Firewall-Filter für Switches der EX-Serie – Übersicht
Firewall-Filter stellen Regeln bereit, die definieren, ob Pakete, die eine Schnittstelle auf einer Juniper Networks EX-Serie Ethernet-Switch von einer Quelladresse zu einer Zieladresse durchlaufen, zugelassen, verweigert oder weitergeleitet werden. Sie konfigurieren Firewall-Filter, um zu bestimmen, ob Datenverkehr zugelassen, verweigert oder weitergeleitet werden soll, bevor er in einen Port, ein VLAN oder eine Layer-3-Schnittstelle (geroutet) ein- oder ausgeht, auf die der Firewall-Filter angewendet wird. Um einen Firewall-Filter anzuwenden, müssen Sie den Filter zuerst konfigurieren und dann auf einen Port, ein VLAN oder eine Layer-3-Schnittstelle anwenden.
Sie können Firewall-Filter auf Netzwerkschnittstellen, aggregierte Ethernet-Schnittstellen (auch bekannt als Link-Aggregationsgruppen (LAGs)), Loopback-Schnittstellen, Managementschnittstellen, virtuelle Management-Ethernet-Schnittstellen (VMEs) und geroutete VLAN-Schnittstellen (RVIs) anwenden. Informationen zu Switches der EX-Serie, die einen Firewall-Filter auf diesen Schnittstellen unterstützen, finden Sie unter Übersicht über die Switch-Software-Funktionen der EX-Serie.
Ein Eingangs-Firewall-Filter ist ein Filter, der auf Pakete angewendet wird, die in ein Netzwerk gelangen. Ein Ausgangs-Firewall-Filter ist ein Filter, der auf Pakete angewendet wird, die ein Netzwerk verlassen. Sie können Firewall-Filter konfigurieren, um Pakete zu filtern, Class-of-Service (CoS)-Markierung (Gruppierung ähnlicher Datenverkehrstypen und Behandlung jedes Datenverkehrstyps als Klasse mit eigener Servicepriorität) und Datenverkehrsüberwachung (Steuerung der maximalen Rate des auf einer Schnittstelle gesendeten oder empfangenen Datenverkehrs) zu unterwerfen.
Policer auf Netzwerkport-, Layer-2- und Layer-3- oder IRB-Schnittstellen überwachen keinen Datenverkehr in Richtung Host. Wenn Sie jedoch DDoS-Angriffe verhindern möchten, können Sie einen Firewall-Filter für die lo0 erstellen, der die Routing-Engine schützt.
Firewall-Filtertypen
Die folgenden Firewall-Filtertypen werden für Switches der EX-Serie unterstützt:
-
Port-Firewall-Filter (Layer 2): Port-Firewall-Filter gelten für Layer 2-Switch-Ports. Sie können Port-Firewall-Filter sowohl in Eingangs- als auch in Ausgangsrichtung auf einen physischen Port anwenden.
-
VLAN-Firewall-Filter: VLAN-Firewall-Filter bieten Zugriffskontrolle für Pakete, die in ein VLAN gelangen, innerhalb eines VLANs überbrückt werden oder ein VLAN verlassen. Sie können VLAN-Firewall-Filter sowohl in Eingangs- als auch in Ausgangsrichtung auf einem VLAN anwenden. VLAN-Firewall-Filter werden auf alle Pakete angewendet, die an das VLAN weitergeleitet oder von diesem weitergeleitet werden.
-
Router-Firewall-Filter (Layer 3): Sie können einen Router-Firewall-Filter sowohl in Eingangs- als auch in Ausgangsrichtung auf Layer-3-Schnittstellen (geroutet) und geroutete VLAN-Schnittstellen (RVIs) anwenden. Sie können einen Router-Firewall-Filter in Eingangsrichtung auch auf der Loopback-Schnittstelle (lo0) anwenden. Auf Loopback-Schnittstellen konfigurierte Firewall-Filter werden nur auf Pakete angewendet, die zur weiteren Verarbeitung an die CPU der Routing-Engine gesendet werden.
Sie können Port-, VLAN- oder Router-Firewall-Filter sowohl auf IPv4- als auch auf IPv6-Datenverkehr auf diesen Switches anwenden:
-
Switch EX4300
-
EX4400-Switch
-
EX4100-Switch
-
EX4100-F-Switch
-
EX4650-Switch
Informationen zu Firewall-Filtern, die auf verschiedenen Switches unterstützt werden, finden Sie unter Plattformunterstützung für Firewall-Filterübereinstimmungsbedingungen, Aktionen und Aktionsmodifikatoren auf Switches der EX-Serie.
Firewall-Filterkomponenten
In einem Firewallfilter definieren Sie zuerst den Familienadresstyp (ethernet-switching, inet oder inet6) und dann einen oder mehrere Begriffe, die die Filterkriterien (angegeben als Begriffe mit Übereinstimmungsbedingungen) und die Aktion (angegeben als Aktionen oder Aktionsmodifizierer) angeben, die im Falle einer Übereinstimmung ausgeführt werden sollen.
Die maximale Anzahl von Begriffen, die pro Firewall-Filter für Switches der EX-Serie zulässig sind, beträgt:
-
Auf EX4300-Switches wird die folgende maximale Anzahl von Begriffen für eingehenden und ausgehenden Datenverkehr unterstützt, für Firewall-Filer, die auf einem Port, VLAN und einer Layer-3-Schnittstelle konfiguriert sind:
-
Für eingehenden Datenverkehr:
-
3500-Begriffe für Firewall-Filter, die auf einem Port konfiguriert sind
-
3500 Begriffe für Firewall-Filter, die in einem VLAN konfiguriert sind
-
7000 Begriffe für Firewall-Filter, konfiguriert auf Layer-3-Schnittstellen für IPv4-Datenverkehr
-
3500-Begriffe für Firewall-Filter, die auf Layer-3-Schnittstellen für IPv6-Datenverkehr konfiguriert sind
-
-
Bei EX4300-MP-Geräten ist die Eingangsunterstützung die gleiche wie oben mit der folgenden Ausnahme:
-
3072-Begriffe für Firewall-Filter, die auf Layer-3-Schnittstellen für IPv4-Datenverkehr konfiguriert sind
-
-
Für ausgehenden Datenverkehr:
-
512 Begriffe für Firewall-Filter, die auf einem Port konfiguriert sind
-
256 Begriffe für Firewall-Filter, die in einem VLAN konfiguriert sind
-
512 Begriffe für Firewall-Filter, die auf Layer-3-Schnittstellen für IPv4-Datenverkehr konfiguriert sind
-
512 Begriffe für Firewall-Filter, die auf Layer-3-Schnittstellen für IPv6-Datenverkehr konfiguriert sind
-
Hinweis:Sie können die maximale Anzahl von Begriffen nur konfigurieren, wenn Sie eine Art von Firewall-Filter (Port, VLAN oder Router (Layer 3)-Firewall-Filter) auf dem Switch konfigurieren und wenn die Sturmkontrolle auf keiner Schnittstelle im Switch aktiviert ist.
-
-
Für EX4400-Switches wird die folgende maximale Anzahl von Begriffen für eingehenden und ausgehenden Datenverkehr, für Firewall-Filter, die auf einem Port, VLAN und Layer-3-Schnittstellen konfiguriert sind, unterstützt.
-
Für eingehenden Datenverkehr:
-
2048 Bedingungen für Firewall-Filter, die auf einem Port konfiguriert sind.
-
2048 Begriffe für Firewall-Filter, die auf einem VLAN konfiguriert sind.
-
2048-Begriffe für Firewall-Filter, die auf Layer-3-Schnittstellen konfiguriert sind.
-
-
Für ausgehenden Datenverkehr:
-
1024 Bedingungen für Firewall-Filter, die auf einem Port konfiguriert sind.
-
512 Begriffe für Firewall-Filter, die auf einem VLAN konfiguriert sind.
-
1024 Bedingungen für Firewall-Filter, die auf Layer-3-Schnittstellen konfiguriert sind.
-
-
-
Für EX4100-Switches wird die folgende maximale Anzahl von Begriffen für ein- und ausgehenden Datenverkehr, für Firewall-Filter, die auf einem Port, VLAN und Layer-3-Schnittstellen konfiguriert sind, unterstützt.
-
Für eingehenden Datenverkehr:
-
4092-Bedingungen für Firewall-Filter, die auf einem Port konfiguriert sind.
-
4092-Bedingungen für Firewall-Filter, die auf einem VLAN konfiguriert sind.
-
4092-Bedingungen für Firewall-Filter, die auf Layer-3-Schnittstellen konfiguriert sind.
-
-
Für ausgehenden Datenverkehr:
-
1024 Bedingungen für Firewall-Filter, die auf einem Port konfiguriert sind.
-
512 Begriffe für Firewall-Filter, die auf einem VLAN konfiguriert sind.
-
1024 Bedingungen für Firewall-Filter, die auf Layer-3-Schnittstellen konfiguriert sind.
-
-
-
Für EX4100-F-Switches wird die folgende maximale Anzahl von Begriffen für ein- und ausgehenden Datenverkehr, für Firewall-Filter, die auf einem Port, VLAN und Layer-3-Schnittstellen konfiguriert sind, unterstützt.
-
Für eingehenden Datenverkehr:
-
4092-Bedingungen für Firewall-Filter, die auf einem Port konfiguriert sind.
-
4092-Bedingungen für Firewall-Filter, die auf einem VLAN konfiguriert sind.
-
4092-Bedingungen für Firewall-Filter, die auf Layer-3-Schnittstellen konfiguriert sind.
-
-
Für ausgehenden Datenverkehr:
-
1024 Bedingungen für Firewall-Filter, die auf einem Port konfiguriert sind.
-
511 Begriffe für Firewall-Filter, die auf einem VLAN konfiguriert sind.
-
1024 Bedingungen für Firewall-Filter, die auf Layer-3-Schnittstellen konfiguriert sind.
-
-
-
Für EX4650-Switches wird die folgende maximale Anzahl von Begriffen für ein- und ausgehenden Datenverkehr, für Firewall-Filter, die auf einem Port, VLAN und Layer-3-Schnittstellen konfiguriert sind, unterstützt.
-
Für eingehenden Datenverkehr:
-
1540-Begriffe für Firewall-Filter, die auf einem Port konfiguriert sind
-
1540-Begriffe für Firewall-Filter, die in einem VLAN für IPv4-Datenverkehr konfiguriert sind.
-
101 Begriffe für Firewall-Filter, die in einem VLAN für IPv6-Datenverkehr konfiguriert sind.
-
1540-Begriffe für Firewall-Filter, die auf Layer-3-Schnittstellen für IPv4-Datenverkehr konfiguriert sind.
-
101-Begriffe für Firewall-Filter, die auf Layer-3-Schnittstellen für IPv6-Datenverkehr konfiguriert sind.
-
-
Für ausgehenden Datenverkehr:
-
2050 Begriffe für Firewall-Filter, die auf einem Port konfiguriert sind.
-
1020-Begriffe für Firewall-Filter, die in einem VLAN für IPv4-Datenverkehr konfiguriert sind.
-
2050-Begriffe für Firewall-Filter, die auf Layer-3-Schnittstellen konfiguriert sind.
-
101-Begriffe für Firewall-Filter, die auf Layer-3-Schnittstellen für IPv6-Datenverkehr konfiguriert sind.
-
-
Firewall-Filter werden in zwei verschiedene Pools eingeteilt. Port- und VLAN-Filter werden gepoolt (der Speicherschwellenwert für diesen Pool beträgt 22 KB), während Router-Firewall-Filter separat gepoolt werden (der Schwellenwert für diesen Pool liegt bei 32 KB). Die Zuweisung erfolgt basierend auf dem Filterpooltyp. Blöcke mit freiem Speicherplatz können nur von den Firewall-Filtern gemeinsam genutzt werden, die zum gleichen Filterpool-Typ gehören. Eine Fehlermeldung wird generiert, wenn Sie versuchen, einen Firewall-Filter über den TCAM-Schwellenwert hinaus zu konfigurieren.
Jeder Begriff besteht aus den folgenden Komponenten:
-
Übereinstimmungsbedingungen: Geben Sie die Werte oder Felder an, die das Paket enthalten muss. Sie können verschiedene Übereinstimmungsbedingungen definieren, einschließlich des IP-Quelladressfelds, des IP-Zieladressfelds, des TCP- (Transmission Control Protocol) oder UDP-Quellportfelds (User Datagram Protocol), des IP-Protokollfelds, des ICMP-Pakettyps (Internet Control Message Protocol), der TCP-Flags und der Schnittstellen.
-
Aktion: Gibt an, was zu tun ist, wenn ein Paket die Übereinstimmungsbedingungen erfüllt. Mögliche Aktionen sind das Annehmen oder Verwerfen des Pakets oder das Senden des Pakets an eine bestimmte virtuelle Routing-Schnittstelle. Darüber hinaus können Pakete gezählt werden, um statistische Informationen zu sammeln. Wenn für einen Begriff keine Aktion angegeben ist, besteht die Standardaktion darin, das Paket zu akzeptieren.
-
Aktionsmodifikator: Gibt eine oder mehrere Aktionen für den Switch an, wenn ein Paket die Übereinstimmungsbedingungen erfüllt. Sie können Aktionsmodifizierer wie Anzahl, Spiegelung, Ratenbegrenzung und Paketklassifizierung angeben.
Verarbeitung von Firewall-Filtern
Die Reihenfolge der Begriffe innerhalb einer Firewall-Filterkonfiguration ist wichtig. Pakete werden gegen jeden Begriff in der Reihenfolge getestet, in der die Begriffe in der Firewall-Filterkonfiguration aufgeführt sind. Informationen dazu, wie Firewall-Filter Pakete verarbeiten, finden Sie unter Grundlegendes zur Auswertung von Firewall-Filtern.