• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

m9000三层子接口流镜像qos配置不生效问题处理

  • 0关注
  • 0收藏 2268浏览
粉丝:4人 关注:0人

m9000设备在三层物理子接口上下发qos流量镜像策略,设备提示显示不支持,有如下报错

[M9000_IRF-GigabitEthernet1/1/0/21.1]qos apply policy jing inbound
The operation is not supported.
后确定qos需要在物理口上下发,但是下发后发现镜像的目的端口出方向并未统计到相关流量,查看接口下qos策略状态显示为failed失败,表示策略并未生效。

Interface: GigabitEthernet1/1/0/21
  Direction: Inbound
  Type     : Enhancement
  Policy: jing
   Classifier: default-class
     Operator: AND
     Rule(s) :
      If-match any
     Behavior: be
      -none-

Classifier: jing (Failed)
     Operator: AND
     Rule(s) :
      If-match acl 3838
     Behavior: jing
      Mirroring:
        Mirror to interface GigabitEthernet1/1/0/18


m9000下发qos策略需要下发在物理接口上,且如流量统计accounting、镜像mirror-to等动作需要交换芯片处理的动作,需要在qos apply policy inbound后面加上enhancement关键字,表示将匹配流量交由交换芯片处理,而不是软cpu处理。

因此在物理接口上下发未带enhancement参数时,会报错

[M9000_IRF-GigabitEthernet1/1/0/21]qos apply policy jing inbound
The operation is not supported.
这里现场实际上前后反馈两个问题

1 现场最初的想法是在子接口上下发,从而匹配该子接口的vlan tag里的特定流量,后证实不支持在子接口上下发,但物理口下发后能否匹配vlan tag?

2 改为在物理接口上下发,且加上enhancement参数,仍然显示为failed,原因是什么?


对于问题1,可以在流量匹配条件里面加上vlan,从而在物理口上下发的qos也能匹配到业务vlan,不需要在子接口上下发。

traffic classifier jing operator and
 if-match acl 3838
 if-match customer-vlan-id 10

对于问题2,查看现场配置,发现接口存在vpn实例的绑定关系。

[M9000_IRF-GigabitEthernet1/1/0/21]dis thi
#
interface GigabitEthernet1/1/0/21
 port link-mode route
 combo enable copper
 ip binding vpn-instance management
 ip address 10.37.0.2 255.255.255.0
按照以往使用acl匹配vpn实例流量的经验,因此在acl 3838里面,rule也有绑定vpn实例。

[M9000_IRF-classifier-jing]dis acl 3838
Advanced ACL  3838, named -none-, 1 rule,
ACL's step is 5
 rule 0 permit ip vpn-instance management
这就是问题所在。如上文所述,该qos是由交换芯片处理,而vpn实例特性仅仅用来隔离软件资源、表项,如路由等,属于软件cpu处理范畴,交换芯片无法“识别”或者“处理”该vpn实例特性的acl,在流量进入交换芯片处此时无vpn实例的特性,因此导致下发失败,从而流量镜像功能不生效。

解决办法就是将acl规则里面的vpn实例去掉即可。

[M9000_IRF-GigabitEthernet1/1/0/21]dis qos policy interface GigabitEthernet 1/1/
0/21
Interface: GigabitEthernet1/1/0/21
  Direction: Inbound
  Type     : Enhancement
  Policy: jing
   Classifier: default-class
     Operator: AND
     Rule(s) :
      If-match any
     Behavior: be
      -none-
   Classifier: jing (Failed)
     Operator: AND
     Rule(s) :
      If-match acl 3838
      If-match customer-vlan-id 10
     Behavior: jing
      Mirroring:
        Mirror to interface GigabitEthernet1/1/0/18

[M9000_IRF-GigabitEthernet1/1/0/21]qui
[M9000_IRF]acl num 3838
[M9000_IRF-acl-adv-3838]dis thi
#
acl number 3838
 rule 0 permit ip vpn-instance management
#
return
[M9000_IRF-acl-adv-3838]undo r
[M9000_IRF-acl-adv-3838]undo rule 0
[M9000_IRF-acl-adv-3838]ru
[M9000_IRF-acl-adv-3838]rule p
[M9000_IRF-acl-adv-3838]rule permit ip
[M9000_IRF-acl-adv-3838]dis qos policy interface GigabitEthernet 1/1/0/21
Interface: GigabitEthernet1/1/0/21
  Direction: Inbound
  Type     : Enhancement
  Policy: jing
   Classifier: default-class
     Operator: AND
     Rule(s) :
      If-match any
     Behavior: be
      -none-
   Classifier: jing
     Operator: AND
     Rule(s) :
      If-match acl 3838
      If-match customer-vlan-id 10
     Behavior: jing
      Mirroring:
        Mirror to interface GigabitEthernet1/1/0/18


1 qos策略下发在物理接口的入方向,且对于流量统计和镜像等动作,需要加enhancement参数。对于接口板是否支持物理接口出方向进行下发,请参考产品手册qos部分。

2 m9000的vpn实例为blade板上的特性,当流量上送到blade板之后,才会存在vpn实例特性。


该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

作者在2019-06-11对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作