Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Compréhension des conditions de correspondance des filtres de pare-feu

Avant de définir les termes des filtres de pare-feu, vous devez comprendre comment les conditions de correspondance que vous spécifiez dans un terme sont gérées et comment spécifier différents types de conditions de correspondance pour atteindre les résultats de filtrage souhaités. Une condition de correspondance se compose d’une chaîne (appelée instruction de correspondance) qui définit la condition de correspondance. Les conditions de correspondance correspondent aux valeurs ou champs qu’un paquet doit contenir.

Conditions de filtrage de correspondance

Dans from l’énoncé d’un terme filtre de pare-feu, vous spécifiez les conditions de paquet qui déclenchent l’action dans l’un then des énoncés: then avec différentes options, then interface ou then vlan . Toutes les conditions de from la déclaration doivent correspondre pour que l’action soit prise. L’ordre dans lequel vous spécifiez les conditions de correspondance n’est pas important, car un paquet doit correspondre à toutes les conditions à durée d’une correspondance.

Si vous spécifiez aucune condition de correspondance dans un terme, ce terme correspond à tous les paquets.

Une condition individuelle dans une from instruction ne peut contenir une liste de valeurs. Par exemple, vous ne pouvez pas spécifier des plages numériques ou plusieurs adresses source ou de destination.

Les conditions individuelles from dans une déclaration ne peuvent pas être negated. Une condition négation est une insmatérialisation explicite.

Conditions de correspondance de filtre numérique

Les conditions de filtre numérique correspondent aux champs de paquets identifiés par une valeur numérique, telle que les numéros de port et de protocole. Pour définir les conditions de correspondance de filtre numérique, spécifiez un mot-clé qui identifie la condition et une valeur unique qu’un champ d’un paquet doit correspondre.

Vous pouvez spécifier la valeur numérique de l’une des façons suivantes:

  • Numéro unique: une correspondance se produit si la valeur du champ est égale au nombre. Quelques chiffres clés :

  • Synonymétrie de texte pour un seul numéro: une correspondance se produit si la valeur du champ correspond au numéro correspondant à ce synonyme. Quelques chiffres clés :

Pour spécifier plusieurs valeurs dans un terme de filtre, vous saisissez chaque valeur dans sa propre instruction de correspondance, qui est une chaîne qui définit une condition de correspondance. Par exemple, une correspondance se produit dans le terme suivant si la valeur de vlan est de 10 ou 30.

Les restrictions suivantes s’appliquent aux conditions de correspondance de filtre numérique:

  • Vous ne pouvez pas spécifier une gamme de valeurs.

  • Vous ne pouvez pas spécifier une liste de valeurs séparées par des virgules.

  • Vous ne pouvez pas exclure une valeur spécifique dans une condition de correspondance de filtre numérique. Par exemple, vous ne pouvez spécifier une condition qui s’assortirait uniquement si la condition de correspondance n’était pas égale à une valeur donnée.

Conditions de correspondance du filtre d’interface

Les conditions de correspondance du filtre d’interface peuvent correspondre aux valeurs de noms d’interface dans un paquet. Pour les conditions de correspondance du filtre d’interface, vous spécifiez le nom de l’interface, par exemple:

Les interfaces de port et de VLAN n’utilisent pas de numéros d’unités logiques. Toutefois, un filtre de pare-feu appliqué à une interface de routeur peut spécifier le numéro d’unité logique dans la condition de correspondance du filtre d’interface, par exemple:

Vous pouvez inclure la fiche générique dans le nom de * l’interface, par exemple:

Conditions de correspondance du filtre d’adresse IP

Les conditions de correspondance du filtre d’adresse peuvent correspondre aux valeurs de préfixe dans un paquet, telles que les préfixes source et de destination IP. Pour définir les conditions de correspondance du filtre d’adresse, spécifiez un mot-clé qui identifie le champ et un préfixe du type de correspondance d’un paquet.

Indiquez l’adresse comme préfixe unique. Une correspondance s’produit si la valeur du champ est au niveau du préfixe. Quelques chiffres clés :

Chaque préfixe contient un caractère implicite de 0/0, sauf instruction, ce qui signifie que tout préfixe qui ne correspond pas au préfixe spécifié est expressément considéré comme ne pas correspondre.

Pour spécifier l’adresse préfixe, utilisez la notation préfixe/longueur de préfixe. Si vous omettez la longueur du préfixe, elle est par défaut par /32. Quelques chiffres clés :

Pour spécifier plusieurs adresses IP dans un terme filtre, vous entrez chaque adresse dans sa propre instruction de correspondance. Par exemple, une correspondance se produit dans le terme suivant si la valeur du champ correspond à l’un des source-address préfixes d’adresse source suivants:

Conditions de correspondance du filtre d’adresse MAC

Les conditions de correspondance du filtre d’adresse MAC peuvent correspondre aux valeurs d’adresse MAC source et de destination dans un paquet. Pour définir les conditions de correspondance du filtre d’adresse MAC, spécifiez un mot-clé qui identifie le champ et une valeur de ce type de type qu’un paquet doit correspondre.

Vous pouvez spécifier l’adresse MAC comme six octets hexadécimaux dans les formats suivants:

Pour spécifier plusieurs adresses MAC dans un terme filtre, vous entrez chaque adresse MAC dans sa propre instruction de correspondance. Par exemple, une correspondance se produit dans le terme suivant si la valeur du champ correspond à l’une des source-mac-address adresses suivantes.

Conditions de correspondance des filtres de bits sur le terrain

Les conditions de filtre sur le champ de bits correspondent aux champs de paquets si certains bits de ces champs sont ou non définir. Vous pouvez faire correspondre les options IP, les indicateurs TCP et les champs de fragmentation IP. Pour définir les conditions de correspondance de filtres sur un champ bit, vous spécifiez un mot-clé qui identifie le champ et des tests pour déterminer si l’option est présente sur le terrain.

Pour spécifier la valeur du champ de bit à correspondre, enfermable la valeur dans des guillemets doubles. Par exemple, une correspondance est définie si le bit est placé dans le champ des indicateurs RST TCP:

En général, vous spécifiez les bits à tester à l’aide de mots-clés. Les mots-clés de correspondance sur le terrain correspondent toujours à une valeur d’un bit. Vous pouvez également spécifier les bits comme nombres hexadécimaux ou décimales.

Pour correspondre à plusieurs valeurs de champs de bits, utilisez les opérateurs logiques, décrits dans Tableau 1 . Les opérateurs sont répertoriés dans l’ordre de priorité le plus élevé au préséance la plus faible. Les opérations sont de gauche associatives.

Tableau 1 : Opérateurs logiques correspondant à plusieurs opérateurs sur le terrain

Opérateurs logiques

Description

!

Négation.

&

LOGIQUE ET.

|

OR logique.

Pour annuler une correspondance, précédons la valeur avec un point d’exlamation. Par exemple, une correspondance n’est possible que si le bit RST du champ des indicateurs TCP n’est pas définir:

Dans l’exemple suivant d’une opération et d’une logique, une correspondance est entreprise si le paquet est le paquet initial sur une session TCP:

Dans l’exemple suivant d’une opération ou d’une logique, une correspondance est opérée si le paquet n’est pas le paquet initial sur une session TCP:

Pour une opération ou une opération logique, vous pouvez spécifier un maximum de deux conditions de correspondance en un seul terme. Si vous devez correspondre à plus de deux valeurs de champ de bit dans une opération logique ou d’opération, configurez la même condition de correspondance en termes de correspondances consécutives avec des valeurs de champ de bits supplémentaires. Dans l’exemple suivant, les deux termes configurés correspondent à la syn, aCK, FIN ou bit RST dans le champ des indicateurs TCP:

Vous pouvez utiliser des synonymes de texte pour spécifier des correspondances sur le terrain courantes. Vous spécifiez ces correspondances comme un mot-clé unique. Dans l’exemple suivant d’une synonyme de texte, une correspondance s’produit si le paquet est le paquet initial sur une session TCP: