配置防火墙过滤器(CLI 过程)
您可以在 EX 系列交换机上配置防火墙过滤器,以控制进入交换机端口或进入和退出网络和第 3 层 (路由)接口上 VLAN 的流量。要配置防火墙过滤器,您必须配置过滤器,然后将其应用于端口、VLAN 或第 3 层 接口。
配置防火墙过滤器
在将防火墙过滤器应用于端口、VLAN 或第 3 层接口之前,您必须使用所需详细信息(例如防火墙过滤器的系列类型、防火墙过滤器名称和匹配条件)配置防火墙过滤器。防火墙过滤器配置中的匹配条件可以包含多个术语,用于定义匹配条件的条件。对于每个术语,您必须指定如果数据包与术语中的条件匹配,则要执行的操作。有关不同匹配条件和操作的信息,请参阅 EX 系列交换机的防火墙过滤器匹配条件、操作和操作修饰符。
要配置防火墙过滤器,请执行以下操作:
专门为 IPv4 或 IPv6 流量配置术语
要在防火墙过滤器配置中专门为 IPv4 流量配置术语:
要在防火墙过滤器配置中专门为 IPv6 流量配置术语:
执行以下任务之一:
在配置中的术语中定义
ether-type ipv6。在配置中的术语中定义
ip-version ipv6。在配置中的术语中同时定义
ether-type ipv6和ip-version ipv4。注意:默认情况下,术语中不包含
ether-type ipv6或ip-version ipv6的配置适用于 IPv4 流量。
确保术语中的其他匹配条件对 IPv6 流量有效。
如果术语包含任一匹配条件ether-type ipv6ip-version ipv6或 ,且未指定其他 IPv6 匹配条件,则匹配所有 IPv6 流量。
要同时为 IPv4 和 IPv6 流量配置防火墙过滤器,必须包含两个单独的术语,一个用于 IPv4 流量,另一个用于 IPv6 流量。
对交换机上的端口应用防火墙过滤器
您可以将防火墙过滤器应用于交换机上的端口,以过滤交换机上的入口或出口流量。配置防火墙过滤器时,您可以指定 EX 系列交换机的防火墙过滤器匹配条件、操作和操作修饰符中指定的任何匹配条件、操作和操作修饰符。匹配条件中指定的操作指示对入口或出口流量中匹配数据包的操作。
要将防火墙过滤器应用于端口以过滤入口或出口流量,请执行以下操作:
要将防火墙过滤器应用于管理接口,请参阅 将防火墙过滤器应用于交换机上的管理接口
将防火墙过滤器应用于交换机上的管理接口
您可以配置防火墙过滤器并将其应用于管理接口,以控制在交换机上进入或退出该接口的流量。您可以使用 SSH 或 Telnet 等实用程序通过网络连接到管理接口,然后使用 SNMP 等管理协议从交换机收集统计数据。与其他类型的接口上配置防火墙过滤器类似,您可以使用 EX 系列交换机的防火墙过滤器匹配条件、操作和操作修饰符 中指定的任何匹配条件、操作和操作修饰符在管理接口上配置防火墙过滤器,但以下操作修饰符除外:
丢失优先级
转发类
您可以将防火墙过滤器应用于任何 EX 系列交换机上的管理以太网接口。有关管理以太网接口的详细信息,请参阅 交换机接口概述。
要在管理接口上应用防火墙过滤器以过滤入口或出口流量,请执行以下操作:
对网络上的 VLAN 应用防火墙过滤器
您可以将防火墙过滤器应用于网络上的 VLAN,以过滤网络上的入口或出口流量。要将防火墙过滤器应用于 VLAN,请指定 VLAN 名称和 ID,然后将防火墙过滤器应用于 VLAN。配置防火墙过滤器时,您可以指定 EX 系列交换机的防火墙过滤器匹配条件、操作和操作修饰符中指定的任何匹配条件、操作和操作修饰符。匹配条件中指定的操作指示对入口或出口流量中匹配数据包的操作。
要将防火墙过滤器应用于 VLAN,请执行以下操作:
将防火墙过滤器应用于第 3 层(路由)接口
您可以将防火墙过滤器应用于第 3 层(路由)接口,以过滤交换机上的入口或出口流量。配置防火墙过滤器时,您可以指定 EX 系列交换机的防火墙过滤器匹配条件、操作和操作修饰符中指定的任何匹配条件、操作和操作修饰符。匹配条件中指定的操作指示对入口或出口流量中匹配数据包的操作。
要将防火墙过滤器应用于交换机上的第 3 层接口,请执行以下操作: