10-APR配置
本章节下载: 10-APR配置 (155.37 KB)
目 录
APR(Application Recognition)即应用层协议识别。一些基于应用的业务(例如QoS,ASPF)在进行报文处理时需要知道报文所属的应用层协议,APR可以为这样的业务提供应用识别服务,并能够对接口上接收或者发送的某个应用层协议的报文进行数目和速率统计。APR为了更好地识别报文所属的应用层协议,提供了两种应用识别方法:基于端口的应用识别和基于内容特征的应用识别。
· PBAR(Port Based Application Recognition,基于端口的应用层协议识别):根据定义的应用层协议端口与应用的映射关系识别报文所属的应用层协议。
· 基于内容特征的应用层协议识别:提取应用报文区别于其它应用报文的特征,通过将报文的内容与特征库中的特征项进行匹配来识别报文所属的应用层协议。这种识别方式目前还不支持。
下文中的应用均指设备可以通过APR识别出的应用层协议。应用分为预定义应用和自定义应用两种:预定义应用由系统缺省创建;自定义应用由用户通过配置创建。
PBAR(Port Based Application Recognition,基于端口的应用层协议识别)根据预定义的、自定义的端口与应用的映射关系识别出应用层协议。预定义的端口与应用的映射关系由系统预先定义,自定义的端口与应用的映射关系由用户配置进行创建。
PBAR提供了以下两种映射机制来维护和使用自定义的端口与应用映射关系:
· 通用端口映射:对用户自定义端口号和应用层协议建立映射关系。例如:将2121端口映射为FTP协议,这样所有目的端口是2121的报文将被识别为FTP报文。
· 主机端口映射:对去往某些特定范围内主机的报文建立自定义端口号和应用层协议的映射。例如:将目的地址为10.110.0.0/16网段的、使用2121端口的报文映射为FTP报文。主机范围可以通过配置ACL或者指定主机地址、网段来确定。
应用组分为预定义和自定义两种:预定义应用组由系统预先定义并包含了指定的预定义应用;自定义应用组由用户通过配置创建。一个自定义应用组中可以包含多个预定义应用和自定义应用。
根据与应用层协议进行映射的对象范围的不同,可以将端口映射的配置分为以下四类:
· 通用端口映射:对于所有报文,建立端口号与应用层协议的映射关系;
· 基于ACL的主机端口映射:对于匹配指定ACL的报文,建立端口号与应用层协议的映射关系;
· 基于网段的主机端口映射:对于目的地址为指定网段的报文,建立端口号与应用层协议的映射关系;
· 基于IP地址的主机端口映射:对于目的地址为指定IP地址的报文,建立端口号与应用层协议的映射关系。
以上四类端口映射配置对于同一个报文的生效优先级从高到低依次为:基于IP地址、基于网段、基于ACL、通用。而对于其中的每一类,指定传输层协议名称的配置优先级高于不指定传输层协议名称的配置。
可以将具有相似特征的应用添加到一个应用组中或将一个应用组中的应用拷贝到另一个组中。设备最多可支持配置65536个应用组,每个应用组里最多可以包含65536个自定义应用。
表1-2 配置APR应用组
在接口上开启应用统计功能之后,设备能够对接口上收到或者发送的报文的数目、速率按照应用层协议分别进行统计,生成的统计信息可以通过display application statistics命令查看。
在完成上述配置后,在任意视图下执行display命令可以显示配置后APR的运行情况,通过查看显示信息验证配置的效果。
在用户视图下执行reset命令可以清除APR的统计信息。
表1-4 APR显示和维护
主机通过Router与外网相连,通过配置Router实现丢弃主机向外部网络发送的目的端口为8080的HTTP连接报文。
图1-1 APR典型配置组网图
# 创建应用组group1,并进入应用组视图。
[Router] app-group group1
# 添加HTTP应用。
[Router-app-group-group1] include application http
[Router-app-group-group1] quit
# 配置HTTP应用层协议与TCP协议、端口8080之间的映射。
[Router] port-mapping application http port 8080 protocol tcp
# 定义类classifier_1,匹配应用组group1。
[Router] traffic classifier classifier_1
[Router-classifier-classifier_1] if-match app-group group1
[Router-classifier-classifier_1] quit
# 定义流行为bdeny,动作为流量过滤(deny),对数据包进行丢弃。
[Router] traffic behavior bdeny
[Router-behavior-bdeny] filter deny
[Router-behavior-bdeny] quit
# 定义策略1,为类classifier_1指定流行为bdeny。
[Router-qospolicy-1] classifier classifier_1 behavior bdeny
[Router-qospolicy-1] quit
# 在GigabitEthernet0/1入方向上应用QoS策略。
[Router] interface gigabitethernet 0/1
[Router-GigabitEthernet0/1] qos apply policy 1 inbound
[Router-GigabitEthernet0/1] quit
不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!