- 1、本文档共28页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
2014-03-25
账号多拨和Panabit策略
账号多拨
账号多拨的定义
账号多拨的害处
如何防范
方案的选择
账号多拨的定义
有用户通过ROS或其他方式实现账号同时拨号上线
账号多拨在BOSS系统上的截图
账号多拨的害处
多拨用户多吃多占,实现带宽叠加,例如4M用户拨20次实际带宽达到80M,一旦被用户利用并推广将对现有大带宽产品形成冲击;
IP资源占用,现有的IPV4地址资源已经枯竭,多拨造成单用户占用更多的地址资源;
潜在客户流失;
如何防范
方案一:在pppoe的context里面新建一个(地址池)profile,定期组织人员在高峰期将多拨用户筛选出来后,在boss里将这类用户放入这个地址池,配置如下:
subscriber profile limit1
ip address pool
port-limit 1
如何防范
方案二:将现有的默认profile直接添加命令port-limit 1,从而实现所有用户防止多拨,配置如下:
subscriber default
ip address pool
port-limit 1
方案选择-推荐方案二
方案一缺点是较为被动,如果每天操作工作量较大;
方案一优点是比较灵活,如果boss里面的允许多个信息点的用户较多比较适合用这种方法;
方案二的缺点是一旦使用,在该BAS下的所有用户都不能成功拨号2次及以上,即使在boss里允许这个用户有2个信息点;
方案二的优点是方法简单有效,再结合防止用户漫游的VLAN绑定,就能很好的防止资源流失
Panabit策略
限流策略
DNS管控
限流策略
基本限流策略
1、设置伪IP策略
为防止非用户地址穿过PANABIT,占用连接数。
限流策略
在策略管理中添加一条,对内网IP伪装应用阻断的策略。但需要注意,在伪IP防护的地址段中需加入PANABIT内网口与外网口对接设备的接口地址,不然两设备间是无法PING通的。(所有需要经过PANABIT内网口的源IP地址都必须放行)
限流策略
2、游戏类应用放行
由于游戏类应用流量较小,但对用户质量及满意度有较大影响,建议出口不是特别紧张的城市,可以放开对网络游戏应用的限制。
限流策略
3、网络电视类限流
对网络电视应用类型进行限流,需要根据各地出口带宽情况,及用户
使用习惯进行分时段,分数据通道值进行限流。
网络电视的整体限流,对WEB类学习视频有一定的影响,许多识别
为网络电视中的V2视频会议、netitv、SopCast等,这类视频流量比
较小,但部分用户对此类的需求比较强烈,建议可以适当放开,该放
行策略需放在网络电视限流策略之前。(建 一个协议组,把需要放开
的小视频加入进去)
限流策略
4、P2P下载类限流
P2P下载是非常占用出口带宽的应用,需要对其进行较大强度的限
流,但由于部分P2P类软件在用户登录的时候,也会被识别成P2P
下载中的应用类别,如果完全限制,对此类登录有影响,例如迅雷
会员登录,同时也会造成该类软件无法检测到部分服务器而反复进
行发包重连,导致请求连接数过多,影响PANABIT限流性能。建
议给于较小的通道值,避免该类情况的发生。(P2P类限制上行)
限流策略
5、误识别应用
PANABIT不同版本的特征库更新不同,会导致一些网页或其他小
应用出现访问不了,或慢的情况。
使用抓包软件抓取出现问题的目标IP,模拟用户访问故障应用,在
PANABIT上对应源与目标地址查看对应识别是否正确。
如识别为被限制应用,则可在对象管理中,选择正确应用协议,例如目标地址为80端口的网页应用,归类应属于WWW协议,可在对应WWW协议的节点管理中进行添加。
限流策略
添加后用户再次访问时,可被正确识别为WWW协议,而不受限流类略
影响。
限流策略
游戏代理策略
游戏应用分为WEB类、客户端类,WEB类多使用80端口,识别多为WWW协议,腾讯游戏较为复杂,可能会出现QQ相关的识别。客户端类由于游戏机制的不同,识别不是很统一,尤其是大型的客户端类游戏,例如英雄联盟,根据游戏机制分为三部分,登录、聊天、房间
文档评论(0)