Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Ações de contagem e policiamento específicas de prefixo

Visão geral de contagem e policiamento específicos de prefixo

Contagem e policiamento separados para cada faixa de endereço IPv4

A contagem e o policiamento específicos de prefixo permitem que você configure um termo de filtro de firewall IPv4 que corresponda a um endereço de origem ou destino, aplica um policiador de duas cores de taxa única como o termo ação, mas associa o pacote combinado com uma instância específica de contador e policiador com base na origem ou destino no cabeçalho do pacote. Você pode criar implicitamente um contador ou instância policial separada para um único endereço ou para um grupo de endereços.

A contagem e o policiamento específicos de prefixo usam uma configuração de ação específica para prefixo que especifica o nome do policiador que você deseja aplicar, se a contagem específica de prefixo deve ser habilitada e um intervalo de prefixo de endereço de origem ou destino.

A faixa de prefixo especifica entre 1 e 16 bits de conjunto sequencial de uma máscara de endereço IPv4. O comprimento da faixa de prefixo determina o tamanho do contador e do conjunto de policiais, que consiste em apenas 2 ou até 65.536 instâncias de contador e policial. A posição dos bits da faixa de prefixo determina a indexação de pacotes combinados com filtros no conjunto de instâncias.

Nota:

Uma ação específica de prefixo é específica para uma faixa de prefixo de origem ou destino, mas não é específica para uma determinada faixa de endereço de origem ou destino, e não é específica para uma interface específica.

Para aplicar uma ação específica de prefixo ao tráfego em uma interface, você configura um termo de filtro de firewall que corresponde a endereços de origem ou destino e, em seguida, você aplica o filtro de firewall na interface. O fluxo de tráfego filtrado é limitado por taxa usando instâncias de contador e policiamento específicas de prefixo que são selecionadas por pacote com base na origem ou endereço de destino no cabeçalho do pacote filtrado.

Configuração de ação específica para prefixo

Para configurar uma ação específica de prefixo, você especifica as seguintes informações:

  • Nome de ação específico para prefixo — Nome que pode ser mencionado como ação de um termo de filtro de firewall padrão IPv4 que corresponde a pacotes em endereços de origem ou destino.

  • Nome do policiador — Nome de um policiador de duas cores de taxa única para o qual você deseja criar implicitamente instâncias específicas de prefixo.

    Nota:

    Para interfaces Ethernet agregadas, você pode configurar uma ação específica de prefixo que faz referência a um policiador de interface lógica (também chamado de policiador agregado). Você pode fazer referência a esse tipo de ação específica de prefixo a partir de um filtro de firewall padrão IPv4 e, em seguida, aplicar o filtro no nível agregado da interface.

  • Opção de contagem — opção de incluir se você quiser ativar contadores específicos de prefixo.

  • Opção específica para o filtro — opção de incluir se você quiser que um único contador e um policial sejam compartilhados em todos os termos no filtro de firewall. Diz-se que uma ação específica de prefixo que opera dessa forma opera no modo específico do filtro. Se você não habilitar essa opção, a ação específica de prefixo opera no modo específico do termo , o que significa que um contador separado e um conjunto de policiadores são criados para cada termo de filtro que faz referência à ação específica de prefixo.

  • Comprimento do prefixo do endereço de origem — comprimento do prefixo do endereço, de 0 a 32, para ser usado com um pacote combinado no endereço de origem.

  • Comprimento do prefixo do endereço de destino — comprimento do prefixo do endereço, de 0 a 32, a ser usado com um pacote combinado no endereço de destino.

  • Comprimento do prefixo de sub-rede — comprimento do prefixo da sub-rede, de 0 a 32, para ser usado com um pacote combinado no endereço de origem ou destino.

Você deve configurar comprimentos de prefixo de endereço de origem e destino a serem de 1 a 16 bits mais longos do que o comprimento do prefixo da sub-rede. Se você configurar comprimentos de prefixo de endereço de origem ou destino a mais de 16 bits além do comprimento de prefixo de sub-rede configurado, ocorre um erro ao tentar confirmar a configuração.

Tamanho e indexação de conjuntos de contadores e policiais

O número de ações específicas de prefixo (contadores ou policiais) criadas implicitamente para uma ação específica de prefixo é determinada pela duração do prefixo do endereço e pelo comprimento do prefixo da sub-rede:

  1. Size of Counter and Policer Set = 2^(source-or-destination-prefix-length - subnet-prefix-length)

Tabela 1 mostra exemplos de contador e policiador definir tamanho e indexação.

Tabela 1: Exemplos de contador e policiador Definir tamanho e indexação

Comprimentos de prefixo de exemplo especificados na ação específica para prefixo

Cálculo do contador ou tamanho do conjunto do policial

Indexação de instâncias

source-prefix-length = 32 subnet-prefix-length = 16

Size = 2^(32 - 16) = 2^16 = 65,536 instances

Nota:

Este cálculo mostra o maior contador ou tamanho do conjunto de policiais suportado.

Instância 0:

x.x.0.0

Instância 1:

x.x. 0.1

Instância 65535:

x.x.255.255

source-prefix-length = 32 subnet-prefix-length = 24

Size = 2^(32 - 24) = 2^8 = 256 instances

Instância 0:

x.x.x. 0

Instância 1:

x.x.x. 1

Instância 255:

x.x.x. 255

source-prefix-length = 32 subnet-prefix-length = 25

Size = 2^(32 - 25) = 2^7 = 128 instances

Instância 0:

x.x.x. 0

Instância 1:

x.x.x. 1

Instância 127:

x.x.x. 127

source-prefix-length = 24 subnet-prefix-length = 20

Size = 2^(24 - 20) = 2^4 = 16 instances

Instância 0:

x.x. 0.x

Instância 1:

x.x. 1.x

Instância 15:

x.x. 15.x

Visão geral do contador e do policiamento específico do filtro

Por padrão, um conjunto de policiamento específico para prefixo opera em modo específico de prazo para que, para um determinado filtro de firewall, o Junos OS crie um contador e um conjunto de policiamento separados para cada termo de filtro que faz referência à ação específica do prefixo. Como opção, você pode configurar um conjunto de policiamento específico para prefixo para operar no modo específico do filtro para que um único conjunto de policiamento específico de prefixo seja usado por todos os termos (dentro do mesmo filtro de firewall) que fazem referência ao policiador.

Para um filtro de firewall IPv4 com vários termos que fazem referência ao mesmo conjunto de policiamento específico para prefixo, a configuração do conjunto de policiais para operar no modo específico do filtro permite que você conte e monitore a atividade do policiador no nível do filtro de firewall.

Nota:

O modo específico de termo e o modo específico do filtro também se aplicam aos policiais. Veja Visão geral de um policial específico para filtros.

Para permitir que um conjunto de policiais específico para prefixo opere no modo específico do filtro, você pode incluir a filter-specific declaração nos seguintes níveis de hierarquia:

  • [edit firewall family inet prefix-action prefix-action-name]

  • [edit logical-systems logical-system-name firewall family inet prefix-action prefix-action-name]

Você pode fazer referência a conjuntos de policiais específicos para o filtro e específicos de prefixo somente a partir de filtros de firewall IPv4 (family inet).

Visão geral de um policial específico para filtros

Por padrão, um policial opera em modo específico para que, para um determinado filtro de firewall, o Junos OS crie uma instância policial separada para cada termo de filtro que faz referência ao policiador. Como opção, você pode configurar um policial para operar no modo específico do filtro para que uma única instância policial seja usada por todos os termos (dentro do mesmo filtro de firewall) que fazem referência ao policial.

Para um filtro de firewall IPv4 com vários termos que fazem referência ao mesmo policiador, configurar o policial para operar no modo específico do filtro permite que você conte e monitore a atividade do policiador no nível do filtro de firewall.

Nota:

O modo específico de termo e o modo específico do filtro também se aplicam a conjuntos de policiais específicos para prefixo.

Para permitir que um policial de duas cores de taxa única opere no modo específico do filtro, você pode incluir a filter-specific declaração nos seguintes níveis de hierarquia:

  • [edit firewall policer policer-name]

  • [edit logical-systems logical-system-name firewall policer policer-name]

Você pode fazer referência a policiadores específicos do filtro somente com filtros de firewall IPv4 (family inet).

Exemplo: Configuração de contagem e policiamento específicos de prefixo

Este exemplo mostra como configurar a contagem e o policiamento específicos de prefixo.

Requisitos

Nenhuma configuração especial além da inicialização do dispositivo é necessária antes de configurar este exemplo.

Visão geral

Neste exemplo, você configura a contagem e o policiamento específicos de prefixo com base no último octeto do campo de endereço de origem em pacotes compatíveis com um filtro de firewall IPv4.

O policial de duas cores de taxa única nomeado limita 1Mbps-policer o tráfego a uma largura de banda de 1.000.000 bps e um limite de tamanho estourado de 63.000 bytes, descartando quaisquer pacotes em um fluxo de tráfego que exceda os limites de tráfego.

Independentemente dos endereços IPv4 contidos em quaisquer pacotes passados de um filtro de firewall, a ação específica de prefixo nomeada psa-1Mbps-per-source-24-32-256 especifica um conjunto de 256 contadores e policiais, numerados de 0 a 255. Para cada pacote, o último octeto do campo de endereço de origem é usado para indexar o contador e o policiador específicos para prefixos associados no conjunto:

  • Pacotes com endereço de origem terminando com o índice de octet 0x0000 00000 o primeiro contador e policiador no set.

  • Pacotes com endereço de origem terminando com o índice de octeto 0x0000 0001 o segundo contador e policiador no set.

  • Pacotes com um endereço de origem terminando com o índice de octeto 0x1111 1111 o último contador e policiador no set.

O limit-source-one-24 filtro de firewall contém um único termo que corresponde a /24 todos os pacotes da sub-rede do endereço 10.10.10.0fonte, passando esses pacotes para a ação psa-1Mbps-per-source-24-32-256específica do prefixo.

Topologia

Neste exemplo, como o termo filtro corresponde à /24 sub-rede de um único endereço de origem, cada instância de contagem e policiamento no conjunto específico do prefixo é usada para apenas um endereço de origem.

  • Pacotes com um índice de endereço 10.10.10.0 de origem o primeiro contador e policiador no conjunto.

  • Pacotes com um índice de endereço 10.10.10.1 de origem o segundo contador e policiador no conjunto.

  • Pacotes com um índice de endereço 10.10.10.255 de origem o último contador e policiador no conjunto.

Este exemplo mostra o caso mais simples de ações específicas de prefixo, em que o termo filtro combina em um endereço com um comprimento de prefixo que é o mesmo que o comprimento do prefixo especificado na ação específica de prefixo para indexação no conjunto de contadores e policiais específicos para prefixo.

Para obter descrições de outras configurações para contagem e policiamento específicos de prefixo, veja Cenários de configuração de contagem e policiamento específicos de prefixo.

Configuração

O exemplo a seguir exige que você navegue por vários níveis na hierarquia de configuração. Para obter informações sobre como navegar na CLI, veja Use o editor de CLI no modo de configuração.

Para configurar este exemplo, execute as seguintes tarefas:

Configuração rápida da CLI

Para configurar rapidamente este exemplo, copie os seguintes comandos de configuração em um arquivo de texto, remova qualquer quebra de linha e cole os comandos na CLI no nível de [edit] hierarquia.

Configuração de um policiador para contagem e policiamento específicos de prefixo

Procedimento passo a passo

Para configurar um policial a ser usado para contagem e policiamento específicos de prefixo:

  1. Habilite a configuração de um policiador de duas cores de taxa única.

  2. Definir o limite de tráfego.

    Os pacotes em um fluxo de tráfego que esteja em conformidade com este limite são aprovados com o plp definido para low.

  3. Definir as ações para tráfego sem conformidade.

    Os pacotes em um fluxo de tráfego que excede esse limite são descartados. Outras ações configuráveis para um policiador de duas cores de taxa única são definir a classe de encaminhamento e definir o nível de PLP.

Resultados

Confirme a configuração do policiador inserindo o comando do show firewall modo de configuração. Se a saída de comando não exibir a configuração pretendida, repita as instruções neste procedimento para corrigir a configuração.

Configurando uma ação específica de prefixo com base no policiador

Procedimento passo a passo

Para configurar uma ação específica de prefixo que faz referência ao policiador e especifica uma parte de um prefixo de endereço de origem:

  1. Habilite a configuração de uma ação específica de prefixo.

    A contagem e o policiamento específicos de prefixo podem ser definidos apenas para tráfego IPv4.

  2. Faça referência ao policiador para o qual um conjunto específico de prefixo deve ser criado.

    Nota:

    Para interfaces Ethernet agregadas, você pode configurar uma ação específica de prefixo que faz referência a um policiador de interface lógica (também chamado de policiador agregado). Você pode fazer referência a esse tipo de ação específica de prefixo a partir de um filtro de firewall padrão IPv4 e, em seguida, aplicar o filtro no nível agregado da interface.

  3. Especifique o intervalo de prefixo em que os endereços IPv4 devem ser indexados ao balcão e ao conjunto de policiais.

Resultados

Confirme a configuração da ação específica do prefixo entrando no comando do show firewall modo de configuração. Se a saída de comando não exibir a configuração pretendida, repita as instruções neste procedimento para corrigir a configuração.

Configuração de um filtro IPv4 que faz referência à ação específica do prefixo

Procedimento passo a passo

Para configurar um filtro de firewall padrão IPv4 que faz referência à ação específica do prefixo:

  1. Habilite a configuração do filtro de firewall padrão IPv4.

    A contagem e o policiamento específicos de prefixo podem ser definidos apenas para tráfego IPv4.

  2. Configure o termo filtro para combinar no endereço de origem do pacote ou endereço de destino.

  3. Configure o termo filtro para fazer referência à ação específica do prefixo.

    Você também pode usar a ação para configurar todo o next term tráfego do Hypertext Transfer Protocol (HTTP) para cada host para transmitir a 500 Kbps e ter o tráfego HTTP total limitado a 1 Mbps.

Resultados

Confirme a configuração da ação específica do prefixo entrando no comando do show firewall modo de configuração. Se a saída de comando não exibir a configuração pretendida, repita as instruções neste procedimento para corrigir a configuração.

Aplicando o filtro de firewall ao tráfego de entrada IPv4 em uma interface lógica

Procedimento passo a passo

Para aplicar o filtro de firewall ao tráfego de entrada IPv4 em uma interface lógica:

  1. Habilite a configuração do IPv4 na interface lógica.

  2. Configure um endereço IP.

  3. Aplique o filtro de firewall sem estado padrão IPv4.

Resultados

Confirme a configuração da ação específica do prefixo entrando no comando do show interfaces modo de configuração. Se a saída de comando não exibir a configuração pretendida, repita as instruções neste procedimento para corrigir a configuração.

Se você terminar de configurar o dispositivo, entre no commit modo de configuração.

Verificação

Confirme se a configuração está funcionando corretamente.

Exibição dos filtros de firewall aplicados a uma interface

Propósito

Verifique se o filtro limit-source-one-24 de firewall é aplicado ao tráfego de entrada IPv4 na interface so-0/0/2.0lógica.

Ação

Use o comando de show interfaces statistics modo operacional para interface so-0/0/2.0lógica e inclua a opção detail . Na seção de saída de comando para Protocol inet, os Input Filters monitores limit-source-one-24de campo, indicando que o filtro é aplicado ao tráfego IPv4 na direção de entrada:

Exibindo estatísticas de ações específicas de prefixo para o filtro de firewall

Propósito

Verifique o número de pacotes avaliados pelo policial.

Ação

Use o comando do show firewall prefix-action-stats filter filter-name prefix-action name modo operacional para exibir estatísticas sobre uma ação específica de prefixo configurada em um filtro de firewall.

Como opção, você pode usar a opção from set-index to set-index de comando para especificar o contador de partida e final ou o policial a ser exibido. Um conjunto de policiais é indexado de 0 a 65535.

A saída de comando exibe o nome do filtro especificado seguido de uma listagem do número de bytes e pacotes processados por cada policiador no conjunto do policiador.

Para um policial específico, cada policial no conjunto é identificado da seguinte forma:

Para um policial específico do filtro, cada policial é identificado na saída de comando da seguinte forma:

Como o exemplo de ação psa-1Mbps-per-source-24-32-256 específica do prefixo é referenciado por apenas um termo do filtro limit-source-one-24de exemplo, o policiador 1Mbps-policer exemplo é configurado como específico do termo. Na saída de show firewall prefix-action-stats comando, as estatísticas do policiador são exibidas como psa-1Mbps-per-source-24-32-256-one-0, psa-1Mbps-per-source-24-32-256-one-1e assim por diante psa-1Mbps-per-source-24-32-256-one-255.

Cenários de configuração de contagem e policiamento específicos de prefixo

Comprimento de prefixo da ação e comprimento de prefixo dos endereços em pacotes filtrados

Tabela 2 descreve a relação entre o comprimento do prefixo especificado na ação específica do prefixo e o comprimento do prefixo dos endereços combinado com o termo do filtro de firewall que faz referência à ação específica do prefixo.

Tabela 2: Resumo de cenários de ação específicos de prefixo

Conjunto de contadores e policiais

Critérios de filtragem de pacotes

Indexação de instâncias

Cenário de ação específico para prefixo: Exemplo: Configuração de contagem e policiamento específicos de prefixo

 

source-prefix-length = 32  subnet-prefix-length = 24

Definir tamanho: 2^8 = 256Números de instâncias: 0 - 255

source-address = 10.10.10.0/24

Instância 0

10.10.10.0

Instância 1:

10.10.10.1

...

...

Instância 255:

10.10.10.255

Cenário de ação específico para prefixo: Cenário 1: Termo do filtro de firewall corresponde a vários endereços

source-prefix-length = 32  subnet-prefix-length = 24

Definir tamanho: 2^8 = 256Números de instâncias: 0 - 255

source-address = 10.10.10.0/24

source-address = 10.11.0.0/16

Instância 0

10.10.10.0,10.11.0x

Instância 1:

10.10.10.1,10.11.x.1

...

...

Instância 255:

10.10.10.255,10.11.x.255

Para endereços na sub-rede /16, x varia de 0 a 255.

Cenário de ação específico para prefixo: Cenário 2: O prefixo de sub-rede é mais longo que o prefixo na condição de correspondência do filtro

source-prefix-length = 32  subnet-prefix-length = 25

Definir tamanho: 2^7 = 128Números de instâncias: 0 - 127

source-address = 10.10.10.0/24

Instância 0

10.10.10.0,10.10.10.128

Instância 1:

10.10.10.1,10.10.10.120

...

...

Instância 127:

10.10.10.255,10.10.10.127

Cenário de ação específico para prefixo: Cenário 3: Sub-redeO 128º contador e prefixo do policiador é mais curto que o prefixo na condição de correspondência do filtro de firewall

source-prefix-length = 32  subnet-prefix-length = 24

Definir tamanho: 2^8 = 256Números de instâncias: 0 - 255

source-address = 10.10.10.0/25

Nota:

Apenas pacotes com endereços de origem que vão de 10.10.10.0 até eles 10.10.10.127 são passados para a ação específica do prefixo.

Instância 0

10.10.10.0

Instância 1:

10.10.10.1

...

...

Instância 127:

10.10.10.127

Instâncias 128 – 255: Utilizadas

Cenário 1: Termo do filtro de firewall corresponde a vários endereços

O exemplo completo, Exemplo: Configuração de contagem e policiamento específicos de prefixomostra o caso mais simples de ações específicas de prefixo, em que um filtro de firewall de um único termo é combinado em um endereço com um comprimento de prefixo que é o mesmo que o comprimento de prefixo de sub-rede especificado na ação específica do prefixo. Ao contrário do exemplo, este cenário descreve uma configuração na qual um filtro de firewall de um único termo corresponde a dois endereços de origem IPv4. Além disso, a condição adicional corresponde a um endereço de origem com um comprimento de prefixo diferente do comprimento de prefixo de sub-rede definido na ação específica do prefixo. Neste caso, a condição adicional corresponde à /16 sub-rede do endereço 10.11.0.0fonte.

Nota:

Ao contrário dos pacotes que combinam com o endereço 10.10.10.0/24de origem, os pacotes que correspondem ao endereço 10.11.0.0/16 de origem estão em uma correspondência de muitos para um com as instâncias no balcão e no conjunto de policiais.

Os pacotes combinados com filtros que são passados para o índice de ação específico de prefixo no balcão e ao policiador definem de tal forma que as instâncias de contagem e policiamento são compartilhadas por pacotes que contêm endereços de origem em todo o balcão e 10.11.0.0/16 sub-redes da 10.10.10.0/24 seguinte forma:

  • O primeiro contador e o policiador no conjunto são indexados por pacotes com endereços 10.10.10.0 de origem e 10.11.x.0, onde x variam de 0 até 255.

  • O segundo contador e o policiador no conjunto são indexados por pacotes com endereços 10.10.10.1 de origem e 10.11.x.1, onde x variam de 0 até 255.

  • O 256º (último) contador e policiador no conjunto são indexados por pacotes com endereços 10.10.10.255 de origem e 10.11.x.255, onde x varia de 0 até 255.

A configuração a seguir mostra as declarações para configurar o policiador de duas cores de taxa única, a ação específica de prefixo que faz referência ao policiador e o filtro de firewall sem estado padrão IPv4 que faz referência à ação específica do prefixo:

Cenário 2: O prefixo de sub-rede é mais longo que o prefixo na condição de correspondência do filtro

O exemplo completo mostra Exemplo: Configuração de contagem e policiamento específicos de prefixoo caso mais simples de ações específicas de prefixo, em que o filtro de firewall de prazo único é combinado em um endereço com um comprimento de prefixo que é o mesmo que o comprimento de prefixo de sub-rede especificado na ação específica do prefixo. Ao contrário do exemplo, este cenário descreve uma configuração na qual a ação específica do prefixo define um comprimento de prefixo de sub-rede que é mais longo do que o prefixo do endereço de origem combinado com o filtro de firewall. Neste caso, a ação específica do prefixo define um valor de prefixo de sub-rede, enquanto o filtro de 25firewall é igual a um endereço de origem na /24 sub-rede.

Nota:

O filtro de firewall passa os pacotes de ação específicos do prefixo com endereços de origem que variam de 10.10.10.0 até 10.10.10.255, enquanto a ação específica do prefixo especifica um conjunto de apenas 128 contadores e policiais, numerados de 0 a 127.

Os pacotes combinados com filtros que são passados para o índice de ação específico de prefixo no balcão e no policiamento definem de tal forma que as instâncias de contagem e policiamento são compartilhadas por pacotes que contêm qualquer um dos dois endereços de origem dentro da 10.10.10.0/24 sub-rede:

  • O primeiro contador e o policiador no conjunto são indexados por pacotes com endereços 10.10.10.0 de origem e 10.10.10.128.

  • O segundo contador e o policiador no conjunto são indexados por pacotes com endereços 10.10.10.1 de origem e 10.10.10.129.

  • O 128º (último) contador e policial no conjunto são indexados por pacotes com endereços 10.10.10.127 de origem e 10.10.10.255.

A configuração a seguir mostra as declarações para configurar o policiador de duas cores de taxa única, a ação específica de prefixo que faz referência ao policiador e o filtro de firewall sem estado padrão IPv4 que faz referência à ação específica do prefixo:

Cenário 3: Sub-redeO 128º contador e prefixo do policiador é mais curto que o prefixo na condição de correspondência do filtro de firewall

O exemplo completo mostra Exemplo: Configuração de contagem e policiamento específicos de prefixoo caso mais simples de ações específicas de prefixo, em que o filtro de firewall de prazo único é combinado em um endereço com um comprimento de prefixo que é o mesmo que o comprimento de prefixo de sub-rede especificado na ação específica do prefixo. Ao contrário do exemplo, este cenário descreve uma configuração na qual a ação específica do prefixo define um comprimento de prefixo de sub-rede que é mais curto que o prefixo do endereço de origem combinado com o filtro de firewall. Neste caso, o termo filtro corresponde à /25 sub-rede do endereço 10.10.10.0de origem.

Nota:

O filtro de firewall passa os pacotes de ação específicos do prefixo apenas com endereços de origem que variam de 10.10.10.0 até 10.10.10.127, enquanto a ação específica do prefixo especifica um conjunto de 256 contadores e policiais, numerados de 0 a 255.

Os pacotes combinados que são passados para o índice de ação específico de prefixo na metade inferior do balcão e conjunto de policiais apenas:

  • O primeiro contador e o policiador no conjunto são indexados por pacotes com endereço 10.10.10.0fonte.

  • O segundo contador e o policiador no conjunto são indexados por pacotes com endereço 10.10.10.1 fonte e 10.10.10.129.

  • O 128º contador e o policial no conjunto são indexados por pacotes com endereço 10.10.10.127fonte.

  • A metade superior do conjunto (instâncias numeradas de 128 a 255) não são indexadas por pacotes passados para a ação específica de prefixo a partir deste filtro de firewall específico.

A configuração a seguir mostra as declarações para configurar o policiador de duas cores de taxa única, a ação específica de prefixo que faz referência ao policiador e o filtro de firewall sem estado padrão IPv4 que faz referência à ação específica do prefixo: