Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Exemple : Configuration d’un filtre de pare-feu sans état sur un groupe d’interfaces

Les filtres de pare-feu sont essentiels pour sécuriser un réseau et simplifier la gestion du réseau. Avec Junos OS, vous pouvez configurer des filtres de pare-feu sans état afin de contrôler le transit des paquets de données à travers le système et de manipuler les paquets si nécessaire. L’application d’un filtre de pare-feu sans état à un groupe d’interfaces permet de filtrer les paquets transitant par chaque interface du groupe d’interfaces. Cet exemple montre comment configurer un filtre de pare-feu standard sans état pour qu’il corresponde aux paquets balisés pour un groupe d’interfaces particulier.

Conditions préalables

Cet exemple utilise les composants matériels et logiciels suivants :

  • Tous les deux routeurs ou commutateurs Juniper Networks qui sont physiquement ou logiquement connectés les uns aux autres par le biais d’interfaces appartenant à une instance de routage

  • Junos OS version 7.4 ou ultérieure

Présentation

Vous pouvez appliquer un filtre de pare-feu sans état à un groupe d’interfaces pour l’appliquer à toutes les interfaces du groupe d’interfaces. Cela vous permet de gérer simultanément le filtrage des paquets sur diverses interfaces.

Dans cet exemple, vous configurez deux interfaces de routeur ou de commutateur pour qu’elles appartiennent au groupe d’interfaces. Vous configurez également un filtre de pare-feu sans état avec trois termes. En termes de termes term1, le filtre correspond aux paquets qui ont été balisés comme reçus dans ce groupe d’interfaces et contiennent une balise de protocole ICMP. Le filtre compte, consigne et rejette les paquets correspondant aux conditions. En termes term2, le filtre correspond aux paquets contenant la balise de protocole ICMP. Le filtre compte, consigne et accepte tous les paquets correspondant à la condition. En termes term3, le filtre compte tous les paquets de transit.

En appliquant le filtre de pare-feu à l’instance de routage, vous pouvez appliquer simultanément le mécanisme de filtrage sur toutes les interfaces du groupe d’interfaces. Pour cela, toutes les interfaces du groupe d’interfaces doivent appartenir à une seule instance de routage.

Remarque :

Lorsque vous appliquez un filtre de pare-feu à une interface de bouclage, l’interface filtre tous les paquets destinés au moteur de routage.

Figure 1 : Configuration d’un filtre de pare-feu sans état sur un groupe d’interfacesConfiguration d’un filtre de pare-feu sans état sur un groupe d’interfaces

La configuration rapide de l’interface de ligne de commande affiche la configuration de tous les équipements dans Figure 1. La section Procédure étape par étape décrit les étapes relatives à l’équipement R1.

Configuration

Configuration rapide CLI

Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez tous les sauts de ligne, modifiez tous les détails nécessaires pour correspondre à la configuration de votre réseau, copiez et collez les commandes dans l’interface de ligne de commande au niveau de la [edit] hiérarchie, puis entrez commit du mode de configuration.

Équipement R0

Équipement R1

Configurer et appliquer le filtre de pare-feu sans état sur un groupe d’interfaces

Procédure étape par étape

L’exemple suivant vous oblige à naviguer à différents niveaux dans la hiérarchie de configuration. Pour plus d’informations sur la navigation dans l’interface de ligne de commande, consultez Utiliser l’éditeur CLI en mode configuration le Guide de l’utilisateur de l’interface de ligne de commande.

Pour configurer le filtre filter_if_group de pare-feu sans état sur un groupe d’interfaces :

  1. Créez le filtre filter_if_groupde pare-feu sans état .

  2. Configurez les interfaces et attribuez deux interfaces au groupe 1d’interfaces .

  3. Configurez le terme term1 pour correspondre aux paquets reçus dans le groupe 1 d’interface et avec le protocole ICMP.

  4. Configurez le terme term1 pour compter, consigner et rejeter tous les paquets correspondants.

  5. Configurez le terme term2 pour qu’il corresponde aux paquets avec le protocole ICMP.

  6. Configurez le terme term2 pour compter, consigner et accepter tous les paquets correspondants.

  7. Configurez le terme term3 pour compter tous les paquets de transit.

  8. Appliquez le filtre de pare-feu au groupe d’interfaces du routeur (ou du commutateur) en l’appliquant à l’instance de routage.

  9. Si vous avez terminé la configuration de l’équipement, validez votre configuration de candidature.

Résultats

Depuis le mode de configuration, confirmez votre configuration en envoyant les show interfaces, show firewallet show forwarding-options les commandes. Si la sortie n’affiche pas la configuration prévue, répétez les instructions de cet exemple pour corriger la configuration.

Vérification

Vérifiez que la configuration fonctionne correctement.

Vérification de la configuration des interfaces

But

Vérifiez que les interfaces sont correctement configurées.

Action

Pour afficher l’état des interfaces, utilisez la commande mode show interfaces terse opérationnel.

Équipement R0

Équipement R1

Sens

Toutes les interfaces des équipements R0 et R1 sont physiquement connectées et connectées. Le groupe 1 d’interfaces de l’unité R1 se compose de deux interfaces, à savoir ge-0/0/0.0 et ge-0/0/2.0.

Vérification de la configuration des filtres de pare-feu sans état

But

Vérifiez que les conditions de correspondance du filtre de pare-feu sont configurées correctement.

Action

  • Pour afficher les compteurs de filtres de pare-feu, saisissez la show firewall filter filter_if_group commande mode opérationnel.

  • Pour afficher le journal local des en-têtes de paquets évalués par le filtre de pare-feu, saisissez la commande mode show firewall log opérationnel.

  • Pour vous assurer que les filtres de pare-feu sont actifs sur le groupe 1 d’interfaces sur l’équipement R1, utilisez la ping <address> commande mode opérationnel sur l’interface de ligne de commande de l’unité R0.

  • Pour vous assurer que le filtre de pare-feu n’est pas appliqué sur une interface qui n’est pas dans le groupe 1d’interfaces, utilisez la commande de ping <address> mode opérationnel sur l’interface de ligne de commande du périphérique R0.

Sens

Le filtre de pare-feu sans état est appliqué à toutes les interfaces du groupe 1d’interfaces . Le terme term1 condition de correspondance est indiqué dans le nombre de filtres de pare-feu sans état, les journaux et le rejet des paquets reçus ou envoyés depuis les interfaces du groupe 1 d’interfaces et avec un protocole ICMP source. Le terme term2 condition de correspondance correspond aux paquets balisés avec le protocole ICMP, ainsi qu’au nombre, aux journaux et à l’acceptation de ces paquets. La condition de correspondance du terme term3 compte tous les paquets de transit.