3 19:46:36 | 显示全部楼层 |阅读模式
在出口路由器上配置整体带宽限速、单个IP限速以及P2P流量封禁,通常涉及QoS(服务质量)策略和访问控制列表(ACL)的应用。以下以常见的华为/H3C或Cisco路由器为例,提供配置思路及示例:




一、整体带宽限速(QoS策略)
目标:限制出口总带宽,避免网络拥塞。

华为/H3C配置示例
  1. # 进入QoS视图
  2. qos car name Total_Bandwidth_Limit
  3.   cir 100000   # 设置承诺信息速率(CIR,单位:kbps,例如100Mbps=100000kbps)
  4.   cbs 125000   # 可选:突发尺寸(根据需求调整)
  5. # 应用到出口接口
  6. interface GigabitEthernet 0/0/1
  7.   qos apply car Total_Bandwidth_Limit outbound  # 出方向限速
复制代码

Cisco配置示例
  1. class-map match-all Total_Bandwidth
  2.   match access-group 100  # 可选:结合ACL匹配特定流量
  3. policy-map Total_Limit
  4.   class Total_Bandwidth
  5.     police cir 100000000  # 单位:bps(100Mbps)
  6.     conform-action transmit
  7.     exceed-action drop
  8. interface GigabitEthernet0/1
  9.   service-policy output Total_Limit
复制代码




二、单个IP限速
目标:限制特定IP的带宽使用(如防止某IP占用过多资源)。

华为/H3C配置示例
  1. # 定义ACL匹配目标IP
  2. acl number 3001
  3.   rule 5 permit ip source 192.168.1.10 0  # 示例IP
  4. # 创建流量监管策略
  5. qos car name IP_Limit
  6.   cir 10000    # 限制为10Mbps
  7.   cbs 12500
  8. # 应用到接口并关联ACL
  9. interface GigabitEthernet 0/0/1
  10.   qos car 3001(或通过流量分类绑定,具体语法可能需结合分类策略)  # 实际可能需要先分类再应用
  11.   # 更准确的配置(通过流量策略):
  12.   traffic classifier IP_Limit_Class operator or
  13.     if-match acl 3001
  14.   traffic behavior IP_Limit_Behavior
  15.     car cir 10000
  16.   traffic policy IP_Limit_Policy
  17.     classifier IP_Limit_Class behavior IP_Limit_Behavior
  18.   interface GigabitEthernet0/0/1
  19.     traffic-policy IP_Limit_Policy outbound
复制代码

Cisco配置示例
  1. class-map match-all Single_IP
  2.   match access-group 101  # ACL 101匹配目标IP
  3. policy-map Single_IP_Limit
  4.   class Single_IP
  5.     police cir 10000000   # 10Mbps
  6.     conform-action transmit
  7.     exceed-action drop
  8. interface GigabitEthernet0/1
  9.   service-policy output Single_IP_Limit
复制代码




三、P2P流量封禁
目标:通过ACL或应用层网关(ALG)识别并阻断P2P流量(如BitTorrent、eMule等)。

方法1:基于端口封禁(简单但易绕过)
  1. # 华为/H3C ACL示例
  2. acl number 3002
  3.   rule 5 deny tcp destination-port eq 6881:6889  # 常见BT端口
  4.   rule 10 deny udp destination-port eq 6881:6889
  5. interface GigabitEthernet0/0/1
  6.   traffic-filter outbound acl 3002  # 出方向过滤
复制代码

方法2:深度检测(DPI)

  • 华为/H3C:使用
    1. application-aware
    复制代码
    功能(需设备支持)。

  1. application-aware policy P2P_Block
  2.     rule 1 block application bittorrent
  3.   interface GigabitEthernet0/0/1
  4.     apply application-aware policy P2P_Block outbound
复制代码

  • Cisco:通过NBAR(Network-Based Application Recognition)识别P2P。

  1. class-map match-all P2P_Traffic
  2.     match protocol bittorrent  # 或自定义协议
  3.   policy-map Block_P2P
  4.     class P2P_Traffic
  5.       drop
  6.   interface GigabitEthernet0/1
  7.     service-policy output Block_P2P
复制代码




四、配置验证

  • 查看QoS统计
  • 华为:
    1. display qos car interface GigabitEthernet0/0/1
    复制代码
  • Cisco:
    1. show policy-map interface GigabitEthernet0/1
    复制代码
  • 检查ACL命中计数
    1. display acl 3002
    复制代码
    (华为)或
    1. show access-lists 101
    复制代码
    (Cisco)。





注意事项

  • 带宽单位:确保单位统一(kbps/Mbps/Gbps)。
  • 突发尺寸(CBS):根据实际流量模型调整,避免误丢包。
  • P2P识别:端口封禁可能被绕过,建议结合DPI或第三方工具(如Suricata)增强检测。
  • 性能影响:深度检测可能增加设备负载,需评估设备能力。





通过以上配置,可实现出口带宽的精细化管理,保障关键业务流量。根据实际设备型号和需求调整语法。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|五云论坛 ( 黔ICP备2022001370号-1|贵公网安备52032102000798号 )

GMT+8, 2026-9-12 19:04 , Processed in 0.073466 second(s), 19 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表