Configuration des filtres de pare-feu
Suivez les étapes des sections suivantes pour configurer et appliquer un filtre de pare-feu sur votre commutateur.
Configuration d’un filtre de pare-feu
Pour configurer un filtre de pare-feu :
Configuration des filtres de pare-feu sortant améliorés (commutateurs QFX5110 et QFX5220)
En raison d’une limitation matérielle, les QFX5110 et QFX5220 ne peuvent prendre en charge qu’un maximum de 1 000 filtres de pare-feu sortants (eRACLs). Vous pouvez augmenter ce nombre à 2000, en configurant le commutateur en mode évolutif. Dans ce mode, le commutateur utilise l’espace TCAM entrant (IFP) pour atteindre une plus grande échelle.
Pour configurer le filtre de sortie, spécifiez le type d’adresse de la famille (inet
pour IPv4) ou (inet6
pour IPv6), le nom du filtre et le nom du terme. Incluez l’option de mise à l’échelle applicable pour votre commutateur et spécifiez une condition de correspondance et les mesures à prendre en cas de correspondance. Puis appliquez le filtre dans le sens de sortie sur l’interface.
Après avoir configuré, modifié ou supprimé une option de mise à l’échelle, vous devez valider la configuration, et le moteur de transfert de paquets (PFE) doit être redémarré.
Pour augmenter le nombre de filtres sortants sur le QFX5110, incluez l’option egress-to-ingress
dans votre configuration. Vous pouvez ajouter cette option sous n’importe quel terme. Voici un exemple de configuration :
set firewall family inet filter f1 term t1 from egress-to-ingress set firewall family inet filter f1 term t1 from source-port 1500 set firewall family inet filter f1 term t1 then accept set interfaces irb unit 100 family inet filter output f1
Pour augmenter le nombre de filtres sortants sur le QFX5220, incluez l’option eracl-scale
sous l’instructionegress-profile
. Voici un exemple de configuration :
L’option eracl-scale
est configurée en mode global. Une fois activés, les filtres sortants existants seront automatiquement réinstallés en mode évolutif.
set system packet-forwarding-options firewall eracl-profile eracl-scale set firewall family inet filter f1 term t1 from source-port 1500 set firewall family inet filter f1 term t1 then accept set interfaces irb unit 100 family inet filter output f1
Lorsque vous activez le mode évolutif, ces limitations s’appliquent :
Vous ne pouvez appliquer un filtre que dans le sens sortant (trafic sortant du VLAN).
Seules
inet
etinet6
les familles de protocoles sont prises en charge.Les interfaces GRE (Generic Routing Encapsulation) ne sont pas prises en charge.
Utilisez uniquement les options d’évolutivité pour les filtres de pare-feu sortants.
Vous ne pouvez pas appliquer de filtres avec la même condition de correspondance à différents VLAN sortants ou interfaces de couche 3. Les seules actions prises en charge sont
accept
,discard
etcount
.Les conditions de correspondance sont programmées dans le filtre de pare-feu entrant TCAM. Cela signifie que les compteurs connectés au filtre comptent le trafic sur les VLAN entrants.
Application d’un filtre de pare-feu à un port
Pour appliquer un filtre de pare-feu à un port :
Application d’un filtre de pare-feu à un VLAN
Les filtres de pare-feu VLAN ne sont pas pris en charge sur les commutateurs QFX5100, QFX5100 Virtual Chassis, QFX5110 et QFX5120 dans un environnement EVPN-VXLAN.
Pour appliquer un filtre de pare-feu à un VLAN :
Application d’un filtre de pare-feu à une interface de couche 3 (routée)
Vous pouvez appliquer un filtre de pare-feu aux interfaces IPv4 et IPv6, aux interfaces VLAN routées (RVI) (également appelée interface de routage et de pontage intégrés (IRB) et à l’interface de bouclage. Celles-ci sont toutes considérées comme des interfaces routés de couche 3.
(commutateurs QFX5100 et QFX5110) Dans un environnement EVPN-VXLAN, vous pouvez utiliser une interface IRB pour fournir une connectivité de couche 3 au commutateur. Pour configurer une interface IRB, consultez l’exemple : Configuration des interfaces IRB dans un environnement EVPN-VXLAN pour fournir une connectivité de couche 3 aux hôtes d’un centre de données. Vous pouvez ensuite appliquer un filtre de pare-feu à l’interface IRB en suivant les étapes ci-dessous (seule la direction entrante est prise en charge). Pour obtenir la liste des conditions de correspondance prises en charge, voir Conditions et actions de correspondance des filtres de pare-feu (QFX5100, QFX5110, QFX5120, QFX5200, EX4600, EX4650).
Lorsque vous appliquez un filtre à une interface IRB associée à un VLAN donné, le filtre est exécuté sur n’importe quelle interface de couche 3 avec un ID VLAN correspondant. En effet, le filtre correspond à toutes les interfaces de couche 3 avec la balise VLAN correspondante.
Pour appliquer un filtre de pare-feu à une interface de couche 3 :
Application d’un filtre de pare-feu à un CCC de couche 2 (commutateurs QFX10000)
Vous pouvez appliquer des filtres de pare-feu avec des actions de comptage et de contrôle sur le trafic CCC de couche 2 sur les commutateurs QFX10000. Cela vous permet de compter et de surveiller l’activité de police définie au niveau de la [edit firewall family ccc]
hiérarchie.
Dans cet exemple, count
il s’agit de l’action de police.
set firewall policer traffic-cnt if-exceeding bandwidth-limit 1g set firewall policer traffic-cnt if-exceeding burst-size-limit 100m set firewall policer traffic-cnt then loss-priority low set firewall family ccc filter srTCM-cnt term t1 then policer traffic-cnt set firewall family ccc filter srTCM-cnt term t1 then count traffic-counter
Dans cet exemple, discard
il s’agit de l’action de police.
set firewall policer discard-traffic if-exceeding bandwidth-limit 1g set firewall policer discard-traffic if-exceeding burst-size-limit 500m set firewall policer discard-traffic then discard set firewall family ccc filter srTCM1 term t1 then policer discard-traffic