論理システムでファイアウォールフィルターを設定および適用するためのガイドライン
論理システムでファイアウォールフィルターを設定するためのステートメント階層
論理システムにファイアウォールフィルターを設定するには、[edit logical-systems logical-system-name firewall family family-name]階層レベルで filter、service-filter、または simple-filter ステートメントを含めます。
[edit]
logical systems {
logical-system-name {
firewall {
family family-name {
filter filter-name {
interface-specific;
physical-interface-filter;
term term-name {
filter filter-name;
from {
match-conditions;
}
then {
actions;
}
}
}
service-filter filter-name { # For ’family inet’ or ’family inet6’ only.
term term-name {
from {
match-conditions;
}
then {
actions;
}
}
}
simple-filter filter-name { # For ’family inet’ only.
term term-name {
from {
match-conditions;
}
then {
actions;
}
}
}
}
}
}
}
論理システムのフィルタタイプ
論理システムで設定できるステートレス ファイアウォール フィルターの種類に特別な制限はありません。
論理システムでは、物理ルーターまたはスイッチで使用できるものと同じタイプのステートレス ファイアウォール フィルターを使用できます。
標準のステートレス ファイアウォール フィルター
サービスフィルター
シンプルなフィルター
論理システムにおけるファイアウォール フィルター プロトコル ファミリー
論理システムのステートレスファイアウォールフィルターでサポートされるプロトコルファミリーに特別な制限はありません。
論理システムでは、物理ルーターやスイッチの場合と同じプロトコルファミリーをフィルタリングできます。
標準のステートレス ファイアウォール フィルター - 論理システムでは、以下のトラフィック タイプをフィルタリングできます。プロトコル非依存型、IPv4、IPv6、MPLS、MPLS タグ付き IPv4 または IPv6、VPLS、レイヤー 2 回線クロスコネクション、レイヤー 2 ブリッジング。
サービス フィルター - 論理システムでは、IPv4 および IPv6 トラフィックをフィルタリングできます。
シンプル フィルター - 論理システムでは、IPv4 トラフィックのみをフィルタリングできます。
論理システムにおけるファイアウォールフィルター一致条件
論理システムのステートレスファイアウォールフィルターでサポートされる一致条件に特別な制限はありません。
論理システムでのファイアウォールフィルターアクション
論理システムのステートレスファイアウォールフィルターでサポートされるアクションに特別な制限はありません。
論理システムでファイアウォールフィルターを適用するためのステートメント階層
論理システムでファイアウォールフィルターを適用するには、論理システムの論理インターフェイスに filter filter-name、service-filter service-filter-name、または simple-filter simple-filter-name ステートメントを含めます。
以下の設定は、ステートメントを適用できる階層レベルを示しています。
[edit]
logical-systems logical-system-name {
interfaces {
interface-name {
unit logical-unit-number {
family family-name {
filter {
group group-name;
input filter-name;
input-list [ filter-names ];
output filter-name;
output-list [ filter-names ]
}
rpf-check { # For ’family inet’ or ’family inet6’ only.
fail-filter filter-name;
mode loose;
}
service { # For ’family inet’ or ’family inet6’ only.
input {
service-set service-set-name <service-filter service-filter-name>;
post-service-filter service-filter-name;
}
output {
service-set service-set-name <service-filter service-filter-name>;
}
}
simple-filter { # For ’family inet’ only.
input simple-filter-name;
}
}
}
}
}
}