组网背景:DRNI 场景下,peer‑link(IPL)接口传输已经完成 VXLAN 封装的 UDP‑4789 报文;报文外层 IP 头携带 DSCP,内层是原始业务报文。 Comware V7 关键点:在 IPL 物理 / 聚合接口上做 ACL 流统计,不加
inner关键字,匹配的就是 VXLAN【外层 IP 头 DSCP】;带上inner才匹配 VXLAN 解封之后内层业务报文 DSCPH3C。
if‑match acl xxx 不带 inner:直接看 VXLAN 封装后的外层 UDP‑4789 报文 IP 头 DSCP,IPL 接口入方向流统就用这种。if‑match acl xxx inner:设备先解封装 VXLAN,再匹配内层原始报文 DSCP,IPL 上不适用,适合 VXLAN 隧道出接口解封装之后。注意:ACL 规则直接写
rule permit udp eq 4789 dscp xx,就可以匹配 VXLAN 外层 DSCP;4789 是 VXLAN 目的 UDP 端口。
system‑view
#1 创建高级ACL,匹配VXLAN(UDP/4789)外层不同DSCP
acl advanced 3000
rule permit udp eq 4789 dscp af41
rule permit udp eq 4789 dscp af21
rule permit udp eq 4789 dscp default
quit
#2 定义流分类,【不要加inner】,匹配VXLAN外层头
traffic classifier vxlan‑outer‑dscp operator or
if‑match acl 3000
quit
#3 流行为,只做统计(count),不改动报文
traffic behavior stat‑only
statistic enable
quit
#4 流策略绑定分类+行为
traffic‑policy vxlan‑stat
classifier vxlan‑outer‑dscp behavior stat‑only
quit
#5 将流策略应用到peer‑link(IPL聚合接口)入方向
interface Bridge‑Aggregation 1
traffic‑policy vxlan‑stat inbound
quit
⚠️约束:流策略只能应用 inbound(入方向);V7 交换机物理接口出方向不支持 traffic‑policy 做 ACL 流统计。如果要看出方向外层 DSCP,只能在对端设备 IPL 入方向统计。
#查看流策略统计,每条ACL规则对应DSCP的报文、字节计数
display traffic‑policy statistics interface Bridge‑Aggregation 1 inbound
#查看ACL每条rule命中计数(最直观看各个DSCP流量)
display acl resource
display acl 3000
display acl 3000输出里每一条 rule 后面的计数,就是对应该 DSCP 的 VXLAN 封装报文数量。
如果需要长期导出、分析不同外层 DSCP 的 VXLAN 流量,使用 NetStream:
ip netstream inbound;注意:NetStream 在 IPL 上采集,拿到的就是 VXLAN 外层 IP 头 DSCP,不会自动解封装内层。
1 ❌错误:配置if‑match acl 3000 inner在 IPL 接口;inner 需要设备先解 VXLAN,IPL 收到的是封装报文,inner 匹配会全部不命中,统计为 0H3C。
2 ❌错误:把 traffic‑policy 应用在 outbound;Comware V7 物理 / 聚合接口出方向不支持 ACL 流统计,必须在入方向统计。
3 ❌混淆:VSI 视图下statistics enable只能统计该租户整体报文数,不能按 DSCP 细分统计H3C。
4. 硬件资源:多条 dscp rule 会占用 ACL TCAM;如果提示资源不足,减少 DSCP 匹配条目。
5. DRNI IPL 如果是 VXLAN‑Tunnel 类型的 IPP 接口,流策略同样应用在 Tunnel 接口 inbound,匹配逻辑一样,不加 inner 看外层 DSCPH3C。
display interface Bridge‑Aggregation 1看报文计数。display traffic‑policy interface Bridge‑Aggregation 1 inbound。display acl 3000是否有命中计数。
文档参考:《ACL 和 QoS 配置指导‑流量统计》,VXLAN 章节中
inner参数说明。
ai你好
对您关于在Peer-link链路上对VXLAN报文进行基于DSCP的流统以及如何查看DSCP值的问题,以下是专业解答:
对于VXLAN报文,H3C防火墙支持基于DSCP进行快速转发(流统),配置命令如下[15]:
system-view
ip fast-forwarding dscp
使用指导要点[15]:
要查看VXLAN报文中封装的DSCP值,可通过以下方式:
DSCP值位于外层IP头的TOS字段中。可通过抓包工具(如Wireshark)在Peer-link链路上抓取VXLAN报文,查看其外层IP头的Differentiated Services Field即可获得DSCP值。
需要特别注意的是[15],当启用ip fast-forwarding dscp后:
如需在Peer-link上进行VXLAN报文的统计,还可以参考以下方式:
使用NetStream VXLAN统计功能[11][14]:
system-view
ip netstream vxlan udp-port port-number
开启后可通过display ip netstream cache命令的VNI字段查看统计结果。
检查接口统计计数[19]:确认Peer-link链路两端接口的入方向/出方向报文计数是否一致,辅助判断DSCP流统结果是否生效。
要在Peer-link上对VXLAN报文进行基于DSCP的流统,请:
ip fast-forwarding dscp命令;
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
ai你好