Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Exemple : configuration de compteurs de filtres de pare-feu spécifiques à l’interface

Cet exemple montre comment configurer et appliquer un filtre de pare-feu sans état standard spécifique à une interface.

Exigences

Les filtres de pare-feu sans état spécifiques à l’interface sont pris en charge uniquement sur les routeurs MX Series.

Aucune configuration spéciale au-delà de l’initialisation de l’appareil n’est requise avant de configurer cet exemple.

Vue d’ensemble

Dans cet exemple, vous créez un filtre de pare-feu sans état spécifique à l’interface qui compte et accepte les paquets avec des adresses source ou de destination dans un préfixe spécifié et le champ Type de protocole IP défini sur une valeur spécifique.

Topologie

Vous configurez le filtre filter_s_tcp de pare-feu sans état spécifique à l’interface pour compter et accepter les paquets avec des adresses IP source ou de destination dans le 10.0.0.0/12 préfixe et le champ Type de protocole IP défini sur tcp (ou la valeur 6numérique ).

Le nom du compteur de filtres de pare-feu est count_s_tcp.

Vous appliquez le filtre de pare-feu à plusieurs interfaces logiques :

  • at-1/1/1.0 Entrée

  • so-2/2/2.2 Sortie

L’application du filtre à ces deux interfaces génère deux instances du filtre : filter_s_tcp-at-1/1/1.0-i et filter_s_tcp-so-2/2/2.2-o, respectivement.

La configuration

L’exemple suivant vous oblige à naviguer à différents niveaux dans la hiérarchie de configuration. Pour plus d’informations sur la navigation dans la CLI, consultez Utilisation de l’éditeur CLI en mode Configuration.

Pour configurer cet exemple, effectuez les tâches suivantes :

Configuration rapide de la CLI

Pour configurer rapidement cet exemple, copiez les commandes suivantes dans un fichier texte, supprimez les sauts de ligne, puis collez-les dans la CLI au niveau de la [edit] hiérarchie.

Configurer le filtre de pare-feu spécifique à l’interface

Procédure étape par étape

Pour configurer le filtre de pare-feu spécifique à l’interface :

  1. Créez le filtre filter_s_tcpde pare-feu IPv4 .

  2. Activez les instances spécifiques à l’interface du filtre.

  3. Configurez les conditions de correspondance pour le terme.

  4. Configurez les actions pour le terme.

Application du filtre de pare-feu spécifique à une interface multiple

Procédure étape par étape

Pour appliquer le filtre filter_s_tcp aux interfaces at-1/1/1.0 logiques et so-2/2/2.2:

  1. Appliquez le filtre spécifique à l’interface aux paquets reçus sur l’interface at-1/1/1.0logique .

  2. Appliquez le filtre spécifique à l’interface aux paquets transmis à partir de l’interface so-2/2/2.2logique .

Confirmez votre configuration de candidat

Procédure étape par étape

Pour confirmer la configuration de votre candidat :

  1. Confirmez la configuration du filtre de pare-feu sans état en entrant la commande du mode de show firewall configuration. Si la sortie de la commande n’affiche pas la configuration prévue, répétez les instructions de cet exemple pour corriger la configuration.

  2. Confirmez la configuration des interfaces en entrant la commande configuration show interfaces mode. Si la sortie de la commande n’affiche pas la configuration prévue, répétez les instructions de cet exemple pour corriger la configuration.

Effacez les compteurs et validez votre configuration candidate

Procédure étape par étape

Pour effacer les compteurs et valider votre configuration candidate :

  1. En mode commande opérationnelle, utilisez la clear firewall all commande pour effacer les statistiques de tous les filtres de pare-feu.

    Pour effacer uniquement les compteurs utilisés dans cet exemple, incluez les noms des instances de filtre spécifiques à l’interface :

  2. Validez votre configuration candidate.

Vérification

Vérifiez que la configuration fonctionne correctement.

Vérifier que le filtre est appliqué à chacune des interfaces multiples

Objet

Vérifiez que le filtre est appliqué à chacune des multiples interfaces.

Mesures à prendre

Exécutez la show interfaces commande avec le niveau de detail sortie ou extensive .

  1. Vérifiez que le filtre est appliqué à l’entrée pour at-1/1/1.0:

  2. Vérifiez que le filtre est appliqué à la sortie pour so-2/2/2.2:

Vérification que les compteurs sont collectés séparément par interface

Objet

Assurez-vous que les count_s_tcp compteurs sont collectés séparément pour les deux interfaces logiques.

Mesures à prendre

Exécutez la show firewall commande.