Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Exemple : Configuration d’un filtre pour compter les paquets d’options IP

Cet exemple montre comment utiliser un filtre de pare-feu sans état pour compter les paquets d’options IP individuels :

Conditions préalables

Cet exemple utilise une interface sur un MPC (Modular Port Concentrator) 10 gigabit Ethernet, un MPC Ethernet 60 Gigabit, un MPC Ethernet de file d’attente 60 Gigabit ou un MPC Enhanced Queuing MPC 60 Gigabit Ethernet sur un routeur MX Series. Cette interface vous permet d’appliquer un filtre de pare-feu IPv4 (filtre standard ou filtre de service) qui peut utiliser les actions , , loget syslog non terminaison sur les countpaquets qui correspondent à une valeur spécifique ip-option sans avoir à utiliser également l’action de discard fin.

Aucune configuration spéciale au-delà de l’initialisation de l’appareil n’est requise avant de configurer cet exemple.

Présentation

Dans cet exemple, vous utilisez un filtre de pare-feu sans état pour compter les paquets d’options IP, mais sans bloquer le trafic. En outre, le filtre enregistre les paquets qui ont un routage source lâche ou strict.

Le champ d’en-tête de l’option IP est un champ facultatif dans les en-têtes IPv4 uniquement. Les ip-options conditions et correspondent sont uniquement prises en charge pour les filtres de pare-feu sans état standard et ip-options-except les filtres de service.

REMARQUE :

Sur les routeurs des séries M et T, les filtres de pare-feu ne peuvent pas compter ip-options les paquets par type d’option et par interface. Une solution de contournement limitée consiste à utiliser la commande pour afficher ip-options des show pfe statistics ip options statistiques par moteur de transfert de paquets (PFE). Reportez-vous à la section show pfe statistics ip pour obtenir un exemple de sortie.

Configuration

L’exemple suivant vous oblige à naviguer à différents niveaux dans la hiérarchie de configuration. Pour plus d’informations sur la navigation dans l’interface de ligne de commande, reportez-vous à la section Utiliser l’éditeur CLI en mode configuration.

Pour configurer cet exemple, effectuez les tâches suivantes :

Configuration rapide de l’interface de ligne de commande

Pour configurer rapidement cet exemple, copiez les commandes de configuration suivantes dans un fichier texte, supprimez les sauts de ligne, puis collez-les dans l’interface de ligne de commande au niveau de la [edit] hiérarchie.

Configurer le filtre de pare-feu sans état

Procédure étape par étape

Pour configurer le filtre ip_option_filterdu pare-feu sans état :

  1. Créez le filtre ip_option_filterde pare-feu sans état .

  2. Configurez le premier terme pour compter, consigner et accepter les paquets avec le champ d’en-tête strict_source_route facultatif IP.

  3. Configurez le terme suivant pour compter, consigner et accepter les paquets à l’aide du champ d’en-tête loose-source-route facultatif IP.

  4. Configurez le terme suivant pour compter et accepter les paquets avec le champ d’en-tête record-route facultatif IP.

  5. Configurez le terme suivant pour compter et accepter les paquets avec le champ d’en-tête timestamp facultatif IP.

  6. Configurez le terme suivant pour compter et accepter les paquets avec le champ d’en-tête router-alert facultatif IP.

  7. Créez le dernier terme pour accepter n’importe quel paquet sans incrémenter de compteurs.

Application du filtre de pare-feu sans état à une interface logique

Procédure étape par étape

Pour appliquer le filtre de pare-feu sans état à une interface logique :

  1. Configurez l’interface logique à laquelle vous allez appliquer le filtre de pare-feu sans état.

  2. Configurez l’adresse de l’interface logique.

  3. Appliquez le filtre de pare-feu sans état à l’interface logique.

Confirmez et validez la configuration de votre candidat

Procédure étape par étape

Pour confirmer, puis valider la configuration de votre candidat :

  1. Confirmez la configuration du filtre de pare-feu sans état en entrant la commande configuration show firewall mode. Si la sortie de la commande n’affiche pas la configuration prévue, répétez les instructions de cet exemple pour corriger la configuration.

  2. Confirmez la configuration de l’interface en entrant la commande configuration show interfaces mode. Si la sortie de la commande n’affiche pas la configuration prévue, répétez les instructions de cet exemple pour corriger la configuration.

  3. Si vous avez terminé de configurer l’appareil, validez votre configuration candidate.

Vérification

Pour vérifier que la configuration fonctionne correctement, entrez la commande de show firewall filter ip_option_filter mode opérationnel. Vous pouvez également afficher le journal et les compteurs individuels séparément à l’aide des formes suivantes de la commande :

  • show firewall counter strict_source_route

  • show firewall counter loose_source_route

  • show firewall counter record_route

  • show firewall counter timestamp

  • show firewall counter router_alert

  • show firewall log