論理システムでのファイアウォール フィルターの設定と適用に関するガイドライン
論理システムでファイアウォールフィルターを設定するためのステートメント階層
論理システムでファイアウォールフィルターを設定するには、 階層レベルで 、 、 service-filter
ステートメントsimple-filter
を[edit logical-systems logical-system-name firewall family family-name]
含filter
めます。
[edit] logical systems { logical-system-name { firewall { family family-name { filter filter-name { interface-specific; physical-interface-filter; term term-name { filter filter-name; from { match-conditions; } then { actions; } } } service-filter filter-name { # For ’family inet’ or ’family inet6’ only. term term-name { from { match-conditions; } then { actions; } } } simple-filter filter-name { # For ’family inet’ only. term term-name { from { match-conditions; } then { actions; } } } } } } }
論理システムのフィルター タイプ
論理システムで設定できるステートレス ファイアウォール フィルター タイプのタイプには、特別な制限はありません。
論理システムでは、物理ルーターまたはスイッチで使用できるのと同じタイプのステートレス ファイアウォール フィルターを使用できます。
標準のステートレス ファイアウォール フィルター
サービス フィルター
シンプルなフィルター
論理システムのファイアウォールフィルタープロトコルファミリー
論理システムのステートレス ファイアウォール フィルターでサポートされているプロトコル ファミリーには、特別な制限はありません。
論理システムでは、物理ルーターやスイッチ上で可能な限り同じプロトコルファミリーをフィルタリングできます。
標準のステートレス ファイアウォール フィルター — 論理システムでは、以下のトラフィック タイプをフィルタリングできます。プロトコル非依存、IPv4、IPv6、MPLS、MPLSタグ付きIPv4またはIPv6、VPLS、レイヤー2回線クロス接続、およびレイヤー2ブリッジング。
サービスフィルター—論理システムでは、IPv4およびIPv6トラフィックをフィルタリングできます。
シンプルなフィルター—論理システムでは、IPv4トラフィックのみをフィルタリングできます。
論理システムにおけるファイアウォール フィルター一致条件
論理システムのステートレス ファイアウォール フィルターでサポートされる一致条件には、特別な制限はありません。
論理システムのファイアウォール フィルター アクション
論理システムのステートレス ファイアウォール フィルターでサポートされるアクションには、特別な制限はありません。
論理システムにファイアウォールフィルターを適用するためのステートメント階層
論理システムにファイアウォールフィルターを適用するには、論理システムのfilter filter-name
論理インターフェイスに 、 service-filter service-filter-name
、 ステートメントsimple-filter simple-filter-name
を含めます。
以下の設定は、ステートメントを適用できる階層レベルを示しています。
[edit] logical-systems logical-system-name { interfaces { interface-name { unit logical-unit-number { family family-name { filter { group group-name; input filter-name; input-list [ filter-names ]; output filter-name; output-list [ filter-names ] } rpf-check { # For ’family inet’ or ’family inet6’ only. fail-filter filter-name; mode loose; } service { # For ’family inet’ or ’family inet6’ only. input { service-set service-set-name <service-filter service-filter-name>; post-service-filter service-filter-name; } output { service-set service-set-name <service-filter service-filter-name>; } } simple-filter { # For ’family inet’ only. input simple-filter-name; } } } } } }