Содержание

Обработка трафика по VLAN

Данные vlan group перенесены из UDR в SDR. Глобальные правила для vlan drop, vlan pass, vlan hide, vlan permit, заданные прежней CLI-командой vlan group, сконвертированы и перенесены из UDR в SDR c удалением из UDR.
  1. Дроп трафика без анализа из конкретного VLAN:
    fdpi_cli vlan rule add <id> perm drop
  2. Дроп трафика с предварительным анализом, но без передачи в статистике Netflow из конкретного VLAN (Используется для работы с асимметричным трафиком, когда на площадку подается дубль трафика с другой площадки. Необходимо провести анализ и дропнуть трафик, чтобы он не попал в статистику):
    fdpi_cli vlan rule add <id> perm hide
  3. Пропуск трафика без какого-либо анализа из конкретного VLAN:
    fdpi_cli vlan rule add <id> perm pass
  4. Вывод существующих настроек в UDR:
    fdpi_cli vlan rule dump

    Пример вывода команды:

    # fdpi_cli vlan rule dump 
    1000  perm hide
    2000  perm drop
    3000  perm pass
    4000  perm hide

    В данном примере видно, что все протоколы, относящиеся к VLAN 1000 и 4000 попадают под влияние hide, то есть трафик с одной площадки дублируется на другую площадку; VLAN 2000 — трафик дропается, VLAN 3000 — трафик пропускается.

Подробнее в разделе Настройка Service-Name для VLAN

VLAN Rule

VLAN Rule позволяет гибко управлять сетевым трафиком на уровне VLAN и QinQ, назначать определенные политики обработки пакетов для отдельных VLAN, диапазонов VLAN или QinQ-туннелей.

Типы правил

Поддерживаются следующие типы правил:

Синтаксис описания диапазонов VLAN/QinQ

Правила применяются к диапазонам, которые задаются в следующем формате:

Правила для обычных VLAN (67) и QinQ (67.*) являются независимыми и не пересекаются.

Приоритет правил

Если диапазоны нескольких правил пересекаются, система определяет итоговое действие по принципу "от общего к частному":

  1. Сначала применяются правила с самыми широкими диапазонами (например, 1-4095 или any.any).
  2. Затем правила с более узкими диапазонами (например, 100-200) могут переопределить действие, заданное общими правилами.

Пример:
Следующие правила создадут политику: "Запретить DHCP для всех VLAN в диапазоне 300-700, но разрешить его для VLAN 645 и диапазона 430-439".

vlan rule add 300-700 dhcp disable
vlan rule add 645 dhcp enable
vlan rule add 430-439 dhcp enable

Управление

При использовании * в CLI для QinQ-диапазонов рекомендуется заключать выражение в кавычки (например, '*.68' ) или использовать ключевое слово any (например, any.68), чтобы избежать некорректной интерпретации символа * оболочкой bash.

Особенности применения изменений: Изменения правил, внесенные командами add, modify или delete, сохраняются в SDR и автоматически применяются системой спустя 5 минут после последней модификации. Команда vlan rule apply позволяет применить их принудительно, но не чаще одного раза в минуту.