Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Konfigurieren von Firewall-Filtern

Sie können Firewall-Filter in einem Switch konfigurieren, um den Datenverkehr zu steuern, der in Layer-3-Schnittstellen (geroutet) ein- oder ausgeht. Um einen Firewallfilter zu verwenden, müssen Sie den Filter konfigurieren und dann auf eine Layer-3-Schnittstelle anwenden.

Konfigurieren eines Firewall-Filters

So konfigurieren Sie einen Firewall-Filter:

  1. Konfigurieren Sie den Familienadresstyp, den Filternamen, den Begriffsnamen und mindestens eine Übereinstimmungsbedingung, z. B. Übereinstimmung bei Paketen, die eine bestimmte Quelladresse enthalten:

    Geben Sie den Familienadresstyp für IPv4 oder IPv6 an.inetinet6

    Die Filter- und Begriffsnamen können Buchstaben, Zahlen und Bindestriche (-) enthalten und bis zu 64 Zeichen lang sein. Jeder Filtername muss eindeutig sein. Ein Filter kann einen oder mehrere Begriffe enthalten, und jeder Begriffsname muss innerhalb eines Filters eindeutig sein.

  2. Konfigurieren Sie zusätzliche Übereinstimmungsbedingungen. Zum Beispiel Übereinstimmung für Pakete, die einen bestimmten Quellport enthalten:

    Sie können eine oder mehrere Übereinstimmungsbedingungen in einer einzelnen Anweisung angeben.from Damit eine Übereinstimmung auftritt, muss das Paket alle Bedingungen in der Laufzeit erfüllen. Die Anweisung ist optional, darf aber nicht leer sein, wenn sie in einem Begriff enthalten ist.from Wenn Sie die Anweisung weglassen, werden alle Pakete als übereinstimmend betrachtet.from

  3. Wenn Sie einen Firewallfilter auf mehrere Schnittstellen anwenden und für jede Schnittstelle spezifische Leistungsindikatoren anzeigen möchten, konfigurieren Sie die folgende Option:interface-specific
  4. Geben Sie in jedem Firewallfilterbegriff die Aktionen an, die ausgeführt werden sollen, wenn das Paket alle Bedingungen in diesem Begriff erfüllt. Sie können eine Aktion und Aktionsmodifikatoren angeben:
    • So geben Sie eine Filteraktion an, z. B. um Pakete zu verwerfen, die den Bedingungen des Filterbegriffs entsprechen:

      Sie können nicht mehr als eine Aktion (, , , oder ) pro Begriff angeben.acceptdiscardrejectrouting-instancevlan

    • Zum Angeben von Aktionsmodifikatoren, z. B. zum Zählen und Klassifizieren von Paketen in einer Weiterleitungsklasse. Hier einige Zahlen zum Generationswechsel:

    Wenn Sie die Anweisung weglassen oder keine Aktion angeben, werden Pakete akzeptiert, die alle Bedingungen in der Anweisung erfüllen.thenfrom Sie sollten jedoch immer explizit eine Aktion in der Anweisung konfigurieren.then Sie können nicht mehr als eine Aktionsanweisung einschließen, aber Sie können eine beliebige Kombination von Aktionsmodifizierern verwenden. Damit eine Aktion oder ein Aktionsmodifizierer wirksam wird, müssen alle Bedingungen in der Anweisung übereinstimmen.from

    HINWEIS:

    Die implizite Verwerfung gilt auch für einen Firewallfilter, der auf die Loopback-Schnittstelle angewendet wird. lo0

HINWEIS:

Eine vollständige Liste der Übereinstimmungsbedingungen, -aktionen und -modifizierer finden Sie unter .Übereinstimmungsbedingungen und -aktionen für Firewall-Filter (EX4400, EX4600, EX4650, QFX5100, QFX5110, QFX5120, QFX5200, QFX5210, QFX5700) Beachten Sie, dass Sie auf dem OCX1100 Switch nur die Übereinstimmungsbedingungen verwenden können, die für IPv4- und IPv6-Schnittstellen gültig sind.

Anwenden eines Firewall-Filters auf eine (geroutete) Layer-3-Schnittstelle

So wenden Sie einen Firewall-Filter auf eine Layer-3-Schnittstelle an:

  1. Geben Sie eine aussagekräftige Beschreibung des Firewallfilters in der Konfiguration der Schnittstelle an, auf die der Filter angewendet wird:
  2. Sie können Firewall-Filter anwenden, um Pakete zu filtern, die in eine Layer-3-Schnittstelle ein- oder ausgehen:
    • So wenden Sie einen Firewall-Filter an, um Pakete zu filtern, die in eine Layer-3-Schnittstelle gelangen:

    • So wenden Sie einen Firewall-Filter an, um Pakete zu filtern, die eine Layer-3-Schnittstelle verlassen:

    HINWEIS:

    Sie können nur einen Filter auf eine Schnittstelle für eine bestimmte Richtung (Eingang oder Ausgang) anwenden.