• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

请问如何在对VXLAN报文进行基于DSCP的流统

19小时前提问
  • 0关注
  • 0收藏,43浏览
粉丝:0人 关注:0人

问题描述:

在peerlink链路对VXLAN报文进行流统,dscp值怎么查看

3 个回答
粉丝:36人 关注:2人

组网背景:DRNI 场景下,peer‑link(IPL)接口传输已经完成 VXLAN 封装的 UDP‑4789 报文;报文外层 IP 头携带 DSCP,内层是原始业务报文。 Comware V7 关键点:在 IPL 物理 / 聚合接口上做 ACL 流统计,不加inner关键字,匹配的就是 VXLAN【外层 IP 头 DSCP】;带上inner才匹配 VXLAN 解封之后内层业务报文 DSCPH3C。

一、区分 inner 参数(非常关键)

  1. if‑match acl xxx 不带 inner:直接看 VXLAN 封装后的外层 UDP‑4789 报文 IP 头 DSCP,IPL 接口入方向流统就用这种。
  2. if‑match acl xxx inner:设备先解封装 VXLAN,再匹配内层原始报文 DSCP,IPL 上不适用,适合 VXLAN 隧道出接口解封装之后。

注意:ACL 规则直接写rule permit udp eq 4789 dscp xx,就可以匹配 VXLAN 外层 DSCP;4789 是 VXLAN 目的 UDP 端口。

二、完整配置示例(IPL peer‑link 接口,统计外层不同 DSCP 的 VXLAN 流量)

system‑view #1 创建高级ACL,匹配VXLAN(UDP/4789)外层不同DSCP acl advanced 3000 rule permit udp eq 4789 dscp af41 rule permit udp eq 4789 dscp af21 rule permit udp eq 4789 dscp default quit #2 定义流分类,【不要加inner】,匹配VXLAN外层头 traffic classifier vxlan‑outer‑dscp operator or if‑match acl 3000 quit #3 流行为,只做统计(count),不改动报文 traffic behavior stat‑only statistic enable quit #4 流策略绑定分类+行为 traffic‑policy vxlan‑stat classifier vxlan‑outer‑dscp behavior stat‑only quit #5 将流策略应用到peer‑link(IPL聚合接口)入方向 interface Bridge‑Aggregation 1 traffic‑policy vxlan‑stat inbound quit

⚠️约束:流策略只能应用 inbound(入方向);V7 交换机物理接口出方向不支持 traffic‑policy 做 ACL 流统计。如果要看出方向外层 DSCP,只能在对端设备 IPL 入方向统计。

三、查看统计结果命令

#查看流策略统计,每条ACL规则对应DSCP的报文、字节计数 display traffic‑policy statistics interface Bridge‑Aggregation 1 inbound #查看ACL每条rule命中计数(最直观看各个DSCP流量) display acl resource display acl 3000

display acl 3000输出里每一条 rule 后面的计数,就是对应该 DSCP 的 VXLAN 封装报文数量。

四、其他可选方式:NetStream(更适合长期采集 DSCP 流量)

如果需要长期导出、分析不同外层 DSCP 的 VXLAN 流量,使用 NetStream:

  1. IPL 接口下配置ip netstream inbound
  2. 流模板包含外层 DSCP、UDP 源目的端口;
  3. 上报 NetStream 服务器做分析;

注意:NetStream 在 IPL 上采集,拿到的就是 VXLAN 外层 IP 头 DSCP,不会自动解封装内层。

五、常见踩坑点

1 ❌错误:配置if‑match acl 3000 inner在 IPL 接口;inner 需要设备先解 VXLAN,IPL 收到的是封装报文,inner 匹配会全部不命中,统计为 0H3C。 2 ❌错误:把 traffic‑policy 应用在 outbound;Comware V7 物理 / 聚合接口出方向不支持 ACL 流统计,必须在入方向统计。 3 ❌混淆:VSI 视图下statistics enable只能统计该租户整体报文数,不能按 DSCP 细分统计H3C。 4. 硬件资源:多条 dscp rule 会占用 ACL TCAM;如果提示资源不足,减少 DSCP 匹配条目。 5. DRNI IPL 如果是 VXLAN‑Tunnel 类型的 IPP 接口,流策略同样应用在 Tunnel 接口 inbound,匹配逻辑一样,不加 inner 看外层 DSCPH3C。

六、快速排查步骤(统计为 0 时)

  1. 确认 IPL 接口实际有 VXLAN (UDP 4789) 流量:display interface Bridge‑Aggregation 1看报文计数。
  2. 确认 traffic‑policy 成功绑定在接口 inbound:display traffic‑policy interface Bridge‑Aggregation 1 inbound
  3. 去掉 inner 关键字,ACL 匹配 udp eq 4789,看display acl 3000是否有命中计数。
  4. 确认芯片支持该匹配,部分老款单板不支持封装报文外层 DSCP 匹配,需要升级版本。

文档参考:《ACL 和 QoS 配置指导‑流量统计》,VXLAN 章节中inner参数说明。

ai你好

奔跑的小马 发表时间:19小时前 更多>>

ai你好

奔跑的小马 发表时间:19小时前
粉丝:15人 关注:9人

以下是在H3C设备上配置基于DSCP的VXLAN流统及查看DSCP值的关键步骤:
1. 配置流分类(匹配VXLAN内层或外层)
如果查外层IP头的DSCP:
traffic classifier VXLAN_OUTER
if-match dscp
if-match udp destination-port 4789
如果查内层 payload(通过ACL):
acl number 3000
rule permit ip dscp
traffic classifier VXLAN_INNER
if-match acl 3000
if-match udp destination-port 4789
2. 配置流行为与流策略
traffic behavior STAT
accounting packet
qos policy VXLAN_STAT
classifier VXLAN_OUTER behavior STAT
3. 接口下发
在 Peer-Link 接口下发:
interface Bridge-Aggregation1
qos apply policy VXLAN_STAT inbound
qos apply policy VXLAN_STAT outbound
4. 查看流统与实际DSCP
查看流统结果:

display qos policy interface [interface-type interface-number]

实时抓包/查看报文字段:
通过 packet-capture 或镜像抓包,分析 UDP 4789 报文的外层 IPv4/IPv6 头 ToS 字段(高6位为 DSCP)。或者直接查设备内部统计。
查看 VXLAN 配置的 DSCP 复制/信任模式:

display l2vpn vsi verbose
display current-configuration | include dscp

确认是 trust 外层还是 copy 内层。

粉丝:12人 关注:7人

对您关于在Peer-link链路上对VXLAN报文进行基于DSCP的流统以及如何查看DSCP值的问题,以下是专业解答:

一、基于DSCP对VXLAN报文进行快速转发与统计

对于VXLAN报文,H3C防火墙支持基于DSCP进行快速转发(流统),配置命令如下[15]:

system-view ip fast-forwarding dscp

使用指导要点[15]:

  • 该命令只针对上送软件处理的GRE(乘客协议类型为IP)和VXLAN报文有效。
  • 对于VXLAN报文,使用外层报文的DSCP替代源端口号标识数据流。
  • 注意:本命令不能与NAT或负载均衡特性同时使用。

二、查看DSCP值的方法

要查看VXLAN报文中封装的DSCP值,可通过以下方式:

1. 使用抓包工具查看

DSCP值位于外层IP头的TOS字段中。可通过抓包工具(如Wireshark)在Peer-link链路上抓取VXLAN报文,查看其外层IP头Differentiated Services Field即可获得DSCP值。

2. 确认外层报文与内层报文关系

需要特别注意的是[15],当启用ip fast-forwarding dscp后:

  • 设备识别VXLAN报文时,使用的是外层报文的DSCP值。
  • 实际被VXLAN封装的内层原始报文的DSCP标记,需要通过解封装后在内层IP头中查看。
  • 如果希望修改报文中的DSCP标记以区分流量,可以使用带宽通道中的重标记DSCP功能,该操作会改变初始报文中的DSCP标记,可通过抓包工具在IP层发现修改是否生效[1]。

三、关于流统的其他建议

如需在Peer-link上进行VXLAN报文的统计,还可以参考以下方式:

  1. 使用NetStream VXLAN统计功能[11][14]:

    system-view ip netstream vxlan udp-port port-number

    开启后可通过display ip netstream cache命令的VNI字段查看统计结果。

  2. 检查接口统计计数[19]:确认Peer-link链路两端接口的入方向/出方向报文计数是否一致,辅助判断DSCP流统结果是否生效。

总结建议

要在Peer-link上对VXLAN报文进行基于DSCP的流统,请:

  1. 确保设备已配置ip fast-forwarding dscp命令;
  2. 通过抓包工具查看外层IP头的DSCP字段来验证标记值;
  3. 确认统计的是外层DSCP,而非内层原始报文DSCP;
  4. 若需修改DSCP以区分流量,配置带宽通道中的重标记DSCP功能。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明