Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

示例:在接口组上配置无状态防火墙过滤器

防火墙过滤器对于保护网络和简化网络管理至关重要。在 Junos OS 中,您可以配置无状态防火墙过滤器来控制数据包在系统中的传输,并根据需要操作数据包。将无状态防火墙过滤器应用于接口组有助于过滤通过接口组中每个接口传输的数据包。此示例说明如何配置标准无状态防火墙过滤器,以匹配为特定接口组标记的数据包。

要求

此示例使用以下硬件和软件组件:

  • 通过属于路由实例的接口物理或逻辑相互连接的任意两个瞻博网络路由器或交换机

  • Junos OS 7.4 或更高版本

概述

您可以将无状态防火墙过滤器应用于接口组,以将其应用于接口组中的所有接口。这有助于您同时管理各种接口上的数据包过滤。

在此示例中,您将两个路由器或交换机接口配置为属于接口组。您还可以使用三个术语配置无状态防火墙过滤器。术语 ,过滤器匹配该接口组 term1上已标记为已接收并包含 ICMP 协议标记的数据包。过滤器对符合条件的数据包进行计数、记录和拒绝。在术语 中,过滤器匹配包含 ICMP 协议标记的数据包。term2 过滤器对条件匹配的所有数据包进行计数、记录和接受。在术语 中,过滤器计算所有的传输数据包。term3

通过将防火墙过滤器应用于路由实例,您可以同时对接口组中的所有接口应用过滤机制。为此,接口组中的所有接口都必须属于单个路由实例。

注:

将防火墙过滤器应用于环路接口时,该接口将过滤发往路由引擎的所有数据包。

图 1: 在接口组上配置无状态防火墙过滤器在接口组上配置无状态防火墙过滤器

CLI 快速配置显示了 中 所有设备的配置。图 1分步过程部分介绍了设备 R1 上的步骤。

配置

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,将命令复制并粘贴到 [edit] 层级的 CLI 中,然后从配置模式进入 commit

设备 R0

设备 R1

在接口组上配置和应用无状态防火墙过滤器

分步过程

下面的示例要求您在各个配置层级中进行导航。有关导航 CLI 的信息,请参阅 CLI 用户指南。在配置模式下使用 CLI 编辑器https://www.juniper.net/documentation/en_US/junos/information-products/pathway-pages/junos-cli/junos-cli.html

要在接口组上配置无状态防火墙过滤器 ,请执行以下操作:filter_if_group

  1. 创建无状态防火墙过滤器 。filter_if_group

  2. 配置接口并将两个接口分配给接口组 。1

  3. 配置术语 以匹配接口组 上接收的数据包并与 ICMP 协议匹配。term11

  4. 配置术语 以计数、记录和拒绝所有匹配的数据包。term1

  5. 配置术语 以将数据包与 ICMP 协议匹配。term2

  6. 配置术语 以计数、记录和接受所有匹配的数据包。term2

  7. 配置期限 以计算所有传输数据包。term3

  8. 通过将防火墙过滤器应用于路由实例,将其应用于路由器(或交换机)的接口组。

  9. 如果完成设备配置,请提交候选配置。

成果

在配置模式下,通过发出 、 和 命令来确认您的配置。show interfacesshow firewallshow forwarding-options 如果输出未显示预期的配置,请重复此示例中的说明,以便进行更正。

验证

确认配置工作正常。

验证接口的配置

目的

验证接口配置是否正确。

操作

要显示接口的状态, 请使用操作模式命令。show interfaces terse

设备 R0

设备 R1

意义

设备 R0 和 R1 上的所有接口均已物理连接且已连接。设备 R1 上的接口组 由两个接口组成,即 ge-0/0/0.0 和 ge-0/0/2.0。1

验证无状态防火墙过滤器配置

目的

验证是否正确配置了防火墙过滤器匹配条件。

操作

  • 要显示防火墙过滤器计数器,请输入 操作模式命令。show firewall filter filter_if_group

  • 要显示防火墙过滤器评估的数据包的数据包标头的本地日志,请输入 操作模式命令。show firewall log

  • 要确保防火墙过滤器在设备 R1 上的接口组 上处于活动状态,请在 设备 R0 的 CLI 上使用操作模式命令。1ping <address>

  • 要确保防火墙过滤器未应用于不在接口组中 的 接口,请在设备 R0 的 CLI 上使用操作模式命令。1ping <address>

意义

无状态防火墙过滤器将应用于接口组 中的所有接口。1 无状态防火墙过滤器中的术语 匹配条件对接口组中的接口 以及源 ICMP 协议接收或发送的数据包进行计数、记录和拒绝。term11 术语 匹配条件匹配使用 ICMP 协议标记的数据包,并对这些数据包进行计数、记录和接受。term2 术语 匹配条件对所有传输数据包进行计数。term3