Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Exemple : Configuration d’un filtre pour compter les paquets acceptés et rejetés

Cet exemple montre comment configurer un filtre de pare-feu pour compter les paquets.

Conditions préalables

Aucune configuration spéciale au-delà de l’initialisation de l’appareil n’est requise avant de configurer cet exemple.

Présentation

Dans cet exemple, vous utilisez un filtre de pare-feu sans état pour rejeter toutes les adresses à l’exception de 192.168.5.0/24.

Topologie

Dans le premier terme, la condition address 192.168.5.0/24 except de correspondance fait considérer cette adresse comme une incompatibilité, et cette adresse est transmise au terme suivant dans le filtre. La condition address 0.0.0.0/0 de correspondance correspond à tous les autres paquets, et ceux-ci sont comptés, consignés et rejetés.

Dans le deuxième terme, tous les paquets qui sont passés par le premier terme (c’est-à-dire les paquets dont l’adresse correspond ) 192.168.5.0/24sont comptés, enregistrés et acceptés.

Configuration

L’exemple suivant vous oblige à naviguer à différents niveaux dans la hiérarchie de configuration. Pour plus d’informations sur la navigation dans l’interface de ligne de commande, reportez-vous à la section Utiliser l’éditeur CLI en mode configuration.

Pour configurer cet exemple, effectuez les tâches suivantes :

Configuration rapide de l’interface de ligne de commande

Pour configurer rapidement cet exemple, copiez les commandes de configuration suivantes dans un fichier texte, supprimez les sauts de ligne, puis collez-les dans l’interface de ligne de commande au niveau de la [edit] hiérarchie.

Configurer le filtre de pare-feu sans état

Procédure étape par étape

Pour configurer le filtre fire1du pare-feu sans état :

  1. Créez le filtre fire1de pare-feu sans état .

  2. Configurez le premier terme pour qu’il rejette toutes les adresses, à l’exception de celles à destination ou en provenance du 192.168.5.0/24 préfixe, puis comptez, consignez et rejetez tous les autres paquets.

  3. Configurez le terme suivant pour compter, consigner et accepter les paquets dans le 192.168.5.0/24 préfixe.

Application du filtre de pare-feu sans état à une interface logique

Procédure étape par étape

Pour appliquer le filtre de pare-feu sans état à une interface logique :

  1. Configurez l’interface logique à laquelle vous allez appliquer le filtre de pare-feu sans état.

  2. Configurez l’adresse de l’interface logique.

  3. Appliquez le filtre de pare-feu sans état à l’interface logique.

Confirmez et validez la configuration de votre candidat

Procédure étape par étape

Pour confirmer, puis valider la configuration de votre candidat :

  1. Confirmez la configuration du filtre de pare-feu sans état en entrant la commande configuration show firewall mode. Si la sortie de la commande n’affiche pas la configuration prévue, répétez les instructions de cet exemple pour corriger la configuration.

  2. Confirmez la configuration de l’interface en entrant la commande configuration show interfaces mode. Si la sortie de la commande n’affiche pas la configuration prévue, répétez les instructions de cet exemple pour corriger la configuration.

  3. Si vous avez terminé de configurer l’appareil, validez votre configuration candidate.

Vérification

Pour vérifier que la configuration fonctionne correctement, entrez la commande de show firewall filter fire1 mode opérationnel. Vous pouvez également afficher le journal et les compteurs individuels séparément à l’aide des formes suivantes de la commande :

  • show firewall counter reject_pref1_1

  • show firewall counter reject_pref1_2

  • show firewall log