<dfn id="yhprb"><s id="yhprb"></s></dfn><dfn id="yhprb"><delect id="yhprb"></delect></dfn><dfn id="yhprb"></dfn><dfn id="yhprb"><delect id="yhprb"></delect></dfn><dfn id="yhprb"></dfn><dfn id="yhprb"><s id="yhprb"><strike id="yhprb"></strike></s></dfn><small id="yhprb"></small><dfn id="yhprb"></dfn><small id="yhprb"><delect id="yhprb"></delect></small><small id="yhprb"></small><small id="yhprb"></small> <delect id="yhprb"><strike id="yhprb"></strike></delect><dfn id="yhprb"></dfn><dfn id="yhprb"></dfn><s id="yhprb"><noframes id="yhprb"><small id="yhprb"><dfn id="yhprb"></dfn></small><dfn id="yhprb"><delect id="yhprb"></delect></dfn><small id="yhprb"></small><dfn id="yhprb"><delect id="yhprb"></delect></dfn><dfn id="yhprb"><s id="yhprb"></s></dfn> <small id="yhprb"></small><delect id="yhprb"><strike id="yhprb"></strike></delect><dfn id="yhprb"><s id="yhprb"></s></dfn><dfn id="yhprb"></dfn><dfn id="yhprb"><s id="yhprb"></s></dfn><dfn id="yhprb"><s id="yhprb"><strike id="yhprb"></strike></s></dfn><dfn id="yhprb"><s id="yhprb"></s></dfn>

新聞中心

EEPW首頁(yè) > 手機與無(wú)線(xiàn)通信 > 設計應用 > 全面深入交換機FFP技術(shù)探究

全面深入交換機FFP技術(shù)探究

作者: 時(shí)間:2012-05-22 來(lái)源:網(wǎng)絡(luò ) 收藏

四層字段(Layer 4 Fields):

可以申明一個(gè)TCP 的源端口、目的端口或者都申明

可以申明一個(gè)UDP 的源端口、目的端口或者都申明

2. 過(guò)濾域,指的就是在生成一條ACE 時(shí),根據報文中的哪些字段用以對報文進(jìn)行識別、分類(lèi);

3. 過(guò)濾域模板,就是這些字段組合的定義,對應于字段解析器中預先設置到的匹配域,比如,在生成某一條ACE時(shí)希望根據報文的目的IP 字段對報文進(jìn)行識別、分類(lèi),而在生成另一條ACE 時(shí),希望根據的是報文的源IP 地址字段和UDP 的源端口字段,這樣,這兩條ACE 就使用了不同的過(guò)濾域模板。

4. 規則(Rules),指的是ACE 過(guò)濾域模板對應的值,對應于查找匹配引擎中預先申明的匹配規則。

5. 行為(Action),指的是ACE中指定的動(dòng)作,對應于動(dòng)作策略引擎中預先申明的動(dòng)作策略。

6. 比如有一條ACE 內容如下:

permit tcp host 192.168.12.2 any eq telnet

在這條ACE 中,匹配域為以下字段的集合:源IP地址字段、IP 協(xié)議字段、目的TCP 端口字段;

匹配規則為:源IP 地址=Host 192.168.12.2;IP 協(xié)議=TCP;TCP 目的端口= Telnet;

動(dòng)作策略為:允許通過(guò)(permit),即do_not_drop。

在實(shí)現上,為每個(gè)應用創(chuàng )建一個(gè)或者多個(gè)ACL并關(guān)聯(lián),然后根據各種應用的優(yōu)先級,將各應用關(guān)聯(lián)的ACL按照硬件表項的優(yōu)先級關(guān)系設置硬件,從而達到高優(yōu)先級表項優(yōu)先生效的目的。

在不同產(chǎn)品上,支持的過(guò)濾域模板數量存在較大差異,實(shí)現原理及含義也不近一樣。

默認行為

在目前已經(jīng)實(shí)現的各種相關(guān)應用中,有些應用存在默認的行為,隱含“拒絕所有數據流”規則表項,目的是為了將不匹配的非法報文全部丟棄,對于這些存在默認行為的應用,存在默認添加的表項,占用了一定數量的硬件表項。

同時(shí),在起機后空配置的情況下,會(huì )有一些CPP及信任模式的默認表項,這些隱含的表項也占用了一定數量的硬件表項,但是在統計硬件容量的過(guò)程中,又容易被忽略。

優(yōu)先級沖突處理

應用優(yōu)先級是指多種應用同時(shí)存在時(shí),根據應用的優(yōu)先級關(guān)系,將高優(yōu)先級應用的ACE裝在高優(yōu)先級的硬件表項上,以保證高優(yōu)先級的應用先生效,只有高優(yōu)先級的應用沒(méi)有表項匹配時(shí),低優(yōu)先級應用的表項才能生效。

某些應用由于隱含“拒絕所有數據流”規則,會(huì )存在一條deny any的表項,這導致在同一個(gè)端口下多種應用同時(shí)打開(kāi)時(shí)產(chǎn)生優(yōu)先級沖突,低優(yōu)先級的應用表項完全不生效,例如:當一個(gè)端口同時(shí)打開(kāi)DOT1X IP授權綁定、DHCP SNP綁定,這時(shí)候由于DOT1X IP授權綁定默認會(huì )添加一個(gè)denyip any的表項,導致而DHCP SNP綁定的所有表項不生效,因此,我們判斷一個(gè)端口的某個(gè)應用配置是否生效是,需要考慮兩個(gè)方面:

1. 端口下是否存在高優(yōu)先級應用被匹配,或者存在影響這個(gè)端口的高優(yōu)先級全局應用被匹配;

2. 端口下是否存在隱含“拒絕所有數據流”規則的高優(yōu)先級應用。

3. 對于不同端口下的多種應用,則不存在優(yōu)先級沖突。在上嵌入各種功能強大引擎后,使得能夠提供強大的數據流過(guò)濾功能,能很方便根據網(wǎng)絡(luò )具體情況進(jìn)行安全部署,對數據流進(jìn)行控制,提高在安全接入、匯聚等各方面的性能,在發(fā)展迅速的網(wǎng)絡(luò )市場(chǎng)中將得到廣泛應用。

交換機相關(guān)文章:交換機工作原理



上一頁(yè) 1 2 下一頁(yè)

評論


相關(guān)推薦

技術(shù)專(zhuān)區

關(guān)閉
国产精品自在自线亚洲|国产精品无圣光一区二区|国产日产欧洲无码视频|久久久一本精品99久久K精品66|欧美人与动牲交片免费播放
<dfn id="yhprb"><s id="yhprb"></s></dfn><dfn id="yhprb"><delect id="yhprb"></delect></dfn><dfn id="yhprb"></dfn><dfn id="yhprb"><delect id="yhprb"></delect></dfn><dfn id="yhprb"></dfn><dfn id="yhprb"><s id="yhprb"><strike id="yhprb"></strike></s></dfn><small id="yhprb"></small><dfn id="yhprb"></dfn><small id="yhprb"><delect id="yhprb"></delect></small><small id="yhprb"></small><small id="yhprb"></small> <delect id="yhprb"><strike id="yhprb"></strike></delect><dfn id="yhprb"></dfn><dfn id="yhprb"></dfn><s id="yhprb"><noframes id="yhprb"><small id="yhprb"><dfn id="yhprb"></dfn></small><dfn id="yhprb"><delect id="yhprb"></delect></dfn><small id="yhprb"></small><dfn id="yhprb"><delect id="yhprb"></delect></dfn><dfn id="yhprb"><s id="yhprb"></s></dfn> <small id="yhprb"></small><delect id="yhprb"><strike id="yhprb"></strike></delect><dfn id="yhprb"><s id="yhprb"></s></dfn><dfn id="yhprb"></dfn><dfn id="yhprb"><s id="yhprb"></s></dfn><dfn id="yhprb"><s id="yhprb"><strike id="yhprb"></strike></s></dfn><dfn id="yhprb"><s id="yhprb"></s></dfn>