Перейти до

Juniper MX Динамические профили и скорость в направление №2


Рекомендованные сообщения

Возникла необходимость сделать скорость в направление №2(UA-IX) больше чем в остальные направления.

Создался дополнительный профиль, но 28к подсетей не прописывается в prefix-list UA-IX. (dynamic-db с фаерволом не работает)

На джуне также поднят BGP - 2bgp апстрима (default) + 1bgp (UA-IX 28k prefix).

Каждый апстрим в отдельном влане.

 

Каким способом можно отфильтровать именно те пакеты, что убегают в UA-IX  (влан или пир). И  применить дин.профиль.

set dynamic-profiles svc-allow-ipoe-ua-ix variables SPEED_IN mandatory
set dynamic-profiles svc-allow-ipoe-ua-ix variables SPEED_OUT mandatory
set dynamic-profiles svc-allow-ipoe-ua-ix variables INET_IN uid
set dynamic-profiles svc-allow-ipoe-ua-ix variables INET_OUT uid
set dynamic-profiles svc-allow-ipoe-ua-ix variables POLICER_IN uid
set dynamic-profiles svc-allow-ipoe-ua-ix variables POLICER_OUT uid
set dynamic-profiles svc-allow-ipoe-ua-ix interfaces demux0 unit "$junos-interface-unit" family inet filter input "$INET_IN"
set dynamic-profiles svc-allow-ipoe-ua-ix interfaces demux0 unit "$junos-interface-unit" family inet filter input precedence 60
set dynamic-profiles svc-allow-ipoe-ua-ix interfaces demux0 unit "$junos-interface-unit" family inet filter output "$INET_OUT"
set dynamic-profiles svc-ok-ua-ix interfaces demux0 unit "$junos-interface-unit" family inet filter output precedence 60
set dynamic-profiles svc-ok-ua-ix firewall family inet filter "$INET_IN" interface-specific
set dynamic-profiles svc-ok-ua-ix firewall family inet filter "$INET_IN" term 1 from source-prefix-list UA-IX
set dynamic-profiles svc-ok-ua-ix firewall family inet filter "$INET_IN" term 1 then policer "$POLICER_IN"
set dynamic-profiles svc-ok-ua-ix firewall family inet filter "$INET_IN" term 1 then reject network-prohibited
set dynamic-profiles svc-ok-ua-ix firewall family inet filter "$INET_IN" term 2 then service-accounting
set dynamic-profiles svc-ok-ua-ix firewall family inet filter "$INET_IN" term 2 then accept
set dynamic-profiles svc-ok-ua-ix firewall family inet filter "$INET_OUT" interface-specific
set dynamic-profiles svc-ok-ua-ix firewall family inet filter "$INET_OUT" term 1 from destination-prefix-list UA-IX
set dynamic-profiles svc-ok-ua-ix firewall family inet filter "$INET_OUT" term 1 then policer "$POLICER_OUT"
set dynamic-profiles svc-ok-ua-ix firewall family inet filter "$INET_OUT" term 2 then service-accounting
set dynamic-profiles svc-ok-ua-ix firewall family inet filter "$INET_OUT" term 2 then accept
set dynamic-profiles svc-ok-ua-ix firewall policer "$POLICER_IN" filter-specific
set dynamic-profiles svc-ok-ua-ix firewall policer "$POLICER_IN" if-exceeding bandwidth-limit "$SPEED_IN"
set dynamic-profiles svc-ok-ua-ix firewall policer "$POLICER_IN" if-exceeding burst-size-limit 512k
set dynamic-profiles svc-ok-ua-ix firewall policer "$POLICER_IN" then discard
set dynamic-profiles svc-ok-ua-ix firewall policer "$POLICER_OUT" filter-specific
set dynamic-profiles svc-ok-ua-ix firewall policer "$POLICER_OUT" if-exceeding bandwidth-limit "$SPEED_OUT"
set dynamic-profiles svc-ok-ua-ix firewall policer "$POLICER_OUT" if-exceeding burst-size-limit 512k
set dynamic-profiles svc-ok-ua-ix firewall policer "$POLICER_OUT" then discard

 

Відредаговано sedo26
Ссылка на сообщение
Поделиться на других сайтах

from interface просто не?

укажи интерфейс юнит где у тебя сессия с ua-ix, не факт что оно так будет работать но проще вряд ли придумаешь, а вообще завязывать надо с этими полисерами по направлениям в 2021 то

Ссылка на сообщение
Поделиться на других сайтах
2 минуты назад, l1ght сказал:

from interface просто не?

укажи интерфейс юнит где у тебя сессия с ua-ix, не факт что оно так будет работать но проще вряд ли придумаешь, а вообще завязывать надо с этими полисерами по направлениям в 2021 то

 

from interface - непонимает к сожалению... И пока что надо скорость нарезать.  

Ссылка на сообщение
Поделиться на других сайтах

Возможно где-то перекрутил и перегнул, но на рабочем уже не хочется менять то что работает.

У меня получилось сделать только через forwarding-class и только на входящий трафик к абоненту (исходящий с точки зрения demux)

set class-of-service classifiers dscp dscp-classifier forwarding-class UAIX loss-priority low code-points cs7
set class-of-service classifiers dscp dscp-classifier forwarding-class World loss-priority low code-points ef
set class-of-service forwarding-classes class UAIX queue-num 0
set class-of-service forwarding-classes class UAIX priority high
set class-of-service forwarding-classes class UAIX policing-priority premium
set class-of-service forwarding-classes class World queue-num 0
set class-of-service forwarding-classes class World priority high
set class-of-service forwarding-classes class World policing-priority premium
set class-of-service interfaces ae1 unit 111 forwarding-class World
set class-of-service interfaces ae1 unit 222 forwarding-class UAIX
set class-of-service interfaces ae1 unit 333 forwarding-class UAIX
set class-of-service interfaces ae1 unit 444 forwarding-class UAIX
set class-of-service rewrite-rules dscp UAIX_World forwarding-class UAIX loss-priority low code-point cs7
set class-of-service rewrite-rules dscp UAIX_World forwarding-class World loss-priority low code-point ef

 

set dynamic-profiles svc-ipoe-global firewall family inet filter "$var-ff-out" term POLICE-UAIX from forwarding-class UAIX
set dynamic-profiles svc-ipoe-global firewall family inet filter "$var-ff-out" term POLICE-UAIX then policer "$var-plr-in-uaix"
set dynamic-profiles svc-ipoe-global firewall family inet filter "$var-ff-out" term POLICE-UAIX then service-accounting
set dynamic-profiles svc-ipoe-global firewall family inet filter "$var-ff-out" term POLICE-UAIX then service-filter-hit
set dynamic-profiles svc-ipoe-global firewall family inet filter "$var-ff-out" term POLICE-UAIX then accept

 

Відредаговано Sоrk
Ссылка на сообщение
Поделиться на других сайтах
  • 2 weeks later...
В 19.01.2021 в 21:58, sedo26 сказал:

 

MX104 version 18.4R3.3

Спасибо, попробую.

После длительных попыток и редактирования конфогов джуна - получилось задействовать dynamic-db,

но только почему-то только под UA-IX, uablacklist неполучилось через:

set interfaces ae1 unit |vlan-in-isp-bgp| family inet filter input uablacklist

  

Ссылка на сообщение
Поделиться на других сайтах
  • 1 month later...
On 1/19/2021 at 8:24 PM, melvin said:

Если у топикастера бандл mx-5t, то forwarding-class не заработает

А если есть Model: mx5-t и установленные на нём лицухи mx5-to-mx10-upgrade > mx10-to-mx40-upgrade > mx40-to-mx80-upgrade, будет работать?

Ссылка на сообщение
Поделиться на других сайтах
On 1/19/2021 at 8:24 PM, melvin said:

Если у топикастера бандл mx-5t, то forwarding-class не заработает

А если есть Model: mx5-t и установленные на нём лицухи mx5-to-mx10-upgrade > mx10-to-mx40-upgrade > mx40-to-mx80-upgrade, будет работать?

Ссылка на сообщение
Поделиться на других сайтах
В 10.03.2021 в 17:30, renegade310 сказал:

А если есть Model: mx5-t и установленные на нём лицухи mx5-to-mx10-upgrade > mx10-to-mx40-upgrade > mx40-to-mx80-upgrade, будет работать?

Нет, не будет. 

Конфиг написать даст, но после    коммита при просмотре конфига будет писать not supported. 
 

Відредаговано melvin
Ссылка на сообщение
Поделиться на других сайтах
2 hours ago, melvin said:

Нет, не будет. 

Конфиг написать даст, но после    коммита при просмотре конфига будет писать not supported. 
 

Хм, странно, прописал конфиг, закомитил но в show config нигде не нашел not supported.

Но работоспособность ещё не проверял...

Ссылка на сообщение
Поделиться на других сайтах
  • 7 months later...
On 3/12/2021 at 11:19 AM, renegade310 said:

Хм, странно, прописал конфиг, закомитил но в show config нигде не нашел not supported.

Но работоспособность ещё не проверял...

Проверил - все работает.

Только на outbound в сторону абона получилось сделать.

Ссылка на сообщение
Поделиться на других сайтах

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Вхід

Уже зарегистрированы? Войдите здесь.

Войти сейчас
  • Зараз на сторінці   0 користувачів

    Немає користувачів, що переглядають цю сторінку.

  • Схожий контент

    • Від sedo26
      Продам б/в комплектуючі для Juniper:
       
      - MPC-3D-16XGE-SFPP - 600 у.о. (1шт)
      - модуль MX-MPC2-3D - 300 у.о.  (1шт)
      - PWR-MX480-2400-DC -  200 у.о.  (2шт)
      - RE-S-2000 - 100у.о. (2шт)
      - RE-S-1800X4 - 300у.о. (1шт)
      - SCBE-MX - 50 y.o. (2шт)
      - SCBE2-MX - 250 y.o. (1шт)
      - шассі з FANTRAY - CHAS-BP3-MX480-S-B - 800 y.o. (1шт)
       
      - АБО ВСЕ ОДНИМ ЛОТОМ - 2500 y.o.
       
      Гарантія: 3 міс. 
      (можлива оплата б/г з ПДВ)
       
       
    • Від sid@merlin
      Juniper MX80  DC
      в подарок система питания 48В.
      потребление  100W +/- (у меня без нагрузки)
      (дополнено по информации от потребителей:  под нагрузкой до 250W)
      два БП 48В
      Система питания это  преобразователь + UPS AC220 в DC48 (батареи не в комплекте!)
       
      Цена - 120 т.грн, оплата на счет СПД
       
      root@jmx80> show system license License usage: Licenses Licenses Licenses Expiry Feature name used installed needed subscriber-accounting 0 1 0 permanent subscriber-authentication 0 1 0 permanent subscriber-address-assignment 0 1 0 permanent subscriber-vlan 0 1 0 permanent subscriber-ip 0 1 0 permanent service-dc 0 1 0 permanent service-accounting 0 1 0 permanent service-qos 0 1 0 permanent service-ancp 0 1 0 permanent service-cbsp 0 1 0 permanent scale-subscriber 0 16000 0 permanent scale-l2tp 0 1000 0 permanent Licenses installed: License identifier: E000185416 License version: 2 Features: subscriber-accounting - Per Subscriber Radius Accounting permanent subscriber-authentication - Per Subscriber Radius Authentication permanent subscriber-address-assignment - Radius/SRC Address Pool Assignment permanent subscriber-vlan - Dynamic Auto-sensed Vlan permanent subscriber-ip - Dynamic and Static IP permanent License identifier: E000461716 License version: 2 Features: scale-subscriber-16k - Subscriber Tier 8K - 16K permanent License identifier: E001171420 License version: 2 Features: service-dc - Service Definition Capability permanent service-accounting - Per Service Accounting permanent service-qos - Dynamic QOS Policy permanent service-ancp - ANCP Based QOS Adjustment permanent service-cbsp - Cell Based Shaping and Policing permanent root@jmx80>  
       
       
      root@jmx80> show chassis hardware Hardware inventory: Item Version Part number Serial number Description Chassis D4496 MX80 Midplane REV 12 711-031594 YG7544 MX80 PEM 1 Rev 03 740-029712 WDA3134 DC Power Entry Module Routing Engine BUILTIN BUILTIN Routing Engine TFEB 0 BUILTIN BUILTIN Forwarding Engine Processor QXM 0 REV 07 711-028408 YG7065 MPC QXM FPC 0 BUILTIN BUILTIN MPC BUILTIN MIC 0 BUILTIN BUILTIN 4x 10GE XFP PIC 0 BUILTIN BUILTIN 4x 10GE XFP Xcvr 0 NON-JNPR E1106290020 XFP-10G-SR Xcvr 1 NON-JNPR F8144039012B XFP-10G-SR Xcvr 2 NON-JNPR E1106290014 XFP-10G-SR Xcvr 3 NON-JNPR F811403901C2 XFP-10G-SR FPC 1 BUILTIN BUILTIN MPC BUILTIN Fan Tray Fan Tray  
       
      root@jmx80> show version Hostname: jmx80 Model: mx80 Junos: 21.2R3-S5.4 JUNOS Base OS boot [21.2R3-S5.4] JUNOS Base OS Software Suite [21.2R3-S5.4] JUNOS Crypto Software Suite [21.2R3-S5.4] JUNOS Packet Forwarding Engine Support (MX80) [21.2R3-S5.4] JUNOS Online Documentation [21.2R3-S5.4] JUNOS SDN Software Suite [21.2R3-S5.4] JUNOS Services Application Level Gateways [21.2R3-S5.4] JUNOS Services COS [21.2R3-S5.4] JUNOS Services Jflow Container package [21.2R3-S5.4] JUNOS Services Stateful Firewall [21.2R3-S5.4] JUNOS Services NAT [21.2R3-S5.4] JUNOS Services RPM [21.2R3-S5.4] JUNOS Services SOFTWIRE [21.2R3-S5.4] JUNOS Services Captive Portal and Content Delivery Container package [21.2R3-S5.4] JUNOS Macsec Software Suite [21.2R3-S5.4] JUNOS Services Crypto [21.2R3-S5.4] JUNOS Services IPSec [21.2R3-S5.4] JUNOS Services RTCOM [21.2R3-S5.4] JUNOS Services SSL [21.2R3-S5.4] JUNOS Services TCP-LOG [21.2R3-S5.4] JUNOS DP Crypto Software Software Suite [21.2R3-S5.4] JUNOS py-base-powerpc [21.2R3-S5.4] JUNOS py-extensions-powerpc [21.2R3-S5.4] JUNOS jsd [powerpc-21.2R3-S5.4-jet-1] JUNOS Kernel Software Suite [21.2R3-S5.4] JUNOS Routing Software Suite [21.2R3-S5.4]  
       
       
       
    • Від SetAnimal
      Привет, в поисках прошивки на  juniper mx960 15.1 и выше ( кто пишет 15.1 что это максимум может 960,  где нашел выше ..)
      Все что смог найти в общем доступе пишет или не поддерживаются процы или ошибка обновы и откатываюсь (

      сейчас у меня 11  какая-то там ...

      ( хотел тестово интегрировать биллинг и нат на juniper ) но делать это на дремучей прошивке ... 
      понимаю что жрет он как в не себя .... но все же интересно.
       
    • Від Sergik_
      Продам полностью рабочее железо (снято с продакшна в связи с апгрейдом)
      Juniper mx5-t (mx80) - 1000$
      Juniper ms-mic-16g - 800$
      Juniper mic-3d-2xge-xfp - 200$
       
      p.s. так же продаём Сisco Nexus 9372PX и эффективное и недорогое решение для NAT 20gb/s, без напряга.
       
      ps.s. при необходимости-поможем все подружить друг с другом
       
      https://t.me/sergik_od
      +380632640070
    • Від kotqq
      Продам новий Juniper NFX250-S2, ціна 350$
       
      Характеристики:
      Характеристика
      Модель: Juniper NFX250-S2
      Процесор: Intel Xeon-D
      Оперативна пам’ять: 32 ГБ DDR4
      Накопичувач: 400 ГБ SSD
      Мережеві порти: 4 x 1GbE RJ-45, 2 x 10GbE SFP+
      Пропускна здатність: До 10 Гбіт/с
      Підтримка віртуалізації: Так (Juniper Contrail, OpenStack)
      Живлення: 2 блоки живлення (резервування)
      Енергоспоживання: ≈ 110 Вт (середнє)
      Форм-фактор: 1U
      Охолодження: Активне, вентилятори з гарячою заміною
       



×
×
  • Створити нове...