Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

示例:配置防火墙过滤器术语的日志记录

此示例说明如何配置防火墙过滤器以记录数据包标头。

要求

配置此示例之前,不需要除设备初始化之外的特殊配置。

概述

在此示例中,您将使用防火墙过滤器,该过滤器记录并计算作为 192.168.207.222 源或目标的 ICMP 数据包。

配置

以下示例要求您在配置层次结构中的各个级别上导航。有关导航 CLI 的信息,请参阅 在配置模式下使用 CLI 编辑器

要配置此示例,请执行以下操作:

CLI 快速配置

要快速配置此示例,请将以下配置命令复制到文本文件中,删除所有换行符,然后将命令粘贴到层次结构级别的 CLI 中 [edit]

配置防火墙设施的 Syslog 消息文件

逐步过程

要为 firewall 设施配置 syslog 消息文件,

  1. 为为 firewall 设施生成的所有系统日志消息配置消息文件。

  2. 将对存档 firewall 设施系统日志文件的权限限制给具有 Junos OS 维护权限的根用户。

配置防火墙过滤器

逐步过程

要配置防火墙过滤器 icmp_syslog ,以记录和计数作为 192.168.207.222 源或目标的 ICMP 数据包:

  1. 创建防火墙过滤器 icmp_syslog

  2. 在 ICMP 协议和地址上配置匹配。

  3. 对匹配数据包进行计数、记录和接受。

  4. 接受所有其他数据包。

将防火墙过滤器应用到逻辑接口

逐步过程

将防火墙过滤器应用于逻辑接口:

  1. 配置将应用防火墙过滤器的逻辑接口。

  2. 配置逻辑接口的接口地址。

  3. 将防火墙过滤器应用于逻辑接口。

确认并提交您的报考者配置

逐步过程

要确认并提交候选配置,

  1. 输入show system配置模式命令,确认设施系统日志消息文件的firewall配置。如果命令输出未显示预期的配置,请重复此示例中的说明,以更正配置。

  2. 输入 show firewall 配置模式命令,确认防火墙过滤器的配置。如果命令输出未显示预期的配置,请重复此示例中的说明,以更正配置。

  3. 输入 show interfaces 配置模式命令,确认接口的配置。如果命令输出未显示预期的配置,请重复此示例中的说明,以更正配置。

  4. 完成设备配置后,请提交候选配置。

验证

要确认配置工作正常,请输入 show log filter 命令:

此输出文件包含以下字段:

  • Date and Time-接收数据包的日期和时间(默认不显示)。

  • 过滤器操作:

    • A—接受(或下一学期)

    • D— 丢弃

    • R- 拒绝

  • Protocol— 数据包的协议名称或编号。

  • Source address-数据包中的源 IP 地址。

  • Destination address-数据包中的目标 IP 地址。

    注:

    如果协议为 ICMP,则显示 ICMP 类型和代码。对于所有其他协议,将显示源端口和目标端口。

最后两个字段(均为零)分别是源 TCP/UDP 端口和目标 TCP/UDP 端口,仅针对 TCP 或 UDP 数据包显示。此日志消息表示,大约 1 秒的间隔内仅检测到此匹配的一个数据包。如果数据包更快地到达,系统日志功能会压缩信息,以便生成较少的输出,并显示如下所示的输出: