例:ファイアウォールフィルターの用語のロギングの設定
この例では、パケットヘッダーをログに記録するようにファイアウォールフィルターを設定する方法を示しています。
要件
この例を設定する前に、デバイスの初期化以外の特別な設定を行う必要はありません。
概要
この例では、送信元または宛先として 192.168.207.222 を持つICMPパケットをログに記録してカウントするファイアウォールフィルターを使用します。
設定
次の例では、設定階層のさまざまなレベルに移動する必要があります。CLIのナビゲーションについては、 設定モードでのCLIエディターの使用を参照してください。
この例を設定するには、以下のタスクを実行します。
- CLIクイックコンフィグレーション
- ファイアウォール施設の syslog メッセージ ファイルを設定する
- ファイアウォールフィルターを設定する
- 論理インターフェイスにファイアウォールフィルターを適用する
- 受験者の設定を確認してコミットする
CLIクイックコンフィグレーション
この例を迅速に設定するには、以下の設定コマンドをテキストファイルにコピーし、改行を削除してから、 [edit] 階層レベルのCLIにコマンドを貼り付けます。
set system syslog file messages_firewall_any firewall any set system syslog file messages_firewall_any archive no-world-readable set firewall family inet filter icmp_syslog term icmp_match from address 192.168.207.222/32 set firewall family inet filter icmp_syslog term icmp_match from protocol icmp set firewall family inet filter icmp_syslog term icmp_match then count packets set firewall family inet filter icmp_syslog term icmp_match then syslog set firewall family inet filter icmp_syslog term icmp_match then accept set firewall family inet filter icmp_syslog term default_term then accept set interfaces ge-0/0/1 unit 0 family inet address 10.1.2.3/30 set interfaces ge-0/0/1 unit 0 family inet filter input icmp_syslog
ファイアウォール施設の syslog メッセージ ファイルを設定する
ステップバイステップの手順
firewall ファシリティの syslog メッセージ ファイルを設定するには:
firewallファシリティに対して生成されたすべての syslog メッセージのメッセージ ファイルを設定します。user@host# set system syslog file messages_firewall_any firewall any
アーカイブされた
firewallファシリティsyslogファイルへのアクセス権限を、rootユーザーとJunos OSメンテナンス権限を持つユーザーに制限します。user@host# set system syslog file messages_firewall_any archive no-world-readable
ファイアウォールフィルターを設定する
ステップバイステップの手順
送信元または宛先として192.168.207.222を持つICMPパケットをログに記録してカウントするファイアウォールフィルターicmp_syslogを設定するには:
ファイアウォールフィルター
icmp_syslogを作成します。[edit] user@host# edit firewall family inet filter icmp_syslog
ICMPプロトコルとアドレスでマッチングを設定します。
[edit firewall family inet filter icmp_syslog] user@host# set term icmp_match from address 192.168.207.222/32 user@host# set term icmp_match from protocol icmp
一致するパケットをカウントし、ログに記録し、受け入れます。
[edit firewall family inet filter icmp_syslog] user@host# set term icmp_match then count packets user@host# set term icmp_match then syslog user@host# set term icmp_match then accept
その他のパケットをすべて受け入れます。
[edit firewall family inet filter icmp_syslog] user@host# set term default_term then accept
論理インターフェイスにファイアウォールフィルターを適用する
ステップバイステップの手順
ファイアウォールフィルターを論理インターフェイスに適用するには:
ファイアウォールフィルターを適用する論理インターフェイスを設定します。
[edit] user@host# edit interfaces ge-0/0/1 unit 0 family inet
論理インターフェイスのインターフェイスアドレスを設定します。
[edit interfaces ge-0/0/1 unit 0 family inet] user@host# set address 10.1.2.3/30
論理インターフェイスにファイアウォールフィルターを適用します。
[edit interfaces ge-0/0/1 unit 0 family inet] user@host# set filter input icmp_syslog
受験者の設定を確認してコミットする
ステップバイステップの手順
受験者の設定を確認してコミットするには:
show system設定モード コマンドを入力して、firewallファシリティの syslog メッセージ ファイルの設定を確認します。コマンド出力に意図した設定が表示されない場合は、この例の指示を繰り返して設定を修正します。[edit] user@host# show system syslog { file messages_firewall_any { firewall any; archive no-world-readable; } }show firewallconfiguration mode コマンドを入力して、ファイアウォール フィルターの設定を確認します。コマンド出力に意図した設定が表示されない場合は、この例の指示を繰り返して設定を修正します。[edit] user@host# show firewall family inet { filter icmp_syslog { term icmp_match { from { address { 192.168.207.222/32; } protocol icmp; } then { count packets; syslog; accept; } } term default_term { then accept; } } }show interfacesconfiguration mode コマンドを入力して、インターフェイスの設定を確認します。コマンド出力に意図した設定が表示されない場合は、この例の指示を繰り返して設定を修正します。[edit] user@host# show interfaces ge-0/0/1 { unit 0 { family inet { filter { input icmp_syslog; } address 10.1.2.3/30; } } }デバイスの設定が完了したら、受験者の設定をコミットします。
[edit] user@host# commit
検証
設定が正常に機能していることを確認するには、 show log filter コマンドを入力します。
user@host> show log messages_firewall_any Mar 20 08:03:11 hostname feb FW: so-0/1/0.0 A icmp 192.168.207.222 192.168.207.223 0 0 (1 packets)
この出力ファイルには、以下のフィールドが含まれています。
Date and Time—パケットが受信された日付と時刻(デフォルトには表示されません)。フィルターアクション:
A—同意する(または次の用語)D—破棄R—拒否
Protocol—パケットのプロトコル名または番号。Source address—パケット内の送信元 IP アドレス。Destination address—パケット内の宛先IPアドレス。注:プロトコルがICMPの場合、ICMPタイプとコードが表示されます。その他のプロトコルについては、送信元ポートと宛先ポートが表示されます。
最後の 2 つのフィールド(いずれもゼロ)は、それぞれ送信元と宛先の TCP/UDP ポートであり、TCP パケットまたは UDP パケットに対してのみ表示されます。このログメッセージは、この一致のパケットが約1秒間隔で1つだけ検出されたことを示しています。パケットの到着が速くなると、システムログ機能が情報を圧縮して出力が少なくなるようにし、次のような出力を表示します。
user@host> show log messages_firewall_any Mar 20 08:08:45 hostname feb FW: so-0/1/0.0 A icmp 192.168.207.222 192.168.207.223 0 0 (515 packets)