Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

標準ファイアウォールフィルターの適用に関するガイドライン

ファイアウォールフィルターの適用の概要

標準のファイアウォールフィルターを、ルーターのループバックインターフェイス、またはルーターの物理インターフェイスまたは論理インターフェイスに適用できます。ファイアウォールフィルターは、単一のインターフェイスに適用することも、ルーター上の複数のインターフェイスに適用することもできます。表 1 は、フィルターをアタッチしたポイントに基づくファイアウォールフィルターの動作を要約しています。

表 1: フィルター接続ポイント別のファイアウォールフィルターの動作

フィルターアタッチメントポイント

フィルターの動作

ループバック インターフェイス

ルーターのループバックインターフェイスである は、ルーティングエンジンへのインターフェイスであり、 データパケットを伝送しません。lo0 ファイアウォールフィルターをループバックインターフェイスに適用すると、フィルターはルーティングエンジンによって受信または送信されたローカルパケットを評価します。

注:
  • ACX5048およびACX5096ルーターは、ループバックインターフェイスフィルター用のルーティングエンジンによって送信されたパケットの評価をサポートしていません。

物理インターフェイスまたは論理インターフェイス

ルーター上の物理インターフェイスまたは論理インターフェイス(またはインターフェイス上で定義された集合型イーサネットバンドルのメンバー)にフィルターを適用すると、フィルターはそのインターフェイスを通過するすべてのデータパケットを評価します。

複数のインターフェイス

同じファイアウォールフィルターを1回以上使用できます。

M120およびM320ルーターを除くMシリーズルーターでは、ファイアウォールフィルターを複数のインターフェイスに適用すると、フィルターはそれらのインターフェイスから送受信されるトラフィックの合計に作用します。

T Series、M120、M320、およびMXシリーズルーターでは、インターフェイスは複数のパケット転送コンポーネントに分配されます。これらのルーターでは、ファイアウォールフィルターとサービスフィルターを設定し、複数のインターフェイスに適用すると、複数のインターフェイスのトラフィックの合計に関係なく、各インターフェイスから送受信される個々のトラフィックストリームに作用することができます。

詳細については、 インターフェイス固有のファイアウォールフィルターインスタンスの概要を参照してください。インターフェイス固有のファイアウォール フィルター インスタンスの概要

プロトコル非依存型およびプロトコル固有のファイアウォールフィルターが接続された単一インターフェイス

以下のハードウェアでホストされているインターフェイスの場合のみ、プロトコル非依存()ファイアウォールフィルターとプロトコル固有(または)ファイアウォールフィルターを同時にアタッチできます。family anyfamily inetfamily inet6 プロトコル非依存型ファイアウォールが最初に実行されます。

  • ACX シリーズ ユニバーサル メトロ ルーター

  • M7iおよびM10iマルチサービスエッジルーターのフレキシブルPICコンセントレータ(FPC)

  • MXシリーズ5Gユニバーサルルーティングプラットフォームにおけるモジュラーインターフェイスカード(MIC)とモジュラーポートコンセントレータ(MPC)

  • T シリーズ コア ルーター

注:

以下のハードウェアでホストされているインターフェイスは、プロトコル非依存型ファイアウォールフィルターをサポートしていません。

  • M120ルーターのフォワーディングエンジンボード(FEB)

  • M320ルーターの拡張III FPC

  • MXシリーズルーターのFPC2およびFPC3モジュール

  • MXシリーズルーターの高密度ポートコンセントレータ(DPC)

  • PTX シリーズ パケット トランスポート ルーター

ファイアウォールフィルターを適用するためのステートメント階層

論理インターフェイスに標準ファイアウォールフィルターを適用するには、 または 階層レベルで定義された論理インターフェイスに ステートメントを設定します。filter[edit][edit logical-systems logical-system-name] ステートメントの下には、以下のステートメントを1つ以上含めることができます。filtergroup group-numberinput filter-nameinput-list filter-nameoutput filter-name、またはoutput-list filter-name。ステートメントを添付 する階層レベルは、設定するフィルタータイプとデバイスタイプによって異なります。filter

MXシリーズルーターのプロトコル非依存型ファイアウォールフィルター

プロトコル非依存型ファイアウォールフィルターをMXシリーズルーター上の論理インターフェイスに適用するには、論理ユニットの直下に ステートメントを設定します。filter

論理インターフェイス上の他のすべてのファイアウォール フィルター

MX シリーズルーターでプロトコル非依存型フィルター以外の すべてのケースで 、論理インターフェイスに標準ファイアウォールフィルターを適用するには、プロトコルファミリーで ステートメントを設定します 。filter

ファイアウォールフィルターの適用に関する制限

論理インターフェイス当たりの入力および出力フィルターの数

Input filters- 同じフィルターを複数回使用できますが、インターフェイスに適用できるのは1つの入力フィルターまたは1つの入力フィルターリストのみです。

  • インターフェイスで受信したパケットの評価に使用する単一のファイアウォールフィルターを指定するには、 スタンザに ステートメントを含めます。input filter-namefilter

  • インターフェイスで受信したパケットの評価に使用するファイアウォールフィルターの順序付きリストを指定するには、スタンザに ステートメントを含め ます 。input-list [ filter-names ]filter フィルター入力リストには、最大 16 個のファイアウォール フィルターを指定できます。

Output filters- 同じフィルターを複数回使用できますが、インターフェイスに適用できるのは1つの出力フィルターまたは1つの出力フィルターリストのみです。

  • インターフェイスで送信されるパケットの評価に使用する単一のファイアウォールフィルターを指定するには、 スタンザに ステートメントを含めます。output filter-namefilter

  • インターフェイスで送信されるパケットの評価に使用するファイアウォールフィルターの順序付きリストを指定するには、 スタンザに ステートメントを含めます。output-list [ filter-names ]filter フィルター出力リストには、最大 16 個のファイアウォール フィルターを指定できます。

リスト内のMPLSおよびレイヤー2 CCCファイアウォールフィルター

および プロトコルファミリーのファイアウォールフィルターの および ステートメントは、以下を除くすべてのインターフェイスでサポートされています。input-list filter-namesoutput-list filter-namescccmpls

  • 管理インターフェイスと内部イーサネットインターフェイス( または )fxpem0

  • ループバック インターフェイス()lo0

  • USB モデム インターフェイス()umd

MXシリーズルーターおよびEXシリーズスイッチのレイヤー2 CCCファイアウォールフィルター

MXシリーズルーターとEXシリーズスイッチのみ、レイヤー2 CCCステートレスファイアウォールフィルター(階層レベルで設定された ファイアウォールフィルター)を出力フィルターとして適用することはできません。[edit firewall filter family ccc] MXシリーズルーターとEXシリーズスイッチでは、 ステートメント用に 設定されたファイアウォールフィルターは、入力フィルターとしてのみ適用できます。family ccc

PTXシリーズパケットトランスポートルーターのIPv6ファイアウォールフィルター

PTX10001-20C ルーターでは、IPv6 ファイアウォールフィルターを次の目的に適用することはできません。

  • トンネル用インターフェイス数

  • IRB インターフェイス

  • エグレスインターフェイス

  • 階層レベルで設定される インターフェイス固有のフィルター。[edit firewall family inet6 filter filter-name]

  • 交通ポリサー

  • Junos Telemetry Interface