Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Directives pour l’application de filtres de pare-feu standard

Présentation de l’application des filtres de pare-feu

Vous pouvez appliquer un filtre de pare-feu standard à une interface de bouclisation du routeur ou à une interface physique ou logique sur le routeur. Vous pouvez appliquer un filtre de pare-feu à une interface unique ou à plusieurs interfaces sur le routeur. Tableau 1 résume le comportement des filtres de pare-feu en fonction du point de auquel vous fixez le filtre.

Tableau 1 : Comportement des filtres de pare-feu par point de pièces jointes filtre

Point de fixation de filtre

Comportement des filtres

Interface de bouclation

L’interface de bouclation du routeur est l’interface de l’moteur de routage et ne transporte lo0 aucun paquet de données. Lorsque vous appliquez un filtre de pare-feu à l’interface de bouclation, le filtre évalue les paquets locaux reçus ou transmis par le moteur de routage.

Remarque :
  • Les routeurs ACX5048 et ACX5096 ne soutiennent pas l’évaluation des paquets transmis par le moteur de routage pour filtre d’interface de bouclisation.

Interface physique ou interface logique

Lorsque vous appliquez un filtre à une interface physique sur le routeur ou à une interface logique (ou membre d’une offre Ethernet agrégée définie sur l’interface), le filtre évalue tous les paquets de données qui passent par cette interface.

Interfaces multiples

Vous pouvez utiliser le même filtre de pare-feu une ou plusieurs fois.

Sur les routeurs M Series, à l’exception des routeurs M120 et M320, si vous appliquez un filtre de pare-feu à plusieurs interfaces, le filtre agit sur la somme du trafic entrant ou sortant de ces interfaces.

Sur T Series, M120, M320 routeurs d’MX Series, les interfaces sont distribuées entre plusieurs composants de forwardage de paquets. Sur ces routeurs, vous pouvez configurer des filtres de pare-feu et des filtres de services qui, appliqués à plusieurs interfaces, agissent sur les flux de trafic entrants ou sortants de chaque interface, indépendamment de la somme du trafic sur les interfaces multiples.

Pour plus d’informations, consultez la présentation des instances de filtres de pare-feu spécifiques à une interface.

Interface unique avec filtres de pare-feu indépendants des protocoles et spécifiques aux protocoles

Pour les interfaces hébergées sur le matériel suivant uniquement, vous pouvez joindre simultanément un filtre de pare-feu indépendant du protocole et un filtre de pare-feu (ou ) spécifique family anyfamily inet à un family inet6 protocole. Le pare-feu indépendant du protocole est d’abord exécuté.

  • Routeurs métro universels ACX Series

  • Concentrateurs PIC flexibles (FPC) dans M7i et M10i de périphérie multiservices

  • Cartes d’interface modulaires (MPC) et concentrateurs de ports modulaires (MPC) dans MX Series 5G Plates-formes de routage universelles

  • Routeurs centraux T Series

Remarque :

Les interfaces hébergées sur le matériel suivant ne sont pas en charge les filtres de pare-feu indépendant du protocole:

  • Cartes febs (Forwarding Engine Boards) dans M120 routeurs

  • Amélioration des SPC III dans M320 routeurs

  • Modules FPC2 et FPC3 dans MX Series routeurs

  • Concentrateurs de ports d’une densité de ports (DPC) dans MX Series routeurs

  • Routeurs de transport de paquets PTX Series

Hiérarchie de l’instruction pour l’application de filtres de pare-feu

Pour appliquer un filtre de pare-feu standard à une interface logique, configurez l’instruction pour l’interface logique définie sous le filter niveau hiérarchique ou le [edit][edit logical-systems logical-system-name] niveau. Dans la déclaration, vous pouvez inclure un ou filter plusieurs des énoncés suivants: group group-number, input filter-name , input-list filter-name ou output filter-nameoutput-list filter-name . Le niveau de hiérarchie auquel vous fixez l’énoncé dépend du type de filtre et du type d’équipement filter que vous configurez.

Filtres de pare-feu indépendant du MX Series routeurs

Pour appliquer un filtre de pare-feu indépendant du protocole à une interface logique sur un routeur MX Series, configurez l’énoncé filterdirectement sous l’unité logique:

Tous les autres filtres de pare-feu sur les interfaces logiques

Pour appliquer un filtre de pare-feu standard à une interface logique dans tous les cas, autre qu’un filtre indépendant du protocole sur un routeur MX Series, configurez l’énoncé sous la famille de filter protocoles:

Restrictions d’application des filtres de pare-feu

Nombre de filtres d’entrée et de sortie par interface logique

Input filters—Même si vous pouvez utiliser le même filtre plusieurs fois, vous pouvez appliquer un seul filtre d’entrée ou une seule liste de filtres d’entrée à une interface.

  • Pour spécifier un filtre de pare-feu unique à utiliser pour évaluer les paquets reçus sur l’interface, inclure input filter-name l’énoncé dans la filter sanza.

  • Pour spécifier une liste commander de filtres de pare-feu à utiliser pour évaluer les paquets reçus sur l’interface, inclure input-list [ filter-names ] l’énoncé dans la filter sanza. Vous pouvez spécifier jusqu’à 16 filtres de pare-feu pour la liste d’entrée des filtres.

Output filters—Même si vous pouvez utiliser le même filtre plusieurs fois, vous pouvez appliquer un seul filtre de sortie ou une seule liste de filtres de sortie à une interface.

  • Pour spécifier un filtre de pare-feu unique à utiliser pour évaluer les paquets transmis sur l’interface, inclure output filter-name l’énoncé dans la filter sanza.

  • Pour spécifier une liste commander de filtres de pare-feu à utiliser pour évaluer les paquets transmis sur l’interface, inclure output-list [ filter-names ] l’énoncé dans la filter sanza. Vous pouvez spécifier jusqu’à 16 filtres de pare-feu dans une liste de sortie de filtre.

MPLS de couche 2 CCC Filtres de pare-feu dans les listes

Les déclarations et les filtres de pare-feu pour les familles de protocoles sont pris en charge sur toutes les input-list filter-namesoutput-list filter-namesccc interfaces, à l’exception des mpls protocoles suivants:

  • Interfaces de gestion et interfaces Ethernet internes fxpem0 (ou)

  • Interfaces de bouclation ( lo0 )

  • Interfaces de modem USB ( umd )

Filtres de pare-feu CCC de couche 2 sur MX Series routeurs et EX Series commutateurs

Uniquement sur les routeurs MX Series et les commutateurs EX Series, vous ne pouvez pas appliquer un filtre de pare-feu de couche 2 CCC sans état (un filtre de pare-feu configuré au niveau hiérarchique) comme filtre de [edit firewall filter family ccc] sortie. Sur MX Series routeurs et commutateurs EX Series, les filtres de pare-feu configurés pour l’énoncé peuvent être appliqués uniquement en tant que family ccc filtres d’entrée.

Filtres de pare-feu IPv6 sur PTX Series Routeurs de transport de paquets

Sur les routeurs PTX10001-20C, vous ne pouvez pas appliquer des filtres de pare-feu IPv6 pour:

  • Interfaces de tunnel

  • Interfaces IRB

  • Interfaces de sortie

  • Filtres spécifiques à l’interface, configurés au niveau [edit firewall family inet6 filter filter-name] de la hiérarchie.

  • Policers de trafic

  • Interface de télémétrie Junos