Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

방화벽 필터 개요(OCX 시리즈)

방화벽 필터는 인터페이스를 전송하는 패킷의 허용 또는 폐기 여부를 정의하는 규칙을 제공합니다. 패킷이 수락되면 CoS(Class-of-Service) 마킹(유사한 유형의 트래픽을 함께 그룹화하고 각 트래픽을 자체 서비스 우선 순위 수준을 가진 클래스로 취급)과 트래픽 폴리싱(송수신 트래픽 최대 속도 제어)과 같은 추가 조치를 패킷에서 수행할 수 있습니다. 방화벽 필터를 구성하여 패킷이 레이어 3(라우팅된) 인터페이스에 들어오거나 나가기 전에 패킷을 수락하거나 폐기할지 여부를 결정합니다.

Ingress 방화벽 필터는 인터페이스를 입력하는 패킷에 적용되고 송 방화벽 필터는 인터페이스를 빠져 나가는 패킷에 적용됩니다.

주:

방화벽 필터를 액세스 제어 목록 (ACL)이라고도 합니다.

필터를 적용할 수 있는 위치

IPv4 또는 IPv6 레이어 3(라우팅) 인터페이스 의 수신 및 송신 방향과 스위치 자체로 전송되거나 스위치에 의해 생성된 트래픽을 필터링하는 루프백 인터페이스에 라우터 방화벽 필터를 적용할 수 있습니다.

필터를 입력 방향의 루프백 인터페이스에 적용하여 원치 않는 트래픽으로부터 스위치를 보호합니다. 스위치 자체에서 발생한 패킷에 대해 포워딩 클래스 및 DSCP 비트 값을 설정할 수 있도록 필터를 출력 방향의 루프백 인터페이스에 적용할 수도 있습니다. 이 기능을 사용하면 CPU에서 생성된 패킷의 분류를 매우 세밀하게 제어할 수 있습니다. 예를 들어, 서로 다른 라우팅 프로토콜에 의해 생성된 트래픽에 서로 다른 DSCP 값과 포워딩 클래스를 할당하여 이들 프로토콜에 대한 트래픽을 다른 장치에 의해 차별화된 방식으로 처리할 수 있습니다.

주:

QFX5220 스위치에서는 수신 방향의 루프백 인터페이스에만 필터를 적용할 수 있습니다.

주:

ingress 및 egress 필터를 동일한 인터페이스에 적용하면 ingress 필터가 먼저 처리됩니다.

방화벽 필터를 적용하려면 다음을 수행합니다.

  1. 방화벽 필터를 구성합니다.

  2. 방화벽 필터를 레이어 3 인터페이스에 적용하고 방향을 지정합니다. 방향을 지정 input 하면 트래픽이 수신(ingress)에서 필터링됩니다. 방향을 지정 output 하면 송신에서 트래픽이 필터링됩니다.

주:

특정 방향에 대해 하나의 방화벽 필터만 레이어 3 인터페이스에 적용할 수 있습니다. 예를 들어, 특정 family inet 인터페이스의 경우, 입력을 위해 필터 1개와 출력을 위한 필터 1개도 적용할 수 있습니다.

OCX 스위치는 에 표시된 표 1첨부 지점 유형별 방화벽 필터 조건의 최대 개수를 지원합니다.

표 1: 지원되는 방화벽 필터 번호
필터 유형 최대 필터 개수

진입

1536

탈출구

1024

방화벽 필터 구성 요소

방화벽 필터에서 먼저 패밀리 주소 유형(inet IPv4 또는 inet6 IPv6)을 정의한 다음, 필터링 기준과 일치가 발생할 경우 취할 조치를 지정하는 하나 이상의 용어를 정의합니다.

각 용어는 다음과 같은 구성 요소로 구성됩니다.

  • 일치 조건—일치되는 것으로 간주되어야 하는 패킷을 포함해야 하는 값을 지정합니다.

  • 조치—패킷이 일치 조건과 일치할 경우 수행할 작업을 지정합니다. 필터는 일치하는 패킷을 허용, 폐기 또는 거부한 다음 계산, 분류, 폴리싱과 같은 추가 작업을 수행할 수 있습니다. 용어에 대해 아무런 조치가 지정되지 않으면 기본값은 일치하는 패킷을 받아들이는 것입니다.

방화벽 필터 처리

필터에 여러 용어가 있는 경우 용어 순서가 중요합니다. 패킷이 첫 번째 용어와 일치하면 스위치는 해당 용어로 정의된 작업을 실행하며 다른 용어는 평가되지 않습니다. 패킷과 첫 번째 용어 간의 일치를 찾지 못한 스위치는 패킷을 다음 용어와 비교합니다. 패킷과 두 번째 용어 사이에 일치가 발생하지 않으면 일치가 발견될 때까지 시스템은 필터의 각 연속 용어와 패킷을 계속 비교합니다. 패킷이 필터의 조건과 일치하지 않으면 스위치는 기본적으로 패킷을 버립니다.