Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

ネストされた構成での複数のファイアウォールフィルターについて

課題: 大規模なファイアウォールフィルター管理を簡素化

通常は、単一のファイアウォールフィルターを入力または出力方向のインターフェイスに適用します。または、その両方を実行します。しかし、このアプローチは実用的ではないかもしれませんが、多数のインターフェイスで構成されたルーター (またはスイッチ) を使用している場合は、現実的ではありません。この規模の環境では、影響を受けるすべてのインターフェイスのフィルターを再設定せずに、複数のインターフェイスに共通するフィルタリング条件を柔軟に変更できるようにしたいと考えています。

一般的に、ソリューションは、複数のステートレス ファイアウォール フィルターの効果的な「チェーン化」構造を単一のインターフェイスに適用します。フィルタリング条件を複数のファイアウォールフィルターに分割して、各ルーター (またはスイッチ) インターフェイスに固有のフィルターを適用し、必要に応じて複数のルーター (またはスイッチ) インターフェイスに共通フィルタを適用することができます。Junos OS ポリシーフレームワークは、個別のルーター (またはスイッチ) インターフェイスに対して、複数の個別のファイアウォールフィルターの適用を管理するための2つのオプションを提供します。1つの選択肢として、複数のフィルターを1つの入力リストまたは出力リストとして適用する方法があります。もう1つのオプションは、別のステートレスファイアウォールフィルターの条件内から、ステートレスファイアウォールフィルターを参照することです。

ソリューション: ファイアウォールフィルターへのネストされた参照を構成します。

複数のファイアウォールフィルターに共通する重複フィルタリングの条件を設定しないようにする最も構造的な方法は、複数のファイアウォールフィルターを設定して、各フィルタが各フィルターの対象となる個別のフィルタを参照して共有フィルタリング条件を共通のフィルタリング条件。フィルタJunos OS定義に表示される順序でフィルタ条件を使用して、インターフェイスを通過するパケットを評価します。複数のインターフェイスで共有するフィルター条件を変更する必要がある場合は、1つのファイアウォールフィルターを変更するだけでよいことになります。

注:

別のアプローチ (ファイアウォールフィルターのリストを適用) と同様に、ネストされたファイアウォールフィルターを構成することで、複数のファイアウォールフィルターを新しいファイアウォールフィルタ定義にまとめます。

入れ子になったファイアウォールフィルターの構成

各ルーター (またはスイッチ) インターフェイスの入れ子になったファイアウォールフィルターを構成するには、次のように、インターフェイス固有のパケットフィルタリングルールから共有パケットフィルタリングルールを分離します。

  • 複数のインターフェイスで共通のパケットフィルタリングルールのセットごとに、共有フィルタリング条件を含む別のファイアウォールフィルターを構成します。

  • ルーター (またはスイッチ) インターフェイスごとに、次のものを含む別のファイアウォールフィルターを構成します。

    • そのインターフェイスに固有のすべてのフィルタリング条件。

    • 一般的なフィルタ条件を含む、 filterファイアウォールフィルタへの参照を含む追加のフィルタ条件。

入れ子になったファイアウォールフィルターのルーターまたはスイッチインターフェイスへの適用

入れ子になったファイアウォールフィルターを適用しても、ネストされていないファイアウォールフィルターを適用することとは異なります。各インターフェイスについて、 inputoutputfilterスタンザ内に or ステートメント (またはその両方) を追加して、適切なネストしたファイアウォールフィルターを指定できます。

入れ子になったファイアウォールフィルターをインターフェイスに適用すると、共有フィルタリング条件とインターフェイス固有のファイアウォールフィルターが適用されます。このフィルターはfilter 、入れ子になった単一のファイアウォールフィルタを通して、別のフィルタリング条件。