Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

示例:配置过滤器以计数 IP 选项数据包

此示例说明如何使用无状态防火墙过滤器计数单个 IP 选项数据包:

要求

此示例使用 MX 系列路由器上的 10 千兆位以太网模块化端口集中器 (MPC)、60 千兆位以太网 MPC、60 千兆位排队以太网 MPC 或 60 千兆位以太网增强型排队 MPC 上的接口。通过此接口,您可以应用 IPv4 防火墙过滤器(标准或服务过滤器),该过滤器可以在与特定 ip-option值匹配的数据包上使用syslogcountlog和非端点操作,而不必使用discard终止操作。

配置此示例之前,无需设备初始化以外的特殊配置。

概述

在此示例中,您使用无状态防火墙过滤器来计数 IP 选项数据包,但不会阻止任何流量。此外,过滤器会记录具有松散或严格源路由的数据包。

IP 选项标头字段仅是 IPv4 标头中的可选字段。标准 ip-options 无状态防火墙过滤器和服务过滤器支持和 ip-options-except 匹配条件。

注:

在 M 和 T 系列路由器上,防火墙过滤器不能按每个选项类型和每个接口计算 ip-options 数据包。周围有限的工作是使用 show pfe statistics ip options 命令查看 ip-options 每个数据包转发引擎 (PFE) 上的统计信息。请参阅显示示例输出的 pfe 统计信息 ip

配置

以下示例要求您在配置层次结构中导航各个级别。有关导航 CLI 的信息,请参阅 在配置模式下使用 CLI 编辑器

要配置此示例,请执行以下任务:

CLI 快速配置

要快速配置此示例,请将以下配置命令复制到文本文件中,删除任何换行符,然后将命令粘贴到层级的 CLI 中 [edit]

配置无状态防火墙过滤器

逐步过程

要配置无状态防火墙过滤器 ip_option_filter

  1. 创建无状态防火墙过滤器 ip_option_filter

  2. 配置第一个术语,以使用 IP 可选标头字段计数、记录和接受数据包 strict_source_route

  3. 配置下一个术语以使用 IP 可选标头字段计数、记录和接受数据包 loose-source-route

  4. 配置下一个术语以使用 IP 可选标头字段计数和接受数据包 record-route

  5. 配置下一个术语以使用 IP 可选标头字段计数和接受数据包 timestamp

  6. 配置下一个术语以使用 IP 可选标头字段计数和接受数据包 router-alert

  7. 创建最后一个术语以接受任何数据包,而无需增加任何计数器。

将无状态防火墙过滤器应用于逻辑接口

逐步过程

要将无状态防火墙过滤器应用到逻辑接口:

  1. 配置用于应用无状态防火墙过滤器的逻辑接口。

  2. 配置逻辑接口的接口地址。

  3. 将无状态防火墙过滤器应用于逻辑接口。

确认并提交您的候选配置

逐步过程

要确认,然后提交候选配置:

  1. 输入配置模式命令,确认无状态防火墙过滤器的 show firewall 配置。如果命令输出未显示预期的配置,请重复此示例中的说明以更正配置。

  2. 输入 show interfaces 配置模式命令以确认接口的配置。如果命令输出未显示预期的配置,请重复此示例中的说明以更正配置。

  3. 完成设备配置后,提交候选配置。

验证

要确认配置工作正常,请输入 show firewall filter ip_option_filter 操作模式命令。您也可使用以下形式的命令单独显示日志和单个计数器:

  • show firewall counter strict_source_route

  • show firewall counter loose_source_route

  • show firewall counter record_route

  • show firewall counter timestamp

  • show firewall counter router_alert

  • show firewall log