了解防火墙过滤器的规划
在创建 防火墙过滤器 并将其应用于接口之前,请确定您希望防火墙过滤器完成的任务,以及如何使用其匹配条件和操作来实现您的目标。您必须了解如何将数据包匹配以匹配条件、防火墙过滤器的默认和配置操作以及防火墙过滤器的正确位置。
每个端口、VLAN 或路由器接口、每个方向只能配置和应用一个防火墙过滤器。以下限制适用于各种交换机型号上每个过滤器允许的防火墙过滤器期限数:
-
在 EX2300 交换机上,对于在端口、VLAN 和第 3 层接口上配置的防火墙过滤器,入口和出口流量支持以下最大术语数:
-
对于入口流量:
-
端口上配置的防火墙过滤器的 256 个术语
-
关于在 VLAN 上配置的防火墙过滤器的 256 个术语
-
在第 3 层接口上为 IPv4 流量配置的防火墙过滤器的 256 个术语
-
在第 3 层接口上为 IPv6 流量配置的防火墙过滤器的 256 个术语
-
-
对于出口流量:
-
端口上配置的防火墙过滤器的 512 项术语
-
128 个关于在 VLAN 上配置的防火墙过滤器术语
-
在第 3 层接口上为 IPv4 流量配置的防火墙过滤器的 512 项
-
在第 3 层接口上为 IPv6 流量配置的防火墙过滤器的 512 项术语
-
在 EX3400 交换机上,对于在端口、VLAN 和第 3 层接口上配置的防火墙过滤器,入口和出口流量支持以下最大术语数:
-
对于入口流量:
-
端口上配置的防火墙过滤器的 512 项术语
-
512 在 VLAN 上配置的防火墙过滤器术语
-
在第 3 层接口上为 IPv4 流量配置的防火墙过滤器的 512 项
-
在第 3 层接口上为 IPv6 流量配置的防火墙过滤器的 512 项术语
-
-
对于出口流量:
-
端口上配置的防火墙过滤器的 512 项术语
-
关于在 VLAN 上配置的防火墙过滤器的 256 个术语
-
在第 3 层接口上为 IPv4 流量配置的防火墙过滤器的 1024 项术语
-
在第 3 层接口上为 IPv6 流量配置的防火墙过滤器的 1024 项术语
-
在 EX4300 交换机上,EX4300 交换机上入口流量的三态内容可寻址存储器 (TCAM) 限制为 256 个条目。对于在端口、VLAN 和第 3 层接口上配置的防火墙文件管理器,入口和出口流量支持以下最大术语数:
-
对于入口流量:
-
端口上配置的防火墙过滤器的 3500 个术语
-
VLAN 上配置的防火墙过滤器的 3500 个术语
-
在第 3 层接口上为 IPv4 流量配置的防火墙过滤器的 7000 个术语
-
在第 3 层接口上为 IPv6 流量配置的防火墙过滤器的 3500 个术语
-
-
对于出口流量:
-
端口上配置的防火墙过滤器的 512 项术语
-
关于在 VLAN 上配置的防火墙过滤器的 256 个术语
-
在第 3 层接口上为 IPv4 流量配置的防火墙过滤器的 512 项
-
在第 3 层接口上为 IPv6 流量配置的防火墙过滤器的 512 项术语
注意:仅当在交换机上配置一种类型的防火墙过滤器(端口、VLAN 或路由器(第 3 层)防火墙过滤器)并且交换机中的任何接口均未启用风暴控制时,才能配置最大术语数。
-
-
此外,请尽量保守地限制每个防火墙过滤器中包含的术语(规则)数量,因为大量术语在提交期间需要更长的处理时间,并且还可能使防火墙过滤器测试和故障排除变得更加困难。同样,跨多个交换机和路由器接口应用防火墙过滤器会使测试和排除这些过滤器规则变得困难。
在配置和应用防火墙过滤器之前,请针对每个防火墙过滤器回答以下问题:
-
防火墙过滤器的用途是什么?
例如,您可以使用防火墙过滤器将流量限制到源和目标 MAC 地址、特定协议或特定数据速率,或者防止拒绝服务 (DoS) 攻击。
-
合适的匹配条件是什么?
-
确定数据包必须包含的数据包标头字段才能进行匹配。可能的字段包括:
-
第 2 层标头字段 - 源和目标 MAC 地址、dot1q 标记、以太网类型和 VLAN
-
第 3 层标头字段 — 源和目标 IP 地址、协议和 IP 选项(IP 优先级、IP 分段标志、TTL 类型)
-
TCP 报头字段 — 源端口和目标端口及标志
-
ICMP 报头字段 — 数据包类型和代码
-
-
确定接收数据包的端口、VLAN 或路由器接口。
-
-
如果发生匹配,应采取哪些适当措施?
如果发生匹配,可以采取的操作包括接受、丢弃和转发到路由实例。
-
可能需要哪些额外的动作修饰符?
确定如果数据包与匹配条件匹配,是否需要执行其他操作;例如,您可以指定操作修饰符来对数据包进行计数、分析或监管。
-
应在哪个接口上应用防火墙过滤器?
从以下基本准则开始:
-
如果进入端口的所有数据包都需要接受过滤,请使用端口防火墙过滤器。
-
如果桥接的所有数据包都需要过滤,请使用 VLAN 防火墙过滤器。
-
如果路由的所有数据包都需要过滤,请使用路由器防火墙过滤器。
在选择要应用防火墙过滤器的接口之前,请了解该位置如何影响流向其他接口的流量。通常,应用防火墙过滤器来过滤离源设备最近的源和目标 IP 地址、IP 协议或协议信息,例如 ICMP 消息类型以及 TCP 和 UDP 端口号。但是,通常应用防火墙过滤器,该过滤器仅对离目标设备最近的源 IP 地址进行过滤。如果应用的距离源设备太近,仅对源 IP 地址进行过滤的防火墙过滤器可能会阻止该源设备访问网络上可用的其他服务。
注意:出口防火墙过滤器不会影响从路由引擎本地生成的控制数据包的流量。
-
-
应在哪个方向应用防火墙过滤器?
您可以将防火墙过滤器应用于交换机上的端口,以过滤进入端口的数据包。您可以将防火墙过滤器应用于 VLAN,也可以将第 3 层(路由)接口应用于过滤进入或退出 VLAN 或路由接口的数据包。通常,您为进入接口的流量配置的操作集与为退出接口的流量配置的操作集不同。