Instructions pour la configuration des filtres de pare-feu
Cette rubrique couvre les informations suivantes :
Hiérarchie des instructions pour la configuration des filtres de pare-feu
Pour configurer un filtre de pare-feu standard, vous pouvez inclure les instructions suivantes. Pour un filtre de pare-feu standard IPv4, l’instruction family inet est facultative. Pour un filtre de pare-feu standard IPv6, l’instruction family inet6 est obligatoire.
firewall { family family-name { filter filter-name { accounting-profile name; instance-shared; interface-specific; physical-interface-filter; term term-name { filter filter-name; } term term-name { from { match-conditions; ip-version ip-version { match-conditions; protocol (tcp | udp) { match conditions; } } } then { actions; } } } } }
Vous pouvez inclure la configuration du pare-feu à l’un des niveaux hiérarchiques suivants :
-
[edit] -
[edit logical-systems logical-system-name]
Pour le filtrage de pare-feu sans état, vous devez autoriser le trafic de tunnel de sortie via le filtre de pare-feu appliqué au trafic d’entrée sur l’interface qui est l’interface de saut suivant vers la destination du tunnel. Le filtre de pare-feu affecte uniquement les paquets sortant du routeur (ou du commutateur) par le tunnel.
Sur les plates-formes ACX7100, les filtres de pare-feu VPLS sont configurés sous family ethernet-switching et non sous family VPLS. Les filtres de gestion sont configurés à la famille inet ou inet6 et la syntaxe est de la forme suivante :
set interfaces re0:mgmt-0 unit logical-unit-number family family-name filter input filter-name.
Familles de protocoles de filtres de pare-feu
La configuration d’un filtre de pare-feu est spécifique à une famille de protocoles particulière. Sous l’instruction firewall , incluez l’une des instructions suivantes pour spécifier la famille de protocoles pour laquelle vous souhaitez filtrer le trafic :
family any: pour filtrer le trafic indépendant du protocole.family inet: pour filtrer le trafic IPv4.family inet6: pour filtrer le trafic IPv6 (Internet Protocol version 6).family mpls: pour filtrer le trafic MPLS.family vpls: pour filtrer le trafic du service LAN privé virtuel (VPLS).family ccc: pour filtrer le trafic de couche 2 circuit interconnexions (CCC).family bridge: pour filtrer le trafic de pontage de couche 2 pour les routeurs Universal Edge 3D MX Series uniquement.family ethernet-switching: pour filtrer le trafic de couche 2 (Ethernet).
L’instruction family family-name est requise uniquement pour spécifier une famille de protocoles autres qu’IPv4. Pour configurer un filtre de pare-feu IPv4, vous pouvez configurer le filtre au niveau de la [edit firewall] hiérarchie sans inclure l’instructionfamily inet, car les niveaux et [edit firewall family inet] hiérarchie [edit firewall] sont équivalents.
Pour le filtre de famille de ponts, les critères de ip-protocol correspondance sont pris en charge uniquement pour IPv4 et non pour IPv6. Ceci s’applique aux cartes d’interface qui prennent en charge le chipset Junos Trio, telles que les cartes d’interface MPC MX 3D.
Noms et options des filtres de pare-feu
Sous l’instruction, vous pouvez inclure des filter filter-name instructions pour créer et nommer des family family-name filtres de pare-feu. Le nom du filtre peut contenir des lettres, des chiffres et des traits d’union (-) et comporter jusqu’à 64 caractères. Pour inclure des espaces dans le nom, placez le nom entier entre guillemets ( » « ).
Au niveau de la [edit firewall family family-name filter filter-name] hiérarchie, les instructions suivantes sont facultatives :
accounting-profileinstance-shared(Routeurs MX Series avec concentrateurs de ports modulaires (MPCS) uniquement)interface-specificphysical-interface-filter
Termes des filtres de pare-feu
Sous l’instruction, vous pouvez inclure des term term-name instructions pour créer et nommer des filter filter-name termes de filtre.
Vous devez configurer au moins un terme dans un filtre de pare-feu.
Vous devez spécifier un nom unique pour chaque terme dans un filtre de pare-feu. Le nom du terme peut contenir des lettres, des chiffres et des traits d’union (-) et peut comporter jusqu’à 64 caractères. Pour inclure des espaces dans le nom, placez le nom entier entre guillemets ( » « ).
L’ordre dans lequel vous spécifiez les termes dans la configuration d’un filtre de pare-feu est important. Les termes de filtre de pare-feu sont évalués dans l’ordre dans lequel ils sont configurés. Par défaut, de nouveaux termes sont toujours ajoutés à la fin du filtre existant. Vous pouvez utiliser la
insertcommande du mode de configuration pour réorganiser les termes d’un filtre de pare-feu.
Au niveau de la [edit firewall family family-name filter filter-name term term-name] hiérarchie, l’instruction n’est filter filter-name pas valide dans le même terme que from les instructions outhen. Lorsqu’elle est incluse à ce niveau hiérarchique, l’instruction est utilisée pour imbriquer les filter filter-name filtres de pare-feu.
Conditions de correspondance des filtres de pare-feu
Les conditions de correspondance des filtres de pare-feu sont spécifiques au type de trafic filtré.
À l’exception du trafic IPv4 ou IPv6 balisé MPLS, vous spécifiez les conditions de correspondance du terme sous l’instruction from . Pour le trafic IPv4 balisé MPLS, vous spécifiez les conditions de correspondance spécifiques à l’adresse IPv4 du terme dans l’instruction ip-version ipv4 et les conditions de correspondance spécifiques au port IPv4 du terme dans l’instruction protocol (tcp | udp) .
Pour le trafic IPv6 balisé MPLS, vous spécifiez les conditions de correspondance spécifiques à l’adresse IPv6 du terme dans l’instruction ip-version ipv6 et les conditions de correspondance spécifiques au port IPv6 du terme dans l’instruction protocol (tcp | udp) .
Le Tableau 1 décrit les types de trafic pour lesquels vous pouvez configurer les filtres de pare-feu.
Type de trafic |
Niveau hiérarchique auquel les conditions de correspondance sont spécifiées |
|---|---|
Indépendant du protocole |
Pour obtenir la liste complète des conditions de correspondance, consultez Conditions de correspondance du filtre de pare-feu pour le trafic indépendant du protocole. |
IPv4 |
Pour obtenir la liste complète des conditions de correspondance, consultez Conditions de correspondance du filtre de pare-feu pour le trafic IPv4. |
IPv6 |
Pour obtenir la liste complète des conditions de correspondance, consultez Conditions de correspondance des filtres de pare-feu pour le trafic IPv6. |
MPLS |
Pour obtenir la liste complète des conditions de correspondance, consultez Conditions de correspondance du filtre de pare-feu pour le trafic MPLS. |
Adresses IPv4 dans les flux MPLS |
Pour obtenir la liste complète des conditions de correspondance, consultez Conditions de correspondance des filtres de pare-feu pour le trafic IPv4 ou IPv6 avec balise MPLS. |
Ports IPv4 dans les flux MPLS |
Pour obtenir la liste complète des conditions de correspondance, consultez Conditions de correspondance des filtres de pare-feu pour le trafic IPv4 ou IPv6 avec balise MPLS. |
Adresses IPv6 dans les flux MPLS |
Pour obtenir la liste complète des conditions de correspondance, consultez Conditions de correspondance des filtres de pare-feu pour le trafic IPv4 ou IPv6 avec balise MPLS. |
Ports IPv6 dans les flux MPLS |
Pour obtenir la liste complète des conditions de correspondance, consultez Conditions de correspondance des filtres de pare-feu pour le trafic IPv4 ou IPv6 avec balise MPLS. |
VPLS |
Pour obtenir la liste complète des conditions de correspondance, consultez Conditions de correspondance du filtre de pare-feu pour le trafic VPLS. |
CCC de couche 2 |
Pour obtenir la liste complète des conditions de correspondance, consultez Conditions de correspondance du filtre de pare-feu pour le trafic CCC de couche 2. |
Pontage de couche 2 (Routeurs MX Series et commutateurs EX Series uniquement) |
Pour obtenir la liste complète des conditions de correspondance, consultez Conditions de correspondance du filtre de pare-feu pour le trafic de pontage de couche 2. |
Si vous spécifiez une adresse IPv6 dans une condition de correspondance (la ou destination-addresssource-address les conditions de correspondance), utilisez la syntaxe pour les représentations textuelles décrite dans RFC 4291, Architecture d’adressage IP version 6.address Pour plus d’informations sur les adresses IPv6, consultez Présentation d’IPv6 et Normes IPv6 prises en charge.
Actions de filtrage du pare-feu
Sous l’instruction then d’un terme de filtre de pare-feu, vous pouvez spécifier les actions à entreprendre sur un paquet qui correspond au terme.
Le Tableau 2 récapitule les types d’actions que vous pouvez spécifier dans un terme de filtre de pare-feu.
Type d’action |
Descriptif |
Commentaire |
|---|---|---|
Terminaison |
Arrête toute évaluation d’un filtre de pare-feu pour un paquet spécifique. Le routeur (ou le commutateur) effectue l’action spécifiée et aucun terme supplémentaire n’est utilisé pour examiner le paquet. Vous ne pouvez spécifier qu’une seule action d’arrêt dans un terme de filtre de pare-feu. Si vous essayez de spécifier plusieurs actions d’arrêt dans le terme de filtre, l’action d’arrêt la plus récente remplacera l’action d’arrêt existante. Vous pouvez toutefois spécifier une action d’arrêt avec une ou plusieurs actions non d’arrêt au cours d’un même terme. Par exemple, dans un terme, vous pouvez spécifier |
|
Sans terminaison |
Exécute d’autres fonctions sur un paquet (telles que l’incrémentation d’un compteur, la journalisation des informations sur l’en-tête du paquet, l’échantillonnage des données du paquet ou l’envoi d’informations à un hôte distant à l’aide de la fonctionnalité de journal système), mais tous les termes supplémentaires sont utilisés pour examiner le paquet. |
Toutes les actions qui ne se terminent pas incluent une action d’acceptation implicite. Cette action d’acceptation est exécutée si aucune autre action d’arrêt n’est configurée au cours de la même période. |
Contrôle de flux |
Pour les filtres de pare-feu standard uniquement, l’action Par exemple, lorsque vous configurez un terme avec l’action |
Vous ne pouvez pas configurer l’action avec une action d’arrêt Un maximum de 1 024
Remarque :
Sur Junos OS Evolved, |