Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Exemple : Application de listes de plusieurs filtres de pare-feu

Cet exemple montre comment appliquer des listes de plusieurs filtres de pare-feu.

Exigences

Avant de commencer, assurez-vous d’avoir :

  • Installé votre routeur ou commutateur, pris en charge le PIC, le DPC ou le MPC, et effectué la configuration initiale du routeur ou du commutateur.

  • Configuré Ethernet de base dans la topologie.

  • Configuré une interface logique pour exécuter le protocole IP version 4 (IPv4) (family inet) et configuré l’interface logique avec une adresse d’interface. Cet exemple utilise une interface ge-1/3/0.0 logique configurée avec l’adresse IP 172.16.1.2/30.

    Remarque :

    Par souci d’exhaustivité, la section de configuration de cet exemple inclut la définition d’une adresse IP pour l’interface ge-1/3/0.0logique .

  • Vérifiez que le trafic circule dans la topologie et que le trafic IPv4 entrant et sortant passe par l’interface ge-1/3/0.0logique .

  • Vérifiez que vous avez accès à l’hôte distant connecté à l’interface ge-1/3/0.0logique de ce routeur ou commutateur .

Remarque :

Les filtres/filtres d’interface physique ne sont pas pris en charge pour les filtres de liste.

Vue d’ensemble

Dans cet exemple, vous configurez trois filtres de pare-feu IPv4 et appliquez chaque filtre directement à la même interface logique à l’aide d’une liste.

Topologie

Cet exemple applique les filtres de pare-feu suivants sous forme de liste de filtres d’entrée à l’interface ge-1/3/0.0logique . Chaque filtre contient un seul terme qui évalue les paquets IPv4 et accepte les paquets en fonction de la valeur du destination port champ dans l’en-tête TCP :

  • Filtrer filter_FTP les correspondances sur le numéro de port FTP (21).

  • Les correspondances de filtre filter_SSH sur le numéro de port SSH (22).

  • Les correspondances de filtre filter_Telnet sur le numéro de port Telnet (23).

Si un paquet entrant ne correspond à aucun des filtres de la liste d’entrée, le paquet est ignoré.

Remarque :

Junos OS utilise les filtres dans une liste dans l’ordre dans lequel les noms des filtres apparaissent dans la liste. Dans cet exemple simple, l’ordre n’est pas pertinent car tous les filtres spécifient la même action.

N’importe lequel des filtres peut être appliqué à d’autres interfaces, seul (à l’aide de l’instruction input ou output ) ou en combinaison avec d’autres filtres (à l’aide de l’instruction input-list ou output-list ). L’objectif est de configurer plusieurs filtres de pare-feu « minimalistes » que vous pouvez réutiliser dans des listes de filtres spécifiques à l’interface.

La configuration

L’exemple suivant vous oblige à naviguer à différents niveaux dans la hiérarchie de configuration. Pour plus d’informations sur la navigation dans la CLI, consultez Utilisation de l’éditeur CLI en mode Configuration.

Configuration rapide de la CLI

Pour configurer rapidement cet exemple, copiez les commandes suivantes dans un fichier texte, supprimez les sauts de ligne, puis collez-les dans la CLI au niveau de la [edit] hiérarchie.

Configurer plusieurs filtres de pare-feu IPv4

Procédure étape par étape

Pour configurer les filtres du pare-feu IPv4 :

  1. Naviguez dans la CLI jusqu’au niveau hiérarchique auquel vous configurez les filtres de pare-feu IPv4.

  2. Configurez le premier filtre de pare-feu pour qu’il compte et accepte les paquets pour le port 21.

  3. Configurez le deuxième filtre de pare-feu pour compter et accepter les paquets pour le port 22.

  4. Configurez le troisième filtre de pare-feu pour compter et accepter les paquets provenant du port 23.

  5. Configurez le dernier filtre de pare-feu pour compter les paquets ignorés.

Application des filtres à une interface logique sous forme de liste d’entrée et de liste de sortie

Procédure étape par étape

Pour appliquer les six filtres de pare-feu IPv4 sous forme de liste de filtres d’entrée et de filtres de sortie :

  1. Naviguez dans la CLI jusqu’au niveau hiérarchique auquel vous appliquez les filtres de pare-feu IPv4 à l’interface ge-1/3/0.0logique.

  2. Configurez la famille de protocoles IPv4 pour l’interface logique.

  3. Appliquez les filtres sous forme de liste de filtres d’entrée.

Confirmez et validez votre configuration candidate

Procédure étape par étape

Pour confirmer puis valider votre configuration candidate :

  1. Confirmez la configuration des filtres du pare-feu en entrant la commande du show firewall mode de configuration. Si la sortie de la commande n’affiche pas la configuration prévue, répétez les instructions de cet exemple pour corriger la configuration.

  2. Confirmez la configuration de l’interface en entrant la commande du mode de show interfaces configuration. Si la sortie de la commande n’affiche pas la configuration prévue, répétez les instructions de cet exemple pour corriger la configuration.

  3. Si vous avez terminé de configurer l’appareil, validez votre configuration candidate.

Vérification

Vérifiez que la configuration fonctionne correctement.

Vérification que les paquets entrants sont acceptés uniquement s’ils sont destinés au port FTP, SSH ou Telnet

Objet

Vérifiez que les trois filtres sont actifs pour l’interface logique.

Mesures à prendre

Pour vérifier que les paquets d’entrée sont acceptés selon les trois filtres :

  1. À partir de l’hôte distant connecté à l’interface ge-1/3/0.0logique de ce routeur (ou commutateur), envoyez un paquet avec le port de destination numéro 21 dans l’en-tête. Le paquet doit être accepté.

  2. À partir de l’hôte distant connecté à l’interface ge-1/3/0.0logique de ce routeur (ou commutateur), envoyez un paquet avec le port de destination numéro 22 dans l’en-tête. Le paquet doit être accepté.

  3. À partir de l’hôte distant connecté à l’interface ge-1/3/0.0logique de ce routeur (ou commutateur), envoyez un paquet avec le port de destination numéro 23 dans l’en-tête. Le paquet doit être accepté.

  4. À partir de l’hôte distant connecté à l’interface ge-1/3/0.0logique de ce routeur (ou commutateur), envoyez un paquet avec un numéro de port de destination autre que 21, 22 ou 23. Le paquet doit être jeté.

  5. Pour afficher les informations de compteur pour la liste des filtres appliqués à l’entrée à ge-1/3/0.0 , entrez la show firewall filter ge-1/3/0.0-inet-i commande mode opérationnel. La sortie de la commande affiche le nombre d’octets et de paquets qui correspondent aux termes de filtre associés aux compteurs suivants :

    • pkts_FTP-ge-1/3/0.0-inet-i

    • pkts_SSH-ge-1/3/0.0-inet-i

    • pkts_Telnet-ge-1/3/0.0-inet-i

    • pkts_discard-ge-1/3/0.0-inet-i