Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

示例:基于 IPv6 来源或目标 IP 地址配置出口过滤器

此示例说明如何将防火墙过滤器配置为 egressing inet6接口接受 IPv6 数据包。

要求

本主题介绍 Junos OS Release 19.1 R1 中引入的 EX4300 和 QFX5100 支持的功能。配置此示例之前,不需要在设备初始化之外进行特殊配置。

概述

在此示例中,您将创建一个典型的防火墙过滤器,以在inet6接口的出口方向上接受 IPv6 来源和目标数据包。但是,要支持出口方向的过滤,您首先需要使用 或 set system packet-forwarding-options eracl-ip6-matchsrcip6-and-destip6 选项设置 srcip6-only 。提交配置后,您还需要重新启动数据包转发引擎 (PFE)。

配置

下面的示例要求您在配置层次结构中导航各个级别。有关导航导航CLI,请参阅 在配置模式中使用 CLI 编辑器

CLI 快速配置

要快速配置此示例,请将以下命令复制到一个文本文件中,卸下任何换行符,然后将命令粘贴到[edit]层次结构级别的 CLI 中。

启用系统进行 IPv6 地址过滤

分步过程

要在inet6出口接口上配置 IPv6 过滤的防火墙过滤器:

  1. 启用数据包转发选项以匹配 IPv6 来源或 IPv6 来源和目标 IP 地址。此示例将启用源 IP 地址和目标 IP 地址匹配。

  2. 检查,如果适用,请删除已绑定到将用于 IPv6 防火墙过滤器的接口的任何现有防火墙过滤器:

  3. 提交上面的更改,然后停止并重新启动 PFE,以接受packet-forwarding-options并清除 IPv6 过滤器的 PFE。

    • 对于 EX4300,请使用以下内容:

    • 对于 EX4300 虚拟机箱,请使用以下内容:

    • 对于 QFX5100,重新启动系统:

  4. 创建名为 的 IPv6 防火墙过滤器 tcp_filter

  5. 配置所需的过滤器操作,以匹配配置范围内具有 IPv6 源或目标地址的数据包。

  6. 指定对匹配的数据包进行计数、记录到 PFE 上的缓冲区并接受。

将防火墙过滤器应用于出口接口

分步过程

要将防火墙过滤器应用于出口 inet6 接口,请键入以下内容:

  • user@host# set interfaces ge-0/0/0 unit 0 family inet6 filter output tcp_filter

确认并提交您的候选配置

分步过程

要确认然后提交候选配置:

  1. 输入show firewall配置模式命令,确认防火墙过滤器的配置。如果命令输出未显示预期的配置,请重复此示例中的说明,以更正配置。

  2. 进入show interfaces配置模式命令,确认接口配置。如果命令输出未显示预期的配置,请重复此示例中的说明以更正配置。

  3. 完成设备配置后,提交候选配置。