Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

스테이트리스 방화벽 필터 애플리케이션 포인트

방화벽 필터를 정의한후 애플리케이션 포인트에 적용해야 합니다. 이러한 애플리케이션 포인트에는 논리적 인터페이스, 물리적 인터페이스, 라우팅 인터페이스 및 라우팅 인스턴스가 포함됩니다.

대부분의 경우 방화벽 필터를 입력 필터나 출력 필터로 동시에, 또는 두 필터 모두 적용할 수 있습니다. 입력 필터는 지정된 인터페이스에서 수신되는 패킷에 대해 조치를 취하는 반면, 출력 필터는 지정된 인터페이스를 통해 전송되는 패킷에 대해 조치를 취합니다.

일반적으로 수신 트래픽, 아웃바운드 트래픽 또는 두 가지 모두에 여러 용어가 있는 필터를 단일 논리적 인터페이스에 적용합니다. 그러나 여러 방화벽 필터(단일 또는 여러 용어로)를 연결하여 인터페이스에 적용하려는 경우도 있습니다. 입력 목록을 사용하여 인터페이스의 수신 트래픽에 여러 방화벽 필터를 적용합니다. 출력 목록을 사용하여 인터페이스의 아웃바운드 트래픽에 여러 방화벽 필터를 적용합니다. 입력 목록 또는 출력 목록에 최대 16개 필터를 포함할 수 있습니다.

설정할 수 있는 필터와 카운터 수에는 제한이 없지만 몇 가지 실용적인 고려 사항이 있습니다. 더 많은 카운터가 더 많은 용어를 요구하며, 많은 수의 용어는 커밋 작업 중 처리에 오랜 시간이 걸릴 수 있습니다. 하지만 4,000개 이상의 용어와 카운터를 사용하는 필터가 성공적으로 구현되고 있습니다.

표 1 방화벽 필터를 적용할 수 있는 각 지점을 설명합니다. 각 애플리케이션 포인트에 대해 테이블은 해당 지점에서 지원되는 방화벽 필터의 유형, 필터를 적용할 수 있는 라우터(또는 스위치) 계층 수준, 모든 플랫폼별 제한에 대해 설명하고 있습니다.

표 1: 스테이트리스 방화벽 필터 구성 및 애플리케이션 요약

필터 유형

애플리케이션 포인트

제한

스테이트리스 방화벽 필터

명령문 계층 수준을 filter filter-name[edit firewall] 포함해 구성합니다.

filter filter-name;
주:

명령문을 포함하지 않는 경우 방화벽 필터는 family 기본적으로 IPv4 트래픽을 처리합니다.

논리적 인터페이스

명령문 또는 명령문을 포함해 계층 [edit interfaces interface-name unit unit-number family inet]input filter-name 수준에서 output filter-name 적용:

filter {
    input filter-name;
    output filter-name;
}
주:

내재된 프로토콜 패밀리로 구성된 필터는 입력 필터 목록 또는 출력 필터 목록에 포함될 inet 수 없습니다.

주:

T4000 Type 5FPC에서 Layer 2 애플리케이션 포인트(즉, 논리적 인터페이스 수준에서)에 연결된 필터는 DSCP, DSCP V6 및 같은 Layer 3 분류자에 의해 설정된 패킷의 포우링 클래스와 일치할 수 inet-precedencempls-exp 없습니다.

다음 라우터에서 지원됩니다.

  • T 시리즈 라우터

  • M320 라우터

  • M7i(CFEB-e) 개선된 라우터

  • M10i CFEB-e가 강화된 라우터

MX 시리즈 라우터의 MMPC(Modular Port Concentrators)에서도 지원됩니다.

  • 10기가비트 이더넷 MPC

  • 60기가비트 이더넷 큐링 MPC

  • 60기가비트 이더넷 강화된 큐링 MPC

  • 100기가비트 이더넷 MPC

  • EX 시리즈 스위치에서도 지원

스테이트리스 방화벽 필터

다음 [edit firewall family family-name] 명령문을 포함해 계층 수준에서 구성합니다.

filter filter-name;

다음과 family-name 같은 프로토콜 패밀리 중 한 가지가 될 수 있습니다.

  • any

  • bridge

  • ethernet-switching

  • ccc

  • inet

  • inet6

  • mpls

  • vpls

논리적 인터페이스에서 프로토콜 패밀리

, 또는 명령문을 포함해 계층 [edit interfaces interface-name unit unit-number family family-name]inputinput-listoutputoutput-list 수준에 적용됩니다.

filter {
    input filter-name;
    input-list [ filter-names ];
    output filter-name;
    output-list [ filter-names ];
}

프로토콜 패밀리는 bridge MX 시리즈 라우터에서만 지원됩니다.

스테이트리스 방화벽 필터

라우팅 엔진 루프백 인터페이스

 

서비스 필터

다음 [edit firewall family (inet | inet6)] 명령문을 포함해 계층 수준에서 구성합니다.

service-filter service-filter-name;

가정 inet 또는 inet6 논리적 인터페이스

명령문을 사용하여 서비스 필터를 서비스 세트에 입력 또는 출력 필터로 적용하여 계층 수준에서 [edit interfaces interface-name unit unit-number family (inet | inet6)]service-set 적용합니다.

service {
    input {
        service-set service-set-name service-filter filter-name;
        
    }
    output {
        service-set service-set-name service-filter filter-name;
        
    }
} 

다음 명령문을 포함해 계층 수준에서 서비스 [edit services] 세트를 구성합니다.

 service-set service-set-name;

AS(Adaptive Services) 및 MS(Multiservices) PIC에서만 지원됩니다.

포스트 서비스 필터

다음 [edit firewall family (inet | inet6)] 명령문을 포함해 계층 수준에서 구성합니다.

service-filter service-filter-name;

가정 inet 또는 inet6 논리적 인터페이스

서비스 필터를 입력 필터로 적용하기 위한 명령문을 포함해 계층 수준에서 [edit interfaces interface-name unit unit-number family (inet | inet6)]post-service-filter 적용:

service {
    input {
        post-service-filter filter-name;
    }
}

사후 서비스 필터는 서비스 처리 후에 서비스 인터페이스로 돌아오는 트래픽에 적용됩니다. 서비스 세트가 구성되고 선택된 경우 필터가 적용됩니다.

간단한 필터

다음 [edit firewall family inet] 명령문을 포함해 계층 수준에서 구성합니다.

simple-filter filter-name

논리적 inet 인터페이스에서 가족

다음 명령문을 포함해 계층 수준에서 [edit interfaces interface-name unit unit-number family inet] 적용합니다.

simple-filter simple-filter-name;

간단한 필터는 입력 필터로만 적용할 수 있습니다.

다음 플랫폼에서만 지원됩니다.

  • 라우터의 M120, M320(Gigabit Ethernet intelligent queuing) T 시리즈.

  • MX 시리즈 라우터 및 EX 시리즈 스위치에서 EQ DPS(Dense Port Concentrator)(Enhanced Queuing Dense Port Concentrators)

RPF(Reverse Packet Forwarding) 체크 필터

다음 [edit firewall family (inet | inet6)] 명령문을 포함해 계층 수준에서 구성:

filter filter-name; 

가정 inet 또는 inet6 논리적 인터페이스

다음 명령문을 포함해 계층 수준에서 [edit interfaces interface-name unit unit-number family (inet | inet6)] 적용합니다.

rpf-check fail-filter filter-name

RPF 체크 필터로 스테이트리스 방화벽 필터를 적용합니다.

 rpf-check {
    fail-filter filter-name;
    mode loose;
}

MX 시리즈 라우터 및 EX 시리즈 스위치에서만 지원됩니다.