Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Beispiel: Konfigurieren von schnittstellenspezifischen Firewall-Filterindikatoren

In diesem Beispiel wird gezeigt, wie ein schnittstellenspezifischer standardmäßiger zustandsloser Firewallfilter konfiguriert und angewendet wird.

Anforderungen

Schnittstellenspezifische zustandslose Firewall-Filter werden nur auf Routern der T-Serie, M120-, M320- und MX-Serie unterstützt.

Vor der Konfiguration dieses Beispiels ist keine spezielle Konfiguration erforderlich, die über die Geräteinitialisierung hinausgeht.

Überblick

In diesem Beispiel erstellen Sie einen schnittstellenspezifischen zustandslosen Firewallfilter, der Pakete mit Quell- oder Zieladressen in einem angegebenen Präfix zählt und akzeptiert, wobei das Feld IP-Protokolltyp auf einen bestimmten Wert festgelegt ist.

Topologie

Sie konfigurieren den schnittstellenspezifischen zustandslosen Firewallfilter filter_s_tcp so, dass Pakete mit IP-Quell- oder Zieladressen im 10.0.0.0/12 Präfix gezählt und akzeptiert werden, und das Feld IP-Protokolltyp ist auf tcp (oder der numerische Wert 6) festgelegt.

Der Name des Firewallfilterindikators lautet count_s_tcp.

Sie wenden den Firewallfilter auf mehrere logische Schnittstellen an:

  • at-1/1/1.0 Eingabe

  • so-2/2/2.2 Ausgabe

Das Anwenden des Filters auf diese beiden Schnittstellen führt zu zwei Instanzen des Filters: filter_s_tcp-at-1/1/1.0-i bzw filter_s_tcp-so-2/2/2.2-o. .

Konfiguration

Im folgenden Beispiel müssen Sie durch verschiedene Ebenen in der Konfigurationshierarchie navigieren. Weitere Informationen zum Navigieren in der CLI finden Sie unter Verwenden des CLI-Editors im Konfigurationsmodus.

Um dieses Beispiel zu konfigurieren, führen Sie die folgenden Aufgaben aus:

CLI-Schnellkonfiguration

Um dieses Beispiel schnell zu konfigurieren, kopieren Sie die folgenden Befehle in eine Textdatei, entfernen Sie alle Zeilenumbrüche, und fügen Sie die Befehle dann auf Hierarchieebene [edit] in die CLI ein.

Konfigurieren des schnittstellenspezifischen Firewallfilters

Schritt-für-Schritt-Anleitung

So konfigurieren Sie den schnittstellenspezifischen Firewall-Filter:

  1. Erstellen Sie den IPv4-Firewallfilter filter_s_tcp.

  2. Aktivieren Sie schnittstellenspezifische Instanzen des Filters.

  3. Konfigurieren Sie die Übereinstimmungsbedingungen für den Begriff.

  4. Konfigurieren Sie die Aktionen für den Begriff.

Anwenden des schnittstellenspezifischen Firewall-Filters auf mehrere Schnittstellen

Schritt-für-Schritt-Anleitung

So wenden Sie den Filter filter_s_tcp auf logische Schnittstellen at-1/1/1.0 an und so-2/2/2.2:

  1. Wenden Sie den schnittstellenspezifischen Filter auf Pakete an, die auf der logischen Schnittstelle at-1/1/1.0empfangen werden.

  2. Wenden Sie den schnittstellenspezifischen Filter auf Pakete an, die von der logischen Schnittstelle so-2/2/2.2übertragen werden.

Bestätigen Sie Ihre Kandidatenkonfiguration

Schritt-für-Schritt-Anleitung

So bestätigen Sie Ihre Kandidatenkonfiguration:

  1. Bestätigen Sie die Konfiguration des zustandslosen Firewallfilters, indem Sie den show firewall Befehl configuration mode eingeben. Wenn die Befehlsausgabe nicht die beabsichtigte Konfiguration anzeigt, wiederholen Sie die Anweisungen in diesem Beispiel, um die Konfiguration zu korrigieren.

  2. Bestätigen Sie die Konfiguration der Schnittstellen, indem Sie den show interfaces Befehl Konfigurationsmodus eingeben. Wenn die Befehlsausgabe nicht die beabsichtigte Konfiguration anzeigt, wiederholen Sie die Anweisungen in diesem Beispiel, um die Konfiguration zu korrigieren.

Löschen Sie die Zähler, und bestätigen Sie Ihre Kandidatenkonfiguration.

Schritt-für-Schritt-Anleitung

So löschen Sie die Zähler und bestätigen Ihre Kandidatenkonfiguration:

  1. Verwenden Sie im Betriebsbefehlsmodus den clear firewall all Befehl, um die Statistiken für alle Firewallfilter zu löschen.

    Wenn Sie nur die in diesem Beispiel verwendeten Leistungsindikatoren löschen möchten, schließen Sie die schnittstellenspezifischen Filterinstanznamen ein:

  2. Bestätigen Sie Ihre Kandidatenkonfiguration.

Verifizierung

Vergewissern Sie sich, dass die Konfiguration ordnungsgemäß funktioniert.

Überprüfen, ob der Filter auf jede der mehreren Schnittstellen angewendet wird

Zweck

Stellen Sie sicher, dass der Filter auf jede der zahlreichen Schnittstellen angewendet wird.

Action!

Führen Sie den show interfaces Befehl mit dem detail Ausgangspegel oder extensive aus.

  1. Vergewissern Sie sich, dass der Filter auf die Eingabe für at-1/1/1.0Folgendes angewendet wird:

  2. Vergewissern Sie sich, dass der Filter auf die Ausgabe angewendet wird für so-2/2/2.2:

Überprüfen, ob die Zähler getrennt nach Schnittstelle erfasst werden

Zweck

Stellen Sie sicher, dass die count_s_tcp Leistungsindikatoren für die beiden logischen Schnittstellen separat gesammelt werden.

Action!

Führen Sie den show firewall Befehl aus.