Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Exemplo: Configuração de contadores de filtro de firewall específicos para interface

Este exemplo mostra como configurar e aplicar um filtro de firewall padrão sem estado específico da interface.

Requisitos

Os filtros de firewall stateless específicos da interface são suportados apenas em roteadores da Série T, M120, M320 e Série MX.

Nenhuma configuração especial além da inicialização do dispositivo é necessária antes de configurar este exemplo.

Visão geral

Neste exemplo, você cria um filtro de firewall stateless específico para interface que conta e aceita pacotes com endereços de origem ou destino em um prefixo especificado e o campo do tipo de protocolo IP definido para um valor específico.

Topologia

Você configura o filtro de firewall stateless específico da interface para contar e aceitar pacotes com endereços de origem IP ou destino no prefixo e no tipo de campo de protocolo IP definido (ou o valor numérico).filter_s_tcp10.0.0.0/12tcp6

O nome do contador de filtros de firewall é .count_s_tcp

Você aplica o filtro de firewall em várias interfaces lógicas:

  • at-1/1/1.0 Entrada

  • so-2/2/2.2 Saída

A aplicação do filtro nessas duas interfaces resulta em duas instâncias do filtro: e , respectivamente.filter_s_tcp-at-1/1/1.0-ifilter_s_tcp-so-2/2/2.2-o

Configuração

O exemplo a seguir exige que você navegue por vários níveis na hierarquia de configuração. Para obter informações sobre como navegar na CLI, veja .Use o editor de CLI no modo de configuração

Para configurar este exemplo, execute as seguintes tarefas:

Configuração rápida da CLI

Para configurar rapidamente este exemplo, copie os seguintes comandos em um arquivo de texto, remova qualquer quebra de linha e depois cole os comandos na CLI no nível de hierarquia.[edit]

Configure o filtro de firewall específico da interface

Procedimento passo a passo

Para configurar o filtro de firewall específico da interface:

  1. Crie o filtro de firewall IPv4.filter_s_tcp

  2. Habilite instâncias específicas da interface do filtro.

  3. Configure as condições de correspondência para o termo.

  4. Configure as ações para o termo.

Aplique o filtro de firewall específico da interface em várias interfaces

Procedimento passo a passo

Aplicar o filtro em interfaces lógicas e :filter_s_tcpat-1/1/1.0so-2/2/2.2

  1. Aplique o filtro específico da interface aos pacotes recebidos na interface lógica.at-1/1/1.0

  2. Aplique o filtro específico da interface aos pacotes transmitidos pela interface lógica.so-2/2/2.2

Confirme a configuração do seu candidato

Procedimento passo a passo

Para confirmar a configuração do seu candidato:

  1. Confirme a configuração do filtro de firewall sem estado entrando no comando do modo de configuração.show firewall Se a saída de comando não exibir a configuração pretendida, repita as instruções neste exemplo para corrigir a configuração.

  2. Confirme a configuração das interfaces entrando no comando do modo de configuração.show interfaces Se a saída de comando não exibir a configuração pretendida, repita as instruções neste exemplo para corrigir a configuração.

Libere os contadores e comprometa a configuração do seu candidato

Procedimento passo a passo

Para limpar os contadores e confirmar a configuração do seu candidato:

  1. Do modo de comando operacional, use o comando para limpar as estatísticas para todos os filtros de firewall.clear firewall all

    Para limpar apenas os contadores usados neste exemplo, inclua os nomes de instâncias de filtro específicas da interface:

  2. Comprometa a configuração do seu candidato.

Verificação

Confirme se a configuração está funcionando corretamente.

Verificando se o filtro é aplicado a cada uma das várias interfaces

Propósito

Verifique se o filtro é aplicado a cada uma das várias interfaces.

Ação

Execute o comando com o nível ou saída.show interfacesdetailextensive

  1. Verifique se o filtro é aplicado à entrada para :at-1/1/1.0

  2. Verifique se o filtro é aplicado à saída para :so-2/2/2.2

Verificando se os contadores são coletados separadamente por interface

Propósito

Certifique-se de que os contadores sejam coletados separadamente para as duas interfaces lógicas.count_s_tcp

Ação

Execute o comando.show firewall