Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Beispiel: Konfigurieren eines zustandslosen Firewallfilters für eine Schnittstellengruppe

Firewall-Filter sind für die Sicherung eines Netzwerks und die Vereinfachung des Netzwerkmanagements unerlässlich. Im Junos-Betriebssystem können Sie einen zustandslosen Firewall-Filter konfigurieren, um die Übertragung von Datenpaketen durch das System zu steuern und Pakete nach Bedarf zu bearbeiten. Das Anwenden eines zustandslosen Firewallfilters auf eine Schnittstellengruppe hilft beim Filtern von Paketen, die jede Schnittstelle in der Schnittstellengruppe durchlaufen. In diesem Beispiel wird gezeigt, wie ein standardmäßiger zustandsloser Firewallfilter so konfiguriert wird, dass er Pakete abgleicht, die für eine bestimmte Schnittstellengruppe markiert sind.

Anforderungen

In diesem Beispiel werden die folgenden Hardware- und Softwarekomponenten verwendet:

  • Zwei beliebige Router oder Switches von Juniper Networks, die physisch oder logisch über Schnittstellen miteinander verbunden sind, die zu einer Routing-Instanz gehören

  • Junos OS Version 7.4 oder höher

Überblick

Sie können einen zustandslosen Firewallfilter auf eine Schnittstellengruppe anwenden, um ihn auf alle Schnittstellen in der Schnittstellengruppe anzuwenden. Dies hilft Ihnen, die Paketfilterung auf verschiedenen Schnittstellen gleichzeitig zu verwalten.

In diesem Beispiel konfigurieren Sie zwei Router- oder Switch-Schnittstellen so, dass sie zur Schnittstellengruppe gehören. Außerdem konfigurieren Sie einen zustandslosen Firewallfilter mit drei Begriffen. Term stimmt der Filter mit Paketen überein, die in dieser Schnittstellengruppe term1als empfangen markiert wurden und ein ICMP-Protokoll-Tag enthalten. Der Filter zählt, protokolliert und lehnt Pakete ab, die den Bedingungen entsprechen. Im Begriff stimmt der Filter mit Paketen überein, die das ICMP-Protokoll-Tag enthalten.term2 Der Filter zählt, protokolliert und akzeptiert alle Pakete, die der Bedingung entsprechen. In term zählt der Filter alle Transitpakete.term3

Durch Anwenden des Firewallfilters auf die Routinginstanz können Sie den Filtermechanismus gleichzeitig auf alle Schnittstellen in der Schnittstellengruppe anwenden. Dazu müssen alle Schnittstellen in der Schnittstellengruppe zu einer einzigen Routinginstanz gehören.

HINWEIS:

Wenn Sie einen Firewallfilter auf eine Loopback-Schnittstelle anwenden, filtert die Schnittstelle alle Pakete, die für die Routing-Engine bestimmt sind.

Abbildung 1: Konfigurieren eines zustandslosen Firewallfilters für eine SchnittstellengruppeKonfigurieren eines zustandslosen Firewallfilters für eine Schnittstellengruppe

Die CLI-Schnellkonfiguration zeigt die Konfiguration für alle Geräte in .Abbildung 1 Im Abschnitt Schritt-für-Schritt-Anleitung werden die Schritte auf Gerät R1 beschrieben.

Konfiguration

CLI-Schnellkonfiguration

Um dieses Beispiel schnell zu konfigurieren, kopieren Sie die folgenden Befehle, fügen Sie sie in eine Textdatei ein, entfernen Sie alle Zeilenumbrüche, ändern Sie alle Details, die für Ihre Netzwerkkonfiguration erforderlich sind, kopieren Sie die Befehle und fügen Sie sie in die CLI auf Hierarchieebene ein, und geben Sie sie dann aus dem Konfigurationsmodus ein .[edit]commit

Gerät R0

Gerät R1

Konfigurieren und Anwenden des Filters "Zustandslose Firewall" auf eine Schnittstellengruppe

Schritt-für-Schritt-Anleitung

Im folgenden Beispiel müssen Sie durch verschiedene Ebenen in der Konfigurationshierarchie navigieren. Informationen zum Navigieren in der CLI finden Sie im CLI-Benutzerhandbuch.Verwenden des CLI-Editors im Konfigurationsmodushttps://www.juniper.net/documentation/en_US/junos/information-products/pathway-pages/junos-cli/junos-cli.html

So konfigurieren Sie den zustandslosen Firewallfilter für eine Schnittstellengruppe:filter_if_group

  1. Erstellen Sie den zustandslosen Firewallfilter .filter_if_group

  2. Konfigurieren Sie die Schnittstellen und ordnen Sie der Schnittstellengruppe zwei Schnittstellen zu.1

  3. Konfigurieren Sie den Begriff so, dass die in der Schnittstellengruppe und mit dem ICMP-Protokoll empfangenen Pakete übereinstimmen.term11

  4. Konfigurieren Sie den Begriff so, dass alle übereinstimmenden Pakete gezählt, protokolliert und abgelehnt werden.term1

  5. Konfigurieren Sie den Begriff so, dass Pakete mit dem ICMP-Protokoll abgeglichen werden.term2

  6. Konfigurieren Sie den Begriff so, dass alle übereinstimmenden Pakete gezählt, protokolliert und akzeptiert werden.term2

  7. Konfigurieren Sie den Begriff so, dass alle Transitpakete gezählt werden.term3

  8. Wenden Sie den Firewallfilter auf die Schnittstellengruppe des Routers (oder Switches) an, indem Sie ihn auf die Routing-Instanz anwenden.

  9. Wenn Sie mit der Konfiguration des Geräts fertig sind, bestätigen Sie Ihre Kandidatenkonfiguration.

Ergebnisse

Bestätigen Sie im Konfigurationsmodus Ihre Konfiguration, indem Sie die Befehle , und eingeben.show interfacesshow firewallshow forwarding-options Wenn die Ausgabe nicht die gewünschte Konfiguration anzeigt, wiederholen Sie die Anweisungen in diesem Beispiel, um die Konfiguration zu korrigieren.

Überprüfung

Vergewissern Sie sich, dass die Konfiguration ordnungsgemäß funktioniert.

Verifizieren der Konfiguration der Schnittstellen

Zweck

Stellen Sie sicher, dass die Schnittstellen ordnungsgemäß konfiguriert sind.

Was

Um den Zustand der Schnittstellen anzuzeigen, verwenden Sie den Befehl Betriebsmodus.show interfaces terse

Gerät R0

Gerät R1

Bedeutung

Alle Schnittstellen auf den Geräten R0 und R1 sind physisch verbunden und aktiv. Die Schnittstellengruppe auf dem Gerät R1 besteht aus zwei Schnittstellen, nämlich ge-0/0/0.0 und ge-0/0/2.0.1

Überprüfen der zustandslosen Firewallfilterkonfiguration

Zweck

Stellen Sie sicher, dass die Übereinstimmungsbedingungen für den Firewallfilter ordnungsgemäß konfiguriert sind.

Was

  • Um die Firewall-Filterzähler anzuzeigen, geben Sie den Befehl Betriebsmodus ein.show firewall filter filter_if_group

  • Um das lokale Protokoll der Paket-Header für Pakete anzuzeigen, die vom Firewall-Filter ausgewertet werden, geben Sie den Befehl operational mode ein.show firewall log

  • Um sicherzustellen, dass die Firewall-Filter in der Schnittstellengruppe auf Gerät R1 aktiv sind, verwenden Sie den Befehl operational mode in der CLI von Gerät R0.1ping <address>

  • Um sicherzustellen, dass der Firewallfilter nicht auf eine Schnittstelle angewendet wird, die sich nicht in der Schnittstellengruppe befindet, verwenden Sie den Befehl Betriebsmodus in der CLI von Gerät R0.1ping <address>

Bedeutung

Der zustandslose Firewall-Filter wird auf alle Schnittstellen in der Schnittstellengruppe angewendet.1 Der Begriff Übereinstimmungsbedingung im zustandslosen Firewallfilter zählt, protokolliert und lehnt Pakete ab, die von den Schnittstellen in der Schnittstellengruppe und mit einem Quell-ICMP-Protokoll empfangen oder gesendet werden.term11 Der Begriff Übereinstimmungsbedingung stimmt mit Paketen überein, die mit dem ICMP-Protokoll gekennzeichnet sind, und zählt, protokolliert und akzeptiert diese Pakete.term2 Die Bedingung "Termübereinstimmung " zählt alle Transitpakete.term3