Pare-feu sans état Filtrer les points d’application
Une fois que vous avez défini le filtre de pare-feu, vous devez l’appliquer à un point d’application. Ces points d’application comprennent les interfaces logiques, les interfaces physiques, les interfaces de routage et les instances de routage.
Dans la plupart des cas, vous pouvez appliquer un filtre de pare-feu en tant que filtre d’entrée ou de sortie , ou les deux en même temps. Les filtres d’entrée agissent sur les paquets reçus sur l’interface spécifiée, tandis que les filtres de sortie agissent sur les paquets qui sont transmis via l’interface spécifiée.
En général, vous appliquez un filtre avec plusieurs termes à une seule interface logique, au trafic entrant, au trafic sortant ou aux deux. Toutefois, il peut arriver que vous souhaitiez enchaîner plusieurs filtres de pare-feu (avec un ou plusieurs termes) et les appliquer à une interface. Une liste d’entrée permet d’appliquer plusieurs filtres de pare-feu au trafic entrant sur une interface. Une liste en sortie permet d’appliquer plusieurs filtres de pare-feu au trafic sortant sur une interface. Vous pouvez inclure jusqu’à 16 filtres dans une liste d’entrée ou une liste de sortie.
Il n’y a pas de limite au nombre de filtres et de compteurs que vous pouvez définir, mais il y a quelques considérations pratiques. Un plus grand nombre de compteurs nécessite plus de termes, et un grand nombre de termes peut prendre beaucoup de temps à traiter lors d’une opération de validation. Cependant, des filtres avec plus de 4000 termes et compteurs ont été implémentés avec succès.
Tableau 1 Décrit chaque point auquel vous pouvez appliquer un filtre de pare-feu. Pour chaque point d’application, le tableau décrit les types de filtres de pare-feu pris en charge à ce moment-là, le niveau hiérarchique du routeur (ou du commutateur) auquel le filtre peut être appliqué, ainsi que les éventuelles limitations spécifiques à la plate-forme.
Type de filtre |
Point d’application |
Restrictions |
---|---|---|
Filtre de pare-feu sans état Configurez en incluant l’instruction filter filter-name; REMARQUE :
Si vous n’incluez pas l’instruction |
Interface logique Appliquer au niveau de la filter { input filter-name; output filter-name; } REMARQUE :
Un filtre configuré avec la famille de protocoles implicite REMARQUE :
Sur les FPC T4000 de type 5, un filtre attaché au point d’application de couche 2 (c’est-à-dire au niveau de l’interface logique) ne peut pas correspondre à la classe de transfert d’un paquet définie par un classificateur de couche 3 tel que DSCP, DSCP V6 |
Pris en charge sur les routeurs suivants :
Également pris en charge sur les concentrateurs de ports modulaires (MPC) suivants sur les routeurs MX Series :
|
Filtre de pare-feu sans état Configurez au niveau de la filter filter-name; Il
|
Famille de protocoles sur une interface logique Appliquer au niveau de la filter { input filter-name; input-list [ filter-names ]; output filter-name; output-list [ filter-names ]; } |
La famille de |
Filtre de pare-feu sans état |
Interface de bouclage du moteur de routage |
|
Filtre de service Configurez au niveau de la service-filter service-filter-name; |
Famille Appliquer au niveau de la hiérarchie à l’aide de l’instruction pour appliquer un filtre de service en tant que filtre d’entrée ou de sortie à un ensemble de service { input { service-set service-set-name service-filter filter-name; } output { service-set service-set-name service-filter filter-name; } } Configurez un ensemble de services au niveau de la
|
Pris en charge uniquement sur les PIC Adaptive Services (AS) et Multiservices (MS). |
Filtre post-service Configurez au niveau de la service-filter service-filter-name; |
Famille Appliquer au niveau de la service { input { post-service-filter filter-name; } } |
Un filtre postservice est appliqué au trafic qui retourne à l’interface des services après le traitement du service. Le filtre n’est appliqué que si un ensemble de services est configuré et sélectionné. |
Filtre simple Configurez au niveau de la simple-filter filter-name |
Famille Appliquez au niveau de la simple-filter simple-filter-name; |
Les filtres simples ne peuvent être appliqués qu’en tant que filtres d’entrée. Uniquement pris en charge sur les plates-formes suivantes :
|
Filtre de vérification RPF (Reverse Packet Forwarding) Configuré au niveau de la filter filter-name; |
Famille Appliquez au niveau de la rpf-check fail-filter filter-name pour appliquer le filtre de pare-feu sans état en tant que filtre de vérification RPF. rpf-check { fail-filter filter-name; mode loose; } |
Pris en charge sur les routeurs MX Series et les commutateurs EX Series uniquement. |