root
Specialist
Lab Configure qos policing on cisco asa
I. Mô hình và yêu cầu
1. Mô hình Lab Configure qos policing on cisco asa
2. Yêu cầu
- Thiết lập thiết bị theo sơ đồ
- Cấu hình Routing và NAT trên ROuter và ASA cho phép client ra internet thành công
- Cấu hình QoS dạng
- Policing: với ICMP, Telnet, Http
- Shaping
II. Triển khai Lab Configure qos policing on cisco asa
1. Trên Router R1
- Thực hiện đặt IP, telnet và định tuyến cho mạng Lan, nat overload bên trong ra internet.
Mã:
R1(config-if)#int f0/0
R1(config-if)#ip address dhcp
R1(config-if)#no shutdown
R1(config-if)#int f0/1
R1(config-if)#ip address 172.16.16.254 255.255.255.0
R1(config-if)#no shutdown
R1(config-if)#exit
R1(config)#ip route 192.168.10.0 255.255.255.0 172.16.16.1
R1(config)#access-list 1 permit any
R1(config)#ip nat inside source list 1 interface f0/0 overload
R1(config)#int f0/0
R1(config-if)#ip nat outside
R1(config-if)#int f0/1
R1(config-if)#ip nat inside
R1(config)#line vty 0 4
R1(config-line)#privilege level 15
R1(config-line)#no login
R1(config)#do ping 8.8.8.8
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 8.8.8.8, timeout is 2 seconds:
.!!!!
Mã:
R2(config-if)#int f0/0
R2(config-if)#ip address 192.168.10.11 255.255.255.0
R2(config-if)#no shutdown
R2(config-if)#exit
R2(config)#ip route 0.0.0.0 0.0.0.0 192.168.10.1
- Cấu hình IP, trỏ default-route về Router R1.
Mã:
ciscoasa(config-if)# interface g0
ciscoasa(config-if)# nameif outside
ciscoasa(config-if)# ip address 172.16.16.1 255.255.255.0
ciscoasa(config-if)# no shutdown
ciscoasa(config-if)# int g1
ciscoasa(config-if)# nameif inside
ciscoasa(config-if)# ip address 192.168.10.1 255.255.255.0
ciscoasa(config-if)# no shutdown
ciscoasa(config)# route outside 0 0 172.16.16.254
ciscoasa(config)# ping 8.8.8.8
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 8.8.8.8, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 70/94/130 ms
4. Cấu hình QoS Policing on Cisco ASA
- Tạo các class-map cho các protocol ICMP, Telnet, Http.
Mã:
ciscoasa(config)# access-list ICMP extended permit icmp any any
ciscoasa(config)# class-map ICMP
ciscoasa(config-cmap)# match access-list ICMP
ciscoasa(config)# class-map TELNET
ciscoasa(config-cmap)# match port tcp eq 23
ciscoasa(config-cmap)# class-map HTTP
ciscoasa(config-cmap)# match port tcp eq 80
Mã:
ciscoasa(config)# policy-map QOS
ciscoasa(config-pmap)# class TELNET
ciscoasa(config-pmap-c)# police input 8000 1000 conform-action transmit exceed-action drop
ciscoasa(config-pmap-c)# class ICMP
ciscoasa(config-pmap-c)# police input 8000 1000 conform-action transmit exceed-action drop
ciscoasa(config-pmap-c)# class HTTP
ciscoasa(config-pmap-c)# police input 8000 1000 conform-action transmit exceed-action drop
R2#ping 8.8.8.8 re 100
Type escape sequence to abort.
Sending 100, 100-byte ICMP Echos to 8.8.8.8, timeout is 2 seconds:
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
Success rate is 100 percent (100/100), round-trip min/avg/max = 52/72/104 ms
Mã:
ciscoasa(config-priority-queue)# service-policy QOS interface inside
- Bây giờ các bạn dùng R2 ping ra internet thấy R2 đã bị rớt 5 gói.
R2#ping 8.8.8.8 re 100
Type escape sequence to abort.
Sending 100, 100-byte ICMP Echos to 8.8.8.8, timeout is 2 seconds:
!!!!!!!!!!!!!!!!!.!!!!!!!!!!!!!!!!!.!!!!!!!!!!!!!!!!.!!!!!!!!!!!!!!!!.
!!!!!!!!!!!!!!!!!!!!.!!!!!!!!!
Success rate is 95 percent (95/100), round-trip min/avg/max = 56/70/108 ms
ciscoasa(config-pmap-c)# sh service-policy
Interface inside:
Service-policy: QOS
Class-map: ICMP
Inspect: icmp, packet 568, drop 0, reset-drop 0
Input police Interface inside:
cir 8000 bps, bc 1000 bytes
conformed 158 packets, 17252 bytes; actions: transmit
exceeded 5 packets, 554 bytes; actions: drop
conformed 0 bps, exceed 0 bps
- Giờ bạn dùng PC truy cập trang svuit.com lai thì thấy nó hiện thị không đầy đủ ( nhớ xóa cache trước khi truy cập.
- Nguyên nhân là thằng ASA nó thẳng tay drop mất vài gói TCP của PC.
ciscoasa(config-pmap-c)# sh service-policy
Interface inside:
Service-policy: QOS
Class-map: ICMP
Inspect: icmp, packet 568, drop 0, reset-drop 0
Input police Interface inside:
cir 8000 bps, bc 1000 bytes
conformed 158 packets, 17252 bytes; actions: transmit
exceeded 5 packets, 554 bytes; actions: drop
conformed 0 bps, exceed 0 bps
Class-map: HTTP
Input police Interface inside:
cir 8000 bps, bc 1000 bytes
conformed 223 packets, 27722 bytes; actions: transmit
exceeded 124 packets, 24638 bytes; actions: drop
conformed 24 bps, exceed 16 bps
Sửa lần cuối:
Bài viết liên quan
Bài viết mới