Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Présentation des filtres de pare-feu EX Series commutateurs d’entreprise

Les filtres de pare-feu fournissent des règles qui définissent si vous autorisez, refusez ou transfertz des paquets transitant sur une interface Juniper Networks EX Series Commutateur Ethernet d’une adresse source à une adresse de destination. Vous configurez des filtres de pare-feu pour déterminer s’il est nécessaire de autoriser, de refuser ou de forwarder le trafic avant qu’il n’pénètre ou ne sorte d’une interface de port, de VLAN ou de couche 3 (routeur) à laquelle le filtre de pare-feu est appliqué. Pour appliquer un filtre de pare-feu, vous devez d’abord configurer le filtre, puis l’appliquer à un port, un VLAN ou une interface de couche 3.

Vous pouvez appliquer des filtres de pare-feu aux interfaces réseau, aux interfaces Ethernet agrégées (également connues sous le nom de GROUPES d’agrégation de liens), aux interfaces de bouclisation, aux interfaces de gestion, aux interfaces Ethernet de gestion virtuelle (VME) et aux interfaces VLAN acheminées (RVI). Pour plus d’informations EX Series commutateurs qui supportent un filtre de pare-feu sur ces interfaces, consultez la présentation EX Series des fonctionnalités logicielles des commutateurs.

Un filtre de pare-feu entrant est un filtre qui s’applique aux paquets entrant sur un réseau. Un filtre de pare-feu sortant est un filtre qui s’applique aux paquets sortants d’un réseau. Vous pouvez configurer des filtres de pare-feu pour soumettre les paquets au filtrage, au marquage de classe de service (CoS) (regroupement de types de trafic similaires et traitement de chaque type de trafic comme une classe avec sa propre priorité de service) et assurer le contrôle du trafic (en contrôlant le taux maximal de trafic envoyé ou reçu sur une interface).

Types de filtres de pare-feu

Les types de filtres de pare-feu suivants sont pris en charge EX Series commutateurs:

  • Filtre de pare-feu de couche 2 :les filtres de pare-feu de port s’appliquent aux ports de commutateurs de couche 2. Vous pouvez appliquer des filtres de pare-feu de port dans les directions d’entrée et de sortie sur un port physique.

  • Filtre de pare-feu VLAN: les filtres de pare-feu VLAN fournissent un contrôle d’accès pour les paquets qui pénètrent dans un VLAN, sont pontés dans un VLAN ou quittent un VLAN. Vous pouvez appliquer des filtres de pare-feu VLAN dans les directions d’entrée et de sortie sur un VLAN. Des filtres de pare-feu VLAN sont appliqués à tous les paquets qui sont transmis ou transmis depuis le VLAN.

  • Filtre de pare-feu de couche 3 : vous pouvez appliquer un filtre de pare-feu de routeur dans les directions d’entrée et de sortie sur les interfaces de couche 3 (routeurs) et les interfaces VLAN acheminées (RVI). Vous pouvez appliquer un filtre de pare-feu de routeur dans la direction du chemin d’entrée sur l’interface de bouclation lo0 (également). Les filtres de pare-feu configurés sur des interfaces de bouclage sont appliqués uniquement aux paquets envoyés au processeur moteur de routage pour traitement ultérieur.

Vous pouvez appliquer des filtres de pare-feu de port, VLAN ou routeur au trafic IPv4 et IPv6 sur ces commutateurs:

  • EX2200 commutateur

  • EX3300 de commuter

  • Commutateur EX3200

  • EX4200 de commuter

  • EX4300 de commuter

  • EX4500 de commuter

  • EX4550 commutateur

  • EX6200 de commuter

  • EX8200 commutateur

Pour plus d’informations sur les filtres de pare-feu pris en charge sur différents commutateurs, consultez la plate-forme prise en charge des conditions de correspondance des filtres de pare-feu, des actions et des modifiers d’action sur EX Series commutateurs.

Composants de filtre de pare-feu

Dans un filtre de pare-feu, vous définissez d’abord le type d’adresse de la famille ( ou ), puis une ou plusieurs conditions qui spécifient les critères de filtrage (spécifiés comme termes avec les conditions de correspondance) et l’action à prendre (en tant qu’actions ou modifier l’action) en cas de ethernet-switchinginetinet6 correspondance.

Le nombre maximal de termes autorisés par filtre de pare-feu pour EX Series commutateurs est:

  • 512 pour les EX2200 commutateurs

  • 1 436 pour les EX3300 commutateurs

    Remarque :

    Sur EX3300, si vous ajoutez et supprimez des filtres avec un grand nombre de termes (de l’ordre de 1 000 ou plus) dans une même opération de validation, tous les filtres ne sont pas installés. Vous devez ajouter des filtres dans une opération de validation et supprimer des filtres dans une opération de validation distincte.

  • 7 042 pour les commutateurs EX3200 et EX4200, alloués par l’allocation dynamique de la mémoire TCAM (ternary content addressable memory) pour les filtres de pare-feu.

  • Sur EX4300 commutateurs, le nombre maximal de termes suivants est pris en charge pour le trafic d’entrée et de sortie, pour les serveurs de pare-feu configurés sur un port, un VLAN et une interface de couche 3:

    • Pour le trafic d’entrée:

      • 3 500 termes pour les filtres de pare-feu configurés sur un port

      • 3 500 termes pour les filtres de pare-feu configurés sur un VLAN

      • 7 000 termes pour les filtres de pare-feu configurés sur les interfaces de couche 3 pour le trafic IPv4

      • 3 500 termes pour les filtres de pare-feu configurés sur les interfaces de couche 3 pour le trafic IPv6

    • Pour le trafic de sortie:

      • 512 termes pour les filtres de pare-feu configurés sur un port

      • 256 termes pour les filtres de pare-feu configurés sur un VLAN

      • 512 termes pour les filtres de pare-feu configurés sur les interfaces de couche 3 pour le trafic IPv4

      • 512 termes pour les filtres de pare-feu configurés sur les interfaces de couche 3 pour le trafic IPv6

    Remarque :

    Vous pouvez configurer le nombre maximal de termes uniquement lorsque vous configurez un type de filtre de pare-feu (port, VLAN ou filtre de pare-feu de couche 3) sur le commutateur, et lorsque le storm control n’est activé sur aucune interface du commutateur.

  • 1 200 pour les commutateurs EX4500 et EX4550 commutateurs

  • 1 400 pour les EX6200 commutateurs

  • 32 768 pour les EX8200 commutateurs

Remarque :

Pour obtenir l’allocation dynamique à la demande de l’espace partagé TCAM dans EX8200 commutateurs, il est possible d’attribuer des blocs d’espace gratuits aux filtres de pare-feu. Les filtres de pare-feu sont classés dans deux pools différents. Les filtres de port et de VLAN sont rassemblés (le seuil de mémoire de ce pool est de 22 000) tandis que les filtres de pare-feu du routeur sont rassemblés séparément (le seuil de ce pool est de 32 000). L’attribution se fait en fonction du type de pool de filtres. Les blocs d’espace gratuits peuvent être partagés uniquement parmi les filtres de pare-feu appartenant au même type de pool de filtres. Un message d’erreur est généré lorsque vous tentez de configurer un filtre de pare-feu au-delà du seuil TCAM.

Chaque terme se compose des composants suivants:

  • Assortir les conditions: spécifier les valeurs ou les champs que le paquet doit contenir. Vous pouvez définir diverses conditions de correspondance, notamment le champ d’adresse source IP, le champ d’adresse IP de destination, le protocole de contrôle de transmission (TCP) ou le champ source du protocole UDP (User Datagram Protocol), le champ de protocole IP, le type de paquet ICMP (Internet Control Message Protocol), les indicateurs TCP et les interfaces.

  • Action: spécifie ce qu’il faut faire si un paquet correspond aux conditions de correspondance. Les actions possibles sont d’accepter ou de rejeter le paquet ou de l’envoyer à une interface de routage virtuelle spécifique. En outre, les paquets peuvent être comptabilisés pour collecter des informations statistiques. Si aucune action n’est spécifiée pour un terme, l’action par défaut consiste à accepter le paquet.

  • Modifier l’action: spécifie une ou plusieurs actions pour le commutateur si un paquet correspond aux conditions de la correspondance. Vous pouvez spécifier les modifiers d’action, tels que le nombre, le miroir, la limite de taux et classer les paquets.

Traitement des filtres de pare-feu

L’ordre des termes d’une configuration de filtre de pare-feu est important. Les paquets sont testés selon chaque terme dans l’ordre dans lequel les termes sont répertoriés dans la configuration du filtre de pare-feu. Pour savoir comment les filtres de pare-feu traiter les paquets, consultez la procédure d’évaluation des filtres de pare-feu.