Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Beispiel: Filtern von Paketen, die in einem Schnittstellensatz empfangen wurden

In diesem Beispiel wird gezeigt, wie ein standardmäßiger zustandsloser Firewallfilter so konfiguriert wird, dass er Pakete abgleicht, die für einen bestimmten Schnittstellensatz markiert sind.

Anforderungen

Vor der Konfiguration dieses Beispiels ist keine spezielle Konfiguration erforderlich, die über die Geräteinitialisierung hinausgeht.

Überblick

In diesem Beispiel wenden Sie einen zustandslosen Firewallfilter auf den Eingang der Router- oder Switch-Loopback-Schnittstelle an. Der Firewallfilter enthält einen Begriff, der mit Paketen übereinstimmt, die für eine bestimmte Schnittstellengruppe gekennzeichnet sind.

Topologie

Sie erstellen den Firewallfilter , um Ratenbegrenzungen auf den protokollunabhängigen Datenverkehr anzuwenden, der auf den folgenden Schnittstellen empfangen wird:L2_filter

  • fe-0/0/0.0

  • fe-1/0/0.0

  • fe-1/1/0.0

HINWEIS:

Der Schnittstellentyp in diesem Thema ist nur ein Beispiel. Der Schnittstellentyp wird von Switches der EX-Serie nicht unterstützt.fe-

Erstens wendet für protokollunabhängigen Datenverkehr, der am empfangen wird , der Firewallfilterbegriff policer an.fe-0/0/0.0t1p1

Für protokollunabhängigen Datenverkehr, der auf anderen Fast-Ethernet-Schnittstellen empfangen wird, wendet der Firewall-Filterbegriff policer an.t2p2 Um eine Schnittstellenmenge zu definieren, die aus allen Fast-Ethernet-Schnittstellen besteht, binden Sie die Anweisung auf Hierarchieebene ein.interface-set interface-set-name interface-name[edit firewall] Um ein Paketübereinstimmungskriterium basierend auf der Schnittstelle zu definieren, auf der ein Paket bei einem angegebenen Schnittstellensatz ankommt, konfigurieren Sie einen Begriff, der die Übereinstimmungsbedingung des Firewallfilters verwendet.interface-set

Für jeden anderen protokollunabhängigen Datenverkehr schließlich wendet der Firewall-Filterbegriff policer .t3p3

Konfiguration

Im folgenden Beispiel müssen Sie durch verschiedene Ebenen in der Konfigurationshierarchie navigieren. Weitere Informationen zum Navigieren in der CLI finden Sie unter .Verwenden des CLI-Editors im Konfigurationsmodus

Um dieses Beispiel zu konfigurieren, führen Sie die folgenden Aufgaben aus:

CLI-Schnellkonfiguration

Um dieses Beispiel schnell zu konfigurieren, kopieren Sie die folgenden Konfigurationsbefehle in eine Textdatei, entfernen Sie alle Zeilenumbrüche, und fügen Sie die Befehle dann auf Hierarchieebene in die CLI ein.[edit]

Konfigurieren der Schnittstellen, für die die Filterbegriffe für zustandslose Firewalls ratenbegrenzende Aktionen ausführen

Schritt-für-Schritt-Anleitung

So konfigurieren Sie die Schnittstellen, für die die Filterbegriffe der zustandslosen Firewall ratenbegrenzende Aktionen ausführen:

  1. Konfigurieren Sie die logische Schnittstelle, deren Eingabedatenverkehr mit dem ersten Term des Firewallfilters abgeglichen wird.

  2. Konfigurieren Sie die logischen Schnittstellen, deren Eingabedatenverkehr mit dem zweiten Term des Firewallfilters abgeglichen wird.

  3. Wenn Sie mit der Konfiguration des Geräts fertig sind, bestätigen Sie die Konfiguration.

Ergebnisse

Bestätigen Sie die Konfiguration der Router- (oder Switch-) Transitschnittstellen, indem Sie den Befehl configuration mode eingeben.show interfaces Wenn die Befehlsausgabe nicht die beabsichtigte Konfiguration anzeigt, wiederholen Sie die Anweisungen in diesem Verfahren, um die Konfiguration zu korrigieren.

Konfigurieren des zustandslosen Firewallfilters, der den protokollunabhängigen Datenverkehr basierend auf den Schnittstellen, auf denen die Pakete ankommen, begrenzt

Schritt-für-Schritt-Anleitung

So konfigurieren Sie die standardmäßige zustandslose Firewall, die Policer (, und ) verwendet, um den protokollunabhängigen Datenverkehr basierend auf den Schnittstellen, auf denen die Pakete ankommen, zu begrenzen:L2_filterp1p2p3

  1. Konfigurieren Sie die Firewall-Anweisungen.

  2. Konfigurieren Sie den Policer so, dass Datenverkehr verworfen wird, der eine Datenverkehrsrate von bps oder eine Burst-Größe von Byte überschreitet.p15m10m

  3. Konfigurieren Sie den Policer so, dass Datenverkehr verworfen wird, der eine Datenverkehrsrate von bps oder eine Burst-Größe von Bytes überschreitet.p240m100m

  4. Konfigurieren Sie den Policer so, dass Datenverkehr verworfen wird, der eine Datenverkehrsrate von bps oder eine Burst-Größe von Byte überschreitet.p3600m1g

  5. Definieren Sie die Schnittstelle, die als Gruppe aller Fast Ethernet-Schnittstellen auf dem Router festgelegt ist.ifset

  6. Erstellen Sie den zustandslosen Firewallfilter .L2_filter

  7. Konfigurieren Sie den Filterbegriff so, dass er mit IPv4-, IPv6- oder MPLS-Paketen übereinstimmt, die auf der Schnittstelle empfangen werden, und verwenden Sie Policer , um die Rate dieses Datenverkehrs zu begrenzen.t1fe-0/0/0.0p1

  8. Konfigurieren Sie den Filterbegriff so, dass er mit den Paketen übereinstimmt, die bei interface-set empfangen wurden, und verwenden Sie policer , um die Rate dieses Datenverkehrs zu begrenzen.t2ifsetp2

  9. Konfigurieren Sie den Filterbegriff so, dass policer verwendet wird, um die Rate für den gesamten anderen Datenverkehr zu begrenzen. t3p3

  10. Wenn Sie mit der Konfiguration des Geräts fertig sind, bestätigen Sie die Konfiguration.

Ergebnisse

Bestätigen Sie die Konfiguration des zustandslosen Firewallfilters und der Policer, auf die als Firewallfilteraktionen verwiesen wird, indem Sie den Befehl configuration mode eingeben.show firewall Wenn die Befehlsausgabe nicht die beabsichtigte Konfiguration anzeigt, wiederholen Sie die Anweisungen in diesem Verfahren, um die Konfiguration zu korrigieren.

Anwenden des zustandslosen Firewallfilters auf die Routing-Engine-Eingabeschnittstelle

Schritt-für-Schritt-Anleitung

So wenden Sie den zustandslosen Firewall-Filter auf die Routing-Engine-Eingabeschnittstelle an:

  1. Wenden Sie den zustandslosen Firewallfilter auf die Routing-Engine-Schnittstelle in Eingaberichtung an.

  2. Wenn Sie mit der Konfiguration des Geräts fertig sind, bestätigen Sie die Konfiguration.

Ergebnisse

Bestätigen Sie die Anwendung des Firewall-Filters auf die Routing-Engine-Eingabeschnittstelle, indem Sie den Befehl erneut eingeben.show interfaces Wenn die Befehlsausgabe nicht die beabsichtigte Konfiguration anzeigt, wiederholen Sie die Anweisungen in diesem Verfahren, um die Konfiguration zu korrigieren.

Überprüfung

Um zu bestätigen, dass die Konfiguration ordnungsgemäß funktioniert, verwenden Sie den Befehl operational mode, um die Datenverkehrsstatistiken über den Firewallfilter und drei Leistungsindikatoren zu überwachen.show firewall filter L2_filter