Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Beispiel: Konfigurieren von schnittstellenspezifischen Firewall-Filterindikatoren

In diesem Beispiel wird gezeigt, wie ein schnittstellenspezifischer standardmäßiger zustandsloser Firewallfilter konfiguriert und angewendet wird.

Anforderungen

Schnittstellenspezifische zustandslose Firewall-Filter werden nur auf Routern der T-Serie, M120-, M320- und MX-Serie unterstützt.

Vor der Konfiguration dieses Beispiels ist keine spezielle Konfiguration erforderlich, die über die Geräteinitialisierung hinausgeht.

Überblick

In diesem Beispiel erstellen Sie einen schnittstellenspezifischen zustandslosen Firewallfilter, der Pakete mit Quell- oder Zieladressen in einem angegebenen Präfix zählt und akzeptiert, wobei das Feld IP-Protokolltyp auf einen bestimmten Wert festgelegt ist.

Topologie

Sie konfigurieren den schnittstellenspezifischen zustandslosen Firewallfilter so, dass Pakete mit IP-Quell- oder Zieladressen im Präfix gezählt und akzeptiert werden, und das Feld IP-Protokolltyp ist auf (oder der numerische Wert ) festgelegt.filter_s_tcp10.0.0.0/12tcp6

Der Name des Firewallfilterindikators lautet .count_s_tcp

Sie wenden den Firewallfilter auf mehrere logische Schnittstellen an:

  • at-1/1/1.0 Eingabe

  • so-2/2/2.2 Ausgabe

Das Anwenden des Filters auf diese beiden Schnittstellen führt zu zwei Instanzen des Filters: bzw . .filter_s_tcp-at-1/1/1.0-ifilter_s_tcp-so-2/2/2.2-o

Konfiguration

Im folgenden Beispiel müssen Sie durch verschiedene Ebenen in der Konfigurationshierarchie navigieren. Weitere Informationen zum Navigieren in der CLI finden Sie unter .Verwenden des CLI-Editors im Konfigurationsmodus

Um dieses Beispiel zu konfigurieren, führen Sie die folgenden Aufgaben aus:

CLI-Schnellkonfiguration

Um dieses Beispiel schnell zu konfigurieren, kopieren Sie die folgenden Befehle in eine Textdatei, entfernen Sie alle Zeilenumbrüche, und fügen Sie die Befehle dann auf Hierarchieebene in die CLI ein.[edit]

Konfigurieren des schnittstellenspezifischen Firewallfilters

Schritt-für-Schritt-Anleitung

So konfigurieren Sie den schnittstellenspezifischen Firewall-Filter:

  1. Erstellen Sie den IPv4-Firewallfilter .filter_s_tcp

  2. Aktivieren Sie schnittstellenspezifische Instanzen des Filters.

  3. Konfigurieren Sie die Übereinstimmungsbedingungen für den Begriff.

  4. Konfigurieren Sie die Aktionen für den Begriff.

Anwenden des schnittstellenspezifischen Firewall-Filters auf mehrere Schnittstellen

Schritt-für-Schritt-Anleitung

So wenden Sie den Filter auf logische Schnittstellen an und :filter_s_tcpat-1/1/1.0so-2/2/2.2

  1. Wenden Sie den schnittstellenspezifischen Filter auf Pakete an, die auf der logischen Schnittstelle empfangen werden.at-1/1/1.0

  2. Wenden Sie den schnittstellenspezifischen Filter auf Pakete an, die von der logischen Schnittstelle übertragen werden.so-2/2/2.2

Bestätigen Sie Ihre Kandidatenkonfiguration

Schritt-für-Schritt-Anleitung

So bestätigen Sie Ihre Kandidatenkonfiguration:

  1. Bestätigen Sie die Konfiguration des zustandslosen Firewallfilters, indem Sie den Befehl configuration mode eingeben.show firewall Wenn die Befehlsausgabe nicht die beabsichtigte Konfiguration anzeigt, wiederholen Sie die Anweisungen in diesem Beispiel, um die Konfiguration zu korrigieren.

  2. Bestätigen Sie die Konfiguration der Schnittstellen, indem Sie den Befehl Konfigurationsmodus eingeben.show interfaces Wenn die Befehlsausgabe nicht die beabsichtigte Konfiguration anzeigt, wiederholen Sie die Anweisungen in diesem Beispiel, um die Konfiguration zu korrigieren.

Löschen Sie die Zähler, und bestätigen Sie Ihre Kandidatenkonfiguration.

Schritt-für-Schritt-Anleitung

So löschen Sie die Zähler und bestätigen Ihre Kandidatenkonfiguration:

  1. Verwenden Sie im Betriebsbefehlsmodus den Befehl, um die Statistiken für alle Firewallfilter zu löschen.clear firewall all

    Wenn Sie nur die in diesem Beispiel verwendeten Leistungsindikatoren löschen möchten, schließen Sie die schnittstellenspezifischen Filterinstanznamen ein:

  2. Bestätigen Sie Ihre Kandidatenkonfiguration.

Überprüfung

Vergewissern Sie sich, dass die Konfiguration ordnungsgemäß funktioniert.

Überprüfen, ob der Filter auf jede der mehreren Schnittstellen angewendet wird

Zweck

Stellen Sie sicher, dass der Filter auf jede der zahlreichen Schnittstellen angewendet wird.

Was

Führen Sie den Befehl mit dem Ausgangspegel oder aus.show interfacesdetailextensive

  1. Vergewissern Sie sich, dass der Filter auf die Eingabe für Folgendes angewendet wird:at-1/1/1.0

  2. Vergewissern Sie sich, dass der Filter auf die Ausgabe angewendet wird für :so-2/2/2.2

Überprüfen, ob die Zähler getrennt nach Schnittstelle erfasst werden

Zweck

Stellen Sie sicher, dass die Leistungsindikatoren für die beiden logischen Schnittstellen separat gesammelt werden.count_s_tcp

Was

Führen Sie den Befehl aus.show firewall