Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Ejemplo: Configuración de un filtro para contar y descartar paquetes de opciones IP

En este ejemplo se muestra cómo configurar un firewall sin estado estándar para contar paquetes.

Requisitos

No se necesita ninguna configuración especial más allá de la inicialización del dispositivo antes de configurar este ejemplo.

Dado que el término filtro coincide con cualquier valor de opción IP, el término filtro puede utilizar la acción de no terminación sin la acción de terminación o (alternativamente) sin necesidad de una interfaz en un concentrador de puerto modular (MPC) de 10 Gigabit Ethernet, un MPC de Ethernet de 60 Gigabit, un MPC de Ethernet de cola de 60 Gigabit o una MPC de cola mejorada de 60 Gigabit Ethernet en un enrutador de la serie MX.countdiscard

Descripción general

En este ejemplo, se usa un filtro de firewall sin estado estándar para contar y descartar paquetes que incluyen cualquier valor de opción IP pero aceptan todos los demás paquetes.

El campo de encabezado de opción IP es un campo opcional solo en los encabezados IPv4. Las condiciones de coincidencia y solo se admiten para filtros de firewall sin estado estándar y filtros de servicio.ip-optionsip-options-except

Nota:

En los enrutadores de las series M y T, los filtros de firewall no pueden contar paquetes por tipo de opción y por interfaz.ip-options Una solución limitada es usar el comando para ver estadísticas por motor de reenvío de paquetes (PFE).show pfe statistics ip optionsip-options Consulte mostrar ip de estadísticas de pfe para ver ejemplos de salida.https://www.juniper.net/documentation/en_US/junos/topics/reference/command-summary/show-pfe-statistics-ip.html

Configuración

En el ejemplo siguiente, debe explorar por varios niveles en la jerarquía de configuración. Para obtener información acerca de cómo navegar por la CLI, consulte .Usar el editor de CLI en el modo de configuración

Para configurar este ejemplo, realice las siguientes tareas:

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos de configuración en un archivo de texto, quite los saltos de línea y, a continuación, péguelos en la CLI en el nivel de jerarquía.[edit]

Configurar el filtro de firewall sin estado

Procedimiento paso a paso

Para configurar el filtro de firewall sin estado:

  1. Cree el filtro de firewall sin estado.block_ip_options

  2. Configure el primer término para contar y descartar paquetes que incluyan campos de encabezado de opciones IP.

  3. Configure el otro término para que acepte todos los demás paquetes.

Aplicar el filtro de firewall sin estado a una interfaz lógica

Procedimiento paso a paso

Para aplicar el filtro de firewall sin estado a una interfaz lógica:

  1. Configure la interfaz lógica a la que aplicará el filtro de firewall sin estado.

  2. Configure la dirección de interfaz para la interfaz lógica.

  3. Aplique el filtro de firewall sin estado a la interfaz lógica.

Confirme y confirme su configuración candidata

Procedimiento paso a paso

Para confirmar y confirmar la configuración del candidato:

  1. Confirme la configuración del filtro de firewall sin estado introduciendo el comando de modo de configuración.show firewall Si el resultado del comando no muestra la configuración deseada, repita las instrucciones de este ejemplo para corregir la configuración.

  2. Confirme la configuración de la interfaz introduciendo el comando de modo de configuración.show interfaces Si el resultado del comando no muestra la configuración deseada, repita las instrucciones de este ejemplo para corregir la configuración.

  3. Si ha terminado de configurar el dispositivo, confirme la configuración candidata.

Verificación

Para confirmar que la configuración funciona correctamente, introduzca el comando de modo operativo.show firewall filter block_ip_options Para mostrar el recuento de paquetes descartados por separado, escriba el formulario del comando.show firewall count option_any