Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Configuration d’un filtre de pare-feu pour désencapsuler le trafic GRE

L’encapsulation de routage générique (GRE) fournit un chemin privé et sécurisé pour le transport de paquets via un réseau en encapsulant (ou en tunnel) ces paquets. Le tunneling GRE est effectué par des points de terminaison de tunnel qui encapsulent ou dés encapsulent le trafic.

Vous pouvez utiliser un filtre de pare-feu pour désencapsuler le trafic GRE sur le commutateur. Cette fonctionnalité offre des avantages significatifs en termes d’évolutivité, de performances et de flexibilité, car vous n’avez pas besoin de créer une interface de tunnel pour effectuer l’encapsulation. Par exemple, vous pouvez résilier de nombreux tunnels à partir d’adresses IP source multiples avec un terme de pare-feu.

Remarque :

Les EX4600, QFX5100 et OCX peuvent supporter jusqu’à 512 tunnels GRE, y compris des tunnels créés avec un filtre de pare-feu. Autrement dit, vous pouvez créer un total de 512 tunnels GRE, quelle que soit la méthode que vous utilisez.

Configuration d’un filtre pour désencapsuler le trafic GRE

Pour configurer un filtre de pare-feu pour dés encapsuler le trafic GRE:

  1. Créez un filtre de pare-feu IPv4 et (éventuellement) spécifiez une adresse source pour le tunnel:

    Vous devez créer un filtre IPv4 à l’aide de cette technologie, car l’en-tête extérieur d’un paquet family inet GRE doit être IPv4. Si vous spécifiez une adresse source, elle doit être celle d’un équipement qui encapsule le trafic dans les paquets GRE.

    Remarque :

    Pour terminer de nombreux tunnels à partir d’adresses IP source multiples avec un terme de pare-feu, ne configurez pas d’adresse source. Dans ce cas, le filtre désencapsule tous les paquets GRE reçus par l’interface sur qui vous appliquez le filtre.

  2. Indiquez l’adresse de destination du tunnel:

    Cette adresse doit être celle d’une interface du commutateur sur laquelle vous souhaitez que le tunnel ou les tunnels s’terminent et que les paquets GRE soient encapsulés. Vous devez également configurer cette adresse comme point de terminaison du tunnel sur tous les routeurs de la source du tunnel que vous souhaitez former des tunnels avec le commutateur.

  3. Indiquez que le filtre doit correspondre et accepter le trafic GRE:
  4. Indiquez que le filtre doit dés encapsuler le trafic GRE:

    En fonction de la configuration jusqu’ici exécutée, le commutateur transfert les paquets dés encapsulés en comparant l’en-tête interne à la table de routage par défaut ( inet0 ). Si vous souhaitez que le commutateur utilise une instance de routage virtuel pour le transfert des paquets encapsulés, effectuez les étapes suivantes:

  5. Indiquez le nom de l’instance de routage virtuel:
  6. Indiquez que l’instance de routage virtuel est un routeur virtuel:
  7. Indiquez les interfaces qui appartiennent au routeur virtuel:

Appliquer le filtre à une interface

Après avoir créé le filtre de pare-feu, vous devez également l’appliquer à une interface qui reçoit le trafic GRE. Assurez-vous de l’appliquer dans la direction d’entrée. Par exemple, saisissez

Étant donné que l’en-tête extérieur d’un paquet GRE doit être IPv4, vous devez appliquer le filtre à une interface IPv4 et spécifier family inet .