Configuração de filtros de firewall
Siga as etapas nas seções a seguir para configurar e aplicar um filtro de firewall em seu switch.
Configuração de um filtro de firewall
Para configurar um filtro de firewall:
Configuração de filtros de firewall de saída aprimorados (QFX5110 e switches de QFX5220 )
Devido a uma limitação de hardware, os switches QFX5110 e QFX5220 só podem suportar um máximo de 1000 filtros de firewall de saída (eRACLs). Você pode aumentar esse número para 2000, configurando o switch em modo escalonado. Neste modo, o switch usa espaço TCAM (IFP) de entrada para alcançar a escala mais alta.
Para configurar o filtro de saída, especifique o tipo de endereço da família ( para IPv4) ou ( para IPv6), nome do filtro e nome do termo.inet
inet6
Inclua a opção de escalabilidade aplicável para o seu switch e especifique uma condição e ação de correspondência a serem tomadas se uma correspondência ocorrer. Em seguida, aplique o filtro na direção de saída na interface.
Após configurar, modificar ou excluir uma opção de escalabilidade, você deve confirmar a configuração, e o mecanismo de encaminhamento de pacotes (PFE) deve ser reiniciado.
Para aumentar o número de filtros de saída no QFX5110, inclua a opção em sua configuração.egress-to-ingress
Você pode adicionar essa opção em qualquer termo. A seguir, uma configuração de amostra:
set firewall family inet filter f1 term t1 from egress-to-ingress set firewall family inet filter f1 term t1 from source-port 1500 set firewall family inet filter f1 term t1 then accept set interfaces irb unit 100 family inet filter output f1
Para aumentar o número de filtros de saída no QFX5220, inclua a opção nos termos da declaração.eracl-scale
egress-profile
A seguir, uma configuração de amostra:
A opção vem configurada no modo global.eracl-scale
Quando habilitados, os filtros de saída existentes serão reinstalados automaticamente no modo escalonado.
set system packet-forwarding-options firewall eracl-profile eracl-scale set firewall family inet filter f1 term t1 from source-port 1500 set firewall family inet filter f1 term t1 then accept set interfaces irb unit 100 family inet filter output f1
Quando você habilita o modo dimensionado, essas limitações se aplicam:
-
Você só pode aplicar um filtro na direção de saída (tráfego saindo da VLAN).
-
Somente e as famílias de protocolo são apoiadas.
inet
inet6
-
As interfaces de encapsulamento de roteamento genérico (GRE) não são suportadas.
-
Use apenas as opções de escala para filtros de firewall de saída.
-
Você não pode aplicar filtros com a mesma condição de correspondência a diferentes VLANs de saída ou interfaces de Camada 3. As únicas ações apoiadas são , e .
accept
discard
count
-
As condições de correspondência são programadas no TCAM do filtro de firewall de entrada. Isso significa que todos os contadores conectados ao filtro contam o tráfego em quaisquer VLANs de entrada.
Aplicando um filtro de firewall em uma porta
Para aplicar um filtro de firewall a uma porta:
Aplicar um filtro de firewall em uma VLAN
Os filtros de firewall VLAN não são suportados em switches QFX5100, QFX5100 Virtual Chassis, QFX5110 e QFX5120 em um ambiente EVPN-VXLAN.
Para aplicar um filtro de firewall a uma VLAN:
Aplicando um filtro de firewall em uma interface de camada 3 (roteada)
Você pode aplicar um filtro de firewall às interfaces IPv4 e IPv6, interfaces VLAN roteadas (RVI) (também conhecida como interface integrada de roteamento e ponte (IRB) e interface de loopback. Todas elas são consideradas interfaces roteadas de Camada 3.
(QFX5100 e switches QFX5110) Em um ambiente EVPN-VXLAN, você pode usar uma interface IRB para fornecer conectividade de camada 3 ao switch. Para configurar uma interface IRB, veja Exemplo: Configuração de interfaces IRB em um ambiente EVPN-VXLAN para fornecer conectividade de camada 3 para hosts em um data center. Em seguida, você pode aplicar um filtro de firewall na interface IRB seguindo as etapas abaixo (apenas a direção de entrada é suportada). Para obter uma lista de condições de correspondência suportadas, consulte condições e ações de correspondência do filtro de firewall (QFX5100, QFX5110, QFX5120, QFX5200, EX4600, EX4650).Condições e ações de correspondência do filtro de firewall (EX4400, EX4600, EX4650, QFX5100, QFX5110, QFX5120, QFX5200, QFX5210, QFX5700)
Quando você aplica um filtro em uma interface IRB associada a uma determinada VLAN, o filtro é executado em qualquer interface de Camada 3 com um ID VLAN correspondente. Isso porque o filtro é compatível em todas as interfaces de Camada 3 com a tag VLAN correspondente.
Para aplicar um filtro de firewall a uma interface de Camada 3:
Aplicando um filtro de firewall em um CCC de camada 2 (QFX10000 switches)
Você pode aplicar filtros de firewall com ações de contagem e policiamento no tráfego cruzado de circuitos de Camada 2 (CCC) em switches QFX10000. Isso permite que você conte e monitore a atividade do policial definida no nível de hierarquia.[edit firewall family ccc]
Neste exemplo, está a ação do policial.count
set firewall policer traffic-cnt if-exceeding bandwidth-limit 1g set firewall policer traffic-cnt if-exceeding burst-size-limit 100m set firewall policer traffic-cnt then loss-priority low set firewall family ccc filter srTCM-cnt term t1 then policer traffic-cnt set firewall family ccc filter srTCM-cnt term t1 then count traffic-counter
Neste exemplo, está a ação do policial.discard
set firewall policer discard-traffic if-exceeding bandwidth-limit 1g set firewall policer discard-traffic if-exceeding burst-size-limit 500m set firewall policer discard-traffic then discard set firewall family ccc filter srTCM1 term t1 then policer discard-traffic