방화벽 필터 개요(QFX 시리즈)
액세스 제어 목록(ACL)이라고도 하는 방화벽 필터는 인터페이스를 전송하는 패킷을 수락 또는 폐기할지 여부를 정의하는 규칙을 제공합니다. 패킷이 수락되면 CoS(Class of Service) 마킹(유사한 유형의 트래픽을 함께 그룹화하고 각 유형의 트래픽을 자체 서비스 우선 순위를 가진 클래스로 취급)과 트래픽 폴리싱(송수신된 최대 트래픽 속도 제어)과 같은 패킷에 더 많은 작업을 구성할 수 있습니다.
방화벽 필터를 구성하여 포트, VLAN, 레이어 2 CCC, 레이어 3(라우팅) 인터페이스, RVI(Routed VLAN Interface) 또는 MPLS 인터페이스에 들어가거나 나가기 전에 패킷을 수락하거나 폐기할 위치를 결정할 수 있습니다.
수신(입력) 방화벽 필터는 인터페이스 또는 VLAN에 들어오는 패킷에 적용되며, 인터페이스 또는 VLAN을 나가는 패킷에 송신(출력) 방화벽 필터가 적용됩니다.
네트워크 포트, 레이어 2, 레이어 3 또는 IRB 인터페이스의 폴리서는 호스트 바인딩 트래픽을 폴리서하지 않습니다. 하지만 디도스(DDoS) 공격을 막으려면 라우팅 엔진을 보호하는 lo0에서 방화벽 필터를 생성할 수 있습니다.
필터를 적용할 수 있는 위치
방화벽 필터를 구성한 후 다음 내용에 적용할 수 있습니다.
-
포트 -시스템 포트를 통과하는 레이어 2 트래픽을 필터링합니다.
-
VLAN—VLAN에 들어가거나, VLAN 내에서 브리징되거나, VLAN을 떠나는 레이어 2 패킷에 대한 액세스 제어를 필터링하고 제공합니다.
-
레이어 3(라우팅된) 인터페이스 - IPv4 및 IPv6 인터페이스, 라우팅된 VLAN 인터페이스(RVI) 및 루프백 인터페이스의 트래픽을 필터링합니다. 루프백 인터페이스는 스위치 자체로 전송되거나 스위치에 의해 생성된 트래픽을 필터링합니다.
-
레이어 2 CCC 인터페이스 - 레이어 2 CCC(Circuit Cross-Connect) 인터페이스를 필터링합니다.
-
MPLS — 인터페이스를 MPLS 필터링합니다.
또한 방화벽 필터를 QFX 및 EX4600 독립형 스위치의 관리 인터페이스(예: me0)에 적용할 수 있습니다. QFX3000-G 또는 QFX3000-M 시스템의 관리 인터페이스에 필터를 적용할 수 없습니다.
주어진 방향으로 포트, VLAN 또는 레이어 2 CCC 인터페이스에 하나의 방화벽 필터만 적용할 수 있습니다. 예를 들어, 인터페이스 ge-0/0/6.0의 경우, 수신 방향에 대한 필터 한 개와 송신 방향에 대해 하나의 필터를 적용할 수 있습니다.
-
(QFX 시리즈) Junos OS 릴리스 13.2X51-D15부터 송신 방향으로 루프백 인터페이스에 필터를 적용할 수 있습니다.
-
(QFX10000) Junos OS 릴리스 18.2R1부터 레이어 2 서킷 인터페이스에서 및 으로 수신 및 송신 방화벽 필터를 폴리서 작업으로
count
discard
적용할 수 있습니다. -
(QFX10002-36Q, QFX10002-72Q, QFX10002-60C, QFX10008, QFX10016, PTX10008, PTX10016) Junos OS 릴리스 19.2R1부터는, 및 일치 조건을 IPv4 및
loss-priority
IPv6 인터페이스의 송신 방향으로 적용interface
forwarding-class
할 수 있습니다.
EX4600, QFX5000 시리즈 및 QFX5000 EVO 시리즈 스위치는 다른 라우팅 인스턴스에서 구성된 루프백 필터의 VRF 일치에 의존하지 않습니다. 라우팅 인스턴스당 루프백 필터(예: lo0.100, lo0.103, lo0.105)는 지원되지 않으며 예측할 수 없는 동작을 일으킬 수 있습니다. 루프백 필터(lo0.0)만 마스터 라우팅 인스턴스에 적용하는 것이 좋습니다.
방화벽 필터를 구성하는 요소
방화벽 필터를 구성할 때 패밀리 주소 유형(이더넷 스위칭, inet(IPv4용), inet6(IPv6용), CCC(Circuit Cross-Connect) 또는 MPLS), 필터링 기준(일치 조건의 용어)과 일치가 발생할 경우 수행할 작업을 정의합니다.
각 용어는 다음으로 구성됩니다.
-
일치 조건 - 일치로 간주되기 위해 패킷이 포함되어야 하는 값입니다. IP, TCP, UDP 또는 ICMP 헤더의 대부분의 필드에 대한 값을 지정할 수 있습니다. 인터페이스 이름에서도 일치시킬 수 있습니다.
-
작업 - 패킷이 일치 조건과 일치할 경우 수행된 작업입니다. 일치하는 패킷을 수락, 폐기 또는 거부하는 방화벽 필터를 구성한 다음 카운팅, 분류, 폴리싱과 같은 더 많은 작업을 수행할 수 있습니다. 기본 작업은 허용합니다.
방화벽 필터 처리 방법
필터에 여러 용어가 있는 경우, 용어의 순서가 중요합니다. 패킷이 첫 번째 용어와 일치하면 스위치는 해당 용어로 정의된 작업을 수행하며 다른 용어는 평가되지 않습니다. 스위치가 패킷과 첫 번째 용어 간의 일치를 찾지 못하면 패킷을 다음 용어와 비교합니다. 패킷과 두 번째 용어 사이에 일치가 발생하지 않으면 시스템은 일치가 발견될 때까지 필터의 각 연속 용어와 패킷을 계속 비교합니다. 일치하는 용어가 없으면 스위치는 기본적으로 패킷을 삭제합니다.
loss-priority
IPv6 인터페이스의 송신 방향으로 적용interface
forwarding-class
할 수 있습니다. count
discard
적용할 수 있습니다.