Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

목록으로 적용된 여러 방화벽 필터 이해

이 주제는 다음과 같은 정보를 다루고 있습니다.

과제: 대규모 방화벽 필터 관리 간소화

일반적으로, 입력 또는 출력 방향의 인터페이스에 단일 방화벽 필터를 적용하거나 두 인터페이스 모두에 적용합니다. 그러나 이러한 접근 방식은 많은 인터페이스로 구성된 장치가 있는 경우 실용적이지 않을 수 있습니다. 대규모 환경에서는 모든 영향을 받는 인터페이스의 필터를 재구성하지 않고도 여러 인터페이스에 공통된 필터링 용어를 수정할 수 있는 유연성을 원합니다.

일반적으로 솔루션은 여러 방화벽 필터의 "연쇄" 구조를 단일 인터페이스에 효과적으로 적용하는 것입니다. 필터링 용어를 각각 필터링 작업을 수행하는 여러 방화벽 필터로 분할할 수 있습니다. 그런 다음, 특정 인터페이스에서 수행할 필터링 작업을 선택하고 해당 인터페이스에 필터링 작업을 적용할 수 있습니다. 이러한 방식으로 단일 방화벽 필터에서 필터링 작업에 대한 구성만 관리합니다.

주니 Junos OS 개별 라우터 인터페이스에 대한 여러 개별 방화벽 필터의 애플리케이션을 관리하기 위한 두 가지 옵션을 제공합니다. 한 가지 옵션은 여러 필터를 단일 입력 목록 또는 출력 목록으로 적용하는 것입니다. 다른 옵션은 다른 방화벽 필터 기간 내에 방화벽 필터를 참조하는 것입니다. 이 옵션은 PTX10003 지원되지 않습니다.

솔루션: 방화벽 필터 목록 적용

여러 방화벽 필터에 공통된 중복 필터링 용어를 구성하지 않는 가장 간단한 방법은 여러 방화벽 필터를 구성한 다음 각 인터페이스에 사용자 정의된 필터 목록을 적용하는 것입니다. Junos OS 필터를 사용하여 인터페이스로 전송되는 패킷을 평가합니다. 여러 인터페이스에서 공유되는 필터링 용어를 수정해야 하는 경우 해당 용어가 포함된 하나의 방화벽 필터만 수정하면 됩니다.

필터 리스트를 위한 다중 필터 구성

각 라우터 인터페이스의 고유 목록에 적용하도록 방화벽 필터를 구성하기 위해 공유 패킷 필터링 규칙을 인터페이스별 패킷 필터링 규칙과 구분해야 합니다.

  • Unique filters—특정 인터페이스에 고유한 각 패킷 필터링 규칙 세트에 대해 인터페이스에 대한 필터링 조건만 포함하는 별도의 방화벽 필터를 구성합니다.

  • Shared filters—2개 이상의 인터페이스에서 공통된 각 패킷 필터링 규칙 세트의 경우 공유 필터링 용어가 포함된 별도의 방화벽 필터를 구성하는 것이 좋습니다.

    팁:

    관리자는 필터 목록을 사용하여 많은 수의 방화벽 필터를 적용할 계획일 때 종종 필터링 기준, 고객이 구독하는 서비스 또는 인터페이스의 목적에 따라 공유 필터를 구성합니다.

라우터 인터페이스에 필터 목록 적용

인터페이스에 방화벽 필터 목록을 적용하는 것은 인터페이스의 패킷 필터링 요구 사항을 충족하는 필터를 선택하는 것이 중요합니다. 각 인터페이스에 대해 stanza 내에 관련 필터를 사용할 순서대로 지정하기 위한 명령문 또는 명령문(또는 두 개 모두)을 input-listoutput-list 포함할 수 filter 있습니다.

  • 인터페이스와 관련된 일반적인 필터링 용어가 포함된 필터를 포함합니다.

  • 인터페이스 고유의 필터링 용어만 포함하는 필터를 포함합니다.

필터 목록에 대한 인터페이스별 이름

필터 목록은 인터페이스 하에서 구성되어 결과로 구성된 필터는 인터페이스에 따라 지정됩니다.

주:

필터 목록이 인터페이스 하에서 구성되면 필터 목록의 방화벽 필터가 인터페이스별인지 여부에 관계없이 인터페이스에 따라 필터가 지정됩니다. 또한 인터페이스 사양 방화벽 필터의 인스턴스는 방화벽 필터 카운터의 개별 인스턴스를 만들 뿐만 아니라 모든 Policer 작업의 인스턴스를 분리합니다. 방화벽 필터 구성에 지정된 작업을 통해 적용된 모든 Policers는 인터페이스 그룹의 각 인터페이스에 별도로 적용됩니다.

인터페이스별 필터의 시스템 생성 이름에는 입력 필터 목록의 ', 출력 필터 목록의 경우' 다음으로 전체 인터페이스 이름이 '' -i-o 표시되어 있습니다.

  • Input filter list name—예를 들어, 명령문을 사용하여 논리적 인터페이스에 필터 체인을 적용하면 Junos OS 필터에 다음 input-list 이름을 사용합니다. ge-1/3/0.0

  • Output filter list name—예를 들어, 명령문을 사용하여 논리적 인터페이스에 필터 체인을 적용하면 Junos OS 필터에 다음 output-listfe-0/1/2.0 이름을 사용합니다.

주:

Junos OS 대해 필터 이름은 다릅니다. 예를 들어 필터가 inet family에 연계된 경우 필터는 이름과 ge-1/3/0/0-inet-ife-0/1/2.0-inet-o 를 지정합니다.

방화벽 필터 이름을 지정하는 Junos OS 운영 모드 명령을 입력할 때 필터 목록의 인터페이스별 이름을 사용할 수 있습니다.

필터 목록에서 일치하는 용어에 종료 또는 다음 용어 작업 포함 시 패킷 평가 방법

장치는 종료 작업이 발생하거나 패킷이 암시적으로 폐기될 때까지 목록의 첫 번째 필터에서부터 시작하여 목록의 필터에 대한 패킷을순차적으로 평가합니다.

표 1 방화벽 필터 목록이 일치하는 용어가 종료 작업과 조치를 지정하는지 여부에 따라 패킷을 평가하는 방법을 next term 설명합니다. 조치는 종료 조치나 next term 논-TER(nonterminating) 조치가 아니라 플로우 제어 조치입니다.

표 1: 방화벽 필터 목록 동작

일치하는 용어에 포함된 방화벽 필터 작업

용어 설명

패킷 필터링 동작

종료

다음 용어

일치된 용어는 종료 조치(예: discard 작업)를 포함하지만 해당 next term 조치는 포함하지 않습니다.

디바이스는 종료 조치를 실행합니다. 필터에 대한 후속 용어가 아니며, 패킷 평가를 위해 리스트에 있는 후속 필터는 사용되지 않습니다.

일치된 용어는 해당 조치를 포함하지만, 종료 작업은 next term 포함하지 않습니다.

디바이스는 정의하지 않은 작업을 실행한 다음, 디바이스가 필터의 다음 용어 또는 목록의 다음 필터와 패킷을 평가합니다.

주:

진화된 Junos OS 작업의 마지막 next term 용어로 나타나지 않습니다. 필터 용어는 조치로 지정되지만 구성된 일치 조건이 없는 경우 next term 지원되지 않습니다.

일치된 용어는 해당 조치나 종료 조치를 next term 포함하지 않습니다.

디바이스는 밝지 않은 모든 조치를 실행한 다음, 디바이스가 패킷을 암시적으로 수락합니다. 조치는 종료 작업이기 때문에 필터의 후속 용어가 아니며 패킷을 평가하는 데 목록의 후속 필터는 accept 사용되지 않습니다.

종료 조치에 대한 자세한 내용은 방화벽 필터 종료 작업 을 참조하십시오.

주:

동일한 방화벽 필터 용어에서 종료 작업을 사용하여 작업을 next term 구성할 수 없습니다.

필터 목록에서 프로토콜 독립 및 IP 방화벽 필터를 포함하는 경우 패킷 평가 방법

프로토콜 독립적인() 방화벽 필터와 프로토콜별(또는) 방화벽 필터와 연결된 단일 인터페이스에서 프로토콜 독립 방화벽 필터가 먼저 family anyfamily inetfamily inet6 실행됩니다.

첫 번째 필터의 종료 작업은 두 번째 필터가 패킷을 평가하는지 여부를 결정합니다.

  • 첫 번째 필터가 작업을 실행하여 종료되면 두 번째 필터는 패킷도 accept 평가합니다.

  • 첫 번째 필터가 패킷( 암시적 discard 조치)에 일치하는 용어 없이 종료되면 두 번째 필터는 패킷을 평가합니다.

  • 첫 번째 필터가 명시적 discard 작업을 실행하여 종료되면 두 번째 필터는 패킷을 평가하지 않습니다.

이 PTX10003 필터는 프로토콜 독립적이지 않은 필터와 여타 필터를 모두 지원하지 않습니다.