Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

show ddos-protection protocols

语法

描述

显示支持的协议组或单个数据包类型的控制平面 DDoS 防护配置和统计信息。

选项

none

显示所有协议组中所有数据包类型的信息。

aggregate

(可选)显示聚合监管器的控制平面 DDoS 保护信息。该 aggregate 选项适用于所有受支持的协议组。

packet-type

(可选)显示指定协议组中指定数据包类型的控制平面 DDoS 防护信息。可用的数据包类型因协议组而异,只有某些协议组可以具有适用于单个数据包类型的监管器。

protocol-group

(可选)显示协议组的控制平面 DDoS 防护信息。

有关可与此命令配合使用的不同设备上的可用protocol-grouppacket-type选项和选项的列表,请参阅以下配置语句,这些选项与用于更改默认监管器配置的受支持选项相同:

所需权限级别

视图

输出字段

表 1 列出了命令 show ddos-protection protocols 的输出字段。输出字段按其出现的大致顺序列出。

表 1:显示 DDoS 保护协议输出字段

字段名称

字段说明

Packet types

数据包类型数

Modified

监管器值已从默认值修改的数据包数。

Received traffic

接收的流量数。

Currently violated

当前违反流带宽限制的流数。

Currently tracked flows

流检测跟踪为罪魁祸首流的活动流数。

Total detected flows

已检测到的罪魁祸首流总数,包括已恢复或超时的流。

Protocol Group

协议组的名称。

Packet type

协议组中数据包类型的名称。

Bandwidth

带宽监管器值;在声明冲突之前每秒允许的数据包数。

Burst

突发监管器值;在声明冲突之前突发中允许的最大数据包数。

Priority

在发生流量拥塞时允许更重要的流量通过的各个数据包监管器的数据包类型的优先级: lowmedium、 或 high。当可用带宽不足时,可能会丢弃优先级较低的数据包。

Recover time

自上次违规以来必须经过的时间,然后流量才被视为已从攻击中恢复。计时器过期时将生成通知。

Enabled

监管器的状态:

  • Yes— 监管器在路由引擎和 FPC(线卡)上均已启用。这是默认状态。

  • No— 通过全局配置在路由引擎和 FPC 上禁用监管器。数据包类型级别配置不会禁用它。

  • No*— 路由引擎和 FPC 上的监管器均禁用。星号 (*) 表示其中一个或两个实例在数据包类型级别被禁用;它也可能在全局禁用。

  • Partial— 监管器在路由引擎或 FPC 上禁用,但不能同时禁用两者。它被全局配置禁用。数据包类型级别配置不会禁用它。

  • Partial*— 监管器在路由引擎或 FPC 上禁用,但不能同时禁用两者。星号 (*) 表示数据包类型级别配置禁用了实例;它也可能在全局禁用。

对于层次结构级别的所有 [edit system ddos-protection global] 数据包类型、层次结构级别的特定数据包类型 [edit system ddos-protection protocols protocol-group (aggregate | packet-type] 或两个级别,都可以全局禁用。

Bypass aggregate

绕过聚合配置的状态:

  • 是 — 绕过聚合监管器。

  • 否 — 强制执行聚合监管器。

此字段仅对单个监管器显示。

Flow detection configuration

路由器上配置的流状态检测:

  • 检测模式 — 可疑流量检测的操作模式:自动、关闭或打开。

  • 日志流 - 自动记录可疑流量的状态:打开 (Yes) 或关闭 (No)。

  • 超时流 - 罪魁祸首流超时行为的状态:在配置的超时期限内抑制流 (Yes) 或抑制流,直到不再违反 (No)。

  • 检测时间 — 在超过数据包类型允许的带宽的可疑流被视为罪魁祸首流之前,必须经过的时间(以秒为单位)。

  • 恢复时间 - 在认为罪魁祸首流已恢复正常之前必须经过的时间(以秒为单位)。当流量降至触发上次冲突的阈值以下时,该时间段开始。

  • 超时时间 - 如果已启用超时,则抑制罪魁祸首流的时间(以秒为单位)。

  • 流聚合级别配置 — 每个流量聚合级别的流量检测模式、流控制模式和流量带宽:订阅者、逻辑接口和物理接口。

    • 检测模式 - 流状态检测:自动、关闭或打开。

      控制模式 — 控制罪魁祸首流量的模式:丢弃、保留或监管回允许的带宽内。

      流速 — 控制流量允许的带宽(以每秒数据包数为单位)。

System-wide information

为路由器收集的以下信息:

  • 将显示一条消息,指示是否已违反监管器。

  • 不。当前接收超额流量的 FPC 数 — 当前违反监管器的卡数。

  • 不。已接收超额流量的 FPC 数 — 在某个时候违反监管器的卡数。

  • 首次检测到违规的时间 - 第一次违规的时间戳。

  • 上次出现时间的违规 - 上次观察到的违规的时间戳。

  • 违规持续时间 - 违规时长。

  • 违规次数 - 违规发生的次数。

  • 已接收 — 所有卡插槽和路由引擎接收的数据包数。

  • 丢弃 — 丢弃的数据包数,无论丢弃在何处。

  • 到达速率 — 从所有卡和路由引擎到达的数据包的当前流量速率。

  • 最大到达速率 — 从所有卡和路由引擎到达的数据包的最高流量速率。

Routing Engine information

为路由引擎收集的以下信息:

  • 带宽 — 每秒允许的最大数据包数。

  • 突发 — 突发中允许的最大数据包数。

  • 监管器的状态:

    • enabled— 路由引擎监管器已启用。这是默认状态。

    • disabled— 路由引擎监管器全局禁用。数据包类型级别配置不会禁用它。

    • disabled*— 路由引擎监管器被数据包类型级别配置禁用;它也可能在全局禁用。

  • 将显示一条消息,指示是否已违反监管器;监管器可能会在各个卡上传递,但到达路由引擎的数据包的总速率可能会超过配置的监管器值。

  • 首次检测到违规的时间 - 第一次违规的时间戳。

  • 上次出现时间的违规 - 上次观察到的违规的时间戳。

  • 违规持续时间 - 违规时长。

  • 违规次数 - 违规发生的次数。

  • 已接收 — 路由引擎从所有卡接收的数据包数。

  • 丢弃 — 路由引擎丢弃的数据包数;包括聚合监管器和单个协议监管器丢弃的数据包。

  • 到达速率 — 从所有卡到达路由引擎的数据包的当前流量速率。

  • 最大到达速率 — 从所有卡到达路由引擎的数据包的最高流量速率。

  • 聚合监管器丢弃 — 聚合监管器丢弃的数据包数。

  • 单个监管器丢弃的数据包数 — 单个监管器丢弃的数据包数。

FPC slot information

为指定插槽中的卡收集的以下信息:

  • 带宽 — 宣布违规之前允许的带宽扩展百分比和每秒允许的数据包数。

  • 突发 — 宣布违规之前突发扩展百分比和突发中允许的最大数据包数。

  • 监管器的状态:

    • enabled— FPC 监管器已启用。这是默认状态。

    • disabled— FPC 监管器全局禁用。数据包类型级别配置不会禁用它。

    • disabled*— FPC 监管器由数据包类型级别配置禁用;它也可能在全局禁用。

  • 将显示一条消息,指示是否已违反监管器。

  • 首次检测到违规的时间 - 第一次违规的时间戳。

  • 上次出现时间的违规 - 上次观察到的违规的时间戳。

  • 违规持续时间 - 违规时长。

  • 违规次数 - 违规发生的次数。

  • 已接收 — 线卡上接收的数据包数。

  • 丢弃 — 线卡上丢弃的数据包数;包括聚合监管器和单个协议监管器丢弃的数据包。

  • 到达速率 — 到达线卡的数据包的当前流量速率。

  • 最大到达速率 — 到达线卡的数据包的最高流量速率。

  • 此监管器丢弃 — 单个监管器丢弃的数据包数。

  • 聚合监管器丢弃 — 聚合监管器丢弃的数据包数。

注意:
  • 在内置 MPC 的 MX 系列路由器(MX5、MX10、MX40、MX80 和 MX104 路由器)上,此字段实际上显示 tfeb0 的信息,因为这些路由器没有灵活 PIC 集中器 (FPC) 插槽。相反,数据包转发引擎有两个“伪”FPC(FPC 0 和 FPC1)。

Bypass aggr.

绕过聚合配置的状态:

  • 是 — 绕过聚合监管器配置。

  • 否 — 强制执行聚合监管器配置。

破折号表示旁路聚合配置不可用;这仅适用于聚合监管器。

FPC Mod

指示配置是否已从任何线卡的默认值更改。

  • 否 — 默认配置与数据包类型的默认值相比没有变化。

  • 是 — 默认配置已从数据包类型的默认值更改

Op mode

数据包类型的可疑流量检测操作模式:始终开启 (on)、(auto) 或禁用 (off)。

Policer BW (pps)

带宽监管器值;在声明冲突之前每秒允许的数据包数。

Aggr level Op:Fc:Bwidth (pps)

流操作模式、流控制模式以及每个流量流聚合级别数据包类型流量的流带宽:用户 (sub)、逻辑接口 (ifl) 和物理接口 (ifd)。

Log flow

数据包类型的可疑流量自动记录状态:开 (Yes) 或关 (No)。

Time out

数据包类型的罪魁祸首流超时行为的状态:在配置的超时期限内抑制或监视流 (Yes),或者抑制或监视流,直到不再违反流量 (No)。

示例输出

显示 DDoS 防护协议

显示 DDoS 防护协议(禁用流检测的特定数据包类型)

显示 DDoS 防护协议(启用流量检测且自动的特定数据包类型)

显示 DDoS 防护协议(带宽违规的特定数据包类型)

显示 DDoS 防护协议(ARP 广播)

显示 DDoS 防护协议(ARP 单播)

显示 DDoS 防护协议 IP 选项参数

发布信息

Junos OS 11.2 版中引入的命令。

Junos OS 17.3R1 版中添加了对增强订阅者管理的支持。

Junos OS 23.2R1 版中添加了对 ARP 广播和单播协议的支持。