第131篇:重标记优先级——基于报文类型的 QoS 策略
关键词
重标记、Remark、DSCP、802.1p、QoS 策略、信任边界、优先级映射
一、为什么要重标记?
1.1 信任边界问题
在企业网络中,终端设备(PC、手机)发送的报文可能带有优先级标记,但这些标记不可信:
终端 PC ──── DSCP = EF(语音优先级)
但实际发送的是文件下载流量!
问题:
终端可以随意篡改 DSCP → 假冒高优先级
→ 未经信任的终端不应该修改优先级
1.2 信任边界的概念
信任边界(Trust Boundary) 是网络中可以信任优先级标记的位置:
终端(不可信) 交换机(信任边界)
│ │
DSCP=EF 重标记 → 基于ACL的策略
(假语音) │
│
交换机决定真正的优先级
最佳实践:
| 位置 | 优先级标记方式 | 说明 |
|---|---|---|
| 接入层 | 重标记 | 清除终端标记,替换为策略定义的标记 |
| 汇聚层 | 信任 | 汇聚层信任接入层的标记 |
| 核心层 | 信任 + 传输 | 不做标记修改 |
二、重标记的方法
2.1 基于 ACL 的重标记
# ===== 将特定流的 DSCP 重标记 =====
traffic classifier VOICE
if-match acl 3000
traffic behavior VOICE_MARK
remark dscp ef # 重标记 DSCP 为 EF
traffic policy MARK_VOICE
classifier VOICE behavior VOICE_MARK
interface GigabitEthernet0/0/1
traffic-policy MARK_VOICE inbound
# ACL 3000 匹配语音服务器或特定 IP
acl number 3000
rule 5 permit udp source 192.168.10.100 0 destination-port range 16384 32767
2.2 基于 DSCP 的重标记
# 终端发送 DSCP=AF11 → 交换机重标记为 BE
traffic classifier UNTRUST
if-match dscp af11
traffic behavior UNTRUST_REMARK
remark dscp default # 重标记为 BE (0)
2.3 重标记 802.1p CoS
traffic behavior COS_MARK
remark 8021p 5 # 重标记 802.1p 优先级为 5
三、信任边界配置
3.1 端口信任模式
# ===== 接口设置为不信任(默认)=====
interface GigabitEthernet0/0/1
trust untrusted # 不信任终端标记
# ===== 接口设置为信任 =====
# 仅在上联端口使用(信任汇聚层)
interface GigabitEthernet0/0/24
trust dscp # 信任 DSCP
# 或
trust 8021p # 信任 802.1p
3.2 完整的信任边界示例
# ===== 接入层:不信任,重标记 =====
interface GigabitEthernet0/0/1
trust untrusted
traffic-policy MARK_INBOUND inbound
# ===== 汇聚层:信任接入层标记 =====
interface GigabitEthernet0/0/10
trust dscp # 信任接入层的标记
# ===== 核心层:透传 DSCP =====
interface GigabitEthernet0/0/1
trust dscp # 信任汇聚层标记
四、优先级映射关系
4.1 802.1p → DSCP 映射
当二层报文进入三层接口时,需要将 802.1p 映射为 DSCP:
# 查看默认映射
display priority-map
# 修改映射
priority-map trust-8021p
8021p 0 priority 0 dscp 0
8021p 1 priority 1 dscp 10 # AF11
8021p 2 priority 2 dscp 18 # AF21
8021p 3 priority 3 dscp 24 # CS3
8021p 4 priority 4 dscp 34 # AF41
8021p 5 priority 5 dscp 46 # EF
8021p 6 priority 6 dscp 48 # CS6
8021p 7 priority 7 dscp 56 # CS7
4.2 DSCP → 队列映射
DSCP 到出方向队列的映射:
# 配置 DSCP 到队列的映射
diffserv domain CAMPUS
dscp ef phb be # EF → 低延迟队列
dscp af41 phb af3 # AF41 → 保证转发队列
dscp default phb be # BE → 尽力而为
五、实战案例:统一优先级策略
5.1 需求
某企业希望统一全网 QoS 标记策略:
| 业务 | 源 | DSCP 标记 |
|---|---|---|
| 语音流 | VoIP 网关 IP | EF (46) |
| 视频会议 | 视频服务器 IP | AF41 (34) |
| 网管流量 | 网管服务器 IP | CS3 (24) |
| 普通业务 | 办公子网 | AF21 (18) |
| P2P/娱乐 | ACL 匹配 | BE (0) |
5.2 接入层配置
# ===== 接入交换机 =====
# 1. 语音流重标记
traffic classifier VOICE
if-match ip source 192.168.200.100 0 # 语音网关 IP
traffic behavior VOICE_MARK
remark dscp ef
traffic policy MARK
classifier VOICE behavior VOICE_MARK precedence 1
# 2. 网管流重标记
traffic classifier MGMT
if-match ip source 10.254.1.0 0.0.0.255
traffic behavior MGMT_MARK
remark dscp cs3
traffic policy MARK
classifier MGMT behavior MGMT_MARK precedence 2
# 3. 默认:所有其他流量重标记为 AF21
traffic classifier DEFAULT
if-match any
traffic behavior DEFAULT_MARK
remark dscp af21
traffic policy MARK
classifier DEFAULT behavior DEFAULT_MARK precedence 10
# 应用到接入端口
interface GigabitEthernet0/0/1
trust untrusted
traffic-policy MARK inbound
六、排错
# 查看 DSCP 标记统计
display traffic policy statistics interface GigabitEthernet0/0/1
# 查看端口信任模式
display port trust interface GigabitEthernet0/0/1
# 查看优先级映射表
display priority-map
七、总结
| 知识点 | 核心要点 |
|---|---|
| 信任边界 | 终端不可信,接入层是信任边界 |
| 重标记 | 接入层清除终端标记,替换为策略标记 |
| 信任模式 | trust dscp / trust 8021p |
| 优先级映射 | 802.1p ↔ DSCP 映射 |
| 配置方法 | MQC(Classifier + Behavior + Policy) |
八、思考
- 为什么终端发出的 DSCP 标记不可信?
- 什么是 QoS 信任边界?建议部署在什么位置?
- 802.1p 和 DSCP 如何映射?
- 在接入层配置
trust untrusted后,还需要做什么操作来实现 QoS? - 如果接入层没有配置重标记,汇聚层信任什么?
下篇预告:第132篇《园区网 AAA 认证——802.1X 与 MAC 认证》——讲解园区网中的准入控制机制,包括 802.1X 认证流程、MAC 认证旁路和访客认证。