Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Conditions de correspondance des filtres de pare-feu en fonction des classes d’adresse

Pour le trafic IPv4 et IPv6 uniquement, vous pouvez utiliser les conditions de filtre de pare-feu basées sur la classe pour correspondre aux champs de paquets en fonction de la classe source ou de la classe de destination.

Utilisation de niveau source

A est un ensemble de préfixes source groupés et nommés par un nom de classe. Pour configurer un terme filtre de pare-feu qui correspond à un champ d’adresse source IP à une ou plusieurs classes de source, utilisez la condition de correspondance au-dessous du niveau source-class class-name[edit firewall family (inet | inet6) filter filter-name term term-name from] hiérarchique.

L’utilisation de classe source (SCU) vous permet de surveiller la quantité de trafic provenant d’un préfixe spécifique. Grâce à cette fonctionnalité, l’utilisation peut être suivi et les clients peuvent être facturés pour le trafic qu’ils reçoivent.

Utilisation de niveau de destination

A est un ensemble de préfixes de destination groupés et nommés par un nom de classe. Pour configurer un terme filtre de pare-feu qui correspond à un champ d’adresse IP à une ou plusieurs classes de destination, utilisez la condition de correspondance au niveau destination-class class-name[edit firewall family (inet | inet6) filter filter-name term term-name from] de la hiérarchie.

L’utilisation de niveau de destination (DCU) vous permet de suivre la quantité de trafic envoyé à un préfixe spécifique au cœur du réseau provenant de l’une des interfaces spécifiées.

Notez toutefois que la DCU limite votre capacité à suivre le trafic dans la direction inverse. Il peut prendre en compte tout le trafic qui arrive sur une interface centrale et se dirige vers un client spécifique, mais il ne peut pas compter le trafic qui arrive sur une interface centrale à partir d’un préfixe spécifique.

Directives pour l’application de filtres de pare-feu SCU ou DCU aux interfaces de sortie

Lorsque vous appliquez un filtre de pare-feu SCU ou DCU à une interface, gardez à l’esprit les directives suivantes:

  • Interfaces de sortie: les conditions de correspondance des filtres de pare-feu basées sur les classes fonctionnent uniquement pour les filtres de pare-feu que vous appliquez aux interfaces de sortie. Cela est dû au fait que la SCU et la DCU sont déterminées après la recherche de route.

  • Interfaces d’entrée: même si vous pouvez spécifier une classe source et une classe de destination pour un filtre de pare-feu d’entrée, les compteurs sont incrémentés uniquement si le filtre de pare-feu est appliqué sur l’interface de sortie.

  • Interfaces de sortie pour le trafic en tunnel: la SCU et la DCU ne sont pas prise en charge sur les interfaces que vous configurez en tant qu’interface de sortie pour le trafic en tunnel pour les paquets de transit sortant du routeur (ou du commutateur) via le tunnel.