Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Condições de correspondência do filtro de firewall com base em aulas de endereço

Somente para tráfego IPv4 e IPv6, você pode usar condições de filtro de firewall baseadas em classe para combinar campos de pacotes com base na classe de origem ou classe de destino.

Uso de classe fonte

Um é um conjunto de prefixos de origem agrupados e com um nome de classe. Para configurar um termo de filtro de firewall que corresponda a um campo de endereço de origem IP a uma ou mais classes de origem, use a condição de correspondência sob o nível de hierarquia.source-class class-name[edit firewall family (inet | inet6) filter filter-name term term-name from]

O uso de classe fonte (SCU) permite que você monitore a quantidade de tráfego originária de um prefixo específico. Com esse recurso, o uso pode ser rastreado e os clientes podem ser cobrados pelo tráfego que recebem.

Uso de classe de destino

A é um conjunto de prefixos de destino agrupados e com um nome de classe. Para configurar um termo de filtro de firewall que corresponda a um campo de endereço de destino IP a uma ou mais classes de destino, use a condição de correspondência no nível de hierarquia.destination-class class-name[edit firewall family (inet | inet6) filter filter-name term term-name from]

O uso de classe de destino (DCU) permite rastrear quanto tráfego é enviado a um prefixo específico no núcleo da rede originado de uma das interfaces especificadas.

Observe, no entanto, que a DCU limita sua capacidade de manter o controle do tráfego se movendo na direção inversa. Ele pode responder por todo o tráfego que chega em uma interface de núcleo e vai em direção a um cliente específico, mas não pode contar o tráfego que chega em uma interface de núcleo a partir de um prefixo específico.

Diretrizes para a aplicação de filtros de firewall de SCU ou DCU em interfaces de saída

Ao aplicar um filtro de firewall SCU ou DCU em uma interface, tenha em mente as seguintes diretrizes:

  • Interfaces de saída — condições de correspondência de filtro de firewall baseadas em classe funcionam apenas para filtros de firewall que você aplica em interfaces de saída. Isso ocorre porque o SCU e o DCU são determinados após a busca por rotas.

  • Interfaces de entrada — Embora você possa especificar uma classe de origem e uma classe de destino para um filtro de firewall de entrada, os contadores só são incrementados se o filtro de firewall for aplicado na interface de saída.

  • Interfaces de saída para tráfego de túnel — SCU e DCU não são suportadas nas interfaces que você configura como a interface de saída para tráfego de túnel para pacotes de trânsito que saem do roteador (ou switch) pelo túnel.