Points d’application de filtrage de pare-feu sans état
Après avoir défini le filtre de pare-feu, vous devez l’appliquer à un point d’application. Ces points d’application comprennent des interfaces logiques, des interfaces physiques, des interfaces de routage et des instances de routage.
Dans la plupart des cas, vous pouvez appliquer un filtre de pare-feu en tant que filtre d’entrée ou de sortie , ou les deux en même temps. Les filtres d’entrée agissent sur les paquets reçus sur l’interface spécifiée, tandis que les filtres de sortie agissent sur les paquets transmis par l’interface spécifiée.
Vous appliquez généralement un filtre avec plusieurs termes à une interface logique unique, au trafic entrant, au trafic sortant, ou les deux. Cependant, il peut arriver que vous souhaitiez enchaîner plusieurs filtres de pare-feu (avec un ou plusieurs termes) et les appliquer à une interface. Vous utilisez une liste d’entrées pour appliquer plusieurs filtres de pare-feu au trafic entrant sur une interface. Vous utilisez une liste de sorties pour appliquer plusieurs filtres de pare-feu au trafic sortant sur une interface. Vous pouvez inclure jusqu’à 16 filtres dans une liste d’entrées ou de sorties.
Il n’y a pas de limite au nombre de filtres et de compteurs que vous pouvez définir, mais il existe quelques considérations pratiques. Plus de compteurs nécessitent plus de termes, et un grand nombre de termes peuvent prendre beaucoup de temps à traiter pendant une opération de validation. Cependant, les filtres avec plus de 4 000 termes et compteurs ont été implémentés avec succès.
Tableau 1 décrit chaque point auquel vous pouvez appliquer un filtre de pare-feu. Pour chaque point d’application, le tableau décrit les types de filtres de pare-feu pris en charge à ce point, le niveau hiérarchique de routeur (ou de commutateur) auquel le filtre peut être appliqué, ainsi que toutes les limitations spécifiques à la plate-forme.
Type de filtre |
Point d’application |
Restrictions |
---|---|---|
Filtre de pare-feu sans état Configurez en incluant l’énoncé filter filter-name; REMARQUE :
Si vous n’incluez pas l’instruction |
Interface logique Appliquez au niveau de la filter { input filter-name; output filter-name; } REMARQUE :
Un filtre configuré avec la famille de protocoles implicite REMARQUE :
Sur les SPC de type 5 T4000, un filtre attaché au point d’application de couche 2 (c’est-à-dire au niveau de l’interface logique) ne peut pas correspondre avec la classe de transfert d’un paquet définie par un classificateur de couche 3 tel que DSCP, DSCP V6 et |
Compatible avec les routeurs suivants :
Également compatible avec les concentrateurs de ports modulaires (MPC) suivants sur les routeurs MX Series :
|
Filtre de pare-feu sans état Configurez au niveau de la filter filter-name; Il
|
Famille de protocoles sur une interface logique Appliquez au niveau de la filter { input filter-name; input-list [ filter-names ]; output filter-name; output-list [ filter-names ]; } |
La famille de |
Filtre de pare-feu sans état |
Interface de bouclage du moteur de routage |
|
Filtre de service Configurez au niveau de la service-filter service-filter-name; |
Famille Appliquez au niveau hiérarchique en service { input { service-set service-set-name service-filter filter-name; } output { service-set service-set-name service-filter filter-name; } } Configurez un ensemble de services au niveau de la
|
Compatible uniquement avec adaptive services (AS) et multiservices (MS). |
Filtre post-service Configurez au niveau de la service-filter service-filter-name; |
Famille Appliquez au niveau de la service { input { post-service-filter filter-name; } } |
Un filtre post-service est appliqué au trafic revenant à l’interface de services après le traitement du service. Le filtre n’est appliqué que si un ensemble de services est configuré et sélectionné. |
Filtre simple Configurez au niveau de la simple-filter filter-name |
Famille Appliquez au niveau de la simple-filter simple-filter-name; |
Les filtres simples ne peuvent être appliqués qu’en tant que filtres d’entrée. Pris en charge uniquement sur les plates-formes suivantes :
|
Filtre de vérification RPF (Reverse Packet Forwarding) Configuré au niveau de la filter filter-name; |
Famille Appliquez au niveau de la rpf-check fail-filter filter-name pour appliquer le filtre de pare-feu sans état en tant que filtre de vérification RPF. rpf-check { fail-filter filter-name; mode loose; } |
Compatible avec les routeurs MX Series et les commutateurs EX Series uniquement. |