論理システムでファイアウォールフィルターを設定および適用するためのガイドライン
論理システムでファイアウォールフィルターを設定するためのステートメント階層
論理システムでファイアウォールフィルターを設定するには、 、 、または ステートメントを 階層レベルで記述します。filter
service-filter
simple-filter
[edit logical-systems logical-system-name firewall family family-name]
[edit] logical systems { logical-system-name { firewall { family family-name { filter filter-name { interface-specific; physical-interface-filter; term term-name { filter filter-name; from { match-conditions; } then { actions; } } } service-filter filter-name { # For ’family inet’ or ’family inet6’ only. term term-name { from { match-conditions; } then { actions; } } } simple-filter filter-name { # For ’family inet’ only. term term-name { from { match-conditions; } then { actions; } } } } } } }
論理システムのフィルタタイプ
論理システムで設定できるステートレス ファイアウォール フィルターの種類に特別な制限はありません。
論理システムでは、物理ルーターまたはスイッチで使用できるものと同じタイプのステートレス ファイアウォール フィルターを使用できます。
標準のステートレス ファイアウォール フィルター
サービスフィルター
シンプルなフィルター
論理システムにおけるファイアウォール フィルター プロトコル ファミリー
論理システムのステートレスファイアウォールフィルターでサポートされるプロトコルファミリーに特別な制限はありません。
論理システムでは、物理ルーターやスイッチの場合と同じプロトコルファミリーをフィルタリングできます。
標準のステートレス ファイアウォール フィルター - 論理システムでは、以下のトラフィック タイプをフィルタリングできます。プロトコル非依存型、IPv4、IPv6、MPLS、MPLS タグ付き IPv4 または IPv6、VPLS、レイヤー 2 回線クロスコネクション、レイヤー 2 ブリッジング。
サービス フィルター - 論理システムでは、IPv4 および IPv6 トラフィックをフィルタリングできます。
シンプル フィルター - 論理システムでは、IPv4 トラフィックのみをフィルタリングできます。
論理システムにおけるファイアウォールフィルター一致条件
論理システムのステートレスファイアウォールフィルターでサポートされる一致条件に特別な制限はありません。
論理システムでのファイアウォールフィルターアクション
論理システムのステートレスファイアウォールフィルターでサポートされるアクションに特別な制限はありません。
論理システムでファイアウォールフィルターを適用するためのステートメント階層
論理システムでファイアウォールフィルターを適用するには、論理システムの論理インターフェイスに 、 、または ステートメントを含めます。filter filter-name
service-filter service-filter-name
simple-filter simple-filter-name
以下の設定は、ステートメントを適用できる階層レベルを示しています。
[edit] logical-systems logical-system-name { interfaces { interface-name { unit logical-unit-number { family family-name { filter { group group-name; input filter-name; input-list [ filter-names ]; output filter-name; output-list [ filter-names ] } rpf-check { # For ’family inet’ or ’family inet6’ only. fail-filter filter-name; mode loose; } service { # For ’family inet’ or ’family inet6’ only. input { service-set service-set-name <service-filter service-filter-name>; post-service-filter service-filter-name; } output { service-set service-set-name <service-filter service-filter-name>; } } simple-filter { # For ’family inet’ only. input simple-filter-name; } } } } } }