Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Exemplo: Configuração de um filtro para contar e descartar pacotes de opções de IP

Este exemplo mostra como configurar um firewall sem estado padrão para contar pacotes.

Requisitos

Nenhuma configuração especial além da inicialização do dispositivo é necessária antes de configurar este exemplo.

Como o termo filtro corresponde a qualquer valor de opção de IP, o termo filtro pode usar a ação count sem o término da ação discard ou (alternativamente) sem exigir uma interface em um Concentrador modular de portas Ethernet (MPC) de 10 Gigabits, MPC Ethernet de 60 Gigabits, 60 Gigabits enfileiramento Ethernet MPC ou 60 Gigabit Ethernet Enfileiramento aprimorado MPC em um roteador da Série MX.

Visão geral

Neste exemplo, você usa um filtro de firewall sem estado padrão para contar e descartar pacotes que incluam qualquer valor de opção de IP, mas aceitam todos os outros pacotes.

O campo de cabeçalho de opção IP é um campo opcional apenas em cabeçalhos IPv4. As ip-options condições de ip-options-except correspondência são suportadas apenas para filtros de firewall sem estado padrão e filtros de serviço.

Nota:

Nos roteadores da série M e T, os filtros de firewall não podem contar ip-options pacotes por tipo de opção e por interface. Um trabalho limitado é usar o show pfe statistics ip options comando para ver ip-options estatísticas por mecanismo de encaminhamento de pacotes (PFE). Veja as estatísticas de pfe de exibição ip para saída de amostra.

Configuração

O exemplo a seguir exige que você navegue por vários níveis na hierarquia de configuração. Para obter informações sobre como navegar na CLI, veja Use o editor de CLI no modo de configuração.

Para configurar este exemplo, execute as seguintes tarefas:

Configuração rápida da CLI

Para configurar rapidamente este exemplo, copie os seguintes comandos de configuração em um arquivo de texto, remova qualquer quebra de linha e cole os comandos na CLI no nível de [edit] hierarquia.

Configure o filtro de firewall stateless

Procedimento passo a passo

Para configurar o filtro de firewall sem estado:

  1. Crie o filtro de firewall sem estado block_ip_options.

  2. Configure o primeiro termo para contar e descartar pacotes que incluam quaisquer campos de cabeçalho de opções de IP.

  3. Configure o outro termo para aceitar todos os outros pacotes.

Aplique o filtro de firewall sem estado em uma interface lógica

Procedimento passo a passo

Aplicar o filtro de firewall sem estado em uma interface lógica:

  1. Configure a interface lógica à qual você aplicará o filtro de firewall sem estado.

  2. Configure o endereço da interface para a interface lógica.

  3. Aplique o filtro de firewall sem estado na interface lógica.

Confirme e confirme a configuração do seu candidato

Procedimento passo a passo

Para confirmar e então confirmar a configuração do seu candidato:

  1. Confirme a configuração do filtro de firewall sem estado entrando no comando do show firewall modo de configuração. Se a saída de comando não exibir a configuração pretendida, repita as instruções neste exemplo para corrigir a configuração.

  2. Confirme a configuração da interface entrando no comando do show interfaces modo de configuração. Se a saída de comando não exibir a configuração pretendida, repita as instruções neste exemplo para corrigir a configuração.

  3. Se você terminar de configurar o dispositivo, confirme a configuração do seu candidato.

Verificação

Para confirmar que a configuração está funcionando corretamente, insira o comando do show firewall filter block_ip_options modo operacional. Para exibir a contagem de pacotes descartados separadamente, insira a show firewall count option_any forma do comando.