配置防火墙过滤器(CLI 过程)
您可以在 EX 系列交换机上配置防火墙过滤器,以控制进入交换机端口或进出网络和第 3 层(路由)接口上的 VLAN 的流量。要配置防火墙过滤器,您必须配置过滤器,然后将其应用于端口、VLAN 或第 3 层接口。
配置防火墙过滤器
在将防火墙过滤器应用于端口、VLAN 或第 3 层接口之前,必须使用所需的详细信息配置防火墙过滤器,例如防火墙过滤器的家族类型、防火墙过滤器名称和匹配条件。防火墙过滤器配置中的匹配条件可以包含多个术语,用于定义匹配条件的条件。对于每个术语,您必须指定在数据包与术语中的条件匹配时要执行的操作。有关不同匹配条件和操作的信息,请参阅 EX 系列交换机的防火墙过滤器匹配条件、操作和操作修改器。EX 系列交换机的防火墙过滤器匹配条件、操作和操作修改符
要配置防火墙过滤器:
配置 IPv4 或 IPv6 流量专用术语
要在防火墙过滤器配置中专门为 IPv4 流量配置术语:
要在防火墙过滤器配置中专门为 IPv6 流量配置术语:
执行以下任务之一:
在配置中的术语中定义 。
ether-type ipv6
在配置中的术语中定义 。
ip-version ipv6
在配置中定义 和 术语。
ether-type ipv6
ip-version ipv4
注:默认情况下,不包含或术语中的配置适用于 IPv4 流量。
ether-type ipv6
ip-version ipv6
确保术语中的其他匹配条件对 IPv6 流量有效。
如果术语包含匹配条件之一,或者未指定其他 IPv6 匹配条件,则匹配所有 IPv6 流量。ether-type ipv6
ip-version ipv6
要为 IPv4 和 IPv6 流量配置防火墙过滤器,必须包含两个单独的术语,一个用于 IPv4 流量,另一个用于 IPv6 流量。
将防火墙过滤器应用于交换机上的端口
您可以将防火墙过滤器应用于交换机上的端口,以过滤交换机上的入口或出口流量。配置防火墙过滤器时,可以指定在 EX 系列交换机的防火墙过滤器匹配条件、操作和操作修改器中指定的任何 匹配条件、操作和操作修改器。EX 系列交换机的防火墙过滤器匹配条件、操作和操作修改符匹配条件中指定的操作指示针对入口或出口流量中匹配数据包的操作。
要将防火墙过滤器应用于端口以过滤入口或出口流量,请执行以下操作:
要将防火墙过滤器应用于管理接口,请参阅 将防火墙过滤器应用于交换机上的管理接口
将防火墙过滤器应用于交换机上的管理接口
您可以配置防火墙过滤器并将其应用于管理接口,以控制进出交换机接口的流量。您可以使用 SSH 或 Telnet 等实用程序通过网络连接到管理接口,然后使用 SNMP 等管理协议从交换机收集统计数据。与在其他类型的接口上配置防火墙过滤器类似,您可以使用在 EX 系列交换机的 防火墙过滤器匹配条件、操作和操作修改器中指定的任何匹配条件、操作和操作修改器(以下操作修改器除外)在管理接口上配置防火墙过滤器:EX 系列交换机的防火墙过滤器匹配条件、操作和操作修改符
loss-priority
forwarding-class
您可以将防火墙过滤器应用于任何 EX 系列交换机上的管理以太网接口。您还可以将防火墙过滤器应用于 EX4200 交换机上的虚拟管理以太网 (VME) 接口。有关管理以太网接口和 VME 接口的详细信息,请参阅 交换机接口概述。Interfaces Overview for Switches
要在管理接口上应用防火墙过滤器以过滤入口或出口流量,请执行以下操作:
将防火墙过滤器应用于网络上的 VLAN
您可以将防火墙过滤器应用于网络上的 VLAN,以过滤网络上的入口或出口流量。要将防火墙过滤器应用于 VLAN,请指定 VLAN 名称和 ID,然后将防火墙过滤器应用于 VLAN。配置防火墙过滤器时,可以指定在 EX 系列交换机的防火墙过滤器匹配条件、操作和操作修改器中指定的任何 匹配条件、操作和操作修改器。EX 系列交换机的防火墙过滤器匹配条件、操作和操作修改符匹配条件中指定的操作指示针对入口或出口流量中匹配数据包的操作。
要将防火墙过滤器应用于 VLAN:
将防火墙过滤器应用于第 3 层(路由)接口
您可以将防火墙过滤器应用于第 3 层(路由)接口,以过滤交换机上的入口或出口流量。配置防火墙过滤器时,可以指定在 EX 系列交换机的防火墙过滤器匹配条件、操作和操作修改器中指定的任何 匹配条件、操作和操作修改器。EX 系列交换机的防火墙过滤器匹配条件、操作和操作修改符匹配条件中指定的操作指示针对入口或出口流量中匹配数据包的操作。
要将防火墙过滤器应用于交换机上的第 3 层接口,请执行以下操作: