• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙带宽

11小时前提问
  • 0关注
  • 0收藏,59浏览
粉丝:0人 关注:2人

问题描述:

防火墙1000-AI-x 版本 8860p25
 bandwidth downstream maximum 1500指的是 比如有十台设备 这十台设备加起来的上行带宽不超过1500,还是说每台设备他的最大带宽不能超过1500呢?这个是一个总数值吗?
那 bandwidth downstream guaranteed per-ip 20000 这个命令又是什么意思呢?

2 个回答
已采纳
粉丝:17人 关注:0人

下面为您详细解释:

1. bandwidth downstream maximum 1500

  • downstream方向:在华三防火墙的带宽策略语境下,downstream通常指 “从高安全级别区域到低安全级别区域的流量”。例如,从您的内网(Trust)访问外网(Untrust)的出向流量,或者从服务器区(DMZ)流向内网(Trust)的流量。这可以粗略理解为“上行”或“出站”流量,但核心是安全级别由高到低。
  • maximum 1500的含义:这指定了该带宽策略所匹配的所有流量的速率总和上限。单位是 kbps。所以 1500表示 1500 kbps,即约 1.5 Mbps
    • 您的理解:如果策略匹配了10台设备,那么这10台设备产生的、符合策略方向的流量加起来,最大不能超过1.5 Mbps。这是一个共享的、总的带宽上限,而不是每台设备独享1.5 Mbps。

2. bandwidth downstream guaranteed per-ip 20000

  • guaranteed:意为“保证带宽”。这是带宽策略中的另一个关键参数,用于确保即使网络拥塞,匹配的流量也能获得最低的带宽保障。
  • per-ip 20000:这是最需要理解的部分。per-ip表示这个保证带宽的分配方式是基于每个源IP地址
    • 含义:该策略会为每一个匹配的源IP地址,保证其至少有 20000 kbps(即 20 Mbps)的带宽。单位同样是 kbps。
    • 作用机制:假设策略匹配了5个IP地址。当这5个IP的流量同时通过时,防火墙会尽量确保每个IP都能获得至少20Mbps的带宽。如果总带宽充足,它们可以跑得更高(但受maximum限制);如果总带宽紧张,它们会按照这个最低保障值进行争夺。

总结与举例

假设您配置了一条带宽策略,绑定了上述两条命令,并应用到从内网(10.1.1.0/24网段)访问外网的流量上。
场景:网段内有3台电脑(IP分别为 .10, .11, .12)同时在下载大文件。
  1. 总额限制(Maximum):这三台电脑的总下载速度被限制在约 1.5 Mbps​ 以内。这是硬性天花板。
  2. 单IP保障(Guaranteed per-ip):防火墙会尝试在这总计1.5 Mbps的带宽池中,为 .10, .11, .12 每个IP​ 分配其应得的20 Mbps。但显然,总池子(1.5M)远小于三个IP的保障需求总和(60M)
    • 此时实际发生的情况:由于“保证带宽”的总需求超过了“最大带宽”,maximum参数会生效并压制总带宽。实际的带宽分配会在1.5 Mbps的总量下,由防火墙的调度算法(通常是加权公平队列)在三个IP之间进行相对公平的分配。每个IP可能只能分到大约 0.5 Mbps(1500 kbps / 3),而无法达到其20 Mbps的“保证值”。“保证带宽”在此场景下更像一个权重参数。
给您的配置建议:
  1. 确认方向:务必清楚 downstreamupstream在您的网络拓扑中具体对应哪种流量(内->外?服务器->用户?)。
  2. 合理规划数值guaranteed per-ip的值需要谨慎设置。所有IP的保证值总和不应远远超过 maximum总值,否则保证值将失去意义。通常 maximum设置的是物理接口或链路的总能力,而 per-ip guaranteed用于在用户间实现基本的公平性。
  3. 单位注意:配置时请注意单位是 kbps。要设置100Mbps的带宽,数值应为 100000
简单来说:
  • maximum:是整个策略匹配流量的“总水桶”容量
  • guaranteed per-ip:是为每个IP预备的“最小水杯”,但所有水杯的水都从总水桶里取,水桶本身容量有限。

您遇到的情况很可能就是“总水桶”太小,导致“每个水杯”永远无法被装满到其标称的最小值。请根据您的实际带宽资源和业务需求,重新评估这两个数值的设置。

暂无评论

粉丝:152人 关注:1人

参考这个

https://www.h3c.com/cn/d_201912/1248796_30005_0.htm

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明