Configuration des filtres de pare-feu (procédure CLI)
Vous configurez des filtres de pare-feu sur les commutateurs EX Series pour contrôler le trafic qui entre dans les ports du commutateur ou entre et sort des VLAN sur les interfaces réseau et de couche 3 (routé). Pour configurer un filtre de pare-feu, vous devez configurer le filtre, puis l’appliquer à un port, un VLAN ou une interface de couche 3.
Configuration d’un filtre de pare-feu
Avant de pouvoir appliquer un filtre de pare-feu à un port, un VLAN ou une interface de couche 3, vous devez configurer un filtre de pare-feu avec les détails requis, tels que le type de famille de filtres de pare-feu, le nom du filtre de pare-feu et les conditions de correspondance. Une condition de correspondance dans la configuration du filtre de pare-feu peut contenir plusieurs termes qui définissent les critères de la condition de correspondance. Pour chaque terme, vous devez spécifier une action à effectuer si un paquet correspond aux conditions du terme. Pour plus d’informations sur les différentes conditions de correspondance et actions, reportez-vous à la section Conditions de correspondance du filtre de pare-feu, actions et modificateurs d’action pour les commutateurs EX Series.
Pour configurer un filtre de pare-feu, procédez comme suit :
Configuration d’un terme spécifique au trafic IPv4 ou IPv6
Pour configurer un terme dans une configuration de filtre de pare-feu spécifiquement pour le trafic IPv4 :
Pour configurer un terme dans une configuration de filtre de pare-feu spécifiquement pour le trafic IPv6 :
Effectuez l’une des tâches suivantes :
Définir
ether-type ipv6
dans un terme de la configuration.Définir
ip-version ipv6
dans un terme de la configuration.Définissez les deux
ether-type ipv6
etip-version ipv4
dans un terme dans la configuration.REMARQUE :Par défaut, une configuration qui ne contient ni l’un ni l’autre ou
ip-version ipv6
dans un terme s’appliqueether-type ipv6
au trafic IPv4.
Assurez-vous que les autres conditions de correspondance du terme sont valides pour le trafic IPv6.
Si le terme contient l’une des conditions ether-type ipv6
de correspondance ou ip-version ipv6
, sans qu’aucune autre condition de correspondance IPv6 ne soit spécifiée, tout le trafic IPv6 est mis en correspondance.
Pour configurer un filtre de pare-feu pour les trafics IPv4 et IPv6, vous devez inclure deux termes distincts, l’un pour le trafic IPv4 et l’autre pour le trafic IPv6.
Application d’un filtre de pare-feu à un port d’un commutateur
Vous pouvez appliquer un filtre de pare-feu à un port d’un commutateur afin de filtrer le trafic entrant ou sortant sur le commutateur. Lorsque vous configurez le filtre de pare-feu, vous pouvez spécifier n’importe quelle condition de correspondance, action et modificateurs d’action spécifiés dans Conditions de correspondance du filtre de pare-feu, actions et modificateurs d’action pour les commutateurs EX Series. L’action spécifiée dans la condition d’appariement indique l’action pour les paquets correspondants dans le trafic entrant ou sortant.
Pour appliquer un filtre de pare-feu à un port afin de filtrer le trafic entrant ou sortant :
Pour appliquer un filtre de pare-feu à une interface de gestion, reportez-vous à la section Application d’un filtre de pare-feu à une interface de gestion sur un commutateur
Application d’un filtre de pare-feu à une interface de gestion sur un commutateur
Vous pouvez configurer et appliquer un filtre de pare-feu à une interface de gestion pour contrôler le trafic entrant ou sortant de l’interface sur un commutateur. Vous pouvez utiliser des utilitaires tels que SSH ou Telnet pour vous connecter à l’interface de gestion sur le réseau, puis utiliser des protocoles de gestion tels que SNMP pour collecter des données statistiques à partir du commutateur. Comme pour configurer un filtre de pare-feu sur d’autres types d’interfaces, vous pouvez configurer un filtre de pare-feu sur une interface de gestion à l’aide de n’importe quelle condition de correspondance, action et modificateur d’action spécifié dans Conditions de correspondance du filtre de pare-feu, actions et modificateurs d’action pour les commutateurs EX Series, à l’exception des modificateurs d’action suivants :
loss-priority
forwarding-class
Vous pouvez appliquer un filtre de pare-feu à l’interface Ethernet de gestion sur n’importe quel commutateur EX Series. Vous pouvez également appliquer un filtre de pare-feu à l’interface Ethernet de gestion virtuelle (VME) du commutateur EX4200. Pour plus d’informations sur l’interface Ethernet de gestion et l’interface VME, reportez-vous à la section Présentation des interfaces pour les commutateurs.
Pour appliquer un filtre de pare-feu sur l’interface de gestion afin de filtrer le trafic entrant ou sortant :
Application d’un filtre de pare-feu à un VLAN sur un réseau
Vous pouvez appliquer un filtre de pare-feu à un VLAN sur un réseau pour filtrer le trafic entrant ou sortant sur le réseau. Pour appliquer un filtre de pare-feu à un VLAN, spécifiez le nom et l’ID du VLAN, puis appliquez le filtre de pare-feu au VLAN. Lorsque vous configurez le filtre de pare-feu, vous pouvez spécifier n’importe quelle condition de correspondance, action et modificateurs d’action spécifiés dans Conditions de correspondance du filtre de pare-feu, actions et modificateurs d’action pour les commutateurs EX Series. L’action spécifiée dans la condition d’appariement indique l’action pour les paquets correspondants dans le trafic entrant ou sortant.
Pour appliquer un filtre de pare-feu à un VLAN :
Application d’un filtre de pare-feu à une interface de couche 3 (routée)
Vous pouvez appliquer un filtre de pare-feu à une interface de couche 3 (routée) pour filtrer le trafic entrant ou sortant sur le commutateur. Lorsque vous configurez le filtre de pare-feu, vous pouvez spécifier n’importe quelle condition de correspondance, action et modificateurs d’action spécifiés dans Conditions de correspondance du filtre de pare-feu, actions et modificateurs d’action pour les commutateurs EX Series. L’action spécifiée dans la condition d’appariement indique l’action pour les paquets correspondants dans le trafic entrant ou sortant.
Pour appliquer un filtre de pare-feu à une interface de couche 3 sur un commutateur :