Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
このページの内容
 

例:除外するフィルターの設定 LAC 加入者の DHCPv6 および ICMPv6 制御トラフィック

この例では、DHCPv6およびICMPv6制御パケットを、LACのトンネル加入者のアイドルタイムアウト検出の対象から除外する標準ステートレスファイアウォールフィルターを設定する方法を示しています。

要件

この例を設定する前に、デバイスの初期化以外の特別な設定を行う必要はありません。

概要

LACでの加入者アクセスは、加入者セッションが確立された後、加入者がアイドル状態を維持できる最大時間を指定するアイドルタイムアウト期間を設定することで、加入者アクセスを制限できます。LACは、加入者のアップストリームおよびダウンストリームのデータトラフィックを監視して、加入者が非アクティブかどうかを判断します。セッションアカウンティング統計に基づいています。いずれの方向でもデータトラフィックが検出される限り、加入者はアイドルとは見なされません。アイドルタイムアウト期間中にトラフィックが検出されない場合、加入者は、RADIUS が開始する切断または CLI が開始するログアウトと同様に、正常にログアウトされます。

ただし、L2TP加入者用にトンネルが確立されると、LACのトンネルを通過するすべてのパケットはデータパケットとして扱われます。その結果、セッションのアカウンティング統計は不正確であり、DHCPv6およびICMPv6制御パケットが送信されている限り、加入者はアイドル状態とは見なされません。

これらの制御パケットで一致する条件を使用して、 inet6 ファミリーのファイアウォールフィルターを定義できます。これらの制御パケットをドロップするためのフィルター条件に、 exclude-accounting 終了アクションの使用を含めます。

設定

CLIクイックコンフィグレーション

この例をすばやく設定するには、以下のコマンドをコピーしてテキストファイルに貼り付け、改行を削除して、ネットワーク構成に合わせて必要な詳細を変更し、[ edit] 階層レベルのCLIにコマンドをコピー&ペーストします。

フィルターを設定する

ステップバイステップの手順

次の例では、設定階層内のさまざまなレベルに移動する必要があります。CLIのナビゲーションについては、『CLIユーザーガイド』の「設定モードでのCLIエディターの使用」を参照してください。

フィルターを設定するには:

  1. 加入者セッションのアイドルタイムアウトを設定します。

  2. アイドルタイムアウトがイングレストラフィックにのみ適用されることを指定します。

  3. 会計統計からDHCPv6制御パケットを除外するファイアウォールフィルター条件を定義します。

    1. 最初の[次のヘッダー]フィールドがUDP(17)に設定されているパケットで一致を指定します。

    2. 送信元ポートが 546 または 547(DHCPv6)のパケットで一致を指定します。

    3. DHCPv6(DHCPv6)のDHCP宛先ポートが546または547のパケットで一致を指定します。

    4. 一致したDHCPv6パケットをカウントします。

    5. 一致したDHCPv6パケットをアカウンティング統計から除外します。

  4. 会計統計からICMPv6制御パケットを除外するファイアウォールフィルター条件を定義します。

    1. 最初の[次のヘッダー]フィールドがICMPv6(58)に設定されているパケットで一致を指定します。

    2. ICMPv6 メッセージタイプを持つパケットで一致を指定します。

    3. 一致したICMPv6パケットをカウントします。

    4. 一致したICMPv6パケットをアカウンティング統計から除外します。

  5. 他のすべてのパケットを受け入れるように、デフォルトのフィルター条件を定義します。

  6. inet6ファミリーの入出力インターフェイスにフィルターを適用するように動的プロファイルを設定します。

  7. 加入者管理の正確なアカウンティングを可能にします。

結果

設定モードから、 show accessshow firewallshow dynamic-profiles コマンドを入力して設定を確認します。出力に意図した設定が表示されない場合は、この例の手順を繰り返して設定を修正します。

デバイスの設定が完了したら、設定モードから コミット を入力します。