Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Exemple : Configuration d’un filtre de pare-feu sans état sur un groupe d’interfaces

Les filtres de pare-feu sont essentiels pour sécuriser un réseau et simplifier sa gestion. Sous Junos OS, vous pouvez configurer des filtres de pare-feu sans état pour contrôler le transit des paquets de données à travers le système et manipuler les paquets si nécessaire. L’application d’un filtre de pare-feu sans état à un groupe d’interfaces permet de filtrer les paquets transitant par chaque interface du groupe d’interfaces. Cet exemple montre comment configurer un filtre de pare-feu sans état standard pour faire correspondre les paquets balisés pour un groupe d’interfaces particulier.

Conditions préalables

Cet exemple utilise les composants matériels et logiciels suivants :

  • Deux routeurs ou commutateurs Juniper Networks quelconques connectés physiquement ou logiquement l’un à l’autre via des interfaces appartenant à une instance de routage

  • Junos OS version 7.4 ou ultérieure

Présentation

Vous pouvez appliquer un filtre de pare-feu sans état à un groupe d’interfaces pour l’appliquer à toutes les interfaces du groupe d’interfaces. Cela vous aide à gérer le filtrage de paquets sur différentes interfaces simultanément.

Dans cet exemple, vous configurez deux interfaces de routeur ou de commutateur pour qu’elles appartiennent au groupe d’interfaces. Vous pouvez également configurer un filtre de pare-feu sans état avec trois termes. En termes term1, le filtre correspond aux paquets qui ont été marqués comme reçus sur ce groupe d’interfaces et qui contiennent une balise de protocole ICMP. Le filtre compte, consigne et rejette les paquets qui correspondent aux conditions. En termes term2, le filtre correspond aux paquets qui contiennent la balise de protocole ICMP. Le filtre compte, consigne et accepte tous les paquets qui correspondent à la condition. En terme term3, le filtre compte tous les paquets de transit.

En appliquant le filtre de pare-feu à l’instance de routage, vous pouvez appliquer simultanément le mécanisme de filtrage sur toutes les interfaces du groupe d’interfaces. Pour que cela se produise, toutes les interfaces du groupe d’interfaces doivent appartenir à une seule instance de routage.

REMARQUE :

Lorsque vous appliquez un filtre de pare-feu à une interface de bouclage, l’interface filtre tous les paquets destinés au moteur de routage.

Figure 1 : Configuration d’un filtre de pare-feu sans état sur un groupe d’interfacesConfiguration d’un filtre de pare-feu sans état sur un groupe d’interfaces

La configuration rapide de l’interface de ligne de commande affiche la configuration de tous les périphériques dans Figure 1. La section Procédure étape par étape décrit les étapes sur l’appareil R1.

Configuration

Configuration rapide de l’interface de ligne de commande

Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez tous les détails nécessaires pour qu’ils correspondent à la configuration de votre réseau, copiez et collez les commandes dans l’interface de ligne de commande au niveau de la [edit] hiérarchie, puis passez commit en mode de configuration.

Appareil R0

Appareil R1

Configurer et appliquer le filtre de pare-feu sans état sur un groupe d’interfaces

Procédure étape par étape

L’exemple suivant vous oblige à naviguer à différents niveaux dans la hiérarchie de configuration. Pour plus d’informations sur la navigation dans la CLI, reportez-vous Utiliser l’éditeur CLI en mode configuration au Guide de l’utilisateur de la CLI.

Pour configurer le filtre filter_if_group de pare-feu sans état sur un groupe d’interfaces :

  1. Créez le filtre filter_if_groupde pare-feu sans état .

  2. Configurez les interfaces et affectez deux interfaces au groupe 1d’interfaces .

  3. Configurez term term1 pour qu’il corresponde aux paquets reçus sur le groupe 1 d’interfaces et avec le protocole ICMP.

  4. Configurez term term1 pour compter, consigner et rejeter tous les paquets correspondants.

  5. Configurez term term2 pour faire correspondre les paquets avec le protocole ICMP.

  6. Configurez term term2 pour compter, consigner et accepter tous les paquets correspondants.

  7. Configurez term term3 pour compter tous les paquets de transit.

  8. Appliquez le filtre de pare-feu au groupe d’interfaces du routeur (ou du commutateur) en l’appliquant à l’instance de routage.

  9. Si vous avez terminé de configurer l’appareil, validez votre configuration candidate.

Résultats

À partir du mode de configuration, confirmez votre configuration en exécutant les show interfacescommandes , show firewallet show forwarding-options . Si la sortie n’affiche pas la configuration prévue, répétez les instructions de cet exemple pour corriger la configuration.

Vérification

Vérifiez que la configuration fonctionne correctement.

Vérification de la configuration des interfaces

But

Vérifiez que les interfaces sont correctement configurées.

Action

Pour afficher l’état des interfaces, utilisez la show interfaces terse commande mode opérationnel.

Appareil R0

Appareil R1

Sens

Toutes les interfaces des appareils R0 et R1 sont physiquement connectées et actives. Le groupe 1 d’interfaces de l’appareil R1 se compose de deux interfaces, à savoir ge-0/0/0.0 et ge-0/0/2.0.

Vérification de la configuration du filtre de pare-feu sans état

But

Vérifiez que les conditions de correspondance du filtre de pare-feu sont correctement configurées.

Action

  • Pour afficher les compteurs de filtres du pare-feu, entrez la commande mode show firewall filter filter_if_group opérationnel.

  • Pour afficher le journal local des en-têtes de paquets pour les paquets évalués par le filtre de pare-feu, entrez la show firewall log commande mode opérationnel.

  • Pour vous assurer que les filtres de pare-feu sont actifs sur le groupe 1 d’interfaces de l’appareil R1, utilisez la ping <address> commande de mode opérationnel sur l’interface de ligne de commande de l’appareil R0.

  • Pour vous assurer que le filtre de pare-feu n’est pas appliqué sur une interface qui ne fait pas partie d’un groupe 1d’interfaces, utilisez la ping <address> commande mode opérationnel sur l’interface de ligne de commande du périphérique R0.

Sens

Le filtre de pare-feu sans état est appliqué à toutes les interfaces du groupe 1d’interfaces . La condition de correspondance du terme dans le filtre de pare-feu sans état compte, consigne et rejette les paquets reçus ou envoyés à partir des interfaces du term1 groupe 1 d’interfaces et avec un protocole ICMP source. Le terme term2 condition de correspondance correspond aux paquets marqués avec le protocole ICMP et compte, consigne et accepte ces paquets. La condition de correspondance term term3 compte tous les paquets de transit.