Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Exemplo: Filtragem de pacotes recebidos em um conjunto de interface

Este exemplo mostra como configurar um filtro de firewall sem estado padrão para combinar pacotes marcados para um determinado conjunto de interface.

Requisitos

Nenhuma configuração especial além da inicialização do dispositivo é necessária antes de configurar este exemplo.

Visão geral

Neste exemplo, você aplica um filtro de firewall sem estado na entrada do roteador ou interface de loopback do switch. O filtro de firewall inclui um termo que corresponde a pacotes marcados para um determinado conjunto de interface.

Topologia

Você cria o filtro L2_filter de firewall para aplicar limites de taxa ao tráfego independente de protocolo recebido nas seguintes interfaces:

  • fe-0/0/0.0

  • fe-1/0/0.0

  • fe-1/1/0.0

Nota:

O tipo de interface neste tópico é apenas um exemplo. O fe- tipo de interface não é suportado pelos switches da Série EX.

Primeiro, para tráfego independente de protocolo recebido, fe-0/0/0.0o termo t1 filtro de firewall aplica-se ao policial p1.

Para tráfego independente de protocolo recebido em quaisquer outras interfaces Fast Ethernet, o termo t2 filtro de firewall aplica o policiador p2. Para definir um conjunto de interface que consiste em todas as interfaces Ethernet rápidas, você inclui a interface-set interface-set-name interface-name declaração no nível de [edit firewall] hierarquia. Para definir um critério de correspondência de pacotes com base na interface na qual um pacote chega a um conjunto de interface especificado, você configura um termo que usa a condição de correspondência do filtro de interface-set firewall.

Por fim, para qualquer outro tráfego independente de protocolo, o termo t3 filtro de firewall aplica-se ao policial p3.

Configuração

O exemplo a seguir exige que você navegue por vários níveis na hierarquia de configuração. Para obter informações sobre como navegar na CLI, veja Use o editor de CLI no modo de configuração.

Para configurar este exemplo, execute as seguintes tarefas:

Configuração rápida da CLI

Para configurar rapidamente este exemplo, copie os seguintes comandos de configuração em um arquivo de texto, remova qualquer quebra de linha e cole os comandos na CLI no nível de [edit] hierarquia.

Configuração das interfaces para as quais os termos do filtro de firewall sem estado tomam ações que limitam a taxa

Procedimento passo a passo

Para configurar as interfaces para as quais os termos do filtro de firewall sem estado exigem ações que limitam a taxa:

  1. Configure a interface lógica cujo tráfego de entrada será compatível com o primeiro termo do filtro de firewall.

  2. Configure as interfaces lógicas cujo tráfego de entrada será compatível com o segundo termo do filtro de firewall.

  3. Se você terminar de configurar o dispositivo, confirme a configuração.

Resultados

Confirme a configuração das interfaces de trânsito do roteador (ou switch) entrando no comando do show interfaces modo de configuração. Se a saída de comando não exibir a configuração pretendida, repita as instruções neste procedimento para corrigir a configuração.

Configuração do filtro de firewall sem estado que limita o tráfego independente de protocolo com base nas interfaces em que os pacotes chegam

Procedimento passo a passo

Para configurar o firewall L2_filter sem estado padrão que usa policiais (p1p2e p3) para limitar o tráfego independente de protocolo com base nas interfaces nas quais os pacotes chegam:

  1. Configure as declarações de firewall.

  2. Configure o policial p1 para descartar o tráfego que excede uma taxa de tráfego de 5m bps ou uma explosão de 10m bytes.

  3. Configure o policial p2 para descartar o tráfego que excede uma taxa de tráfego de 40m bps ou uma explosão de 100m bytes.

  4. Configure o policial p3 para descartar o tráfego que excede uma taxa de tráfego de 600m bps ou uma explosão de 1g bytes.

  5. Definir o conjunto ifset de interface para ser o grupo de todas as interfaces Ethernet rápidas no roteador.

  6. Crie o filtro de firewall sem estado L2_filter.

  7. Configure o termo t1 do filtro para combinar com pacotes IPv4, IPv6 ou MPLS recebidos na interface fe-0/0/0.0 e use o policiador p1 para limitar esse tráfego.

  8. Configure o termo t2 do filtro para combinar pacotes recebidos no conjunto ifset de interface e use o policial p2 para limitar esse tráfego.

  9. Configure o termo t3 filtro para usar o policiador p3 para limitar a taxa de todo o tráfego.

  10. Se você terminar de configurar o dispositivo, confirme a configuração.

Resultados

Confirme a configuração do filtro de firewall sem estado e os policiais mencionados como ações de filtro de firewall entrando no comando do show firewall modo de configuração. Se a saída de comando não exibir a configuração pretendida, repita as instruções neste procedimento para corrigir a configuração.

Aplicando o filtro de firewall sem estado na interface de entrada do mecanismo de roteamento

Procedimento passo a passo

Para aplicar o filtro de firewall sem estado na interface de entrada do Mecanismo de Roteamento:

  1. Aplique o filtro de firewall sem estado na interface do Mecanismo de Roteamento na direção de entrada.

  2. Se você terminar de configurar o dispositivo, confirme a configuração.

Resultados

Confirme a aplicação do filtro de firewall na interface de entrada do Mecanismo de Roteamento entrando novamente no show interfaces comando. Se a saída de comando não exibir a configuração pretendida, repita as instruções neste procedimento para corrigir a configuração.

Verificação

Para confirmar que a configuração está funcionando corretamente, use o comando do show firewall filter L2_filter modo operacional para monitorar estatísticas de tráfego sobre o filtro de firewall e três contadores.