Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Beispiel: Filtern von Paketen, die in einem Schnittstellensatz empfangen wurden

In diesem Beispiel wird gezeigt, wie ein standardmäßiger zustandsloser Firewallfilter so konfiguriert wird, dass er Pakete abgleicht, die für einen bestimmten Schnittstellensatz markiert sind.

Anforderungen

Vor der Konfiguration dieses Beispiels ist keine spezielle Konfiguration erforderlich, die über die Geräteinitialisierung hinausgeht.

Überblick

In diesem Beispiel wenden Sie einen zustandslosen Firewallfilter auf den Eingang der Router- oder Switch-Loopback-Schnittstelle an. Der Firewallfilter enthält einen Begriff, der mit Paketen übereinstimmt, die für eine bestimmte Schnittstellengruppe gekennzeichnet sind.

Topologie

Sie erstellen den Firewallfilter L2_filter , um Ratenbegrenzungen auf den protokollunabhängigen Datenverkehr anzuwenden, der auf den folgenden Schnittstellen empfangen wird:

  • fe-0/0/0.0

  • fe-1/0/0.0

  • fe-1/1/0.0

HINWEIS:

Der Schnittstellentyp in diesem Thema ist nur ein Beispiel. Der fe- Schnittstellentyp wird von Switches der EX-Serie nicht unterstützt.

Erstens wendet für protokollunabhängigen Datenverkehr, der am empfangen wird fe-0/0/0.0, der Firewallfilterbegriff t1 policer p1an.

Für protokollunabhängigen Datenverkehr, der auf anderen Fast- Ethernet-Schnittstellen empfangen wird, wendet der Firewall-Filterbegriff t2 policer p2an. Um eine Schnittstellenmenge zu definieren, die aus allen Fast- Ethernet-Schnittstellen besteht, binden Sie die interface-set interface-set-name interface-name Anweisung auf Hierarchieebene [edit firewall] ein. Um ein Paketübereinstimmungskriterium basierend auf der Schnittstelle zu definieren, auf der ein Paket bei einem angegebenen Schnittstellensatz ankommt, konfigurieren Sie einen Begriff, der die Übereinstimmungsbedingung des interface-set Firewallfilters verwendet.

Für jeden anderen protokollunabhängigen Datenverkehr schließlich wendet der Firewall-Filterbegriff t3 policer p3.

Konfiguration

Im folgenden Beispiel müssen Sie durch verschiedene Ebenen in der Konfigurationshierarchie navigieren. Weitere Informationen zum Navigieren in der CLI finden Sie unter Verwenden des CLI-Editors im Konfigurationsmodus.

Um dieses Beispiel zu konfigurieren, führen Sie die folgenden Aufgaben aus:

CLI-Schnellkonfiguration

Um dieses Beispiel schnell zu konfigurieren, kopieren Sie die folgenden Konfigurationsbefehle in eine Textdatei, entfernen Sie alle Zeilenumbrüche, und fügen Sie die Befehle dann auf Hierarchieebene [edit] in die CLI ein.

Konfigurieren der Schnittstellen, für die die Filterbegriffe für zustandslose Firewalls ratenbegrenzende Aktionen ausführen

Schritt-für-Schritt-Anleitung

So konfigurieren Sie die Schnittstellen, für die die Filterbegriffe der zustandslosen Firewall ratenbegrenzende Aktionen ausführen:

  1. Konfigurieren Sie die logische Schnittstelle, deren Eingabedatenverkehr mit dem ersten Term des Firewallfilters abgeglichen wird.

  2. Konfigurieren Sie die logischen Schnittstellen, deren Eingabedatenverkehr mit dem zweiten Term des Firewallfilters abgeglichen wird.

  3. Wenn Sie mit der Konfiguration des Geräts fertig sind, bestätigen Sie die Konfiguration.

Ergebnisse

Bestätigen Sie die Konfiguration der Router- (oder Switch-) Transitschnittstellen, indem Sie den show interfaces Befehl configuration mode eingeben. Wenn die Befehlsausgabe nicht die beabsichtigte Konfiguration anzeigt, wiederholen Sie die Anweisungen in diesem Verfahren, um die Konfiguration zu korrigieren.

Konfigurieren des zustandslosen Firewallfilters, der den protokollunabhängigen Datenverkehr basierend auf den Schnittstellen, auf denen die Pakete ankommen, begrenzt

Schritt-für-Schritt-Anleitung

So konfigurieren Sie die standardmäßige zustandslose Firewall L2_filter , die Policer (p1, und p3) verwendet, p2um den protokollunabhängigen Datenverkehr basierend auf den Schnittstellen, auf denen die Pakete ankommen, zu begrenzen:

  1. Konfigurieren Sie die Firewall-Anweisungen.

  2. Konfigurieren Sie den Policer p1 so, dass Datenverkehr verworfen wird, der eine Datenverkehrsrate von 5m bps oder eine Burst-Größe von 10m Byte überschreitet.

  3. Konfigurieren Sie den Policer p2 so, dass Datenverkehr verworfen wird, der eine Datenverkehrsrate von 40m bps oder eine Burst-Größe von 100m Byte überschreitet.

  4. Konfigurieren Sie den Policer p3 so, dass Datenverkehr verworfen wird, der eine Datenverkehrsrate von 600m bps oder eine Burst-Größe von 1g Byte überschreitet.

  5. Definieren Sie die Schnittstelle, die als Gruppe aller Fast Ethernet-Schnittstellen auf dem Router festgelegt ifset ist.

  6. Erstellen Sie den zustandslosen Firewallfilter L2_filter.

  7. Konfigurieren Sie den Filterbegriff t1 so, dass er mit IPv4-, IPv6- oder MPLS-Paketen übereinstimmt, die auf der Schnittstelle fe-0/0/0.0 empfangen werden, und verwenden Sie Policer p1 , um die Rate dieses Datenverkehrs zu begrenzen.

  8. Konfigurieren Sie den Filterbegriff t2 so, dass er mit den Paketen übereinstimmt, die bei interface-set ifset empfangen wurden, und verwenden Sie policer p2 , um die Rate dieses Datenverkehrs zu begrenzen.

  9. Konfigurieren Sie den Filterbegriff t3 so, dass policer p3 verwendet wird, um die Rate für den gesamten anderen Datenverkehr zu begrenzen.

  10. Wenn Sie mit der Konfiguration des Geräts fertig sind, bestätigen Sie die Konfiguration.

Ergebnisse

Bestätigen Sie die Konfiguration des zustandslosen Firewallfilters und der Policer, auf die als Firewallfilteraktionen verwiesen wird, indem Sie den show firewall Befehl configuration mode eingeben. Wenn die Befehlsausgabe nicht die beabsichtigte Konfiguration anzeigt, wiederholen Sie die Anweisungen in diesem Verfahren, um die Konfiguration zu korrigieren.

Anwenden des zustandslosen Firewallfilters auf die Routing-Engine-Eingabeschnittstelle

Schritt-für-Schritt-Anleitung

So wenden Sie den zustandslosen Firewall-Filter auf die Routing-Engine-Eingabeschnittstelle an:

  1. Wenden Sie den zustandslosen Firewallfilter auf die Routing-Engine-Schnittstelle in Eingaberichtung an.

  2. Wenn Sie mit der Konfiguration des Geräts fertig sind, bestätigen Sie die Konfiguration.

Ergebnisse

Bestätigen Sie die Anwendung des Firewall-Filters auf die Routing-Engine-Eingabeschnittstelle, indem Sie den show interfaces Befehl erneut eingeben. Wenn die Befehlsausgabe nicht die beabsichtigte Konfiguration anzeigt, wiederholen Sie die Anweisungen in diesem Verfahren, um die Konfiguration zu korrigieren.

Verifizierung

Um zu bestätigen, dass die Konfiguration ordnungsgemäß funktioniert, verwenden Sie den show firewall filter L2_filter Befehl operational mode, um die Datenverkehrsstatistiken über den Firewallfilter und drei Leistungsindikatoren zu überwachen.