解決方案

HOME > 知識中心 > 知識中心內容
 
 
QoS(三):如何作帶寬管理

  瀏覽次數:10540


在我們瞭解可使用的帶寬管理工具後,網管必須針對面臨的問題,進行分析診斷,再適當組合不同的工具,以達到限制或管理的目的。雖然不同網管面臨的問題不同,尋求的解決程度也不相同,但是整體來說,要透過路由器進行帶寬管理,是有循的方式可以進行的。以下我們簡單介紹這個程序,並以幾個例子說明如何實際針對問題,加以解決。
一般來說,在進行帶寬管理或管制時,有以下的步驟可依循:

  1. 定義問題:首先網管必須先瞭解問題出在什麼地方,才能針對問題謀求解決方式。有些問題是因為帶寬不足造成,有些問題是因為ISP服務質量不足,而有些則是特定使用者大量下載檔案造成。為了定義問題,網管必須從路由器或其它網絡監看軟件,瞭解帶寬的使用,才能真正定義問題。定義問題對于尋求解決之道提供良好的參考。
  2. 決定解決策略:當瞭解問題所在後,接下來就是要決定解決策略了。其實要進行帶管理不一定全透路由器的配置進行。對于需要管理的應用或使用者,是限制還是禁止?進行限制的時間是那時?是否一體應用于所有的使用者,還是特別的使用者。網管必需考慮實際情況,決定整體解決策略。
  3. 瞭解關注應用的網絡運作:接下來需針對需要進行管理的題目,瞭解其網絡運作情況,例如應用程序名稱、通訊端口、服務主機IP、文件輸檔案擴展名等。常見的應用,很容易在網絡上或論壇中找到詳細的工作原理,及對應的管制之道。如果是不常見的應用,則必須使用路由器的監控功能或網絡監控軟件,瞭解相關的信息。
  4. 決定管制方式:當瞭解需要管制對象的運作原理後,即可很容易地決定管制的方式。常見的以IP、通訊端口、內容、檔名、時間、及WAN端指定的方式,都可應用,或者混合使用。網絡論壇上也可找到相關的信息,有些管理方法比其它的方式更為簡單有效,最好作些研究再進行處理。
  5. 尋找路由器上相關配置:最後就是落實在路由器的配置上。網管必須仔細閱讀路由器的產品說明書,並找出需要的設定實際在配置畫面上進行設定。
  6. 進行測試:作完配置後,記得要進行實際的測試,觀察相關設定是否生效。許多情況下,往往因為忘記存儲或是應用的IP或通訊端口可以改變,導致預期的管制或管理效果並沒有作用。所以作完配置後,務必要進行測試,確定達到預期的效果。否則仍需要再找尋其它解決之道。

接著,我們下面以幾個案例,說明幾種常見的帶寬管理及管制設定:

限定時間上網
有一所學校,在上計算器課程時,不希望學生因上網分心,所以希望在上課時間禁止學生上網,而下課及其它時間則不加限制。因為主要的限制為時間,而希望阻絕所有的上網行為,因此我們可透過禁止所有通訊端口服務來達到這個目的。因此,設定重點為:
管制動作:禁止/服務埠:所有端口[TCP&UDP/1~65535]/來源接口:局域網/來源埠:任何的/目的IP地址:任何的/時間管制:從周一到周五的早上8點到下午6點。
作完設定後,按儲存,就可達到上課時間管制學生上網的目的了。

網頁以外的服務都禁止
某間公司由于工作需要,上班時間只允許員工訪問網頁,其它的上網動作都不允許。由于網頁的傳送是透過TCP80端口傳送,因此我們可以透過只允許TCP/80埠傳送來達到這個功能。設定的方式如下:
首先比照前例,新增加一條規則禁止所有的封包通過防火�晼A也就是說禁止上網;也就是管制動作:禁止/服務埠:所有端口[TCP&UDP/1~65535]/來源接口:局域網/來源埠:任何的/目的IP地址:任何的/時間管制:從周一到周五的早上9點到下午6點。
然後再新增加一條:允許TCP/80埠的封包通過。也就是說管制動作:允許/服務埠:HTTP[TCP/80]/來源界面:任何的/來源IP地址:任何的/目的IP地址:任何的/管制時間:從早上9點到下午6點。最後點擊確定完成此設置。
這樣就可以實現只能訪問網頁的這個功能了。設定完後,在“規則”頁面要注意的是:由于規則是從上向下執行的,所以要把禁止掉連接網絡規則放在上,再把打開TCP/80端口規則放到下面,才能達到預期的效果。當然我們也可以透過相同的設定,透過開放電子郵件發送及收信相關的端口,來允許電子郵件服務的通過。

禁止用戶使用MSN
許多公司領導不希望員工上班使用MSN,以免影響工作氣氛。MSN Messenger 可以使用埠1863 直接進行TCP 連接或使用80埠進行HTTP 連接來與MSN服務器通信。因此,要禁止MSN,就可以從阻止TCP/1863埠及阻止msn 訪問msn.com和hotmail.com的域名著手。
阻止TCP/1863埠需進行的設定為:管制動作:禁止/服務埠: [TCP/1863]/來源界面:任何的或局域網/來源IP地址:任何的/目的IP地址:任何的/管制時間:視情況設定。
由于MSN還提供Web 版本的MSN, 通過禁止對msn.com的HTTP訪問即可,它還提供通過它郵箱的服務器登陸,通過禁止對hotmail.com的訪問即可。阻止msn 訪問msn.com和hotmail.com的域名的作法為:啟動網頁字符串符管制,加入msn.com及hotmail.com即可。

禁止PP點點通軟件
PP點點通也是許多網管頭痛的應用。禁止PP點點通軟件必須透過以下作法來落實:阻止對220.175.8.100 的http訪問, 即TCP/80port -不能搜索;阻止來源于LAN 的所有IP 對UDP/9090~9099 端囗的所有訪問(不能共享其它PP用戶的文件);阻止來源于LAN 的所有IP 對udp/8094 端囗的所有訪問- 不能登錄PP;阻止來源于LAN 的所有IP對TCP/5354 端囗的所有訪問-不能登錄PP。
因此,要禁止PP的實際配置將會有以下項目:管制動作:禁止/服務埠:HTTP[TCP/80~80]/日志:關閉或啟動/來源埠:局域網/來源IP地址:任何的/目的IP地址:單獨220.175.8.100。
接下來的設定為:管制動作:禁止/服務埠:UDP[9090~9099]/來源埠:局域網/來源IP地址:任何的/目的IP地址:任何的。
管制動作:禁止/服務埠:UDP/8094~8094/日志:關閉或啟動/來源埠:局域網/來源IP地址:任何的/目的IP地址:任何的。
接著再重複操作增加TCP/5354的禁止規則,即完成“禁止PP點點通”的設置了。

防止用戶使用BT
據Qno俠諾的技術支持工程師經驗,一個BT用戶往往可以占用2Mbps的帶寬,對于網吧及小區業者,甚或企業網絡,都是一個很嚴重的問題。
BT可透過過濾BT種子進行阻絕,由于BT種子文件名稱都為有”.torrent”的字符串,所以我們可以利用這個功能加以過濾。相關的設定為:啟動網頁字符串管制,新增輸入要過濾的關鍵詞”.torrent”即可。時間管制設定全部或到某一時間開始到某一時間失效。可以使用在非工作時間失效, 結合下面的日期, 可以控制在工作天上班時間禁止訪問帶某些關鍵詞的網頁,如果要禁止所有時段,
即選擇全部。按下確定按鈕, 使設置生效。

由以上幾個例子,我們可以看到只要瞭解各種應用的工作原理,及瞭解需要設定的項目,再複雜的管制工作也都變得很容易。如需要進一步的設定,俠諾的技術支持部門很樂意提供進一步的訊息,俠諾的技術支持部門可經由http://www.qno.net.cn/tw/support.html信息取得連系。




= 回上頁 =

  產品資訊   |   訊息快遞   |   應用案例   |   客戶服務   |   經銷專區   |   關於俠諾   |   回首頁