Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Conditions de correspondance du filtre de pare-feu en fonction des classes d’adresses

Pour le trafic IPv4 et IPv6 uniquement, vous pouvez utiliser des conditions de filtre de pare-feu basées sur des classes pour faire correspondre les champs de paquets en fonction de la classe source ou de la classe de destination.

Utilisation en classe source

A est un ensemble de préfixes source regroupés et donnés un nom de classe. Pour configurer un terme de filtre de pare-feu qui fait correspondre un champ d’adresse source IP à une ou plusieurs classes source, utilisez la source-class class-name condition de correspondance sous le [edit firewall family (inet | inet6) filter filter-name term term-name from] niveau hiérarchique.

L’utilisation en classe source (SCU) vous permet de surveiller la quantité de trafic provenant d’un préfixe spécifique. Avec cette fonctionnalité, l’utilisation peut être suivie et les clients peuvent être facturés pour le trafic qu’ils reçoivent.

Utilisation par classe de destination

A est un ensemble de préfixes de destination regroupés et donnés un nom de classe. Pour configurer un terme de filtre de pare-feu qui fait correspondre un champ d’adresse IP à une ou plusieurs classes de destination, utilisez la destination-class class-name condition de correspondance au niveau de la [edit firewall family (inet | inet6) filter filter-name term term-name from] hiérarchie.

L’utilisation en classe de destination (DCU) vous permet de suivre la quantité de trafic envoyé à un préfixe spécifique au cœur du réseau à partir de l’une des interfaces spécifiées.

Notez toutefois que le DCU limite votre capacité à suivre le trafic en sens inverse. Il peut tenir compte de tout le trafic qui arrive sur une interface centrale et se dirige vers un client spécifique, mais il ne peut pas compter le trafic qui arrive sur une interface centrale à partir d’un préfixe spécifique.

Consignes d’application des filtres de pare-feu SCU ou DCU aux interfaces de sortie

Lorsque vous appliquez un filtre de pare-feu SCU ou DCU à une interface, gardez les consignes suivantes à l’esprit :

  • Interfaces de sortie : les conditions de correspondance des filtres de pare-feu basés sur les classes fonctionnent uniquement pour les filtres de pare-feu que vous appliquez aux interfaces de sortie. En effet, les SCU et les DCU sont déterminés après la recherche de route.

  • Interfaces d’entrée : bien que vous puissiez spécifier une classe source et une classe de destination pour un filtre de pare-feu d’entrée, les compteurs ne sont incrémentés que si le filtre de pare-feu est appliqué à l’interface de sortie.

  • Interfaces de sortie pour le trafic tunnel : les interfaces SCU et DCU ne sont pas prises en charge sur les interfaces que vous configurez en tant qu’interface de sortie pour le trafic tunnel pour les paquets de transit sortant du routeur (ou du commutateur) par le tunnel.