Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Exemple: Appliquer un filtre de pare-feu aux interfaces gérées OVSDB

À partir Junos OS version 14.1X53-D30, vous pouvez créer des unités logiques (sous-interfaces) sur VXLAN interfaces gérées par un contrôleur family ethernet-switching Contrail. (Le contrôleur et le commutateur communiquent via la base de données de gestion Open vSwitch(OVSDB). Cette prise en charge vous permet d’appliquer des filtres de pare-feu de couche 2 ( ) à ces sous-interfaces, ce qui signifie que vous appliquez des filtres de pare-feu aux family ethernet-switching interfaces gérées par OVSDB. Parce qu’un contrôleur Contrail peut créer des sous-interfaces de manière dynamique, vous devez appliquer des filtres de pare-feu de manière à ce que les filtres s’appliquent aux sous-interfaces dès que le contrôleur les crée. Pour ce faire, vous utilisez des groupes de configuration pour configurer et appliquer les filtres de pare-feu. (Vous devez utiliser des groupes de configuration à cet effet, autrement dit, vous ne pouvez pas appliquer un filtre de pare-feu directement à ces sous-facettes.)

Remarque :

Les filtres de pare-feu sont les seuls éléments de configuration pris en charge sur les family ethernet-switching sous-interfaces des interfaces gérées OVSDB. Les filtres de couche 2 (port) sont les seuls filtres autorisés.

Conditions préalables

Cet exemple utilise les composants matériels et logiciels suivants:

  • Un QFX5100 de commuter

  • Junos OS version ultérieure 14.1X53-D30 ou ultérieure

Présentation

Cet exemple suppose que les interfaces xe-0/0/0 et xe-0/0/1 du commutateur soient des interfaces VXLAN gérées par un contrôleur Contrail, ce qui signifie que le contrôleur a appliqué les instructions et les instructions à ces flexible-vlan-taggingencapsulation extended-vlan-bridge interfaces. Vous souhaitez appliquer un filtre de pare-feu qui accepte le trafic du Web vers toutes les sous-facettes que le contrôleur crée de façon dynamique. Pour appliquer un filtre de pare-feu de couche 2 (port) à n’importe quelle sous-surface créée dynamiquement, vous devez créer et appliquer le filtre tel qu’indiqué dans cet exemple.

Configuration

Pour configurer un filtre de pare-feu appliqué automatiquement aux sous-interfaces créés de manière dynamique par un contrôleur Contrail, exécutez ces tâches:

CLI configuration rapide

Procédure

Procédure étape par étape

  1. Créez des groupes de configuration pour appliquer un filtre de pare-feu à toute vxlan-filter-groupvxlan-filter sous-interface de l’interface xe-0/0/0. Le filtre s’applique à toute sous-surface, car vous unit <*> spécifiez:

  2. Créer la même configuration pour l’interface xe-0/0/1:

  3. Configurez le groupe pour inclure un filtre de famille qui correspond au trafic ethernet-switching sortant vers le Web:

  4. Configurez le groupe pour accepter le trafic qui correspond au filtre:

  5. Appliquer le groupe pour activer sa configuration: