Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

示例:在接口组上配置无状态防火墙过滤器

防火墙过滤器对于保护网络安全和简化网络管理至关重要。在 Junos OS 中,您可以配置无状态防火墙过滤器,以控制数据包在系统中的传输并根据需要操控数据包。将无状态防火墙过滤器应用于接口组有助于过滤通过接口组中的每个接口传输的数据包。此示例说明如何配置标准无状态防火墙过滤器,以匹配为特定接口组标记的数据包。

要求

此示例使用以下硬件和软件组件:

  • 通过属于路由实例的接口在物理或逻辑上相互连接的任意两个瞻博网络路由器或交换机

  • Junos OS 版本 7.4 或更高版本

概述

您可以将无状态防火墙过滤器应用于接口组,以将其应用于接口组中的所有接口。这有助于同时管理各种接口上的数据包过滤。

在此示例中,您将两个路由器或交换机接口配置为属于该接口组。您还可以使用三个术语配置无状态防火墙过滤器。从术语来说 term1,过滤器匹配已在该接口组 上标记为接收的数据包,并包含一个 ICMP 协议标记。过滤器对符合条件的数据包进行计数、记录和拒绝。在术语 term2中,过滤器匹配包含 ICMP 协议标记的数据包。过滤器对条件匹配的所有数据包进行计数、记录并接受。在术语 term3中,过滤器会计算所有传输数据包。

通过将防火墙过滤器应用于路由实例,可以同时对接口组中的所有接口应用过滤机制。为此,接口组中的所有接口都必须属于单个路由实例。

注:

将防火墙过滤器应用于环路接口时,接口会过滤所有发往路由引擎的数据包。

图 1: 在接口组上配置无状态防火墙过滤器在接口组上配置无状态防火墙过滤器

CLI 快速配置显示中 图 1所有设备的配置。分步过程部分介绍了设备 R1 上的步骤。

配置

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,将命令复制并粘贴到层级的 [edit] CLI 中,然后从配置模式进入 commit

设备 R0

设备 R1

在接口组上配置和应用无状态防火墙过滤器

逐步过程

以下示例要求您在配置层次结构中的各个级别上导航。有关导航 CLI 的信息,请参阅 在配置模式下使用 CLI 编辑器CLI 用户指南

在接口组上配置无状态防火墙过滤器 filter_if_group

  1. 创建无状态防火墙过滤器 filter_if_group

  2. 配置接口并将两个接口分配给接口组 1

  3. 配置术语 term1 以匹配接口组1 上接收的数据包,并使用 ICMP 协议。

  4. 配置术语 term1 以对匹配的数据包进行计数、记录和拒绝。

  5. 配置术语 term2 以匹配具有 ICMP 协议的数据包。

  6. 配置术语 term2 以对匹配的数据包进行计数、记录和接受。

  7. 配置术语 term3 以计算所有传输数据包。

  8. 将防火墙过滤器应用到路由器(或交换机的)接口组,将其应用于路由实例。

  9. 完成设备配置后,请提交候选配置。

结果

在配置模式下,发出 show interfacesshow firewallshow forwarding-options 命令,以确认您的配置。如果输出未显示预期的配置,请重复此示例中的说明,以更正配置。

验证

确认配置工作正常。

验证接口的配置

目的

验证接口配置是否正确。

行动

要显示接口的状态,请使用 show interfaces terse 操作模式命令。

设备 R0

设备 R1

含义

设备 R0 和 R1 上的所有接口均已物理连接并正常运行。设备 R1 上的接口组 1 由两个接口组成,即 ge-0/0/0.0 和 ge-0/0/2.0。

验证无状态防火墙过滤器配置

目的

验证防火墙过滤器匹配条件的配置是否正确。

行动

  • 要显示防火墙过滤器计数器,请输入 show firewall filter filter_if_group 操作模式命令。

  • 要显示由防火墙过滤器评估的数据包的数据包标头的本地日志,请输入 show firewall log 操作模式命令。

  • 要确保防火墙过滤器在设备 R1 上的接口组 1 上处于活动状态,请使用 ping <address> 设备 R0 的 CLI 上的操作模式命令。

  • 为了确保防火墙过滤器不在接口组中 1的接口上应用,请使用 ping <address> 设备 R0 的 CLI 上的操作模式命令。

含义

无状态防火墙过滤器将应用于接口组 1中的所有接口。无状态防火墙过滤器中的术语 term1 匹配条件用于计算、记录和拒绝在接口组中 1 的接口上接收或发送的数据包,并使用源 ICMP 协议。术语 term2 匹配条件匹配使用 ICMP 协议和计数、日志和接受这些数据包标记的数据包。匹配条件一词 term3 计算所有传输数据包。