用于 ipsec VPN 隧道的 ASA 流量策略 (QoS)

网络工程 思科-ASA 虚拟专用网 ipsec 服务质量 警务
2022-02-08 09:20:52

我在互联网上有 ipsec l2l VPN,如果 ASA 中存在用于使 ipsec 流量具有更高优先级的默认策略,我会徘徊吗?我的问题基本上是,如果必须丢弃两个数据包中的一个数据包,它将是 ipsec 还是其他?默认是什么?

2个回答

这取决于真正的瓶颈是什么、它的位置以及您是否有任何 QoS 处理。

假设瓶颈是提供商的可用带宽并且您没有适当的处理,两个数据包都会退出您的防火墙,并且提供商会决定是否丢弃流量。

两个数据包都进入各自的接口。一个进入隧道,另一个用于外部接口。防火墙将它们视为两个逻辑接口,尽管它们是相同的物理接口。由于两个接口都可以处理流量,因此两个数据包都退出,没有受到挑战。

再次,电路提供商将对流量做它想做的事。

除非您的电路提供商在您和隧道另一端之间的整个路径上遵守 QoS,否则您的流量将受制于您传输的每个网络的流量控制。

一旦流量进入这个不受控制的空间(想想互联网),数据包的行为是不可预测的。一旦流量进入 l2l VPN 隧道,就无法防止数据包丢失。

需要端到端 QoS 来改变数据包在通过网络时被丢弃的可能性。端到端 QoS 通常作为服务的附加功能/产品保留给企业级专用电路。启用 QoS 的 MPLS 电路或 QoS-MetroEthernet 电路就是一个例子。商业级 DLS 或有线互联网不会是这样的例子。

但是,只有以专用电路为目的地的流量才会受到保护。