Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

ファイアウォール フィルターの設定

スイッチでファイアウォール フィルターを設定して、レイヤー 3(ルーテッド)インターフェイスに出入りするトラフィックを制御できます。ファイアウォール フィルタを使用するには、フィルタを設定してから、レイヤー 3 インターフェイスに適用する必要があります。

ファイアウォール フィルタの設定

ファイアウォール フィルタを設定するには、次の手順に応えます。

  1. ファミリー アドレス タイプ、フィルタ名、用語名、および少なくとも 1 つの照合条件を設定します。たとえば、特定の送信元アドレスを含むパケットで照合します。

    IPv4 または inet6 IPv6 のファミリー アドレス タイプinetを指定します。

    フィルタ名と語名には、文字、数字、ハイフン(-)を含め、最大 64 文字の長さを指定できます。各フィルター名は一意である必要があります。フィルタには 1 つ以上の条件を含めることができ、各語名はフィルタ内で一意である必要があります。

  2. 追加の照合条件を設定します。たとえば、特定の送信元ポートを含むパケットを照合します。

    1 つの from ステートメントで 1 つ以上の照合条件を指定できます。一致を発生させるために、パケットは条件内のすべての条件を一致させる必要があります。ステートメントは from オプションですが、条件に含まれている場合は空にすることはできません。ステートメントを from 省略すると、すべてのパケットが一致すると見なされます。

  3. 複数のインターフェイスにファイアウォール フィルタを適用し、各インターフェイスに固有のカウンターを確認できるようにする場合は、次のオプションを interface-specific 設定します。
  4. 各ファイアウォール フィルタ条件で、パケットがその条件のすべての条件に一致する場合に実行するアクションを指定します。アクションおよびアクション修飾子は次のように指定できます。
    • フィルター条件の条件に一致するパケットを破棄するフィルター アクションを指定するには、次の手順にしたがってください。

      1 つの条件に対して複数のアクション(accept、、discardreject、、vlanrouting-instance)を指定することはできません。

    • たとえば、パケットをカウントして転送クラスに分類するアクション修飾子を指定します。例えば、

    ステートメントを then 省略するか、アクションを指定しない場合、ステートメント内 from のすべての条件に一致するパケットが受け入れられます。ただし、ステートメントで then アクションを明示的に設定する必要があります。複数のアクション ステートメントを含めることもできますが、アクション修飾子の任意の組み合わせを使用できます。アクションまたはアクション修飾子を有効にする場合、ステートメント内のすべての条件が from 一致する必要があります。

    注:

    暗黙的な破棄は、ループバック インターフェイス lo0に適用されたファイアウォール フィルタにも適用されます。

注:

照合条件、アクション、アクション修飾子の完全なリストについては、 を参照してください ファイアウォール フィルターの一致条件とアクション(QFX5100、QFX5110、QFX5120、QFX5200、QFX5210、QFX5700、EX4600、EX4650)。OCX1100 スイッチでは、IPv4 および IPv6 インターフェイスで有効な照合条件のみを使用できることに注意してください。

レイヤー 3(ルーテッド)インターフェイスへのファイアウォール フィルタの適用

レイヤー 3 インターフェイスにファイアウォール フィルタを適用するには、次の手順に示します。

  1. フィルタが適用されるインターフェイスの設定で、ファイアウォール フィルタの意味のある説明を提供します。
  2. ファイアウォール フィルターを適用して、レイヤー 3 インターフェイスに出入りするパケットをフィルタリングできます。
    • ファイアウォール フィルタを適用して、レイヤー 3 インターフェイスに入るパケットをフィルタリングするには、次の手順に進みます。

    • ファイアウォール フィルタを適用して、レイヤー 3 インターフェイスから出たパケットをフィルタリングするには、次の手順に該当します。

    注:

    特定の方向(イングレスまたはエグレス)に対してインターフェイスに適用できるフィルタは 1 つだけです。