第131篇:重标记优先级——基于报文类型的 QoS 策略

关键词

重标记、Remark、DSCP、802.1p、QoS 策略、信任边界、优先级映射


一、为什么要重标记?

1.1 信任边界问题

在企业网络中,终端设备(PC、手机)发送的报文可能带有优先级标记,但这些标记不可信

终端 PC ──── DSCP = EF(语音优先级)
  但实际发送的是文件下载流量!

问题:
  终端可以随意篡改 DSCP → 假冒高优先级
  → 未经信任的终端不应该修改优先级

1.2 信任边界的概念

信任边界(Trust Boundary) 是网络中可以信任优先级标记的位置:

  终端(不可信)        交换机(信任边界)
      │                       │
  DSCP=EF                 重标记 → 基于ACL的策略
  (假语音)                    │
                              │
                        交换机决定真正的优先级

最佳实践

位置 优先级标记方式 说明
接入层 重标记 清除终端标记,替换为策略定义的标记
汇聚层 信任 汇聚层信任接入层的标记
核心层 信任 + 传输 不做标记修改

二、重标记的方法

2.1 基于 ACL 的重标记

# ===== 将特定流的 DSCP 重标记 =====
traffic classifier VOICE
 if-match acl 3000

traffic behavior VOICE_MARK
 remark dscp ef          # 重标记 DSCP 为 EF

traffic policy MARK_VOICE
 classifier VOICE behavior VOICE_MARK

interface GigabitEthernet0/0/1
 traffic-policy MARK_VOICE inbound

# ACL 3000 匹配语音服务器或特定 IP
acl number 3000
 rule 5 permit udp source 192.168.10.100 0 destination-port range 16384 32767

2.2 基于 DSCP 的重标记

# 终端发送 DSCP=AF11 → 交换机重标记为 BE
traffic classifier UNTRUST
 if-match dscp af11

traffic behavior UNTRUST_REMARK
 remark dscp default     # 重标记为 BE (0)

2.3 重标记 802.1p CoS

traffic behavior COS_MARK
 remark 8021p 5           # 重标记 802.1p 优先级为 5

三、信任边界配置

3.1 端口信任模式

# ===== 接口设置为不信任(默认)=====
interface GigabitEthernet0/0/1
 trust untrusted                  # 不信任终端标记

# ===== 接口设置为信任 =====
# 仅在上联端口使用(信任汇聚层)
interface GigabitEthernet0/0/24
 trust dscp                       # 信任 DSCP
 # 或
 trust 8021p                      # 信任 802.1p

3.2 完整的信任边界示例

# ===== 接入层:不信任,重标记 =====
interface GigabitEthernet0/0/1
 trust untrusted
 traffic-policy MARK_INBOUND inbound

# ===== 汇聚层:信任接入层标记 =====
interface GigabitEthernet0/0/10
 trust dscp                       # 信任接入层的标记

# ===== 核心层:透传 DSCP =====
interface GigabitEthernet0/0/1
 trust dscp                       # 信任汇聚层标记

四、优先级映射关系

4.1 802.1p → DSCP 映射

当二层报文进入三层接口时,需要将 802.1p 映射为 DSCP:

# 查看默认映射
display priority-map

# 修改映射
priority-map trust-8021p
 8021p 0 priority 0 dscp 0
 8021p 1 priority 1 dscp 10     # AF11
 8021p 2 priority 2 dscp 18     # AF21
 8021p 3 priority 3 dscp 24     # CS3
 8021p 4 priority 4 dscp 34     # AF41
 8021p 5 priority 5 dscp 46     # EF
 8021p 6 priority 6 dscp 48     # CS6
 8021p 7 priority 7 dscp 56     # CS7

4.2 DSCP → 队列映射

DSCP 到出方向队列的映射:

# 配置 DSCP 到队列的映射
diffserv domain CAMPUS
 dscp ef phb be              # EF → 低延迟队列
 dscp af41 phb af3           # AF41 → 保证转发队列
 dscp default phb be         # BE → 尽力而为

五、实战案例:统一优先级策略

5.1 需求

某企业希望统一全网 QoS 标记策略:

业务 DSCP 标记
语音流 VoIP 网关 IP EF (46)
视频会议 视频服务器 IP AF41 (34)
网管流量 网管服务器 IP CS3 (24)
普通业务 办公子网 AF21 (18)
P2P/娱乐 ACL 匹配 BE (0)

5.2 接入层配置

# ===== 接入交换机 =====

# 1. 语音流重标记
traffic classifier VOICE
 if-match ip source 192.168.200.100 0   # 语音网关 IP
traffic behavior VOICE_MARK
 remark dscp ef
traffic policy MARK
 classifier VOICE behavior VOICE_MARK precedence 1

# 2. 网管流重标记
traffic classifier MGMT
 if-match ip source 10.254.1.0 0.0.0.255
traffic behavior MGMT_MARK
 remark dscp cs3
traffic policy MARK
 classifier MGMT behavior MGMT_MARK precedence 2

# 3. 默认:所有其他流量重标记为 AF21
traffic classifier DEFAULT
 if-match any
traffic behavior DEFAULT_MARK
 remark dscp af21
traffic policy MARK
 classifier DEFAULT behavior DEFAULT_MARK precedence 10

# 应用到接入端口
interface GigabitEthernet0/0/1
 trust untrusted
 traffic-policy MARK inbound

六、排错

# 查看 DSCP 标记统计
display traffic policy statistics interface GigabitEthernet0/0/1

# 查看端口信任模式
display port trust interface GigabitEthernet0/0/1

# 查看优先级映射表
display priority-map

七、总结

知识点 核心要点
信任边界 终端不可信,接入层是信任边界
重标记 接入层清除终端标记,替换为策略标记
信任模式 trust dscp / trust 8021p
优先级映射 802.1p ↔ DSCP 映射
配置方法 MQC(Classifier + Behavior + Policy)

八、思考

  1. 为什么终端发出的 DSCP 标记不可信?
  2. 什么是 QoS 信任边界?建议部署在什么位置?
  3. 802.1p 和 DSCP 如何映射?
  4. 在接入层配置 trust untrusted 后,还需要做什么操作来实现 QoS?
  5. 如果接入层没有配置重标记,汇聚层信任什么?

下篇预告:第132篇《园区网 AAA 认证——802.1X 与 MAC 认证》——讲解园区网中的准入控制机制,包括 802.1X 认证流程、MAC 认证旁路和访客认证。