Настройка правил Twin Tunnel Rate Limiter

С помощью сервиса Twin Tunnel Rate Limiter можно управлять пропускной способностью, устанавливая лимиты для входящего трафика в битах или пакетах.

Перейдите на страницу услуги из личного кабинета, в разделе Защита L3-4 откройте вкладку Twin Tunnel Rate Limiter и нажмите Создать правило.

На Базовом уровне защиты можно создать 1 правило Rate Limiter, на Оптимальном — 2 правила

ttr.empty.ru.png

  1. Во всплывающем окне выберите Протокол, к которому будет применяться текущее правило.
  2. В поле Подсеть DST введите адрес подсети-получателя в формате CIDR.
  3. Поле Порт DST будет активно, если вы выбираете протокол TCP или UDP. В него нужно ввести данные порта назначения.
  4. Выберите, какое ограничение скорости вы будете использовать — в битах или пакетах.
  5. Затем зафиксируйте нужное значение.
  6. При необходимости введите в поле Комментарий описание правила и нажмите Сохранить. Созданное правило появится в общем списке.
ttr.rule.ru.png

Лимит не может быть больше полосы пропускания, установленной при заказе услуги защиты сети.

Правила Twin Tunnel Rate Limiter применяются последовательно сверху вниз

Вы можете менять порядок обработки пакетов — для этого переместите правило, используя маркер перетаскивания слева. После завершения настройки нажмите Сохранить изменения в левом нижнем углу таблицы. 

Окно изменений порядка работы Twin Tunnel Rate Limiter
Изменение порядка правил Twin Tunnel Rate Limiter

Созданные правила можно изменять: нажмите на меню действий справа и выберите опцию Редактировать. Обновите информацию во всплывающем окне и нажмите Сохранить.

Окно редактирования правила Twin Tunnel Rate Limiter
Редактирование активного правила

Чтобы временно деактивировать правило, воспользуйтесь переключателем в таблице или кнопкой Включить правило в окне редактирования.

Вы можете посмотреть статистику использования каждого правила в байтах и пакетах. Для этого нажмите на иконку графика справа и выберите необходимый период во всплывающем окне. Обработанный трафик будет показан с разной детализацией в зависимости от временного интервала.

Статистика срабатываний правила Twin Tunnel Rate Limiter за 1–10 июня с детализацией 5 часов
Статистика по правилу Twin Tunnel Rate Limiter

Статистика неактивных правил отображается за период до их отключения

Модуль Twin Tunnel Rate Limiter ограничивает трафик для каждого туннеля отдельно. Однако из-за особенностей архитектуры системы суммарный объем входящего трафика может иногда превышать установленный лимит. Вот как это работает:

Например, когда вы устанавливаете лимит для своего туннеля 100 Mbps, то со стороны DDoS-Guard может создаваться до 5 туннелей с таким же ограничением. Лимит суммируется для всех туннелей и составляет 5 * 100 = 500 Mbps.

Количество туннелей определяется инфраструктурой DDoS-Guard

На практике входящий трафик редко распределяется равномерно по всем туннелям. Основной поток обычно идет через один туннель, который выбирается автоматически на основе лучших метрик маршрутизации. В некоторых случаях поток распределяется по нескольким узлам в разных локациях из-за особенностей маршрутизации в сетях местных провайдеров.

В большинстве случаев Twin Tunnel Rate Limiter соблюдает заданное ограничение, но при распределении входящего трафика по нескольким туннелям общий объем может превышать установленный лимит.

Трафик последовательно проходит через все модули Twin Tunnel. Каждый модуль анализирует входящие пакеты согласно своим правилам.

Twin Tunnel Rate Limiter не обрабатывает пакеты, которые пропускаются на защищаемый ресурс на уровне Twin Tunnel Firewall.

Приоритизация правил Twin Tunnel
Схема работы правил Twin Tunnel

Подробнее о работе правил Twin Tunnel читайте в инструкции «Как работает защита сети»