- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
eudemon限速配置举例(v100r005版本)
配置基于IP地址的连接数限制和带宽限制举例(交换应用)
本例中,将使用交换口,通过IP-CAR功能限制内网用户的带宽和连接数,避免网络的拥塞。
组网需求
如图1所示,Trust1区域中内网用户的真实IP是192.168.1.0/24网段,但是经过设备NAT转换,采用NAT地址池1.1.1.10~1.1.1.20中的某个公网IP,就可以访问Internet。Internet放置在Untrust区域中。同时内网还有一个安全区域Trust2。
具体需求如下:
限制Trust1区域内的每个内网IP的上传/下载带宽为:1Mbps/2Mbps。此处的上传包括在Trust1区域的用户上传到Trust2和Internet上的数据,下载包括用户从Trust2和Internet中下载的数据。
为了防止内网用户滥用P2P协议从Internet下载文件,浪费设备的端口资源,造成网络的拥塞,所以将每个NAT转换后IP的连接数限制为20个。由于并不需要对Trust1和Trust2这两个区域之间的连接数进行限制,所以实际上只需要对Trust1区域内进行了NAT转换的连接数进行限制。
对Trust2区域的用户访问Internet不做限制。
图1 配置基于IP地址的连接数限制和带宽限制组网图
项目 数据 备注 (1) 接口号:Ethernet 1/0/0
VLAN:100
VLANIF的IP地址:192.168.1.1/24
安全区域:Trust1 Trust1安全区域的安全等级为60。 (2) 接口号:Ethernet 1/0/1
VLAN:200
VLANIF的IP地址:10.1.1.1/24
安全区域:Trust2 Trust2安全区域的安全等级为70。 (3) 接口号:Ethernet 0/0/0
IP地址:1.1.1.1/24
安全区域:Untrust 将Internet放置在Untrust区域中。 Trust1区域中的PC PC的IP地址范围是192.168.1.2/24~192.168.1.254/24。 – NAT地址池 地址范围:1.1.1.10~1.1.1.20。Trust1区域内的用户将通过NAT转换成这个范围内的IP来访问Internet。
NAT转换后的IP的连接数上限:20个 – PC用户带宽限制 上传/下载最大速率:1Mbps/2Mbps
发起连接数上限:20个 Trust1域每个PC用户都按此参数限制。 说明:
交换LAN口不能配置IP地址。如果需要通过交换口进行三层通信,需要把交换口加入VLAN,在VLAN对应的Vlanif接口上配置IP地址。
缺省情况下,任何一个交换接口都已加入VLAN 1,且Vlanif 1接口IP地址为192.168.0.1/24。修改Vlanif 1接口IP地址将会导致Telnet和Web用户通信中断,需要使用新的IP地址重新登录。建议使用其他Vlanif接口。
[Eudemon] interface Ethernet 1/0/0
[Eudemon-Ethernet1/0/0] ip address 192.168.1.1 24
[Eudemon-Ethernet1/0/0] quit
[Eudemon] interface Ethernet 1/0/1
[Eudemon-Ethernet0/0/0] ip address 10.1.1.1 24
[Eudemon-Ethernet0/0/0] quit
[Eudemon] interface Ethernet 0/0/0
[Eudemon-Ethernet0/0/0] ip address 1.1.1.1 24
[Eudemon-Ethernet0/0/0] quit
[Eudemon] firewall zone trust1
[Eudemon-zone-trust1] add interface Ethernet 1/0/0
[Eudemon-zone-trust1] quit
[Eudemon] firewall zone trust2
[Eudemon-zone-trust2] add interface Ethernet 1/0/1
[Eudemon-zone-trust2] quit
[Eudemon] firewall zone untrust
[Eudemon-zone-untrust] add interface Ethernet 0/0/0
[Eudemon-zone-untrust] quit
配置域间包过滤,以保证网络基本通信正常。对于Eudemon 200E-X系列,不需要执行此步骤。
通过配置域间包过滤策略满足如下两个需求:
Trust1域的用户可以访问Trust2域。策略应用的方向应该是in
文档评论(0)