boxmoe_header_banner_img

⋅無⋅限⋅進⋅步⋅

加载中

文章导读

流量过滤与转发路径控制


avatar
yuhui 2025年10月22日 45

流量过滤与转发路径控制

为提高网络安全性,能够控制进入网络的报文,将无权限进入网络或存在安全隐患的报文隔离

1、策略路由PBR(Policy-Based Routing):

某场景中,特定用户,特定业务流量走制定转发路径,而其余用户或业务的流量则根据路由表转发

1741833280630-cac3c01c-b2f5-46c2-b7f1-50844151376d.png

PBR使网络设备不禁能够给予报文的目的IP地址进行数据转发,更能基于其他元素进行转发:源IP地址、源MAc地址、目的MAC地址、源端口号、目的端口号、Vlan-ID等

用户还可以使用ACL匹配特定报文,针对ACL进行PBR部署

设备部署了PBR 则被匹配的报文有限根据PBR策略转发,PBR优先级高于传统路由表

PBR结构:

PBR与RP类似,多节点构成,每个节点由匹配条件和执行语句组成

节点内可包含多条件

条件语句之间关系为与 匹配所有条件语句才会执行动作

节点之间关系为或 PBR根据节点编号从小到大顺序执行,匹配当前节点将不会继续向下匹配

1741833280619-f9cc4979-6fa1-4e96-b048-af43a9e3c520.png

PBR命令语法:

1741833280632-5879a789-7abf-4f18-8c57-0e45d98de54b.png

1741833280629-59b48d8e-2556-4ead-b1a0-b4c9aa20c078.png

PBR策略路由与路由策略的区别:

1741833280787-4492f4c1-0ca6-4caa-a469-d0be07959c84.png

PBR的分类:

1741833281859-36c77ead-dda8-4f84-94bc-95e4bd8c473f.png

1741833281909-84b26d30-1da6-45c0-977d-07b464f69ff7.png

PBR基础配置:

1741833281879-d369179e-e6b4-4ee4-8f01-c056163adfd2.png

1741833281849-f92a8918-bced-4944-bb0f-1db73743bbeb.png

1741833281946-05702543-4b0c-419b-887f-4d5cccbbe69f.png

配置示例:

1741833282182-43733c32-2620-439c-abcd-600f593d54ab.png

1741833282195-11db522c-e790-4c8a-9750-bbbab80424d6.png

1741833282409-d9c3487f-8973-4664-9fad-a6c86467a741.png

2、MQC(Modular QoS Command-Line Interface)模块化QoS命令行:

通过将具有某类共同特征的数据流划分为一类,并为同一类数据流提供相同服务,也可以对不同类的数据流提供不同服务


MQC三要素:

1741833282526-bba71a0f-3005-4aad-98ab-1d75c60d5efe.png

1、流分类traffic classifier:定义一组流量匹配规则,对报文进行分类。流分类中各规则之间关系为and或or,缺省情况下关系为or

and:当流分类中包含ACL规则,报文必须匹配其中一条ACL以及所有非ACL规则。当流分类中没有ACL规则时,报文必须匹配所有非ACL规则

or:报文只要匹配了流分类中的一个规则,设备就认为报文匹配中该流分类

1741833282467-3103a578-0dd1-44d6-8abf-723a0596a596.png

2、流行为traffic behavior:定义执行的动作,支持报文过滤、比重标记优先级、重定向报文,流量统计

1741833282463-9dc8368c-f8f0-4522-a6dd-0253e70fa57a.png

3、流策略traffic policy:将流分类和流行为绑定,对分类后的报文执行对应流行为中定义的动作,一个流策略可以绑定多个流分类和流行为。支持在接口上调用。流策略存在方向概念(inbound、outbound)策略中的流行为匹配入、出方向的报文,对匹配中的报文执行相应的动作。

流策略不同于PBR,PBR只能调用在三层接口,而流策略支持调用在二层接口

1741833282502-7c768102-2c51-4b9d-b2f3-b1c379107a75.png

1741833282741-a6118278-538a-4879-9672-d83bf98207b2.png

MQC配置介绍:

1741833282955-09a279c7-847d-4fbf-9aa5-005e252b6520.png

配置示例:

1741833282925-6913bce0-22e7-4a80-9904-2336ba102489.png

1741833283008-075f7805-bde5-4db2-a5b3-6d2cd435b049.png

1741833282976-c5205db4-a60e-4071-b94b-e4559ca697e2.png

3、流量过滤:

考虑安全性控制进入网络流量,丢弃不信任或存在隐患报文,限制部分相互访问

流量过滤工具:

1、Traffic-Filter:

1741833283286-2f0445fc-e854-4882-8bb3-2a91b1d87b48.png

Traffic-Filter过滤流量可以灵活地选择部署位置,在流量进入设备或者离开设备的接口上执行过滤动作,双向访问的业务禁止其中一个方向即可实现业务阻断需求,Traffic-Filter部署位置不同,调用ACL内容也不同

1741833283817-bbfe37d7-064c-46d9-9a35-5af3ad572529.png

使用Traffic-Filter过滤流量:

1741833283878-8fa3637c-c422-4ee2-a56e-9f708391fc19.png

2、MQC:

1741833283854-48196172-b497-4d60-98df-76ba88403332.png

使用MQC过滤流量:

1741833283919-9482619d-c013-4115-a799-b53a930957a2.png

1741833284447-4ce9ba8f-2a16-41a7-86bc-1dadc7ae6624.png

更新: 2025-03-13 10:34:51
原文: https://www.yuque.com/yuhui.net/network/mahayb93gnrcp82o



评论(0)

查看评论列表

暂无评论


发表评论

表情 颜文字

插入代码