Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Exemple : filtrage des paquets reçus sur un ensemble d’interfaces

Cet exemple montre comment configurer un filtre de pare-feu sans état standard pour qu’il corresponde aux paquets balisés pour un ensemble d’interfaces particulier.

Conditions préalables

Aucune configuration spéciale au-delà de l’initialisation de l’appareil n’est requise avant de configurer cet exemple.

Présentation

Dans cet exemple, vous appliquez un filtre de pare-feu sans état à l’entrée de l’interface de bouclage du routeur ou du commutateur. Le filtre de pare-feu inclut un terme qui correspond aux paquets balisés pour un ensemble d’interfaces particulier.

Topologie

Vous créez le filtre L2_filter de pare-feu afin d’appliquer des limites de débit au trafic indépendant du protocole reçu sur les interfaces suivantes :

  • fe-0/0/0.0

  • fe-1/0/0.0

  • fe-1/1/0.0

REMARQUE :

Le type d’interface dans cette rubrique n’est qu’un exemple. Ce fe- type d’interface n’est pas pris en charge par les commutateurs EX Series.

Tout d’abord, pour le trafic indépendant du protocole reçu le , le fe-0/0/0.0terme t1 de filtre de pare-feu applique le p1mécanisme de contrôle .

Pour le trafic indépendant du protocole reçu sur toute autre interface Fast Ethernet, le terme t2 de filtre de pare-feu applique le p2mécanisme de contrôle . Pour définir un jeu d’interfaces composé de toutes les interfaces Fast Ethernet, vous devez inclure l’instruction interface-set interface-set-name interface-name au niveau de la [edit firewall] hiérarchie. Pour définir un critère de correspondance des paquets en fonction de l’interface par laquelle un paquet arrive à un ensemble d’interfaces spécifié, vous devez configurer un terme qui utilise la condition de correspondance du filtre de interface-set pare-feu.

Enfin, pour tout autre trafic indépendant du protocole, le terme t3 de filtre de pare-feu applique le p3mécanisme de contrôle .

Configuration

L’exemple suivant vous oblige à naviguer à différents niveaux dans la hiérarchie de configuration. Pour plus d’informations sur la navigation dans l’interface de ligne de commande, reportez-vous à la section Utiliser l’éditeur CLI en mode configuration.

Pour configurer cet exemple, effectuez les tâches suivantes :

Configuration rapide de l’interface de ligne de commande

Pour configurer rapidement cet exemple, copiez les commandes de configuration suivantes dans un fichier texte, supprimez les sauts de ligne, puis collez-les dans l’interface de ligne de commande au niveau de la [edit] hiérarchie.

Configuration des interfaces pour lesquelles les termes de filtre du pare-feu sans état effectuent des actions de limitation de débit

Procédure étape par étape

Pour configurer les interfaces pour lesquelles les termes de filtre du pare-feu sans état effectuent des actions de limitation de débit :

  1. Configurez l’interface logique dont le trafic d’entrée correspondra au premier terme du filtre de pare-feu.

  2. Configurez les interfaces logiques dont le trafic d’entrée sera mis en correspondance avec le deuxième terme du filtre de pare-feu.

  3. Si vous avez terminé de configurer l’appareil, validez la configuration.

Résultats

Confirmez la configuration des interfaces de transit du routeur (ou du commutateur) en entrant la show interfaces commande configuration mode. Si la sortie de la commande n’affiche pas la configuration prévue, répétez les instructions de cette procédure pour corriger la configuration.

Configuration du filtre de pare-feu sans état qui limite le débit du trafic indépendant du protocole en fonction des interfaces par lesquelles les paquets arrivent

Procédure étape par étape

Pour configurer le pare-feu sans état L2_filter standard qui utilise des mécanismes de contrôle (p1, p2et p3) pour limiter le trafic indépendamment du protocole en fonction des interfaces sur lesquelles les paquets arrivent :

  1. Configurez les instructions de pare-feu.

  2. Configurez le mécanisme de contrôle p1 pour ignorer le trafic qui dépasse un taux de trafic de Bps ou une taille de 5m rafale d’octets 10m.

  3. Configurez le mécanisme de contrôle p2 pour ignorer le trafic qui dépasse un taux de trafic de Bps ou une taille de 40m rafale d’octets 100m.

  4. Configurez le mécanisme de contrôle p3 pour ignorer le trafic qui dépasse un taux de trafic de Bps ou une taille de 600m rafale d’octets 1g.

  5. Définissez l’ensemble ifset d’interfaces comme étant le groupe de toutes les interfaces Fast Ethernet sur le routeur.

  6. Créez le filtre L2_filterde pare-feu sans état .

  7. Configurez le terme t1 de filtre pour qu’il corresponde aux paquets IPv4, IPv6 ou MPLS reçus sur l’interface fe-0/0/0.0 et utilisez le mécanisme de contrôle pour limiter le débit de p1 ce trafic.

  8. Configurez le terme de filtre pour qu’il corresponde aux paquets reçus sur l’ensemble ifset d’interfaces et utilisez le t2 mécanisme de contrôle p2 pour limiter le débit de ce trafic.

  9. Configurez le terme t3 de filtre pour qu’il utilise le mécanisme de contrôle p3 afin de limiter le débit de tout le reste du trafic.

  10. Si vous avez terminé de configurer l’appareil, validez la configuration.

Résultats

Confirmez la configuration du filtre de pare-feu sans état et des mécanismes de contrôle référencés en tant qu’actions de filtre de pare-feu en entrant la show firewall commande configuration mode. Si la sortie de la commande n’affiche pas la configuration prévue, répétez les instructions de cette procédure pour corriger la configuration.

Application du filtre de pare-feu sans état à l’interface d’entrée du moteur de routage

Procédure étape par étape

Pour appliquer le filtre de pare-feu sans état à l’interface d’entrée du moteur de routage :

  1. Appliquez le filtre de pare-feu sans état à l’interface du moteur de routage dans la direction d’entrée.

  2. Si vous avez terminé de configurer l’appareil, validez la configuration.

Résultats

Confirmez l’application du filtre de pare-feu à l’interface d’entrée du moteur de routage en entrant à nouveau la show interfaces commande. Si la sortie de la commande n’affiche pas la configuration prévue, répétez les instructions de cette procédure pour corriger la configuration.

Vérification

Pour vérifier que la configuration fonctionne correctement, utilisez la commande mode show firewall filter L2_filter opérationnel pour surveiller les statistiques de trafic sur le filtre de pare-feu et les trois compteurs.