Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Comprendre plusieurs filtres de pare-feu dans une configuration imbrmbrée

Les défis à relever : Simplification de l’administration de filtres de pare-feu à grande échelle

En général, vous appliquez un filtre de pare-feu unique à une interface dans la direction d’entrée ou de sortie, ou les deux. Cette approche peut toutefois ne pas être pratique lorsque vous avez un routeur (ou un commutateur) configuré avec une grande, voire des centaines d’interfaces. Dans un environnement à cette échelle, vous souhaitez pouvoir modifier les termes de filtrage communs à plusieurs interfaces sans avoir à reconfigurer le filtre de chaque interface affectée.

En général, la solution consiste à appliquer une structure « chaînée » efficace de plusieurs filtres de pare-feu sans état sur une interface unique. Vous partitionnerez vos termes de filtrage en plusieurs filtres de pare-feu configurés de manière à appliquer un filtre unique à chaque interface de routeur (ou commutateur), mais aussi à appliquer des filtres courants à plusieurs interfaces de routeur (ou de commutateur) si nécessaire. Le Junos OS de stratégies fournit deux options pour gérer l’application de plusieurs filtres de pare-feu distincts à des interfaces de routeur (ou de commutateur) individuelles. L’une des options consiste à appliquer plusieurs filtres en tant que liste d’entrée ou liste de sortie unique. L’autre option consiste à faire référence à un filtre de pare-feu sans état dans le terme d’un autre filtre de pare-feu sans état.

Une solution: Configurer les références imbrmbrées aux filtres de pare-feu

La façon la plus structurée d’éviter de configurer les termes de filtrage en double communs à plusieurs filtres de pare-feu est de configurer plusieurs filtres de pare-feu de sorte que chaque filtre inclut les termes de filtrage partagés en faisant référence à un filtre distinct qui contient les termes de filtrage courants. Le Junos OS utilise les termes de filtre ,dans l’ordre dans lequel ils apparaissent dans la définition du filtre, pour évaluer les paquets transitant par l’interface. Si vous devez modifier les termes de filtrage partagés entre plusieurs interfaces, vous devez uniquement modifier un filtre de pare-feu.

Remarque :

À l’manière de l’approche alternative (en appliquant une liste de filtres de pare-feu), la configuration d’un filtre de pare-feu imbrmbré combine plusieurs filtres de pare-feu dans une nouvelle définition de filtre de pare-feu.

Configuration des filtres de pare-feu imbrmbrés

La configuration d’un filtre de pare-feu imbrmbré pour chaque interface de routeur (ou commutateur) implique de séparer les règles de filtrage de paquets partagées des règles de filtrage de paquets spécifiques à l’interface:

  • Pour chaque ensemble de règles de filtrage de paquets communes entre plusieurs interfaces, configurez un filtre de pare-feu distinct qui contient les termes de filtrage partagés.

  • Pour chaque interface de routeur (ou de commutateur), configurez un filtre de pare-feu distinct qui contient:

    • Tous les termes de filtrage propres à cette interface.

    • Terme supplémentaire de filtrage qui contient une référence au filtre de pare-feu filter aux termes de filtrage courants.

Application de filtres de pare-feu imbrmbrés sur un routeur ou une interface de commutateur

L’application de filtres de pare-feu imbrique n’est pas différente de l’application d’un filtre de pare-feu non-confirmé. Pour chaque interface, vous pouvez inclure une ou une déclaration (ou les deux) dans la sanza pour spécifier le filtre de pare-feu inputoutputfilter imbrmbré approprié.

En appliquant des filtres de pare-feu imbrmbrés à une interface, les termes de filtrage partagés et les filtres de pare-feu spécifiques à l’interface sont appliqués via un filtre de pare-feu unique imbrmbré qui inclut d’autres filtres par le biais de l’instruction dans un terme de filter filtrage distinct.