Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Présentation des filtres de pare-feu (QFX Series)

Les filtres de pare-feu, parfois appelés listes de contrôle d’accès (ACA), fournissent des règles qui définissent s’il est temps d’accepter ou d’éliminer les paquets transitant une interface. Si un paquet est accepté, vous pouvez configurer d’autres actions sur le paquet, telles que le marquage de classe de service (CoS) (regroupement de types de trafic similaires et traitement de chaque type de trafic comme une classe avec son propre niveau de priorité de service) et de contrôle du trafic (contrôle du taux maximal du trafic envoyé ou reçu).

Vous pouvez configurer des filtres de pare-feu pour déterminer où accepter ou jeter un paquet avant d’entrer ou de sortir d’un port, d’un VLAN, d’une CCC de couche 2, d’une interface de couche 3 (routeur), d’une interface VLAN routeur (RVI) ou d’une interface MPLS réseau.

Un filtre de pare-feu entrant (entrée) est appliqué aux paquets entrant une interface ou un VLAN, et un filtre de pare-feu de sortie est appliqué aux paquets sortants d’une interface ou d’un VLAN.

Où appliquer des filtres

Une fois le filtre de pare-feu configuré, vous pouvez l’appliquer aux données suivantes:

  • Port: filtre les ports système de trafic de couche 2.

  • VLAN: filtre et fournit un contrôle d’accès pour les paquets de couche 2 qui pénètrent dans un VLAN, sont pontés au sein d’un VLAN ou quittent un VLAN.

  • Interface de couche 3 (routed): filtre le trafic sur les interfaces IPv4 et IPv6, les interfaces VLAN acheminées (RVI) et l’interface de bouclage. L’interface de bouclation filtre le trafic envoyé au commutateur lui-même ou généré par le commutateur.

  • Interface CCC de couche 2: filtres interfaces de circuits inter-connexion de couche 2 (CCC).

  • MPLS—Filtres MPLS interfaces.

Vous pouvez également appliquer un filtre de pare-feu à une interface de gestion (par exemple, me0) sur un commutateur QFX EX4600 autonome. Vous ne pouvez pas appliquer de filtre à une interface de gestion sur un QFX3000-G ou QFX3000-M réseau.

Remarque :

Vous pouvez appliquer un seul filtre de pare-feu à un port, un VLAN ou une interface CCC de couche 2 pour une direction donnée. Par exemple, pour l’interface ge-0/0/6.0, vous pouvez appliquer un filtre pour la direction d’entrée et un filtre pour la direction de sortie.

  • (QFX Series) À partir Junos OS de 13.2X51-D15 version, vous pouvez appliquer un filtre à une interface de boucil dans la direction de sortie.

  • (QFX10000) À partir Junos OS version 18.2R1, vous pouvez appliquer des filtres de pare-feu d’entrée et de sortie avec et sous la mesure d’actions de policer sur les interfaces de circuit de couche countdiscard 2.

  • (QFX10002-36Q, QFX10002-72Q, QFX10002-60C, QFX10008, QFX10016, PTX10008, PTX10016) À partir Junos OS version 19.2R1, vous pouvez appliquer les conditions , et les assortir dans la direction de sortie sur les interfaceforwarding-classloss-priority interfaces IPv4 et IPv6.

Pourquoi un filtre de pare-feu

Lorsque vous configurez un filtre de pare-feu, vous définissez le type d’adresse de la famille (commutation ethernet, inet (pour IPv4), inet6 (pour IPv6), circuit cross-connect (CCC) ou MPLS), les critères de filtrage (conditions générales, avec conditions de correspondance) et l’action à prendre en cas de correspondance.

Chaque terme se compose des termes suivants:

  • Condition de correspondance: valeurs qu’un paquet doit contenir pour être considérées comme correspondance. Vous pouvez spécifier des valeurs pour la plupart des champs dans les en-têtes IP, TCP, UDP ou ICMP. Vous pouvez également correspondre aux noms des interfaces.

  • Mesure: action prise si un paquet correspond à une condition de correspondance. Vous pouvez configurer un filtre de pare-feu pour accepter, rejeter ou rejeter un paquet correspondant, puis effectuer d’autres actions, telles que le compte, la classification et le contrôle. L’action par défaut est acceptée.

Traitement des filtres de pare-feu

S’il existe plusieurs termes dans un filtre, l’ordre des termes est important. Si un paquet correspond au premier terme, le commutateur prend l’action définie par ce terme et aucune autre limite n’est évaluée. Si le commutateur ne trouve pas de correspondance entre le paquet et le premier terme, il le compare au terme suivant. En cas d’absence de correspondance entre le paquet et le deuxième terme, le système continue à comparer le paquet à chaque terme successif dans le filtre jusqu’à ce qu’une correspondance soit trouvée. Si aucune modalité n’est correspondée, le commutateur rejette le paquet par défaut.

Tableau de l'historique des versions
Version
Description
19.2R1
(QFX10002-36Q, QFX10002-72Q, QFX10002-60C, QFX10008, QFX10016, PTX10008, PTX10016) À partir Junos OS version 19.2R1, vous pouvez appliquer les conditions , et les assortir dans la direction de sortie sur les interfaceforwarding-classloss-priority interfaces IPv4 et IPv6.
18.2R1
(QFX10000) À partir Junos OS version 18.2R1, vous pouvez appliquer des filtres de pare-feu d’entrée et de sortie avec et sous la mesure d’actions de policer sur les interfaces de circuit de couche countdiscard 2.
13.2X51-D15
(QFX Series) À partir Junos OS de 13.2X51-D15 version, vous pouvez appliquer un filtre à une interface de boucil dans la direction de sortie.