Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
このページで
 

例:ファイアウォールフィルター条件のロギングの設定

この例では、パケットヘッダーを記録するようにファイアウォールフィルターを設定する方法を示しています。

要件

この例を設定する前に、デバイス初期化以外の特別な設定を行う必要はありません。

概要

この例では、送信元または宛先のいずれかを持つ ICMP パケット をログに記録してカウントするファイアウォールフィルターを使用します。192.168.207.222

設定

次の例では、設定階層のいくつかのレベルに移動する必要があります。CLI のナビゲーションについては、を参照してください 。設定モードでのCLIエディターの使用

この例を設定するには、以下のタスクを実行します。

CLIクイック構成

この例をすばやく設定するには、次の設定コマンドをテキスト ファイルにコピーし、改行を削除してから、 階層レベルの CLI にコマンドを貼り付けます。[edit]

ファイアウォール施設の syslog メッセージ ファイルを設定する

ステップバイステップでの手順

ファシリティの syslog メッセージ ファイルを設定するには、 次の手順に従います。firewall

  1. ファシリティに対して 生成されるすべての syslog メッセージのメッセージ ファイルを設定します。firewall

  2. アーカイブされた ファシリティのsyslogファイルに対する権限を、rootユーザーとJunos OSメンテナンス権限を持つユーザーに制限します。firewall

ファイアウォールフィルターを設定する

ステップバイステップでの手順

送信元または宛先のいずれかを持つ ICMP パケットをログに記録してカウントするファイアウォールフィルターを設定するには:icmp_syslog192.168.207.222

  1. ファイアウォールフィルター を作成します。icmp_syslog

  2. ICMPプロトコルとアドレスでマッチングを設定します。

  3. カウントし、記録し、一致するパケットを受け入れます。

  4. 他のすべてのパケットを受け入れます。

論理インターフェイスへのファイアウォールフィルターの適用

ステップバイステップでの手順

ファイアウォールフィルターを論理インターフェイスに適用するには:

  1. ファイアウォールフィルターを適用する論理インターフェイスを設定します。

  2. 論理インターフェイスのインターフェイスアドレスを設定します。

  3. 論理インターフェイスにファイアウォールフィルターを適用します。

受験者の設定を確認してコミットする

ステップバイステップでの手順

候補の設定を確認してコミットするには、次の手順に従います。

  1. 設定モードコマンドを入力して、ファシリティのsyslogメッセージファイルの設定を確認します。firewallshow system コマンドの出力結果に意図した設定内容が表示されない場合は、この例の手順を再実行して設定を修正します。

  2. 設定モードコマンドを入力して、ファイアウォールフィルターの設定 を確認します。show firewall コマンドの出力結果に意図した設定内容が表示されない場合は、この例の手順を再実行して設定を修正します。

  3. 設定モード コマンドを入力して、 インターフェイスの設定を確認します。show interfaces コマンドの出力結果に意図した設定内容が表示されない場合は、この例の手順を再実行して設定を修正します。

  4. デバイスの設定が完了したら、受験者の設定をコミットします。

検証

設定が正常に機能していることを確認するには、 コマンドを入力します 。show log filter

この出力ファイルには、以下のフィールドが含まれています。

  • Date and Time- パケットを受信した日時(デフォルトでは表示されていません)。

  • フィルター操作:

    • A- 受諾 (または次の用語)

    • D- 破棄

    • R- 拒否

  • Protocol- パケットのプロトコル名またはプロトコル番号。

  • Source address- パケット内の送信元 IP アドレス。

  • Destination address- パケット内の宛先 IP アドレス。

    注:

    プロトコルが ICMP の場合、ICMP のタイプとコードが表示されます。その他のすべてのプロトコルでは、送信元ポートと宛先ポートが表示されます。

最後の 2 つのフィールド (両方ともゼロ) は、それぞれ送信元と宛先の TCP/UDP ポートで、TCP または UDP パケットについてのみ表示されます。このログ メッセージは、この一致のパケットが約 1 秒間隔で 1 つだけ検出されたことを示します。パケットの到着が早い場合、システム ログ機能は生成される出力が少なくなるように情報を圧縮し、次のような出力を表示します。