Sur cette page
Exemple : Configuration d’un filtre à utiliser comme filtre de file d’attente d’entrée
Cet exemple montre comment configurer un filtre de pare-feu pour l’utiliser comme filtre de file d’attente d’entrée. Le filtre de file d’attente d’entrée facilite les opérations de modélisation du trafic en vous permettant de définir la classe de transfert et la priorité de perte de paquets, ou d’abandonner le paquet avant la sélection de la file d’attente d’entrée. Le filtre de pare-feu doit être configuré dans l’une des familles de protocoles suivantes : bridge
, , , , , cc
mpls
inet
inet6
ou et effectuer une ou vpls
plusieurs des actions suivantes : accept
, , , discard
forwarding-class
et loss-priority
.
Bien que le filtre de file d’attente d’entrée puisse être utilisé avec les commutateurs EX9200 et les routeurs T-Series, ainsi qu’avec les routeurs MX-Series, il est utilisé uniquement sur les routeurs MX Series dotés de MPC. Une erreur est générée lors de la validation si le filtre de file d’attente d’entrée est appliqué à une interface sur n’importe quel autre type de concentrateur de port.
Conditions préalables
Cet exemple utilise les composants matériels et logiciels suivants :
Un routeur MX Series avec MPC
Pour que les filtres de file d’attente d’entrée fonctionnent, ingress-and-egress
ils doivent être configurés en tant que traffic-manager
mode au niveau de la [edit chassis fpc slot pic slot traffic-manager mode]
hiérarchie.
Présentation
Dans cet exemple, vous allez créer un filtre de pare-feu nommé iqfilter1
dans la famille de protocoles qui définit la priorité de perte et la inet
classe de transfert des paquets provenant du réseau 192.168.2.0/24. Vous appliquez ensuite le iqfilter1
filtre à l’interface logique ge-0/0/0.0 en tant que filtre de file d’attente d’entrée.
Pour configurer un filtre de pare-feu et l’appliquer en tant que filtre de file d’attente d’entrée, il faut :
Création d’un filtre de pare-feu nommé
iqfilter1
dans lainet
famille de protocoles avec les deux actions suivantes :forwarding-class
etloss-priority
.Application du filtre de pare-feu à l’interface ge-0/0/0.0 en tant que filtre de file d’attente d’entrée.
Configuration
- Configuration rapide de l’interface de ligne de commande
- Configuration du filtre de pare-feu et application de celui-ci à une interface en tant que filtre de file d’attente d’entrée
- Résultats
Configuration rapide de l’interface de ligne de commande
Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez tous les détails nécessaires pour qu’ils correspondent à votre configuration réseau, puis copiez et collez les commandes dans l’interface de ligne de commande au niveau de la [edit]
hiérarchie.
set firewall family inet filter iqfilter1 term t1 from address 192.168.2.0/24 set firewall family inet filter iqfilter1 term t1 then loss-priority low set firewall family inet filter iqfilter1 term t1 then forwarding-class expedited-forwarding set interfaces ge-0/0/0 unit 0 family inet ingress-queuing-filter iqfilter1
Configuration du filtre de pare-feu et application de celui-ci à une interface en tant que filtre de file d’attente d’entrée
Procédure étape par étape
L’exemple suivant vous oblige à naviguer à différents niveaux dans la hiérarchie de configuration. Pour plus d’informations sur la navigation dans l’interface de ligne de commande, reportez-vous à la section Utilisation de l’éditeur CLI en mode de configuration dans le Guide de l’utilisateur de l’interface de ligne de commande.
Pour configurer le filtre de pare-feu, iqfilter1
et l’appliquer à l’interface logique ge-0/0/0 unité 0 :
Créez un filtre de pare-feu nommé
iqfilter1
.[edit firewall family inet]
user@router# set filter iqfilter1 term t1 from address 192.168.2.0/24 user@router# set filter iqfilter1 term t1 then loss-priority low user@router# set filter iqfilter1 term t1 then forwarding-class expedited-forwardingAppliquez le filtre de pare-feu à l’interface logique.
[edit]
user@router# set interfaces ge-0/0/0 unit 0 family inet ingress-queuing-filter iqfilter1
Résultats
À partir du mode configuration, confirmez votre configuration en entrant les commandes et show firewall
.show interfaces ge-0/0/0.0
Si la sortie n’affiche pas la configuration prévue, répétez les instructions de cet exemple pour corriger la configuration.
user@router# show firewall family inet { filter iqfilter1 { term t1 { from { address { 192.168.0.0/24; } } then { loss-priority low; forwarding-class expedited-forwarding; } } } } user@router# show interfaces ge-0/0/0.0 family inet { ingress-queuing-filter iqfilter1; }
Si vous avez terminé de configurer l’appareil, passez commit
en mode de configuration.
user@router# commit