Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Exemple : Configuration des filtres de pare-feu pour le trafic de port, de VLAN et de routeur sur les commutateurs EX Series

Cet exemple montre comment configurer et appliquer des filtres de pare-feu pour contrôler le trafic entrant ou sortant d’un port sur le commutateur, d’un VLAN sur le réseau et d’une interface de couche 3 sur le commutateur. Les filtres de pare-feu définissent les règles qui déterminent s’il faut transférer ou refuser des paquets à des points de traitement spécifiques du flux de paquets.

Conditions préalables

Cet exemple utilise les composants logiciels et matériels suivants :

  • Junos OS Version 9.0 ou ultérieure pour les commutateurs EX Series.

  • Deux commutateurs EX3200-48T De Juniper Networks : l’un pour être utilisé comme commutateur d’accès, l’autre comme commutateur de distribution

  • Un module de liaison montante EX-UM-4SFP de Juniper Networks

  • Un routeur J-Series Juniper Networks

Avant de configurer et d’appliquer les filtres de pare-feu dans cet exemple, assurez-vous que vous avez :

Présentation

Cet exemple de configuration montre comment configurer et appliquer des filtres de pare-feu afin de fournir des règles permettant d’évaluer le contenu des paquets et de déterminer quand rejeter, transférer, classer, compter et analyser les paquets destinés aux commutateurs EX Series qui gèrent tous les voice-vlanemployee-vlancommutateurs EX Series et guest-vlan le trafic. Tableau 1 Affiche les filtres de pare-feu configurés pour les commutateurs EX Series dans cet exemple.

Tableau 1 : Composants de configuration : Filtres de pare-feu
Composant Objet/Description

Filtre de pare-feu de port, ingress-port-voip-class-limit-tcp-icmp

Ce filtre de pare-feu remplit deux fonctions :

  • Attribue des files d’attente prioritaires aux paquets dont l’adresse MAC source correspond aux adresses MAC du téléphone. La classe expedited-forwarding de transfert fournit une perte faible, un faible délai, une gigue faible, une bande passante assurée et un service de bout en bout pour tout le voice-vlan trafic.

  • Limite le débit sur les paquets entrant dans les ports pour employee-vlan. Le débit de trafic des paquets TCP et ICMP est limité à 1 Mbit/s avec une taille de rafale pouvant atteindre 30 000 octets.

Ce filtre de pare-feu est appliqué aux interfaces de port sur le commutateur d’accès.

filtre de pare-feu VLAN, ingress-vlan-rogue-block

Empêche les équipements malveillants d’utiliser des sessions HTTP pour imiter l’équipement de contrôle qui gère l’enregistrement, l’admission et l’état des appels pour les appels VoIP. Seuls les ports TCP ou UDP doivent être utilisés ; et seul le gardien utilise HTTP. Autrement dit, tout le trafic sur les voice-vlan ports TCP doit être destiné à l’équipement de contrôle. Ce filtre de pare-feu s’applique à tous les téléphones sur voice-vlan, y compris les communications entre deux téléphones sur le VLAN et toutes les communications entre l’équipement de contrôle et les téléphones VLAN.

Ce filtre de pare-feu est appliqué aux interfaces VLAN du commutateur d’accès.

filtre de pare-feu VLAN, egress-vlan-watch-employee

Accepte employee-vlan le trafic destiné au sous-réseau d’entreprise, mais ne surveille pas ce trafic. Le trafic des employés à destination du Web est compté et analysé.

Ce filtre de pare-feu est appliqué aux interfaces vlan sur le commutateur d’accès.

filtre de pare-feu VLAN, ingress-vlan-limit-guest

Empêche les invités (non-employés) de parler avec les employés ou les hôtes employee-vlanle . Empêche également les invités d’utiliser des applications peer-to-peer sur guest-vlan, mais permet aux invités d’accéder au Web.

Ce filtre de pare-feu est appliqué aux interfaces VLAN du commutateur d’accès.

Filtre de pare-feu de routeur, egress-router-corp-class

Hiérarchise employee-vlan le trafic, en donnant la priorité la plus élevée au trafic des employés à destination du sous-réseau d’entreprise.

Ce filtre de pare-feu est appliqué à un port routé (module de liaison montante de couche 3) sur le commutateur de distribution.

Figure 1 affiche l’application des filtres de pare-feu routés de port, VLAN et de couche 3 sur le commutateur.

Figure 1 : Application des filtres de pare-feu routés de port, VLAN et de couche 3Application des filtres de pare-feu routés de port, VLAN et de couche 3

Topologie de réseau

La topologie de cet exemple de configuration se compose d’un commutateur EX-3200-48T au niveau de la couche d’accès et d’un commutateur EX-3200-48T au niveau de la couche de distribution. Le module de liaison montante du commutateur de distribution est configuré pour prendre en charge une connexion de couche 3 à un routeur J Series.

Les commutateurs EX Series sont configurés pour prendre en charge l’appartenance au VLAN. Tableau 2 affiche les composants de configuration VLAN pour les VLAN.

Tableau 2 : Composants de configuration : VLAN

Nom du VLAN

VLAN ID

Sous-réseau VLAN et adresses IP disponibles

VLAN Description

voice-vlan

10

192.0.2.0/28 192.0.2.1Par 192.0.2.14

192.0.2.15 est l’adresse de diffusion du sous-réseau

VLAN vocal utilisé pour le trafic VoIP des employés

employee-vlan

20

192.0.2.16/28 192.0.2.17 via 192.0.2.30 192.0.2.31 l’adresse de diffusion du sous-réseau

Les PC autonomes VLAN, les PC connectés au réseau via le hub dans les téléphones VoIP, les points d’accès sans fil et les imprimantes. Ce VLAN inclut entièrement le VLAN vocal. Deux VLAN (voice-vlan et employee-vlan) doivent être configurés sur les ports qui se connectent aux téléphones.

guest-vlan

30

192.0.2.32/28 192.0.2.33 via 192.0.2.46 192.0.2.47 l’adresse de diffusion du sous-réseau

VLAN pour les équipements de données (PC) des invités. Le scénario suppose que la société dispose d’un espace ouvert aux visiteurs, dans le hall ou dans une salle de conférence, qui dispose d’un hub auquel les visiteurs peuvent brancher leurs PC pour se connecter au Web et au VPN de leur entreprise.

camera-vlan

40

192.0.2.48/28 192.0.2.49 via 192.0.2.62 192.0.2.63 l’adresse de diffusion du sous-réseau

VLAN pour les caméras de sécurité d’entreprise.

Les ports des commutateurs EX Series prennent en charge l’alimentation PoE (Power over Ethernet) pour assurer à la fois la connectivité réseau et l’alimentation des téléphones VoIP qui se connectent aux ports. Tableau 3 affiche les ports de commutation assignés aux VLAN et les adresses IP et MAC des équipements connectés aux ports du commutateur :

Tableau 3 : Composants de configuration : Ports de commutateur sur un commutateur 48 ports Tout-PoE

Numéro de commutateur et de port

Adhésion au VLAN

Adresses IP et MAC

Équipements de port

ge-0/0/0, ge-0/0/1

voice-vlan, employee-vlan

Adresses IP : 192.0.2.1 Par 192.0.2.2

Adresses MAC : 00.00.5E.00.53.01, 00.00.5E.00.53.02

Deux téléphones VoIP, chacun connecté à un PC.

ge-0/0/2, ge-0/0/3

employee-vlan

192.0.2.17 Par 192.0.2.18

Imprimante, points d’accès sans fil

ge-0/0/4, ge-0/0/5

guest-vlan

192.0.2.34 Par 192.0.2.35

Deux hubs dans lesquels les visiteurs peuvent brancher leurs PC. Les hubs sont situés dans une zone ouverte aux visiteurs, comme un hall d’entrée ou une salle de conférence

ge-0/0/6, ge-0/0/7

camera-vlan

192.0.2.49 Par 192.0.2.50

Deux caméras de sécurité

ge-0/0/9

voice-vlan

Adresse IP : 192.0.2.14

Adresse MAC :00.05.5E.00.53.0E

Dispositif gatekeeper. Le gardien gère l’inscription, l’admission et le statut de l’appel pour les téléphones VoIP.

ge-0/1/0

Adresse IP : 192.0.2.65

Connexion de couche 3 à un routeur ; notez qu’il s’agit d’un port sur le module de liaison montante du commutateur

Configuration d’un filtre de pare-feu de port entrant pour hiérarchiser le trafic vocal et limiter les débits de trafic TCP et ICMP

Pour configurer et appliquer des filtres de pare-feu pour les interfaces de port, de VLAN et de routeur, effectuez ces tâches :

Procédure

Configuration rapide cli

Pour configurer et appliquer rapidement un filtre de pare-feu de port afin de hiérarchiser le trafic vocal et les paquets à débit limité à destination du employee-vlan sous-réseau, copiez les commandes suivantes et collez-les dans la fenêtre du terminal du commutateur :

Procédure étape par étape

Pour configurer et appliquer un filtre de pare-feu de port afin de hiérarchiser le trafic vocal et les paquets à débit limité qui sont destinés au employee-vlan sous-réseau :

  1. Définissez les contrôles tcp-connection-policer et icmp-connection-policer:

  2. Définir le filtre ingress-port-voip-class-limit-tcp-icmpde pare-feu :

  3. Définissez le terme voip-high:

  4. Définissez le terme network-control:

  5. Définissez le terme tcp-connection pour configurer les limites de débit pour le trafic TCP :

  6. Définissez le terme icmp-connection pour configurer des limites de débit pour le trafic ICMP :

  7. Définissez le terme best-effort sans conditions de correspondance pour une correspondance implicite sur tous les paquets qui ne correspondaient à aucun autre terme du filtre de pare-feu :

  8. Appliquez le filtre ingress-port-voip-class-limit-tcp-icmp de pare-feu en tant que filtre d’entrée aux interfaces de port pour employee-vlan:

  9. Configurez les paramètres souhaités pour les différents planificateurs.

    REMARQUE :

    Lorsque vous configurez les paramètres des planificateurs, définissez les nombres qui correspondent aux schémas de trafic de votre réseau.

  10. Attribuez les classes de transfert aux planificateurs avec un plan de planificateur :

  11. Associez le plan du planificateur à l’interface sortante :

Résultats

Affichez les résultats de la configuration :

Configuration d’un filtre de pare-feu entrant VLAN pour empêcher les équipements non autorisés de perturber le trafic VoIP

Pour configurer et appliquer des filtres de pare-feu pour les interfaces de port, de VLAN et de routeur, effectuez ces tâches :

Procédure

Configuration rapide cli

Pour configurer rapidement un filtre voice-vlan de pare-feu VLAN afin d’empêcher les équipements non autorisés d’utiliser des sessions HTTP pour imiter l’équipement de contrôle qui gère le trafic VoIP, copiez les commandes suivantes et collez-les dans la fenêtre du terminal du commutateur :

Procédure étape par étape

Pour configurer et appliquer un filtre de pare-feu VLAN afin voice-vlan d’empêcher les équipements non autorisés d’utiliser HTTP pour imiter l’équipement de contrôle qui gère le trafic VoIP :

  1. Définissez le filtre ingress-vlan-rogue-block de pare-feu pour spécifier la correspondance du filtre sur le trafic que vous souhaitez autoriser et restreindre :

  2. Définissez le terme to-gatekeeper pour accepter les paquets qui correspondent à l’adresse IP de destination du gardien :

  3. Définissez le terme from-gatekeeper pour accepter les paquets qui correspondent à l’adresse IP source du gardien :

  4. Définissez le terme not-gatekeeper pour garantir que tout le trafic sur les voice-vlan ports TCP est destiné à l’équipement de contrôle :

  5. Appliquez le filtre ingress-vlan-rogue-block de pare-feu en tant que filtre d’entrée à l’interface VLAN des téléphones VoIP :

Résultats

Affichez les résultats de la configuration :

Configuration d’un filtre de pare-feu VLAN pour compter, surveiller et analyser le trafic sortant sur le VLAN des employés

Pour configurer et appliquer des filtres de pare-feu pour les interfaces de port, de VLAN et de routeur, effectuez ces tâches :

Procédure

Configuration rapide cli

Un filtre de pare-feu est configuré et appliqué aux interfaces VLAN pour filtrer employee-vlan le trafic sortant. Le trafic des employés à destination du sous-réseau d’entreprise est accepté, mais non surveillé. Le trafic des employés à destination du Web est compté et analysé.

Pour configurer et appliquer rapidement un filtre de pare-feu VLAN, copiez les commandes suivantes et collez-les dans la fenêtre du terminal du commutateur :

Procédure étape par étape

Pour configurer et appliquer un filtre de pare-feu de port sortant afin de compter et d’analyser employee-vlan le trafic à destination du Web :

  1. Définir le filtre egress-vlan-watch-employeede pare-feu :

  2. Définissez le terme employee-to-corp pour accepter mais ne pas surveiller tout employee-vlan le trafic destiné au sous-réseau d’entreprise :

  3. Définissez le terme employee-to-web pour compter et surveiller tout employee-vlan le trafic à destination du Web :

    REMARQUE :

    Voir l’exemple : Configuration de la mise en miroir des ports pour la surveillance locale de l’utilisation des ressources des employés sur les commutateurs EX Series pour obtenir des informations sur la configuration de l’analyseur employee-monitor .

  4. Appliquez le filtre egress-vlan-watch-employee de pare-feu en tant que filtre de sortie aux interfaces de port des téléphones VoIP :

Résultats

Affichez les résultats de la configuration :

Configuration d’un filtre de pare-feu VLAN pour restreindre le trafic invité vers l’employé et les applications peer-to-peer sur le VLAN invité

Pour configurer et appliquer des filtres de pare-feu pour les interfaces de port, de VLAN et de routeur, effectuez ces tâches :

Procédure

Configuration rapide cli

Dans l’exemple suivant, le premier terme de filtre permet aux clients de parler avec d’autres invités, mais pas avec les employés le employee-vlan. Le deuxième terme de filtre permet aux invités d’accéder au Web, mais les empêche d’utiliser des applications peer-to-peer sur guest-vlan.

Pour configurer rapidement un filtre de pare-feu VLAN afin de restreindre le trafic d’invité à employé, d’empêcher les visiteurs de parler avec les employés ou les hôtes employee-vlan des employés ou de tenter d’utiliser des applications peer-to-peer sur guest-vlan, copiez les commandes suivantes et collez-les dans la fenêtre du terminal du commutateur :

Procédure étape par étape

Pour configurer et appliquer un filtre de pare-feu VLAN pour restreindre le trafic invité-employé et les applications peer-to-peer sur guest-vlan:

  1. Définir le filtre ingress-vlan-limit-guestde pare-feu :

  2. Définissez le terme guest-to-guest pour permettre aux invités de guest-vlan discuter avec d’autres invités, mais pas avec les employés sur le employee-vlan:

  3. Définissez le terme no-guest-employee-no-peer-to-peer permettant aux invités d’accéder au guest-vlan Web, mais empêchez-les d’utiliser des applications peer-to-peer sur le guest-vlan.

    REMARQUE :

    Il destination-mac-address s’agit de la passerelle par défaut, qui pour n’importe quel hôte d’un VLAN est le routeur de saut suivant.

  4. Appliquez le filtre ingress-vlan-limit-guest de pare-feu comme filtre d’entrée à l’interface pour guest-vlan :

Résultats

Affichez les résultats de la configuration :

Configuration d’un filtre de pare-feu de routeur pour donner la priorité au trafic sortant destiné au sous-réseau d’entreprise

Pour configurer et appliquer des filtres de pare-feu pour les interfaces de port, de VLAN et de routeur, effectuez ces tâches :

Procédure

Configuration rapide cli

Pour configurer rapidement un filtre de pare-feu pour un port routé (module de liaison montante de couche 3) afin de filtrer employee-vlan le trafic, en donnant la priorité au trafic destiné au sous-réseau d’entreprise, copiez les commandes suivantes et collez-les dans la fenêtre du terminal du commutateur :

Procédure étape par étape

Pour configurer et appliquer un filtre de pare-feu à un port routé (module de liaison montante de couche 3) afin de donner la priorité la plus haute au trafic destiné au employee-vlan sous-réseau d’entreprise :

  1. Définir le filtre egress-router-corp-classde pare-feu :

  2. Définissez le terme corp-expedite:

  3. Définissez le terme not-to-corp:

  4. Appliquez le filtre egress-router-corp-class de pare-feu comme filtre de sortie pour le port du module de liaison montante du commutateur, qui fournit une connexion de couche 3 à un routeur :

Résultats

Affichez les résultats de la configuration :

Vérification

Pour vérifier que les filtres de pare-feu fonctionnent correctement, effectuez les tâches suivantes :

Vérifier que les filtres et les polices de pare-feu sont opérationnels

But

Vérifiez l’état opérationnel des filtres et des polices de pare-feu configurés sur le commutateur.

Action

Utilisez la commande du mode opérationnel :

Sens

La show firewall commande affiche les noms des filtres de pare-feu, des polices et des compteurs configurés sur le commutateur. Les champs de sortie affichent le nombre d’octets et de paquets pour tous les compteurs configurés et le nombre de paquets pour tous les polices.

Vérifier que les planificateurs et les planificateurs sont opérationnels

But

Vérifiez que les planificateurs et les cartes des planificateurs sont opérationnels sur le commutateur.

Action

Utilisez la commande du mode opérationnel :

Sens

Affiche des statistiques sur les planificateurs et les planificateurs-cartes configurés.