Definieren eines Firewall-Filters auf Routern der MX-Serie zur Auswahl von Datenverkehr für die aktive Datenstromüberwachung
Der erste Schritt bei der aktiven Datenstromüberwachung besteht darin, die Übereinstimmungsbedingungen für akzeptablen Datenverkehr oder Datenverkehr in Quarantäne zu konfigurieren. Häufige Übereinstimmungsaktionen für die aktive Datenstromüberwachung sind sample, discard accounting, port-mirrorund accept. Fügen Sie zur Konfiguration die gewünschten Aktionsanweisungen und einen Zähler als Teil der then Anweisung in einen Firewallfilter ein und wenden Sie den Filter auf eine Schnittstelle an.
Beim Sampling überprüft der Router einen Teil des Datenverkehrs und sendet Berichte über diese Stichprobe an den Datenstromüberwachungsserver. Discard-Accounting-Datenverkehr wird gezählt und überwacht, aber nicht vom Router weitergeleitet. Portgespiegelter Datenverkehr wird kopiert und an eine andere Schnittstelle gesendet. Akzeptierter Datenverkehr wird an das beabsichtigte Ziel weitergeleitet.
Die meisten dieser Übereinstimmungskombinationen sind gültig. Sie können jedoch denselben Datenverkehr gleichzeitig portspiegeln oder abtasten, aber nicht mehr als eine Aktion gleichzeitig für dieselben Pakete ausführen.
[edit]
firewall {
family inet {
filter active_filter {
term quarantined_traffic {
from {
source-address {
10.36.1.2/32;
}
}
then {
count quarantined-counter;
sample;
discard accounting;
}
}
term copy_and_forward_the_rest {
then {
port-mirror;
accept;
}
}
}
}
}