Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Beispiel: Verwenden der filterbasierten Weiterleitung zum Weiterleiten von Anwendungsdatenverkehr an ein Sicherheitsgerät

In diesem Beispiel wird beschrieben, wie Sie die filterbasierte Weiterleitung auf Switches der EX-Serie oder einem QFX10000 einrichten. Sie können die filterbasierte Weiterleitung konfigurieren, indem Sie einen Firewallfilter verwenden, um übereinstimmenden Datenverkehr an eine bestimmte virtuelle Routinginstanz weiterzuleiten.

Anforderungen

Dieses Beispiel gilt sowohl für Switches der EX-Serie, auf denen Junos OS Version 9.4 oder höher ausgeführt wird, als auch für QFX10000 Switches, auf denen Junos OS Version 15.1X53-D10 oder höher ausgeführt wird.

Übersicht und Topologie

In diesem Beispiel erstellen wir einen Firewall-Filter, um den Datenverkehr abzugleichen, der von einem Anwendungsserver zu einem anderen gesendet wird, entsprechend der Zieladresse (192.168.0.1) der Pakete, die den Quellanwendungsserver verlassen. Übereinstimmende Pakete werden an eine virtuelle Routing-Instanz weitergeleitet, die den Datenverkehr an ein Sicherheitsgerät weiterleitet, das den Datenverkehr dann an den Zielanwendungsserver weiterleitet.

HINWEIS:

Die filterbasierte Weiterleitung funktioniert bei einigen Juniper Switches nicht mit IPv6-Schnittstellen.

Konfiguration

So konfigurieren Sie die filterbasierte Weiterleitung:

CLI-Schnellkonfiguration

Um dieses Beispiel auf Ihrem eigenen Gerät zu verwenden, kopieren Sie die folgenden Befehle in eine Textdatei, entfernen Sie die Zeilenumbrüche und ändern Sie die erforderlichen Details entsprechend Ihrer Konfiguration. Kopieren Sie dann die Befehle, und fügen Sie sie auf Hierarchieebene in Ihre CLI ein.[edit]

Verfahren

Schritt-für-Schritt-Anleitung

So konfigurieren Sie die filterbasierte Weiterleitung:

  1. Konfigurieren Sie eine Schnittstelle für die Verbindung mit dem Anwendungsserver:

  2. Konfigurieren Sie eine Schnittstelle für die Verbindung mit dem Sicherheitsgerät:

  3. Erstellen Sie einen Firewallfilter, der Pakete basierend auf der Adresse des Anwendungsservers abgleicht, von dem der Datenverkehr gesendet wird. Konfigurieren Sie den Filter außerdem so, dass er nur mit TCP-Paketen übereinstimmt:

  4. Wenden Sie den Filter auf die Schnittstelle an, die eine Verbindung zum Quellanwendungsserver herstellt, und konfigurieren Sie ihn so, dass er mit eingehenden Paketen übereinstimmt:

  5. Erstellen Sie einen virtuellen Router:

  6. Verknüpfen Sie den virtuellen Router mit der Schnittstelle, die eine Verbindung zum Sicherheitsgerät herstellt:

  7. Konfigurieren Sie die Routing-Informationen für die virtuelle Routing-Instanz:

  8. Legen Sie den Filter so fest, dass Pakete an den virtuellen Router weitergeleitet werden:

Ergebnisse

Überprüfen Sie die Ergebnisse der Konfiguration:

Überprüfung

Um zu bestätigen, dass die Konfiguration ordnungsgemäß funktioniert, führen Sie die folgenden Schritte aus:

Überprüfen, ob die filterbasierte Weiterleitung konfiguriert wurde

Zweck

Stellen Sie sicher, dass die filterbasierte Weiterleitung auf dem Switch ordnungsgemäß aktiviert wurde.

Was

  1. Verwenden Sie den Befehl:show interfaces filters

  2. Verwenden Sie den Befehl:show route forwarding-table

Bedeutung

Die Ausgabe gibt an, dass der Filter auf der Schnittstelle erstellt wurde und dass die virtuelle Routinginstanz übereinstimmenden Datenverkehr an die richtige IP-Adresse weiterleitet.